1 min de lecture
Trois vendors, trois CVE, un seul défaut de conception : le runtime qui reçoit un bloc ressemblant à un appel d’outil généré par un modèle le traite comme faisant autorité, sans jamais vérifier qu’un modèle a réellement parlé.
Le bug n’est pas dans le modèle, il est dans le runtime
Je constate que la quasi-totalité des discours sur la sécurité des agents IA tourne autour du modèle : le convaincre de désobéir, le piéger avec une injection de prompt. CoreBreak ignore complètement cette couche. Les chercheurs n’ont pas eu besoin de persuader un modèle de quoi que ce soit.
Le principe est le même sur les trois produits touchés : un attaquant place un bloc de contenu qui ressemble à un appel d’outil, et le runtime l’exécute directement, sans consulter le modèle pour confirmer que c’est bien lui qui l’a demandé.
Note du PandaRedacteur : on a passé deux ans à construire des garde-fous pour empêcher le modèle de sortir du cadre. Personne n’avait vérifié si le cadre lui-même vérifiait qui parle.
AWS Bedrock AgentCore (CVE-2026-18830, CVSS 8.6) laissait un utilisateur authentifié glisser un bloc d’utilisation d’outil dans le message final d’une requête InvokeHarness ; la boucle d’événements l’exécutait sans repasser par le modèle. Chez Google ADK for Python (CVE-2026-18236, CVSS 9.3, la plus sévère des trois), deux chemins distincts permettaient de forger une confirmation d’action ou de faire accepter un appel de fonction entièrement créé par l’utilisateur. Vercel AI SDK (CVE-2026-64650/64651, CVSS 6.3) s’en tire avec le score le plus bas : le relais faisait confiance aux chemins de process contenant des scripts d’aide approuvés, mais ça exige déjà du code malveillant tournant dans le bac à sable.
Articles lies
EU AI Act : un agent autonome ne se documente pas comme un modèle de scoring
EU AI Act et agents IA autonomes : ce que les six obligations haut risque impliquent réellement pour un agent outillé, pourquoi le report à décembr...
18/09/2026Dix heures, 50 techniques ATT&CK, et un audit de sécurité de 80 pages laissé par l'attaquant
Analyse de l'intrusion agentique documentée par Unit 42 : plus de 50 techniques ATT&CK en moins de dix heures, moisson de secrets dans les dépôts, ...
17/09/2026NemoClaw : une page web piégée suffit pour prendre le contrôle d'un agent Ollama local
Analyse de CVE-2026-65105 (NemoClaw, NVIDIA) découverte par Oasis Security : contournement des origin checks par DNS rebinding vers l'API non authe...
09/09/2026Hermes récidive : cette fois, c'est un État qui se fait cartographier par un essaim d'agents
Analyse du rapport Dream Security sur l'attaque contre des systèmes gouvernementaux taïwanais menée par un essaim d'agents Hermes et OpenClaw : car...
08/09/2026Mind viruses : quand l'agent infecté devient lui-même le vecteur de contamination
Analyse du preprint Anthropic/EPFL sur les mind viruses : des payloads auto-réplicants qui se propagent d'agent en agent via les fichiers de prompt...
07/09/2026