MCP et sécurité : 30 CVE en 60 jours, comment réagir
Technique

MCP et sécurité : 30 CVE en 60 jours, comment réagir

LeCollectif
LeCollectif
· 9 min de lecture

Le Model Context Protocol (MCP) est devenu le standard de connexion entre vos outils métier et les modèles d’IA. Avec 97 millions de téléchargements mensuels et l’adoption par OpenAI, Google et Microsoft, le protocole s’impose partout. Mais cette adoption rapide a un revers : 30 CVE publiées en 60 jours et plus d’un tiers des serveurs déployés sans la moindre authentification. Si vous utilisez ou envisagez d’utiliser MCP, cet article vous donne les clés pour sécuriser vos intégrations avant qu’un incident ne survienne.

Les chiffres qui révèlent l’ampleur du problème

L’adoption de MCP suit une courbe exponentielle. Les SDK Python et TypeScript cumulent 97 millions de téléchargements mensuels. Chrome 146 Canary a intégré WebMCP en février 2026. Le protocole a été confie a la Linux Foundation en décembre 2025, avec AWS, Google, Microsoft et Cloudflare comme membres fondateurs. Si vous découvrez le protocole, notre guide d’introduction au MCP en explique les fondamentaux.

Mais la sécurité n’a pas suivi le même rythme. Un audit portant sur plus de 500 serveurs MCP publics revele que 38 % d’entre eux fonctionnent sans aucune authentification. Cote vulnérabilités, 30 CVE ont été publiées en seulement 60 jours. Parmi les plus critiques :

  • CVE-2025-6514 (CVSS 9.6) : execution de code à distance via le module mcp-remote lorsqu’un client se connecte a un serveur non fiable.
  • CVE-2025-68143 a 68145 : trois failles dans le serveur Git MCP d’Anthropic permettant une execution de code via injection de prompts.
  • CVE-2026-27896 : contournement du parseur JSON dans le SDK Go par manipulation de la casse des noms de champs.

Ces chiffres ne sont pas théoriques. Ils concernent des composants utilisés en production par des milliers d’entreprises. Si vous avez déjà connecte un outil métier a un modèle d’IA via MCP, votre surface d’attaque a potentiellement augmente sans que vous le sachiez. Au-delà de la sécurité, le protocole traverse une crise de croissance opérationnelle : 72 % du contexte gaspille et des acteurs majeurs comme Perplexity qui quittent l’écosystème face aux limites du standard.

Les trois vecteurs d’attaque les plus critiques

Les vulnérabilités MCP se répartissent sur trois couches distinctes. Comprendre cette architecture vous permet de prioriser vos actions de sécurisation.

Injection de prompts via les outils MCP

Un attaquant insere des instructions cachées dans les descriptions ou les métadonnées des outils enregistres sur un serveur MCP. Ces instructions sont invisibles pour vous, mais le modèle d’IA les interprète comme des commandes légitimes. Résultat : lecture de fichiers sensibles, transfert de données vers un serveur externe, ou execution d’actions non autorisées.

Contrairement a l’injection de prompts classique qui cible une session utilisateur, l’injection via MCP peut affecter tous les utilisateurs connectés au même serveur compromis. La gouvernance de ces déploiements devient donc un enjeu critique pour toute entreprise qui connecte ses outils métier a des agents IA.

Empoisonnement d’outils (tool poisoning)

Ce vecteur est plus subtil. L’attaquant modifie les métadonnées d’un outil enregistre dans l’environnement MCP – sa description, ses paramètres attendus, ou ses préférences. L’agent IA invoque alors un outil compromis en pensant utiliser un outil légitime.

Dans un environnement multi-serveurs, la situation s’aggrave : un serveur malveillant peut redefinir un outil portant le même nom qu’un outil légitime sur un autre serveur. L’agent IA ne dispose d’aucun mécanisme natif pour distinguer l’original de la copie.

Exfiltration de données par permissions excessives

De nombreux serveurs MCP sont déployés avec des permissions trop larges : accès réseau non restreint, exposition du système de fichiers, privilèges d’écriture la ou la lecture suffirait. Un serveur compromis ou mal configure peut alors exfiltrer des données métier sans déclencher d’alerte.

Ce risque est amplifié par les boucles de « sur-réflexion » (overthinking loops) : un serveur malveillant envoie des réponses calibrées pour forcer le modèle d’IA a multiplier les appels, drainant votre budget API tout en collectant des informations a chaque échange.

Guide gratuit

Le Guide du Vibe Coding pour PME

Découvrez comment les PME utilisent l'IA pour créer des outils sur mesure sans développeur.

