Faille GitLab AI Gateway CVE-2026-90970 : exécution de code
GitLab invite les clients qui exploitent leur propre AI Gateway à faire la mise à jour sans attendre. L'entreprise a corrigé une vulnérabilité critique qui pouvait permettre à un attaquant authentifié d'exécuter des commandes arbitraires sur le service.
La faille porte la référence CVE-2026-90970. Selon GitLab, un attaquant n'a besoin que de privilèges de base et d'un accès à la Duo Agent Platform pour l'exploiter sur une instance non corrigée.
À quoi sert l'AI Gateway
L'AI Gateway est le composant qui relie les utilisateurs de GitLab aux fonctionnalités d'IA native de GitLab Duo, la suite d'outils de développement assisté par IA de l'entreprise. GitLab exploite sa propre AI Gateway dans le cloud, qui dessert les clients de GitLab.com, GitLab Self-Managed et GitLab Dedicated.
Les organisations peuvent aussi déployer leur propre AI Gateway sur GitLab Self-Managed via GitLab Duo Self-Hosted. Cette option permet aux entreprises de garder le traitement de l'IA sur leur propre infrastructure, et c'est précisément cette configuration qui est touchée par la nouvelle vulnérabilité.
Sortir du bac à sable des modèles de prompt
GitLab présente CVE-2026-90970 comme une faiblesse de neutralisation incorrecte. Concrètement, un utilisateur pouvait s'échapper du bac à sable censé confiner les modèles de prompt.
"GitLab a corrigé un problème dans la GitLab AI Gateway qui, dans certaines conditions, aurait pu permettre à un utilisateur authentifié disposant d'un accès à la Duo Agent Platform de s'échapper du bac à sable des modèles de prompt au moyen d'une configuration de flux spécialement conçue, entraînant l'exécution de commandes arbitraires sur l'AI Gateway", a indiqué l'entreprise dans un bulletin publié vendredi.
GitLab n'a pas donné d'autres détails techniques. Le bulletin suffit toutefois à comprendre le scénario d'attaque : une configuration de flux piégée permet à l'attaquant de passer d'un simple accès à la plateforme d'agents à l'exécution de commandes sur la passerelle elle-même.
Versions corrigées et qui doit agir
Le correctif est disponible dans les versions 19.2.4, 19.3.2 et 19.4.1 pour les déploiements Self-Hosted AI Gateway. Les clients qui utilisent l'AI Gateway hébergée par GitLab sont déjà protégés et n'ont rien à faire.
"Ces versions contiennent un correctif de sécurité critique pour GitLab Self-Hosted AI Gateway, et nous recommandons vivement à tous les clients GitLab Self-Managed disposant d'installations GitLab Self-Hosted AI Gateway de passer immédiatement à l'une de ces versions", a déclaré GitLab.
L'entreprise a ajouté avoir contacté directement les clients Self-Hosted AI Gateway avant la publication. "Nous avons mené des actions ciblées auprès des clients Self-Hosted AI Gateway avant la publication de cet article pour leur transmettre ces recommandations", a-t-elle précisé.
Quelques semaines chargées pour la sécurité de GitLab
Ce n'est pas le seul problème sérieux qu'ait connu GitLab ces dernières semaines. Le mois dernier, l'entreprise a corrigé CVE-2026-85706, une faille de traversée de répertoire de gravité maximale dans GitLab Community Edition (CE) et Enterprise Edition (EE). Elle permet à des attaquants non authentifiés de lire des données sensibles sur les serveurs vulnérables, notamment des identifiants et d'autres secrets.
Le lendemain de ce correctif, la Cybersecurity and Infrastructure Security Agency (CISA) américaine a ajouté CVE-2026-85706 à son catalogue de vulnérabilités activement exploitées. En vertu de la Binding Operational Directive (BOD) 26-04, une instruction contraignante pour les agences fédérales civiles des États-Unis, ces agences ont disposé de trois jours pour sécuriser leurs systèmes.
Depuis novembre 2021, la CISA a signalé cinq vulnérabilités GitLab comme exploitées dans la nature. L'une d'elles a été utilisée par des gangs de rançongiciels. Par ailleurs, nous avons récemment expliqué comment des adresses e-mail GitLab exposées pouvaient permettre à des attaquants de pousser du code.
Rien dans le bulletin de GitLab n'indique que CVE-2026-90970 ait été exploitée. Vu la portée de la plateforme, elle risque néanmoins d'attirer l'attention. La plateforme DevSecOps de GitLab compte plus de 30 millions d'utilisateurs inscrits et est utilisée par plus de la moitié des entreprises du Fortune 100, parmi lesquelles Nvidia, Lockheed Martin, T-Mobile, Goldman Sachs, Airbus et UBS.
Notre analyse
Cette vulnérabilité montre que la tuyauterie derrière les fonctionnalités d'IA fait désormais partie de la surface d'attaque. L'AI Gateway se situe entre les utilisateurs, les workflows d'agents et les modèles qu'ils appellent. Une évasion du bac à sable à cet endroit transforme l'accès à une fonctionnalité d'IA en exécution de commandes sur l'infrastructure. C'est un schéma bien connu dans les outils d'agents IA, et des problèmes similaires sont apparus ces dernières semaines sur des plateformes d'agents pour entreprises.
L'aspect auto-hébergé compte aussi. Les entreprises choisissent souvent GitLab Duo Self-Hosted pour garder leur code et leurs prompts en interne. Ce cas montre que cette approche transfère aussi la charge des correctifs sur leurs propres équipes. Les utilisateurs du cloud ont été protégés automatiquement, tandis que les clients self-managed doivent agir.
L'exploitation nécessite une authentification, ce qui réduit quelque peu le risque. Des initiés, des comptes compromis ou des permissions trop larges sur la Duo Agent Platform pourraient malgré tout suffire. Les administrateurs ont intérêt à vérifier qui dispose de cet accès.
Reste à voir si CVE-2026-90970 suivra CVE-2026-85706 dans la liste des vulnérabilités exploitées de la CISA. Avec des délais d'exploitation qui se raccourcissent, mieux vaut appliquer le correctif rapidement.
