Le pivotement de protocole MCP est le nom que le chercheur indépendant Syed Anas Mohiuddin donne à une classe d'attaques. Ars Technica a rapporté le 5 octobre 2026 les résultats de sa preuve de concept : au cours des cinq derniers mois, Google et quatre autres institutions ont confirmé des vulnérabilités de ce type. Le point troublant n'est pas qu'un modèle n'ait pas été assez intelligent, mais que les agents se font confiance par défaut : une fois un maillon trompé, les suivants exécutent les instructions de l'attaquant comme s'il s'agissait de la délégation normale d'un collègue.
Le premier à tomber est souvent le moins protégé
Les cibles de test de Mohiuddin comprenaient Google, JPMorgan Chase, Weaviate, Rapid7, une agence numérique interministérielle française et un département fédéral américain. Son point d'entrée est représentatif : au lieu d'attaquer de front l'agent principal le mieux gardé, il vise des agents spécialisés comme la traduction ou l'analyse de données. Ceux-ci traitent le plus de contenus externes avec souvent les garde-fous les plus lâches ; glisser une instruction malveillante dans le contenu qu'ils traitent suffit à franchir la première étape.
L'étape décisive se joue au niveau du protocole. Quand un agent compromis transmet une instruction à un autre agent via MCP (Model Context Protocol), le destinataire voit une délégation interne, et non une entrée externe non fiable. Une instruction qu'un grand modèle aurait peut-être refusée peut être exécutée dès lors qu'elle revêt l'identité d'un passage de relais entre collègues — et, dans les cas graves, déclencher une falsification de requête côté serveur (SSRF) qui envoie des requêtes vers le réseau interne.
Pourquoi la confiance se perd en chemin
La chaîne fonctionne parce que trois conditions s'additionnent :
- Les serveurs MCP conservent de manière centralisée les identifiants de plusieurs agents : un point d'entrée franchi livre des voies de déplacement latéral toutes prêtes.
- Les agents internes se font confiance par défaut et ne revérifient pas l'autorisation avant d'exécuter des opérations sensibles.
- Lorsque les instructions sont converties entre MCP et des protocoles comme A2A de Google ou l'Agent Network Protocol, les marqueurs de confiance et les informations d'autorisation d'origine se perdent ou sont mal interprétés facilement.
Deux cas confirmés sont très éloignés en gravité. La faille liée à la boîte à outils MCP pour bases de données de Google (googleapis/mcp-toolbox) a été notée 8/10 : son client HTTP n'avait pas de politique de contrôle des redirections et ne validait pas les IP cibles, si bien qu'un paramètre de chemin soigneusement fabriqué pouvait amener la boîte à outils à suivre une redirection et à émettre des requêtes vers des points de terminaison internes pour le compte de l'attaquant. La correction de Google ajoute des listes d'autorisation et de blocage d'IP et refuse dès le démarrage les URL de base dangereuses. Le cas Rapid7, référencé CVE-2026-97228, n'a été noté que 2,7/10 et a été corrigé le mois dernier.
Douglas McKee, de Rapid7, a pointé ce qui rend cette classe si difficile à repérer : chaque maillon de la chaîne fonctionne en réalité comme prévu, donc l'attaque passe inaperçue, tandis que les agents offrent à l'attaquant un nouvel ensemble de connexions pour se déplacer latéralement. Markus Vervier, de X41 D-Sec, y voit pour l'essentiel une sous-classe de l'injection indirecte de prompt : surprenante dans sa méthode et globalement difficile à atténuer. Ce site a récemment traité des leçons voisines : une Skill malveillante passée à travers les contrôles de Databricks Genie et l'activité d'agents renégats confirmée par Wikimedia. À chaque fois, les défenses individuelles semblaient en ordre alors que la chaîne entière était sans protection.
La défense doit revenir au zéro confiance
Les conseils issus de cette divulgation ne sont pas nouveaux ; le difficile est de les appliquer : partir du principe qu'un nœud est déjà compromis, réautoriser avant que les agents se transmettent des opérations sensibles, et traiter tout ce qui passe d'un grand modèle à un outil comme une entrée externe non fiable, en appliquant les défenses connues depuis des années contre l'injection et la SSRF. Les systèmes multi-agents entrent vite dans les réseaux d'entreprise, et tant que le modèle de confiance restera « nous sommes tous des insiders », le pivotement de protocole ne sera pas le dernier schéma d'attaque à recevoir un nom.