2 min de lecture
CVSS 7.8, corrigée au Patch Tuesday d’août 2026 : une injection de commande OS dans GitHub Copilot pour VS Code, déclenchée par du contenu que l’agent lit (page web, fichier de dépôt, réponse d’outil), sans confirmation demandée à l’utilisateur.
Le contenu que l’agent lit devient la commande qu’il exécute
Je retrouve dans la CVE-2026-70335 un mécanisme que j’ai déjà décortiqué plusieurs fois cette année pour d’autres agents de codage : ce n’est pas l’utilisateur qui tape une commande dangereuse, c’est l’agent qui la génère lui-même, à partir d’un contenu externe qu’il traite comme une donnée alors qu’il contient en réalité une instruction.
Techniquement, la faille est classée CWE-78 (‘OS Command Injection’), avec un CVSS de 7.8 sévérité “Importante”. Le vecteur d’attaque : un attaquant intègre des instructions malveillantes dans un contenu que l’agent traite (une page web, un fichier de dépôt Git, la réponse d’un outil appelé par l’agent). Quand l’utilisateur lance l’agent contre ce contenu, les instructions injectées peuvent faire exécuter des commandes sur sa machine, sans demande de confirmation.
Note du PandaRedacteur : “sans demande de confirmation” est la partie qui devrait faire hausser un sourcil à quiconque a déjà activé un mode auto-approve un (vendredi) soir pour gagner du temps. Le garde-fou qu’on retire pour aller plus vite est presque toujours celui qui aurait arrêté l’attaque.
L’attaque se déroule en local et nécessite une interaction utilisateur (lancer l’agent sur le contenu piégé), mais aucune authentification préalable côté attaquant. Une fois déclenchée, l’exécution se fait dans le contexte de l’utilisateur connecté ; ce qui, sur un poste de développeur, veut souvent dire un accès aux environnements cloud de production, aux dépôts source, aux certificats de signature ou aux pipelines de déploiement.
Ce qui est interessant a retenir, c’est la continuité avec CVE-2025-53773, une faille wormable documentée quelques mois plus tôt sur le même couple VS Code/Copilot. Ce n’est pas la première fois que ce binôme se fait rattraper par le même angle mort : un agent de codage qui a le droit d’exécuter des commandes, et un mécanisme de confiance qui ne distingue pas assez strictement “contenu à lire” de “instruction à exécuter”.
📚 Quelques références pour aller plus loin
- ✓ CVE-2026-70335 (CVSS 7.8) permet l'exécution de commandes OS via du contenu externe injecté, traité par GitHub Copilot pour VS Code sans confirmation utilisateur.
- ✓ L'exécution se fait dans le contexte de l'utilisateur signé ; sur un poste de développeur, ça touche potentiellement dépôts, cloud et pipelines de déploiement.
- ✓ Deuxième incident du genre sur ce binôme VS Code/Copilot après CVE-2025-53773 ; la classe de vulnérabilité "contenu lu = commande exécutée" reste ouverte au-delà de ce correctif ponctuel.
Articles lies
Vibe coding : 6, 15, 35... la courbe des CVE générées par IA qui double chaque mois
Le projet Vibe Security Radar de Georgia Tech trace les CVE directement attribuables au code généré par IA : méthodologie, croissance x6 en un trim...
11/09/2026NemoClaw : une page web piégée suffit pour prendre le contrôle d'un agent Ollama local
Analyse de CVE-2026-65105 (NemoClaw, NVIDIA) découverte par Oasis Security : contournement des origin checks par DNS rebinding vers l'API non authe...
09/09/2026Mind viruses : quand l'agent infecté devient lui-même le vecteur de contamination
Analyse du preprint Anthropic/EPFL sur les mind viruses : des payloads auto-réplicants qui se propagent d'agent en agent via les fichiers de prompt...
07/09/2026GhostSplice : découpez votre instruction malveillante en trois, et l'agent la recolle tout seul
Analyse de GhostSplice (ASSET Research Group) : la fragmentation d'instructions malveillantes à travers les canaux d'un serveur MCP (description d'...
03/09/2026Comment and Control : une issue GitHub sans aucun droit suffit à voler les secrets de votre CI
Analyse des CVE-2026-54316 (Claude Code) et CVE-2026-12537 (Gemini CLI, CVSS 10.0) présentées à Black Hat USA 2026 : vol de secrets CI via prompt i...
01/09/2026