Les passerelles d’IA deviennent des surfaces d’attaque à haute valeur.
Le 2 septembre, la CISA a ajouté sept vulnérabilités activement exploitées à son catalogue des vulnérabilités connues comme exploitées (KEV), dont des failles de LiteLLM, Kestra et Starlette. Les autres entrées concernent JFrog Artifactory, Sangoma Switchvox et les appliances SonicWall SMA1000, plaçant les infrastructures d’IA, de DevOps, de communication et d’accès distant sur la liste des correctifs prioritaires des équipes de sécurité.
Ces ajouts font suite à des attaques visant LiteLLM et les serveurs MCP impliquant le vol d’identifiants, l’exécution de commandes et le cryptominage. Microsoft et Wiz ont également documenté des attaques contre des passerelles d’IA et des plateformes de workflow exposées, dont la compromission peut révéler des identifiants, des privilèges d’exécution et l’accès à des services d’entreprise connectés.
Les failles exploitées touchent les passerelles d’IA et l’infrastructure d’entreprise
Les ajouts de la CISA au KEV du 2 septembre comprennent :
- CVE-2026-59822 : mauvaise authentification de BerriAI LiteLLM
- CVE-2026-49869 : injection de commandes système dans Kestra
- CVE-2026-82329 : mauvaise authentification de JFrog Artifactory
- CVE-2026-48710 : attaque par désynchronisation de requête/réponse HTTP dans Starlette
- CVE-2026-9586 : injection SQL dans Sangoma Switchvox
- CVE-2026-83548 : falsification de requête côté serveur dans SonicWall SMA1000
- CVE-2026-83549 : injection de commandes système dans SonicWall SMA1000
La CVE-2026-59822 de LiteLLM peut permettre à un attaquant non authentifié utilisant un jeton Bearer forgé d’établir une session MCP authentifiée et d’accéder potentiellement aux outils configurés. La faille touche les versions antérieures à 1.84.0 et est corrigée dans la version 1.84.0, selon l’avis de sécurité de LiteLLM.
Microsoft a documenté des compromissions impliquant LiteLLM, RAGFlow et Kestra le 26 août, notamment la collecte d’identifiants, la persistance, les shells inversés et le cryptominage. Le lendemain, Wiz a signalé des attaques persistantes observées pendant 90 jours dans les données de ses honeypots dédiés aux infrastructures d’IA, notamment des activités visant LiteLLM et des services MCP exposés.
L’activité s’étend aux outils de programmation assistée par IA, aux serveurs MCP et à l’infrastructure de développement, qui peuvent contenir des accès au code source, des identifiants et des autorisations CI/CD.
La CISA n’a pas attribué les sept entrées du 2 septembre à un même acteur malveillant ni à une campagne coordonnée.
Les délais fédéraux imposent un calendrier de correction serré
La CISA a fixé au 5 septembre la date limite de correction des deux failles de SonicWall ainsi que des vulnérabilités de Switchvox, Artifactory et Kestra sur les systèmes fédéraux concernés. Les correctifs de LiteLLM et Starlette doivent être appliqués avant le 16 septembre.
L’exploitation active des deux failles de SonicWall a été confirmée. La CVE-2026-83548 est une vulnérabilité SSRF pré-authentification évaluée à 10,0 selon le CVSS, tandis que la CVE-2026-83549 peut permettre l’exécution de commandes système par un administrateur authentifié. Le 4 septembre,l’Agence singapourienne de cybersécurité a exhorté les organisations concernées à effectuer immédiatement la mise à jour, ce qui renforce les inquiétudes après une nouvelle série de failles zero-day activement exploitées touchant SMA1000.
Les organisations doivent :
- Corriger ou atténuer immédiatement les versions concernées et vérifier la présence de composants vulnérables dans les systèmes dépendants.
- Réduire l’exposition à Internet des passerelles d’IA, des points d’accès MCP, des plateformes d’orchestration et des interfaces d’administration.
- Restreindre les accès privilégiés et MCP au moyen de comptes appliquant le principe du moindre privilège et d’autorisations d’outils strictement limitées.
- Renouveler les identifiants potentiellement exposés notamment les clés d’API, les identifiants cloud, les jetons de service et les secrets d’administrateur.
- Segmenter les systèmes d’IA et d’orchestration des bases de données, des plateformes CI/CD et des plans de contrôle cloud.
- Rechercher les signes d’une exploitation antérieure notamment les authentifications suspectes, les commandes, les shells inversés, l’accès aux identifiants et le cryptominage.
- Tester les plans de réponse aux incidents en matière de confinement, de renouvellement des identifiants, de journalisation forensique, d’escalade et de rétablissement.
Pour les appliances SMA1000 compromises, SonicWall recommande de rechercher les indicateurs de compromission et, si nécessaire, de recréer ou de redéployer les systèmes, puis de réinitialiser les mots de passe des utilisateurs et les mots de passe d’administrateur et jetons TOTP
Pour en savoir plus : les intrusions réelles récentes montrent comment les attaquants utilisent l’IA pour la reconnaissance, le vol d’identifiants et les activités post-compromission.





