10 000 utilisateurs de Claude Desktop exposés par une vulnérabilité sans clic

Plus de 10 000 utilisateurs de Claude Desktop pourraient subir une prise de contrôle silencieuse de leur système en raison d’une faille liée au calendrier, exploitable sans clic.

Écrit par
Ken Underhill
Ken Underhill
Feb 9, 2026
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Une faille récemment révélée dans les extensions Claude Desktop d’Anthropic montre comment une fonctionnalité courante de productivité peut permettre de compromettre un système sans aucun clic. 

Les chercheurs de LayerX ont découvert qu’un seul événement Google Calendar malveillant pouvait déclencher l’exécution de code à distance sur les systèmes Claude Desktop, permettant une prise de contrôle silencieuse à grande échelle. 

« S’il est exploité par un acteur malveillant, même une invite anodine (« occupe-t’en »), associée à un événement de calendrier rédigé de manière malveillante, suffit à déclencher l’exécution de code local arbitraire et à compromettre l’ensemble du système », ont déclaré les chercheurs de LayerX dans leur analyse.

« Des exploits comme celui-ci illustrent le classique dilemme de l’IA : pour tirer parti des gains de productivité de l’IA, il faut donner à ces outils un accès étendu aux données sensibles », a déclaré Roy Paz, Principal AI Researcher chez LayerX Security, dans un e-mail adressé à eSecurityPlanet.

Il a ajouté : « Mais si des données sont compromises en conséquence, les fournisseurs d’IA et de modèles ne se considèrent pas responsables de la sécurité des utilisateurs de leurs produits. Cela souligne la nécessité d’un modèle d’“responsabilité partagée” pour l’IA, qui établisse clairement qui est responsable des différents niveaux de sécurité des outils d’IA. »

Fonctionnement de la vulnérabilité de Claude Desktop

La vulnérabilité touche plus de 10 000 utilisateurs actifs de Claude Desktop et plus de 50 extensions de bureau distribuées via la marketplace d’extensions d’Anthropic.

Contrairement aux extensions de navigateur traditionnelles, qui fonctionnent dans des environnements strictement isolés, les extensions Claude Desktop s’exécutent sans bac à sable et disposent de privilèges complets sur le système d’exploitation, ce qui leur donne un large accès aux ressources locales du système.

À l’origine du problème se trouve l’architecture du Model Context Protocol (MCP) d’Anthropic. 

MCP permet à Claude de sélectionner et d’enchaîner de manière autonome plusieurs outils pour répondre aux demandes des utilisateurs, une conception destinée à améliorer la productivité et l’automatisation. 

Cette autonomie crée une faille critique dans la frontière de confiance, permettant à des données issues de connecteurs à faible risque comme Google Calendar de transiter directement vers des exécuteurs locaux dotés de privilèges élevés, sans garde-fous. 

Advertisement

La vulnérabilité se distingue donc fondamentalement des failles logicielles classiques comme les dépassements de tampon ou les bugs d’injection. 

Les chercheurs la qualifient de défaillance du workflow, dans laquelle la logique décisionnelle du modèle crée un chemin d’exécution dangereux. 

Claude détermine quels connecteurs appeler et comment les combiner, mais ne dispose pas de la compréhension contextuelle nécessaire pour distinguer les entrées non fiables des actions qui nécessitent une autorisation explicite de l’utilisateur.

Comme les extensions Claude Desktop s’exécutent avec des privilèges système complets, toute commande qu’elles exécutent bénéficie du même niveau d’accès que l’utilisateur connecté. 

Cela leur donne accès aux fichiers, aux identifiants, aux paramètres système et à l’exécution de code arbitraire, permettant même à de légères erreurs d’interprétation d’aboutir à une compromission complète du système.

Attaque par preuve de concept (PoC)

Dans l’attaque par preuve de concept de LayerX, l’exploitation ne nécessite ni ingénierie avancée des invites ni interaction directe de la victime. 

Un attaquant crée ou injecte simplement un événement Google Calendar au titre apparemment anodin, comme « Gestion des tâches ». 

