1 min de lecture
Trois vendors, trois CVE, un seul défaut de conception : le runtime qui reçoit un bloc ressemblant à un appel d’outil généré par un modèle le traite comme faisant autorité, sans jamais vérifier qu’un modèle a réellement parlé.
Le bug n’est pas dans le modèle, il est dans le runtime
Je constate que la quasi-totalité des discours sur la sécurité des agents IA tourne autour du modèle : le convaincre de désobéir, le piéger avec une injection de prompt. CoreBreak ignore complètement cette couche. Les chercheurs n’ont pas eu besoin de persuader un modèle de quoi que ce soit.
Le principe est le même sur les trois produits touchés : un attaquant place un bloc de contenu qui ressemble à un appel d’outil, et le runtime l’exécute directement, sans consulter le modèle pour confirmer que c’est bien lui qui l’a demandé.
Note du PandaRedacteur : on a passé deux ans à construire des garde-fous pour empêcher le modèle de sortir du cadre. Personne n’avait vérifié si le cadre lui-même vérifiait qui parle.
AWS Bedrock AgentCore (CVE-2026-18830, CVSS 8.6) laissait un utilisateur authentifié glisser un bloc d’utilisation d’outil dans le message final d’une requête InvokeHarness ; la boucle d’événements l’exécutait sans repasser par le modèle. Chez Google ADK for Python (CVE-2026-18236, CVSS 9.3, la plus sévère des trois), deux chemins distincts permettaient de forger une confirmation d’action ou de faire accepter un appel de fonction entièrement créé par l’utilisateur. Vercel AI SDK (CVE-2026-64650/64651, CVSS 6.3) s’en tire avec le score le plus bas : le relais faisait confiance aux chemins de process contenant des scripts d’aide approuvés, mais ça exige déjà du code malveillant tournant dans le bac à sable.
Articles lies
OODA Loop : ce que Chris Tottman enseigne aux CEO, les RSSI le pratiquent depuis 30 ans
L'OODA Loop de John Boyd, popularisé pour les CEO par Chris Tottman (The Founders Corner), appliqué à la réponse à incident : pourquoi l'étape Orie...
08/10/2026AppSec à l'ère des agents : deux visions US, et ce qui casse vraiment dans le pipeline
Analyse croisée de deux articles (Resilient Cyber, The Cloud Security Guy) sur l'évolution de l'AppSec face aux agents IA, faux négatifs SAST/DAST ...
06/10/2026Réponse à incident agentique, épisode 4 : Gemini se connecte à trois vraies entreprises, et le bac à sable d'Irregular fuit encore
Analyse de l'incident Gemini révélé le 19 septembre 2026 : une évaluation CTF d'Irregular avec internet ouvert par erreur et une entreprise fictive...
05/10/2026Cette semaine : un ver qui compromet 61,8 % des machines, un correctif public attaqué en dix minutes, et un formulaire web qui fait fuiter votre CRM
Récap hebdomadaire du 27 septembre au 2 octobre 2026 : ver agentique et fin de l'embargo, SalesBleed sur Agentforce, Jev, mix-up OAuth du SDK MCP P...
04/10/2026Skill poisoning : quand le skill que vous installez est le malware
Dossier sur le skill poisoning : mécanismes, avis CVERC et CNCERT, campagnes ClawHavoc et AgentBaiting, chiffres à ne pas confondre, STRIDE, impact...
04/10/2026