Une vulnérabilité dans un framework d’automatisation par IA pourrait permettre à des attaquants de prendre le contrôle total des systèmes qui exécutent le logiciel.
Des chercheurs en sécurité ont identifié une faille d’injection de commandes dans le framework ModelScope MS-Agent, qui pourrait permettre l’exécution de code à distance via des entrées de prompt spécialement conçues, exposant ainsi les organisations qui déploient des agents IA ayant accès au système d’exploitation.
« Le véritable problème ici ne tient pas seulement à la validation des entrées, il est architectural. Nous laissons les agents IA générer et exécuter des commandes système arbitraires, puis nous essayons d’ajouter après coup une validation fondée sur des expressions régulières. C’est l’approche inverse », a déclaré par e-mail à eSecurityPlanet Ken Johnson, directeur technique de DryRun Security.
« L’attaque elle-même est presque ridiculement simple. Pas d’identifiants, pas d’accès au shell. Il suffit de fournir à l’agent un élément qu’il va lire — un document, un journal ou un prompt — contenant les bons métacaractères », a déclaré par e-mail à eSecurityPlanet Yagub Rahimov, PDG de Polygraf AI.
Il a ajouté : « Il sélectionne lui-même l’outil Shell. Il construit la commande. Il l’exécute [la commande]. Exécution complète sur le système d’exploitation, clés d’API, persistance, déplacement latéral. L’agent a fait exactement ce pour quoi il a été conçu. »
« À mesure que les agents IA deviennent des couches d’orchestration au sein des systèmes d’entreprise, la sécurité doit évoluer, passant d’une protection des données unidimensionnelle à une gouvernance multidimensionnelle adaptée aux workflows », a déclaré par e-mail à eSecurityPlanet Gidi Cohen, PDG et cofondateur de Bonfy.AI.
Fonctionnement de la vulnérabilité de MS-Agent
MS-Agent est un framework léger conçu pour permettre aux agents IA d’exécuter des tâches de manière autonome et d’interagir avec les outils système.
En permettant aux agents de récupérer des données, d’analyser du contenu et d’exécuter des commandes sur le système d’exploitation sous-jacent, le framework peut automatiser des workflows tels que l’analyse de code, le traitement de documents et l’administration système.
Accorder aux agents IA la possibilité d’exécuter des commandes au niveau du système introduit également des risques de sécurité — en particulier lorsque ces agents traitent des données non fiables ou provenant de sources externes.
La vulnérabilité, suivie sous l’identifiant CVE-2026-2256, provient de l’outil Shell du framework, qui permet aux agents d’exécuter des commandes du système d’exploitation pour accomplir des tâches.
Les chercheurs ont constaté que MS-Agent n’assainit pas correctement les entrées issues des prompts avant de les transmettre à la couche d’exécution du shell.
Par conséquent, des instructions malveillantes intégrées à du contenu externe — notamment des documents, des dépôts de code ou d’autres données récupérées — peuvent être interprétées comme des commandes légitimes et exécutées par l’agent.
Cause première : échec de la validation des entrées
Au cœur du problème se trouve la fonction de validation check_safe(), qui tente de filtrer les commandes dangereuses au moyen d’une liste de blocage fondée sur une expression régulière.
Ce mécanisme est censé bloquer les commandes ou mots-clés dangereux avant leur exécution.
Cependant, le filtrage fondé sur une liste de blocage est considéré comme peu fiable, car les attaquants peuvent le contourner grâce à des techniques telles que l’obfuscation des commandes, l’encodage ou l’utilisation d’une autre syntaxe de shell, permettant ainsi aux entrées malveillantes d’échapper à la détection.
Dans ce cas, des entrées spécialement conçues peuvent passer outre les contrôles de validation et atteindre la couche d’exécution du shell, permettant à l’agent d’exécuter des commandes non autorisées.
L’injection de prompt permet l’exécution de code à distance
Les chercheurs ont démontré que les attaquants pouvaient exploiter cette faiblesse au moyen d’une technique appelée injection de prompt.
Lors d’une attaque par injection de prompt, des instructions malveillantes sont dissimulées dans un texte en apparence normal que l’on demande à un agent IA de traiter.
Par exemple, un attaquant pourrait intégrer des commandes shell dangereuses dans un document ou un extrait de code que l’agent doit analyser ou résumer.
Si ces instructions contournent la validation par liste de blocage, l’agent peut les transmettre directement à l’outil Shell, ce qui entraîne l’exécution de commandes sur le système hôte.
Comme la vulnérabilité peut être exploitée à distance et ne nécessite ni authentification ni interaction de l’utilisateur, elle représente un risque important pour les organisations qui déploient des agents IA avec un accès au niveau du système.
Si l’exploitation réussit, les attaquants pourraient exécuter des commandes arbitraires du système d’exploitation avec les mêmes privilèges que le processus MS-Agent.
Ce niveau d’accès pourrait permettre à des acteurs malveillants d’exfiltrer des données sensibles, de modifier ou supprimer des fichiers critiques, d’établir des mécanismes de persistance ou de se déplacer latéralement au sein des réseaux d’entreprise.
À la date de publication, l’éditeur n’avait fourni aucune déclaration officielle ni publié de correctif pour cette vulnérabilité.
Comment les organisations peuvent atténuer les risques liés à MS-Agent
En attendant la disponibilité d’un correctif de l’éditeur, les organisations qui utilisent MS-Agent devraient prendre des mesures pour réduire leur exposition potentielle.
Comme la vulnérabilité pourrait permettre à des entrées malveillantes de déclencher des commandes du système d’exploitation, les organisations devraient s’attacher à limiter les autorisations de l’agent, à restreindre l’accès aux outils système et à surveiller l’activité de l’agent afin de détecter tout comportement inhabituel.
- Exécuter MS-Agent dans des environnements isolés ou en bac à sable, tels que des conteneurs ou des environnements d’exécution éphémères, afin de limiter l’impact potentiel d’une compromission.
- Appliquer le principe du moindre privilège afin que le processus MS-Agent ne dispose que des autorisations minimales nécessaires.
- Restreindre ou désactiver l’outil Shell lorsque cela est possible, ou limiter l’exécution à un petit ensemble de commandes explicitement approuvées.
- Valider et assainir tout contenu externe ou récupéré avant son traitement par l’agent afin de réduire le risque d’injection de prompt.
- Remplacer le filtrage fondé sur une liste de blocage par des listes d’autorisation strictes qui n’autorisent que des commandes prédéfinies et approuvées.
- Mettre en place une segmentation réseau et une surveillance continues afin de détecter les commandes suspectes, les comportements inhabituels des agents ou toute activité réseau non autorisée.
- Tester régulièrement les plans de réponse aux incidents et les processus de journalisation afin de garantir que les équipes peuvent rapidement détecter, analyser et contenir une compromission impliquant des agents IA.
Ces mesures aident les organisations à réduire leur exposition et à contenir les compromissions potentielles liées à l’automatisation pilotée par l’IA.
Les agents IA élargissent la surface d’attaque des entreprises
Cette vulnérabilité met en lumière un défi plus vaste, alors que les organisations déploient de plus en plus d’agents IA pour automatiser les tâches opérationnelles.
Si ces systèmes peuvent fluidifier les workflows et améliorer l’efficacité, leur donner un accès direct aux outils système et aux commandes du système d’exploitation élargit également la surface d’attaque.
Alors que les organisations s’efforcent de réduire ces risques, nombre d’entre elles se tournent vers des solutions zero trust qui limitent l’accès aux systèmes et imposent une vérification stricte des applications, des utilisateurs et des agents automatisés.





