dotsagent.io
Langue:Français
17 incidents depuis 2025

Journal des incidents de sécurité des agents

Incidents publics impliquant des agents IA, des serveurs MCP et des plateformes d’agents, du plus récent au plus ancien. Chaque entrée explique ce qui s’est passé, pourquoi l’attaque a fonctionné et ce qu’il faut modifier dans votre propre configuration.

  1. Détournement de session et accès intersessions aux tâches dans le MCP Python SDK

    Deux failles du MCP Python SDK permettaient le détournement de sessions et l’accès à des tâches appartenant à d’autres sessions. Elles sont toutes deux corrigées dans la version 1.27.2 du SDK.

    CVE-2026-52869CVE-2026-52870MCPSDKisolation des sessions
  2. L’approbation automatique de WebFetch dans Claude Code permettait d’exfiltrer des données via huggingface.co

    Dans Claude Code 0.2.54 à 2.1.163, les requêtes WebFetch vers huggingface.co étaient approuvées automatiquement. Du contenu malveillant hébergé sur ce site pouvait ainsi extraire des données d’une session.

    CVE-2026-54316Claude Codeexfiltration de donnéestrafic sortant
  3. Comment and Control : le texte des PR vole les secrets des agents CI

    Des injections de prompt dans le texte des pull requests et des issues ont dérobé des secrets CI à Claude Code Security Review, Gemini CLI Action et GitHub Copilot Agent.

    CIinjection de promptsecrets
  4. Le MCP TypeScript SDK a divulgué des réponses entre clients

    Les serveurs MCP utilisant le TypeScript SDK et partageant une même instance de serveur ou de transport entre plusieurs clients pouvaient envoyer les réponses d’un client à un autre. Le problème est corrigé dans la version 1.26.0.

    CVE-2026-25536MCPSDKisolation des sessions
  5. ClawHavoc : des centaines de skills ClawHub malveillantes diffusent AMOS

    Koi Security a trouvé 341 skills malveillantes parmi les 2,857 présentes sur ClawHub, dont la plupart distribuaient Atomic macOS Stealer. Au 16 février 2026, le nombre était passé à 824.

    OpenClawchaîne d’approvisionnementmalware
  6. La base de données de Moltbook a exposé 1.5M de tokens API d’agents

    Moltbook, un réseau social pour agents OpenClaw, avait laissé sa base de données Supabase sans sécurité au niveau des lignes, exposant environ 1.5M de tokens API, 35k adresses e-mail et des messages privés.

    exposition de donnéesSupabaseOpenClaw
  7. Des passerelles OpenClaw exposées à grande échelle sur Internet

    Censys a recensé 21,639 passerelles OpenClaw accessibles depuis l’Internet public le 31 janvier 2026 ; l’index d’OpenA2A en comptait 192,492 le 1 septembre.

    OpenClawexpositionconfiguration
  8. La Control UI d’OpenClaw a exposé des tokens de gateway et permis une RCE en un clic

    La Control UI d’OpenClaw faisait confiance au paramètre de requête gatewayUrl, exposant le token de gateway et permettant une RCE en un clic, même sur les installations limitées à loopback. CVSS 8.8.

    CVE-2026-25253OpenClawRCEvol de token
  9. postmark-mcp : un serveur MCP malveillant copiait tous les e-mails

    postmark-mcp 1.0.16 sur npm envoyait discrètement une copie cachée de chaque e-mail traité à un attaquant. Koi Security l'a qualifié de premier serveur MCP malveillant connu.

    MAL-2025-47604MCPchaîne d'approvisionnementnpm
  10. L'extension Amazon Q Developer a été publiée avec un prompt destructeur

    Amazon Q Developer pour VS Code 1.84.0 a été publié avec un prompt injecté destiné à effacer des données. AWS a identifié comme cause un token GitHub aux permissions trop larges dans CodeBuild.

    CVE-2025-8217chaîne d'approvisionnementCIidentifiants
  11. Injection de commandes système dans mcp-remote via authorization_endpoint

    Les versions 0.0.5 à 0.1.15 de mcp-remote pouvaient exécuter des commandes système injectées par un serveur MCP malveillant dans la valeur authorization_endpoint. CVSS 9.6. La version 0.1.16 corrige la faille.

    CVE-2025-6514MCPRCEOAuth
  12. EscapeRoute : évasion du sandbox du serveur MCP Filesystem

    Cymulate a découvert une évasion du sandbox et un contournement via lien symbolique dans le serveur MCP Filesystem d'Anthropic, qui permettaient d'accéder à des fichiers en dehors des répertoires autorisés.

    CVE-2025-53109CVE-2025-53110MCPévasion du sandboxaccès aux fichiers
  13. Un agent Supabase MCP divulgue des tokens via un ticket d'assistance

    Une injection de prompt dans un ticket d'assistance a poussé l'agent de Cursor, connecté à Supabase MCP avec la clé service_role, à lire une table de tokens d'intégration et à en divulguer le contenu.

    MCPinjection de prompttrifecta létale
  14. Le proxy MCP Inspector permettait l'exécution de code à distance depuis un navigateur

    Avant la version 0.14.1, MCP Inspector exécutait un proxy local sans authentification, accessible depuis une page web, permettant d'exécuter du code sur la machine du développeur. CVSS 9.4.

    CVE-2025-49596MCPRCEoutils de développement
  15. EchoLeak : vol de données sans clic depuis Microsoft 365 Copilot

    Un e-mail spécialement conçu a suffi à faire fuiter des données de Microsoft 365 Copilot, sans que l'utilisateur ait à cliquer. Aim Security a signalé la faille sous le nom EchoLeak ; Microsoft l'a corrigée côté serveur.

    CVE-2025-32711injection de promptexfiltration de donnéesCopilot
  16. Un flux d’agent toxique via GitHub MCP expose des dépôts privés à partir d’une issue publique

    Invariant Labs a montré comment une issue GitHub publique malveillante pouvait orienter un agent utilisant le serveur GitHub MCP et lui faire copier des données d’un dépôt privé dans une pull request publique.

    MCPinjection de promptexfiltration de données
  17. Empoisonnement d’outils MCP : instructions cachées dans les descriptions d’outils

    Invariant Labs a montré qu’un serveur MCP peut dissimuler des instructions dans les descriptions d’outils lues par un modèle, et a décrit des variantes appelées tool shadowing et rug pull.

    MCPinjection de promptchaîne d’approvisionnement