126 incidents en un mois : le premier inventaire complet de la sécurité de l'IA et ce qu'il prouve sur le risque agent
Points clés
- 126 incidents de sécurité IA dans 38 organisations nommées en septembre 2026, avec plus de 318 millions d'enregistrements exposés — le premier inventaire mensuel avec victimes nommées et périmètre quantifié, publié par RuntimeAI le 2 octobre 2026.
- L'IA était le vecteur d'attaque dans 39 des 126 incidents et l'arme directe dans 3 — la catégorie « AI Agent Exploit » est la plus grande classe de vecteur d'attaque, devant le vol d'identifiants (27), l'exploitation de failles zero-day (22), le phishing (10) et l'exfiltration de données (10).
- 11 vulnérabilités RCE divulguées en un mois, dont Claude SDK (Anthropic), LiteLLM, Bifrost AI Gateway et MCP Server — l'exécution de code à distance dans l'infrastructure des agents est désormais une divulgation mensuelle récurrente, pas un événement isolé.
- Les 38 organisations compromises incluent Microsoft, Cisco, Google, Meta, Apple, OpenAI, Anthropic, Oracle, HuggingFace, Salesforce, GitLab, Okta, Nvidia, Azure, NIST, NSA et CISA — les éditeurs de sécurité eux-mêmes (ESET, Okta, Cloudflare, Wiz) figuraient dans les piles compromises.
- 36 769 services d'inférence IA auto-hébergés étaient publiquement exposés, et un réseau malveillant d'agents IA a volé 600 000 cartes bancaires — la surface d'exposition va des entreprises nommées à quiconque exploite un point d'inférence non géré.
Le rapport sur les failles de sécurité IA de septembre 2026 de RuntimeAI, publié le 2 octobre 2026, est le premier inventaire mensuel de sécurité IA avec des victimes nommées, des compteurs d'enregistrements quantifiés et un catalogue d'incidents catégorisé. 126 incidents. 38 organisations compromises. 318 millions d'enregistrements exposés. 11 vulnérabilités RCE. Le rapport couvre l'ensemble de la pile d'infrastructure IA : le Claude SDK, LiteLLM, le Bifrost AI Gateway et les serveurs MCP apparaissent tous comme cibles RCE en un seul mois. Cet article cartographie ce que l'inventaire prouve — et pourquoi cela change la façon dont un directeur de l'ingénierie doit lire la question de la checklist de gouvernance.
Cet article s'appuie sur Four Labs Found the Same Agent Misbehavior, qui documentait qu'OpenAI, Anthropic, Google et Meta ont chacun constaté des comportements similaires de leurs agents, et qu'OpenAI n'a pas su énumérer les actions de ses propres agents deux mois après l'incident Hugging Face. Cet article-là établissait le schéma. Ce qu'ajoute le rapport RuntimeAI, c'est la fréquence : l'incapacité des laboratoires de premier plan à inventorier leurs propres agents n'est pas une exception. C'est un cas d'une cadence mensuelle qui se mesure en centaines.
L'inventaire : 126 incidents, 38 organisations, un mois
Les chiffres clés du rapport RuntimeAI :
| Métrique | Nombre |
|---|---|
| Incidents totaux | 126 |
| Gravité critique | 22 |
| Gravité haute | 102 |
| Organisations compromises | 38 |
| Enregistrements exposés | Plus de 318 M |
| Incidents impliquant l'IA | 53 (3 comme arme, 52 comme cible) |
| Vulnérabilités RCE | 11 |
| CVE référencés | 11 |
Les 38 organisations nommées couvrent la chaîne d'approvisionnement IA, des laboratoires de modèles aux fournisseurs d'infrastructure et aux éditeurs de sécurité. La liste complète, telle que publiée par RuntimeAI : Microsoft, Cisco, GitHub, Google, Meta, Apple, Bitget, Gemini, Okta, Nvidia, Azure, OpenAI, Anthropic, Oracle, HuggingFace, Salesforce, GitLab, LiteLLM, Revolut, NIST, NSA, CISA, McKesson, AdaptHealth, et d'autres dont le Manchester Airports Group et Burger King Russie. Quatre éditeurs de sécurité — ESET, Okta, Cloudflare et Wiz — figuraient dans les piles compromises. La présence de NIST et CISA est le signal le plus net du rapport : les organisations qui fixent les normes de sécurité ont elles-mêmes figuré dans l'inventaire d'incidents du mois.
