ChatMate transforme le dépôt d’un seul document piégé en compromission complète de l’hôte, sans interaction supplémentaire de la victime .
Sur LinkedIn, Ori Lahav a résumé les briques techniques de la chaîne : « injection de prompt, élévation de privilèges, traversée de chemins, injection de fichier .toml, puis exploitation de LD_PRELOAD » .
Rubrik a signalé la faille à Microsoft en février 2026 dans le cadre d’une divulgation responsable. Microsoft indique avoir corrigé le problème vers la mi-mars . Les clients de Microsoft 365 Copilot n’avaient pas de correctif à installer eux-mêmes : la correction a été appliquée côté serveur .
Le correctif règle la vulnérabilité identifiée, mais les chercheurs soulignent que la technique générale consistant à sortir du bac à sable d’un copilote pour atteindre son infrastructure cloud pourrait concerner d’autres assistants IA .
La présentation de ChatMate s’inscrit dans une série de recherches dévoilées autour de Black Hat USA 2026.
Zenity Labs a présenté des chaînes d’exploitation dites zero-click, c’est-à-dire ne nécessitant pas de clic supplémentaire après le déclenchement initial. Elles ciblaient Claude in Chrome, Gemini in Chrome, Perplexity Comet, ChatGPT Atlas et Copilot Edge. Les scénarios étudiés pouvaient conduire au vol furtif de données et d’identifiants, à la prise de contrôle de comptes ou au contrôle à distance d’un appareil .
Une autre vulnérabilité, baptisée AgentForger, permettait, selon Zenity Labs, de détourner le générateur d’agents de ChatGPT à partir d’un seul lien malveillant. La démonstration montrait la création d’un agent contrôlé par l’attaquant au sein du compte de la victime, avec les identifiants de l’employé et les applications connectées à son espace de travail .
Zenity Labs a également découvert une campagne de vol d’identifiants sur skills.sh, le registre d’extensions pour agents IA de Vercel. Des extensions usurpaient les noms de services légitimes grâce à des variantes orthographiques proches. Une famille de compétences malveillantes a cumulé plus de 1,7 million d’installations — un total de téléchargements et non un nombre de victimes uniques — avant de déployer des voleurs d’identifiants .
Enfin, les pots de miel de Zenity Labs ont détecté des attaquants prenant le contrôle d’instances Ollama et LiteLLM exposées et non authentifiées. Ils les utilisaient pour exécuter gratuitement des outils autonomes de test d’intrusion contre des tiers .
Le contournement d’un bac à sable n’est plus un risque théorique. Dès lors qu’une organisation fait analyser des documents par un assistant IA, ces fichiers deviennent une surface d’attaque potentielle. Un document téléversé peut servir de point d’entrée sans campagne d’hameçonnage classique, sans macro et sans interaction supplémentaire de l’utilisateur .
Cela oblige les équipes de sécurité à considérer les contenus traités par l’IA comme un canal d’exécution possible, et non comme de simples données à résumer ou à rechercher. Les contrôles appliqués aux courriels et aux fichiers doivent donc être complétés par une surveillance des actions réalisées par les assistants.
La notion de Remote Prompt Execution élargit aussi le débat sur l’injection de prompts. Le problème ne se limite pas à une fuite d’informations ou à une réponse erronée : une chaîne d’exploits peut, dans certains scénarios, conduire à une compromission de l’hôte . Les entreprises doivent ainsi viser une forme de résilience agentique : visibilité des actions, détection des comportements anormaux, limitation des privilèges et capacité à interrompre ou à annuler les opérations destructrices d’un agent .
Le risque s’étend enfin à l’écosystème logiciel des agents. Avec les extensions piégées et les noms usurpés, les registres de « skills » se rapprochent de véritables magasins d’applications : ils concentrent la confiance des utilisateurs, mais posent les mêmes questions de vérification, de provenance et de mise à jour .
Rubrik Zero Labs estime que seules 23 % des organisations disposent aujourd’hui d’une visibilité complète sur leurs agents IA . Dans ces conditions, identifier une compromission de type ChatMate — et mesurer ce que l’assistant a pu consulter ou modifier — reste particulièrement difficile.