GitLost : injection de prompt dans GitHub Agentic Workflows permettant la fuite de dépÎts privés

🔍 Contexte PubliĂ© le 6 juillet 2026 par Noma Labs (blog Noma Security), cet article prĂ©sente la dĂ©couverte d’une vulnĂ©rabilitĂ© critique baptisĂ©e GitLost, affectant les GitHub Agentic Workflows, une fonctionnalitĂ© rĂ©cente de GitHub combinant GitHub Actions avec un agent IA (Claude ou GitHub Copilot). đŸ§© Description de la vulnĂ©rabilitĂ© La vulnĂ©rabilitĂ© repose sur une injection de prompt indirecte (indirect prompt injection). Les GitHub Agentic Workflows permettent d’automatiser des interactions avec des dĂ©pĂŽts via du langage naturel, en lisant des issues GitHub et en exĂ©cutant des actions en rĂ©ponse. ...

11 juillet 2026 Â· 2 min

DuneSlide : Deux vulnérabilités RCE critiques via injection de prompt dans Cursor IDE

🔍 Contexte PubliĂ© le 1er juillet 2026 par Cato AI Labs (blog Cato Networks), cet article prĂ©sente la dĂ©couverte de deux vulnĂ©rabilitĂ©s critiques dans Cursor IDE, un environnement de dĂ©veloppement intĂ©grĂ© basĂ© sur l’IA utilisĂ© par plus de la moitiĂ© des entreprises du Fortune 500. 🚹 VulnĂ©rabilitĂ©s identifiĂ©es Les deux vulnĂ©rabilitĂ©s, regroupĂ©es sous le nom DuneSlide, ont obtenu un score CVSS de 9.8 et ont Ă©tĂ© assignĂ©es les identifiants CVE-2026-50548 et CVE-2026-50549. ...

2 juillet 2026 Â· 3 min

AutoJack : une chaĂźne RCE via agent IA exploitant AutoGen Studio et MCP WebSocket

🔍 Contexte : Le 18 juin 2026, l’équipe Microsoft Defender Security Research publie une analyse technique dĂ©taillant une chaĂźne d’exploitation baptisĂ©e AutoJack, dĂ©couverte dans AutoGen Studio, l’interface de prototypage open-source du framework multi-agents AutoGen de Microsoft Research. ⚙ MĂ©canisme d’attaque : La chaĂźne combine trois faiblesses indĂ©pendantes dans la surface MCP WebSocket d’AutoGen Studio : Issue 1 (CWE-1385) : La liste blanche d’origines (http://127.0.0.1, http://localhost) bloque les navigateurs externes mais pas un agent de navigation headless tournant sur la mĂȘme machine, dont le JavaScript hĂ©rite de l’identitĂ© localhost. Issue 2 (CWE-306) : Le middleware d’authentification exclut explicitement les chemins /api/mcp/* et /api/ws/*, sans que le handler WebSocket MCP n’implĂ©mente sa propre vĂ©rification. RĂ©sultat : le WebSocket MCP est accessible sans authentification quelle que soit la configuration auth. Issue 3 (CWE-78) : Le paramĂštre server_params passĂ© en query string est dĂ©codĂ© en base64, parsĂ© en StdioServerParams, et transmis directement Ă  stdio_client() sans liste blanche des exĂ©cutables autorisĂ©s, permettant de spawner calc.exe, powershell.exe -enc ... ou bash -c '...'. 🎯 ScĂ©nario d’exploitation : Un attaquant hĂ©berge une page web contenant un script JavaScript qui ouvre une connexion WebSocket vers ws://localhost:8081/api/mcp/ws/<session_id>?server_params=<base64(json)>. Lorsqu’un agent AutoGen Ă©quipĂ© de capacitĂ©s de navigation (ex: MultimodalWebSurfer) visite cette page, le script s’exĂ©cute avec l’identitĂ© localhost, contourne l’auth, et AutoGen Studio spawne la commande arbitraire sous le compte du dĂ©veloppeur. Aucune interaction utilisateur supplĂ©mentaire n’est requise au-delĂ  de faire visiter la page Ă  l’agent. ...

