Navegación

GitLab corrige vulnerabilidad crítica en AI Gateway 9.9 que permitía ejecución de comandos en servidores locales.

fuente: https://blog.elhacker.net/2026/10/gitlab-corrige-vulnerabilidad-critica.html

GitLab corrigió una vulnerabilidad crítica (CVE-2026-90970) en su AI Gateway que permitía a usuarios autenticados ejecutar comandos arbitrarios. El fallo solo afecta a organizaciones que alojan su propio gateway, mientras que los servicios gestionados por GitLab ya fueron actualizados. Se recomienda a los clientes afectados actualizar inmediatamente a las versiones 19.2.4, 19.3.2 o 19.4.1.

Un fallo crítico en el AI Gateway de GitLab podría permitir que un usuario conectado con acceso a la plataforma Duo Agent ejecute comandos en la puerta de enlace bajo ciertas condiciones, según informó GitLab en un aviso.

El gateway es el servicio que conecta una instancia de GitLab con modelos de IA, y solo las organizaciones que alojan su propio gateway deben tomar medidas. El fallo ha sido corregido en las versiones de gateway 19.2.4, 19.3.2 y 19.4.1.

El fallo se identifica como CVE-2026-90970. GitLab lo reveló el 2 de octubre y lo calificó como crítico, con una puntuación CVSS de 9.9 sobre 10.

GitLab gestiona los AI Gateways para sus clientes y ya los ha corregido. Los clientes de GitLab.com, GitLab Dedicated e instancias autogestionadas que utilizan un gateway alojado por GitLab no necesitan hacer nada, afirmó la empresa.

Los clientes autogestionados pueden, en cambio, alojar su propio gateway, una opción que GitLab ofrece para mantener los datos de solicitudes y respuestas de IA dentro del propio entorno del cliente. GitLab recomienda encarecidamente que esos clientes actualicen inmediatamente. La empresa envió esta guía a los clientes con gateways autogestionados antes de publicar el aviso.

El aviso no indica si el fallo ha sido utilizado en ataques. La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) añadió una evaluación al registro del CVE el 2 de octubre que indica que la explotación es "nula".

Últimas noticias

14 DE JUNIO, 2026

El ataque "Agentjacking" engaña a los agentes de programación de IA para que ejecuten código malicioso

Investigadores de ciberseguridad han descrito lo que consideran una nueva clase de ataque capaz de engañar a los agentes de programación de inteligencia artific...

Leer artículo →
14 DE JUNIO, 2026

Hackers vinculados a China crearon una puerta trasera en el software de inicio de sesión de Linux para ocultarse durante casi una década

En lugar de ocultarse en los portátiles y servidores que los defensores vigilan más de cerca, un grupo vinculado a China pasó casi una década escondido dentro d...

Leer artículo →
14 DE JUNIO, 2026

Google demanda a una red china de 'smishing' acusada de utilizar la IA Gemini en ataques de 'phishing'

Google informó este viernes que ha emprendido acciones legales contra una red de ciberdelincuencia china, acusándola de utilizar su agente de inteligencia artif...

Leer artículo →