Ce qui se passe
GitLab a publié le 2 octobre un correctif pour CVE-2026-90970, notée 9.9 sur 10, dans l'AI Gateway : le service qui fait l'intermédiaire entre une instance GitLab et les fournisseurs de modèles.
La faille se trouve dans le modèle de prompt des custom flows, ces enchaînements de tâches que les utilisateurs composent sur la Duo Agent Platform. Une configuration de flux construite pour l'occasion permettait de s'échapper du bac à sable de ce modèle et d'exécuter des commandes sur la passerelle. L'avis ne mentionne aucun prérequis en dehors de l'accès à la Duo Agent Platform, et ne décrit pas les conditions de l'attaque.
Qui doit agir
Uniquement les organisations qui hébergent leur propre passerelle, une option proposée pour garder les requêtes et réponses IA dans leur environnement. GitLab.com, GitLab Dedicated et les instances autogérées branchées sur une passerelle opérée par GitLab sont déjà corrigés.
| Version de la passerelle | Corrigée en |
|---|---|
| 18.1.6 et plus, avant 19.2.4 | 19.2.4 |
| 19.3, avant 19.3.2 | 19.3.2 |
| 19.4, avant 19.4.1 | 19.4.1 |
Aucun correctif sous 19.2.4 : toute la ligne 18.1.6 à 19.1 reste exposée. GitLab recommande d'aligner la passerelle sur la version mineure de l'instance, et l'avis ne dit pas si une passerelle 19.2.4 fonctionne avec un GitLab 19.1 ou plus ancien.
Pourquoi ça compte
La passerelle détient les clés de signature des jetons JWT, que la documentation d'installation demande de traiter comme des identifiants sensibles. Elle communique avec l'instance GitLab et avec les fournisseurs de modèles de l'organisation.
C'est la deuxième faille de ce type en 2026. En février, CVE-2026-1868, notée elle aussi 9.9 et atteinte par une définition de flux, menait au déni de service ou à l'exécution de code sur la passerelle. Les deux relèvent de la même classe, l'injection dans un moteur de templates (CWE-1336).
Comment s'y prendre
- Docker : arrêter et supprimer le conteneur, puis lancer l'image au
nouveau tag, par exemple
self-hosted-v19.4.1-ee. - Helm : changer le tag d'image dans les valeurs du chart.
Ni contournement ni moyen de vérifier une compromission antérieure ne sont fournis. Par précaution — c'est notre suggestion, pas celle de l'avis — renouveler les secrets de la passerelle après la mise à jour.
Faille signalée via HackerOne par invisiblemeerkat.
Source : GitLab Patches Critical 9.9 AI Gateway Flaw Allowing Command Execution on Self-Hosted Servers, The Hacker News, 2 octobre 2026. Avis d'origine : GitLab AI Gateway 19.4.1.