[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"blog-/blog/noticias/gitlab-ai-gateway-cve-2026-90970-autohospedado":3,"prev-/blog/noticias/gitlab-ai-gateway-cve-2026-90970-autohospedado":458,"next-/blog/noticias/gitlab-ai-gateway-cve-2026-90970-autohospedado":435,"related-/blog/noticias/gitlab-ai-gateway-cve-2026-90970-autohospedado":461,"author-Diego Herrera":481},{"id":4,"title":5,"author":6,"authorUrl":7,"body":8,"category":411,"cta":412,"date":418,"dateModified":418,"description":419,"draft":420,"extension":421,"faq":422,"featured":420,"howto":435,"image":436,"imageAlt":437,"intent":438,"keywords":439,"meta":444,"navigation":445,"path":446,"publishedTime":447,"readingTime":448,"seo":449,"seoTitle":450,"stem":451,"tags":452,"__hash__":457},"blog/blog/noticias/gitlab-ai-gateway-cve-2026-90970-autohospedado.md","GitLab corrige una falla de 9.9 en su AI Gateway: quien instaló la IA de Duo en servidores propios debe actualizar ya","Diego Herrera","/autores/diego-herrera",{"type":9,"value":10,"toc":400},"minimark",[11,48,57,62,145,159,174,179,229,241,245,263,286,297,300,304,309,366,372,376,393],[12,13,14,15,19,20,23,24,27,28,31,32,35,36,39,40,43,44,47],"p",{},"GitLab publicó el ",[16,17,18],"strong",{},"viernes 2 de octubre de 2026"," las versiones ",[16,21,22],{},"19.2.4, 19.3.2 y 19.4.1"," de su ",[16,25,26],{},"AI Gateway"," para corregir ",[16,29,30],{},"CVE-2026-90970",", una vulnerabilidad con calificación ",[16,33,34],{},"CVSS 9.9"," que permite ",[16,37,38],{},"ejecutar comandos en el servidor"," donde corre el gateway. Solo afecta a las instalaciones ",[16,41,42],{},"autohospedadas"," (GitLab Self-Hosted AI Gateway); quien usa la nube de GitLab ya está protegido. La empresa pidió a todos sus clientes con gateway propio ",[16,45,46],{},"actualizar de inmediato",", según BleepingComputer, y dijo haber contactado directamente a esos clientes antes de publicar el aviso.",[12,49,50,51,56],{},"Es otra muestra de algo que vimos este fin de semana desde varios ángulos: ",[52,53,55],"a",{"href":54},"/blog/noticias/openai-informes-desalineacion-ia","los componentes de IA son ahora parte de la superficie de ataque",", y se parchan como cualquier otro servidor.",[58,59,61],"h2",{"id":60},"qué-se-sabe","Qué se sabe",[63,64,65,78],"table",{},[66,67,68],"thead",{},[69,70,71,75],"tr",{},[72,73,74],"th",{},"Dato",[72,76,77],{},"Detalle",[79,80,81,89,97,105,113,121,129,137],"tbody",{},[69,82,83,87],{},[84,85,86],"td",{},"Vulnerabilidad",[84,88,30],{},[69,90,91,94],{},[84,92,93],{},"Producto",[84,95,96],{},"GitLab AI Gateway autohospedado (Duo Agent Platform)",[69,98,99,102],{},[84,100,101],{},"Calificación",[84,103,104],{},"CVSS 3.1: 9.9, crítica",[69,106,107,110],{},[84,108,109],{},"Tipo",[84,111,112],{},"Inyección en el motor de plantillas (CWE-1336)",[69,114,115,118],{},[84,116,117],{},"Requisitos",[84,119,120],{},"Usuario con sesión y acceso a Duo Agent Platform; privilegios bajos",[69,122,123,126],{},[84,124,125],{},"Efecto",[84,127,128],{},"Ejecución de comandos arbitrarios en el AI Gateway",[69,130,131,134],{},[84,132,133],{},"Explotación",[84,135,136],{},"Sin reportes ni código público al 3 de octubre",[69,138,139,142],{},[84,140,141],{},"Corregida en",[84,143,144],{},"AI Gateway 19.2.4, 19.3.2 y 19.4.1 (2 oct 2026)",[12,146,147,148,150,151,154,155,158],{},"El ",[16,149,26],{}," es la pieza intermedia entre las funciones de IA de ",[16,152,153],{},"GitLab Duo"," (sugerencias de código, chat, agentes) y los modelos de lenguaje. Muchas empresas lo instalan en sus propios servidores precisamente para que el código ",[16,156,157],{},"no salga a la nube"," y para usar modelos propios.",[12,160,161,162,165,166,169,170,173],{},"La falla está en cómo el gateway arma los prompts: inserta datos del usuario en plantillas, y una ",[16,163,164],{},"configuración de