PT-2026-104355 · Gitlab · Gitlab Ai Gateway

CVE-2026-90970

·

Publicado

2026-10-02

·

Atualizado

2026-10-03

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas GitLab AI Gateway versões 18.1.6 até 19.2.3 GitLab AI Gateway versões 19.3 até 19.3.1 GitLab AI Gateway versões 19.4 até 19.4.0
Descrição Uma fraqueza de neutralização inadequada no serviço self-hosted AI Gateway permite que um usuário autenticado com acesso ao Duo Agent Platform escape do sandbox de modelo de prompt. Ao utilizar uma configuração de fluxo especialmente elaborada, um invasor pode executar comandos arbitrários na instância do AI Gateway.
Recomendações Atualize o GitLab AI Gateway versões 18.1.6 até 19.2.3 para a versão 19.2.4. Atualize o GitLab AI Gateway versões 19.3 até 19.3.1 para a versão 19.3.2. Atualize o GitLab AI Gateway versões 19.4 até 19.4.0 para a versão 19.4.1.

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-90970

Produtos afetados

Gitlab Ai Gateway