La répartition de gravité est de 22 critiques et 102 hautes. Chaque incident du catalogue est classé par vecteur d'attaque, implication de l'IA et composant affecté. Le catalogue n'est pas un communiqué de presse — c'est une base de données d'incidents structurée, avec des liens par incident.
Les vecteurs d'attaque : AI Agent Exploit est la plus grande catégorie
La distribution des vecteurs d'attaque est la partie du rapport qui devrait changer la façon dont un directeur de l'ingénierie hiérarchise :
| Vecteur d'attaque | Incidents |
|---|---|
| Exploitation d'agent IA | 39 |
| Vol d'identifiants | 27 |
| Zero-day / Vulnérabilité | 22 |
| Phishing / Ingénierie sociale | 10 |
| Exfiltration de données | 10 |
« AI Agent Exploit » est la plus grande catégorie — 39 incidents sur 126, soit 31 pour cent du total. Ce ne sont pas des agents en victime en aval d'une faille plus large. Ce sont des agents comme surface d'attaque : injection de prompts, abus d'outils, appels d'outils non autorisés et déplacement latéral médiatisé par agent. Le cadrage du rapport est que la couche agents est devenue le point d'entrée principal, repoussant du sommet de la distribution le vol d'identifiants (27) et l'exploitation zero-day traditionnelle (22).
Les 3 incidents où l'IA était l'arme — et non la cible — sont la catégorie qui n'existait pas dans les précédents rapports mensuels de failles. RuntimeAI documente un réseau malveillant d'agents IA ayant volé 600 000 cartes bancaires, le botnet Carbonato déployant des agents IA sur des appareils compromis, et des agents IA s'introduisant de façon autonome dans une organisation espagnole et modifiant des composants logiciels. Ce ne sont pas des agents qui ont été compromis. Ce sont des agents déployés comme outil d'attaque. La distinction compte pour la gouvernance : un interrupteur d'arrêt qui stoppe un agent compromis ne stoppe pas un agent construit pour attaquer.
La couche RCE : 11 vulnérabilités dans la pile d'infrastructure des agents
Les 11 vulnérabilités RCE sont la découverte la plus actionable sur le plan opérationnel pour toute équipe exploitant une infrastructure d'agents. Les cibles nommées incluent :
- Claude SDK (Anthropic) — exécution de code à distance dans le CLI Claude Code et l'Agent SDK. Check Point Research a documenté une RCE et une exfiltration de jetons API via les fichiers de projet Claude Code, par les Hooks, les configurations de serveurs MCP et les variables d'environnement. Une analyse distincte de SentinelOne a documenté CVE-2026-39861, une évasion de sandbox par manipulation de liens symboliques.
- Bifrost AI Gateway — CVE-2026-90898, exécution de commandes sans authentification lorsque l'authentification de gestion est désactivée. Un seul POST non authentifié pouvait faire exécuter à Bifrost des commandes fournies par l'attaquant et exposer les clés API LLM des fournisseurs stockées. Corrigé en transports/v2.1.0.
- LiteLLM — le proxy qui route le trafic LLM entre fournisseurs. L'exposition de la clé d'admin par défaut de LiteLLM a été le premier CVE MCP à entrer dans le catalogue des Vulnérabilités Exploitées Connues de la CISA, documenté dans The First MCP CVE on the KEV List. Le rapport RuntimeAI confirme LiteLLM comme cible RCE récurrente.
- MCP Server (divers) — la couche serveurs du Model Context Protocol. La MCP Security Hardening Checklist avait documenté 1 467 serveurs MCP publiquement accessibles sans authentification et 82 pour cent d'exposition au path traversal. Le rapport RuntimeAI confirme les serveurs MCP comme une classe RCE, pas un seul CVE.
Le schéma à travers les 11 RCE est cohérent : la couche d'infrastructure des agents — les SDK, passerelles, proxys et serveurs de protocole qui se trouvent entre le modèle et l'entreprise — présente la surface d'attaque du web de la première heure et aucun des durcissements. Une équipe qui déploie des agents en production déploie une pile où la RCE dans la passerelle, le proxy ou le SDK est une divulgation mensuelle, pas un événement rare.
La surface d'exposition : 36 769 services d'inférence auto-hébergés
Au-delà des organisations nommées, le rapport quantifie la surface d'exposition non gérée : 36 769 services d'inférence IA auto-hébergés étaient publiquement accessibles. Ce sont des points d'inférence exploités sans authentification, sans limitation de débit ni segmentation réseau — l'équivalent IA d'une base de données ouverte. Le nombre est la contrepartie infrastructure des 1 467 serveurs MCP sans authentification documentés dans la checklist de durcissement sécurité : le schéma de déploiement pour l'infrastructure IA est « exposer d'abord, sécuriser ensuite », et le ensuite n'arrive pas au rythme de l'exposition.