flujo preparada"," permite ",[16,167,168],{},"escapar del entorno aislado"," de esas plantillas y correr comandos en el sistema. Según Security Affairs, la reportó un investigador por el programa de recompensas de GitLab en HackerOne, y el riesgo es mayor porque el gateway guarda ",[16,171,172],{},"llaves para firmar tokens y material de autenticación"," en sus variables de entorno.",[175,176,178],"h3",{"id":177},"versiones-afectadas-y-corregidas","Versiones afectadas y corregidas",[63,180,181,194],{},[66,182,183],{},[69,184,185,188,191],{},[72,186,187],{},"Rama del AI Gateway",[72,189,190],{},"Afectadas",[72,192,193],{},"Versión corregida",[79,195,196,207,218],{},[69,197,198,201,204],{},[84,199,200],{},"18.1.6 a 19.2.x",[84,202,203],{},"18.1.6 hasta 19.2.3",[84,205,206],{},"19.2.4",[69,208,209,212,215],{},[84,210,211],{},"19.3",[84,213,214],{},"19.3.0 y 19.3.1",[84,216,217],{},"19.3.2",[69,219,220,223,226],{},[84,221,222],{},"19.4",[84,224,225],{},"19.4.0",[84,227,228],{},"19.4.1",[230,231,234],"callout",{"icon":232,"title":233},"i-lucide-info","No confundas la versión del gateway con la de GitLab",[12,235,236,237,240],{},"Los números se parecen, pero son productos distintos. Tener GitLab 19.3.2 —que corrigió otra falla en septiembre— ",[16,238,239],{},"no significa"," que tu AI Gateway esté en 19.3.2. Revisa la versión del contenedor o paquete del gateway por separado.",[58,242,244],{"id":243},"a-quién-afecta-y-a-quién-no","A quién afecta (y a quién no)",[12,246,247,250,251,254,255,258,259,262],{},[16,248,249],{},"No te afecta"," si tu equipo usa ",[16,252,253],{},"GitLab.com",", ",[16,256,257],{},"GitLab Dedicated"," o una instalación propia de GitLab que se conecta al ",[16,260,261],{},"gateway hospedado por GitLab",": la empresa ya aplicó el parche en su infraestructura.",[12,264,265,268,269,272,273,276,277,280,281,285],{},[16,266,267],{},"Sí te afecta"," si alguien en tu organización instaló ",[16,270,271],{},"GitLab Duo Self-Hosted"," con el AI Gateway en servidores propios o en tu nube. En México esto aparece sobre todo en ",[16,274,275],{},"casas de desarrollo",", áreas de sistemas de ",[16,278,279],{},"manufactura y maquila"," con reglas estrictas sobre dónde vive el código, y empresas que eligieron ",[52,282,284],{"href":283},"/blog/comparativa/ia-nube-vs-ia-privada","IA privada en lugar de IA en la nube"," por confidencialidad.",[12,287,288,289,292,293,296],{},"El matiz importante: requiere un ",[16,290,291],{},"usuario autenticado",", pero con ",[16,294,295],{},"privilegios bajos",". Un practicante, un proveedor externo con acceso al repositorio o una cuenta robada bastan. En un GitLab con decenas de colaboradores externos, eso no es una barrera.",[298,299],"ad-banner",{},[58,301,303],{"id":302},"qué-hacer-hoy","Qué hacer hoy",[12,305,306],{},[16,307,308],{},"Si administras GitLab en tus propios servidores:",[310,311,312,319,329,335,345,351],"ol",{},[313,314,315,318],"li",{},[16,316,317],{},"Confirma si tienes AI Gateway propio."," Revisa la configuración de Duo en el panel de administración: si apunta a una URL de gateway interna, es autohospedado.",[313,320,321,324,325,328],{},[16,322,323],{},"Revisa la versión del gateway"," y compárala con la tabla. Si está en una rama afectada, ",[16,326,327],{},"actualiza"," a la versión corregida de tu rama.",[313,330,331,334],{},[16,332,333],{},"Antes de actualizar, guarda registros y configuración"," del gateway: si algo pasó, ahí está la evidencia.",[313,336,337,340,341,344],{},[16,338,339],{},"Limita quién usa Duo Agent Platform"," y, sobre todo, quién puede ",[16,342,343],{},"crear o modificar flujos personalizados",". Que no sea \"todos los desarrolladores\" por defecto.",[313,346,347,350],{},[16,348,349],{},"Rota las credenciales"," que vivan en las variables de entorno del gateway (llaves de