GitLab corrige une faille d’évasion du bac à sable d’AI Gateway permettant l’exécution de commandes
Une faille critique permet l’exécution de commandes sur les passerelles GitLab AI Gateway autohébergées. Découvrez les versions concernées et les correctifs.
Image d’illustration générée par IA
GitLab a révélé une vulnérabilité critique dans son AI Gateway autohébergé, qui pourrait permettre à un utilisateur authentifié disposant des autorisations nécessaires d’exécuter des commandes arbitraires sur l’hôte de la passerelle.
La faille, référencée sous le numéro CVE-2026-90970, touche plusieurs branches de versions de GitLab AI Gateway. Son exploitation nécessite un compte ayant accès à Duo Agent Platform et une configuration de flux spécialement conçue pour sortir du bac à sable des modèles de prompt.
GitLab a rendu la faille publique le 2 octobre 2026. Les clients qui exploitent leur propre AI Gateway doivent procéder immédiatement à la mise à niveau. Selon l’entreprise, les déploiements utilisant une passerelle gérée par GitLab sont déjà protégés.
Une injection dans les modèles de prompt franchit les limites du bac à sable
GitLab AI Gateway fournit la connectivité backend nécessaire aux fonctionnalités natives de GitLab Duo basées sur l’IA. La passerelle peut être gérée par GitLab ou déployée séparément dans un environnement contrôlé par le client avec GitLab Duo Self-Hosted.
CVE-2026-90970 concerne le traitement des modèles de prompt. Dans les conditions décrites dans la fiche du NVD, un utilisateur authentifié ayant accès à Duo Agent Platform peut soumettre une configuration de flux spécialement conçue pour sortir du bac à sable prévu pour les modèles.
Une évasion réussie permet d’exécuter des commandes arbitraires sur AI Gateway. Les informations disponibles ne précisent pas quelles conditions supplémentaires seraient nécessaires, au-delà de l’authentification, de l’accès à Duo Agent Platform et du contrôle de la configuration de flux malveillante.
Le NVD classe la vulnérabilité dans la catégorie CWE-1336, qui désigne la neutralisation incorrecte d’éléments spéciaux utilisés dans un moteur de modèles. Voici le vecteur CNA de GitLab :
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Ce vecteur décrit une attaque accessible par le réseau et de faible complexité, nécessitant peu de privilèges, mais aucune interaction de la part de l’utilisateur. La portée change après l’exploitation, qui peut avoir des conséquences importantes sur la confidentialité, l’intégrité et la disponibilité.
The Hacker News indique que GitLab a attribué à la vulnérabilité un score de gravité de 9,9 sur 10. Au 2 octobre 2026, la page du NVD affichait le vecteur CNA, mais aucun score de base NIST distinct.
Le chercheur d’HackerOne invisiblemeerkat est crédité du signalement de la faille.
Versions d’AI Gateway concernées et versions corrigées
CVE-2026-90970 touche les versions suivantes de GitLab AI Gateway :
- 18.1.6 et versions ultérieures, antérieures à 19.2.4
- 19.3 antérieures à 19.3.2
- 19.4 antérieures à 19.4.1
GitLab a publié les versions corrigées suivantes :
- 19.2.4
- 19.3.2
- 19.4.1
Ces numéros correspondent spécifiquement aux versions d’AI Gateway. Les administrateurs ne doivent pas les confondre avec des versions équivalentes de l’application GitLab.
Cette distinction est importante, car la passerelle est distribuée et mise à jour séparément. Elle peut fonctionner à partir de sa propre image Docker ou d’un chart Helm. Pour les installations Docker, la procédure de mise à niveau indiquée consiste à arrêter et supprimer le conteneur existant, à récupérer l’image corrigée, puis à lancer le nouveau conteneur. Voici un exemple de tag d’image corrigée :
self-hosted-v19.4.1-ee
Pour les installations Helm, les opérateurs doivent modifier le tag de l’image configuré dans le chart, puis déployer la version mise à jour.
