Navegación

GitLab corrige vulnerabilidad crítica en AI Gateway 9.9 que permitía ejecución de comandos en servidores locales.

fuente: https://blog.elhacker.net/2026/10/gitlab-corrige-vulnerabilidad-critica.html

GitLab corrigió una vulnerabilidad crítica (CVE-2026-90970) en su AI Gateway que permitía a usuarios autenticados ejecutar comandos arbitrarios. El fallo solo afecta a organizaciones que alojan su propio gateway, mientras que los servicios gestionados por GitLab ya fueron actualizados. Se recomienda a los clientes afectados actualizar inmediatamente a las versiones 19.2.4, 19.3.2 o 19.4.1.

Un fallo crítico en el AI Gateway de GitLab podría permitir que un usuario conectado con acceso a la plataforma Duo Agent ejecute comandos en la puerta de enlace bajo ciertas condiciones, según informó GitLab en un aviso.

El gateway es el servicio que conecta una instancia de GitLab con modelos de IA, y solo las organizaciones que alojan su propio gateway deben tomar medidas. El fallo ha sido corregido en las versiones de gateway 19.2.4, 19.3.2 y 19.4.1.

El fallo se identifica como CVE-2026-90970. GitLab lo reveló el 2 de octubre y lo calificó como crítico, con una puntuación CVSS de 9.9 sobre 10.

GitLab gestiona los AI Gateways para sus clientes y ya los ha corregido. Los clientes de GitLab.com, GitLab Dedicated e instancias autogestionadas que utilizan un gateway alojado por GitLab no necesitan hacer nada, afirmó la empresa.

Los clientes autogestionados pueden, en cambio, alojar su propio gateway, una opción que GitLab ofrece para mantener los datos de solicitudes y respuestas de IA dentro del propio entorno del cliente. GitLab recomienda encarecidamente que esos clientes actualicen inmediatamente. La empresa envió esta guía a los clientes con gateways autogestionados antes de publicar el aviso.

El aviso no indica si el fallo ha sido utilizado en ataques. La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) añadió una evaluación al registro del CVE el 2 de octubre que indica que la explotación es "nula".

Últimas noticias

03 DE AGOSTO, 2026

Restricción inadecuada de intentos de autenticación excesivos en MikroTik RouterOS y Cloud Hosted Router(CVE-2026-16347).

MikroTik RouterOS presenta una vulnerabilidad en su sistema de autenticación API, careciendo de medidas de seguridad efectivas contra intentos de inicio de sesi...

Leer artículo →
03 DE AGOSTO, 2026

TA488 OWAReaper Outlook Exploit omite contraseñas

La intrusión invisible Un correo electrónico completamente inofensivo, sin enlaces maliciosos ni archivos adjuntos sospechosos, fue suficiente para que el formi...

Leer artículo →
03 DE AGOSTO, 2026

Los fallos en los difusores Hugging Face podrían permitir que los repositorios de modelos ejecuten código arbitrario.

Se han descubierto tres fallos de seguridad de alta gravedad en la biblioteca Diffusers de Hugging Face que podrían permitir que repositorios de modelos manipul...

Leer artículo →