Aller au contenu
Kreomnis.Vigie
CVE-2026-90970Critique9.9

GitLab AI Gateway vulnerability dans tous les versions affectées — escalade potentiel et exécution de commandes

Publiée le 03/10/2026// Kreomnis Vigie
◆ Veille automatiséeIssue du bulletin du 03/10/2026 · fenêtre 2 octobre 2026sources croisées, relecture Kreomnis
Action recommandée

Mettre à jour vers les versions corrigées dès publication par GitLab et restreindre l’accès au gateway AI.

Correctifs non détaillés dans ce flux; suivre les advisories GitLab et les bulletins de sécurité.
CVSS 3.1
9.9
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
EPSS : probabilité d'exploitation
-
Source : FIRST.org, modèle EPSS v3
Produits/versions affectés
  • GitLab AI Gateway

Le contexte

Une vulnérabilité dans le composant GitLab AI Gateway permettrait l’exécution arbitraire de commandes via une configuration de flux spécialement conçue, affectant toutes les versions concernées.

Vecteur d'attaque

Authentifié avec accès Duo Agent Platform; exécution via une configuration de flux mal formulée.

Systèmes impactés

| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | GitLab AI Gateway | Tous les versions avant 19.4.1 (exemples fournis par l’avis GitLab) | non communiquée |

Statut du correctif : Correctifs non détaillés dans ce flux; suivre les advisories GitLab et les bulletins de sécurité.

La vulnérabilité

CVE-2026-90970 : Exécution de commandes à distance / Escalade

GitLab AI Gateway · CVSS 9.9

authenticated user with Duo Agent Platform access could escape prompt sandbox via flow configuration et exécuter arbitrairement des commandes

Impact : Exécution de code à distance sur l’AI Gateway

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

Recommandations

  • Mettre à jour vers la version sécurisée dès que disponible.
  • Limiter l’accès au composant AI Gateway et surveiller les logs d’accès et les flux anormaux.

Ce qu'il faut retenir

Mettre à jour vers les versions corrigées dès publication par GitLab et restreindre l’accès au gateway AI.

Analyse issue du bulletin de veille Kreomnis du 3 octobre 2026 (fenêtre : 2 octobre 2026). Sources croisées listées ci-dessous.

  • Kreomnis Vigie

Références

#gitlab#execution-de-commandes