Actualités sécurité et IA

Sécurité des agents IA · Par FireAI Security & Research Team · Publié

Salt Labs détourne l'agent IA Manus avec un seul e-mail en encodant une injection de prompt en JSFuck

Salt Labs a indiqué le 1er octobre 2026 qu'un e-mail obscurci a fait exécuter du code à l'agent Manus et ouvrir un reverse shell ; le garde-fou n'a réagi qu'après l'exécution. La faille est corrigée.

An AI agent icon and the FireAI research mascot, next to the words “One email hijacks an AI agent.”

Des chercheurs de Salt Labs ont publié le 1er octobre 2026 le récit de la manière dont ils ont contourné les protections contre l'injection de prompt de l'agent IA Manus et obtenu l'exécution de code au moyen d'un seul e-mail [1]. SC Media, citant TechRadar, a également couvert ces travaux et relève que la faille en question a depuis été corrigée dans le cadre d'un programme de bug bounty [2]. Le cas concerne les utilisateurs de Mac qui connectent un agent IA à leur boîte de réception et à d'autres comptes.

Contexte

Une injection de prompt place des instructions dans un contenu qu'un agent IA lit, de sorte que l'agent les traite comme des commandes. Salt Labs a choisi l'intégration Gmail comme cible parce que la messagerie est le principal fournisseur d'identité de nombreux comptes. Selon le compte rendu, l'agent traitait les e-mails dans un bac à sable cloud, à l'aide d'outils fondés sur le Model Context Protocol et du jeton OAuth de l'utilisateur [1].

Ce que décrivent les travaux

Les chercheurs indiquent qu'une simple injection de commande shell a été détectée et bloquée par les garde-fous de la plateforme, et qu'une variante encodée en Base64 a également été détectée. Ils ont alors encodé la charge en JSFuck, une manière inhabituelle d'écrire du JavaScript avec un jeu de caractères très réduit, et l'e-mail demandait à l'agent de la décoder avec Node.js. L'agent a invoqué l'environnement d'exécution Node.js et exécuté du JavaScript arbitraire dans son environnement côté serveur [1].

La charge a ensuite été étendue pour exécuter des commandes système dans le bac à sable et établir un reverse shell vers l'infrastructure des attaquants. À partir de là, les chercheurs ont atteint le jeton OAuth Gmail, l'interface des outils et les identifiants des services connectés, avec un accès potentiel à des services comme Google Drive et GitHub [1]. La constatation centrale est un décalage temporel : le garde-fou a bien détecté l'attaque, mais « après que le code s'était déjà exécuté » [1]. SC Media en résume la leçon ainsi : l'inspection des prompts est nécessaire mais insuffisante, et la protection doit s'étendre aux actions qu'un agent effectue au travers des outils, des API et des systèmes [2].

Le compte rendu indique que la faille a été soumise via le programme de bug bounty de Meta, qu'elle a été résolue et qu'elle n'est plus exploitable. Il ne donne pas de calendrier de divulgation [1].

Conséquences pour les utilisateurs de Mac

Dans ce cas, le code s'est exécuté dans le bac à sable cloud de l'éditeur, et non sur un Mac ; l'exposition portait donc sur les jetons et les comptes connectés que détenait l'agent [1]. Le constat général vaut aussi pour les agents locaux : un contenu lu par un agent peut transporter des instructions, et une défense qui n'inspecte que le prompt peut intervenir trop tard.

Recommandations

  1. Ne connectez un agent IA qu'aux comptes dont il a besoin, et préférez un accès en lecture seule lorsque le service le propose.
  2. Passez régulièrement en revue les services connectés et les jetons de chaque agent, et révoquez ceux qui ne sont pas utilisés.
  3. Considérez tout e-mail, toute page web ou tout document lu par un agent comme une entrée non fiable.
  4. Préférez les agents dont les actions exigent une approbation pour les commandes, les modifications de fichiers et les nouvelles destinations réseau.
  5. Surveillez les destinations réseau que contacte un agent sur le Mac, et examinez toute destination nouvelle.

Pertinence pour FireAI

Le profil Agent de FireAI reconnaît les agents IA présents sur un Mac, apprend où chacun se connecte habituellement et signale pour examen une destination jamais vue ou un pic d'envoi, en n'utilisant que les noms d'hôte et le nombre d'octets. Dans son mode le plus strict, il bloque une nouvelle destination jusqu'à ce que l'utilisateur l'autorise.

FireAI ne fonctionne pas dans le cloud d'un éditeur ; il ne pouvait donc ni voir ni arrêter ce qui s'est passé dans le bac à sable de Manus. Il ne lit ni les e-mails ni les prompts, ne détermine pas si une instruction constitue une injection et ne lit pas le contenu des connexions chiffrées. Il agit sur le versant réseau des agents qui s'exécutent sur le Mac.

Limites

Le récit technique est celui des chercheurs eux-mêmes, consulté ici au travers d'une republication de Security Boulevard ; cet article ne l'a pas reproduit de manière indépendante. Les sources ne font état d'aucune exploitation par d'autres que les chercheurs, et la date du correctif n'est pas indiquée. SC Media estime que d'autres contournements ingénieux, au-delà de JSFuck, sont susceptibles d'apparaître [2].

Essayez FireAI, par HisnLabs gratuitement pendant 17 jours.

Sources

  1. Salt Labs via Security Boulevard, 1 October 2026: How We Hijacked an AI Agent With a Single Email
  2. SC Media, 3 October 2026: Researchers bypass AI agent protections with JavaScript obfuscation