SGitLab corrige una falla de 9.9 en su AI Gateway: quien instaló la IA de Duo en servidores propios debe actualizar ya
// syswork LOG · categoríaNoticiaslectura5 MIN

GitLab corrige una falla de 9.9 en su AI Gateway: quien instaló la IA de Duo en servidores propios debe actualizar ya

GitLab parchó el 2 de octubre CVE-2026-90970 (CVSS 9.9) en su AI Gateway autohospedado. Versiones corregidas, a quién afecta y qué revisar si usas Duo.

Servidor de desarrollo con un flujo de agentes de IA y una alerta de seguridad crítica
Servidor de desarrollo con un flujo de agentes de IA y una alerta de seguridad crítica

GitLab publicó el viernes 2 de octubre de 2026 las versiones 19.2.4, 19.3.2 y 19.4.1 de su AI Gateway para corregir CVE-2026-90970, una vulnerabilidad con calificación CVSS 9.9 que permite ejecutar comandos en el servidor donde corre el gateway. Solo afecta a las instalaciones autohospedadas (GitLab Self-Hosted AI Gateway); quien usa la nube de GitLab ya está protegido. La empresa pidió a todos sus clientes con gateway propio actualizar de inmediato, según BleepingComputer, y dijo haber contactado directamente a esos clientes antes de publicar el aviso.

Es otra muestra de algo que vimos este fin de semana desde varios ángulos: los componentes de IA son ahora parte de la superficie de ataque, y se parchan como cualquier otro servidor.

Qué se sabe

DatoDetalle
VulnerabilidadCVE-2026-90970
ProductoGitLab AI Gateway autohospedado (Duo Agent Platform)
CalificaciónCVSS 3.1: 9.9, crítica
TipoInyección en el motor de plantillas (CWE-1336)
RequisitosUsuario con sesión y acceso a Duo Agent Platform; privilegios bajos
EfectoEjecución de comandos arbitrarios en el AI Gateway
ExplotaciónSin reportes ni código público al 3 de octubre
Corregida enAI Gateway 19.2.4, 19.3.2 y 19.4.1 (2 oct 2026)

El AI Gateway es la pieza intermedia entre las funciones de IA de GitLab Duo (sugerencias de código, chat, agentes) y los modelos de lenguaje. Muchas empresas lo instalan en sus propios servidores precisamente para que el código no salga a la nube y para usar modelos propios.

La falla está en cómo el gateway arma los prompts: inserta datos del usuario en plantillas, y una configuración de flujo preparada permite escapar del entorno aislado de esas plantillas y correr comandos en el sistema. Según Security Affairs, la reportó un investigador por el programa de recompensas de GitLab en HackerOne, y el riesgo es mayor porque el gateway guarda llaves para firmar tokens y material de autenticación en sus variables de entorno.

Versiones afectadas y corregidas

Rama del AI GatewayAfectadasVersión corregida
18.1.6 a 19.2.x18.1.6 hasta 19.2.319.2.4
19.319.3.0 y 19.3.119.3.2
19.419.4.019.4.1
Los números se parecen, pero son productos distintos. Tener GitLab 19.3.2 —que corrigió otra falla en septiembre— no significa que tu AI Gateway esté en 19.3.2. Revisa la versión del contenedor o paquete del gateway por separado.

A quién afecta (y a quién no)

No te afecta si tu equipo usa GitLab.com, GitLab Dedicated o una instalación propia de GitLab que se conecta al gateway hospedado por GitLab: la empresa ya aplicó el parche en su infraestructura.

Sí te afecta si alguien en tu organización instaló GitLab Duo Self-Hosted con el AI Gateway en servidores propios o en tu nube. En México esto aparece sobre todo en casas de desarrollo, áreas de sistemas de manufactura y maquila con reglas estrictas sobre dónde vive el código, y empresas que eligieron IA privada en lugar de IA en la nube por confidencialidad.

El matiz importante: requiere un usuario autenticado, pero con privilegios bajos. Un practicante, un proveedor externo con acceso al repositorio o una cuenta robada bastan. En un GitLab con decenas de colaboradores externos, eso no es una barrera.

Qué hacer hoy

Si administras GitLab en tus propios servidores:

  1. Confirma si tienes AI Gateway propio. Revisa la configuración de Duo en el panel de administración: si apunta a una URL de gateway interna, es autohospedado.
  2. Revisa la versión del gateway y compárala con la tabla. Si está en una rama afectada, actualiza a la versión corregida de tu rama.
  3. Antes de actualizar, guarda registros y configuración del gateway: si algo pasó, ahí está la evidencia.
  4. Limita quién usa Duo Agent Platform y, sobre todo, quién puede crear o modificar flujos personalizados. Que no sea "todos los desarrolladores" por defecto.
  5. Rota las credenciales que vivan en las variables de entorno del gateway (llaves de modelos, tokens de firma) si el servidor estuvo expuesto con una versión afectada y tienes usuarios externos.
  6. Aprovecha el viaje y confirma la versión de GitLab. El mes pasado, la falla CVE-2026-85706 (CVSS 10, lectura de archivos sin autenticarse) entró al catálogo KEV de la CISA el 11 de septiembre, un día después del parche, como contamos en el resumen de parches de septiembre. Si tu GitLab no está en 19.1.8, 19.2.6, 19.3.2 o posterior, ese es el primer pendiente.

Si tu código lo administra un proveedor, pregúntale por escrito: ¿usamos Duo Self-Hosted con gateway propio? ¿En qué versión está? ¿Quién puede crear flujos de agentes?

La lección de fondo

Hace unos meses, instalar un servidor de GitLab propio era sobre todo un asunto de respaldos y de buenas prácticas de CI/CD. Hoy ese mismo servidor arrastra componentes de IA con permisos amplios, que reciben instrucciones de usuarios y guardan llaves valiosas. Es el mismo patrón de las consolas de administración que vimos caer en septiembre: una pieza poderosa, instalada una vez y que nadie vuelve a revisar.

Si tu empresa trajo la IA "a casa" para proteger su código, el trato incluye parcharla como a un servidor crítico. La ventaja de que hoy no haya explotación conocida dura poco.

// FAQ

Preguntas frecuentes

// Temas relacionados

#ciberseguridad#vulnerabilidades#desarrollo de software#gitlab

// Autor

Especialista en Ciberseguridad e Infraestructura

Diego Herrera

Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.

¿Te fue útil? Compártelo

// Sigue leyendo

Artículos relacionados

Ver todos

// Consultoría gratuita

¿Quién administra el servidor donde vive tu código?

Revisamos tus servidores de desarrollo, los componentes de IA que se instalaron junto a ellos y las credenciales que guardan, y dejamos un calendario de parches que alguien sí cumpla.

Ver ciberseguridad