Ir para o conteúdo principal
Voltar aos artigos

GitLab AI Gateway: hospedar a IA também exige manter sua superfície de execução

A falha no AI Gateway auto-hospedado exige atualização própria. Saiba separar escopo, versão corrigida e compatibilidade com a instância GitLab.

·3 min de leitura·10 visualizações

A CVE-2026-90970, classificada pelo GitLab com CVSS 9,9, permite que um usuário autenticado com acesso à Duo Agent Platform escape do isolamento de templates de um fluxo personalizado e execute comandos no AI Gateway.[2] A correção exige olhar para o gateway como um serviço independente, não como um detalhe do servidor GitLab.

O que muda para quem desenvolve

Somente organizações que operam o próprio gateway precisam aplicar essa atualização; os gateways hospedados pelo GitLab já foram corrigidos.[2] Uma instância GitLab própria que utiliza o gateway do fornecedor não entra automaticamente no mesmo trabalho de remediação.[2]

Essa distinção muda o inventário. Registre quem opera o serviço, qual imagem está implantada, quem pode criar fluxos e quais integrações o gateway alcança. Minha análise é que manter dados dentro do ambiente não elimina risco: acrescenta uma responsabilidade de operação que precisa ter dono, janela de atualização e evidência de execução.

O gateway guarda chaves sensíveis de assinatura JWT e se conecta à instância GitLab e aos provedores de modelos.[2] Por isso, recomendo avaliar o alcance de uma execução indevida sobre integrações e credenciais, em vez de encerrar a análise na disponibilidade do endpoint.

Como aplicar

As primeiras versões corrigidas do AI Gateway são 19.2.4, 19.3.2 e 19.4.1, com atualização na imagem Docker ou na configuração da imagem utilizada pelo chart Helm.[2] Confira a versão efetivamente em execução depois da implantação, não apenas o valor alterado no repositório.

Monte uma tabela com versão da instância, versão do gateway, responsável pela hospedagem e caminho de atualização. Para quem está em linhas antigas, a documentação recomenda alinhar as versões minor, enquanto o aviso não confirma compatibilidade de 19.2.4 com GitLab 19.1 ou anterior nem promete backports.[2] Resolva essa dependência antes de substituir a imagem.

Para o desenho de agentes próprios, proponho um teste de isolamento em ambiente descartável: use um fluxo comum e outro que solicite uma operação deliberadamente fora das capacidades autorizadas, sem payload de exploração. Verifique a recusa e observe se o executor recebeu uma tentativa que deveria ter sido barrada. Esse experimento avalia seu controle, não comprova a correção desta CVE.

Cuidados e limites

A divulgação não detalha todas as precondições de exploração, não apresenta workaround e não relata exploração comprovada.[2] Ausência de relato não é evidência de ausência de comprometimento.

Não proponha uma atualização genérica do GitLab como resposta suficiente. Também não transforme um teste benigno de fluxo numa certificação de segurança do mecanismo de templates. O resultado útil é uma implantação corrigida e compatível, acompanhada de revisão do alcance das credenciais e de critérios explícitos para investigar atividade anterior.

Fonte

[2] Fonte: The Hacker News

Continue lendo