Recevoir le guide gratuitement

Sécuriser vos intégrations MCP en cinq étapes

L’OWASP a publié un guide de référence pour le développement sécurisé de serveurs MCP. Voici les cinq mesures les plus efficaces, adaptées au contexte des PME. Vous retrouverez des principes similaires dans notre guide sur les obligations NIS2, car la logique de durcissement reste la même.

1. Imposer l’authentification OAuth 2.1

La révision de juin 2025 de la spécification MCP classe officiellement les serveurs comme des Resource Servers OAuth. En pratique, cela signifie que chaque serveur MCP doit valider un jeton d’accès avant de répondre a toute requête.

Configurez un serveur d’autorisation dédié qui gère l’authentification utilisateur, l’émission de jetons et l’enregistrement des clients. Le serveur MCP ne doit accepter aucun jeton qui ne lui a pas été explicitement destine.

2. Mettre en place un allowlisting d’outils

Plutôt que de bloquer les outils suspects (approche reactive), définissez explicitement la liste des outils autorisés. Chaque outil doit être signe numeriquement et verrouille a une version précise. Si un outil n’est pas sur la liste, il ne s’exécute pas.

Cette approche neutralise les attaques par empoisonnement et par redefinition d’outils dans les environnements multi-serveurs.

3. Sandboxer les serveurs MCP

Déployer vos serveurs MCP dans des conteneurs isolés avec des privilèges minimaux :

  • Désactiver le réseau hôte (host networking)
  • Utiliser un système de fichiers en lecture seule
  • Supprimer les capacités Linux non nécessaires
  • Restreindre l’accès réseau aux seuls points de terminaison requis

Le sandboxing empêche qu’un serveur compromis ne serve de point de pivot pour accéder au reste de votre infrastructure.

4. Monitorer les anomalies en continu

Envoyez les échecs d’authentification, les violations de politique et les comportements anormaux vers votre SIEM. Les signaux à surveiller en priorité :

  • Appels d’outils inhabituels (fréquence, paramètres)
  • Tentatives d’accès a des fichiers hors périmètre
  • Pics de consommation API inexpliqués (signe potentiel de boucles de sur-réflexion)
  • Échecs de validation de jetons répétitifs

5. Maintenir vos SDK à jour

Le SDK Go a récemment fait l’objet d’une CVE critique liée a une interprétation de casse. Les SDK Python et TypeScript reçoivent des correctifs réguliers. Établissez un cycle de mise à jour hebdomadaire pour vos dépendances MCP, exactement comme vous le feriez pour vos dépendances applicatives classiques.

Ce que la réglementation exige déjà

La sécurisation de vos intégrations MCP n’est pas qu’une bonne pratique technique : c’est une obligation croissante. Deux réglementations convergent sur ce sujet.

NIS2 entre en application en octobre 2026 et impose aux entreprises des secteurs essentiels et importants de sécuriser l’ensemble de leur chaîne numérique, y compris les intégrations tierces. Un serveur MCP non authentifie connecte a votre CRM ou a votre ERP constitue une faille de conformité.

L’AI Act impose des exigences de transparence et de robustesse pour les systèmes d’IA. Si vous déployez un agent IA connecte a vos outils métier via MCP, vous devez pouvoir démontrer que les interactions sont tracees, que les permissions sont contrôlées, et que les risques d’injection ont été évalués. L’obligation de formation a l’IA, désormais imposée par l’article 4 de l’AI Act, renforce cette exigence : vos équipes doivent comprendre les risques liés aux outils qu’elles utilisent.

Le NIST a également lance sa AI Agent Standards Initiative en février 2026, reconnaissant que les déploiements d’agents qui traversent les frontières organisationnelles créent des lacunes de sécurité spécifiques.

Intégrer MCP, mais avec les bons garde-fous

Le protocole MCP représente une avancée majeure pour connecter vos outils métier a l’IA. Mais l’infrastructure evolue plus vite que la gouvernance qui l’entoure.

Les cinq mesures présentées dans cet article ne demandent ni budget considérable ni expertise de niche. Elles s’appuient sur des standards existants (OAuth 2.1, containerisation, monitoring) que votre équipe technique connaît déjà.

Avant de connecter un nouvel outil a votre agent IA, posez-vous trois questions : le serveur MCP est-il authentifie ? Les outils autorisés sont-ils explicitement listes ? Les interactions sont-elles tracees ? Si vous répondez non a l’une d’entre elles, vous avez un point de départ clair pour renforcer votre posture de sécurité. Pour un accompagnement sur la sécurisation de vos intégrations IA, contactez notre équipe.

Partager cet article

Partager :
LinkedIn X

Restez informé des dernières actualités gratuitement

Automatisation, IA, développement web et stratégie digitale pour PME. Un email par semaine, zéro spam.