CVE-2026-90970 : faille critique CVSS 9.9 dans GitLab AI Gateway. Injection de template serveur permettant l'execution de commandes arbitraires sur les deploiements auto-heberges Duo Agent Platform.
En bref
- CVE-2026-90970 : injection de template serveur (SSTI) dans GitLab AI Gateway permettant une execution de commandes arbitraires, CVSS 9.9
- Systemes affectes : deploiements auto-heberges de GitLab AI Gateway avec acces Duo Agent Platform actif — GitLab.com non affecte
- Action urgente : mettre a jour le composant AI Gateway vers la version corrigee publiee le 2 octobre 2026
Les faits
Le 2 octobre 2026, GitLab a divulgue CVE-2026-90970, une vulnerabilite d'injection de template cote serveur (Server-Side Template Injection, SSTI) dans son composant AI Gateway. La faille recoit un score CVSS de 9.9 sur 10, ce qui en fait l'une des vulnerabilites les plus critiques affectant la plateforme GitLab cette annee. Elle est repertoriee sous la faiblesse CWE-1336 (Improper Neutralization of Special Elements Used in a Template Engine).
L'AI Gateway est le composant qui fait le pont entre une instance GitLab et les grands modeles de langage (LLM) utilises par la fonctionnalite Duo, l'assistant IA integre a GitLab. Ce composant, deploye separement de l'instance GitLab principale dans les environnements auto-heberges, traite des flux de communication entre l'interface GitLab, les agents Duo, et les API de modeles IA. C'est precisement dans ce flux de traitement que reside la vulnerabilite.
La root cause de CVE-2026-90970 est une neutralisation insuffisante des elements speciaux dans les templates de prompts personnalises de la Duo Agent Platform. Lorsqu'un utilisateur authentifie ayant acces a la fonctionnalite Duo Agent Platform cree ou modifie un flow personnalise, les templates de prompts sont traites par un moteur de templates dont le sandbox n'est pas correctement isole. Un attaquant peut injecter des expressions de template malveillantes qui s'echappent du contexte prevu et sont interpretees comme des commandes systeme sur le serveur hote executant l'AI Gateway.
En termes d'impact, l'exploitation reussie de CVE-2026-90970 permet a un utilisateur authentifie avec acces Duo Agent Platform d'executer des commandes arbitraires sur la machine hote hebergeant le service AI Gateway. Selon la configuration du deploiement, cela peut mener a une compromission complete du serveur hote, incluant l'acces aux secrets de configuration, aux credentials des modeles IA, et potentiellement a un mouvement lateral vers d'autres composants de l'infrastructure GitLab.
Un aspect crucial de cette vulnerabilite : elle ne touche pas GitLab.com, le service heberge par GitLab Inc. L'infrastructure cloud de GitLab a ete mise a jour independamment. CVE-2026-90970 affecte exclusivement les organisations qui hebergent elles-memes leur instance GitLab avec le composant AI Gateway et la fonctionnalite Duo Agent Platform activee. Cette configuration est typique des grandes entreprises et administrations qui ont des contraintes de souverainete des donnees ou de conformite empechant l'utilisation du service cloud.
La condition d'exploitation necessite une authentification prealable avec acces a la fonctionnalite Duo Agent Platform. Cette barriere d'acces initiale est la raison principale pour laquelle la faille est cotee 9.9 et non 10.0. Dans la pratique, dans de nombreuses organisations deployant GitLab Duo, l'acces a la fonctionnalite est accorde a l'ensemble des developpeurs, elargissant significativement la surface d'attaque. Un compte compromis ou un developpeur malveillant constitue un vecteur d'exploitation credible.
GitLab a declare dans son advisory que la faille ne presente aucune preuve d'exploitation in-the-wild au moment de la divulgation, et qu'aucun code d'exploitation public n'avait ete publie. La vulnerabilite a ete identifiee et reportee de maniere responsable dans le cadre du programme de divulgation responsable de GitLab. Cependant, la nature de la faille (SSTI) est bien documentee dans la communaute de la securite, et le developpement d'un exploit par des acteurs malveillants est techniquement accessible.
Cette vulnerabilite illustre un risque emergent : l'integration des fonctionnalites IA dans les outils de developpement elargit la surface d'attaque de maniere souvent sous-evaluee. Les composants IA introduisent de nouveaux vecteurs (template injection dans les prompts, execution de code dans les agents, API keys vers des services tiers) qui requierent une evaluation de securite specifique, distincte des audits traditionnels des applications web.
