Une vulnérabilité critique d’AI Gateway de GitLab pouvait permettre à un utilisateur authentifié de s’échapper d’un bac à sable de modèles d’invite et d’exécuter des commandes sur des systèmes auto-hébergés vulnérables.
GitLab a divulgué CVE-2026-90970 vendredi et lui a attribué une note de 9,9 sur 10 selon le système de notation CVSS. La vulnérabilité affecte les déploiements auto-hébergés d’AI Gateway et découle d’une neutralisation incorrecte dans les modèles d’invite de flux personnalisés.
Dans certaines conditions, un utilisateur authentifié disposant d’un accès à Duo Agent Platform pouvait utiliser une configuration de flux spécialement conçue pour s’échapper du bac à sable des modèles d’invite et exécuter des commandes arbitraires sur AI Gateway, a indiqué GitLab.
L’entreprise a publié les versions 19.2.4, 19.3.2 et 19.4.1 pour corriger le problème et a déclaré avoir déjà contacté les clients exploitant leurs propres passerelles auto-hébergées avant de publier l’avis.
La vulnérabilité affecte les versions d’AI Gateway allant de la 18.1.6 aux versions antérieures à la 19.2.4, ainsi que la branche 19.3 avant la 19.3.2 et la branche 19.4 avant la 19.4.1.
Les utilisateurs du cloud sont déjà protégés
Pas tous les clients GitLab n’ont besoin de faire quoi que ce soit. GitLab a indiqué avoir déjà déployé le correctif sur ses AI Gateways hébergées. Les clients qui utilisent GitLab.com, GitLab Dedicated ou une instance GitLab Self-Managed connectée à une passerelle hébergée par GitLab sont donc protégés.
Le travail urgent incombe aux organisations qui exploitent leur propre AI Gateway. Comme la passerelle est un composant distinct, les administrateurs doivent vérifier sa version déployée plutôt que de supposer que la mise à jour de l’installation GitLab suffit.
Pourquoi la passerelle est le véritable enjeu
La vulnérabilité est plus grave qu’une faille qui se contente de manipuler une réponse de l’IA. Une évasion du bac à sable réussie peut permettre l’exécution de commandes sur le système qui exécute la passerelle.
C’est important, car AI Gateway se trouve entre les fonctionnalités d’IA de GitLab et les modèles sous-jacents : la passerelle traite les requêtes et connecte la plateforme à l’infrastructure d’IA. Les déploiements auto-hébergés peuvent également contenir des éléments d’authentification sensibles, ce qui signifie qu’une passerelle compromise pourrait constituer un point d’appui utile pour d’autres attaques.
GitLab n’a pas indiqué que CVE-2026-90970 était exploitée dans la nature. L’entreprise n’a pas non plus publié de preuve de concept ni d’instructions détaillées d’exploitation.
Ce que doivent faire les administrateurs
Les organisations qui exploitent une passerelle auto-hébergée affectée doivent immédiatement effectuer la mise à niveau vers la version corrigée appropriée : 19.2.4, 19.3.2 ou 19.4.1.
Les administrateurs doivent vérifier la version d’AI Gateway séparément de l’installation GitLab principale, car corriger GitLab lui-même ne met pas nécessairement à jour une passerelle auto-hébergée.
Les équipes de sécurité doivent également vérifier qui dispose d’un accès à Duo Agent Platform et examiner les configurations récentes de flux personnalisés pour détecter d’éventuelles modifications inattendues. GitLab n’a indiqué aucune solution de contournement pour les systèmes qui ne peuvent pas être mis à niveau.
Rien n’indique actuellement que CVE-2026-90970 soit exploitée dans la nature. Néanmoins, sa note CVSS de 9,9 et sa capacité à permettre l’exécution de commandes font de l’application rapide du correctif la réponse la plus sûre.
Autres actualités : le Mois de la sensibilisation à la cybersécurité met l’accent sur quatre habitudes concrètes pour 2026 : appliquer les correctifs plus rapidement, utiliser l’authentification multifacteur sans lui faire excessivement confiance, remettre en question les demandes qui semblent légitimes et partir du principe que certaines données personnelles sont déjà exposées.





