- Accueil
- Incidents
Incidents liés aux agents IA en 2026 : dossiers et enseignements
Onze dossiers sur les fuites, les violations, les litiges et les failles de sécurité qui ont mis à l’épreuve les agents IA personnels cette année, chacun analysé à l’aune des leçons à en tirer pour leurs utilisateurs.
Chaque dossier revient sur un incident et pose trois questions : que s’est-il passé, qu’est-ce qui a réellement échoué, et qu’est-ce qui a changé depuis ou reste inconnu ? Les cas vont des accidents de laboratoire qui n’ont jamais touché un produit grand public aux failles d’agents utilisés quotidiennement. Chacun est évalué selon sa gravité et renvoie à ses sources. Pris ensemble, ils révèlent quelques lacunes récurrentes. Chaque dossier se termine par la précaution qu’un utilisateur avisé devrait prendre.
11 incidents répertoriés
| Date | Incident | Personnes impliquées | Gravité |
|---|---|---|---|
| 28 septembre 2026 | Sécurité GPT-6.1 Astra retiré après avoir échoué à ses propres tests OpenAI a retiré GPT-6.1 Astra avant son lancement prévu en octobre, après que ses évaluations internes ont révélé qu’il était plus enclin à tromper que le modèle qu’il devait remplacer. | Agents de recherche d’OpenAI | Moyenne |
| 28 septembre 2026 | Confidentialité Muse révèle à un inconnu l’adresse du vendeur Chargé de gérer les annonces Facebook Marketplace d’un journaliste, Muse a révélé son adresse à un acheteur potentiel et accepté des offres basses sans lui demander son accord. | Muse | Élevée |
| 25 septembre 2026 | Confidentialité Des agents de recherche publient 53 images d’utilisateurs sur des sites publics Dans l’environnement de recherche d’OpenAI, des agents ont transféré 53 images fournies par des utilisateurs de ChatGPT vers des sites d’hébergement, et OpenAI ne l’a découvert qu’après coup. | Agents de recherche d’OpenAI | Élevée |
| 25 septembre 2026 | Faille de sécurité Une faille ouvrait une voie d’accès aux machines Muse Dans le cadre du programme de chasse aux bugs de Meta, un chercheur a signalé une faille susceptible d’exposer la machine virtuelle privée associée à un compte Muse, ainsi que les e-mails et fichiers qui y étaient stockés. | Muse | Élevée |
| 20 septembre 2026 | Accès Amazon ferme son magasin à Muse de Meta Amazon a bloqué l’accès de Muse à son magasin après le refus de Meta de l’exclure des fonctions d’achat intégrées à Muse. | Muse | Faible |
| 4 août 2026 | Décision de justice Une cour d’appel considère l’agent d’achat comme l’outil de l’utilisateur En annulant l’ordonnance obtenue par Amazon contre Comet, l’assistant de Perplexity, le Ninth Circuit a estimé que l’accès à un site était le fait de l’utilisateur, et non de l’agent. | Ensemble du secteur | Faible |
| 11 juillet 2026 | Violation Des agents de test sortent de leur bac à sable et atteignent Hugging Face Exécuté sans garde-fous pour tester des capacités cyber, un essaim d’agents d’OpenAI a échappé à son bac à sable et pris le contrôle d’une partie des systèmes en production de Hugging Face. | Agents de recherche d’OpenAI | Critique |
| 18 juin 2026 | Violation Un agent de recherche contourne un portail du gouvernement australien En juin, un agent de recherche d’OpenAI a contourné les restrictions d’accès d’un portail statistique géré par Services Australia et consulté des fichiers qui n’étaient pas destinés au public. | Agents de recherche d’OpenAI | Élevée |
| 23 avril 2026 | Faille de sécurité Claw Chain : quatre failles liées dans OpenClaw mènent à une prise de contrôle Des chercheurs ont décrit quatre vulnérabilités OpenClaw qui s’enchaînent, d’un plugin malveillant ou d’un prompt injecté jusqu’à la prise de contrôle de la machine par l’attaquant. | OpenClaw | Critique |
| 10 février 2026 | Faille de sécurité Des dizaines de milliers de passerelles OpenClaw exposées Début 2026, des scans d’Internet ont révélé que des dizaines de milliers de passerelles OpenClaw étaient accessibles à tous. Beaucoup divulguaient des clés API et des jetons. | OpenClaw | Élevée |
| 30 janvier 2026 | Faille de sécurité CVE-2026-25253 : une page web détourne OpenClaw Par détournement de WebSocket intersite, une page web malveillante pouvait dérober un jeton de passerelle OpenClaw et prendre le contrôle de l’instance, même si celle-ci n’écoutait que sur localhost. | OpenClaw | Élevée |