Le chercheur en sécurité Syed Anas Mohiuddin a étudié des attaques qui exploitent des lacunes de confiance dans Model Context Protocol (MCP). Ce standard permet à des applications et à des agents d’IA de communiquer sur un réseau interne. Un agent peut transmettre une instruction malveillante à un autre agent. L’attaque peut conduire à l’exfiltration de bases de données et à l’exposition d’informations professionnelles ou personnelles sensibles. Les agents spécialisés, par exemple ceux dédiés à la traduction ou à l’analyse de données, peuvent disposer de protections plus faibles que le modèle de langage sous-jacent.

Au cours des cinq mois précédant le 5 octobre 2026, Google et quatre autres organisations ont reconnu des vulnérabilités liées à cette méthode. Mohiuddin a testé des agents associés à Google, JP Morgan Chase, Weviate, Rapid7, la direction interministérielle du numérique du gouvernement français et l’administration fédérale américaine. Les serveurs MCP stockent les identifiants de chaque agent. Les agents internes accordent souvent leur confiance à leurs homologues. Des prompts spécialement conçus peuvent ainsi provoquer une Server-Side Request Forgery, qui force un serveur à envoyer des requêtes réseau non autorisées.

Rapid7 a attribué un score de 2,7 à CVE-2026-97228 et a corrigé la faille le mois précédent. Le problème de Google a reçu un score de 8. L’outil MCP de base de données googleapis/mcp-toolbox créait son client HTTP sans politique CheckRedirect et ne validait pas les adresses IP de destination. Un paramètre de chemin construit par un attaquant pouvait rediriger une requête vers un point de terminaison interne. Google a ajouté des listes d’adresses IP autorisées et des listes de blocage. Les URL de base dangereuses sont désormais rejetées au démarrage.

Mohiuddin appelle cette famille d’attaques le protocol pivoting. L’attaquant entre par MCP, exploite les relations de confiance entre protocoles et atteint des fonctions accessibles par un autre système. Les exemples cités sont Agent-to-Agent (A2A) de Google et le futur Agent Network Protocol. Markus Vervier, chercheur chez X41 D-Sec, considère cette méthode comme une forme d’injection de prompt indirecte. Le changement de protocole n’est pas indispensable à l’attaque selon lui.

La méthode a fonctionné dans cinq organisations dont le principal point commun était l’utilisation de MCP. Des spécialistes de la sécurité estiment que la diffusion du standard a devancé ses tests et son durcissement. Les architectures d’agents ont aussi éloigné les équipes du principe du zero trust. Toute transaction sensible entre agents doit demander une autorisation. Les données transmises par un modèle de langage à un outil doivent être traitées comme des entrées non fiables. Les faiblesses sous-jacentes restent des problèmes connus d’injection et de SSRF.