Cloud security resource

Cve-2026-90970: falha crítica no gitlab Ai gateway permite execução remota de código

5 минут чтения

CVE-2026-90970: falha crítica no GitLab AI Gateway pode permitir execução remota de código

Uma vulnerabilidade crítica no GitLab Self-Hosted AI Gateway pode permitir que um usuário autenticado execute comandos no ambiente que processa recursos de inteligência artificial. Identificada como CVE-2026-90970, a falha recebeu pontuação CVSS 9,9. O GitLab recomenda que organizações com instalações próprias atualizem o componente sem demora.

O problema foi corrigido em 2 de outubro. A falha afeta ambientes GitLab Self-Managed que utilizam o AI Gateway hospedado pela própria organização. Já as instalações que usam o serviço de AI Gateway mantido pelo GitLab receberam a correção do fornecedor, segundo o comunicado sobre a vulnerabilidade.

Como a falha pode ser explorada

A exploração exige uma conta autenticada com acesso ao Duo Agent Platform. Nessas condições, um usuário poderia enviar uma configuração de fluxo especialmente elaborada e escapar do sandbox associado aos templates de prompt. A partir daí, seria possível alcançar a execução de comandos no contexto do AI Gateway.

A causa está relacionada à neutralização inadequada de elementos especiais em um mecanismo de templates, uma categoria de problema identificada como CWE-1336. O sandbox deveria impedir que dados inseridos como configuração ou conteúdo de um template fossem interpretados como instruções executáveis. A vulnerabilidade compromete essa separação.

A classificação CVSS 9,9 indica gravidade muito alta, mas não significa que qualquer usuário da plataforma possa explorar o problema sem restrições. É necessário estar autenticado e ter acesso ao Duo Agent Platform. Ainda assim, a baixa complexidade de ataque, a ausência de interação de outra pessoa e a possibilidade de execução de comandos justificam o alerta elevado.

Versões afetadas e corrigidas

De acordo com as informações divulgadas pelo GitLab, estão vulneráveis:

– versões do AI Gateway a partir da 18.1.6 e anteriores à 19.2.4;
– versões da linha 19.3 anteriores à 19.3.2;
– versões da linha 19.4 anteriores à 19.4.1.

As correções estão disponíveis nas versões 19.2.4, 19.3.2 e 19.4.1. Administradores devem identificar qual ramo está em uso e aplicar a versão corrigida correspondente. Caso não seja possível atualizar imediatamente, é importante avaliar medidas temporárias para reduzir a exposição e restringir o acesso ao serviço.

O que está em risco após uma invasão

O AI Gateway integra serviços associados ao GitLab Duo e ao Duo Agent Platform. Em implantações próprias, a arquitetura pode envolver chaves de assinatura, validação de JWT e outras credenciais sensíveis mantidas no ambiente de execução.

Isso não quer dizer que a CVE conceda automaticamente acesso a todos os repositórios, pipelines ou segredos da organização. O impacto depende dos privilégios do processo comprometido e das permissões disponíveis no container ou no host. Também influenciam o risco a segmentação de rede, os volumes montados, as variáveis de ambiente e a comunicação permitida com outros serviços.

Se o runtime tiver acesso amplo a arquivos, credenciais ou sistemas internos, a execução de comandos pode abrir caminho para leitura de dados, uso indevido de segredos e comunicação com componentes alcançáveis pela rede. Uma implantação com privilégios mínimos e acessos restritos pode limitar essas possibilidades, embora não elimine a necessidade de corrigir a vulnerabilidade.

Medidas recomendadas para as organizações

A prioridade é confirmar se a instalação utiliza o AI Gateway Self-Hosted e verificar a versão em execução. Depois da atualização, as equipes de segurança devem validar se o serviço foi reiniciado com o componente corrigido e se não há instâncias antigas esquecidas em ambientes de teste, contingência ou desenvolvimento.

Também é recomendável revisar quais contas têm acesso ao Duo Agent Platform. O acesso deve ser concedido apenas a usuários que realmente precisam dele, com permissões compatíveis com suas funções. A redução de contas privilegiadas diminui a possibilidade de abuso de credenciais válidas, ainda que não substitua o patch.

Outra medida importante é limitar os privilégios do processo do AI Gateway. O serviço deve operar com as permissões estritamente necessárias, sem acesso amplo ao sistema de arquivos, a credenciais não relacionadas ou a recursos administrativos do host. Quando possível, segredos devem ser fornecidos por mecanismos controlados e protegidos, evitando sua exposição desnecessária em variáveis de ambiente ou arquivos acessíveis ao processo.

A segmentação de rede também ajuda a conter possíveis consequências. O AI Gateway deve se comunicar somente com os serviços indispensáveis ao seu funcionamento. Restringir conexões de saída e impedir o acesso direto a componentes internos sensíveis pode reduzir as opções disponíveis caso o serviço seja comprometido.

Atualizar não encerra a investigação

Se uma instalação vulnerável estava acessível antes da correção, a atualização resolve a falha conhecida, mas não confirma que ela não foi explorada anteriormente. Por isso, as equipes devem revisar logs de autenticação, solicitações ao AI Gateway, alterações incomuns em configurações de flows e execuções inesperadas de processos.

A investigação também deve considerar mudanças em arquivos, uso fora do padrão de credenciais e conexões anormais com a rede interna. A análise precisa levar em conta o período em que o serviço permaneceu vulnerável e os privilégios efetivamente concedidos ao runtime. Se houver sinais de comprometimento, pode ser necessário revogar ou substituir credenciais que estavam disponíveis ao componente.

A CVE-2026-90970 reforça que serviços de IA integrados ao desenvolvimento devem ser tratados como parte da infraestrutura crítica. Sandboxes e controles de template são importantes, mas não bastam por si só: atualização rápida, controle de acesso, isolamento do runtime e monitoramento precisam atuar em conjunto para reduzir tanto a probabilidade de exploração quanto o impacto de um eventual incidente.