En bref

  • CVE-2026-90970 : injection de template serveur (SSTI) dans GitLab AI Gateway permettant une execution de commandes arbitraires, CVSS 9.9
  • Systemes affectes : deploiements auto-heberges de GitLab AI Gateway avec acces Duo Agent Platform actif — GitLab.com non affecte
  • Action urgente : mettre a jour le composant AI Gateway vers la version corrigee publiee le 2 octobre 2026

Les faits

Le 2 octobre 2026, GitLab a divulgue CVE-2026-90970, une vulnerabilite d'injection de template cote serveur (Server-Side Template Injection, SSTI) dans son composant AI Gateway. La faille recoit un score CVSS de 9.9 sur 10, ce qui en fait l'une des vulnerabilites les plus critiques affectant la plateforme GitLab cette annee. Elle est repertoriee sous la faiblesse CWE-1336 (Improper Neutralization of Special Elements Used in a Template Engine).

L'AI Gateway est le composant qui fait le pont entre une instance GitLab et les grands modeles de langage (LLM) utilises par la fonctionnalite Duo, l'assistant IA integre a GitLab. Ce composant, deploye separement de l'instance GitLab principale dans les environnements auto-heberges, traite des flux de communication entre l'interface GitLab, les agents Duo, et les API de modeles IA. C'est precisement dans ce flux de traitement que reside la vulnerabilite.

La root cause de CVE-2026-90970 est une neutralisation insuffisante des elements speciaux dans les templates de prompts personnalises de la Duo Agent Platform. Lorsqu'un utilisateur authentifie ayant acces a la fonctionnalite Duo Agent Platform cree ou modifie un flow personnalise, les templates de prompts sont traites par un moteur de templates dont le sandbox n'est pas correctement isole. Un attaquant peut injecter des expressions de template malveillantes qui s'echappent du contexte prevu et sont interpretees comme des commandes systeme sur le serveur hote executant l'AI Gateway.

En termes d'impact, l'exploitation reussie de CVE-2026-90970 permet a un utilisateur authentifie avec acces Duo Agent Platform d'executer des commandes arbitraires sur la machine hote hebergeant le service AI Gateway. Selon la configuration du deploiement, cela peut mener a une compromission complete du serveur hote, incluant l'acces aux secrets de configuration, aux credentials des modeles IA, et potentiellement a un mouvement lateral vers d'autres composants de l'infrastructure GitLab.

Un aspect crucial de cette vulnerabilite : elle ne touche pas GitLab.com, le service heberge par GitLab Inc. L'infrastructure cloud de GitLab a ete mise a jour independamment. CVE-2026-90970 affecte exclusivement les organisations qui hebergent elles-memes leur instance GitLab avec le composant AI Gateway et la fonctionnalite Duo Agent Platform activee. Cette configuration est typique des grandes entreprises et administrations qui ont des contraintes de souverainete des donnees ou de conformite empechant l'utilisation du service cloud.

La condition d'exploitation necessite une authentification prealable avec acces a la fonctionnalite Duo Agent Platform. Cette barriere d'acces initiale est la raison principale pour laquelle la faille est cotee 9.9 et non 10.0. Dans la pratique, dans de nombreuses organisations deployant GitLab Duo, l'acces a la fonctionnalite est accorde a l'ensemble des developpeurs, elargissant significativement la surface d'attaque. Un compte compromis ou un developpeur malveillant constitue un vecteur d'exploitation credible.

GitLab a declare dans son advisory que la faille ne presente aucune preuve d'exploitation in-the-wild au moment de la divulgation, et qu'aucun code d'exploitation public n'avait ete publie. La vulnerabilite a ete identifiee et reportee de maniere responsable dans le cadre du programme de divulgation responsable de GitLab. Cependant, la nature de la faille (SSTI) est bien documentee dans la communaute de la securite, et le developpement d'un exploit par des acteurs malveillants est techniquement accessible.

Cette vulnerabilite illustre un risque emergent : l'integration des fonctionnalites IA dans les outils de developpement elargit la surface d'attaque de maniere souvent sous-evaluee. Les composants IA introduisent de nouveaux vecteurs (template injection dans les prompts, execution de code dans les agents, API keys vers des services tiers) qui requierent une evaluation de securite specifique, distincte des audits traditionnels des applications web.

Impact et exposition

Les organisations hebergeant GitLab en mode auto-heberge avec le composant AI Gateway deploye et la fonctionnalite Duo Agent Platform activee sont exposees. Pour evaluer son exposition, un administrateur doit verifier si le service AI Gateway est deploye et si des utilisateurs ont acces a la Duo Agent Platform dans leur instance.

L'impact en cas d'exploitation est maximal : execution de code arbitraire sur le serveur AI Gateway. Selon l'architecture de deploiement, ce serveur peut avoir acces aux credentials des LLM (cles API vers des services IA tiers), aux bases de donnees de l'instance GitLab, et aux systemes d'integration continue (CI/CD pipelines). La compromission de ce noeud peut servir de point d'entree vers une attaque de la chaine d'approvisionnement logicielle en ciblant les pipelines CI/CD.

GitLab.com n'est pas affecte et ses utilisateurs ne necessitent aucune action. Pour les deploiements auto-heberges sans AI Gateway ou sans Duo Agent Platform, la vulnerabilite n'est pas exploitable. Aucune exploitation in-the-wild n'est confirmee a la date de publication de cet article.

Le vecteur CVSS est reseau (Network), la complexite d'attaque est faible (Low), et des privileges sont requis (Low). Ces parametres combines justifient le score de 9.9 et indiquent qu'un attaquant en reseau avec un acces utilisateur standard a Duo peut declencher l'exploit sans techniques d'attaque sophistiquees.

Recommandations immediates

  • Mettre a jour le composant AI Gateway vers la version corrigee — GitLab Security Advisory CVE-2026-90970 publie le 2 octobre 2026
  • Si la mise a jour immediate est impossible, desactiver la fonctionnalite Duo Agent Platform dans l'administration GitLab jusqu'a l'application du correctif
  • Restreindre l'acces au composant AI Gateway aux seuls utilisateurs qui en ont un besoin legitime (principe du moindre privilege)
  • Auditer les logs du service AI Gateway pour detecter des patterns inhabituels dans les templates de prompts soumis
  • Verifier l'integrite du serveur AI Gateway si des acces non autorises a la Duo Agent Platform ont pu avoir lieu

⚠️ Urgence

CVE-2026-90970 (CVSS 9.9) permet une execution de code arbitraire sur le serveur AI Gateway de GitLab via injection de template. Toutes les organisations hebergeant GitLab en auto-heberge avec Duo Agent Platform active doivent appliquer le correctif en urgence ou desactiver la fonctionnalite dans l'attente de la mise a jour.

Comment savoir si je suis vulnerable ?

Verifiez si votre organisation utilise GitLab en auto-heberge (self-managed) et si le composant AI Gateway est deploye. Consultez votre documentation d'infrastructure ou demandez a votre equipe DevOps. Si AI Gateway est actif, verifiez dans Admin Area > Settings > GitLab Duo si la Duo Agent Platform est activee et quels utilisateurs y ont acces. Si les deux conditions sont reunies, votre instance est vulnerable a CVE-2026-90970 jusqu'a l'application du correctif. GitLab.com n'est pas affecte.

Votre chaine DevSecOps est-elle securisee ?

Ayi NEDJIMI realise des audits de securite DevOps pour identifier les risques dans vos pipelines CI/CD, vos depots de code et vos outils de developpement.

Demander un audit