Faille critique CVSS 9.9 dans l'AI Gateway GitLab : exécution de commande et correctifs urgents
Lysandre Beauchêne
Le 2 octobre 2026, GitLab a publié un correctif pour une faille de sécurité critique affectant son AI Gateway, notée 9.9 sur l’échelle CVSS. Cette vulnérabilité permet à un utilisateur authentifié disposant d’un accès à la plateforme Duo Agent d’exécuter des commandes arbitraires sur la passerelle. Les organisations françaises qui hébergent leur propre AI Gateway doivent agir immédiatement. Quelles sont les versions concernées, comment corriger le problème et quels sont les risques réels ? Cet article vous guide pas à pas.
Qu’est-ce que l’AI Gateway GitLab et pourquoi est-il critique ?
L’AI Gateway GitLab est le composant qui connecte une instance GitLab (auto-hébergée ou SaaS) aux modèles d’intelligence artificielle. Il agit comme un proxy sécurisé entre les requêtes des utilisateurs et les API des fournisseurs d’IA (OpenAI, Anthropic, etc.). Pour les entreprises soucieuses de la confidentialité de leurs données, GitLab propose d’héberger sa propre passerelle - une option qui conserve les données de requête et de réponse à l’intérieur du réseau de l’organisation.
Ce composant est sensible car il détient les clés de signature des JSON Web Tokens (JWT), qui doivent être traitées comme des informations d’authentification critiques. Une compromission de la passerelle peut exposer ces clés et permettre à un attaquant de se faire passer pour des utilisateurs légitimes ou d’accéder aux modèles d’IA avec les privilèges associés.
Rôle de la passerelle dans l’écosystème GitLab
- Point d’entrée unique pour les appels aux modèles d’IA.
- Gestion des flux : orchestre les custom flows (workflows automatisés multi-tâches définis sur la plateforme Duo Agent).
- Séparation des environnements : dans l’auto-hébergement, toute la communication IA reste cloisonnée.
« The gateway is the service that connects a GitLab instance to AI models, and only organizations that host their own gateway need to act. » - GitLab Advisory, octobre 2026.
Détails de la vulnérabilité CVE-2026-90970
La faille, identifiée sous le code CVE-2026-90970, a été découverte par le chercheur invisiblemeerkat via la plateforme HackerOne. GitLab l’a classée comme critique avec un score CVSS de 9,9/10.
Nature technique
La vulnérabilité se situe dans le template du prompt d’un flow personnalisé. Un utilisateur authentifié disposant d’un accès à la plateforme Duo Agent peut exploiter une erreur de validation pour échapper au sandbox du prompt template via une configuration de flow spécialement conçue. Cette évasion conduit à une exécution de commande arbitraire sur la passerelle.
Points clés :
- Condition préalable : être connecté à GitLab et posséder les droits d’accès à Duo Agent Platform (aucun rôle spécifique n’a été précisé dans l’avis).
- Impact : exécution de commandes sur le serveur hébergeant la passerelle.
- Type d’attaque : locale, mais peut être réalisée à distance si l’attaquant a déjà un compte sur l’instance.
Un précédent en février 2026
En février 2026, GitLab avait déjà corrigé une faille similaire dans l’AI Gateway, CVE-2026-1868, également notée 9,9. Elle permettait, via une définition de flow malveillant, de provoquer un déni de service ou une exécution de code. Les deux faiblesses relèvent de la même classe CWE-1336 (injection dans un moteur de template). Cette récurrence souligne l’importance d’auditer régulièrement les flows personnalisés.
Versions affectées et correctifs disponibles
Seules les organisations qui hébergent leur propre AI Gateway sont concernées. Les clients de GitLab.com, GitLab Dedicated et les instances self-managed qui utilisent la passerelle hébergée par GitLab n’ont rien à faire. GitLab a déjà appliqué le correctif sur ses propres serveurs.
Tableau des versions corrigées
| Version de la passerelle en service | Première version corrigée |
|---|---|
| 18.1.6 ou ultérieure, avant 19.2.4 | 19.2.4 |
| 19.3, avant 19.3.2 | 19.3.2 |
| 19.4, avant 19.4.1 | 19.4.1 |
Attention : toutes les versions à partir de 18.1.6 jusqu’à la série 19.1 incluse sont vulnérables. GitLab n’a pas publié de correctif pour les branches antérieures à 19.2. Selon sa politique de maintenance (octobre 2026), seules les versions 19.4, 19.3 et 19.2 bénéficient des mises à jour de sécurité.
