GitLab Corrige Falha Crítica no AI Gateway que Permite Execução de Comandos em Servidores Auto Hospedados
5 de outubro de 2026 · 2 min de leitura
Um bug crítico no AI Gateway do GitLab permite que um usuário autenticado com acesso ao Duo Agent Platform execute comandos no gateway sob condições específicas, segundo aviso divulgado pela empresa.
O gateway é o serviço que conecta uma instância do GitLab a modelos de IA, e apenas organizações que hospedam seu próprio gateway precisam tomar providências. A falha foi corrigida nas versões 19.2.4, 19.3.2 e 19.4.1 do gateway.
A vulnerabilidade, identificada como CVE-2026-90970, foi revelada em 2 de outubro e recebeu classificação de crítico, com pontuação CVSS de 9,9.
GitLab informa que já corrigiu os gateways para clientes do GitLab.com, GitLab Dedicated e instâncias auto gerenciadas que utilizam um gateway hospedado pela própria empresa; esses usuários não precisam agir.
Clientes auto hospedados podem optar por hospedar seu próprio gateway para manter dados de solicitações e respostas de IA dentro de seu ambiente, e a empresa recomenda atualização imediata.
O aviso não indica se a falha já foi explorada em ataques reais; a CISA classificou a exploração como "nenhuma" no registro da vulnerabilidade.
Para atualizar uma implantação Docker, é necessário parar e remover o container em execução, puxar a nova imagem e executá‑la, por exemplo com a tag self‑hosted‑v19.4.1‑ee.
Nenhuma versão fixa inferior a 19.2.4 foi listada, o que deixa as versões de 18.1.6 até a linha 19.1 vulneráveis.
O guia de instalação orienta a utilização da imagem do gateway compatível com a versão principal do GitLab; não há informação sobre compatibilidade da correção com versões anteriores.
A política de manutenção da GitLab mantém as versões 19.4, 19.3 e 19.2 como linhas que recebem correções de segurança, coincidindo com as linhas que receberam o patch do gateway.
Não há workaround descrito para gateways que ainda não podem ser atualizados, e o aviso não fornece método para verificar se a vulnerabilidade foi explorada antes da correção.
A falha está localizada no template de prompt de um fluxo personalizado, que permite a um usuário com acesso ao Duo Agent Platform "escapar do sandbox do template via configuração especialmente elaborada", podendo resultar em execução arbitrária de comandos.
O advisory menciona que o relator foi o usuário do HackerOne invisiblemeerkat.