Prendre rendez-vous

Paysage des menaces MCP attaques réelles et détection

Le Model Context Protocol relie à l'exécution les agents d'IA à des outils et des sources de données quelconques — et fait ainsi de chaque serveur MCP accessible une frontière de confiance à part entière. Cette page situe les voies d'attaque documentées et les incidents avérés, et montre ce à quoi la détection, le contrôle par passerelle et l'exploitation doivent prêter attention.

MCP a été présenté par Anthropic en novembre 2024 et s'est développé en quelques mois pour devenir le standard de facto de la connexion des applications LLM à des sources de données et des outils externes — avec un large soutien, notamment de la part d'OpenAI, de Microsoft et de Google. Des milliers de serveurs MCP publics sont déjà en usage, alors que la spécification mûrit encore. Les modèles de sécurité sous-jacents sont connus : exécuter un serveur MCP local revient, selon Wiz, à exécuter du code arbitraire sur sa propre machine, et les registries apportent les risques bien connus des écosystèmes de paquets. Le guide de la NSA souligne en outre que MCP inverse le schéma client-serveur habituel : les serveurs interrogent et exécutent parfois des actions pour les clients connectés, ce qui ouvre de nouveaux chemins d'attaque difficiles à retracer. Les points suivants résument les risques avérés, les incidents documentés et les approches de détection sur la base des recherches de Wiz et du guide de la NSA.

L'essentiel en un coup d'œil

01

Risques liés aux registries et à la chaîne d'approvisionnement

Les serveurs MCP sont majoritairement construits par des développeurs indépendants et distribués via des registries non officielles ; une registry officielle est prévue selon Wiz, mais n'est pas encore disponible. S'appliquent dès lors les schémas bien connus des écosystèmes de paquets : typosquatting, usurpation d'identité (impersonation), Rug Pulls et prises de contrôle de comptes. Des labels comme « official » ou « verified » ne confirment pour autant ni l'identité du développeur ni un lien vérifiable avec le produit mentionné — Wiz rapporte en outre qu'environ 100 des quelque 3 500 serveurs listés dans une registry examinée renvoyaient à des dépôts inexistants.

02

Risques côté client et Auto-Run

De nombreux clients MCP exécutent les outils automatiquement (Auto-Run) ; cela accorde une confiance implicite aux réponses des Tools et élargit le rayon d'action d'un serveur compromis — selon Wiz, explicitement à l'encontre de la spécification MCP. S'y ajoutent des conflits de noms de Tools, où des outils délibérément nommés à l'identique écrasent des fonctions légitimes, le détournement de commandes slash qui se chevauchent comme /deploy ou /scan, ainsi que la Prompt Injection indirecte via des contenus non fiables (untrusted), par exemple issus d'un README ou d'un message de commit. Selon Wiz, les garde-fous (guardrails) existants côté client sont hétérogènes et n'ont pas été conçus dans l'optique de la sécurité MCP.

03

Incidents avérés et CVE

Sont documentés, entre autres, l'accès via le serveur MCP GitHub à des dépôts privés et leur publication, ainsi que l'exfiltration de messages WhatsApp par un serveur MCP malveillant qui n'a basculé vers un comportement nuisible qu'après la deuxième utilisation (les deux décrits par Invariant Labs, cités dans le guide de la NSA). Comme vulnérabilité dotée d'un identifiant, on retient CVE-2025-49596 dans le MCP Inspector : une Remote Code Execution classée critique via des entrées non vérifiées, corrigée selon la NSA en version 0.14.1. Wiz décrit en outre un proof of concept propre (Gal Nagli) dans lequel un serveur MCP destiné à parser de la documentation GitHub a conduit à une Remote Code Execution sur l'hôte MCP.

04

Détection et surveillance

Le guide de la NSA recommande de scanner régulièrement les réseaux à la recherche de serveurs MCP ouverts, non autorisés ou vulnérables — notamment parce que ceux-ci peuvent changer de ports dynamiquement, ce qui rend précieux les rapports de scan différentiels ; sont cités des outils comme MCP Scanner, Ramparts, CyberMCP et Proximity. Tous les appels de Tools et de modèles devraient être journalisés avec leurs paramètres et leurs identités, et intégrés à la surveillance existante (par exemple un SIEM), afin de détecter les schémas d'appel suspects. S'y ajoute un processus formel de suivi des vulnérabilités liées à MCP via les CVE et les advisories, assorti d'un inventaire tenu à jour des serveurs déployés.

05

Passerelle MCP et allowlisting

Wiz recommande de centraliser l'utilisation des serveurs MCP via un proxy ou une passerelle MCP, afin de créer un point de contrôle unique pour l'audit logging, la surveillance, les guardrails et la gouvernance. En complément, l'allowlisting de binaires et de serveurs sur l'hôte MCP aide à restreindre l'exécution de serveurs inconnus, tout comme le sandboxing via la conteneurisation, le contrôle des sorties (egress) et les filtres d'appels système (syscall) — Wiz soulignant toutefois que cela n'empêche pas la transmission de l'attaque à d'autres serveurs et outils. La NSA cite en outre des proxys de sortie filtrants (par exemple Squid ou tinyproxy) ou des solutions DLP, ainsi que le sandboxing au niveau de l'OS avec seccomp, AppArmor, SELinux ou AppContainer.

06

Ce que nous examinons lors de l'évaluation

Nous inventorions les serveurs et clients MCP en usage, examinons la provenance et les signaux de confiance des registries utilisées et évaluons les autorisations, les scopes de tokens et le comportement Auto-Run au regard du principe du Least Privilege. Cela comprend des scans réseau à la recherche de serveurs MCP ouverts ou non autorisés, l'examen du sandboxing, de la passerelle et de l'allowlisting, ainsi que le raccordement à la journalisation (logging) et au SIEM. Sur cette base, nous fournissons une liste de mesures priorisée ; en approfondissement, nous proposons du conseil, des évaluations techniques, des tests d'intrusion et des formats de sensibilisation tels que des webinaires.

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

Wiz Research · 2025

Inside MCP Security: A Research Guide on Emerging Risks

Source de contenu principale : risques de chaîne d'approvisionnement et de registries, risques côté client et Auto-Run, passerelle/allowlisting, ainsi qu'un proof of concept (Gal Nagli) et des constats de Guy Goldenberg sur les serveurs MCP PostgreSQL et Puppeteer d'Anthropic.

National Security Agency (NSA), Cybersecurity Information · 2026

Model Context Protocol (MCP): Security Design Considerations for AI-Driven Automation

Version 1.0, mai 2026 (U/OO/6030316-26). Cas réels (GitHub-MCP, WhatsApp-MCP), CVE-2025-49596 ainsi que des recommandations sur les scans réseau, le sandboxing, le logging/SIEM et le suivi des CVE.

Oligo Security (divulgation) ; cité dans le guide de la NSA · 2025

CVE-2025-49596 — Remote Code Execution dans le MCP Inspector

RCE classée critique via des entrées non vérifiées ; corrigée dans MCP Inspector version 0.14.1.

Invariant Labs · 2025

GitHub MCP Exploited / WhatsApp MCP Exploited

Deux incidents MCP documentés (accès à des dépôts privés, respectivement exfiltration de messages) que la NSA cite comme exemples réels.

Déployer et exploiter MCP en toute sécurité

Nous évaluons vos serveurs, clients et intégrations MCP, priorisons les risques et vous accompagnons de la détection jusqu'à une exploitation sécurisée. Contactez-nous pour une évaluation ou un webinaire.