Lovable, MCP, Shai-Hulud : 3 incidents, 1 pattern d'architecture
Réflexion

Lovable, MCP, Shai-Hulud : 3 incidents, 1 pattern d'architecture

LeCollectif
LeCollectif
· 7 min de lecture

Trois incidents en huit jours, en avril 2026. Le 16 avril, The Register révèle qu’une faille de conception du Model Context Protocol expose près de 200 000 serveurs MCP à une exécution de code à distance, Anthropic répond « expected behavior » et refuse de patcher. Le 20 avril, le même journal documente que Lovable a laissé 8 millions d’utilisateurs exposés pendant 48 jours via une faille BOLA accessible avec cinq appels API depuis un compte gratuit. Le 29 avril, Sysdig confirme que le ver Shai-Hulud a contaminé plus de 25 000 dépôts GitHub et persiste désormais via les fichiers de configuration des agents IA, Claude Code et VS Code en première ligne.

Trois éditeurs, trois mécaniques, huit jours. La presse les a couverts comme trois accidents distincts. Ce ne sont pas trois accidents.

Le pattern commun : la couche IA traitée comme une boîte noire fiable

Reprenons chaque incident. Lovable expose 8 millions de comptes parce qu’un endpoint authentifié n’a jamais reçu de contrôle d’autorisation par ressource. MCP permet l’exécution de commandes OS arbitraires parce que le SDK officiel utilise STDIO sans isolation processus, et Anthropic considère que c’est au client d’isoler. Shai-Hulud persiste parce que les fichiers .cursor, .claude et mcp.json ne sont pas inspectés comme du code : un attaquant les modifie, l’agent les exécute au prochain démarrage.

Trois mécaniques, une seule cause architecturale : la couche IA, outil de vibe coding, agent, serveur MCP, est posée sur le stack comme un composant de confiance. Ce n’est pas une nouvelle menace. C’est l’oubli d’un principe ancien : tout composant qui exécute du code ou dialogue avec votre API doit être traité comme potentiellement hostile jusqu’à preuve du contraire.

Hypothèse fragile #1 : la couche IA n’est pas sûre par défaut

Selon The Next Web, le bug a été introduit en février 2026 par une mise à jour du backend de permissions, patché pour les nouveaux projets, oublié sur les anciens. HackerOne classe le rapport en doublon, qui reste ouvert 48 jours. Pendant ce temps, n’importe quel compte gratuit peut lire le code source, les credentials Supabase et les transcripts IA de projets contenant des données réelles d’employés Accenture, Microsoft ou Nvidia.

La leçon n’est pas que Lovable a mal codé. C’est que tout endpoint exposé à un agent IA hérite des mêmes obligations qu’une API métier : authentification et autorisation par ressource. La première dit qui vous êtes ; la seconde dit ce que vous avez le droit de faire. Confondre les deux est l’erreur la plus ancienne de la sécurité applicative, et la plus fréquente sur les couches IA récentes.

Hypothèse fragile #2 : le protocole ne remplace pas le périmètre

Pour MCP, Hacker News recense 7 000+ serveurs publics, 150 millions de téléchargements et jusqu’à 200 000 instances vulnérables. Tous les SDK officiels, Python, TypeScript, Java, Rust, sont concernés. Anthropic ne nie pas. Anthropic dit : c’est conforme à la spécification, c’est au client d’isoler.

Le débat technique est ouvert. Le débat architectural ne l’est pas. Si vous utilisez un serveur MCP, faites-le tourner comme s’il était hostile : conteneur isolé, secrets de production hors de portée, journal d’audit. Pas parce qu’il l’est, mais parce que vous n’avez pas la garantie qu’il ne le sera pas demain. Notre checklist 48 h pour mettre votre parc MCP en conformité détaille les commandes concrètes, et les MCP Tunnels d’Anthropic avec sandboxes self-hosted montrent comment exposer un MCP interne à un agent externe sans ouvrir le périmètre réseau.

Hypothèse fragile #3 : les configurations d’agents sont du code

Shai-Hulud, dans sa variante d’avril 2026, n’attaque plus seulement les paquets npm. Il modifie les fichiers de configuration des agents IA. Au prochain démarrage, le code malveillant s’exécute avec les permissions complètes du développeur. La filiation se confirme en mai avec le mini Shai-Hulud sur TanStack et node-ipc, qui industrialise le même schéma : compromission d’un paquet en amont, propagation via les configurations d’agents en aval.

Vous lisez tous les diff de PR sur les fichiers .rb, .js, .py. Combien d’entre vous lisent les diff sur .cursor/, .claude/ ou mcp.json ? Ces fichiers sont devenus du code exécutable. Ils méritent revue de PR, signature et journalisation au même titre que vos scripts de déploiement. C’est précisément ce que mesure notre grille de 10 questions pour évaluer un agent IA.

Trois réflexes d’architecture à appliquer cette semaine

Réflexe 1 : Sandboxer la couche IA

Chaque agent et chaque serveur MCP tourne dans un conteneur isolé, sans accès direct aux secrets de production ni au réseau interne sans liste blanche.

Réflexe 2. Authentifier et autoriser

Sur chaque endpoint exposé à un agent IA, deux vérifications : qui est l’appelant, et a-t-il le droit d’accéder à cette ressource précise. Le cas Lovable disparaît si la deuxième vérification existe.

Réflexe 3 : Auditer les fichiers de configuration

Tout fichier qui peut déclencher l’exécution d’un agent IA, .cursor/, .claude/, mcp.json, passe par une revue de pull request, idéalement signé, toujours journalisé.

Ces trois réflexes ne sont pas des contrôles exotiques. Ce sont les principes que vous appliquez déjà sur vos API métier, et que vous avez oublié d’appliquer à la couche IA.

NIS2 et la responsabilité du dirigeant

Avec la transposition NIS2 qui se rapproche, ces incidents changent de catégorie juridique. La directive impose une gouvernance des risques numériques, toute couche numérique, IA comprise. Notre article sur les obligations NIS2 pour les PME concernées détaille seuils et sanctions. L’évolution importante : en cas d’incident majeur, l’enquête remontera l’architecture jusqu’au dirigeant. La question « avez-vous audité l’architecture IA de votre stack ? » engagera la responsabilité personnelle du dirigeant, pas seulement celle de l’équipe technique.

Ce que nous pensons chez LeCollectif

Le bruit médiatique fait croire que la menace est nouvelle. Elle ne l’est pas. Ce qui est nouveau, c’est la vitesse à laquelle les équipes branchent des outils IA en production sans appliquer les principes d’architecture qu’elles connaissent par ailleurs. Lovable, MCP et Shai-Hulud ne sont pas trois alertes différentes : c’est la même alerte, trois fois en huit jours.

Si vous utilisez Lovable, Cursor, Claude Code ou un serveur MCP, posez-vous la question lundi matin : ces trois réflexes sont-ils en place ? Si la réponse est non, vous savez par où commencer.

Partager cet article

Partager :
LinkedIn X

Restez informé des dernières actualités gratuitement

Automatisation, IA, développement web et stratégie digitale pour PME. Un email par semaine, zéro spam.