GitLab publicó el viernes 2 de octubre de 2026 las versiones 19.2.4, 19.3.2 y 19.4.1 de su AI Gateway para corregir CVE-2026-90970, una vulnerabilidad con calificación CVSS 9.9 que permite ejecutar comandos en el servidor donde corre el gateway. Solo afecta a las instalaciones autohospedadas (GitLab Self-Hosted AI Gateway); quien usa la nube de GitLab ya está protegido. La empresa pidió a todos sus clientes con gateway propio actualizar de inmediato, según BleepingComputer, y dijo haber contactado directamente a esos clientes antes de publicar el aviso.
Es otra muestra de algo que vimos este fin de semana desde varios ángulos: los componentes de IA son ahora parte de la superficie de ataque, y se parchan como cualquier otro servidor.
Qué se sabe
| Dato | Detalle |
|---|---|
| Vulnerabilidad | CVE-2026-90970 |
| Producto | GitLab AI Gateway autohospedado (Duo Agent Platform) |
| Calificación | CVSS 3.1: 9.9, crítica |
| Tipo | Inyección en el motor de plantillas (CWE-1336) |
| Requisitos | Usuario con sesión y acceso a Duo Agent Platform; privilegios bajos |
| Efecto | Ejecución de comandos arbitrarios en el AI Gateway |
| Explotación | Sin reportes ni código público al 3 de octubre |
| Corregida en | AI Gateway 19.2.4, 19.3.2 y 19.4.1 (2 oct 2026) |
El AI Gateway es la pieza intermedia entre las funciones de IA de GitLab Duo (sugerencias de código, chat, agentes) y los modelos de lenguaje. Muchas empresas lo instalan en sus propios servidores precisamente para que el código no salga a la nube y para usar modelos propios.
La falla está en cómo el gateway arma los prompts: inserta datos del usuario en plantillas, y una configuración de flujo preparada permite escapar del entorno aislado de esas plantillas y correr comandos en el sistema. Según Security Affairs, la reportó un investigador por el programa de recompensas de GitLab en HackerOne, y el riesgo es mayor porque el gateway guarda llaves para firmar tokens y material de autenticación en sus variables de entorno.
Versiones afectadas y corregidas
| Rama del AI Gateway | Afectadas | Versión corregida |
|---|---|---|
| 18.1.6 a 19.2.x | 18.1.6 hasta 19.2.3 | 19.2.4 |
| 19.3 | 19.3.0 y 19.3.1 | 19.3.2 |
| 19.4 | 19.4.0 | 19.4.1 |
A quién afecta (y a quién no)
No te afecta si tu equipo usa GitLab.com, GitLab Dedicated o una instalación propia de GitLab que se conecta al gateway hospedado por GitLab: la empresa ya aplicó el parche en su infraestructura.
Sí te afecta si alguien en tu organización instaló GitLab Duo Self-Hosted con el AI Gateway en servidores propios o en tu nube. En México esto aparece sobre todo en casas de desarrollo, áreas de sistemas de manufactura y maquila con reglas estrictas sobre dónde vive el código, y empresas que eligieron IA privada en lugar de IA en la nube por confidencialidad.
El matiz importante: requiere un usuario autenticado, pero con privilegios bajos. Un practicante, un proveedor externo con acceso al repositorio o una cuenta robada bastan. En un GitLab con decenas de colaboradores externos, eso no es una barrera.
Qué hacer hoy
Si administras GitLab en tus propios servidores:
- Confirma si tienes AI Gateway propio. Revisa la configuración de Duo en el panel de administración: si apunta a una URL de gateway interna, es autohospedado.
- Revisa la versión del gateway y compárala con la tabla. Si está en una rama afectada, actualiza a la versión corregida de tu rama.
- Antes de actualizar, guarda registros y configuración del gateway: si algo pasó, ahí está la evidencia.
- Limita quién usa Duo Agent Platform y, sobre todo, quién puede crear o modificar flujos personalizados. Que no sea "todos los desarrolladores" por defecto.
- Rota las credenciales que vivan en las variables de entorno del gateway (llaves de modelos, tokens de firma) si el servidor estuvo expuesto con una versión afectada y tienes usuarios externos.
- Aprovecha el viaje y confirma la versión de GitLab. El mes pasado, la falla CVE-2026-85706 (CVSS 10, lectura de archivos sin autenticarse) entró al catálogo KEV de la CISA el 11 de septiembre, un día después del parche, como contamos en el resumen de parches de septiembre. Si tu GitLab no está en 19.1.8, 19.2.6, 19.3.2 o posterior, ese es el primer pendiente.
Si tu código lo administra un proveedor, pregúntale por escrito: ¿usamos Duo Self-Hosted con gateway propio? ¿En qué versión está? ¿Quién puede crear flujos de agentes?
La lección de fondo
Hace unos meses, instalar un servidor de GitLab propio era sobre todo un asunto de respaldos y de buenas prácticas de CI/CD. Hoy ese mismo servidor arrastra componentes de IA con permisos amplios, que reciben instrucciones de usuarios y guardan llaves valiosas. Es el mismo patrón de las consolas de administración que vimos caer en septiembre: una pieza poderosa, instalada una vez y que nadie vuelve a revisar.
Si tu empresa trajo la IA "a casa" para proteger su código, el trato incluye parcharla como a un servidor crítico. La ventaja de que hoy no haya explotación conocida dura poco.