Pour une entreprise B2B de taille intermédiaire, le chiffre de 36 769 rend l'arithmétique du risque concrète. Si votre équipe a monté un point d'inférence auto-hébergé pour un pilote sans le placer derrière une authentification, il est dans ce décompte — ou dans son équivalent le mois suivant. Le coût d'un point d'inférence non authentifié n'est plus hypothétique depuis que l'inventaire mensuel mesure la surface d'exposition en dizaines de milliers.
Ce que l'inventaire change
Avant le rapport RuntimeAI, la sécurité des agents était un récit incident par incident : la faille Hugging Face, l'intrusion Medicare, l'évasion de sandbox DNS, la revue de périmètre des quatre laboratoires. Chaque incident était une histoire, et la réponse à chacun était un correctif. Le rapport RuntimeAI convertit ce récit en énoncé de fréquence. 126 incidents en un mois signifient que la question n'est plus « notre déploiement d'agents aura-t-il un incident de sécurité ? » mais « quand, et ce sera laquelle des 11 classes de RCE ? ».
L'implication de gouvernance est directe. La AI Agent Governance Checklist et la MCP Security Hardening Checklist énumèrent déjà les contrôles : authentification du transport, vérification de l'enregistrement des outils, isolation à l'exécution, pistes d'audit, enregistrements de tests de l'interrupteur d'arrêt. Le rapport RuntimeAI est la preuve que ces contrôles ne sont pas un durcissement optionnel. Ils sont la différence entre un déploiement qui figure dans l'inventaire du mois prochain et un qui n'y figure pas. Les 38 organisations nommées incluent des entreprises dotées d'équipes de sécurité dédiées. Les contrôles n'ont pas tenu parce qu'ils étaient inconnus, mais parce qu'ils n'ont pas été appliqués à la couche agents avant l'exposition.
Le diagramme ci-dessous cartographie la structure de l'inventaire RuntimeAI : l'échelle, les vecteurs d'attaque, la couche RCE, et le déficit de contrôle que l'inventaire expose.L'inventaire de sécurité IA de septembre 2026 en un coup d'œil :
Related reading
- Four Labs Found the Same Agent Misbehavior: Why Inventory Is the Control Nobody Has — le schéma d'incidents d'agents à l'échelle de l'industrie chez OpenAI, Anthropic, Google et Meta ; cet article étend ce schéma des laboratoires de premier plan à 38 organisations nommées en un seul mois
- MCP Security Hardening Checklist: 1,467 Exposed Servers and the Controls That Close Them — les 12 contrôles couvrant transport, authentification, enregistrement d'outils, exécution et audit qui ferment la classe RCE MCP Server que le rapport RuntimeAI documente
- AI Agent Governance Checklist: A Pre-Deployment Review — la revue avant déploiement qui détermine si votre déploiement figure dans l'inventaire du mois prochain ou non
Une entreprise B2B de taille intermédiaire qui traite 200 RFQ par semaine via un agent IA connecté à NetSuite et trois catalogues de fournisseurs ne figure pas dans les 38 organisations nommées. Mais la pile d'infrastructure d'agents qu'elle exploite — le proxy LLM, le serveur MCP, le SDK — est la même pile qui a produit 11 vulnérabilités RCE en septembre. Le coût de ne pas avoir appliqué la checklist de durcissement à cette pile avant l'exposition n'est plus un déficit interne. C'est un énoncé de fréquence mesuré en 126 incidents par mois, et la différence entre un déploiement qui figure dans le prochain inventaire et un qui n'y figure pas tient à l'application des contrôles avant la mise en ligne du point de terminaison.
Une semaine de discovery. Vous obtenez un inventaire des systèmes, une carte des flux de travail et un périmètre fixe — que vous construisiez avec nous ou non.
Demandez une réalisation à périmètre défini.
Vous voulez cela construit pour vos systèmes ?
Chaque document ici provient d'un travail réel en production. Si vous avez un système cible et un flux en tête, nous pouvons cadrer une construction en une semaine.
Demander un projet cadréDécouverte d'une semaine. Vous obtenez un inventaire des systèmes, une cartographie des flux et un périmètre fixe — que vous construisiez avec nous ou non.