Faille critique CVSS 9.9 dans GitLab AI Gateway : exécution de commande sur les serveurs auto-hébergés
Le 2 octobre 2026, GitLab a divulgué une vulnérabilité notée 9.9 sur 10 dans son AI Gateway, permettant à un utilisateur authentifié disposant d’un accès à la plateforme Duo Agent d’exécuter des commandes arbitraires sur la passerelle. Cette faille critique, identifiée sous le code CVE-2026-90970, touche uniquement les organisations qui hébergent elles-mêmes leur AI Gateway. Les instances GitLab.com, GitLab Dedicated et les instances auto-gérées utilisant la passerelle hébergée par GitLab ne sont pas concernées. Dans cet article, nous détaillons la nature de la vulnérabilité, les versions impactées, la procédure de mise à jour et les bonnes pratiques pour sécuriser vos déploiements DevOps.
By Aurélien Fontevive
lire plus