Les agents d'intelligence artificielle tels que Claude Code, Gemini CLI et GitHub Copilot sont conçus pour faciliter le développement de logiciels et améliorer la productivité des développeurs. Cependant, un chercheur en sécurité a récemment découvert une vulnérabilité dans ces agents qui pourrait permettre à des attaquants de les manipuler à distance. Cette vulnérabilité, nommée 'Comment and Control', permet aux attaquants d'injecter des commandes malveillantes via des commentaires dans le code source, ce qui pourrait avoir des conséquences graves pour la sécurité des systèmes et des données. Les commentaires sont généralement utilisés par les développeurs pour expliquer leur code et rendre leur travail plus compréhensible, mais dans ce cas, ils pourraient être utilisés pour introduire du code malveillant. Les attaquants pourraient ainsi prendre le contrôle des agents et les utiliser pour exécuter des actions non autorisées, telles que la modification de code, l'exfiltration de données ou la propagation de malware. Il est essentiel que les développeurs et les organisations prennent des mesures pour se protéger contre cette vulnérabilité, notamment en mettant à jour leurs agents et en renforçant les contrôles de sécurité autour de leurs environnements de développement.
Vulnérabilités dans Claude Code, Gemini CLI et GitHub Copilot
Un chercheur a révélé les détails d'une méthode d'attaque par intelligence artificielle qu'il a nommée 'Comment and Control'. Cette vulnérabilité affecte notamment les agents Claude Code, Gemini CLI et GitHub Copilot, qui sont exposés à des injections de commande via des commentaires.
Articles similaires
Booking.com victime d'une faille de sécurité
La plateforme de réservation en ligne a signalé une faille de sécurité qui a permis à des hackers d'accéder à des informations personnelles de ses utilisateurs. L'entreprise n'a pas communiqué le nombre de clients affectés, mais a indiqué que la situation est désormais sous contrôle.
Adobe corrige une vulnérabilité zero-day dans Reader
La vulnérabilité CVE-2026-34621 peut être exploitée pour exécuter du code arbitraire. Adobe a confirmé son existence et sa capacité à être exploitée depuis plusieurs mois.
300 000 personnes touchées par une faille de données chez Eurail
En décembre 2025, des hackers ont volé des noms et des numéros de passeport sur le réseau de l'entreprise de voyages européenne. Cette faille de sécurité a eu des conséquences importantes pour les utilisateurs du service.