Faille Critique CVSS 9.9 dans l'AI Gateway de GitLab : Mesures d'Urgence pour Serveurs Auto-Hébergés
Théophane Villedieu
Une vulnérabilité d’une sévérité rare vient d’être corrigée par GitLab dans son AI Gateway : un score CVSS de 9,9 sur 10 a été attribué à la faille CVE-2026-90970, permettant à un utilisateur authentifié disposant d’un accès à la plateforme Duo Agent d’exécuter des commandes arbitraires sur la passerelle. Cette annonce, publiée le 2 octobre 2026, a immédiatement déclenché une alerte dans la communauté DevOps, car une exploitation réussie pourrait compromettre l’ensemble des échanges entre une instance GitLab et les modèles d’intelligence artificielle connectés. Si vous administrez vos propres serveurs GitLab et que vous avez déployé l’AI Gateway en local, cet article vous explique en détail la nature de la faille, les versions concernées et les actions correctives à appliquer sans délai.
Qu’est-ce que l’AI Gateway de GitLab et pourquoi cette faille est-elle critique ?
L’AI Gateway est un composant qui fait le pont entre une instance GitLab et des services d’IA externes ou privés (modèles de langage, génération de code, etc.). Il agit comme un proxy sécurisé : il reçoit les requêtes des pipelines CI/CD, les enrichit avec des prompts, et transmet les résultats aux modèles. Pour les organisations qui hébergent leur propre GitLab (auto-hébergé), cet élément est essentiel pour maîtriser les données sensibles échangées avec l’IA, mais il représente aussi une surface d’attaque supplémentaire.
Le rôle stratégique de la passerelle dans une architecture DevOps
Dans une configuration typique, l’AI Gateway s’exécute dans un conteneur Docker ou via un Helm Chart. Il stocke des clés de signature pour les JSON Web Tokens (JWT) et gère les connexions vers les fournisseurs d’IA (OpenAI, Azure, modèles privés). Toute vulnérabilité sur ce maillon expose l’infrastructure à des risques majeurs : exfiltration des clés, altération des flux de décision automatiques, ou escalade vers d’autres services. La note de 9,9 indique que l’exploitation est particulièrement aisée une fois les prérequis réunis.
En pratique, GitLab propose deux modes pour l’AI Gateway :
- Passerelle hébergée par GitLab : utilisée par les clients GitLab.com, GitLab Dedicated et les instances auto-hébergées qui n’ont pas déployé leur propre passerelle. Ce mode n’est pas vulnérable, car GitLab a déjà appliqué les correctifs côté serveur.
- Passerelle auto-hébergée : option pour les clients qui souhaitent conserver les requêtes et réponses d’IA dans leur propre environnement. Seules ces installations sont concernées par le correctif.
« La passerelle est le service qui connecte une instance GitLab aux modèles d’IA, et seules les organisations qui hébergent leur propre passerelle doivent agir. » - Extrait du bulletin de sécurité GitLab (2 octobre 2026).
Détails techniques de la vulnérabilité CVE-2026-90970
Identifiée par le chercheur invisiblemeerkat via la plateforme HackerOne, la faille est classée sous le type CWE-1336 : Improper Neutralization of Special Elements used in a Template Engine (Template Injection). Concrètement, elle réside dans le modèle de prompt d’un flow personnalisé (custom flow), c’est-à-dire un workflow d’IA automatisé créé via l’interface Duo Agent Platform.
Conditions d’exploitation et impact
Pour exploiter cette vulnérabilité, un attaquant doit disposer d’un compte utilisateur authentifié sur l’instance GitLab et avoir les droits d’accès à la Duo Agent Platform. GitLab décrit le scénario :
« Un utilisateur connecté, disposant d’un accès à la plateforme Duo Agent, aurait pu utiliser la faille pour échapper au bac à sable du modèle de prompt via une configuration de flow spécialement conçue. »
Cette évasion conduit à une exécution de commandes arbitraires sur l’AI Gateway. L’impact direct est la compromission totale de la passerelle, avec des conséquences en cascade possibles sur l’instance GitLab elle-même (selon les droits du conteneur) et sur l’accès aux modèles d’IA.
