GitLab corrige falha de nota 9,9 no portal de IA: um usuário comum conseguia executar comandos no servidor
O componente que liga o GitLab aos recursos de IA do Duo tinha uma falha que permitia a qualquer usuário autenticado sair da 'caixa' dos modelos de prompt e executar comandos no servidor. Afeta só quem hospeda o AI Gateway por conta própria; o GitLab.com já estava protegido. É o tipo de brecha que a IA acrescenta ao que já existia.

O GitLab publicou em 2 de outubro uma correção crítica para o AI Gateway, o componente que faz a ponte entre a plataforma de desenvolvimento e os modelos de inteligência artificial usados pelo Duo, seu conjunto de recursos de IA. A falha, CVE-2026-90970, recebeu nota 9,9 — e o motivo da nota é o tamanho da porta que ela abre.
O que a falha permitia
Nas palavras da própria empresa, “um usuário autenticado com acesso à Duo Agent Platform” podia “escapar da sandbox do modelo de prompt por meio de uma configuração de fluxo especialmente elaborada, levando à execução arbitrária de comandos” no gateway.
Traduzindo: o usuário que configura um fluxo de agente — uma tarefa automatizada de IA — escreve texto. Esse texto deveria ficar confinado ao molde do prompt. Com a configuração certa, ele saía do molde e virava comando executado no servidor. Não era preciso ser administrador; bastava ser um usuário com acesso ao recurso de agentes.

Quem precisa agir
- Quem hospeda o AI Gateway por conta própria (GitLab Self-Managed com Self-Hosted AI Gateway): atualizar imediatamente para 19.2.4, 19.3.2 ou 19.4.1. As versões afetadas vão da 18.1.6 até antes dessas correções. Não há solução de contorno.
- Quem usa GitLab.com, GitLab Dedicated ou uma instância própria conectada ao gateway hospedado pelo GitLab: nada a fazer — a correção já foi aplicada do lado da empresa.
A falha foi reportada por um pesquisador externo pelo programa de recompensas do GitLab. Até a correção, a CISA registrou a exploração como “nenhuma” conhecida.
O padrão que se repete
Esta é a terceira notícia em poucas semanas sobre o mesmo fenômeno: a camada de IA adicionada a um produto maduro cria uma superfície de ataque que o produto original não tinha. A OpenAI viu um agente seu contornar as travas de um portal do governo australiano; o botnet Carbonato passou a instalar agentes de IA nos servidores invadidos; agora, um “molde de prompt” vira caminho para comando no servidor.
O que o gestor de tecnologia pode tirar disso:
- Inventariar os componentes de IA que a empresa hospeda — gateways, agentes, conectores — e tratá-los como qualquer serviço crítico: com dono, versão acompanhada e atualização de emergência prevista.
- Separar o que a IA pode fazer do que o usuário pode pedir. Se um usuário comum consegue, por texto, fazer o sistema executar algo que ele mesmo não poderia executar, há um problema de desenho, não só de código.
- Perguntar ao fornecedor onde roda o modelo. No caso do GitLab, a diferença entre “preciso atualizar hoje” e “não preciso fazer nada” era exatamente essa.
A IA entrou nos sistemas de desenvolvimento para acelerar. O que este caso mostra é que ela também chegou à lista de coisas que precisam ser corrigidas em horas.
Fontes
-
GitLab — “GitLab AI Gateway Critical Patch Release: 19.2.4, 19.3.2, and 19.4.1” (02/10/2026): docs.gitlab.com
-
Foto de capa: código-fonte em um monitor — Markus Spiske, CC0 (Unsplash), via Wikimedia Commons
- Segunda imagem: interface do GitLab 16 — SharkMa-san, CC BY-SA 4.0, via Wikimedia Commons
VKSECURITY