modelos, tokens de firma) si el servidor estuvo expuesto con una versión afectada y tienes usuarios externos.",[313,352,353,356,357,360,361,365],{},[16,354,355],{},"Aprovecha el viaje y confirma la versión de GitLab."," El mes pasado, la falla ",[16,358,359],{},"CVE-2026-85706"," (CVSS 10, lectura de archivos sin autenticarse) entró al catálogo KEV de la CISA el 11 de septiembre, un día después del parche, como contamos en el ",[52,362,364],{"href":363},"/blog/noticias/patch-tuesday-septiembre-2026-record","resumen de parches de septiembre",". Si tu GitLab no está en 19.1.8, 19.2.6, 19.3.2 o posterior, ese es el primer pendiente.",[12,367,368,371],{},[16,369,370],{},"Si tu código lo administra un proveedor",", pregúntale por escrito: ¿usamos Duo Self-Hosted con gateway propio? ¿En qué versión está? ¿Quién puede crear flujos de agentes?",[58,373,375],{"id":374},"la-lección-de-fondo","La lección de fondo",[12,377,378,379,383,384,387,388,392],{},"Hace unos meses, instalar un servidor de GitLab propio era sobre todo un asunto de respaldos y de ",[52,380,382],{"href":381},"/blog/tutorial/cicd-gitlab-guia-practica","buenas prácticas de CI/CD",". Hoy ese mismo servidor arrastra ",[16,385,386],{},"componentes de IA con permisos amplios",", que reciben instrucciones de usuarios y guardan llaves valiosas. Es el mismo patrón de las ",[52,389,391],{"href":390},"/blog/noticias/n-able-n-central-cve-2026-86218-rmm","consolas de administración que vimos caer en septiembre",": una pieza poderosa, instalada una vez y que nadie vuelve a revisar.",[12,394,395,396,399],{},"Si tu empresa trajo la IA \"a casa\" para proteger su código, el trato incluye ",[16,397,398],{},"parcharla como a un servidor crítico",". La ventaja de que hoy no haya explotación conocida dura poco.",{"title":401,"searchDepth":402,"depth":403,"links":404},"",2,3,[405,408,409,410],{"id":60,"depth":402,"text":61,"children":406},[407],{"id":177,"depth":403,"text":178},{"id":243,"depth":402,"text":244},{"id":302,"depth":402,"text":303},{"id":374,"depth":402,"text":375},"noticias",{"title":413,"description":414,"label":415,"to":416,"icon":417},"¿Quién administra el servidor donde vive tu código?","Revisamos tus servidores de desarrollo, los componentes de IA que se instalaron junto a ellos y las credenciales que guardan, y dejamos un calendario de parches que alguien sí cumpla.","Ver ciberseguridad","/servicios/ciberseguridad","i-lucide-shield-check","2026-10-04","GitLab parchó el 2 de octubre CVE-2026-90970 (CVSS 9.9) en su AI Gateway autohospedado. Versiones corregidas, a quién afecta y qué revisar si usas Duo.",false,"md",[423,426,429,432],{"question":424,"answer":425},"¿Qué es CVE-2026-90970?","Una vulnerabilidad en el AI Gateway de GitLab, el componente que conecta las funciones de IA de GitLab Duo con los modelos de lenguaje. Un usuario con sesión iniciada y acceso a Duo Agent Platform puede preparar una configuración de flujo que escapa del entorno aislado de las plantillas de prompts y ejecuta comandos en el servidor del gateway. Tiene calificación CVSS 3.1 de 9.9.",{"question":427,"answer":428},"¿Qué versiones la corrigen?","Las versiones 19.2.4, 19.3.2 y 19.4.1 del AI Gateway, publicadas el 2 de octubre de 2026. Están afectadas las versiones desde la 18.1.6 y anteriores a la 19.2.4, las 19.3 anteriores a la 19.3.2 y la 19.4.0. Ojo: son números de versión del AI Gateway, no de GitLab.",{"question":430,"answer":431},"Uso GitLab.com, ¿tengo que hacer algo?","No. GitLab dice que ya corrigió los gateways que opera él mismo, así que GitLab.com, GitLab Dedicated y las instalaciones propias que usan el gateway hospedado por GitLab no requieren acción. Solo afecta a quien instaló el AI Gateway en su propia infraestructura.",{"question":433,"answer":434},"¿Ya se está explotando?","Hasta el 3 de octubre no se había