CVE-2026-90970 (CVSS 9.9) dans GitLab AI Gateway : un utilisateur Duo authentifié peut exécuter des commandes arbitraires sur les gateways auto-hébergées. Patch disponible depuis le 2 octobre 2026.
En bref
- CVE-2026-90970 (CVSS 9.9) : exécution de commandes arbitraires sur les AI Gateway GitLab auto-hébergées via injection dans le moteur de templates de prompts Duo Agent Platform.
- Affecte GitLab AI Gateway versions 18.1.6 à 19.2.3, 19.3.0-19.3.1 et 19.4.0 — GitLab.com et GitLab Dedicated non concernés.
- Action requise : mise à jour immédiate vers les versions 19.2.4, 19.3.2 ou 19.4.1 pour tous les déploiements auto-hébergés.
Les faits
Le 2 octobre 2026, GitLab a publié un avis de sécurité critique concernant une vulnérabilité de haute sévérité dans son composant AI Gateway, identifiée sous l'identifiant CVE-2026-90970 et notée CVSS 9.9. Il s'agit de l'une des vulnérabilités les plus graves divulguées en 2026 dans l'écosystème DevSecOps, et elle arrive à un moment où les organisations migrent massivement vers des pipelines de développement augmentés par l'IA — ce qui signifie que les AI Gateways auto-hébergées se multiplient dans les parcs informatiques d'entreprise.
La faille concerne exclusivement les organisations qui hébergent elles-mêmes leur AI Gateway GitLab. Les clients GitLab.com, GitLab Dedicated et les instances auto-gérées qui utilisent une gateway hébergée par GitLab ne sont pas affectés : GitLab a patché ses propres infrastructures en amont de la divulgation publique. Seuls les déploiements disposant d'une AI Gateway locale doivent agir immédiatement.
Techniquement, la vulnérabilité réside dans le mécanisme de custom-flow prompt template de la plateforme Duo Agent Platform. Le problème est une neutralisation incorrecte des entrées utilisateur (CWE-78 — OS Command Injection via template injection). Un utilisateur authentifié disposant d'un accès à la Duo Agent Platform peut soumettre une configuration de flux spécialement conçue pour échapper au sandbox de traitement des templates. Une fois cet escape réalisé, l'attaquant obtient la capacité d'exécuter des commandes arbitraires directement sur l'hôte ou le conteneur hébergeant l'AI Gateway.
L'exploitation requiert un compte authentifié avec accès au Duo Agent Platform. Dans les déploiements GitLab typiques, cet accès est accordé à un grand nombre de développeurs, parfois à l'ensemble des utilisateurs de l'instance. Un attaquant ayant préalablement compromis un compte utilisateur ordinaire — via phishing, credential stuffing ou exploitation d'une fuite de données — peut donc utiliser CVE-2026-90970 pour pivoter depuis un contexte applicatif vers l'infrastructure sous-jacente. Ce type de mouvement latéral est particulièrement dangereux dans les environnements où l'AI Gateway a accès à des secrets, des pipelines CI/CD, ou des bases de données via les agents Duo.
Les versions affectées couvrent une plage importante : GitLab AI Gateway 18.1.6 jusqu'à 19.2.3 inclus, les versions 19.3.0 et 19.3.1, ainsi que la version 19.4.0. GitLab a corrigé la faille dans trois branches simultanément le 2 octobre 2026 : versions 19.2.4, 19.3.2 et 19.4.1. L'éditeur recommande la mise à jour vers la branche la plus récente disponible. Des backports peuvent être demandés pour les contrats de maintenance incluant des versions antérieures.
Au moment de la publication de cet article, GitLab n'a pas confirmé d'exploitation active dans la nature. Cependant, le délai moyen entre la publication d'un avis critique avec CVSS supérieur à 9.5 et la disponibilité publique d'un exploit fonctionnel était estimé à 48-72 heures en 2026 selon les données Rapid7. Compte tenu de la relative facilité d'accès à la Duo Agent Platform dans des déploiements standard et de l'impact potentiellement systémique, le risque d'exploitation imminente est élevé.
