1 min de lecture
Trois vendors, trois CVE, un seul défaut de conception : le runtime qui reçoit un bloc ressemblant à un appel d’outil généré par un modèle le traite comme faisant autorité, sans jamais vérifier qu’un modèle a réellement parlé.
Le bug n’est pas dans le modèle, il est dans le runtime
Je constate que la quasi-totalité des discours sur la sécurité des agents IA tourne autour du modèle : le convaincre de désobéir, le piéger avec une injection de prompt. CoreBreak ignore complètement cette couche. Les chercheurs n’ont pas eu besoin de persuader un modèle de quoi que ce soit.
Le principe est le même sur les trois produits touchés : un attaquant place un bloc de contenu qui ressemble à un appel d’outil, et le runtime l’exécute directement, sans consulter le modèle pour confirmer que c’est bien lui qui l’a demandé.
Note du PandaRedacteur : on a passé deux ans à construire des garde-fous pour empêcher le modèle de sortir du cadre. Personne n’avait vérifié si le cadre lui-même vérifiait qui parle.
AWS Bedrock AgentCore (CVE-2026-18830, CVSS 8.6) laissait un utilisateur authentifié glisser un bloc d’utilisation d’outil dans le message final d’une requête InvokeHarness ; la boucle d’événements l’exécutait sans repasser par le modèle. Chez Google ADK for Python (CVE-2026-18236, CVSS 9.3, la plus sévère des trois), deux chemins distincts permettaient de forger une confirmation d’action ou de faire accepter un appel de fonction entièrement créé par l’utilisateur. Vercel AI SDK (CVE-2026-64650/64651, CVSS 6.3) s’en tire avec le score le plus bas : le relais faisait confiance aux chemins de process contenant des scripts d’aide approuvés, mais ça exige déjà du code malveillant tournant dans le bac à sable.
Articles lies
NemoClaw : une page web piégée suffit pour prendre le contrôle d'un agent Ollama local
Analyse de CVE-2026-65105 (NemoClaw, NVIDIA) découverte par Oasis Security : contournement des origin checks par DNS rebinding vers l'API non authe...
09/09/2026Hermes récidive : cette fois, c'est un État qui se fait cartographier par un essaim d'agents
Analyse du rapport Dream Security sur l'attaque contre des systèmes gouvernementaux taïwanais menée par un essaim d'agents Hermes et OpenClaw : car...
08/09/2026Mind viruses : quand l'agent infecté devient lui-même le vecteur de contamination
Analyse du preprint Anthropic/EPFL sur les mind viruses : des payloads auto-réplicants qui se propagent d'agent en agent via les fichiers de prompt...
07/09/2026Agent harness : le code autour du modèle qui décide si votre agent est fiable ou pas
Qu'est-ce qu'un agent harness ? Définition, boucle d'exécution, état de l'art août 2026 (Pi, DeepSeek Harness, OpenCode, OpenHands, Deep Agents, Mi...
03/09/2026GhostSplice : découpez votre instruction malveillante en trois, et l'agent la recolle tout seul
Analyse de GhostSplice (ASSET Research Group) : la fragmentation d'instructions malveillantes à travers les canaux d'un serveur MCP (description d'...
03/09/2026