Actualités

Ce qui se passe dans la sécurité des agents, et ce que cela signifie.

Des incidents et des recherches à connaître, du plus récent au plus ancien. Pour chacun : ce qui s'est passé, ce que cela signifie pour vous, et ce que fait Ryzek — y compris quand la réponse est « pas grand-chose ».

Dernière mise à jour le 14 septembre 2026. Chaque entrée renvoie vers sa source.

  1. · Incident

    Deadbugz : un serveur MCP qui attendait trois appels d'outils avant de basculer

    Pillar Security a découvert une campagne qui a ouvert 23 pull requests sur des projets d'IA et d'outils de développement sans lien entre eux en 74 minutes, chacune ajoutant le même serveur MCP. Le serveur comptait le nombre d'appels d'outils par client. Pour les trois premiers, il renvoyait des définitions d'outils inoffensives ; ensuite, ses métadonnées indiquaient à l'agent de rechercher les clés SSH, les identifiants AWS, l'historique shell et la configuration Kubernetes, et de dissimuler ce qu'il faisait.

    Ce que cela signifie : inspecter un serveur une seule fois ne suffit pas. Un outil qui se comporte bien lors d'une relecture peut changer une fois la confiance acquise.

    Ce que fait Ryzek : il ne peut pas voir un changement qui ne se produit qu'à l'intérieur d'un serveur en cours d'exécution. Il signale les instructions qui retardent un comportement lorsqu'elles sont écrites dans des fichiers (deferred-trigger), et il signale les définitions d'outils qui changent entre deux analyses (manifest-drift). Le conseil de Pillar lui-même — exiger une nouvelle approbation à chaque changement de définition d'un outil — est exactement le comportement autour duquel la détection des modifications est construite.

    Source : Pillar Security

  2. · Recherche

    La plupart des serveurs MCP exposés sur internet n'ont aucune authentification

    Une évaluation dynamique des serveurs MCP exposés sur internet a trouvé plus de 21 000 instances, confirmé 640 serveurs en production et audité 414 d'entre eux. Elle a rapporté 68 vulnérabilités, dont des injections SQL, des falsifications de requêtes côté serveur (SSRF) contre des services de métadonnées cloud et des traversées de chemin. 91,8 % des serveurs audités n'avaient aucune authentification OAuth, et 687 instances d'outils exposaient une exécution shell sans aucun contrôle d'accès.

    Ce que cela signifie : si vous exécutez un serveur MCP via HTTP, supposez que quelqu'un d'autre peut l'atteindre, sauf si vous vous êtes assuré du contraire.

    Ce que fait Ryzek : il lit la configuration, et signale donc les mises en place d'OAuth qui l'affaiblissent (oauth-misconfiguration), les paramètres d'URL et de chemin qui acceptent n'importe quoi (loose-parameter-schema), et le code qui interroge les métadonnées cloud (cloud-metadata-access). Il ne sonde pas les serveurs actifs.

    Source : Padilla et al., « Exposed by Design »

  3. · Recherche

    Les scanners de skills statiques peuvent être contournés

    Des chercheurs ont testé huit scanners de skills contre 1 613 skills réellement malveillants. Réécrire les signes visibles d'une charge utile a permis de contourner plus de 80 % des scanners statiques ; compacter un skill pour que sa charge utile ne se décompresse qu'à l'exécution a permis de contourner les huit dans plus de 90 % des cas. Ils ont proposé une surveillance en temps réel qui suit ce qu'un skill fait réellement.

    Ce que cela signifie : une analyse statique propre est une preuve indicative, pas une preuve absolue. Cela vaut aussi pour Ryzek.

    Ce que fait Ryzek : il détecte directement certaines techniques d'évasion — mots assemblés à partir de fragments (string-reassembly), gros blobs encodés et binaires déguisés (opaque-payload) — et il précise clairement sur chaque résultat propre qu'« aucune règle n'a correspondu » n'est pas une garantie.

    Source : Ji et al., « Cloak and Detonate »

  4. · Divulgation

    Le transport STDIO de MCP exécute tout ce que dit sa configuration — par conception

    OX Security a montré que les SDK officiels de MCP pour Python, TypeScript, Java et Rust transmettent la configuration STDIO directement à l'exécution de commandes. En aval, cela a conduit à des CVE dans LiteLLM, Agent Zero, DocsGPT, Windsurf et d'autres projets. Anthropic a déclaré que ce comportement était attendu et a refusé de modifier le protocole.

    Ce que cela signifie : tout ce qui peut écrire dans une configuration MCP peut exécuter une commande sur la machine qui la charge. Traitez toute configuration provenant de l'extérieur comme non fiable.