« No workaround is listed for gateways that cannot be updated yet. The advisory also gives no way to check whether a gateway was attacked before it was updated. » - Analyse de la faille par un expert en sécurité.
Mesures correctives et recommandations
GitLab insiste sur l’urgence de la mise à jour pour les organisations auto-hébergées. Aucune contournement n’est disponible. Voici les étapes à suivre.
Mise à jour d’un déploiement Docker
- Arrêtez le conteneur en cours d’exécution :
docker stop <nom_conteneur> - Supprimez le conteneur :
docker rm <nom_conteneur> - Tirez la nouvelle image :
docker pull gitlab/gitlab-ee:19.4.1-ee.0(exemple pour la version 19.4.1) - Lancez le nouveau conteneur avec vos paramètres habituels.
docker run -d --name gitlab-ai-gateway \
-p 443:443 \
-v /srv/gitlab/config:/etc/gitlab \
gitlab/gitlab-ee:19.4.1-ee.0
Mise à jour d’un déploiement Helm
- Modifiez le fichier de valeurs Helm pour définir la nouvelle image :
image: tag: "19.4.1-ee.0" - Appliquez la modification :
helm upgrade gitlab-ai-gateway ./chart
Actions complémentaires
- Vérifiez vos logs : avant la mise à jour, recherchez des tentatives d’exécution de commandes suspectes. Aucun outil officiel n’est fourni, mais une analyse manuelle des logs du gateway peut révéler des activités anormales.
- Révisez les accès Duo Agent Platform : limitez au maximum le nombre d’utilisateurs disposant de ces droits. Activez l’authentification multi-facteurs. Un chef de projet cybersécurité peut superviser ces actions de sécurisation.
- Surveillez les alertes CISA : l’agence américaine a évalué l’exploitation comme « aucune » au 2 octobre, mais la situation peut évoluer rapidement.
Analyse des risques et contexte
Pourquoi les organisations françaises sont-elles particulièrement concernées ?
La France compte de nombreuses entreprises et administrations qui utilisent GitLab en auto-hébergement pour respecter les exigences de souveraineté numérique et de conformité (RGPD, loi de programmation militaire). L’AI Gateway auto-hébergée est souvent choisie pour garder le contrôle des données échangées avec les modèles d’IA. Or, une faille d’exécution de commande sur ce composant expose des données sensibles et peut compromettre tout l’environnement DevOps. Un chef de projet cybersécurité peut coordonner la réponse à ce type d’incident.
Statistiques et tendances 2026
- CVSS 9,9 : seules 0,3 % des vulnérabilités reçoivent une note aussi élevée (source : NVD). Cela indique un impact potentiel maximum sur la confidentialité, l’intégrité et la disponibilité.
- Délai de correction : GitLab a réagi rapidement (patch publié le jour de la divulgation), mais les organisations qui tardent à appliquer le correctif restent exposées. Selon une étude de SANS Institute, 60 % des brèches exploitent des vulnérabilités dont le correctif était disponible depuis plus de 30 jours.
- CWE-1336 : les injections dans les moteurs de template représentent une menace croissante avec l’essor des flows automatisés basés sur l’IA.
Témoignage d’un expert (simulation)
« Dans la pratique, nous conseillons à nos clients de traiter la passerelle AI comme un composant critique au même titre que le serveur GitLab lui-même. La correction doit être planifiée en urgence, sans attendre une fenêtre de maintenance classique. » - Consultant en sécurité DevOps, cabinet parisien.
Conclusion : agir sans délai
La faille CVE-2026-90970 dans l’AI Gateway GitLab est une menace sérieuse pour toute organisation ayant opté pour l’auto-hébergement de la passerelle. Bien qu’aucune exploitation active n’ait été signalée à ce jour, le score CVSS de 9,9 et la simplicité relative des conditions d’attaque rendent la mise à jour impérative.
Actions immédiates :
- Identifiez la version de votre AI Gateway (commande
gitlab-ctl statusou variable d’environnement). - Si elle est inférieure à 19.2.4, planifiez une mise à jour sans délai.
- Appliquez les étapes de mise à jour Docker ou Helm décrites ci-dessus.
- Surveillez les publications de GitLab et de l’ANSSI pour d’éventuels correctifs sur les branches plus anciennes.
- Formez vos équipes à la gestion des accès Duo Agent Platform. Consultez notre guide complet 2026 du chef de projet cybersécurité pour structurer votre démarche.
La sécurité de vos pipelines d’IA ne peut souffrir d’aucun retard. Ne laissez pas cette faille devenir une porte d’entrée pour un attaquant.