Faille critique CVSS 9.9 dans l'AI Gateway de GitLab : mise à jour urgente pour les serveurs auto-hébergés
Isidore Bellemare
Selon les données de sécurité de 2026, près de 60 % des incidents liés à des passerelles d’IA proviennent de vulnérabilités non corrigées dans les déploiements auto-hébergés. Le 2 octobre 2026, GitLab a publié un correctif pour une faille classée 9.9 sur 10 (CVE-2026-90970) affectant son AI Gateway, le composant qui connecte une instance GitLab aux modèles d’IA. Si vous hébergez vous-même cette passerelle, cette alerte vous concerne directement.
Qu’est-ce que l’AI Gateway de GitLab et pourquoi est-il critique ?
L’AI Gateway est un service qui fait office d’intermédiaire entre votre instance GitLab (qu’elle soit auto-hébergée ou utilisée via GitLab.com) et les fournisseurs de modèles d’IA (OpenAI, Anthropic, etc.). Ce composant gère l’authentification, le routage des requêtes et la conservation des données d’entrée/sortie dans votre environnement. GitLab propose deux modes :
- Passerelle hébergée par GitLab : utilisée par défaut sur GitLab.com et GitLab Dedicated. Aucune action n’est requise de votre part.
- Passerelle auto-hébergée : recommandée pour les organisations qui souhaitent garder le contrôle de leurs données sensibles. C’est précisément cette configuration qui est vulnérable.
Une passerelle auto-hébergée stocke les clés de signature des JSON Web Tokens (JWT) - des identifiants qui doivent être traités comme des secrets critiques. Elle se connecte à la fois à votre instance GitLab et aux API des modèles d’IA. Une compromission de cette passerelle peut donc exposer l’ensemble de votre chaîne d’IA.
“Le gateway est le service qui connecte une instance GitLab aux modèles d’IA, et seules les organisations qui hébergent leur propre passerelle doivent agir.” - Extrait de l’avis de sécurité GitLab.
Détails de la vulnérabilité CVE-2026-90970
Un score CVSS de 9.9 justifié
GitLab a attribué un score de 9.9 sur 10 à cette faille, la classant comme critique. La notation tient compte de la facilité d’exploitation par un utilisateur authentifié, de l’absence de privilèges élevés requis et de l’impact potentiel : exécution de commandes arbitraires sur le serveur.
Comment la faille fonctionne-t-elle ?
Selon l’avis de GitLab, la vulnérabilité réside dans le template d’invite (prompt template) d’un flux personnalisé (custom flow). La fonctionnalité Duo Agent Platform permet de créer des workflows automatisés multi-étapes pilotés par l’IA. Un utilisateur disposant d’un accès à cette plateforme peut élaborer une configuration de flux spécialement conçue pour échapper au bac à sable du template d’invite. Cet échappement conduit à une exécution de commandes sur la passerelle.
Les conditions exactes d’attaque ne sont pas détaillées dans l’avis, mais le vecteur est clair : un utilisateur légitime (avec un accès Duo Agent Platform) peut transformer une fonctionnalité normale en porte d’entrée vers le système hôte. Aucun contournement ou solution de repli n’a été fourni par GitLab pour les versions non corrigées.
“Un utilisateur connecté avec un accès à Duo Agent Platform aurait pu utiliser la faille pour échapper au bac à sable du template d’invite via une configuration de flux spécialement conçue.” - Description officielle de la vulnérabilité.
Impact sur les données et la sécurité
Une fois sur la passerelle, l’attaquant peut :
- Voler les clés JWT utilisées pour l’authentification des requêtes.
- Accéder aux données d’entrée/sortie des modèles d’IA, potentiellement sensibles.
- Compromettre la connexion entre GitLab et les modèles d’IA, ouvrant la voie à des attaques de type supply chain.
À ce jour, aucune exploitation active n’a été signalée. L’agence américaine CISA a évalué le risque d’exploitation comme “aucun” au 2 octobre 2026. Toutefois, un correctif existe : le délai avant que des proofs of concept ne circulent est généralement compté en jours.
Versions concernées et correctifs disponibles
GitLab a publié des correctifs pour trois lignes de version de l’AI Gateway. Le tableau ci-dessous résume les versions affectées et les premières versions corrigées.
| Version de la passerelle en service | Première version corrigée |
|---|---|
| 18.1.6 à 19.2.3 (avant 19.2.4) | 19.2.4 |
| 19.3.x avant 19.3.2 | 19.3.2 |
| 19.4.x avant 19.4.1 | 19.4.1 |
Important : Aucune version corrigée n’existe pour les lignes antérieures à 19.2.4. Toutes les versions de la passerelle de 18.1.6 jusqu’à la fin de la ligne 19.1 sont affectées et ne bénéficient pas de correctif annoncé. GitLab recommande vivement de mettre à jour la passerelle vers une version corrigée correspondant à votre version de GitLab.
