GitLab a corrigé le 2 octobre 2026 une vulnérabilité critique, référencée CVE-2026-90970, dans GitLab AI Gateway en version auto-hébergée [1] [2]. The Hacker News lui attribue un score CVSS de 9,9 et indique qu'un utilisateur connecté disposant d'un accès à Duo Agent Platform pouvait exécuter des commandes arbitraires sur l'infrastructure de la passerelle [2]. Cette information concerne les développeurs et les équipes qui hébergent leurs propres outils d'IA, y compris les utilisateurs de Mac qui administrent un tel serveur.
Contexte
Une passerelle d'IA se place entre les logiciels d'une organisation et les modèles de langage qu'elle utilise, et applique des modèles de prompt aux requêtes qu'elle transmet. Un bac à sable est censé empêcher le contenu de ces modèles d'exécuter du code sur l'hôte. GitLab exploite une passerelle hébergée et permet aussi à ses clients de faire fonctionner la leur, appelée AI Gateway auto-hébergé [1] [2].
Constatations
BleepingComputer cite le bulletin de GitLab, selon lequel un utilisateur authentifié disposant d'un accès à Duo Agent Platform pouvait sortir du bac à sable des modèles de prompt au moyen d'une configuration de flux spécialement conçue, ce qui conduisait à l'exécution de commandes arbitraires [1]. L'article décrit la faiblesse comme un défaut de neutralisation qui ne requiert que des privilèges d'utilisateur de base [1].
GitLab a publié des correctifs dans les versions 19.2.4, 19.3.2 et 19.4.1 [1] [2]. The Hacker News indique que les versions concernées de la passerelle vont de 18.1.6 à 19.1.x, de 19.3.0 à 19.3.1, ainsi que 19.4.0 [2]. Seules les organisations qui exploitent un AI Gateway auto-hébergé doivent effectuer la mise à jour ; les clients de GitLab.com et de GitLab Dedicated qui utilisent les passerelles hébergées par GitLab sont déjà protégés [2]. Les déploiements Docker se mettent à jour en récupérant la nouvelle étiquette d'image, et les déploiements Helm en modifiant les paramètres d'image [2].
The Hacker News rapporte que la CISA ne recense aucune exploitation active, et que la faille a été découverte par un chercheur de HackerOne connu sous le pseudonyme invisiblemeerkat [2]. Il s'agit, selon le site, de la deuxième faiblesse du moteur de modèles de la passerelle notée 9,9, après une faille similaire corrigée en février 2026 [2]. BleepingComputer ajoute que GitLab a contacté ses clients auto-hébergés avant la publication, et rappelle un correctif publié en septembre pour CVE-2026-85706, une faille de traversée de répertoires de gravité maximale que la CISA a ajoutée à sa liste de vulnérabilités exploitées [1].
Conséquences pour les organisations
La faille se trouve dans un logiciel serveur, et non dans une app Mac, et elle nécessite un compte disposant d'un accès à Duo Agent Platform [1] [2]. Une personne équipée d'un Mac n'est concernée qu'en tant qu'administrateur d'une passerelle auto-hébergée ou membre d'une organisation qui en exploite une. Le cas montre que la couche qui applique des modèles aux requêtes adressées aux modèles d'IA est un composant capable d'exécuter du code, et constitue donc une cible à part entière.
Recommandations
- Déterminez si l'organisation exploite un GitLab AI Gateway auto-hébergé ; les passerelles hébergées par GitLab ne nécessitent aucune action [2].
- Mettez à jour vers 19.2.4, 19.3.2 ou 19.4.1, selon la version utilisée [1].
- Limitez les comptes disposant d'un accès à Duo Agent Platform, puisque la faille l'exige.
- Vérifiez qui peut modifier les configurations de flux, une configuration de flux spécialement conçue étant le déclencheur décrit.
- Abonnez-vous aux bulletins de sécurité des éditeurs pour chaque composant d'IA utilisé.
Pertinence pour FireAI
FireAI est un pare-feu pour un seul Mac et ne protège ni ne corrige les serveurs. Sur le Mac, il applique des règles par app à chaque connexion qu'une app ouvre, et le profil Agent apprend les destinations qu'une app d'agent IA contacte habituellement et en signale une nouvelle, en n'utilisant que les noms d'hôte et le nombre d'octets. Un développeur qui connecte ses outils à la passerelle de son entreprise verrait cette passerelle comme une destination dans la page Activité.
FireAI ne détecte pas cette vulnérabilité, ne voit pas les commandes exécutées sur un serveur distant et ne lit pas l'intérieur d'une connexion chiffrée. Il ne peut pas savoir si une passerelle a été corrigée, et il n'empêche pas un utilisateur authentifié d'un serveur d'exploiter une faille de ce serveur.
Limites
Les deux sources décrivent différemment les versions concernées : BleepingComputer liste les versions corrigées, et The Hacker News les plages concernées [1] [2]. Le bulletin de GitLab lui-même n'a pas été consulté pour cet article ; les plages ci-dessus doivent donc être vérifiées à partir de celui-ci. Les sources ne décrivent pas d'exploit fonctionnel, et le score CVSS de 9,9 n'est rapporté que par The Hacker News [2].
Essayez FireAI, par HisnLabs gratuitement pendant 17 jours.