Observatoire de la sécurité agentique : radar des menaces & posture IA
Centre de commandement interactif & radar des menaces
Section intitulée « Centre de commandement interactif & radar des menaces »Consultez l’évaluation de posture en temps réel sur 10 écosystèmes agentiques, explorez les couches cognitives de vulnérabilité, analysez la divergence HASS vs CVSS ou évaluez votre propre architecture dans le bac à sable :
Cartographie de Posture des 10 Écosystèmes Agentiques
Évaluation continue des frameworks selon le degré d'autonomie native, le niveau d'isolation par défaut et l'exposition aux outils ambiants.
Cursor AI IDE
Mistral Vibe Agent
LangChain / LangGraph
Microsoft AutoGen
CrewAI
OpenDevin (All-Hands)
Model Context Protocol (MCP)
LlamaIndex Agentic RAG
vLLM / Ollama Runtime
DeepSeek / Janus Architecture
Taxonomie Cognitive en 4 Couches des Systèmes Agentiques
Les vulnérabilités agentiques ne frappent pas un binaire statique mais s'articulent le long du cycle de vie cognitif de l'agent.
Perception Layer (Input Processing & Context)
Weaponization of untrusted inputs, indirect context injections via web scraping/documents, and tokenizer bypasses that override system instructions.
Brain / Reasoning Layer (Planning & Routing)
Subversion of task decomposition, deceptive goal re-prioritization, semantic tool poisoning, and lateral impersonation between agent swarm nodes.
Action Layer (Tools, Actuation & Sinks)
Unauthorized invocation of state-modifying tools, parameter tampering, command injection via shell built-ins, and multi-turn autonomous retry loops.
Memory & Persistence Layer (State & Vector DB)
Persistent poisoning of long-term vector embeddings, episodic state contamination, and cross-session sleeper vulnerabilities surviving restarts.
Le Multiplicateur d'Autonomie : Pourquoi le CVSS Sous-Estime le Risque
Le standard CVSS v3/v4 a été conçu pour du logiciel déterministe. Dès qu'un agent dispose d'une boucle d'auto-exécution et d'outils, la sévérité réelle explose.
| CVE ID | Framework & Vulnérabilité | CVSS v3.1 | Hermes HASS | Multiplicateur & Écart | Statut Offensive |
|---|---|---|---|---|---|
| CVE-2026-87986 | Mistral Vibe Parser Error AST Discrepancy RCE | 8.4 | 95.0 | +11.0 pts | Militarisé (In-the-wild) |
| CVE-2026-87985 | Mistral Vibe ANSI-C String Escape RCE | 8.4 | 94.0 | +10.0 pts | Militarisé (In-the-wild) |
| CVE-2026-87983 | Mistral Vibe Quote Evasion Gate Bypass RCE | 8.4 | 93.0 | +9.0 pts | Militarisé (In-the-wild) |
| CVE-2026-4372 | Cursor AI IDE Auto-Run Terminal Command Injection | 8.8 | 91.0 | +3.0 pts | Militarisé (In-the-wild) |
| CVE-2026-27966 | Langflow CSV Agent Python REPL Arbitrary RCE | 9.8 | 96.0 | -2.0 pts | Militarisé (In-the-wild) |
| CVE-2026-54236 | OpenDevin Autonomous Agent Docker Socket Escape | 8.9 | 97.0 | +8.1 pts | PoC Public Vérifié |
| CVE-2026-11393 | CrewAI Autonomous Tool Execution Sandbox Escape | 8.1 | 88.0 | +7.0 pts | PoC Public Vérifié |
| CVE-2026-48746 | LangChain Remote Agent Deserialization / Tool Execution RCE | 8.6 | 92.0 | +6.0 pts | PoC Public Vérifié |
| CVE-2026-5027 | AutoGen Multi-Agent Workflow Privilege Escalation | 7.8 | 85.0 | +7.2 pts | PoC Public Vérifié |
| CVE-2026-76460 | DeepSeek Janus-Pro Tensor Buffer Overflow RCE | 8.5 | 83.0 | -2.0 pts | PoC Public Vérifié |
Bac à Sable de Diagnostic de Posture Agentique (Privacy-First)
Évaluez le profil de risque de votre propre agent. Tous les calculs s'exécutent localement dans votre navigateur sans aucune transmission réseau.
Exposition sévère : l'accès aux outils système combiné à la mémoire partagée permet une compromission persistante en cas d'injection indirecte.
- Migrer l'exécution des outils vers une MicroVM éphémère
- Introduire une validation humaine (Human-in-the-loop) pour tout shell
- Signer cryptographiquement les documents insérés dans le RAG
1. Pourquoi les scanners de vulnérabilités classiques échouent Face aux agents IA
Section intitulée « 1. Pourquoi les scanners de vulnérabilités classiques échouent Face aux agents IA »La posture de sécurité des entreprises repose historiquement sur les identifiants CVE et la notation CVSS v3.1. Appliqué à l’IA agentique, ce paradigme souffre de trois angles morts majeurs :
- Le multiplicateur d’autonomie : une injection de commande classique dans un script de développeur nécessite une frappe humaine. La même faille dans un agent autonome en mode non surveillé (
auto-run) permet au modèle d’exécuter le payload spontanément durant sa boucle Pensée-Action-Observation, sans aucune validation humaine. - L’autorité des outils ambiants : les environnements d’agents modernes connectent les LLM à des outils à hauts privilèges via le Model Context Protocol (MCP), des shells Bash locaux ou des jetons d’API cloud. L’attaquant qui détourne le contexte hérite automatiquement de toutes les capacités d’actionnement disponibles.
