CourionAI
FR
Newsletter
← Toutes les actus
security 3 min de lecture

Le bac à sable autour de votre assistant de codage est plus étanche qu'il n'y paraît

Trois groupes de recherche distincts ont montré la semaine dernière que Claude Code, Codex, Cursor et d'autres peuvent être amenés à exécuter du code malveillant en dehors de leur espace de travail protégé, souvent via des fichiers de configuration ordinaires. Un correctif fourni par un fournisseur a pris environ 50 jours.

Un bac à sable en bois avec un coin fendu, du sable coulant régulièrement sur le sol

Si vous laissez un assistant IA exécuter des commandes sur votre ordinateur, ce qui assure votre sécurité est un bac à sable : une zone clôturée où l’agent peut lire, écrire et exécuter sans toucher le reste de votre machine. La semaine dernière, trois groupes distincts ont publié des travaux montrant que la clôture présente des lacunes et que pour en sortir, il n’est souvent pas nécessaire de faire preuve d’intelligence.

Le rapport le plus discrètement accablant est venu d’Accomplish, une startup furtive fondée par Or Hiltch, Amit Avner et Guy Zipori, qui a signalé aux fournisseurs des bacs à sable qui fuyaient dans Claude Code, OpenAI Codex et Cursor au cours de l’été. Cursor et OpenAI ont livré des correctifs en environ une semaine. Anthropic, selon Accomplish, a pris environ 50 jours et 30 versions. Par ailleurs, les chercheurs de Cymulate ont décrit un modèle qu’ils appellent l’échappement du bac à sable basé sur la configuration, affectant Cursor, Codex CLI, Gemini CLI et Antigravity : l’attaque ne brise pas du tout le mur du bac à sable, elle demande à l’agent d’écrire un fichier de configuration ordinaire qu’un programme de confiance sur votre ordinateur lit et agit plus tard, en dehors de la clôture. Un cas dans Cursor, suivi comme CVE-2026-48124, a été corrigé dans la version 3.0.0 ; Quatre des problèmes signalés n’étaient toujours pas corrigés lorsque les chercheurs ont retesté le 1er septembre. Un troisième groupe, Manifold Security, a montré que la simple ouverture d’un référentiel non fiable peut suffire, car un fichier de configuration .git malveillant peut amener Claude Code, Codex, Cursor et Grok à exécuter les commandes choisies par l’attaquant.

Qu’est-ce qu’il y a derrière ça

Le fil conducteur est qu’un bac à sable ne contient que ce qui s’y trouve. Un agent autorisé à écrire des fichiers est autorisé à laisser des instructions pour des programmes qui ne sont pas du tout mis en sandbox : votre shell, votre éditeur, votre outil de contrôle de version. L’agent ne s’échappe jamais. Ses devoirs le font. Il s’agit d’une ancienne catégorie de bogues, et ils apparaissent maintenant parce que les agents de codage ont été expédiés rapidement dans un travail particulièrement dangereux, exécutant des commandes arbitraires sur l’ordinateur portable d’un développeur où se trouvent les informations d’identification. L’intervalle de 50 jours entre les correctifs est la partie qui mérite d’être notée pour les acheteurs : le marketing de sécurité et la réponse en matière de sécurité sont des départements différents, et un seul d’entre eux apparaît dans un benchmark.

Ce que cela signifie pour vous : Si vous utilisez Claude Code, Codex, Cursor ou un agent similaire, mettez-le à jour dès aujourd’hui et faites de la mise à jour une habitude plutôt qu’un événement. Au-delà de cela, une règle couvre l’essentiel de cela : ne pointez pas un agent de codage vers un référentiel que vous n’avez pas écrit ou auquel vous n’avez pas confiance, et méfiez-vous du “clonez simplement ceci et laissez l’agent y jeter un œil”. Si vous travaillez avec quelque chose de sensible sur la même machine, conservez l’agent dans un conteneur ou une machine virtuelle distinct, ou au minimum dans un compte qui ne peut pas lire vos informations d’identification de production. Si vous ne codez pas du tout, il y a quand même quelque chose ici pour vous : « sandbox » ne veut pas dire inoffensif, et tout outil d’IA autorisé à écrire des fichiers sur votre ordinateur mérite la même suspicion que vous accorderiez à une extension de navigateur.

Sources

Sources: https://www.upstartsmedia.com/p/accomplish-claims-leaky-sandboxes-in-claude-codex-cursor

Article suivant

Un attaquant, des centaines d'agents IA et 395 organisations piratées en quelques jours

GreyNoise a documenté une campagne dans laquelle un seul acteur malveillant a utilisé des centaines d'agents IA pour exploiter deux failles du serveur d'impression PaperCut, compromettant 440 serveurs de 395 organisations dans 48 pays. Au maximum, les agents se sont introduits dans 11 organisations en 26 secondes.

Une clé se ramifiant en une longue chaîne de clés identiques, chacune entrant dans une porte différente