2 min de lecture
CVSS 7.8, corrigée au Patch Tuesday d’août 2026 : une injection de commande OS dans GitHub Copilot pour VS Code, déclenchée par du contenu que l’agent lit (page web, fichier de dépôt, réponse d’outil), sans confirmation demandée à l’utilisateur.
Le contenu que l’agent lit devient la commande qu’il exécute
Je retrouve dans la CVE-2026-70335 un mécanisme que j’ai déjà décortiqué plusieurs fois cette année pour d’autres agents de codage : ce n’est pas l’utilisateur qui tape une commande dangereuse, c’est l’agent qui la génère lui-même, à partir d’un contenu externe qu’il traite comme une donnée alors qu’il contient en réalité une instruction.
Techniquement, la faille est classée CWE-78 (‘OS Command Injection’), avec un CVSS de 7.8 sévérité “Importante”. Le vecteur d’attaque : un attaquant intègre des instructions malveillantes dans un contenu que l’agent traite (une page web, un fichier de dépôt Git, la réponse d’un outil appelé par l’agent). Quand l’utilisateur lance l’agent contre ce contenu, les instructions injectées peuvent faire exécuter des commandes sur sa machine, sans demande de confirmation.
Note du PandaRedacteur : “sans demande de confirmation” est la partie qui devrait faire hausser un sourcil à quiconque a déjà activé un mode auto-approve un (vendredi) soir pour gagner du temps. Le garde-fou qu’on retire pour aller plus vite est presque toujours celui qui aurait arrêté l’attaque.
L’attaque se déroule en local et nécessite une interaction utilisateur (lancer l’agent sur le contenu piégé), mais aucune authentification préalable côté attaquant. Une fois déclenchée, l’exécution se fait dans le contexte de l’utilisateur connecté ; ce qui, sur un poste de développeur, veut souvent dire un accès aux environnements cloud de production, aux dépôts source, aux certificats de signature ou aux pipelines de déploiement.
Ce qui est interessant a retenir, c’est la continuité avec CVE-2025-53773, une faille wormable documentée quelques mois plus tôt sur le même couple VS Code/Copilot. Ce n’est pas la première fois que ce binôme se fait rattraper par le même angle mort : un agent de codage qui a le droit d’exécuter des commandes, et un mécanisme de confiance qui ne distingue pas assez strictement “contenu à lire” de “instruction à exécuter”.
📚 Quelques références pour aller plus loin
- ✓ CVE-2026-70335 (CVSS 7.8) permet l'exécution de commandes OS via du contenu externe injecté, traité par GitHub Copilot pour VS Code sans confirmation utilisateur.
- ✓ L'exécution se fait dans le contexte de l'utilisateur signé ; sur un poste de développeur, ça touche potentiellement dépôts, cloud et pipelines de déploiement.
- ✓ Deuxième incident du genre sur ce binôme VS Code/Copilot après CVE-2025-53773 ; la classe de vulnérabilité "contenu lu = commande exécutée" reste ouverte au-delà de ce correctif ponctuel.
Articles lies
GhostSplice : découpez votre instruction malveillante en trois, et l'agent la recolle tout seul
Analyse de GhostSplice (ASSET Research Group) : la fragmentation d'instructions malveillantes à travers les canaux d'un serveur MCP (description d'...
03/09/2026Comment and Control : une issue GitHub sans aucun droit suffit à voler les secrets de votre CI
Analyse des CVE-2026-54316 (Claude Code) et CVE-2026-12537 (Gemini CLI, CVSS 10.0) présentées à Black Hat USA 2026 : vol de secrets CI via prompt i...
01/09/2026Quand un agent se fait passer pour un collaborateur
Analyse du confused deputy agent-à-agent dans le dépôt Google ADK for Python : chaîne issue-analyze.yml vers issue-fix.yml, contournement de l'allo...
31/08/2026Claude usurpé 26 fois sur 30 : Sophos cartographie un an de malware déguisé en outil IA
Analyse du rapport Sophos X-Ops (juillet 2025 - juin 2026) sur l'usurpation de marques IA (Claude, ChatGPT, Copilot, Perplexity, DeepSeek) à des fi...
28/08/2026OpenAI resserre ses garde-fous après Hugging Face, mais le bypass reste à portée de prompt
Analyse critique des mesures annoncées par OpenAI après la brèche Hugging Face et la révélation Black Hat 2026 de l'essaim d'agents Artifactory : p...
27/08/2026