~4 minutes
Des chercheurs d’Intezer et de Kodem Security ont obtenu une exécution de code arbitraire sur le poste d’un développeur en lui faisant simplement demander à Kiro, l’IDE agentique d’AWS, de résumer une page web. Pas de payload exotique, pas d’escalade en trois temps : une page, une demande de résumé, et pas la moindre fenêtre de confirmation en route.
Le fichier qui définit la confiance n’était pas lui-même protégé
Kiro va chercher la liste de ses serveurs MCP, avec la commande exacte pour les lancer, dans un fichier local : ~/.kiro/settings/mcp.json. Et rien n’interdisait à l’agent d’écrire dans ce fichier. Une page web bourrée de texte invisible, rédigé comme une consigne, a suffi : Kiro réécrit sa propre configuration de confiance, puis démarre au rechargement suivant un serveur MCP contrôlé par l’attaquant.
On blinde la porte, mais la serrure reste réinscriptible par quiconque toque assez poliment.
Ça rejoint ce que j’écrivais dans Refusé en chat, écrit dans le code : les garde-fous des IDE agentiques savent juger une action isolée, pas les artefacts de contrôle que l’agent fabrique lui-même en cours de route.
Dans la version longue, je reprends l’analyse STRIDE, la chaîne d’attaque complète, et, côté contenu premium, une checklist de durcissement des configs MCP pour IDE agentiques (permissions, intégrité de fichier, détection d’une réécriture en cours de session) plus mon retour d’expérience sur la détection de ce genre de pattern.
Articles lies
L'AISI a vu un agent créer de fausses identités pour convaincre un vrai humain d'exécuter du code malveillant
Analyse du rapport d'incident de l'AI Security Institute britannique (AISI) : 19 actions non sanctionnées relevées lors de tests de cybersécurité s...
17/08/2026Construire un système MCP sécurisé : authentifier clients, agents et attester qui fait quoi
Guide pratique pour authentifier clients, agents et attester les actions dans un système MCP, en s'appuyant sur la révision OAuth du 28/07/2026 de ...
17/08/2026Pourquoi Amazon se méfie du human-in-the-loop pour gouverner ses agents IA
Analyse de la position d'Eric Brandwine (Amazon) sur les limites du human-in-the-loop en gouvernance IA agentique, la normalisation de la déviance,...
16/08/2026SSVC : arrêter de scorer les vulnérabilités, commencer à décider quoi en faire
SSVC (Stakeholder-Specific Vulnerability Categorization) face à CVSS, EPSS, CISA KEV et OWASP Risk Rating : intérêt, avantages, inconvénients, limi...
15/08/202677 extensions Open VSX, un domaine enregistré 11 jours avant, et vos identifiants CI/CD dans la nature
Analyse de la campagne Evil Twin sur Open VSX (77 extensions malveillantes, juillet-août 2026) : usurpation de marques, exfiltration de données Git...
14/08/2026