1 min de lecture
Des chercheurs d’Intezer et de Kodem Security ont obtenu une exécution de code arbitraire sur le poste d’un développeur en lui faisant simplement demander à Kiro, l’IDE agentique d’AWS, de résumer une page web. Pas de payload exotique, pas d’escalade en trois temps : une page, une demande de résumé, et pas la moindre fenêtre de confirmation en route.
Le fichier qui définit la confiance n’était pas lui-même protégé
Kiro va chercher la liste de ses serveurs MCP, avec la commande exacte pour les lancer, dans un fichier local : ~/.kiro/settings/mcp.json. Et rien n’interdisait à l’agent d’écrire dans ce fichier. Une page web bourrée de texte invisible, rédigé comme une consigne, a suffi : Kiro réécrit sa propre configuration de confiance, puis démarre au rechargement suivant un serveur MCP contrôlé par l’attaquant.
On blinde la porte, mais la serrure reste réinscriptible par quiconque toque assez poliment.
Ça rejoint ce que j’écrivais dans Refusé en chat, écrit dans le code : les garde-fous des IDE agentiques savent juger une action isolée, pas les artefacts de contrôle que l’agent fabrique lui-même en cours de route.
Dans la version longue, je reprends l’analyse STRIDE, la chaîne d’attaque complète, et, côté contenu premium, une checklist de durcissement des configs MCP pour IDE agentiques (permissions, intégrité de fichier, détection d’une réécriture en cours de session) plus mon retour d’expérience sur la détection de ce genre de pattern.
Articles lies
Octobre, mois européen de la cybersécurité : ce que je vais creuser sur les agents, le cloud et le DevSecOps
Programme éditorial du mois européen de la cybersécurité (ECSM) 2026 sur blog.gioria.org : trois articles de fond à venir sur l'observabilité comme...
30/09/2026Jev et les 'System One Models' : la fin des agents qui hallucinent leurs appels d'outils ?
Analyse critique de Jev et des System One Models de TypeSafe AI : décisions typées, calibration RLCD, intégration LangChain, le point aveugle de pr...
29/09/2026SalesBleed : un formulaire public suffit à faire fuiter votre CRM via Agentforce
Analyse de SalesBleed, une chaîne de vulnérabilités découverte par Zenity Labs dans Salesforce Agentforce : injection de prompt indirecte via un fo...
28/09/2026Ver agentique, embargo à dix minutes : deux publications qui enterrent le modèle de divulgation classique
Analyse défensive de deux publications de recherche : un ver agentique auto-répliquant mesuré en environnement contrôlé, et un délai de 10 minutes ...
28/09/2026Orkes Conductor : une RCE sans authentification, déjà exploitée, derrière un sandbox laissé grand ouvert
Analyse de CVE-2026-58138, une RCE pré-authentification dans Orkes Conductor (3.21.21 à 3.30.1) causée par des évaluateurs GraalVM sans sandbox, ex...
23/09/2026