La description de l’événement contient des instructions simples en texte brut demandant au système de récupérer du code depuis un dépôt Git distant et de l’exécuter localement.

L’attaque est déclenchée plus tard lorsque la victime saisit une invite vague mais courante, comme « Veuillez vérifier mes derniers événements dans Google Calendar, puis occupe-t’en pour moi. » 

Claude interprète « occupe-t’en » comme une autorisation d’exécuter les instructions intégrées à l’entrée du calendrier. 

Le modèle lit alors l’événement, appelle une extension MCP locale disposant de privilèges d’exécution, télécharge le code de l’attaquant et l’exécute — sans demande de confirmation, avertissement ni indication visible pour l’utilisateur.

Comme l’exploit ne nécessite aucun clic ni approbation explicite et laisse la victime dans l’ignorance jusqu’à la compromission, LayerX lui a attribué un score CVSS de 10,0. 

Advertisement

Bien qu’aucune preuve publique ne fasse état d’une exploitation active, la simplicité de l’attaque, l’absence de visibilité pour l’utilisateur et l’étendue des privilèges accroissent son risque potentiel. 

Comment réduire les risques liés aux agents d’IA

À mesure que les agents d’IA obtiennent un accès accru aux systèmes locaux, les modèles de sécurité existants peuvent être mis à rude épreuve. 

Lorsque des outils de productivité relient de manière autonome des sources de données externes à des actions système privilégiées, des workflows courants peuvent introduire des risques imprévus. 

  • Désactiver ou désinstaller les extensions Claude Desktop à privilèges élevés sur les systèmes qui ingèrent des données externes non fiables, comme des calendriers, des e-mails ou des documents partagés.
  • Interdire par défaut aux agents d’IA d’exécuter des commandes locales et exiger un consentement explicite approuvé par l’utilisateur pour toute action qui franchit les frontières de confiance.
  • Appliquer des contrôles de moindre privilège et renforcer le système de fichiers ainsi que les autorisations des applications afin de limiter ce que les processus pilotés par l’IA peuvent lire, écrire ou exécuter.
  • Appliquer une liste d’autorisation des applications et des protections des terminaux afin d’empêcher l’exécution de binaires, de scripts et d’outils de développement non autorisés sur les systèmes qui ne sont pas destinés aux développeurs.
  • Mettre en place une segmentation réseau et des contrôles du trafic sortant pour empêcher les téléchargements non autorisés, les mouvements latéraux et les activités de commande et de contrôle.
  • Surveiller les terminaux à la recherche de comportements anormaux, notamment l’exécution inattendue de commandes, la création de processus suspects et les modifications inexpliquées de fichiers ou de configurations.
  • Tester les plans de réponse aux incidents et les plans de reprise pour les scénarios de compromission pilotée par l’IA, notamment l’isolement rapide, la rotation des identifiants, la suppression des extensions et la restauration du système.

Ensemble, ces mesures contribuent à contenir les compromissions potentielles pilotées par l’IA, à réduire leur rayon d’impact et à renforcer la résilience opérationnelle à mesure que les organisations s’adaptent à des systèmes de plus en plus autonomes. 

Assistants d’IA et nécessité de frontières de confiance claires

Ce problème montre comment l’automatisation pilotée par l’IA peut brouiller les frontières de sécurité lorsque l’autonomie et les privilèges ne sont pas clairement définis. 

À mesure que les organisations déploient des assistants d’IA ayant accès aux systèmes locaux, ces outils doivent être gérés comme des logiciels privilégiés plutôt que considérés uniquement comme des fonctionnalités de productivité. 

L’établissement de frontières de confiance claires, l’exigence d’une autorisation explicite et l’application de contrôles en profondeur contribuent à empêcher que des entrées courantes n’aient un impact au niveau du système.

qui reposent sur des solutions zéro confiance et supposent qu’il n’existe aucune confiance implicite entre les utilisateurs, les outils ou les systèmes.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.