---
title: "Incidents de sécurité des agents : 17 depuis 2025 · DotsAgent"
description: "Incidents publics de sécurité des agents IA depuis avril 2025, de l’empoisonnement d’outils MCP à l’exfiltration via WebFetch de Claude Code, avec CVE, cause racine et correctifs."
url: https://dotsagent.io/fr/security/incidents
---

17 incidents depuis 2025

# Journal des incidents de sécurité des agents

Incidents publics impliquant des agents IA, des serveurs MCP et des plateformes d’agents, du plus récent au plus ancien. Chaque entrée explique ce qui s’est passé, pourquoi l’attaque a fonctionné et ce qu’il faut modifier dans votre propre configuration.

1. 5 juin 2026 [Détournement de session et accès intersessions aux tâches dans le MCP Python SDK](https://dotsagent.io/fr/security/incidents/2026-06-mcp-python-sdk-session-hijack)Deux failles du MCP Python SDK permettaient le détournement de sessions et l’accès à des tâches appartenant à d’autres sessions. Elles sont toutes deux corrigées dans la version 1.27.2 du SDK.`CVE-2026-52869``CVE-2026-52870`MCPSDKisolation des sessions
2. juin 2026 [L’approbation automatique de WebFetch dans Claude Code permettait d’exfiltrer des données via huggingface.co](https://dotsagent.io/fr/security/incidents/2026-06-claude-code-webfetch-exfiltration)Dans Claude Code 0.2.54 à 2.1.163, les requêtes WebFetch vers huggingface.co étaient approuvées automatiquement. Du contenu malveillant hébergé sur ce site pouvait ainsi extraire des données d’une session.`CVE-2026-54316`Claude Codeexfiltration de donnéestrafic sortant
3. 15 avr. 2026 [Comment and Control : le texte des PR vole les secrets des agents CI](https://dotsagent.io/fr/security/incidents/2026-04-comment-and-control-ci-secrets)Des injections de prompt dans le texte des pull requests et des issues ont dérobé des secrets CI à Claude Code Security Review, Gemini CLI Action et GitHub Copilot Agent.CIinjection de promptsecrets
4. 4 févr. 2026 [Le MCP TypeScript SDK a divulgué des réponses entre clients](https://dotsagent.io/fr/security/incidents/2026-02-mcp-typescript-sdk-response-leak)Les serveurs MCP utilisant le TypeScript SDK et partageant une même instance de serveur ou de transport entre plusieurs clients pouvaient envoyer les réponses d’un client à un autre. Le problème est corrigé dans la version 1.26.0.`CVE-2026-25536`MCPSDKisolation des sessions
5. 1 févr. 2026 [ClawHavoc : des centaines de skills ClawHub malveillantes diffusent AMOS](https://dotsagent.io/fr/security/incidents/2026-02-clawhavoc-malicious-skills)Koi Security a trouvé 341 skills malveillantes parmi les 2,857 présentes sur ClawHub, dont la plupart distribuaient Atomic macOS Stealer. Au 16 février 2026, le nombre était passé à 824.OpenClawchaîne d’approvisionnementmalware
6. 31 janv. 2026 [La base de données de Moltbook a exposé 1.5M de tokens API d’agents](https://dotsagent.io/fr/security/incidents/2026-01-moltbook-database-exposure)Moltbook, un réseau social pour agents OpenClaw, avait laissé sa base de données Supabase sans sécurité au niveau des lignes, exposant environ 1.5M de tokens API, 35k adresses e-mail et des messages privés.exposition de donnéesSupabaseOpenClaw
7. 31 janv. 2026 [Des passerelles OpenClaw exposées à grande échelle sur Internet](https://dotsagent.io/fr/security/incidents/2026-openclaw-gateways-exposed)Censys a recensé 21,639 passerelles OpenClaw accessibles depuis l’Internet public le 31 janvier 2026 ; l’index d’OpenA2A en comptait 192,492 le 1 septembre.OpenClawexpositionconfiguration
8. 30 janv. 2026 [La Control UI d’OpenClaw a exposé des tokens de gateway et permis une RCE en un clic](https://dotsagent.io/fr/security/incidents/2026-01-openclaw-control-ui-rce)La Control UI d’OpenClaw faisait confiance au paramètre de requête gatewayUrl, exposant le token de gateway et permettant une RCE en un clic, même sur les installations limitées à loopback. CVSS 8.8.`CVE-2026-25253`OpenClawRCEvol de token