23 juin 2026 Â· 3 min

Cline (4,2M installs) : deux contournements de sécurité permettent l'exécution de code arbitraire

🔍 Contexte PubliĂ© le 17 juin 2026 par Ax Sharma (Head of Research, Manifold Security), cet article de recherche documente deux chemins d’exĂ©cution de code locale Ă  haute sĂ©vĂ©ritĂ© dans Cline, l’extension VS Code d’agent de codage IA comptant environ 4,2 millions d’installations sur le VS Code Marketplace et OpenVSX. 🎯 ScĂ©nario d’attaque L’attaque cible un workflow dĂ©veloppeur courant : cloner un dĂ©pĂŽt inconnu et demander Ă  Cline de le configurer. Le contenu du dĂ©pĂŽt (README malveillant ou autre contenu lu par l’agent) manipule l’agent pour exĂ©cuter des commandes shell arbitraires sous le compte du dĂ©veloppeur. L’impact potentiel inclut l’accĂšs aux clĂ©s SSH, credentials AWS/GCP, cookies de navigateur, code source et tout ce que le dĂ©veloppeur peut atteindre via VPN. Il s’agit d’un pattern confused-deputy dans l’IA agentique. ...

19 juin 2026 Â· 3 min

Microsoft Copilot Cowork : exfiltration de fichiers via injection de prompt indirecte

🔍 Contexte PubliĂ© le 27 mai 2026 par PromptArmor, cet article de recherche documente une attaque d’exfiltration de fichiers affectant Microsoft Copilot Cowork, une fonctionnalitĂ© Frontier disponible dans Microsoft 365. L’attaque exploite une injection de prompt indirecte combinĂ©e Ă  une approbation automatique non documentĂ©e de certaines actions sensibles. ⚙ MĂ©canisme d’attaque La chaĂźne d’attaque repose sur plusieurs Ă©tapes : La victime possĂšde des fichiers sensibles (PII, donnĂ©es financiĂšres) accessibles via SharePoint ou OneDrive La victime charge un fichier de compĂ©tence (Skill) empoisonnĂ© dans Copilot Cowork — vecteur courant car les Skills sont automatiquement chargĂ©s depuis un chemin OneDrive spĂ©cifique La victime demande Ă  Copilot Cowork un rĂ©capitulatif de sa semaine, dĂ©clenchant la compĂ©tence malveillante L’injection manipule l’agent pour qu’il envoie un message Teams contenant des balises HTML image malveillantes pointant vers un site contrĂŽlĂ© par l’attaquant, avec les liens de tĂ©lĂ©chargement prĂ©-authentifiĂ©s des fichiers en paramĂštres de requĂȘte À l’ouverture du message Teams par la victime, les liens sont exfiltrĂ©s et l’attaquant peut tĂ©lĂ©charger les fichiers 🎯 Facteur aggravant : approbation automatique Contrairement Ă  ce qu’indique la documentation Microsoft, l’envoi d’emails et de messages Teams Ă  l’utilisateur actif ne requiert aucune approbation humaine. Les utilisateurs ne disposent d’aucun paramĂštre pour modifier ce comportement. L’activitĂ© malveillante n’est pas visible dans l’interface Copilot Cowork. ...

27 mai 2026 Â· 3 min

Rapport CTI : Opérations APT ciblant les systÚmes d'IA d'entreprise (2025-2026)

🌐 Contexte PubliĂ© le 14 mai 2026 sur le blog Krypt3ia, ce rapport de threat intelligence analyse l’évolution du paysage offensif autour de la prolifĂ©ration des systĂšmes d’IA en entreprise entre 2025 et 2026. Il s’appuie sur des frameworks reconnus (MITRE ATT&CK, MITRE ATLAS, OWASP LLM Top 10) et des rapports publics de Google, Microsoft, OpenAI et Anthropic. 🎯 Évolution de la surface d’attaque Les systĂšmes d’IA (LLM, RAG, agents autonomes, copilotes dĂ©veloppeurs) sont dĂ©sormais intĂ©grĂ©s dans les opĂ©rations critiques des entreprises. Ils constituent ce que le rapport nomme une “soft privileged infrastructure” : accĂšs Ă  des donnĂ©es sensibles, autoritĂ© dĂ©lĂ©guĂ©e, positionnement de confiance dans les workflows, sans les contrĂŽles de sĂ©curitĂ© Ă©quivalents Ă  un opĂ©rateur humain privilĂ©giĂ©. ...