- La contamination cognitive persistante : dans le logiciel classique, tuer le processus élimine l’attaque. Dans les architectures agentiques, les charges hostiles injectées dans les embeddings vectoriels (RAG) ou la mémoire épisodique persistent indéfiniment, empoisonnant silencieusement toutes les sessions ultérieures.
Le score Hermes Agentic Security Score (HASS) corrige ces angles morts en évaluant le risque selon six dimensions systémiques : autonomie, Accès aux Outils, Niveau de Privilège, Persistance, Impact Externe et Propagation Multi-Agents.
2. Le modèle de menace en 4 couches cognitives
Section intitulée « 2. Le modèle de menace en 4 couches cognitives »L’Observatoire structure les vulnérabilités selon les quatre couches fondamentales d’un système autonome :
graph TD subgraph Perception ["1. Couche de Perception"] P1["Ingestion Non Sécurisée (Web, PR, Emails)"] P2["Injection Indirecte de Contexte (AAP-002)"] end
subgraph Brain ["2. Couche Cerveau & Planification"] B1["Décomposition d'Objectifs & Routeur LLM"] B2["Empoisonnement d'Outil Sémantique (AAP-004)"] B3["Usurpation Inter-Agents (AAP-006)"] end
subgraph Action ["3. Couche d'Action & Outils"] A1["Actionnement d'Outils (MCP, Bash, REPL)"] A2["Altération des Paramètres d'Outils (AAP-003)"] A3["RCE en Cascade par Sous-Shell (AAP-007)"] end
subgraph Memory ["4. Couche Mémoire & Persistance"] M1["Mémoire Vectorielle Partagée (RAG)"] M2["Empoisonnement de Mémoire Persistante (AAP-005)"] end
Perception --> Brain Brain --> Action Action --> Memory Memory -.->|Contamine les Sessions Futures| Brain3. Principaux frameworks surveillés
Section intitulée « 3. Principaux frameworks surveillés »L’Observatoire audite en continu 10 écosystèmes majeurs :
| Écosystème | Domaine Principal | Isolation par Défaut | Risque Ambiant | CVE & Incidents Notables |
|---|---|---|---|---|
| Cursor AI IDE | Développement & Ingénierie | Partielle (Regex / AST) | CRITIQUE | CVE-2026-22708, CVE-2026-4372 |
| Mistral vibe | Agent CLI Autonome | Partielle (Filtre AST) | CRITIQUE | CVE-2026-87983 à 87987 |
| OpenDevin | Ingénieur Logiciel Autonome | Conteneur Docker | CRITIQUE | CVE-2026-54236 (Évasion de Socket) |
| LangChain / LangGraph | Orchestration Agentique | Aucune (Processus Hôte) | CRITIQUE | CVE-2026-48746, CVE-2026-27966 |
| CrewAI | Essaims d’Agents par Rôles | Partielle (Filtre Regex) | ÉLEVÉ | CVE-2026-11393 (Évasion Sandbox) |
| Microsoft AutoGen | Conversations Multi-Agents | Conteneur Docker | ÉLEVÉ | CVE-2026-5027 (Élévation de Privilèges) |
| Model context protocol | Protocole d’Actionnement | Aucune (Processus Hôte) | CRITIQUE | AAP-003, AAP-004 (Poisoning d’Outils) |
| LlamaIndex | Données & RAG Agentique | Aucune (Processus Hôte) | ÉLEVÉ | CVE-2025-26319 (SSRF par RAG) |
| DeepSeek / janus | Modèles Fondations Multimodaux | Aucune (Processus Hôte) | ÉLEVÉ | CVE-2026-76460 (Débordement Tensor) |
| vLLM / Ollama | Inférence & Runtimes Locaux | Aucune (Processus Hôte) | MODÉRÉ | CVE-2025-54794, CVE-2025-54795 |
4. API REST statique ouverte
Section intitulée « 4. API REST statique ouverte »L’intégralité des flux télémétriques, profils de risque et incidents vérifiés est compilée statiquement et mise à disposition via des points d’accès JSON :
- Catalogue maître :
/api/agentic-observatory/index.json - Radar & métriques actives :
/api/agentic-observatory/radar.json - Fiches des frameworks :
/api/agentic-observatory/frameworks.json - Taxonomie des couches :
/api/agentic-observatory/patterns.json
# Interroger le radar des menaces agentiques via CLIcurl -s https://hermes-codex.vercel.app/api/agentic-observatory/radar.json | jq .