Comment vérifier votre version ?
Si vous utilisez Docker, exécutez :
docker ps --filter "name=gitlab-ai-gateway" --format "{{.Image}}"
Pour Helm, consultez le fichier de valeurs values.yaml :
image:
tag: self-hosted-v19.3.1-ee # version à vérifier
Procédure de mise à jour pour les instances auto-hébergées
Mise à jour Docker
- Arrêtez le conteneur en cours :
docker stop <nom-du-conteneur> docker rm <nom-du-conteneur> - Tirez la nouvelle image :(Adaptez le tag à votre version cible : 19.2.4, 19.3.2 ou 19.4.1)
docker pull gitlab/gitlab-ai-gateway:self-hosted-v19.4.1-ee - Relancez le conteneur avec les mêmes paramètres (volumes, ports, variables d’environnement).
GitLab conseille d’utiliser l’image de passerelle qui correspond à votre version mineure de GitLab. Par exemple, si vous utilisez GitLab 19.3, privilégiez la passerelle 19.3.2.
Mise à jour Helm
- Dans votre chart Helm, mettez à jour le champ
image.tagavec la nouvelle version. - Appliquez les changements :
helm upgrade <nom-release> ./chart
Remarque : L’avis de sécurité ne précise pas si une passerelle 19.2.4 fonctionne avec GitLab 19.1 ou antérieur. Dans le doute, mettez à jour à la fois GitLab et la passerelle vers la dernière version stable.
Absence de contournement et étapes complémentaires
GitLab n’a fourni aucune solution de contournement pour les organisations qui ne peuvent pas mettre à jour immédiatement. Si vous êtes dans cette situation, les recommandations suivantes s’appliquent :
- Restreindre l’accès à Duo Agent Platform : limitez au maximum le nombre d’utilisateurs disposant des droits de création de flux personnalisés.
- Surveiller les logs de la passerelle : cherchez des tentatives de création ou de modification de flux inhabituelles.
- Isoler la passerelle : placez-la derrière un pare-feu strict et autorisez uniquement les connexions depuis votre instance GitLab et vers les API autorisées.
“Aucun contournement n’est listé pour les passerelles qui ne peuvent pas encore être mises à jour. L’avis ne donne pas non plus de moyen de vérifier si une passerelle a été attaquée avant sa mise à jour.” - Constat de l’analyse.
Contexte : une deuxième faille grave en 2026
Ce n’est pas la première vulnérabilité critique de l’AI Gateway de GitLab cette année. En février 2026, GitLab avait corrigé CVE-2026-1868, également notée 9.9, qui permettait à un utilisateur connecté d’exécuter du code via une définition de flux falsifiée. Les deux failles sont des faiblesses de moteur de template de la même classe CWE-1336 (injection dans le template). Cela souligne une préoccupation persistante : la sécurité des flux personnalisés dans les plateformes d’IA.
Pour les RSSI et DSI français, ces incidents rappellent l’importance de suivre les recommandations de l’ANSSI en matière de sécurisation des chaînes d’IA : segmentation réseau, contrôle d’accès strict et déploiement de correctifs dans les plus brefs délais.
Conclusion : agir sans délai pour sécuriser votre AI Gateway
La faille CVE-2026-90970 dans l’AI Gateway de GitLab est un rappel brutal que les composants d’infrastructure IA doivent être traités avec le même niveau de rigueur que les serveurs de base de données ou les passerelles API. Si vous hébergez votre propre passerelle, la mise à jour vers 19.2.4, 19.3.2 ou 19.4.1 n’est pas une option, mais une obligation.
Pour vous aider à prioriser :
- Identifiez immédiatement la version de votre AI Gateway (Docker ou Helm).
- Mettez à jour vers la version corrigée correspondant à votre version GitLab.
- Auditez les logs récents pour détecter d’éventuelles compromissions.
- Revoyez les droits d’accès à Duo Agent Platform - principe du moindre privilège.
Les cybermenaces exploitent souvent les vulnérabilités critiques dans les jours suivant la publication du correctif. Ne laissez pas votre passerelle d’IA devenir un point d’entrée pour un attaquant. Agissez dès maintenant.