Faille critique CVSS 9.9 dans la passerelle AI de GitLab : correctif urgent pour les instances auto-hébergées
Le 2 octobre 2026, GitLab a publié un correctif pour une vulnérabilité classée 9,9 sur 10 dans sa passerelle AI (AI Gateway). Ce score, quasi maximal, traduit une faille d’exécution de commande à distance qui pourrait compromettre les serveurs hébergeant la passerelle. Pour les organisations françaises qui ont choisi d’héberger elles-mêmes cette composante - souvent par souci de souveraineté des données - la mise à jour est impérative.
Selon les informations communiquées par GitLab, un utilisateur authentifié disposant d’un accès à la plateforme Duo Agent peut, sous certaines conditions, exploiter la vulnérabilité référencée CVE-2026-90970 pour échapper au bac à sable du modèle de prompt d’un flux personnalisé (custom flow). L’attaque aboutit à une exécution arbitraire de commandes sur la passerelle. Bien qu’aucune exploitation active n’ait été signalée à ce jour, l’agence américaine CISA a déjà ajouté la vulnérabilité à son catalogue avec une évaluation initiale d’absence de preuve de concept publique. Toutefois, la gravité du score CVSS impose une action immédiate.
By Hippolyte Valdegré
lire plus