GitLab ha publicado actualizaciones de seguridad para una vulnerabilidad crítica de ejecución remota de comandos en su servicio AI Gateway. En determinadas condiciones, el fallo podría permitir que un usuario autenticado con acceso a Duo Agent Platform ejecutara comandos arbitrarios en una instancia sin actualizar.
La vulnerabilidad, identificada como CVE-2026-90970, se debe a una neutralización inadecuada. GitLab afirma que una configuración de flujo especialmente diseñada podría permitir que un usuario saliera del entorno aislado de la plantilla de instrucciones y ejecutara comandos en AI Gateway.
GitLab publicó las versiones 19.2.4, 19.3.2 y 19.4.1 para corregir el problema en las instalaciones de Self-Hosted AI Gateway. La empresa instó a los clientes de GitLab Self-Managed con esas instalaciones a actualizar de inmediato. Según GitLab, quienes usan AI Gateway alojado por la empresa ya están protegidos y no necesitan actuar.
GitLab indicó que se puso en contacto con los clientes de Self-Hosted AI Gateway antes de publicar el aviso. El servicio da acceso a las funciones de GitLab Duo basadas en inteligencia artificial. GitLab opera una pasarela en la nube para GitLab.com, GitLab Self-Managed y GitLab Dedicated; los clientes también pueden desplegar su propia pasarela mediante GitLab Duo Self-Hosted.
El mes pasado, GitLab también corrigió CVE-2026-85706, una vulnerabilidad de recorrido de rutas de gravedad máxima en Community Edition y Enterprise Edition. El fallo podía permitir que atacantes no autenticados leyeran datos sensibles, como credenciales y otros secretos. CISA añadió la vulnerabilidad a su lista de fallos explotados activamente un día después y dio a las agencias federales tres días para proteger sus sistemas.
Comentarios
0Aún no hay comentarios. Escribe el primero.