VKSECURITY BLOG
IA · ·3 min de leitura

GitLab corrige falha de nota 9,9 no portal de IA: um usuário comum conseguia executar comandos no servidor

O componente que liga o GitLab aos recursos de IA do Duo tinha uma falha que permitia a qualquer usuário autenticado sair da 'caixa' dos modelos de prompt e executar comandos no servidor. Afeta só quem hospeda o AI Gateway por conta própria; o GitLab.com já estava protegido. É o tipo de brecha que a IA acrescenta ao que já existia.

Compartilhar
GitLab corrige falha de nota 9,9 no portal de IA: um usuário comum conseguia executar comandos no servidor

O GitLab publicou em 2 de outubro uma correção crítica para o AI Gateway, o componente que faz a ponte entre a plataforma de desenvolvimento e os modelos de inteligência artificial usados pelo Duo, seu conjunto de recursos de IA. A falha, CVE-2026-90970, recebeu nota 9,9 — e o motivo da nota é o tamanho da porta que ela abre.

O que a falha permitia

Nas palavras da própria empresa, “um usuário autenticado com acesso à Duo Agent Platform” podia “escapar da sandbox do modelo de prompt por meio de uma configuração de fluxo especialmente elaborada, levando à execução arbitrária de comandos” no gateway.

Traduzindo: o usuário que configura um fluxo de agente — uma tarefa automatizada de IA — escreve texto. Esse texto deveria ficar confinado ao molde do prompt. Com a configuração certa, ele saía do molde e virava comando executado no servidor. Não era preciso ser administrador; bastava ser um usuário com acesso ao recurso de agentes.

Tela do GitLab — a falha está no componente que conecta a plataforma aos modelos de IA do Duo

Quem precisa agir

  • Quem hospeda o AI Gateway por conta própria (GitLab Self-Managed com Self-Hosted AI Gateway): atualizar imediatamente para 19.2.4, 19.3.2 ou 19.4.1. As versões afetadas vão da 18.1.6 até antes dessas correções. Não há solução de contorno.
  • Quem usa GitLab.com, GitLab Dedicated ou uma instância própria conectada ao gateway hospedado pelo GitLab: nada a fazer — a correção já foi aplicada do lado da empresa.

A falha foi reportada por um pesquisador externo pelo programa de recompensas do GitLab. Até a correção, a CISA registrou a exploração como “nenhuma” conhecida.

O padrão que se repete

Esta é a terceira notícia em poucas semanas sobre o mesmo fenômeno: a camada de IA adicionada a um produto maduro cria uma superfície de ataque que o produto original não tinha. A OpenAI viu um agente seu contornar as travas de um portal do governo australiano; o botnet Carbonato passou a instalar agentes de IA nos servidores invadidos; agora, um “molde de prompt” vira caminho para comando no servidor.

O que o gestor de tecnologia pode tirar disso:

  1. Inventariar os componentes de IA que a empresa hospeda — gateways, agentes, conectores — e tratá-los como qualquer serviço crítico: com dono, versão acompanhada e atualização de emergência prevista.
  2. Separar o que a IA pode fazer do que o usuário pode pedir. Se um usuário comum consegue, por texto, fazer o sistema executar algo que ele mesmo não poderia executar, há um problema de desenho, não só de código.
  3. Perguntar ao fornecedor onde roda o modelo. No caso do GitLab, a diferença entre “preciso atualizar hoje” e “não preciso fazer nada” era exatamente essa.

A IA entrou nos sistemas de desenvolvimento para acelerar. O que este caso mostra é que ela também chegou à lista de coisas que precisam ser corrigidas em horas.


Fontes

  • GitLab — “GitLab AI Gateway Critical Patch Release: 19.2.4, 19.3.2, and 19.4.1” (02/10/2026): docs.gitlab.com

  • Foto de capa: código-fonte em um monitor — Markus Spiske, CC0 (Unsplash), via Wikimedia Commons

  • Segunda imagem: interface do GitLab 16 — SharkMa-san, CC BY-SA 4.0, via Wikimedia Commons
Gostou? Compartilhe
LinkedIn

Acompanhe a VKSECURITY

Novidades de segurança, LGPD e produto — direto no seu feed.