reportado explotación ni código de prueba público. Pero exige solo un usuario con privilegios bajos, y el mes pasado otra falla de GitLab entró al catálogo de vulnerabilidades explotadas de la CISA un día después de publicarse. No conviene esperar.",null,"/images/blog/noticias/gitlab-ai-gateway-cve-2026-90970-autohospedado.jpg","Servidor de desarrollo con un flujo de agentes de IA y una alerta de seguridad crítica","informational",[440,441,442,443],"cve-2026-90970","gitlab ai gateway vulnerabilidad","gitlab duo self-hosted parche","gitlab duo agent platform seguridad",{},true,"/blog/noticias/gitlab-ai-gateway-cve-2026-90970-autohospedado","2026-10-04T15:30:00-06:00",5,{"title":5,"description":419},"GitLab AI Gateway: CVE-2026-90970 (CVSS 9.9) corregida","blog/noticias/gitlab-ai-gateway-cve-2026-90970-autohospedado",[453,454,455,456],"ciberseguridad","vulnerabilidades","desarrollo de software","gitlab","XRT6qtxuxn9Rd7zSenEjpfxKsdReFgF5AL2nQeIf6is",{"path":459,"title":460},"/blog/noticias/task-stomp-puerta-trasera-documentos-wifi","La puerta trasera que no cifra nada: se lleva tus documentos, tus capturas y la contraseña del Wi-Fi",[462,469,474],{"path":463,"title":464,"description":465,"date":418,"category":411,"image":466,"imageAlt":467,"readingTime":468},"/blog/noticias/zyxel-gs1900-cve-2026-7273-switches","996 switches saqueados en 48 países: el aparato más barato del rack resultó el más rentable de atacar","CISA metió al catálogo de explotados una falla en los switches Zyxel GS1900. Un atacante ya se llevó configuraciones y credenciales de casi mil equipos desde agosto. Cómo saber si uno de ellos está en tu oficina.","/images/blog/noticias/zyxel-gs1900-cve-2026-7273-switches.jpg","Switch administrable de ocho puertos con cables de red conectados en un gabinete pequeño",6,{"path":54,"title":470,"description":471,"date":418,"category":411,"image":472,"imageAlt":473,"readingTime":468},"OpenAI publicó seis informes de IA que se salieron del guion: llaves de API usadas sin permiso y archivos compartidos sin sanción","OpenAI estrenó un marco para reportar comportamientos no deseados de sus modelos y abrió con seis casos. Qué documentan, por qué importan más que el titular y qué controles le tocan a una empresa que ya le dio accesos a un asistente.","/images/blog/noticias/openai-informes-desalineacion-ia.jpg","Registro de actividad de un agente de inteligencia artificial con acciones marcadas para revisión",{"path":475,"title":476,"description":477,"date":418,"category":411,"image":478,"imageAlt":479,"readingTime":480},"/blog/noticias/exchange-2016-2019-correo-bloqueado-hibrido","Microsoft empezó a frenar el correo de los Exchange viejos: primero lento, luego rebotado","Desde septiembre, Exchange Online estrangula y después rechaza el correo que llega de servidores Exchange 2016 y 2019 sin la actualización de octubre de 2025. A quién le pega, cómo saberlo y qué opciones quedan.","/images/blog/noticias/exchange-2016-2019-correo-bloqueado-hibrido.jpg","Cola de mensajes de un servidor de correo con envíos retenidos",7,{"id":482,"avatar":435,"bio":483,"entityType":484,"expertise":485,"extension":486,"meta":487,"name":6,"role":488,"slug":489,"social":435,"stem":490,"url":7,"__hash__":491},"authors/authors/diego-herrera.yml","Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.","Person","Diego lidera los proyectos de ciberseguridad e infraestructura de Syswork México. Ha ejecutado auditorías de seguridad, hardening de servidores, despliegues de redes y planes de continuidad para empresas en sectores críticos. Escribe sobre seguridad, servidores, cloud y redes con un enfoque defensivo y orientado a riesgos reales del negocio.","yml",{},"Especialista en Ciberseguridad e Infraestructura","diego-herrera","authors/diego-herrera","vrWQ35_ItOQjxvsvvG7wu5-wWk5ytSOlz-Ij9viIvzM"]