Les instructions d’installation de GitLab préconisent d’aligner la version de l’image AI Gateway sur la version mineure de GitLab. L’avis de sécurité disponible ne précise pas si AI Gateway 19.2.4 peut fonctionner avec GitLab 19.1 ou une version antérieure de l’application, ni si des versions corrigées de la passerelle seront proposées pour les branches plus anciennes. Au 2 octobre 2026, la politique de maintenance de GitLab indiquait que les versions 19.2, 19.3 et 19.4 recevaient des correctifs de sécurité.
Les administrateurs qui s’interrogent sur l’alignement des versions devraient vérifier la compatibilité avant de changer de branche. Ils ne doivent toutefois pas laisser en service une passerelle vulnérable exposée pendant qu’ils évaluent la marche à suivre pour la mise à niveau.
Seules les passerelles autohébergées nécessitent une intervention des clients
L’exposition dépend de l’entité qui exploite AI Gateway.
GitLab a indiqué que les passerelles qu’elle gère étaient déjà protégées. Cette catégorie comprend les passerelles utilisées par :
- GitLab.com
- GitLab Dedicated
- les instances GitLab autogérées configurées pour utiliser la passerelle hébergée par GitLab
Les clients qui utilisent ces services n’ont pas à corriger eux-mêmes la passerelle.
Les organisations concernées sont celles qui exploitent une instance distincte d’AI Gateway autohébergée. GitLab leur a vivement recommandé d’installer immédiatement l’une des versions corrigées. Selon les informations de BleepingComputer, GitLab a également contacté directement les clients concernés qui hébergent leur propre passerelle avant de publier l’avis de sécurité.
Une passerelle compromise pourrait se trouver dans une position sensible au sein de l’architecture d’IA d’une organisation. Le service se connecte à l’instance GitLab et aux fournisseurs de modèles d’IA configurés. Il stocke également des clés de signature JWT, que la documentation d’installation de GitLab considère comme des identifiants sensibles.
L’autohébergement vise notamment à conserver les prompts et les réponses de l’IA dans l’environnement du client. L’exécution de commandes sur la passerelle pourrait donc exposer des systèmes et des données utilisés dans ces circuits de traitement internes, selon les autorisations de la passerelle et son emplacement sur le réseau.
Dans l’avis disponible, l’application du correctif est la seule mesure de remédiation indiquée
Les opérateurs devraient d’abord déterminer si leur environnement GitLab utilise une passerelle hébergée par GitLab ou une instance gérée séparément. Ceux qui exploitent une passerelle autohébergée devraient ensuite vérifier la version réelle de son image ou de son chart et passer à la version 19.2.4, 19.3.2 ou 19.4.1, selon la branche maintenue.
L’avis de sécurité, tel que le décrit The Hacker News, ne propose aucune autre solution de contournement pour les installations qui ne peuvent pas encore être mises à niveau. Il ne fournit pas non plus de procédure spécifique permettant de déterminer si la faille a été exploitée avant l’application du correctif.
Les informations examinées pour cet article ne mentionnent aucun indicateur de compromission. Cela ne permet pas d’affirmer qu’aucun indicateur ni guide d’investigation supplémentaire n’a été publié ailleurs.
Les informations disponibles ne permettent pas non plus d’établir que CVE-2026-90970 a été exploitée. L’avis de sécurité ne signalait aucune attaque et, selon les informations rapportées, une évaluation de la CISA ajoutée à la fiche CVE le 2 octobre 2026 indiquait qu’aucune exploitation n’avait été constatée (« none »). Cette évaluation ne doit pas être confondue avec une autre vulnérabilité GitLab, activement exploitée, qui a été ajoutée au catalogue des vulnérabilités exploitées connues de la CISA.
Une faille antérieure d’AI Gateway relevait de la même catégorie
CVE-2026-90970 n’est pas le premier problème de gravité élevée lié au traitement des modèles de prompt signalé dans GitLab AI Gateway.
Une faille antérieure, CVE-2026-1868, touchait le composant Duo Workflow Service. Des définitions de flux Duo Agent Platform spécialement conçues pouvaient déclencher l’expansion non sécurisée de données de modèles contrôlées par l’utilisateur, provoquant un déni de service ou l’exécution de code sur la passerelle.