9. 25 sept. 2025 [postmark-mcp : un serveur MCP malveillant copiait tous les e-mails](https://dotsagent.io/fr/security/incidents/2025-09-postmark-mcp-backdoor)postmark-mcp 1.0.16 sur npm envoyait discrètement une copie cachée de chaque e-mail traité à un attaquant. Koi Security l'a qualifié de premier serveur MCP malveillant connu.`MAL-2025-47604`MCPchaîne d'approvisionnementnpm
10. 23 juil. 2025 [L'extension Amazon Q Developer a été publiée avec un prompt destructeur](https://dotsagent.io/fr/security/incidents/2025-07-amazon-q-wiper-prompt)Amazon Q Developer pour VS Code 1.84.0 a été publié avec un prompt injecté destiné à effacer des données. AWS a identifié comme cause un token GitHub aux permissions trop larges dans CodeBuild.`CVE-2025-8217`chaîne d'approvisionnementCIidentifiants
11. 9 juil. 2025 [Injection de commandes système dans mcp-remote via authorization_endpoint](https://dotsagent.io/fr/security/incidents/2025-07-mcp-remote-os-command-injection)Les versions 0.0.5 à 0.1.15 de mcp-remote pouvaient exécuter des commandes système injectées par un serveur MCP malveillant dans la valeur authorization_endpoint. CVSS 9.6. La version 0.1.16 corrige la faille.`CVE-2025-6514`MCPRCEOAuth
12. 1 juil. 2025 [EscapeRoute : évasion du sandbox du serveur MCP Filesystem](https://dotsagent.io/fr/security/incidents/2025-07-filesystem-mcp-escaperoute)Cymulate a découvert une évasion du sandbox et un contournement via lien symbolique dans le serveur MCP Filesystem d'Anthropic, qui permettaient d'accéder à des fichiers en dehors des répertoires autorisés.`CVE-2025-53109``CVE-2025-53110`MCPévasion du sandboxaccès aux fichiers
13. juil. 2025 [Un agent Supabase MCP divulgue des tokens via un ticket d'assistance](https://dotsagent.io/fr/security/incidents/2025-07-supabase-mcp-token-leak)Une injection de prompt dans un ticket d'assistance a poussé l'agent de Cursor, connecté à Supabase MCP avec la clé service_role, à lire une table de tokens d'intégration et à en divulguer le contenu.MCPinjection de prompttrifecta létale
14. 13 juin 2025 [Le proxy MCP Inspector permettait l'exécution de code à distance depuis un navigateur](https://dotsagent.io/fr/security/incidents/2025-06-mcp-inspector-rce)Avant la version 0.14.1, MCP Inspector exécutait un proxy local sans authentification, accessible depuis une page web, permettant d'exécuter du code sur la machine du développeur. CVSS 9.4.`CVE-2025-49596`MCPRCEoutils de développement
15. 11 juin 2025 [EchoLeak : vol de données sans clic depuis Microsoft 365 Copilot](https://dotsagent.io/fr/security/incidents/2025-06-echoleak-m365-copilot)Un e-mail spécialement conçu a suffi à faire fuiter des données de Microsoft 365 Copilot, sans que l'utilisateur ait à cliquer. Aim Security a signalé la faille sous le nom EchoLeak ; Microsoft l'a corrigée côté serveur.`CVE-2025-32711`injection de promptexfiltration de donnéesCopilot
16. 26 mai 2025 [Un flux d’agent toxique via GitHub MCP expose des dépôts privés à partir d’une issue publique](https://dotsagent.io/fr/security/incidents/2025-05-github-mcp-toxic-agent-flow)Invariant Labs a montré comment une issue GitHub publique malveillante pouvait orienter un agent utilisant le serveur GitHub MCP et lui faire copier des données d’un dépôt privé dans une pull request publique.MCPinjection de promptexfiltration de données
17. 1 avr. 2025 [Empoisonnement d’outils MCP : instructions cachées dans les descriptions d’outils](https://dotsagent.io/fr/security/incidents/2025-04-mcp-tool-poisoning)Invariant Labs a montré qu’un serveur MCP peut dissimuler des instructions dans les descriptions d’outils lues par un modèle, et a décrit des variantes appelées tool shadowing et rug pull.MCPinjection de promptchaîne d’approvisionnement

Référence indépendante pour les personnes qui créent des agents IA. Sans affiliation avec les fournisseurs cités.

© 2026 DotsAgent · Données vérifiées le 1 octobre 2026
