Black Hat 2026 : failles critiques découvertes dans les agents de programmation d’Anthropic, Google et OpenAI

Des chercheurs ont révélé des failles critiques dans les agents de programmation IA d’Anthropic, Google et OpenAI, susceptibles de permettre le vol d’identifiants, l’exécution de code à distance et des attaques contre la chaîne logistique logicielle.

Written By
Ken Underhill
Ken Underhill
Aug 6, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Des chercheurs en sécurité ont révélé des vulnérabilités critiques affectant les agents de programmation IA d’Anthropic, Google et OpenAI, démontrant comment des attaquants pourraient compromettre des workflows de développement automatisés via un seul ticket GitHub non fiable. 

Selon les recherches présentées par Novee lors de Black Hat USA 2026, les failles ont été découvertes dans les propres dépôts des éditeurs, avec leurs configurations par défaut. 

Cela laisse penser que les organisations utilisant des automatisations d’agents IA similaires pourraient être exposées à des risques comparables. 

Points clés à retenir

  • Les chercheurs ont découvert des failles critiques dans les agents de programmation IA d’Anthropic, Google et OpenAI, qui pourraient permettre des attaques via un seul ticket GitHub malveillant.
  • Les vulnérabilités affectaient les workflows des agents IA, permettant l’exécution de code à distance, le vol d’identifiants et la compromission de la chaîne logistique logicielle.
  • Les trois éditeurs ont publié des mesures d’atténuation, mais les organisations utilisant des configurations par défaut similaires pourraient rester exposées.
  • Les organisations doivent renforcer la sécurité des workflows d’agents IA en appliquant le principe du moindre privilège, en isolant l’exécution et en assurant une surveillance continue.

Les vulnérabilités des agents de programmation IA en un coup d’œil

ÉditeurAgent de programmation IAPrincipal risque démontréRéponse de l’éditeur
AnthropicClaude CodeInjection de prompt entraînant l’exécution de code à distance et le vol d’identifiantsA publié plusieurs correctifs et attribué le CVE-2026-54316
GoogleGemini CLIContournement des restrictions d’exécution entraînant le vol d’identifiants et une compromission potentielle de la chaîne logistique logicielleA reçu la note CVSS 10,0 et a modifié son modèle de confiance pour les environnements non interactifs
OpenAICodexInjection de prompt persistante via des fichiers de workflow AGENTS.md accessibles en écritureA renforcé la sécurité de ses workflows de dépôt et documenté AGENTS.md comme une entrée non fiable
Advertisement

Les chercheurs identifient un schéma d’attaque courant

Plutôt que d’exploiter uniquement le comportement du modèle, les chercheurs ont découvert une faiblesse reproductible dans les environnements logiciels qui entourent les agents IA. 

Ces environnements gèrent l’accès aux outils, les autorisations, l’exécution, la mémoire et l’orchestration des workflows, ce qui en fait un élément critique de la surface d’attaque d’une organisation.

Les chercheurs ont démontré les possibilités suivantes :

  • Exécution de code à distance (RCE) sur des runners gérés par les éditeurs.
  • Vol de clés d’API, de jetons GitHub et d’autres identifiants.
  • Compromission de la chaîne logistique logicielle affectant les utilisateurs en aval.
  • Détournement persistant de l’agent via des fichiers de workflow accessibles en écriture.

Les chercheurs ont souligné que le problème ne se limitait pas aux dépôts testés. 

Comme les éditeurs fournissaient des configurations par défaut similaires, les organisations utilisant ces agents de programmation dans des workflows automatisés pourraient être exposées aux mêmes risques.

Les workflows par défaut permettaient la compromission

L’étude a examiné Claude Code d’Anthropic, Gemini CLI de Google et Codex d’OpenAI, exécutés dans les propres dépôts GitHub de chaque éditeur.

Pour Anthropic, les chercheurs ont montré comment une injection de prompt transmise via un ticket GitHub entraînait l’exécution de code à distance, permettant aux attaquants de lire des fichiers arbitraires et de voler des identifiants GitHub et des identifiants d’API Anthropic. 

Anthropic a publié plusieurs correctifs tout au long du processus de divulgation, avant d’attribuer finalement le CVE-2026-54316.

Les recherches menées sur Gemini CLI de Google ont montré que les hypothèses concernant les commandes shell restreintes et l’isolation de l’environnement pouvaient être contournées. 

La chaîne d’attaque qui en résultait permettait de voler des identifiants et pouvait finalement conduire à une compromission de la chaîne logistique logicielle. 

Google a classé le problème CVSS 10,0 et a introduit une modification rétrocompatible de son modèle de confiance pour les environnements d’exécution non interactifs.

Advertisement

Pour Codex d’OpenAI, les chercheurs ont découvert qu’un fichier AGENTS.md accessible en écriture pouvait conserver des instructions contrôlées par l’attaquant à travers plusieurs étapes d’un workflow automatisé. 

Bien qu’OpenAI ait renforcé la sécurité de son propre dépôt en séparant les étapes du workflow et en documentant le fichier comme une surface d’entrée non fiable, les chercheurs ont averti que les organisations utilisant des workflows similaires à plusieurs passes pourraient rester vulnérables.

Les organisations doivent évaluer les workflows d’agents IA

Les chercheurs ont conclu que les vulnérabilités provenaient d’hypothèses de confiance cachées au sein des environnements d’agents IA, plutôt que d’erreurs d’implémentation isolées.

Les organisations qui déploient des agents de programmation IA doivent :

  • Examiner les workflows d’agents IA afin d’identifier les entrées non fiables susceptibles d’influencer les actions automatisées.
  • Limiter les autorisations accordées aux agents IA en appliquant les principes du moindre privilège.
  • Isoler les étapes des workflows et éviter de partager des espaces de travail accessibles en écriture entre les exécutions des agents.
  • Considérer les fichiers générés par les workflows comme des entrées non fiables, sauf s’ils ont fait l’objet d’une validation explicite.
  • Valider en continu le comportement des agents IA à mesure que les logiciels, les dépendances et les configurations par défaut évoluent.
  • Surveiller les pipelines CI/CD alimentés par l’IA afin de détecter toute exécution non autorisée, tout accès aux identifiants et toute modification des workflows.
  • Tester les plans de réponse aux incidents pour les scénarios de compromission d’agents IA et de chaîne logistique logicielle.

La sécurité des agents IA dépasse le modèle

Cette étude montre que la sécurisation des agents IA exige de protéger l’infrastructure d’automatisation environnante autant que le modèle sous-jacent. 

Alors que les organisations intègrent de plus en plus l’IA dans leurs workflows de développement et d’exploitation, une gouvernance rigoureuse des autorisations des agents, des environnements d’exécution et des frontières de confiance sera essentielle pour réduire les risques pour l’entreprise. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.