GitLab : exécution de code à distance (CVE-2026-90970)
Le CERT-FR publie l'avis AVI-1262 sur la CVE-2026-90970, une exécution de code à distance dans le composant AI Gateway de GitLab. Correctifs disponibles pour les branches 19.3 et 19.4.
Le CERT-FR a publié l'avis CERTFR-2026-AVI-1262 pour une vulnérabilité dans GitLab permettant une exécution de code arbitraire à distance. La faille, référencée CVE-2026-90970, touche le composant AI Gateway de GitLab.
Ce qui est affecté
D'après l'avis du CERT-FR, les versions vulnérables du composant AI Gateway sont :
- AI Gateway 19.4.x antérieures à 19.4.1
- AI Gateway 19.3.x antérieures à 19.3.2
- AI Gateway versions supérieures ou égales à 18.1.6 et antérieures à 19.2.4
Le correctif de référence est la version 19.4.1 de l'AI Gateway, documentée dans le bulletin de sécurité GitLab. Vérifiez la version du composant AI Gateway déployé, distincte de la version du serveur GitLab lui-même.
État de l'exploitation
Ni l'avis du CERT-FR ni le bulletin GitLab ne font état, à ce stade, d'exploitation en conditions réelles. Mais une exécution de code à distance sur un composant de la chaîne CI/CD est un objectif de choix : un GitLab compromis donne accès au code source, aux secrets d'intégration et, potentiellement, aux artefacts de build. Le correctif est à planifier en priorité, surtout pour les instances exposées.
Que faire
- Identifier les instances exécutant le composant AI Gateway et relever sa version exacte.
- Mettre à jour vers 19.4.1 (branche 19.4), 19.3.2 (branche 19.3) ou 19.2.4 selon votre branche, en suivant le bulletin de sécurité GitLab.
- Restreindre l'exposition de l'AI Gateway aux seuls réseaux de confiance tant que le correctif n'est pas appliqué.
- Faire tourner les secrets (jetons CI/CD, clés d'intégration) sur toute instance qui aurait pu être atteinte avant correction.
Contexte
Les plateformes de forge et de CI/CD concentrent une valeur disproportionnée : code, secrets et pipelines de déploiement au même endroit. Une RCE non authentifiée ou faiblement authentifiée sur ce type de composant transforme un simple accès en compromission de toute la chaîne logicielle. Le détail des releases corrigées figure dans le bulletin de sécurité GitLab référencé par l'avis CERT-FR ; la fiche NVD pour CVE-2026-90970 complète l'analyse.