Uma falha crítica no AI Gateway (gateway de inteligência artificial) do GitLab poderia permitir que um usuário logado com acesso à plataforma Duo Agent executasse comandos no gateway sob certas condições, disse o GitLab em um aviso.
O gateway é o serviço que conecta uma instância do GitLab a modelos de IA, e apenas as organizações que hospedam seu próprio gateway precisam agir. A falha foi corrigida nas versões 19.2.4, 19.3.2 e 19.4.1 do gateway.
A falha é rastreada como CVE-2026-90970 (Vulnerabilidades e Exposições Comuns). O GitLab a divulgou em 2 de outubro e a classificou como crítica, com pontuação CVSS (Sistema de Pontuação de Vulnerabilidades Comuns) de 9,9 em 10.
O GitLab opera AI Gateways para seus clientes e já os corrigiu. Clientes do GitLab.com, do GitLab Dedicated e de instâncias autogerenciadas que usam um gateway hospedado pelo GitLab não precisam agir, informou a empresa.
Clientes autogerenciados podem, em vez disso, hospedar seu próprio gateway, uma opção que o GitLab oferece para manter os dados de solicitações e respostas de IA dentro do próprio ambiente do cliente. O GitLab recomenda fortemente que esses clientes atualizem imediatamente. A empresa enviou essa orientação aos clientes com gateways auto-hospedados antes de publicar o aviso.
O aviso não diz se a falha foi usada em ataques. A Agência de Segurança Cibernética e Infraestrutura dos EUA (CISA, na sigla em inglês) adicionou uma avaliação ao registro do CVE em 2 de outubro que lista a exploração como "nenhuma". Os outros dois valores da CISA cobrem uma prova de conceito pública e exploração ativa.
Versões afetadas e corrigidas
As versões listadas abaixo são versões do AI Gateway. O gateway é instalado como sua própria imagem Docker ou gráfico Helm e tem suas próprias etapas de atualização.
Para atualizar uma implantação Docker, pare e remova o contêiner em execução e, em seguida, baixe e execute a nova tag de imagem, por exemplo self-hosted-v19.4.1-ee. Implantações em Helm definem a nova tag na configuração de imagem do gráfico.
Nenhuma versão corrigida é listada abaixo de 19.2.4. Isso deixa todas as versões do gateway da 18.1.6 até a linha 19.1 dentro do intervalo afetado.
O guia de instalação do GitLab orienta os administradores a usar a imagem do gateway que corresponde à sua versão secundária do GitLab. O aviso não diz se um gateway 19.2.4 funciona com o GitLab 19.1 ou anterior, nem se correções para as linhas mais antigas estão planejadas.
Em 2 de outubro, a política de manutenção do GitLab listava 19.4, 19.3 e 19.2 como as versões do GitLab que recebem correções de segurança. Essas são as mesmas três linhas que receberam a correção do gateway.
Nenhuma solução alternativa é listada para gateways que ainda não podem ser atualizados. O aviso também não fornece uma maneira de verificar se um gateway foi atacado antes de ser atualizado.
O que se sabe sobre a falha
A falha está no template de prompt de um fluxo personalizado, de acordo com o título do aviso. Um fluxo personalizado é um fluxo de trabalho com IA que os usuários criam na plataforma Duo Agent para automatizar tarefas em várias etapas.
Um usuário logado com acesso à plataforma Duo Agent poderia ter usado a falha para "escapar do sandbox do template de prompt por meio de uma configuração de fluxo especialmente elaborada", disse o GitLab. A fuga poderia levar à execução arbitrária de comandos no gateway.
As condições que o ataque exige não são descritas, e nenhuma função de usuário é nomeada além do acesso à plataforma Duo Agent.
Um gateway auto-hospedado armazena chaves de assinatura para JSON Web Tokens (JWT, na sigla em inglês), que o guia de instalação do GitLab diz que devem ser tratadas como credenciais sensíveis. Ele também se conecta à instância do GitLab e aos provedores de modelo de IA da organização.
O GitLab creditou o usuário do HackerOne invisiblemeerkat por reportar a falha.
Em fevereiro, o GitLab corrigiu outra falha do gateway, a CVE-2026-1868, que também classificou como 9,9. Um usuário logado poderia chegar a essa falha por meio de uma definição de fluxo elaborada, e ela poderia levar à negação de serviço ou à execução de código no gateway.
Ambas as falhas são fraquezas de mecanismo de template da mesma classe, a CWE-1336 (Enumeração de Fraquezas Comuns: Neutralização inadequada de elementos especiais usados em mecanismo de template). O novo aviso não menciona a falha de fevereiro.