Cette vulnérabilité s'inscrit dans un contexte plus large préoccupant : les composants IA intégrés aux plateformes DevOps créent une nouvelle catégorie de surface d'attaque que les équipes de sécurité n'ont pas encore pleinement intégrée dans leurs processus. Les AI Gateways, les serveurs MCP (Model Context Protocol), les orchestrateurs d'agents — tous ces composants traitent des entrées en langage naturel dont les frontières avec l'exécution de code sont parfois floues, ce qui les rend intrinsèquement complexes à sécuriser.
Sur le plan de la réponse de l'éditeur, GitLab a géré cette divulgation via son programme HackerOne avec un délai responsable respecté. L'avis de sécurité publié inclut les versions affectées et corrigées, mais ne détaille pas les indicateurs de compromission, ce qui complique la détection d'exploitations éventuellement passées inaperçues. GitLab recommande d'auditer les logs d'accès à la Duo Agent Platform à titre de précaution.
Impact et exposition
Seules les organisations avec des AI Gateway auto-hébergées sont exposées directement. L'impact d'une exploitation réussie est maximal : exécution de commandes sur le serveur hébergeant la gateway, accès potentiel aux tokens d'API, secrets d'environnement, et données de contexte des agents IA en cours d'exécution. Dans certaines architectures, l'AI Gateway a accès à des dépôts de code, des systèmes de ticketing ou des bases de données via les capacités agentiques du Duo Agent Platform — ce qui étend considérablement le rayon de souffle d'une compromission. Les secteurs les plus exposés sont les entreprises technologiques, les éditeurs de logiciels et les ESN ayant migré vers une approche GitLab auto-hébergé pour leur SDLC IA-augmenté.
Recommandations
- Mettre à jour immédiatement l'AI Gateway auto-hébergée vers la version 19.2.4, 19.3.2 ou 19.4.1 selon la branche en production.
- Si la mise à jour immédiate est impossible, désactiver temporairement l'accès à la Duo Agent Platform dans la configuration de l'instance GitLab.
- Auditer les logs de l'AI Gateway pour détecter toute soumission de configuration de flux anormale dans les 30 derniers jours (chercher les requêtes POST sur les endpoints de configuration Duo Agent Platform avec des payloads inhabituellement longs).
- Réviser les politiques d'accès à la Duo Agent Platform et appliquer le principe du moindre privilège — restreindre l'accès aux utilisateurs strictement nécessaires.
- Intégrer l'AI Gateway dans le processus de gestion des correctifs au même titre que les composants critiques (pas uniquement la plateforme GitLab principale).
Alerte critique
CVSS 9.9 sur un composant accessible à tous les utilisateurs Duo Agent Platform : le délai moyen avant exploitation publique est inférieur à 72h pour ce type de vulnérabilité. Appliquez le patch immédiatement sur tous vos AI Gateway auto-hébergés.
Notre instance GitLab auto-gérée utilise la gateway hébergée par GitLab — devons-nous agir ?
Non, si vous utilisez la gateway hébergée par GitLab (option par défaut pour GitLab.com, GitLab Dedicated, et les instances auto-gérées configurées avec la gateway GitLab), vous n'êtes pas exposés. GitLab a corrigé ses propres gateways avant la divulgation publique. L'action est uniquement requise pour les organisations ayant déployé leur propre AI Gateway sur leur infrastructure. Vérifiez votre configuration sous Admin > Settings > AI-powered features > Self-hosted model.
Votre infrastructure GitLab est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés sur les composants DevSecOps et les pipelines IA pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
UTA0565 : chaîne zero-day Chrome+Windows déploie CLEANGULP
UTA0565 exploite une chaîne triple zero-day Chrome et Windows pour déployer CLEANGULP. APT31 et 3 autres groupes chinois utilisent les mêmes exploits. Détectés le 3 septembre 2026 par Volexity.
Groupe Redact frappe Graybar Electric : 606 Go exfiltrés
Le groupe Redact (rebrand de BlackFile selon Google GTIG) revendique 606 Go exfiltrés chez Graybar Electric via vishing et infrastructure AiTM. Modèle d'extorsion sans chiffrement en hausse en 2026.
CVE-2026-56155 : AD FS patché automatiquement le 13 octobre
Microsoft active l'enforcement automatique de CVE-2026-56155 sur AD FS le 13 octobre 2026 : la faille d'élévation de privilèges permettant des attaques Golden SAML est activement exploitée depuis l'été.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire