if ( !emtpy($headline_subheadline ) ) : ?>
Deux groupes distincts de chercheurs ont découvert des failles dans les systèmes d’identité et les contrôles des agents d’OpenAI.
endif; ?>
Deux rapports distincts sur les failles de sécurité des systèmes OpenAI soulignent à quel point même une entreprise qui dépense des milliards pour développer ses propres outils de test de cybersécurité basés sur l’IA reste vulnérable.
Lors d’un incident, des chercheurs ont violé les systèmes OpenAI avec l’aide des outils d’un développeur d’IA rival, tandis qu’un autre groupe de chercheurs a trompé l’agent Codex d’OpenAI pour qu’il contourne ses contrôles sandbox.
Les chercheurs d’Hacktron ont enchaîné plusieurs vulnérabilités pour réaliser l’exécution de code à distance et accéder aux comptes des employés et aux systèmes internes d’OpenAI, selon un article de blog détaillant leurs découvertes.
« Le 25 juillet 2026, nous avons enchaîné deux vulnérabilités critiques pour compromettre les comptes ChatGPT de plusieurs employés d’OpenAI », ont écrit les chercheurs de Hacktron Harsh Jaiswal, Mohan Pedhapati et Rahul Maini. « Avec ces comptes, nous pourrions alors accéder aux référentiels internes OpenAI, et potentiellement à de nombreux autres connecteurs. »
Ils ont déclaré que l’attaque avait commencé par une faille dans une bibliothèque de traitement d’images permettant l’exécution de code à distance. Cet accès initial a ensuite été utilisé pour extraire des jetons d’authentification, qui ont permis de se déplacer entre les systèmes connectés, selon le blog.
Les chercheurs ont démontré l’accès en effectuant une action bénigne à l’aide d’un compte d’employé et n’ont pas exfiltré de données sensibles. Le travail a été mené dans le cadre d’un programme de divulgation coordonné et les vulnérabilités ont été corrigées après le rapport.
Hacktron a utilisé Claude AI, son rival d’OpenAI, Anthropic, pour l’aider dans l’opération. Selon les chercheurs, le modèle a été utilisé de manière itérative pour affiner le chemin d’attaque et améliorer la chaîne d’exploitation, notamment dans la reconnaissance, l’analyse des vulnérabilités et le développement d’exploits.
Vibhum Dubey, chercheur en cybersécurité et membre de l’équipe rouge, a déclaré que les résultats reflètent un changement dans la manière dont les systèmes d’IA sont utilisés dans les scénarios d’attaque.
« L’accent n’est plus mis sur la vulnérabilité d’une IA, mais sur la tromperie, jusqu’à la mesure dans laquelle l’IA est autorisée à agir sur cette tromperie », a déclaré Dubey. « Un agent autonome peut interpréter des instructions, appeler des outils, écrire ou exécuter du code, accéder à des fichiers et communiquer avec d’autres systèmes, créant ainsi une surface d’attaque beaucoup plus large que ce ne serait le cas pour un chatbot conventionnel. »
Il a ajouté que même des faiblesses mineures peuvent avoir des conséquences plus vastes.
« Une vulnérabilité mineure chez un tel agent peut avoir des conséquences négatives disproportionnées en raison de la capacité de l’agent à agir de manière autonome, à prendre des initiatives pour atteindre ses objectifs et à fonctionner sur plusieurs systèmes », a déclaré Dubey.
Évasion du bac à sable du Codex
Des chercheurs d’une autre société, Accomplish, ont signalé qu’ils étaient capables de contourner les contrôles du bac à sable dans l’environnement d’agent de codage Codex d’OpenAI.
Les chercheurs ont déclaré que l’agent avait exécuté des actions en dehors de sa portée prévue et interagi avec des systèmes externes malgré les restrictions destinées à limiter son comportement.
« Nous avons trouvé deux solutions pour sortir du bac à sable OpenAI Codex et les avons signalées à OpenAI le 12 août 2026. Les deux ont été corrigées en huit jours », a écrit Oren Yomtov, chercheur principal en sécurité chez Accomplish, dans un article de blog.
Selon le blog, l’évasion a été réalisée grâce aux interactions entre l’agent, ses instructions et les outils disponibles, lui permettant d’opérer au-delà des limites prévues.
Dubey a déclaré que les entreprises ne devraient pas s’appuyer sur le sandboxing comme contrôle autonome.
« J’éviterais de considérer un bac à sable comme une barrière de sécurité impénétrable », a-t-il déclaré. « Si une entreprise peut lire ou écrire des données ou exécuter du code à partir d’un agent IA, elle doit penser aux contrôles supplémentaires nécessaires pour sécuriser le système dans son ensemble si un bac à sable est compromis. »
L’identité et l’accès étendent la portée
Les deux révélations soulignent comment les systèmes d’identité ont influencé la portée des manifestations.
Dans le cas Hacktron, les chercheurs ont déclaré que l’accès aux jetons d’authentification permettait de se déplacer sur plusieurs systèmes après l’obtention de l’accès initial. Cela a permis d’accéder aux services au-delà du point d’entrée initial, selon le blog.
Dubey a déclaré que les entreprises devraient traiter les agents d’IA comme des entités privilégiées dans de tels environnements.
« Chaque agent IA doit avoir sa propre identité avec des autorisations étroitement adaptées, des informations d’identification limitées et faciles à alterner, un accès réseau étroitement contrôlé et une journalisation complète », a-t-il déclaré.
De telles architectures sont largement utilisées dans les environnements d’entreprise, où les jetons d’authentification et les services intégrés gèrent l’accès entre les applications.
Dubey a déclaré que la recherche ne devrait pas être considérée comme spécifique à un seul fournisseur.
« Je n’interpréterais pas ces résultats comme un problème exclusif à un fournisseur particulier d’IA », a-t-il déclaré. « Les résultats aident à identifier une lacune de capacité beaucoup plus large dans la posture de sécurité des entreprises autour de l’IA. »
Il a ajouté que les approches conventionnelles pourraient ne pas suffire.
« De nombreuses entreprises envisagent des approches conventionnelles de sécurité des applications comme moyen de sécuriser l’IA, mais il s’agit de systèmes fondamentalement différents qui nécessitent de nouveaux contrôles pour sécuriser correctement leur utilisation, leurs données, leur modèle et leurs actifs de calcul », a déclaré Dubey.
Dubey a déclaré que les organisations devraient concevoir des systèmes en partant du principe que des pannes se produiront.
« Le véritable test de la sécurité de l’IA d’entreprise ne consistera pas à prévenir toutes les pannes de l’IA, mais plutôt à garantir qu’un seul agent compromis ou manipulé ne puisse pas conduire à une violation plus large de l’infrastructure informatique de l’entreprise », a-t-il déclaré.