20 mai 2026 Â· 3 min

Des attaques adaptatives contournent 12 défenses LLM contre jailbreaks et injections de prompts

🔬 Contexte Cet article est un preprint acadĂ©mique soumis en octobre 2025 par des chercheurs affiliĂ©s Ă  OpenAI, Anthropic, Google DeepMind, ETH ZĂŒrich, Northeastern University et HackAPrompt. Il Ă©value la robustesse des dĂ©fenses actuelles contre les jailbreaks et injections de prompts dans les grands modĂšles de langage (LLM). 🎯 ProblĂšme identifiĂ© Les dĂ©fenses LLM existantes sont Ă©valuĂ©es contre des ensembles statiques d’attaques ou des mĂ©thodes d’optimisation faibles non adaptĂ©es Ă  la dĂ©fense ciblĂ©e. Les auteurs arguent que cette approche est fondamentalement dĂ©faillante car elle ne reflĂšte pas la capacitĂ© d’un attaquant rĂ©el Ă  adapter sa stratĂ©gie. ...

13 mai 2026 Â· 3 min

Réduction du rayon d'impact des agents IA : 7 patterns tactiques contre l'injection de prompt indirecte

🧭 Contexte PubliĂ© le 12 mai 2026 par Ross McKerchar (CSO de Sophos), cet article de recherche traite des risques de sĂ©curitĂ© liĂ©s au dĂ©ploiement d’agents IA en entreprise, en particulier face Ă  la menace d’injection de prompt indirecte (indirect prompt injection). L’article s’appuie sur des travaux de recherche rĂ©cents, notamment une Ă©tude Google d’avril 2026 sur le dĂ©pĂŽt Common Crawl. ⚠ La menace : la « trifecta lĂ©tale » Les agents IA opĂšrent souvent au centre de ce que Simon Wilson nomme la « lethal trifecta » : ils accĂšdent Ă  des donnĂ©es privĂ©es, traitent du contenu non fiable, et communiquent vers l’extĂ©rieur. Cette combinaison les rend vulnĂ©rables Ă  l’injection de prompt indirecte, oĂč un attaquant plante des instructions dans du contenu lu par l’agent (email, page web, document), qui les exĂ©cute avec les privilĂšges de l’utilisateur lĂ©gitime. ...

13 mai 2026 Â· 3 min

Honeypot Ollama : analyse des patterns d'abus sur 32 jours (mars-avril 2026)

🎯 Contexte PubliĂ© le 4 mai 2026 sur InTheCyber Posts par Marco Pedrinazzi, cet article prĂ©sente la premiĂšre partie d’une analyse d’un honeypot Ă©mulant un serveur Ollama dĂ©ployĂ© sur un VPS. Le honeypot a Ă©tĂ© indexĂ© par Censys et Shodan peu aprĂšs son dĂ©ploiement, couvrant la pĂ©riode du 2026-03-20 au 2026-04-21 (32 jours). 📊 Statistiques globales 6 461 Ă©vĂ©nements enregistrĂ©s sur les endpoints de l’API Ollama 324 adresses IP sources uniques 73 user agents uniques Endpoint le plus ciblĂ© : /v1/chat/completions (2 438 Ă©vĂ©nements), suivi de /api/tags (2 100) python-httpx/0.28.1 reprĂ©sente 62,7 % du trafic total (4 054 Ă©vĂ©nements) 🔍 Patterns d’attaque identifiĂ©s 1. ÉnumĂ©ration suivie de tests de vivacitĂ© Plusieurs IPs ont suivi un flux simple : Ă©numĂ©ration du serveur via /api/tags, /api/version, puis envoi de prompts courts et peu coĂ»teux (“Hi”, “What is 2+2?”, “Calculate: 17 * 23”) pour vĂ©rifier quels modĂšles fonctionnaient. Ce trafic a Ă©galement touchĂ© la surface OpenAI-compatible (/v1/*). ...

9 mai 2026 Â· 5 min

Injection de prompt en morse : vol de 200K$ en tokens DRB via Grok et Bankrbot

đŸ—“ïž Contexte Article publiĂ© le 4 mai 2026 sur Cryptopolitan, relatant un incident d’exploitation d’agents IA autonomes dans l’écosystĂšme Web3, survenu sur le rĂ©seau blockchain Base. 🎯 Description de l’attaque Un utilisateur identifiĂ© sous le pseudonyme ilhamrafli.base.eth (compte X depuis supprimĂ©, handle @Ilhamrfliansyh) a rĂ©alisĂ© une injection de prompt en encodant un message en code Morse pour contourner les garde-fous des agents IA Grok et Bankrbot. Les Ă©tapes de l’attaque : ...

6 mai 2026 Â· 2 min
Derniùre mise à jour le: 10 septembre 2026 📝