GitLab publicó la versión corregida 19.3.1 el 26 de agosto. Entre las correcciones figura CVE-2026-18252, descrita como un "problema de inclusión de funcionalidad desde una esfera de control no confiable en el agente de IA Duo Claude que afecta a GitLab EE." Es la vulnerabilidad de agente de IA más instructiva revelada esta semana, y se va a describir mal.

Qué salió mal realmente

La propia formulación de GitLab: la empresa "ha corregido un problema que, bajo ciertas condiciones, un usuario autenticado con permisos de rol de desarrollador podría haber ejecutado comandos arbitrarios en un contexto de CI, debido a que el agente Claude procesaba la configuración desde una fuente controlada por el usuario." El agente leía su configuración desde un lugar en el que un desarrollador podía escribir. Hiciera lo que hiciera esa configuración, el agente lo hacía — dentro de CI, con las credenciales de CI.

En qué se equivoca el enfoque habitual

Cualquier cosa que implique un LLM y ejecución de comandos se clasifica como inyección de prompts o jailbreak: un modelo convencido de saltarse sus barreras. Esto no es ninguna de las dos cosas. Es un error clásico de frontera de confianza, la misma clase de fallo que leer un script de compilación desde una ruta no confiable, y existiría de forma idéntica si el componente que leía esa configuración no contuviera ningún modelo en absoluto. La distinción importa para la corrección: la inyección de prompts se mitiga con defensas a nivel de modelo, probabilísticas e incompletas, mientras que esto se soluciona dejando de leer la configuración desde una ubicación escribible. GitLab lo corrigió de esa segunda manera, que es la correcta, y llamarlo un fallo de seguridad de IA oscurece que la solución es determinista.

Quién lo puntuó, y por qué conviene señalarlo

La calificación es 7.3 Alta con el vector CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N. GitLab es su propia CNA, así que esa puntuación es la valoración del propio proveedor sobre su defecto, publicada mientras el detalle técnico sigue bajo embargo. El vector es internamente coherente — se requieren pocos privilegios, se requiere interacción del usuario, no hay impacto en disponibilidad — y no hay motivo para sospechar que sea incorrecto. Pero un analista independiente no puede comprobarlo hasta que GitLab abra el caso, convencionalmente unos 30 días después del parche. Hasta entonces, la gravedad de una vulnerabilidad de agente en una plataforma de CI ampliamente desplegada descansa por completo en la palabra de la propia plataforma.

Qué hacer ahora

Las versiones afectadas son GitLab EE 18.9 anteriores a 19.1.7, 19.2 anteriores a 19.2.5 y 19.3 anteriores a 19.3.1. El fallo se notificó a través del programa HackerOne de GitLab. La condición previa es una cuenta con rol de desarrollador, que en la mayoría de las organizaciones no es un obstáculo elevado: es el nivel de permisos estándar para cualquiera que escribe código. Las instancias autogestionadas que ejecuten Duo con el agente Claude deberían tratar este asunto como la prioridad de la versión.