Aller au contenu

Observatoire de la sécurité agentique : radar des menaces & posture IA


Centre de commandement interactif & radar des menaces

Section intitulée « Centre de commandement interactif & radar des menaces »

Consultez l’évaluation de posture en temps réel sur 10 écosystèmes agentiques, explorez les couches cognitives de vulnérabilité, analysez la divergence HASS vs CVSS ou évaluez votre propre architecture dans le bac à sable :

42 Vulnérabilités IA Brutes Modèles & bibliothèques
→
19 Sinks Agentiques Actifs Outils & boucle d'action
→
8 Militarisés dans la nature Bypass & RCE fonctionnels
→
84.6 Score HASS Moyen Niveau CRITIQUE

Cartographie de Posture des 10 Écosystèmes Agentiques

Évaluation continue des frameworks selon le degré d'autonomie native, le niveau d'isolation par défaut et l'exposition aux outils ambiants.

Developer Coding Agents

Cursor AI IDE

HASS 91.0
Autonomie : Autonomous Multi-Step Planning
Isolation sandbox : Partial (Regex / AST Filter)
Risque outils ambiants : CRITICAL
CVE & Incidents vérifiés :
Autonomous CLI Coding Agents

Mistral Vibe Agent

HASS 92.5
Autonomie : Autonomous Multi-Step Planning
Isolation sandbox : Partial (Regex / AST Filter)
Risque outils ambiants : CRITICAL
Agentic Orchestration Frameworks

LangChain / LangGraph

HASS 88.0
Autonomie : Autonomous Workflow
Isolation sandbox : None (Host Process)
Risque outils ambiants : CRITICAL
Multi-Agent Conversation Frameworks

Microsoft AutoGen

HASS 85.0
Autonomie : Fully Autonomous Execution
Isolation sandbox : Container (Docker)
Risque outils ambiants : HIGH
CVE & Incidents vérifiés :
Role-Playing Agent Swarms

CrewAI

HASS 86.5
Autonomie : Fully Autonomous Execution
Isolation sandbox : Partial (Regex / AST Filter)
Risque outils ambiants : HIGH
CVE & Incidents vérifiés :
Autonomous Software Engineers

OpenDevin (All-Hands)

HASS 94.0
Autonomie : Fully Autonomous Execution
Isolation sandbox : Container (Docker)
Risque outils ambiants : CRITICAL
CVE & Incidents vérifiés :
Agent Actuation & Tool Protocols

Model Context Protocol (MCP)

HASS 89.0
Autonomie : Supervised Decisions
Isolation sandbox : None (Host Process)
Risque outils ambiants : CRITICAL
CVE & Incidents vérifiés :
Data & Context Frameworks

LlamaIndex Agentic RAG

HASS 82.0
Autonomie : Autonomous Workflow
Isolation sandbox : None (Host Process)
Risque outils ambiants : HIGH
CVE & Incidents vérifiés :
Inference & Model Serving

vLLM / Ollama Runtime

HASS 78.0
Autonomie : Supervised Decisions
Isolation sandbox : None (Host Process)
Risque outils ambiants : MEDIUM
CVE & Incidents vérifiés :
Frontier Foundation Models

DeepSeek / Janus Architecture

HASS 83.0
Autonomie : Supervised Decisions
Isolation sandbox : None (Host Process)
Risque outils ambiants : HIGH
CVE & Incidents vérifiés :

Taxonomie Cognitive en 4 Couches des Systèmes Agentiques

Les vulnérabilités agentiques ne frappent pas un binaire statique mais s'articulent le long du cycle de vie cognitif de l'agent.

01

Perception Layer (Input Processing & Context)

Weaponization of untrusted inputs, indirect context injections via web scraping/documents, and tokenizer bypasses that override system instructions.

Facteur principal de danger : Unsanitized third-party text directly altering system instruction state in the model context window.
Garde-fou recommandé : Dual-LLM architectural isolation (privileged planner vs untrusted parser) and structural XML delimiter validation.
Modèles d'attaque associés (AAP) :
02

Brain / Reasoning Layer (Planning & Routing)

Subversion of task decomposition, deceptive goal re-prioritization, semantic tool poisoning, and lateral impersonation between agent swarm nodes.

