JFrog découvre une nouvelle technique d’attaque MCP et une faille de sécurité

0
91

JFrog Security Research a découvert une nouvelle technique d’attaque affectant les écosystèmes d’IA qui utilisent le protocole MCP (Model Context Protocol) de manière vulnérable, baptisée « Prompt Hijacking ». La révélation effrayante est que, dans certains scénarios, un attaquant peut entièrement dicter la sortie d’un assistant IA (comme Claude) en exploitant les failles du canal de communication qui alimente le modèle en contexte en temps réel, contournant ainsi complètement la nécessité de modifier le modèle linguistique à grande échelle lui-même. Tribune.

Selon les conclusions de JFrog Security Research, cette faille au niveau de la session cible l’intégrité du système d’adressage temporaire (l’ID de session) que les serveurs utilisent pour renvoyer les réponses aux clients. La révélation effrayante est que dans les cas où les serveurs MCP utilisent des identifiants de session prévisibles, un pirate peut entièrement dicter la sortie d’un assistant IA (comme Claude) en exploitant les failles du canal de communication qui alimente le modèle en contexte en temps réel, contournant complètement la nécessité de modifier le LLM lui-même.

Cet exploit au niveau de la session cible l’intégrité du système d’adressage temporaire (l’identifiant de session) que les serveurs utilisent pour renvoyer les réponses aux clients. En détournant avec succès un identifiant de session valide, qui est censé être unique, avec des identifiants dupliqués générés dans certains serveurs, un intrus peut envoyer des requêtes POST malveillantes qui injectent des invites ou des commandes empoisonnées directement dans la connexion active d’un utilisateur légitime, apparaissant comme la réponse prévue par l’IA.

La complexité technique de ce vecteur d’attaque, en particulier la facilité avec laquelle les identifiants de session prévisibles dans des implémentations vulnérables telles que oatpp-mcp (CVE-2025-6515) permettent cette prise de contrôle dangereuse, est actuellement classée comme hautement sensible. Ces failles architecturales permettent aux attaquants de voler l’adresse virtuelle d’une conversation IA en cours et de rediriger le chemin de réponse.

Si vous souhaitez en savoir davantage n’hésitez pas à revenir vers nous , afin que nous puissions vous mettre en relation avec un membre de l’équipe de recherche en sécurité de JFrog, qui pourra vous fournir plus de détails et/ou répondre à toutes vos questions.

Vous trouverez ci-dessous une citation de l’équipe de recherche en sécurité de JFrog que vous pouvez utiliser librement dans tout article que vous publiez.

« L’émergence du détournement de prompt est symptomatique d’un paysage de menaces en accélération et de plus en plus complexe. Comme le souligne notre rapport 2025 Software Supply Chain Report, les nouvelles CVE ont augmenté de 27 % l’année dernière, dépassant les méthodes de sécurité traditionnelles, et nous prévoyons que cette tendance va se poursuivre.

Même si le protocole MCP est conçu pour être utilisé avec des identifiants de session cryptographiquement sécurisés, nous avons constaté que des identifiants en double sont générés sur certains serveurs, ce qui montre à quelle vitesse les vecteurs d’attaque se développent pour contourner les mesures de sécurité. Dans le paysage actuel des menaces, l’atténuation consiste à hiérarchiser les risques commerciaux réels et à prendre les mesures nécessaires pour sécuriser l’ensemble du cycle de vie du développement logiciel, et non pas seulement à rechercher des vulnérabilités individuelles.

À mesure que l’intégration de l’IA dans les flux de travail se développe, les organisations doivent donner la priorité à des pratiques DevSecOps robustes. Cela inclut l’intégration de la sécurité dans l’ensemble de la chaîne d’approvisionnement logicielle, par exemple en garantissant des protocoles stricts de séparation et d’expiration des sessions. » – Ori Hollander, chercheur en sécurité, JFrog.