GitLab corrige une faille critique CVE-2026-90970 dans son AI Gateway
Un utilisateur authentifié de Duo Agent Platform pouvait sortir du bac à sable des modèles de prompts et exécuter des commandes sur les instances auto-hébergées.
GitLab a publié le 2 octobre 2026 des correctifs pour CVE-2026-90970, une faille de gravité critique (score CVSS de 9,9 sur 10) du composant AI Gateway auto-hébergé, qui permet à un utilisateur authentifié d'exécuter des commandes arbitraires. Les instances AI Gateway hébergées par GitLab sont déjà protégées ; seules les installations auto-gérées doivent être mises à jour.
Comment fonctionne la faille CVE-2026-90970 ?
La vulnérabilité réside dans la neutralisation des modèles de prompts (« prompt templates ») des flux personnalisés. Selon l'avis de GitLab relayé par BleepingComputer et The Hacker News, un utilisateur connecté disposant d'un accès à Duo Agent Platform peut échapper au bac à sable du modèle de prompt grâce à une configuration de flux spécialement construite, ce qui débouche sur l'exécution de commandes arbitraires sur la passerelle.
Deux conditions limitent la portée : l'attaquant doit être authentifié et avoir accès à Duo Agent Platform, et seules les installations auto-hébergées de GitLab Duo sont concernées. Ce n'est donc pas une faille exploitable depuis Internet par un inconnu, mais une élévation de privilèges sérieuse pour un compte déjà présent, par exemple un compte volé ou un collaborateur malveillant.
Quelles versions sont touchées et lesquelles installer ?
D'après The Hacker News, les versions de l'AI Gateway de 18.1.6 à 19.2.3 sont concernées, ainsi que les branches 19.3 antérieures à 19.3.2 et 19.4 antérieures à 19.4.1. Les correctifs sont :
19.2.4 pour les versions de 18.1.6 à 19.2.3 ;
19.3.2 pour la branche 19.3 ;
19.4.1 pour la branche 19.4.
Aucun correctif n'est proposé pour les versions inférieures à 18.1.6 : ces déploiements doivent migrer vers une branche corrigée. BleepingComputer précise que GitLab a contacté certains clients de l'AI Gateway auto-hébergé avant la publication de l'avis.
La faille est-elle exploitée ?
Non, à notre connaissance. The Hacker News indique que l'évaluation de la CISA, l'agence américaine de cybersécurité, mentionne une exploitation « none » au 2 octobre 2026, et aucun code d'exploitation public n'est cité. Cela peut changer rapidement : une fois les correctifs publiés, les attaquants comparent souvent les versions pour reconstituer la faille. Le chercheur à l'origine du signalement est l'utilisateur HackerOne « invisiblemeerkat ».
Un composant déjà fragilisé en 2026
Ce n'est pas la première faille critique de ce composant cette année. Selon The Hacker News, GitLab avait corrigé en février 2026 CVE-2026-1868, également notée 9,9 et liée à une faiblesse du moteur de modèles (CWE-1336) dans le même AI Gateway. Deux défauts de gravité maximale comparable en huit mois suggèrent que l'isolation des modèles de prompts est un point sensible de cette architecture. Nous avons aussi couvert une autre faille critique de GitLab.
Que faire pour les administrateurs ?
Identifier les instances GitLab Duo auto-hébergées et la version de leur AI Gateway.
Appliquer 19.2.4, 19.3.2 ou 19.4.1 selon la branche utilisée.
En attendant, restreindre l'accès à Duo Agent Platform aux comptes indispensables et examiner les configurations de flux récemment créées.
Le score CVSS exact n'apparaît que dans l'article de The Hacker News ; BleepingComputer ne le mentionne pas dans la source consultée.
Source
À lire ensuite

Le compte X de Microsoft piraté pour promouvoir un jeton crypto « Clippy »
Le compte X officiel de Microsoft, suivi par plus de 13 millions d'abonnés, a été piraté le 2 octobre 2026 pour promouvoir un jeton « $Clippy ». Microsoft affirme avoir repris la main, supprimé les messages et ne soutenir aucunement ce jeton.
Kelvyn3 min de lecture

LDLC piraté : les données personnelles de clients ont pu être consultées
LDLC, revendeur français de matériel informatique, a annoncé le 2 octobre 2026 qu'un outil ciblé a été piraté et que des données personnelles de clients ont pu être consultées. Selon l'entreprise, ni mots de passe ni données bancaires ne sont concernés.
Kelvyn3 min de lecture

Meilleur VPN gratuit en 2026 : cinq offres comparées, et leurs limites
Proton VPN est le seul VPN gratuit à combiner données illimitées et audit sans journaux récent, mais il tire le serveur au sort. Windscribe laisse choisir parmi dix pays, avec 10 Go par mois. Comparatif de cinq offres gratuites, de leurs limites et des risques des VPN gratuits inconnus.
Kelvyn6 min de lecture