1 min de lecture
Des chercheurs d’Intezer et de Kodem Security ont obtenu une exécution de code arbitraire sur le poste d’un développeur en lui faisant simplement demander à Kiro, l’IDE agentique d’AWS, de résumer une page web. Pas de payload exotique, pas d’escalade en trois temps : une page, une demande de résumé, et pas la moindre fenêtre de confirmation en route.
Le fichier qui définit la confiance n’était pas lui-même protégé
Kiro va chercher la liste de ses serveurs MCP, avec la commande exacte pour les lancer, dans un fichier local : ~/.kiro/settings/mcp.json. Et rien n’interdisait à l’agent d’écrire dans ce fichier. Une page web bourrée de texte invisible, rédigé comme une consigne, a suffi : Kiro réécrit sa propre configuration de confiance, puis démarre au rechargement suivant un serveur MCP contrôlé par l’attaquant.
On blinde la porte, mais la serrure reste réinscriptible par quiconque toque assez poliment.
Ça rejoint ce que j’écrivais dans Refusé en chat, écrit dans le code : les garde-fous des IDE agentiques savent juger une action isolée, pas les artefacts de contrôle que l’agent fabrique lui-même en cours de route.
Dans la version longue, je reprends l’analyse STRIDE, la chaîne d’attaque complète, et, côté contenu premium, une checklist de durcissement des configs MCP pour IDE agentiques (permissions, intégrité de fichier, détection d’une réécriture en cours de session) plus mon retour d’expérience sur la détection de ce genre de pattern.
Articles lies
NemoClaw : une page web piégée suffit pour prendre le contrôle d'un agent Ollama local
Analyse de CVE-2026-65105 (NemoClaw, NVIDIA) découverte par Oasis Security : contournement des origin checks par DNS rebinding vers l'API non authe...
09/09/2026Hermes récidive : cette fois, c'est un État qui se fait cartographier par un essaim d'agents
Analyse du rapport Dream Security sur l'attaque contre des systèmes gouvernementaux taïwanais menée par un essaim d'agents Hermes et OpenClaw : car...
08/09/2026Mind viruses : quand l'agent infecté devient lui-même le vecteur de contamination
Analyse du preprint Anthropic/EPFL sur les mind viruses : des payloads auto-réplicants qui se propagent d'agent en agent via les fichiers de prompt...
07/09/2026Agent harness : le code autour du modèle qui décide si votre agent est fiable ou pas
Qu'est-ce qu'un agent harness ? Définition, boucle d'exécution, état de l'art août 2026 (Pi, DeepSeek Harness, OpenCode, OpenHands, Deep Agents, Mi...
03/09/2026GhostSplice : découpez votre instruction malveillante en trois, et l'agent la recolle tout seul
Analyse de GhostSplice (ASSET Research Group) : la fragmentation d'instructions malveillantes à travers les canaux d'un serveur MCP (description d'...
03/09/2026