Journal des incidents de sécurité des agents
Incidents publics impliquant des agents IA, des serveurs MCP et des plateformes d’agents, du plus récent au plus ancien. Chaque entrée explique ce qui s’est passé, pourquoi l’attaque a fonctionné et ce qu’il faut modifier dans votre propre configuration.
Détournement de session et accès intersessions aux tâches dans le MCP Python SDK
Deux failles du MCP Python SDK permettaient le détournement de sessions et l’accès à des tâches appartenant à d’autres sessions. Elles sont toutes deux corrigées dans la version 1.27.2 du SDK.
L’approbation automatique de WebFetch dans Claude Code permettait d’exfiltrer des données via huggingface.co
Dans Claude Code 0.2.54 à 2.1.163, les requêtes WebFetch vers huggingface.co étaient approuvées automatiquement. Du contenu malveillant hébergé sur ce site pouvait ainsi extraire des données d’une session.
Comment and Control : le texte des PR vole les secrets des agents CI
Des injections de prompt dans le texte des pull requests et des issues ont dérobé des secrets CI à Claude Code Security Review, Gemini CLI Action et GitHub Copilot Agent.
Le MCP TypeScript SDK a divulgué des réponses entre clients
Les serveurs MCP utilisant le TypeScript SDK et partageant une même instance de serveur ou de transport entre plusieurs clients pouvaient envoyer les réponses d’un client à un autre. Le problème est corrigé dans la version 1.26.0.
ClawHavoc : des centaines de skills ClawHub malveillantes diffusent AMOS
Koi Security a trouvé 341 skills malveillantes parmi les 2,857 présentes sur ClawHub, dont la plupart distribuaient Atomic macOS Stealer. Au 16 février 2026, le nombre était passé à 824.
La base de données de Moltbook a exposé 1.5M de tokens API d’agents
Moltbook, un réseau social pour agents OpenClaw, avait laissé sa base de données Supabase sans sécurité au niveau des lignes, exposant environ 1.5M de tokens API, 35k adresses e-mail et des messages privés.
Des passerelles OpenClaw exposées à grande échelle sur Internet
Censys a recensé 21,639 passerelles OpenClaw accessibles depuis l’Internet public le 31 janvier 2026 ; l’index d’OpenA2A en comptait 192,492 le 1 septembre.
La Control UI d’OpenClaw a exposé des tokens de gateway et permis une RCE en un clic
La Control UI d’OpenClaw faisait confiance au paramètre de requête gatewayUrl, exposant le token de gateway et permettant une RCE en un clic, même sur les installations limitées à loopback. CVSS 8.8.
postmark-mcp : un serveur MCP malveillant copiait tous les e-mails
postmark-mcp 1.0.16 sur npm envoyait discrètement une copie cachée de chaque e-mail traité à un attaquant. Koi Security l'a qualifié de premier serveur MCP malveillant connu.
L'extension Amazon Q Developer a été publiée avec un prompt destructeur
Amazon Q Developer pour VS Code 1.84.0 a été publié avec un prompt injecté destiné à effacer des données. AWS a identifié comme cause un token GitHub aux permissions trop larges dans CodeBuild.
Injection de commandes système dans mcp-remote via authorization_endpoint
Les versions 0.0.5 à 0.1.15 de mcp-remote pouvaient exécuter des commandes système injectées par un serveur MCP malveillant dans la valeur authorization_endpoint. CVSS 9.6. La version 0.1.16 corrige la faille.
EscapeRoute : évasion du sandbox du serveur MCP Filesystem
Cymulate a découvert une évasion du sandbox et un contournement via lien symbolique dans le serveur MCP Filesystem d'Anthropic, qui permettaient d'accéder à des fichiers en dehors des répertoires autorisés.
Un agent Supabase MCP divulgue des tokens via un ticket d'assistance
Une injection de prompt dans un ticket d'assistance a poussé l'agent de Cursor, connecté à Supabase MCP avec la clé service_role, à lire une table de tokens d'intégration et à en divulguer le contenu.
Le proxy MCP Inspector permettait l'exécution de code à distance depuis un navigateur
Avant la version 0.14.1, MCP Inspector exécutait un proxy local sans authentification, accessible depuis une page web, permettant d'exécuter du code sur la machine du développeur. CVSS 9.4.
EchoLeak : vol de données sans clic depuis Microsoft 365 Copilot
Un e-mail spécialement conçu a suffi à faire fuiter des données de Microsoft 365 Copilot, sans que l'utilisateur ait à cliquer. Aim Security a signalé la faille sous le nom EchoLeak ; Microsoft l'a corrigée côté serveur.
Un flux d’agent toxique via GitHub MCP expose des dépôts privés à partir d’une issue publique
Invariant Labs a montré comment une issue GitHub publique malveillante pouvait orienter un agent utilisant le serveur GitHub MCP et lui faire copier des données d’un dépôt privé dans une pull request publique.
Empoisonnement d’outils MCP : instructions cachées dans les descriptions d’outils
Invariant Labs a montré qu’un serveur MCP peut dissimuler des instructions dans les descriptions d’outils lues par un modèle, et a décrit des variantes appelées tool shadowing et rug pull.