Sécurité · 7 octobre 2026
Vulnérabilité critique dans le « GitLab AI Gateway »
GitLab a annoncé la découverte d'une vulnérabilité critique dans le « GitLab AI Gateway » et a publié une version corrigée. L'entreprise appelle les utilisateurs de l'environnement auto-hébergé à procéder à une mise à jour rapide.
La vulnérabilité, identifiée comme « CVE-2026-90970 », permet l'exécution de commandes arbitraires. Elle existe dans le traitement des modèles de prompt pour les flux personnalisés. Un utilisateur authentifié ayant accès à la « Duo Agent Platform » peut, en utilisant une configuration de flux manipulée, contourner le sandboxing et exécuter des commandes sous certaines conditions.
Le score de base selon le système de notation des vulnérabilités commun « CVSSv3.1 » est de « 9.9 », classant la vulnérabilité comme « critique ».
GitLab a publié les versions corrigées « GitLab AI Gateway 19.4.1 », « 19.3.2 » et « 19.2.4 ». L'entreprise demande aux utilisateurs de mettre à jour leurs systèmes. Pour le « AI Gateway » hébergé par GitLab, la correction a déjà été appliquée.