Les agents IA créent un risque critique pour la chaîne logistique dans GitHub Actions

PromptPwnd montre comment de simples injections de prompt peuvent permettre à des attaquants de compromettre GitHub Actions et d’exfiltrer des données sensibles.

Écrit par
Ken Underhill
Ken Underhill
Dec 4, 2025
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Une nouvelle catégorie de vulnérabilités met en danger les pipelines GitHub Actions et GitLab CI/CD, et les chercheurs en sécurité avertissent que la menace est à la fois concrète et déjà observée dans des workflows réels. 

Le problème, baptisé PromptPwnd, montre comment des agents IA — censés simplifier le travail des développeurs — peuvent être manipulés par injection de prompt pour exfiltrer des secrets, modifier les données d’un dépôt et compromettre l’intégrité de la chaîne logistique.

Il s’agit de la « … première démonstration confirmée en conditions réelles qu’une injection de prompt IA peut compromettre des pipelines CI/CD », ont déclaré les chercheurs d’Aikido Security.  

Des entreprises du Fortune 500 déjà touchées

Au moins cinq entreprises du Fortune 500 ont été touchées à ce jour, et certains indices laissent penser que beaucoup d’autres pourraient être exposées à leur insu. 

La vulnérabilité se manifeste lorsque des GitHub Actions dopées à l’IA — comme Gemini CLI, Claude Code Actions, OpenAI Codex ou GitHub AI Inference — sont configurées pour traiter des entrées utilisateur non fiables et disposent de jetons de dépôt dotés de privilèges élevés.

Alors que les organisations accélèrent l’adoption de l’automatisation pilotée par l’IA pour le tri des tickets, l’étiquetage des pull requests et la synthèse du code, ces outils agentiques sont de plus en plus profondément intégrés aux pipelines CI/CD. 

Cela crée une nouvelle surface d’attaque, où du texte contrôlé par l’utilisateur devient un point d’entrée pour l’exécution de commandes privilégiées.

Advertisement

Comment PromptPwnd transforme les entrées utilisateur en attaque

À la base, PromptPwnd exploite un workflow prévisible : les titres de tickets, descriptions de pull requests ou messages de commit non fiables sont insérés directement dans le prompt du LLM. 

Le modèle peut interpréter à tort un texte malveillant comme des instructions — et, surtout, ces agents IA ont souvent accès à des outils tels que gh issue edit, à l’exécution de commandes shell ou à des fonctionnalités de modification du dépôt.

La preuve de concept (PoC) d’Aikido visant Gemini CLI de Google montre comment cela fonctionne. 

Un ticket malveillant contenait des instructions cachées demandant à l’IA de modifier le corps du ticket et d’y intégrer des valeurs sensibles. 

Comme le workflow transmettait directement le texte du ticket au prompt et exposait des jetons tels que GEMINI_API_KEY, GOOGLE_CLOUD_ACCESS_TOKEN et GITHUB_TOKEN, l’IA a appelé les outils dont elle disposait et divulgué les secrets dans le fil public du ticket. 

Google a corrigé la faille dans les quatre jours suivant le signalement responsable des chercheurs.

La vulnérabilité n’est pas associée à un CVE précis, mais correspond étroitement aux catégories CWE portant sur la neutralisation incorrecte des entrées et l’exécution avec des privilèges inutiles. 

Elle ne nécessite aucune chaîne d’exploitation sophistiquée — seulement une entrée utilisateur spécialement conçue et un agent IA mal configuré ou trop permissif.

Pourquoi PromptPwnd fonctionne

PromptPwnd réussit parce que trois défaillances fondamentales de sécurité se conjuguent :

  • Du contenu non fiable contrôlé par l’utilisateur est injecté directement dans les prompts de l’IA
  • Les résultats générés par l’IA sont à tort considérés comme du code ou des instructions de confiance au sein des workflows CI/CD
  • Les agents IA disposent de jetons et d’un accès aux outils hautement privilégiés, notamment de la capacité à exécuter des commandes shell. 

Lorsque ces conditions sont réunies, le chemin d’exploitation devient évident : la manipulation du prompt entraîne une mauvaise interprétation par l’IA, ce qui déclenche l’exécution d’outils privilégiés et aboutit finalement à la compromission du dépôt ou à l’exfiltration de secrets. 

Advertisement

Si certains workflows nécessitent des autorisations d’écriture pour être activés, d’autres peuvent être déclenchés par n’importe quel utilisateur externe créant un ticket, ce qui les laisse largement ouverts aux attaques opportunistes et lancées sans interaction préalable.

Comment sécuriser les pipelines pilotés par l’IA

À mesure que les organisations adoptent l’automatisation pilotée par l’IA dans leurs pipelines CI/CD, elles héritent également de nouvelles surfaces d’attaque que les contrôles de sécurité traditionnels n’ont jamais été conçus pour gérer.

Pour réduire ce risque émergent, les équipes de sécurité doivent renforcer les contrôles concernant la manière dont les agents IAfonctionnent, les entrées qu’ils reçoivent et les actions qu’ils sont autorisés à effectuer.

  • Restreindre les autorisations des agents IA, en désactivant les outils à haut risque comme l’exécution de commandes shell, la modification de tickets ou la modification de pull requests, sauf nécessité absolue.
  • Limiter les déclencheurs des workflows pour que les actions pilotées par l’IA ne s’exécutent que pour des collaborateurs de confiance et ne soient pas activées automatiquement par la création publique d’un ticket ou d’une pull request.
  • Assainir toutes les entrées utilisateur non fiables avant qu’elles n’atteignent les prompts de l’IA et considérer tout résultat généré par l’IA comme non fiable jusqu’à sa validation.
  • Valider ou examiner les résultats de l’IA avant leur exécution, en utilisant des étapes d’approbation humaine, des commandes autorisées ou des environnements sandbox isolés.
  • Réduire l’exposition des jetons en limitant les périmètres des jetons GitHub, en utilisant des identifiants à courte durée de vie et en appliquant, lorsque c’est possible, une liste blanche d’adresses IP.
  • Surveiller et consigner l’activité des agents IA — notamment les prompts, les résultats et l’exécution des outils — afin de détecter les anomalies comme les modifications inattendues ou les déclenchements de workflows.
  • Auditer régulièrement les workflows et les intégrations IA tierces, en recherchant les risques d’injection de prompt, les actions trop largement autorisées et les configurations par défaut dangereuses.

En renforçant les contrôles autour des agents IA, les organisations peuvent réduire la probabilité qu’une injection de prompt ou une mauvaise utilisation d’un workflow entraîne une compromission de plus grande ampleur.

Les risques liés à l’IA augmentent dans les pipelines CI/CD

PromptPwnd constitue un nouvel avertissement dans un écosystème en pleine évolution, où l’automatisation, l’IA et les outils de développement convergent de plus en plus. 

Alors que les organisations intègrent l’IA toujours plus profondément dans leurs pipelines CI/CD, les attaquants trouvent de nouvelles occasions d’armer l’injection de prompt — transformant des entrées en langage naturel apparemment inoffensives en voies d’accès à des actions privilégiées et à des données sensibles. 

Cette évolution montre clairement que les agents IA ne peuvent plus être considérés comme de simples assistants inoffensifs. Ils doivent au contraire être gouvernés comme des composants d’automatisation hautement privilégiés, soumis à des contrôles de sécurité rigoureux et à une supervision continue. 

une approche zero trust qui part du principe qu’aucun utilisateur, système ou agent automatisé ne doit être considéré comme fiable par nature.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.