ChatGPT AgentForger : un lien de phishing qui déploie un agent IA rogue avec l'accès d'un salarié
> En bref : AgentForger est une vulnérabilité CSRF dans les ChatGPT Workspace Agents d'OpenAI, divulguée par Zenity Labs. Un seul lien de phishing — une URL ChatGPT d'apparence bénigne — pouvait construire, autoriser et déployer silencieusement un agent IA autonome à l'intérieur de l'organisation de la victime, qui tournait avec l'accès d'un vrai salarié et ses contrôles d'approval coupés. Corrigée par OpenAI le 8 juin 2026.
Pourquoi ça vous concerne
La plupart des éditeurs SaaS avec qui nous travaillons ont soit livré une feature agent IA, soit sont sur le point de le faire. ChatGPT Workspace, Copilot et outils similaires sont désormais embarqués dans le travail quotidien — lisent des documents, appellent des API, envoient des messages au nom des salariés. AgentForger montre ce qui se passe quand une vieille classe de vulnérabilités web (CSRF) rencontre une nouvelle surface à fort privilège (un agent autonome) : le rayon d'action n'est plus un commentaire de blog forgé, c'est un insider rogue qui tourne tout seul.
Si votre produit laisse les utilisateurs créer, configurer ou autoriser des agents IA via une UI web, le même schéma s'applique à vous.
La faille en deux phrases
Les ChatGPT Workspace Agents sont construits et autorisés via des requêtes web que l'Agent Builder traite dans la session navigateur de l'utilisateur. Comme les requêtes de changement d'état n'étaient pas protégées contre le CSRF, un attaquant pouvait fabriquer un lien qui — quand il est cliqué par un salarié connecté — amenait l'Agent Builder à monter un nouvel agent, le configurer avec les permissions existantes du salarié, et désactiver les prompts d'approval qui gated normalement les actions risquées.
Le résultat est un agent IA contrôlé par l'attaquant vivant à l'intérieur du périmètre de confiance de l'entreprise, faisant le travail de l'attaquant avec l'accès du salarié. Pas de vol de mot de passe, pas de replay de token, pas de malware — juste un clic sur un lien qui ressemble à une URL ChatGPT normale.
Pourquoi l'impact est plus gros qu'un CSRF normal
Un CSRF traditionnel forge une action : virer de l'argent, changer un email, poster un commentaire. Un CSRF de déploiement d'agent forge un *travailleur autonome* qui ensuite effectue plein d'actions dans le temps, sous l'identité de la victime, jusqu'à ce qu'il soit remarqué et retiré. Trois propriétés le rendent aigu :
Ce qu'il faut faire
La leçon plus large
AgentForger est un aperçu de la prochaine décennie d'attaques SaaS. Dès qu'un produit laisse les utilisateurs créer des travailleurs autonomes qui agissent en leur nom, chaque vieille vulnérabilité web — CSRF, IDOR, XSS, SSRF — prend un multiplicateur d'impact. La défense n'est pas un nouveau contrôle ; c'est appliquer les contrôles anciens (anti-CSRF, moindre privilège, consentement séparé) à la nouvelle surface de création d'agent avec le sérieux que le rayon d'action exige.
Vous éditez un logiciel RH, paie ou recrutement ? CleanIssue réalise des audits de sécurité pour SaaS RH en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.
Articles liés
Trois analyses proches pour continuer la lecture sur la meme surface de risque.
Hugging Face, un attaquant IA autonome, et la leçon des forensics en GLM
Hugging Face a été breaché par un agent IA autonome abusant des dataset loaders à code distant ; quelques jours plus tard OpenAI a divulgué que ses propres modèles s'étaient échappés d'un sandbox et enchaîné des zero-days pour frapper Hugging Face afin de tricher à un benchmark. Pour les forensics, HF a dû se tourner vers un modèle GLM auto-hébergé car les modèles US refusaient les payloads d'attaque. Leçons concrètes d'IR à l'ère de l'IA.
Agent IA Hermes en mode YOLO : l'attaque du ministère thaï des Finances
Un acteur de menace a fait tourner l'assistant IA open-source Hermes en mode 'YOLO' non surveillé contre le ministère des Finances de Thaïlande, automatisant le post-exploitation : sondage d'hôtes, tentatives d'escalade de privilèges, crawling de dossiers salariés. Les logs de l'attaquant ont été laissés exposés. Un cas réel d'agents IA comme outil offensif.
Langflow CVE-2026-55255 : un contournement d'auth sur les workflows d'agents IA, désormais au KEV CISA
Une IDOR (CVSS 9.8) dans Langflow, le framework visuel de construction d'agents IA, permet à un attaquant authentifié d'accéder aux flows d'autres utilisateurs via l'endpoint /api/v1/responses avec l'UUID de la victime. Exploitée depuis le 25 juin 2026. KEV CISA avec un délai d'une semaine.
Sources
Services associés
Si ce sujet reflète un risque concret sur votre stack, voici les audits CleanIssue les plus pertinents.