Aller au contenu
KLYNLABS

GitLab corrige une faille critique CVE-2026-90970 dans son AI Gateway

Un utilisateur authentifié de Duo Agent Platform pouvait sortir du bac à sable des modèles de prompts et exécuter des commandes sur les instances auto-hébergées.

Kelvyn3 min de lecture

GitLab a publié le 2 octobre 2026 des correctifs pour CVE-2026-90970, une faille de gravité critique (score CVSS de 9,9 sur 10) du composant AI Gateway auto-hébergé, qui permet à un utilisateur authentifié d'exécuter des commandes arbitraires. Les instances AI Gateway hébergées par GitLab sont déjà protégées ; seules les installations auto-gérées doivent être mises à jour.

Comment fonctionne la faille CVE-2026-90970 ?

La vulnérabilité réside dans la neutralisation des modèles de prompts (« prompt templates ») des flux personnalisés. Selon l'avis de GitLab relayé par BleepingComputer et The Hacker News, un utilisateur connecté disposant d'un accès à Duo Agent Platform peut échapper au bac à sable du modèle de prompt grâce à une configuration de flux spécialement construite, ce qui débouche sur l'exécution de commandes arbitraires sur la passerelle.

Deux conditions limitent la portée : l'attaquant doit être authentifié et avoir accès à Duo Agent Platform, et seules les installations auto-hébergées de GitLab Duo sont concernées. Ce n'est donc pas une faille exploitable depuis Internet par un inconnu, mais une élévation de privilèges sérieuse pour un compte déjà présent, par exemple un compte volé ou un collaborateur malveillant.

Quelles versions sont touchées et lesquelles installer ?

D'après The Hacker News, les versions de l'AI Gateway de 18.1.6 à 19.2.3 sont concernées, ainsi que les branches 19.3 antérieures à 19.3.2 et 19.4 antérieures à 19.4.1. Les correctifs sont :

  • 19.2.4 pour les versions de 18.1.6 à 19.2.3 ;

  • 19.3.2 pour la branche 19.3 ;

  • 19.4.1 pour la branche 19.4.

Aucun correctif n'est proposé pour les versions inférieures à 18.1.6 : ces déploiements doivent migrer vers une branche corrigée. BleepingComputer précise que GitLab a contacté certains clients de l'AI Gateway auto-hébergé avant la publication de l'avis.

La faille est-elle exploitée ?

Non, à notre connaissance. The Hacker News indique que l'évaluation de la CISA, l'agence américaine de cybersécurité, mentionne une exploitation « none » au 2 octobre 2026, et aucun code d'exploitation public n'est cité. Cela peut changer rapidement : une fois les correctifs publiés, les attaquants comparent souvent les versions pour reconstituer la faille. Le chercheur à l'origine du signalement est l'utilisateur HackerOne « invisiblemeerkat ».

Un composant déjà fragilisé en 2026

Ce n'est pas la première faille critique de ce composant cette année. Selon The Hacker News, GitLab avait corrigé en février 2026 CVE-2026-1868, également notée 9,9 et liée à une faiblesse du moteur de modèles (CWE-1336) dans le même AI Gateway. Deux défauts de gravité maximale comparable en huit mois suggèrent que l'isolation des modèles de prompts est un point sensible de cette architecture. Nous avons aussi couvert une autre faille critique de GitLab.

Que faire pour les administrateurs ?

  • Identifier les instances GitLab Duo auto-hébergées et la version de leur AI Gateway.

  • Appliquer 19.2.4, 19.3.2 ou 19.4.1 selon la branche utilisée.

  • En attendant, restreindre l'accès à Duo Agent Platform aux comptes indispensables et examiner les configurations de flux récemment créées.

Le score CVSS exact n'apparaît que dans l'article de The Hacker News ; BleepingComputer ne le mentionne pas dans la source consultée.

Source

À lire ensuite