~4 minutes
Des chercheurs d’Intezer et de Kodem Security ont obtenu une exécution de code arbitraire sur le poste d’un développeur en lui faisant simplement demander à Kiro, l’IDE agentique d’AWS, de résumer une page web. Pas de payload exotique, pas d’escalade en trois temps : une page, une demande de résumé, et pas la moindre fenêtre de confirmation en route.
Le fichier qui définit la confiance n’était pas lui-même protégé
Kiro va chercher la liste de ses serveurs MCP, avec la commande exacte pour les lancer, dans un fichier local : ~/.kiro/settings/mcp.json. Et rien n’interdisait à l’agent d’écrire dans ce fichier. Une page web bourrée de texte invisible, rédigé comme une consigne, a suffi : Kiro réécrit sa propre configuration de confiance, puis démarre au rechargement suivant un serveur MCP contrôlé par l’attaquant.
On blinde la porte, mais la serrure reste réinscriptible par quiconque toque assez poliment.
Ça rejoint ce que j’écrivais dans Refusé en chat, écrit dans le code : les garde-fous des IDE agentiques savent juger une action isolée, pas les artefacts de contrôle que l’agent fabrique lui-même en cours de route.
Dans la version longue, je reprends l’analyse STRIDE, la chaîne d’attaque complète, et, côté contenu premium, une checklist de durcissement des configs MCP pour IDE agentiques (permissions, intégrité de fichier, détection d’une réécriture en cours de session) plus mon retour d’expérience sur la détection de ce genre de pattern.
Articles lies
Pourquoi Amazon se méfie du human-in-the-loop pour gouverner ses agents IA
Analyse de la position d'Eric Brandwine (Amazon) sur les limites du human-in-the-loop en gouvernance IA agentique, la normalisation de la déviance,...
16/08/2026SSVC : arrêter de scorer les vulnérabilités, commencer à décider quoi en faire
SSVC (Stakeholder-Specific Vulnerability Categorization) face à CVSS, EPSS, CISA KEV et OWASP Risk Rating : intérêt, avantages, inconvénients, limi...
15/08/202677 extensions Open VSX, un domaine enregistré 11 jours avant, et vos identifiants CI/CD dans la nature
Analyse de la campagne Evil Twin sur Open VSX (77 extensions malveillantes, juillet-août 2026) : usurpation de marques, exfiltration de données Git...
14/08/2026AgentBaiting : quand c'est votre agent IA qui va chercher le MCP piégé et vous le recommande
Analyse de la campagne AgentBaiting (Island Security, août 2026) : plus de 800 faux Skills et serveurs MCP conçus pour être découverts et recommand...
13/08/2026CoreBreak : quand AWS, Google et Vercel confondent un appel d'outil forgé avec un vrai tour de modèle
Analyse de CoreBreak, la recherche présentée à Black Hat USA 2026 sur AWS Bedrock AgentCore (CVE-2026-18830), Google ADK for Python (CVE-2026-18236...
12/08/2026