GitLab a publié un correctif urgent pour une faille critique dans son AI Gateway, un service central pour ses fonctionnalités d'intelligence artificielle native comme GitLab Duo. Identifiée sous le code CVE-2026-90970 et notée 9.9/10 sur l'échelle CVSS, cette vulnérabilité permet à un utilisateur authentifié disposant d'un accès à la plateforme Duo Agent de contourner le bac à sable des modèles de prompts et d'exécuter des commandes arbitraires sur les instances auto-hébergées non patchées.

Cette faille, classée comme critique, ne concerne que les organisations ayant choisi d'héberger elles-mêmes leur AI Gateway, une option proposée par GitLab pour conserver les données de requêtes et réponses au sein de leur propre environnement. Les clients utilisant les instances hébergées par GitLab (GitLab.com, GitLab Dedicated ou GitLab Self-Managed avec AI Gateway hébergé par GitLab) ne sont pas impactés et n'ont aucune action à entreprendre.
Données clés :
- Versions vulnérables : toutes les instances auto-hébergées utilisant l'AI Gateway sans correctif.
- Versions corrigées : 19.2.4, 19.3.2 et 19.4.1.
- Score CVSS : 9.9/10 (critique).
- Exploitation connue : non signalée par les autorités (CISA KEV).
Pourquoi cette faille est-elle si dangereuse ?
L'AI Gateway agit comme un intermédiaire entre une instance GitLab et les modèles d'IA. Une exploitation réussie de cette faille permettrait à un attaquant de prendre le contrôle partiel du serveur hébergeant l'AI Gateway, avec des conséquences potentielles sur la confidentialité des données et l'intégrité des opérations. Bien que l'accès initial nécessite des privilèges spécifiques (authentification + accès Duo Agent Platform), la gravité du score CVSS reflète le risque élevé en cas d'exploitation.
GitLab a confirmé avoir déjà corrigé ses propres instances hébergées et recommande aux utilisateurs auto-hébergés d'appliquer les mises à jour immédiatement. La vulnérabilité a été signalée le 2 octobre 2026 et fait l'objet d'une surveillance renforcée via BNTIC CyberAlert.

Pour les équipes africaines utilisant GitLab en auto-hébergement, cette faille souligne l'importance de maintenir à jour les composants critiques, surtout lorsque des services d'IA sont intégrés. Une gestion rigoureuse des accès et une segmentation des environnements peuvent limiter les risques d'exploitation.
Passez à l'action avec BNTIC News : BNTIC CyberAlert permet de vérifier en temps réel les vulnérabilités affectant vos outils et d'obtenir les correctifs recommandés par les éditeurs.
À lire aussi : GitLab corrige une faille critique de lecture de fichiers (CVSS 10)
Sources et références
Sources consultées pour vérifier ce contenu :
Commentaires (0)
Aucun commentaire pour le moment.
Soyez le premier à commenter !