Des chercheurs en sécurité ont révélé des vulnérabilités critiques affectant les agents de programmation IA d’Anthropic, Google et OpenAI, démontrant comment des attaquants pourraient compromettre des workflows de développement automatisés via un seul ticket GitHub non fiable.
Selon les recherches présentées par Novee lors de Black Hat USA 2026, les failles ont été découvertes dans les propres dépôts des éditeurs, avec leurs configurations par défaut.
Cela laisse penser que les organisations utilisant des automatisations d’agents IA similaires pourraient être exposées à des risques comparables.
Points clés à retenir
- Les chercheurs ont découvert des failles critiques dans les agents de programmation IA d’Anthropic, Google et OpenAI, qui pourraient permettre des attaques via un seul ticket GitHub malveillant.
- Les vulnérabilités affectaient les workflows des agents IA, permettant l’exécution de code à distance, le vol d’identifiants et la compromission de la chaîne logistique logicielle.
- Les trois éditeurs ont publié des mesures d’atténuation, mais les organisations utilisant des configurations par défaut similaires pourraient rester exposées.
- Les organisations doivent renforcer la sécurité des workflows d’agents IA en appliquant le principe du moindre privilège, en isolant l’exécution et en assurant une surveillance continue.
Les vulnérabilités des agents de programmation IA en un coup d’œil
| Éditeur | Agent de programmation IA | Principal risque démontré | Réponse de l’éditeur |
|---|---|---|---|
| Anthropic | Claude Code | Injection de prompt entraînant l’exécution de code à distance et le vol d’identifiants | A publié plusieurs correctifs et attribué le CVE-2026-54316 |
| Gemini CLI | Contournement des restrictions d’exécution entraînant le vol d’identifiants et une compromission potentielle de la chaîne logistique logicielle | A reçu la note CVSS 10,0 et a modifié son modèle de confiance pour les environnements non interactifs | |
| OpenAI | Codex | Injection de prompt persistante via des fichiers de workflow AGENTS.md accessibles en écriture | A renforcé la sécurité de ses workflows de dépôt et documenté AGENTS.md comme une entrée non fiable |
Les chercheurs identifient un schéma d’attaque courant
Plutôt que d’exploiter uniquement le comportement du modèle, les chercheurs ont découvert une faiblesse reproductible dans les environnements logiciels qui entourent les agents IA.
Ces environnements gèrent l’accès aux outils, les autorisations, l’exécution, la mémoire et l’orchestration des workflows, ce qui en fait un élément critique de la surface d’attaque d’une organisation.
Les chercheurs ont démontré les possibilités suivantes :
- Exécution de code à distance (RCE) sur des runners gérés par les éditeurs.
- Vol de clés d’API, de jetons GitHub et d’autres identifiants.
- Compromission de la chaîne logistique logicielle affectant les utilisateurs en aval.
- Détournement persistant de l’agent via des fichiers de workflow accessibles en écriture.
Les chercheurs ont souligné que le problème ne se limitait pas aux dépôts testés.
Comme les éditeurs fournissaient des configurations par défaut similaires, les organisations utilisant ces agents de programmation dans des workflows automatisés pourraient être exposées aux mêmes risques.
Les workflows par défaut permettaient la compromission
L’étude a examiné Claude Code d’Anthropic, Gemini CLI de Google et Codex d’OpenAI, exécutés dans les propres dépôts GitHub de chaque éditeur.
Pour Anthropic, les chercheurs ont montré comment une injection de prompt transmise via un ticket GitHub entraînait l’exécution de code à distance, permettant aux attaquants de lire des fichiers arbitraires et de voler des identifiants GitHub et des identifiants d’API Anthropic.
Anthropic a publié plusieurs correctifs tout au long du processus de divulgation, avant d’attribuer finalement le CVE-2026-54316.
Les recherches menées sur Gemini CLI de Google ont montré que les hypothèses concernant les commandes shell restreintes et l’isolation de l’environnement pouvaient être contournées.
La chaîne d’attaque qui en résultait permettait de voler des identifiants et pouvait finalement conduire à une compromission de la chaîne logistique logicielle.
Google a classé le problème CVSS 10,0 et a introduit une modification rétrocompatible de son modèle de confiance pour les environnements d’exécution non interactifs.
Pour Codex d’OpenAI, les chercheurs ont découvert qu’un fichier AGENTS.md accessible en écriture pouvait conserver des instructions contrôlées par l’attaquant à travers plusieurs étapes d’un workflow automatisé.
Bien qu’OpenAI ait renforcé la sécurité de son propre dépôt en séparant les étapes du workflow et en documentant le fichier comme une surface d’entrée non fiable, les chercheurs ont averti que les organisations utilisant des workflows similaires à plusieurs passes pourraient rester vulnérables.
Les organisations doivent évaluer les workflows d’agents IA
Les chercheurs ont conclu que les vulnérabilités provenaient d’hypothèses de confiance cachées au sein des environnements d’agents IA, plutôt que d’erreurs d’implémentation isolées.
Les organisations qui déploient des agents de programmation IA doivent :
- Examiner les workflows d’agents IA afin d’identifier les entrées non fiables susceptibles d’influencer les actions automatisées.
- Limiter les autorisations accordées aux agents IA en appliquant les principes du moindre privilège.
- Isoler les étapes des workflows et éviter de partager des espaces de travail accessibles en écriture entre les exécutions des agents.
- Considérer les fichiers générés par les workflows comme des entrées non fiables, sauf s’ils ont fait l’objet d’une validation explicite.
- Valider en continu le comportement des agents IA à mesure que les logiciels, les dépendances et les configurations par défaut évoluent.
- Surveiller les pipelines CI/CD alimentés par l’IA afin de détecter toute exécution non autorisée, tout accès aux identifiants et toute modification des workflows.
- Tester les plans de réponse aux incidents pour les scénarios de compromission d’agents IA et de chaîne logistique logicielle.
La sécurité des agents IA dépasse le modèle
Cette étude montre que la sécurisation des agents IA exige de protéger l’infrastructure d’automatisation environnante autant que le modèle sous-jacent.
Alors que les organisations intègrent de plus en plus l’IA dans leurs workflows de développement et d’exploitation, une gouvernance rigoureuse des autorisations des agents, des environnements d’exécution et des frontières de confiance sera essentielle pour réduire les risques pour l’entreprise.





