# Une faille de confiance entre agents IA ouvre la voie aux attaques

> Des chercheurs ont découvert une faille du Model Context Protocol qui permet à un agent IA compromis de transmettre des instructions malveillantes à d’autres agents. Google et quatre autres entreprises sont concernés.

Oossa · 2026-10-05 · https://oossa.com/fr/ai-agents-trust-gap-lets-attackers-move-between-internal-tools

Au cours des cinq derniers mois, Google et quatre autres organisations ont signalé une vulnérabilité qui permet à un attaquant de se servir d’un agent IA pour transmettre des instructions malveillantes à d’autres agents du même réseau. Le problème vient du Model Context Protocol (MCP), la norme utilisée par de nombreuses entreprises pour faire communiquer leurs agents. Lorsqu’un agent reçoit une instruction à laquelle il fait confiance, il peut la transmettre sans la vérifier, permettant ainsi au code de l’attaquant de passer d’un outil à l’autre.

## Comment fonctionne la faille

Le chercheur indépendant Syed Anas Mohiuddin a montré qu’une instruction spécialement conçue peut déclencher une falsification de requête côté serveur (SSRF) chez les agents dépourvus de protections adéquates. Dans le cas de Google, une boîte à outils destinée aux agents de base de données initialisait son client HTTP sans politique de vérification des redirections : une URL malveillante pouvait donc renvoyer vers un point de terminaison interne. Google a corrigé le problème en ajoutant des listes d’adresses IP autorisées et en bloquant au démarrage les URL de base non sécurisées. Une faille similaire chez Rapid7 a reçu un score de gravité faible (2.7/10) et a été corrigée le mois dernier.

## Ce que cela signifie pour les utilisateurs

Ces attaques, dites de « pivotement de protocole », exploitent l’idée que les agents se feront automatiquement confiance. Comme de nombreuses entreprises ont déployé rapidement des agents IA, elles font souvent l’impasse sur le principe du « zéro confiance », qui impose d’autoriser chaque requête. Un agent compromis peut ainsi servir de relais pour voler davantage de données ou mener des activités non autorisées sur le réseau.

## Les faits

- Google et quatre autres entreprises ont signalé des vulnérabilités liées au MCP entre mai et octobre 2026.
- La faille de Google (CVE‑2026‑97228) a reçu un score de gravité de 8 sur 10.
- La faille MCP de Rapid7 a reçu un score de 2.7 sur 10 et a été corrigée en septembre 2026.
- Le MCP est le protocole qui permet aux agents IA de partager des tâches et des données au sein du réseau interne d’une organisation.
- Cette catégorie d’attaques est appelée « pivotement de protocole » : elle consiste en une exploitation en plusieurs étapes qui passe d’un protocole à l’autre.

## Pourquoi c'est important

Pour une entreprise qui s’appuie sur des agents IA, cette faille signifie qu’un seul outil compromis peut donner à un attaquant accès à d’autres systèmes internes sans déclencher d’alerte. Les organisations doivent traiter les communications entre agents comme n’importe quel autre trafic réseau et y ajouter des contrôles d’autorisation explicites. Tant que ces protections ne seront pas largement adoptées, le risque de fuite de données ou d’actions non autorisées restera incertain.

## Sources et références

1. [Vulnerability in agents from Google and others exposes structural flaw in MCP](https://arstechnica.com/security/2026/10/vulnerability-in-agents-from-google-and-others-exposes-structural-flaw-in-mcp/) – Ars Technica, 2026-10-05

Dernière mise à jour: 2026-10-05