Facteur principal de danger : Natural-language tool description poisoning manipulating the LLM router's semantic similarity matching.
Garde-fou recommandé : Cryptographically signed tool schemas, deterministic intent gating, and inter-agent mTLS authentication.
Modèles d'attaque associés (AAP) :
03

Action Layer (Tools, Actuation & Sinks)

Unauthorized invocation of state-modifying tools, parameter tampering, command injection via shell built-ins, and multi-turn autonomous retry loops.

Facteur principal de danger : Un-sandboxed execution of arbitrary OS binaries and AST parser discrepancies allowing subshell breakout.
Garde-fou recommandé : MicroVM ephemeral isolation (Firecracker), non-bypassable JIT approval gates, and Linux capability stripping (CAP_SYS_ADMIN drops).
Modèles d'attaque associés (AAP) :
04

Memory & Persistence Layer (State & Vector DB)

Persistent poisoning of long-term vector embeddings, episodic state contamination, and cross-session sleeper vulnerabilities surviving restarts.

Facteur principal de danger : Corrupted semantic memories loaded into subsequent user sessions without authenticity verification.
Garde-fou recommandé : Read-only signed embedding stores, semantic drift anomaly detection, and strict session-scoped episodic isolation.
Modèles d'attaque associés (AAP) :

Le Multiplicateur d'Autonomie : Pourquoi le CVSS Sous-Estime le Risque

Le standard CVSS v3/v4 a été conçu pour du logiciel déterministe. Dès qu'un agent dispose d'une boucle d'auto-exécution et d'outils, la sévérité réelle explose.

CVE ID Framework & Vulnérabilité CVSS v3.1 Hermes HASS Multiplicateur & Écart Statut Offensive
CVE-2026-87986
Mistral Vibe Parser Error AST Discrepancy RCE
8.4 95.0 +11.0 pts Militarisé (In-the-wild)
CVE-2026-87985
Mistral Vibe ANSI-C String Escape RCE
8.4 94.0 +10.0 pts Militarisé (In-the-wild)
CVE-2026-87983
Mistral Vibe Quote Evasion Gate Bypass RCE
8.4 93.0 +9.0 pts Militarisé (In-the-wild)
CVE-2026-4372
Cursor AI IDE Auto-Run Terminal Command Injection
8.8 91.0 +3.0 pts Militarisé (In-the-wild)
CVE-2026-27966
Langflow CSV Agent Python REPL Arbitrary RCE
9.8 96.0 -2.0 pts Militarisé (In-the-wild)
CVE-2026-54236
OpenDevin Autonomous Agent Docker Socket Escape
8.9 97.0 +8.1 pts PoC Public Vérifié
CVE-2026-11393
CrewAI Autonomous Tool Execution Sandbox Escape
8.1 88.0 +7.0 pts PoC Public Vérifié
CVE-2026-48746
LangChain Remote Agent Deserialization / Tool Execution RCE
8.6 92.0 +6.0 pts PoC Public Vérifié
CVE-2026-5027
AutoGen Multi-Agent Workflow Privilege Escalation
7.8 85.0 +7.2 pts PoC Public Vérifié
CVE-2026-76460
DeepSeek Janus-Pro Tensor Buffer Overflow RCE
8.5 83.0 -2.0 pts PoC Public Vérifié

Bac à Sable de Diagnostic de Posture Agentique (Privacy-First)

Évaluez le profil de risque de votre propre agent. Tous les calculs s'exécutent localement dans votre navigateur sans aucune transmission réseau.

ÉVALUATION DE RISQUE AGENTIQUE
85 / 100
CRITICAL

Exposition sévère : l'accès aux outils système combiné à la mémoire partagée permet une compromission persistante en cas d'injection indirecte.

Recommandations d'Atténuation Immédiates :
  • Migrer l'exécution des outils vers une MicroVM éphémère
  • Introduire une validation humaine (Human-in-the-loop) pour tout shell
  • Signer cryptographiquement les documents insérés dans le RAG

1. Pourquoi les scanners de vulnérabilités classiques échouent Face aux agents IA

Section intitulée « 1. Pourquoi les scanners de vulnérabilités classiques échouent Face aux agents IA »

La posture de sécurité des entreprises repose historiquement sur les identifiants CVE et la notation CVSS v3.1. Appliqué à l’IA agentique, ce paradigme souffre de trois angles morts majeurs :

