MCP : les serveurs d'outils, nouvelle porte d'entrée des attaques contre les agents
Le protocole MCP (Model Context Protocol) relie les agents à leurs outils. Plus il se répand, plus il devient une cible : les recherches publiées en 2026 convergent sur le même constat, le serveur d'outils est le maillon faible.
Ce que les recherches ont montré
- Outils empoisonnés : un serveur MCP tiers peut fournir des définitions d'outils contenant des instructions cachées, certaines ne s'activant qu'après plusieurs utilisations (« rug pull »).
- Exécution automatique : des chercheurs ont observé que Claude Code, Cursor CLI, Gemini CLI et GitHub Copilot CLI lançaient des serveurs MCP définis dans un projet dès l'acceptation d'une invite de confiance sur le dossier, sans préciser qu'un code allait s'exécuter.
- Injection indirecte : dans un cas rapporté, une injection a poussé l'agent de Cursor à créer lui-même une configuration MCP malveillante, puis à obtenir une exécution de code à distance.
- Une faille numérotée : la CVE-2026-26118 touche un serveur MCP de Microsoft et permettrait de manipuler la façon dont un assistant interagit avec les services connectés.
- Serveurs ouverts : environ 38 à 40 % des serveurs MCP scannés tournent encore sans aucune authentification, selon les synthèses consultées.
Un guide de sécurité dédié à MCP a aussi été publié en juin 2026 sur le site media.defense.gov, signe que le sujet est pris au sérieux côté institutions.
Pourquoi c'est particulier aux agents
Un agent lit le texte que renvoient ses outils comme des instructions possibles. Un outil compromis, ou un document que l'agent lit, peut donc lui dicter une action. Plus l'agent a de droits (fichiers, mails, shell), plus le dégât potentiel est grand.
Réflexes pour une stack auto-hébergée
Ce sont nos recommandations générales, pas une liste officielle :
- Authentifier chaque serveur MCP et ne jamais l'exposer sans contrôle d'accès, même sur un réseau privé.
- N'installer que des serveurs dont vous avez lu le code ou dont vous maîtrisez la source ; épingler les versions.
- Moindre privilège : un agent n'a que les outils dont sa tâche a besoin, en lecture seule quand c'est possible.
- Ne pas accepter la confiance d'un dossier à l'aveugle dans les outils de code agentiques.
- Exiger une validation humaine pour les actions irréversibles (envoi, suppression, paiement).
- Journaliser les appels d'outils pour pouvoir reconstituer ce qu'un agent a fait.
Dans l'orchestration d'agents, la question n'est plus seulement « que sait faire mon agent » mais « à quoi peut-il être amené à obéir ».
Sources : Microsoft MCP Server CVE-2026-26118 (PointGuard AI), Cloud Security Alliance, étude arXiv sur les outils d'IA de développement, guide MCP (juin 2026), The SaaS Library.