2 min de lecture
CVSS 7.8, corrigée au Patch Tuesday d’août 2026 : une injection de commande OS dans GitHub Copilot pour VS Code, déclenchée par du contenu que l’agent lit (page web, fichier de dépôt, réponse d’outil), sans confirmation demandée à l’utilisateur.
Le contenu que l’agent lit devient la commande qu’il exécute
Je retrouve dans la CVE-2026-70335 un mécanisme que j’ai déjà décortiqué plusieurs fois cette année pour d’autres agents de codage : ce n’est pas l’utilisateur qui tape une commande dangereuse, c’est l’agent qui la génère lui-même, à partir d’un contenu externe qu’il traite comme une donnée alors qu’il contient en réalité une instruction.
Techniquement, la faille est classée CWE-78 (‘OS Command Injection’), avec un CVSS de 7.8 sévérité “Importante”. Le vecteur d’attaque : un attaquant intègre des instructions malveillantes dans un contenu que l’agent traite (une page web, un fichier de dépôt Git, la réponse d’un outil appelé par l’agent). Quand l’utilisateur lance l’agent contre ce contenu, les instructions injectées peuvent faire exécuter des commandes sur sa machine, sans demande de confirmation.
Note du PandaRedacteur : “sans demande de confirmation” est la partie qui devrait faire hausser un sourcil à quiconque a déjà activé un mode auto-approve un (vendredi) soir pour gagner du temps. Le garde-fou qu’on retire pour aller plus vite est presque toujours celui qui aurait arrêté l’attaque.
L’attaque se déroule en local et nécessite une interaction utilisateur (lancer l’agent sur le contenu piégé), mais aucune authentification préalable côté attaquant. Une fois déclenchée, l’exécution se fait dans le contexte de l’utilisateur connecté ; ce qui, sur un poste de développeur, veut souvent dire un accès aux environnements cloud de production, aux dépôts source, aux certificats de signature ou aux pipelines de déploiement.
Ce qui est interessant a retenir, c’est la continuité avec CVE-2025-53773, une faille wormable documentée quelques mois plus tôt sur le même couple VS Code/Copilot. Ce n’est pas la première fois que ce binôme se fait rattraper par le même angle mort : un agent de codage qui a le droit d’exécuter des commandes, et un mécanisme de confiance qui ne distingue pas assez strictement “contenu à lire” de “instruction à exécuter”.
📚 Quelques références pour aller plus loin
- ✓ CVE-2026-70335 (CVSS 7.8) permet l'exécution de commandes OS via du contenu externe injecté, traité par GitHub Copilot pour VS Code sans confirmation utilisateur.
- ✓ L'exécution se fait dans le contexte de l'utilisateur signé ; sur un poste de développeur, ça touche potentiellement dépôts, cloud et pipelines de déploiement.
- ✓ Deuxième incident du genre sur ce binôme VS Code/Copilot après CVE-2025-53773 ; la classe de vulnérabilité "contenu lu = commande exécutée" reste ouverte au-delà de ce correctif ponctuel.
Articles lies
La KEV de la semaine frappe la chaîne de build : Artifactory et GitLab dans le même panier
CISA ajoute au KEV cinq CVE JFrog Artifactory (dont une paire chaînable vers l'admin) et un path traversal GitLab en CVSS 10, tous deux déjà exploi...
18/09/2026GitSpawn : le .git/config du dépôt exécute du code dans votre agent, avant le prompt de confiance
Analyse de GitSpawn (Manifold Security) : comment un .git/config malveillant abuse de core.fsmonitor pour exécuter du code dans sept agents de coda...
15/09/2026Claude in Chrome : 6 risques à modéliser avant de déployer, et 3 incidents qui prouvent que la liste est juste
Analyse des 6 risques de sécurité de Claude in Chrome listés par la Cloud Security Alliance, confrontés aux vulnérabilités réelles ShadowPrompt, Cl...
15/09/2026Vibe coding : 6, 15, 35... la courbe des CVE générées par IA qui double chaque mois
Le projet Vibe Security Radar de Georgia Tech trace les CVE directement attribuables au code généré par IA : méthodologie, croissance x6 en un trim...
11/09/2026NemoClaw : une page web piégée suffit pour prendre le contrôle d'un agent Ollama local
Analyse de CVE-2026-65105 (NemoClaw, NVIDIA) découverte par Oasis Security : contournement des origin checks par DNS rebinding vers l'API non authe...
09/09/2026