  1. Le multiplicateur d’autonomie : une injection de commande classique dans un script de développeur nécessite une frappe humaine. La même faille dans un agent autonome en mode non surveillé (auto-run) permet au modèle d’exécuter le payload spontanément durant sa boucle Pensée-Action-Observation, sans aucune validation humaine.
  2. L’autorité des outils ambiants : les environnements d’agents modernes connectent les LLM à des outils à hauts privilèges via le Model Context Protocol (MCP), des shells Bash locaux ou des jetons d’API cloud. L’attaquant qui détourne le contexte hérite automatiquement de toutes les capacités d’actionnement disponibles.
  3. La contamination cognitive persistante : dans le logiciel classique, tuer le processus élimine l’attaque. Dans les architectures agentiques, les charges hostiles injectées dans les embeddings vectoriels (RAG) ou la mémoire épisodique persistent indéfiniment, empoisonnant silencieusement toutes les sessions ultérieures.

Le score Hermes Agentic Security Score (HASS) corrige ces angles morts en évaluant le risque selon six dimensions systémiques : autonomie, Accès aux Outils, Niveau de Privilège, Persistance, Impact Externe et Propagation Multi-Agents.


L’Observatoire structure les vulnérabilités selon les quatre couches fondamentales d’un système autonome :

graph TD
subgraph Perception ["1. Couche de Perception"]
P1["Ingestion Non Sécurisée (Web, PR, Emails)"]
P2["Injection Indirecte de Contexte (AAP-002)"]
end
subgraph Brain ["2. Couche Cerveau & Planification"]
B1["Décomposition d'Objectifs & Routeur LLM"]
B2["Empoisonnement d'Outil Sémantique (AAP-004)"]
B3["Usurpation Inter-Agents (AAP-006)"]
end
subgraph Action ["3. Couche d'Action & Outils"]
A1["Actionnement d'Outils (MCP, Bash, REPL)"]
A2["Altération des Paramètres d'Outils (AAP-003)"]
A3["RCE en Cascade par Sous-Shell (AAP-007)"]
end
subgraph Memory ["4. Couche Mémoire & Persistance"]
M1["Mémoire Vectorielle Partagée (RAG)"]
M2["Empoisonnement de Mémoire Persistante (AAP-005)"]
end
Perception --> Brain
Brain --> Action
Action --> Memory
Memory -.->|Contamine les Sessions Futures| Brain

L’Observatoire audite en continu 10 écosystèmes majeurs :

ÉcosystèmeDomaine PrincipalIsolation par DéfautRisque AmbiantCVE & Incidents Notables
Cursor AI IDEDéveloppement & IngénieriePartielle (Regex / AST)CRITIQUECVE-2026-22708, CVE-2026-4372
Mistral vibeAgent CLI AutonomePartielle (Filtre AST)CRITIQUECVE-2026-87983 à 87987
OpenDevinIngénieur Logiciel AutonomeConteneur DockerCRITIQUECVE-2026-54236 (Évasion de Socket)
LangChain / LangGraphOrchestration AgentiqueAucune (Processus Hôte)CRITIQUECVE-2026-48746, CVE-2026-27966
CrewAIEssaims d’Agents par RôlesPartielle (Filtre Regex)ÉLEVÉCVE-2026-11393 (Évasion Sandbox)
Microsoft AutoGenConversations Multi-AgentsConteneur DockerÉLEVÉCVE-2026-5027 (Élévation de Privilèges)
Model context protocolProtocole d’ActionnementAucune (Processus Hôte)CRITIQUEAAP-003, AAP-004 (Poisoning d’Outils)
LlamaIndexDonnées & RAG AgentiqueAucune (Processus Hôte)ÉLEVÉCVE-2025-26319 (SSRF par RAG)
DeepSeek / janusModèles Fondations MultimodauxAucune (Processus Hôte)ÉLEVÉCVE-2026-76460 (Débordement Tensor)
vLLM / OllamaInférence & Runtimes LocauxAucune (Processus Hôte)MODÉRÉCVE-2025-54794, CVE-2025-54795

L’intégralité des flux télémétriques, profils de risque et incidents vérifiés est compilée statiquement et mise à disposition via des points d’accès JSON :

Fenêtre de terminal
# Interroger le radar des menaces agentiques via CLI
curl -s https://hermes-codex.vercel.app/api/agentic-observatory/radar.json | jq .