Cette vulnérabilité avait également reçu un score de 9,9, le même vecteur CNA et la même classification CWE-1336 :
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CVE-2026-1868 touchait certaines versions d’AI Gateway comprises entre 18.1.6 et 18.8.0. La faille a été corrigée dans les versions 18.6.2, 18.7.1 et 18.8.1. Les informations disponibles indiquent qu’elle a été corrigée « en février », sans préciser l’année.
Même si les deux vulnérabilités relèvent de la même catégorie et présentent des conditions d’attaque similaires, il s’agit de failles distinctes, dont les versions concernées et corrigées diffèrent. Les administrateurs devraient vérifier leurs installations à l’aune des deux fiches, plutôt que de considérer que la dernière mise à jour prouve que toutes les anciennes voies de déploiement étaient sûres.
Une faille distincte du serveur GitLab fait l’objet d’exploitations actives
CVE-2026-90970 ne doit pas être confondue avec CVE-2026-85706, une vulnérabilité de traversée de chemin dans GitLab Community Edition et Enterprise Edition, à laquelle a été attribué un score CVSS de 10.
Dans certaines conditions, CVE-2026-85706 peut permettre à un attaquant non authentifié de lire des fichiers arbitraires via l’API des commits d’un dépôt, en raison d’une restriction insuffisante des chemins et de l’absence de vérification de l’authentification. Les branches concernées sont :
- 18.7 antérieures à 18.11.12
- 19.0 antérieures à 19.0.9
- 19.1 antérieures à 19.1.8
- 19.2 antérieures à 19.2.6
- 19.3 antérieures à 19.3.2
Le 11 septembre 2026, la CISA a ajouté CVE-2026-85706 à son catalogue KEV, sur la base de preuves d’exploitation active. Les agences fédérales américaines avaient jusqu’au 14 septembre 2026 pour appliquer les mesures correctives.
La CISA a demandé aux agences d’appliquer les mesures d’atténuation du fournisseur, conformément à la directive BOD 26-04 et à ses « exigences en matière de triage forensique ». Pour les services cloud concernés, les agences doivent suivre les consignes applicables de la directive BOD 26-04 ou cesser d’utiliser ces services lorsque les mesures d’atténuation ne sont pas disponibles. Elles doivent également évaluer l’exposition de chaque ressource à Internet et respecter les exigences de la directive en matière de correctifs.
L’exploitation confirmée concerne CVE-2026-85706, et non la nouvelle faille d’AI Gateway. Les organisations qui exploitent une infrastructure GitLab devraient néanmoins évaluer les deux niveaux : le serveur GitLab CE/EE et toute instance d’AI Gateway déployée indépendamment.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
- source primaireNVD (NIST)
- source primaireCISA
- The Hacker News
- BleepingComputer
CVE traitées dans cet article
- CVE-2026-85706Critique10.0GitLab has remediated an issue in GitLab CE/EE affecting all versions from 18.7 before 18.11.12, 19.0 before 19.0.9, 19.1 before 19.1.8, 19.2 before 19.2.6, and 19.3 before 19.3.2 that, under certain conditions, an unauthenticated user could have read arbitrary files from the GitLab server due to im
- CVE-2026-90970Critique9.9GitLab has remediated a vulnerability in the GitLab AI Gateway component affecting all versions of the AI Gateway from 18.1.6 before 19.2.4, 19.3 before 19.3.2, and 19.4 before 19.4.1 that, under certain conditions, could have allowed an authenticated user with Duo Agent Platform access to escape th
- CVE-2026-1868Critique9.9GitLab has remediated a vulnerability in the Duo Workflow Service component of GitLab AI Gateway affecting all versions of the AI Gateway from 18.1.6, 18.2.6, 18.3.1 to 18.6.1, 18.7.0, and 18.8.0 in which AI Gateway was vulnerable to insecure template expansion of user supplied data via crafted Duo