Aucune preuve d’exploitation dans la nature n’a été rapportée à ce jour. L’agence américaine CISA a évalué le risque d’exploitation comme « aucun » au 2 octobre 2026. Cela signifie qu’il n’existe pas encore de code d’exploitation public connu, mais la tentation est forte pour les attaquants, étant donné le score élevé et la nature des systèmes ciblés.
Versions affectées et correctives
Le correctif est inclus dans les versions suivantes de l’AI Gateway :
| Version utilisée | Version corrigée |
|---|---|
| 18.1.6 à 19.2.3 | 19.2.4 |
| 19.3.x avant 19.3.2 | 19.3.2 |
| 19.4.x avant 19.4.1 | 19.4.1 |
Attention : aucune version antérieure à 19.2.4 n’est corrigée. Si votre passerelle est dans la ligne 18.x ou 19.0/19.1, vous devez impérativement migrer vers une version fixée (19.2.4 minimum). GitLab ne précise pas si des correctifs pour les anciennes branches sont prévus ; il recommande de suivre les versions maintenues (19.2, 19.3, 19.4).
Selon la politique de maintenance de GitLab en vigueur au 2 octobre 2026, seules les versions 19.4, 19.3 et 19.2 reçoivent des mises à jour de sécurité. Cela signifie que les installations antérieures ne bénéficieront probablement pas de patch.
Qui est concerné et comment se protéger ?
La distinction est claire : seuls les clients qui hébergent leur propre AI Gateway doivent appliquer le correctif. Si vous utilisez GitLab.com, GitLab Dedicated, ou si vous avez délégué la passerelle à GitLab (option par défaut), vous n’avez rien à faire. En revanche, les équipes DevOps qui ont choisi l’hébergement local pour des raisons de confidentialité doivent agir immédiatement.
Procédure de mise à jour pour Docker et Helm
GitLab fournit les instructions suivantes :
Pour un déploiement Docker : arrêtez le conteneur en cours (
docker stop), supprimez-le (docker rm), puis tirez la nouvelle image et exécutez-la avec la balise appropriée, par exempleself-hosted-v19.4.1-ee.docker pull registry.gitlab.com/.../self-hosted-v19.4.1-ee docker run -d --name gitlab-ai-gateway ... self-hosted-v19.4.1-eePour un déploiement Helm : modifiez la charte en mettant à jour le champ
imagedans les valeurs du Helm Chart vers la nouvelle version.
Aucun contournement (workaround) n’est disponible pour les passerelles qui ne peuvent pas être mises à jour immédiatement. GitLab recommande donc d’accélérer le planning de maintenance et de prévoir une fenêtre de downtime si nécessaire.
« Nous recommandons fortement aux clients concernés de mettre à jour immédiatement. » - GitLab dans son avis préalable aux clients avec passerelles auto-hébergées, avant même la publication publique.
Vérification post-mise à jour
Une fois la mise à jour effectuée, validez le bon fonctionnement de l’AI Gateway en testant un flow existant. Surveillez les logs du conteneur pour détecter toute activité suspecte. GitLab ne fournit pas d’outil automatisé pour vérifier si la passerelle a été compromise avant le correctif ; une analyse forensique serait nécessaire en cas de doute.
Pas de contournement connu : l’urgence de la mise à jour
Contrairement à d’autres vulnérabilités où un paramétrage ou une règle de pare-feu peut atténuer le risque, aucune solution de contournement n’a été publiée pour CVE-2026-90970. La seule parade est l’application du correctif. Dans un contexte où les attaques ciblant les pipelines CI/CD et les outils AI sont en hausse constante, une fenêtre d’exposition même courte peut être exploitée.
