
GitLab ha publicado actualizaciones de seguridad urgentes para corregir una vulnerabilidad crítica en su componente AI Gateway que permite a atacantes autenticados ejecutar comandos de forma remota. La falla, identificada como CVE-2026-90970 (CVSS 9.9), afecta despliegues autoalojados que soportan las funciones de GitLab Duo AI y requiere acceso válido a la plataforma Duo Agent.
CVE y severidad
- Identificador: CVE-2026-90970
- Puntuación CVSS: 9.9 (Crítica)
- Vector CVSS: AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
- Impacto: Ejecución remota de código con alto impacto en confidencialidad, integridad y disponibilidad
- Condiciones: Requiere autenticación con acceso a Duo Agent Platform
- Explotación activa: No reportada
Productos afectados
| Fabricante | Producto | Componente | Versiones afectadas |
|---|---|---|---|
| GitLab | AI Gateway | Motor de plantillas de flujo |
|
Nota: Solo afecta a despliegues autoalojados de AI Gateway. Los servicios alojados por GitLab (GitLab.com, GitLab Dedicated) no requieren acción.
Solución
Actualizar el componente AI Gateway a las versiones 19.2.4, 19.3.2 o 19.4.1 según corresponda.
Recomendaciones
Priorizar la actualización inmediata en entornos autoalojados. Para despliegues en Docker o Kubernetes, verificar la integridad de la imagen mediante su digest y aplicar políticas de extracción sin caché. Restringir el tráfico saliente no esencial del gateway como medida complementaria.
