Sécurité · 7 octobre 2026

Également publié en Indonesia, Deutsch, Español, Nederlands, Norsk, Polski, ไทย

Vulnérabilité critique dans le « GitLab AI Gateway »

a yellow ethernet cable on a blue background
Markus Spiske / Unsplash

GitLab a annoncé la découverte d'une vulnérabilité critique dans le « GitLab AI Gateway » et a publié une version corrigée. L'entreprise appelle les utilisateurs de l'environnement auto-hébergé à procéder à une mise à jour rapide.

La vulnérabilité, identifiée comme « CVE-2026-90970 », permet l'exécution de commandes arbitraires. Elle existe dans le traitement des modèles de prompt pour les flux personnalisés. Un utilisateur authentifié ayant accès à la « Duo Agent Platform » peut, en utilisant une configuration de flux manipulée, contourner le sandboxing et exécuter des commandes sous certaines conditions.

Le score de base selon le système de notation des vulnérabilités commun « CVSSv3.1 » est de « 9.9 », classant la vulnérabilité comme « critique ».

GitLab a publié les versions corrigées « GitLab AI Gateway 19.4.1 », « 19.3.2 » et « 19.2.4 ». L'entreprise demande aux utilisateurs de mettre à jour leurs systèmes. Pour le « AI Gateway » hébergé par GitLab, la correction a déjà été appliquée.