    Ce que fait Ryzek : mcp-stdio-injection-surface repère les serveurs STDIO et augmente la gravité quand une valeur est interpolée ou contient une syntaxe shell. mcp-known-vulnerable-version signale LiteLLM épinglé en dessous de la version 1.83.7.

    Source : OX Security

  5. · Activement exploité

    MCPwn : une vérification manquante a donné aux attaquants le contrôle de nginx

    Le CVE-2026-33032 dans nginx-ui, noté 9,8, provenait d'une intégration MCP qui répartissait le trafic sur deux points de terminaison et avait oublié la vérification d'authentification sur l'un d'eux. Quiconque pouvait l'atteindre pouvait appeler des outils réécrivant et rechargeant la configuration nginx. Il a été ajouté à la liste des vulnérabilités activement exploitées de VulnCheck, et la version 2.3.4 corrige le problème.

    Ce que cela signifie : ajouter MCP à un produit existant ajoute une nouvelle porte d'entrée. Si vous utilisez nginx-ui, mettez-le à jour.

    Ce que fait Ryzek : rien ici — c'était un bug dans le code du serveur du produit lui-même, pas dans vos skills ou vos configurations.

    Source : The Hacker News

  6. · Recherche

    24 008 secrets trouvés dans des fichiers de configuration MCP

    Le rapport State of Secrets Sprawl 2026 de GitGuardian a dénombré 24 008 secrets uniques exposés dans des fichiers de configuration liés à MCP sur GitHub public, dont 2 117 encore valides.

    Ce que cela signifie : les configurations MCP sont commitées parce qu'elles ressemblent à des réglages. Si un jeton s'y est déjà trouvé, changez-le.

    Ce que fait Ryzek : mcp-credential-in-config signale les secrets littéraux dans les configurations MCP et ignore les références à des variables d'environnement.

    Source : GitGuardian

  7. · Incidents et recherches

    Marketplaces de skills sous attaque : ToxicSkills, ClawHavoc et un faux serveur Oura

    L'audit de Snyk sur 3 984 skills publiés a trouvé que 13,4 % présentaient au moins un problème critique, et a confirmé 76 charges utiles malveillantes. Antiy Labs a retracé au moins 1 184 skills malveillants sur ClawHub jusqu'à la campagne ClawHavoc, qui incitait les utilisateurs à installer un « outil d'aide » qui était en réalité un infostealer. Séparément, des attaquants ont cloné un serveur MCP Oura Ring et publié une copie trojanisée qui installait l'infostealer StealC.

    Ce que cela signifie : la popularité ou le fini d'un skill ne vous dit rien de ce qu'il fait. Lisez-le, ou analysez-le, avant que votre agent ne le charge.

    Ce que fait Ryzek : signale les instructions de téléchargement et d'exécution (untrusted-external-install), les commandes cachées (concealed-instruction), et les lectures d'identifiants associées à des envois sortants. Il ne peut pas garantir la fiabilité d'un éditeur.

    Sources : Snyk · Antiy Labs · The Hacker News

  8. · Incident

    postmark-mcp : le premier serveur MCP malveillant découvert en conditions réelles

    Koi Security a découvert que la version 1.0.16 d'un paquet npm appelé postmark-mcp — sans lien avec Postmark lui-même — avait ajouté une ligne mettant en copie cachée (BCC) chaque e-mail sortant vers l'attaquant. Il avait été téléchargé 1 643 fois avant son retrait.

    Ce que cela signifie : un serveur MCP ayant accès à votre e-mail est aussi fiable que celui qui publie sa prochaine version.

    Ce que fait Ryzek : signale les serveurs qui installent quelle que soit la dernière version (mcp-unpinned-server). Il n'aurait pas vu la ligne modifiée dans le code du paquet.

    Source : Koi Security

  9. · Vulnérabilité

    mcp-remote pouvait exécuter des commandes sur la machine se connectant à un serveur

    JFrog a révélé le CVE-2025-6514 dans mcp-remote, noté 9,6 : se connecter à un serveur MCP non fiable pouvait exécuter des commandes arbitraires sur le client. Les versions 0.0.5 à 0.1.15 étaient affectées, et la 0.1.16 a corrigé le problème.

    Ce que cela signifie : l'outil qui vous connecte à un serveur fait aussi partie de la surface d'attaque.

    Ce que fait Ryzek : signale mcp-remote épinglé à une version affectée dans une configuration MCP (mcp-known-vulnerable-version) ou déclaré comme dépendance (vulnerable-dependency).

    Source : JFrog

Vous connaissez quelque chose que nous devrions couvrir ?

Si vous avez publié une recherche ou constaté un incident impliquant des skills d'agents ou MCP, nous aimerions le savoir — cela pourrait devenir une règle.