Les IA Claude, ChatGPT et Gemini cachent une faille qui permet de s’introduire dans n’importe quel système connecté

Des experts en sécurité ont découvert une faille critique dans le protocole qui connecte Claude, ChatGPT et Gemini au monde extérieur. Des centaines de milliers de systèmes sont exposés. Pourtant, personne ne semble pressé de la corriger.

Malware Qakbot
Crédits : 123RF

Les grandes IA ne fonctionnent pas en vase clos. Pour interagir avec des applications ou accéder à des données externes, elles s'appuient sur des protocoles techniques standardisés. Ces ponts sont devenus indispensables aux outils IA modernes. Mais ils constituent aussi une surface d'attaque nouvelle, scrutée de plus en plus attentivement. Une faille récente dans Gemini avait permis à des pirates de voler des données personnelles via une invitation de calendrier piégée.

Le protocole MCP, développé par Anthropic, est aujourd'hui au cœur de ces préoccupations. Des milliers de développeurs l'utilisent pour relier les IA à des sources de données et des services tiers. Une extension de Claude pour Chrome avait déjà exposé des informations sensibles à cause d'une faille dans son périmètre de confiance. Ce nouveau signalement est d'une toute autre ampleur.

Des chercheurs en sécurité tirent la sonnette d'alarme sur le protocole MCP d'Anthropic

Les chercheurs de la société Ox ont identifié une faille systémique dans le protocole MCP. Il ne s'agit pas d'un bug classique. Il s'agit d'un choix architectural intégré aux kits de développement officiels d'Anthropic, disponibles en Python, TypeScript, Java et Rust. Tout développeur qui construit sur cette base hérite automatiquement de cette vulnérabilité. L'équipe dit avoir pris le contrôle de six plateformes en production et repéré des failles dans des outils répandus comme LiteLLM et LangChain. Plus de 7 000 serveurs publics et jusqu'à 200 000 instances seraient exposés. Dix signalements de vulnérabilités ont été émis au total.

Ox a contacté Anthropic et recommandé des correctifs en profondeur. L'entreprise a répondu que le comportement du protocole était conforme à ses attentes. Certains bugs ont été corrigés au cas par cas. Mais selon l'équipe de chercheurs, le problème de fond n'a pas été corrigé. Sans révision à la racine du protocole MCP, des centaines de milliers de systèmes connectés aux grandes IA restent exposés à une prise de contrôle totale. Une situation que les développeurs concernés ne peuvent pas ignorer longtemps.


Réagissez à cet article !

Demandez nos derniers articles !

Tapo P110 : -41% sur cette excellente prise connectée pendant les Soldes sur Amazon

Les Soldes d’été se terminent dans quelques jours. Alors ne passez pas à côté des dernières offres exceptionnelles. Sur Amazon, vous pouvez par exemple trouver une prise connectée de qualité…

Pas besoin de Steam Deck pour jouer à vos jeux PC où vous voulez, cette appli gratuite permet de les streamer en un clic

Certes, jouer sur PC accorde un certain nombre d’avantages, mais certainement pas celui du confort. N’importe qui préférera certainement jouer bien installé au fond de son canapé ou même de…

Tapo TC71 : la caméra de surveillance 2K est en soldes à moins de 20 €, vite !

Les vacances d’été, c’est super. Mais c’est aussi la période la plus risquée pour les cambriolages. Alors pour partir avec l’esprit tranquille, nous avons trouvé pour vous une super caméra…

Gboard : Google prépare enfin une option pour vous débarrasser du plus gros défaut de la correction automatique

Ces derniers temps, Google s’affaire à améliorer son clavier virtuel : Gboard. Si la firme teste enfin une option pour la saisie vocale réclamée depuis des années, elle prépare également une…

TikTok s’attaque aux deepfakes avec un outil qui détecte les vidéos utilisant notre visage

Pour lutter contre les deepfakes, TikTok met au point une fonctionnalité permettant aux utilisateurs de détecter les vidéos dans lesquelles apparaît leur visage. L’essor de l’IA a rendu la création…

La bande-annonce d’Avengers Doomsday est en ligne, qu’est-ce qu’on en retient ?

Disney a diffusé la première véritable bande-annonce d’Avengers Doomsday. Thor y tient une place de choix, tout comme les X-Men et les 4 Fantastiques. Après plusieurs teasers nous présentant des…

Windows 11 : la recherche de l’Explorateur de fichiers va devenir bien plus rapide

Microsoft se concentre sur les performances de Windows 11 depuis quelques mois. C’est au tour de la recherche de l’Explorateur de fichiers de devenir bien plus efficace. En début d’année,…

YouTube : le mode picture-in-picture est cassé, Google cherche une solution

Google a confirmé sur ses forums d’entraide qu’un bug frappe la version iOS de YouTube — bien que quelques utilisateurs Android soient également impactés. Ce dernier empêche l’activation du mode…

Cette héritière de la Smart fortwo passe les tests avant son arrivée au Mondial de Paris

La Smart fortwo aura bientôt une remplaçante 100 % électrique. Baptisée #2, cette citadine roule déjà camouflée sur les routes du monde entier. Elle se prépare pour une révélation très…

Vous trouvez la Steam Machine trop chère ? Attendez-vous à une nouvelle hausse des prix, prévient Valve

La crise de la RAM est encore bien loin d’être terminée et Valve craint le pire pour la suite. Voilà en essence les récentes déclarations de Yazan Aldehayyat, ingénieur chez…