Selon les données du rapport « State of Software Security 2025 » de Synk, plus de 40 % des organisations françaises déploient des workflows d’IA dans leurs pipelines de développement. Ce chiffre souligne l’importance de sécuriser les composants d’orchestration comme l’AI Gateway. Les équipes doivent intégrer cette mise à jour dans leur processus de patch management prioritaire.
Un précédent inquiétant : CVE-2026-1868
Ce n’est pas la première faille critique sur l’AI Gateway. En février 2026, GitLab avait déjà corrigé CVE-2026-1868, également notée 9,9 et relevant de la même classe (CWE-1336). Elle permettait à un utilisateur authentifié de provoquer un déni de service ou une exécution de code via une définition de flow malveillante. La récurrence de ce type de vulnérabilité indique que la surface d’attaque offerte par les custom flows est particulièrement complexe à sécuriser. Les développeurs doivent redoubler de vigilance lors de la création de templates de prompts.
Leçons pour les équipes DevOps : renforcer la sécurité des composants AI
Cette alerte rappelle plusieurs bonnes pratiques pour toute organisation utilisant GitLab en mode auto-hébergé :
- Surveiller les bulletins de sécurité : abonnez-vous aux notifications de GitLab (page Releases et Security Advisories). En 2026, le rythme des correctifs critiques s’est accéléré.
- Isoler l’AI Gateway : ne lui donnez que les accès réseau strictement nécessaires. Limitez les droits du conteneur (exécution en mode non-root, filesystem en lecture seule sauf pour les logs).
- Auditer les flux personnalisés : contrôlez les permissions des utilisateurs sur la Duo Agent Platform. N’autorisez que les personnes de confiance à créer des flows.
- Planifier les mises à jour : maintenez vos instances sur des versions supportées (19.2, 19.3, 19.4). Les versions antérieures sont désormais orphelines de correctifs.
- Utiliser les signatures JWT avec précaution : les clés stockées dans la passerelle doivent être régulièrement renouvelées et protégées par un vault.
« Une faille dans un composant d’IA peut compromettre l’ensemble des interactions automatisées. La sécurité doit être envisagée de bout en bout, du prompt à la réponse du modèle. » - Recommandation de l’ANSSI (Agence nationale de la sécurité des systèmes d’information) sur la sécurisation des pipelines IA, mise à jour en septembre 2026.
Tableau : Comparaison des deux failles critiques de l’AI Gateway en 2026
| Critère | CVE-2026-1868 (février) | CVE-2026-90970 (octobre) |
|---|---|---|
| Score CVSS | 9.9 | 9.9 |
| Type | CWE-1336 (template injection) | CWE-1336 (template injection) |
| Condition | Utilisateur authentifié avec accès Duo Agent | Utilisateur authentifié avec accès Duo Agent |
| Impact | Déni de service ou exécution de code | Exécution de commandes arbitraires |
| Vecteur | Flow personnalisé malveillant | Configuration de flow malveillante |
| Versions corrigées | (variable) | 19.2.4, 19.3.2, 19.4.1 |
Conclusion : agissez sans délai
La faille critique CVE-2026-90970 dans l’AI Gateway de GitLab est une menace sérieuse pour toute organisation exploitant une passerelle auto-hébergée. Avec un score CVSS de 9,9 sur 10, elle ne souffre d’aucune mesure d’atténuation alternative. Les administrateurs doivent immédiatement identifier la version de leur passerelle et appliquer le correctif (19.2.4, 19.3.2 ou 19.4.1). Ne pas agir expose les clés JWT, les flux d’IA et potentiellement l’instance GitLab entière à une compromission.
En parallèle, cet incident doit inciter les équipes DevOps à revoir l’architecture de sécurité autour des composants d’IA : segmentation réseau, gestion des droits sur la Duo Agent Platform, et veille active sur les futurs correctifs. La sécurité de l’IA dans les pipelines n’est pas une option, c’est une nécessité opérationnelle. Prenez le temps dès aujourd’hui de planifier cette mise à jour urgente - vos serveurs et vos données vous en remercieront.