En bref

  • CVE-2026-90970 (CVSS 9.9) : exécution de commandes arbitraires sur les AI Gateway GitLab auto-hébergées via injection dans le moteur de templates de prompts Duo Agent Platform.
  • Affecte GitLab AI Gateway versions 18.1.6 à 19.2.3, 19.3.0-19.3.1 et 19.4.0 — GitLab.com et GitLab Dedicated non concernés.
  • Action requise : mise à jour immédiate vers les versions 19.2.4, 19.3.2 ou 19.4.1 pour tous les déploiements auto-hébergés.

Les faits

Le 2 octobre 2026, GitLab a publié un avis de sécurité critique concernant une vulnérabilité de haute sévérité dans son composant AI Gateway, identifiée sous l'identifiant CVE-2026-90970 et notée CVSS 9.9. Il s'agit de l'une des vulnérabilités les plus graves divulguées en 2026 dans l'écosystème DevSecOps, et elle arrive à un moment où les organisations migrent massivement vers des pipelines de développement augmentés par l'IA — ce qui signifie que les AI Gateways auto-hébergées se multiplient dans les parcs informatiques d'entreprise.

La faille concerne exclusivement les organisations qui hébergent elles-mêmes leur AI Gateway GitLab. Les clients GitLab.com, GitLab Dedicated et les instances auto-gérées qui utilisent une gateway hébergée par GitLab ne sont pas affectés : GitLab a patché ses propres infrastructures en amont de la divulgation publique. Seuls les déploiements disposant d'une AI Gateway locale doivent agir immédiatement.

Techniquement, la vulnérabilité réside dans le mécanisme de custom-flow prompt template de la plateforme Duo Agent Platform. Le problème est une neutralisation incorrecte des entrées utilisateur (CWE-78 — OS Command Injection via template injection). Un utilisateur authentifié disposant d'un accès à la Duo Agent Platform peut soumettre une configuration de flux spécialement conçue pour échapper au sandbox de traitement des templates. Une fois cet escape réalisé, l'attaquant obtient la capacité d'exécuter des commandes arbitraires directement sur l'hôte ou le conteneur hébergeant l'AI Gateway.

L'exploitation requiert un compte authentifié avec accès au Duo Agent Platform. Dans les déploiements GitLab typiques, cet accès est accordé à un grand nombre de développeurs, parfois à l'ensemble des utilisateurs de l'instance. Un attaquant ayant préalablement compromis un compte utilisateur ordinaire — via phishing, credential stuffing ou exploitation d'une fuite de données — peut donc utiliser CVE-2026-90970 pour pivoter depuis un contexte applicatif vers l'infrastructure sous-jacente. Ce type de mouvement latéral est particulièrement dangereux dans les environnements où l'AI Gateway a accès à des secrets, des pipelines CI/CD, ou des bases de données via les agents Duo.

Les versions affectées couvrent une plage importante : GitLab AI Gateway 18.1.6 jusqu'à 19.2.3 inclus, les versions 19.3.0 et 19.3.1, ainsi que la version 19.4.0. GitLab a corrigé la faille dans trois branches simultanément le 2 octobre 2026 : versions 19.2.4, 19.3.2 et 19.4.1. L'éditeur recommande la mise à jour vers la branche la plus récente disponible. Des backports peuvent être demandés pour les contrats de maintenance incluant des versions antérieures.

Au moment de la publication de cet article, GitLab n'a pas confirmé d'exploitation active dans la nature. Cependant, le délai moyen entre la publication d'un avis critique avec CVSS supérieur à 9.5 et la disponibilité publique d'un exploit fonctionnel était estimé à 48-72 heures en 2026 selon les données Rapid7. Compte tenu de la relative facilité d'accès à la Duo Agent Platform dans des déploiements standard et de l'impact potentiellement systémique, le risque d'exploitation imminente est élevé.

Cette vulnérabilité s'inscrit dans un contexte plus large préoccupant : les composants IA intégrés aux plateformes DevOps créent une nouvelle catégorie de surface d'attaque que les équipes de sécurité n'ont pas encore pleinement intégrée dans leurs processus. Les AI Gateways, les serveurs MCP (Model Context Protocol), les orchestrateurs d'agents — tous ces composants traitent des entrées en langage naturel dont les frontières avec l'exécution de code sont parfois floues, ce qui les rend intrinsèquement complexes à sécuriser.

Sur le plan de la réponse de l'éditeur, GitLab a géré cette divulgation via son programme HackerOne avec un délai responsable respecté. L'avis de sécurité publié inclut les versions affectées et corrigées, mais ne détaille pas les indicateurs de compromission, ce qui complique la détection d'exploitations éventuellement passées inaperçues. GitLab recommande d'auditer les logs d'accès à la Duo Agent Platform à titre de précaution.

Impact et exposition

Seules les organisations avec des AI Gateway auto-hébergées sont exposées directement. L'impact d'une exploitation réussie est maximal : exécution de commandes sur le serveur hébergeant la gateway, accès potentiel aux tokens d'API, secrets d'environnement, et données de contexte des agents IA en cours d'exécution. Dans certaines architectures, l'AI Gateway a accès à des dépôts de code, des systèmes de ticketing ou des bases de données via les capacités agentiques du Duo Agent Platform — ce qui étend considérablement le rayon de souffle d'une compromission. Les secteurs les plus exposés sont les entreprises technologiques, les éditeurs de logiciels et les ESN ayant migré vers une approche GitLab auto-hébergé pour leur SDLC IA-augmenté.

Recommandations

  • Mettre à jour immédiatement l'AI Gateway auto-hébergée vers la version 19.2.4, 19.3.2 ou 19.4.1 selon la branche en production.
  • Si la mise à jour immédiate est impossible, désactiver temporairement l'accès à la Duo Agent Platform dans la configuration de l'instance GitLab.
  • Auditer les logs de l'AI Gateway pour détecter toute soumission de configuration de flux anormale dans les 30 derniers jours (chercher les requêtes POST sur les endpoints de configuration Duo Agent Platform avec des payloads inhabituellement longs).
  • Réviser les politiques d'accès à la Duo Agent Platform et appliquer le principe du moindre privilège — restreindre l'accès aux utilisateurs strictement nécessaires.
  • Intégrer l'AI Gateway dans le processus de gestion des correctifs au même titre que les composants critiques (pas uniquement la plateforme GitLab principale).

Alerte critique

CVSS 9.9 sur un composant accessible à tous les utilisateurs Duo Agent Platform : le délai moyen avant exploitation publique est inférieur à 72h pour ce type de vulnérabilité. Appliquez le patch immédiatement sur tous vos AI Gateway auto-hébergés.

Notre instance GitLab auto-gérée utilise la gateway hébergée par GitLab — devons-nous agir ?

Non, si vous utilisez la gateway hébergée par GitLab (option par défaut pour GitLab.com, GitLab Dedicated, et les instances auto-gérées configurées avec la gateway GitLab), vous n'êtes pas exposés. GitLab a corrigé ses propres gateways avant la divulgation publique. L'action est uniquement requise pour les organisations ayant déployé leur propre AI Gateway sur leur infrastructure. Vérifiez votre configuration sous Admin > Settings > AI-powered features > Self-hosted model.

Votre infrastructure GitLab est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés sur les composants DevSecOps et les pipelines IA pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit