HeadlinesBriefing HeadlinesBriefing.com

Risques du protocole MCP

Ars Technica •
×

L'adoption d'agents IA dans des millions d'organisations crée de nouvelles opportunités pour les attaquants de les amener à prendre des actions malveillantes, comme l'exfiltration de contenus de bases de données et d'informations commerciales et personnelles sensibles. Au cours des cinq derniers mois, Google et quatre autres organisations ont reconnu des vulnérabilités qui exploitent un agent à l'intérieur d'un réseau ciblé pour propager des instructions nuisibles à d'autres agents internes. La technique est une forme spéciale d'injection de prompt qui cible non pas le LLM mais un agent particulier.

Le chercheur indépendant Syed Anas Mohiuddin a testé des agents d'organisations telles que Google, JP Morgan Chase, Weviate, Rapid7, la direction interministérielle du numérique du gouvernement français et le gouvernement fédéral américain. Ses attaques de preuve de concept exploitent les lacunes de confiance dans MCP, abréviation de Model Context Protocol. De nombreux agents spécialisés manquent de garde-fous, et comme les serveurs MCP stockent les identifiants pour chaque agent, une exploitation qui aurait été rejetée par le LLM réussit.

“Les agents IA donnent aux attaquants un nouvel ensemble de connexions à traverser”, a déclaré Douglas Mc Kee, directeur de l'intelligence des vulnérabilités chez Rapid7, à Ars. CVE-2026-97228, la vulnérabilité que Mohiuddin a trouvée dans le réseau de Rapid7, avait une note de gravité de seulement 2,7 sur 10. La vulnérabilité affectant Google était plus grave, avec une note de 8, provenant d'une boîte à outils MCP qui initialisait son client HTTP sans politique de Check Redirect.

Mohiuddin appelle cette classe d'attaque “protocol pivoting” car les exploits fonctionnent lorsqu'une application utilise MCP pour assigner une tâche à un agent, qui transmet ensuite des instructions malveillantes à un autre agent en utilisant une méthode de communication différente. La confiance se perd dans la traduction.

Source: Ars Technica · Résumé par HeadlinesBriefing