Impact et exposition
Les organisations hebergeant GitLab en mode auto-heberge avec le composant AI Gateway deploye et la fonctionnalite Duo Agent Platform activee sont exposees. Pour evaluer son exposition, un administrateur doit verifier si le service AI Gateway est deploye et si des utilisateurs ont acces a la Duo Agent Platform dans leur instance.
L'impact en cas d'exploitation est maximal : execution de code arbitraire sur le serveur AI Gateway. Selon l'architecture de deploiement, ce serveur peut avoir acces aux credentials des LLM (cles API vers des services IA tiers), aux bases de donnees de l'instance GitLab, et aux systemes d'integration continue (CI/CD pipelines). La compromission de ce noeud peut servir de point d'entree vers une attaque de la chaine d'approvisionnement logicielle en ciblant les pipelines CI/CD.
GitLab.com n'est pas affecte et ses utilisateurs ne necessitent aucune action. Pour les deploiements auto-heberges sans AI Gateway ou sans Duo Agent Platform, la vulnerabilite n'est pas exploitable. Aucune exploitation in-the-wild n'est confirmee a la date de publication de cet article.
Le vecteur CVSS est reseau (Network), la complexite d'attaque est faible (Low), et des privileges sont requis (Low). Ces parametres combines justifient le score de 9.9 et indiquent qu'un attaquant en reseau avec un acces utilisateur standard a Duo peut declencher l'exploit sans techniques d'attaque sophistiquees.
Recommandations immediates
- Mettre a jour le composant AI Gateway vers la version corrigee — GitLab Security Advisory CVE-2026-90970 publie le 2 octobre 2026
- Si la mise a jour immediate est impossible, desactiver la fonctionnalite Duo Agent Platform dans l'administration GitLab jusqu'a l'application du correctif
- Restreindre l'acces au composant AI Gateway aux seuls utilisateurs qui en ont un besoin legitime (principe du moindre privilege)
- Auditer les logs du service AI Gateway pour detecter des patterns inhabituels dans les templates de prompts soumis
- Verifier l'integrite du serveur AI Gateway si des acces non autorises a la Duo Agent Platform ont pu avoir lieu
⚠️ Urgence
CVE-2026-90970 (CVSS 9.9) permet une execution de code arbitraire sur le serveur AI Gateway de GitLab via injection de template. Toutes les organisations hebergeant GitLab en auto-heberge avec Duo Agent Platform active doivent appliquer le correctif en urgence ou desactiver la fonctionnalite dans l'attente de la mise a jour.
Comment savoir si je suis vulnerable ?
Verifiez si votre organisation utilise GitLab en auto-heberge (self-managed) et si le composant AI Gateway est deploye. Consultez votre documentation d'infrastructure ou demandez a votre equipe DevOps. Si AI Gateway est actif, verifiez dans Admin Area > Settings > GitLab Duo si la Duo Agent Platform est activee et quels utilisateurs y ont acces. Si les deux conditions sont reunies, votre instance est vulnerable a CVE-2026-90970 jusqu'a l'application du correctif. GitLab.com n'est pas affecte.
Votre chaine DevSecOps est-elle securisee ?
Ayi NEDJIMI realise des audits de securite DevOps pour identifier les risques dans vos pipelines CI/CD, vos depots de code et vos outils de developpement.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-13043 WatchGuard PSKMAD acces memoire kernel
CVE-2026-13043 : faille critique CVSS 9.3 dans le driver PSKMAD de WatchGuard Endpoint Security. Un attaquant local authentifie peut lire la memoire noyau et des processus. Patch v8.00.26.0012 disponible.
CVE-2026-21589 : Atlassian lecture fichiers CVSS 9.3
CVE-2026-21589 affecte 8 produits Atlassian Data Center dont Jira et Confluence. Une faille CVSS 9.3 permet a un attaquant non authentifie de lire des fichiers arbitraires. Mise a jour urgente disponible.
CVE-2026-96940 : Microsoft Exchange accès aux boîtes mail
CVE-2026-96940 est une faille d'élévation de privilèges dans Microsoft Exchange Server (CVSS 8.8) permettant à un attaquant authentifié de lire les boîtes aux lettres d'autres utilisateurs. Un patch out-of-band a été publié en urgence le 5 octobre 2026.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire