Actualités FranceAgents IA et protocole MCP : une faille corrigée côté français, les...

Agents IA et protocole MCP : une faille corrigée côté français, les précautions recommandées par le CERT-FR

Date:

Des vulnérabilités découvertes dans plusieurs serveurs utilisant le Model Context Protocol (MCP) montrent qu’un agent IA peut devenir un relais vers des ressources internes lorsqu’il traite des données non fiables. En France, un serveur MCP officiel de data.gouv.fr a été renforcé contre ce risque en septembre 2026.

La publication du 5 octobre 2026 qui remet ce problème en lumière ne correspond toutefois pas à une nouvelle alerte générale visant tous les utilisateurs de MCP. Les travaux du chercheur Syed Anas Mohiuddin portent sur plusieurs implémentations et décrivent notamment des failles de type SSRF, qui permettent à un serveur d’effectuer des requêtes vers des destinations qu’il ne devrait pas pouvoir atteindre. Le CERT-FR avait déjà identifié plus largement ce type de risques liés aux agents IA.

En 30 secondes
  • Le serveur MCP de data.gouv.fr a été renforcé contre les failles SSRF en septembre 2026.
  • Les agents IA présentent des risques accrus car ils disposent de droits étendus sur des outils et données.
  • Le CERT-FR recommande isolation, validation humaine et limitation des accès pour les agents déployés.

Un serveur MCP français a bien été corrigé

Le cas français concerne le serveur MCP officiel de data.gouv.fr, destiné à permettre à des assistants IA de rechercher et d’explorer les données de la plateforme nationale d’open data. Le dépôt est référencé par la plateforme publique code.gouv.fr .

Une modification intitulée « harden SSRF on external APIs », attribuant le signalement à Syed Anas Mohiuddin, a été intégrée au projet en septembre 2026. Il s’agit donc d’un problème corrigé sur cette implémentation française, et non de l’annonce d’une compromission générale de data.gouv.fr ou des données personnelles des Français.

Les recherches publiées en 2026 décrivent un problème plus large : lorsqu’un agent ou un outil accepte une adresse fournie indirectement par une entrée non fiable sans vérifier correctement sa destination réelle, il peut être amené à contacter une ressource interne ou un service normalement inaccessible. Des mécanismes comparables ont été corrigés dans plusieurs produits étrangers.

Un agent peut disposer de droits beaucoup plus étendus : lire ou écrire des fichiers, appeler des services, consulter des bases de données ou exécuter des actions dans d'autres applications.

Pourquoi les agents IA augmentent les conséquences possibles

Un chatbot classique produit principalement une réponse. Un agent peut disposer de droits beaucoup plus étendus : lire ou écrire des fichiers, appeler des services, consulter des bases de données ou exécuter des actions dans d’autres applications. MCP sert précisément à relier des modèles d’IA à de tels outils et sources de données.

Le risque ne vient donc pas du seul protocole. Il dépend aussi des droits accordés à l’agent, de la manière dont le serveur MCP contrôle ses entrées et sorties et de la confiance accordée aux autres composants. Les travaux de recherche sur le « protocol pivoting » décrivent notamment la possibilité qu’une instruction malveillante circule entre plusieurs composants qui se font implicitement confiance.

Le rapport 2026 du CERT-FR sur les menaces visant les systèmes d’IA mentionne précisément les failles dans les agents MCP parmi les facteurs susceptibles d’étendre la surface d’attaque lorsqu’ils donnent accès à des outils ou données externes.

Ce que recommande officiellement le CERT-FR en France

Dans un bulletin publié le 13 avril 2026, le CERT-FR avertissait déjà des risques des produits d’automatisation par IA agentique sur les postes de travail : fuite de données sensibles, droits d’accès excessifs, exposition de secrets d’authentification ou actions destructrices.

Pour les organisations, ses recommandations sur les agents IA sont particulièrement strictes :

    • ne pas déployer les produits encore insuffisamment éprouvés dans des environnements de production ;
    • tester les agents dans des environnements isolés, sans données sensibles ;
    • limiter les outils et actions accessibles au strict nécessaire ;
    • imposer une validation humaine pour les commandes système ou les actions ayant des effets réels ;
    • isoler les processus et encadrer les canaux autorisés à déclencher l’agent.

L’ANSSI recommande également de maîtriser les interactions entre un système d’IA et les applications métier, de limiter les actions automatiques lorsque les entrées ne sont pas maîtrisées et de cloisonner les composants. Ces mesures figurent dans son guide de sécurité des systèmes d’IA générative.

Pas de démarche particulière pour le grand public

À ce stade, aucune alerte officielle française consultée ne demande aux particuliers de modifier un réglage ou un mot de passe en raison de ces découvertes. Le sujet concerne d’abord les développeurs, administrateurs et organisations qui déploient des agents connectés à des outils ou à des données.

Pour une entreprise ou une administration utilisant des agents IA, le point pratique est différent : il faut inventorier les serveurs et outils auxquels ils ont accès, vérifier leurs versions et correctifs, réduire leurs privilèges et éviter qu’une instruction issue d’un contenu externe puisse déclencher seule une action sensible. La correction d’une vulnérabilité particulière ne remplace pas ces protections d’architecture.

Questions fréquentes

Pourquoi la faille du serveur MCP français ne constitue-t-elle pas une compromission générale ?

Le problème corrigé sur data.gouv.fr en septembre 2026 concernait spécifiquement ce serveur officiel. Les données et la plateforme générale de data.gouv.fr ne sont pas compromises ; il s’agit d’un renforcement de sécurité sur une implémentation particulière.

En quoi les agents IA augmentent-ils les conséquences des failles SSRF ?

Contrairement à un chatbot classique qui produit une réponse, un agent dispose de droits étendus : lecture/écriture de fichiers, appels de services, accès aux bases de données et exécution d’actions dans d’autres applications. Une faille SSRF peut donc donner accès à des ressources internes normalement inaccessibles.

Quelles mesures le CERT-FR impose-t-il aux organisations utilisant des agents IA ?

Le CERT-FR recommande : ne pas déployer en production les produits insuffisamment éprouvés, tester en environnements isolés sans données sensibles, limiter les outils accessibles au strict nécessaire, imposer une validation humaine pour les commandes système, et isoler les processus.

Sur le meme sujet

Énergie et croissance : en France aussi, l’économie produit davantage tout en émettant moins de CO₂

La croissance économique n’implique plus automatiquement une hausse des...

Les plus lus

Derniers articles
Julien Mercier
Julien Mercier
Julien Mercier décrypte les aides et les droits des Français. CAF, retraite, chômage, chèque énergie, MaPrimeRénov', bourses ou aides locales : il s'attache à dire clairement qui peut en bénéficier, pour quel montant, jusqu'à quand et comment faire la démarche, étape par étape. Attaché aux chiffres officiels et aux sources françaises, il écrit pour que chacun sache exactement à quoi il a droit — et n'y renonce pas faute d'information.