Retour

GitLab appelle à un correctif immédiat pour une vulnérabilité critique de la passerelle AI

En un coup d'œil

  • GitLab a identifié une faille de sécurité critique dans son service de passerelle AI.
  • Les versions corrigées 19.2.4, 19.3.2 et 19.4.1 ont été publiées.
  • Les instances auto-hébergées fonctionnant avec des versions antérieures restent à risque.

Le 2 octobre 2026, GitLab a informé ses clients d'un problème de sécurité critique affectant son service de passerelle AI, incitant à une mise à jour immédiate pour remédier à la vulnérabilité.

La vulnérabilité, cataloguée sous le nom de CVE-2026-90970, implique une faiblesse de neutralisation inappropriée qui pourrait permettre à un utilisateur authentifié ayant accès à la plateforme Duo Agent de contourner le bac à sable du modèle de prompt. Cela pourrait entraîner l'exécution de commandes arbitraires sur des systèmes qui n'ont pas appliqué le correctif.

Pour atténuer le risque, GitLab a publié des versions mises à jour du logiciel de la passerelle AI. L'entreprise a déclaré que les versions 19.2.4, 19.3.2 et 19.4.1 contiennent les corrections nécessaires pour résoudre le problème identifié.

Selon GitLab, la vulnérabilité affecte les instances auto-hébergées de la passerelle AI qui fonctionnent avec des versions logicielles antérieures aux versions corrigées. L'entreprise a également indiqué que les environnements de passerelle AI hébergés par GitLab ont déjà été sécurisés et ne nécessitent aucune action supplémentaire de la part des utilisateurs.

Ce que montrent les chiffres

  • La vulnérabilité a été divulguée le 2 octobre 2026.
  • Versions corrigées publiées : 19.2.4, 19.3.2 et 19.4.1.
  • Le score CVSS attribué à la faille est de 9,9.

Le problème de sécurité est classé comme une vulnérabilité d'exécution de code à distance, ce qui signifie qu'un attaquant pourrait potentiellement exécuter des commandes sur les systèmes affectés si le correctif n'est pas appliqué. La faille impacte spécifiquement les utilisateurs ayant accès à la plateforme Duo Agent sur des installations non corrigées.

La documentation de GitLab indique que seules les déploiements auto-hébergés de la passerelle AI sont vulnérables s'ils n'ont pas été mis à jour vers les dernières versions. Les clients utilisant la version hébergée dans le cloud du service ne sont pas exposés à ce risque, selon la déclaration de l'entreprise.

L'entreprise a souligné l'urgence d'appliquer les correctifs disponibles pour prévenir l'exploitation de cette vulnérabilité. GitLab a fourni des conseils sur la manière de mettre à jour les systèmes affectés vers les versions sécurisées.

Les professionnels de la sécurité et les administrateurs responsables des déploiements auto-hébergés de la passerelle AI ont été conseillés de vérifier leurs versions logicielles actuelles et de mettre en œuvre les mises à jour recommandées dès que possible pour garantir la protection.

* Cet article est basé sur des informations publiquement disponibles au moment de la rédaction.