1. Accueil
  2. Incidents
Journal des incidents

Incidents liés aux agents IA en 2026 : dossiers et enseignements

Onze dossiers sur les fuites, les violations, les litiges et les failles de sécurité qui ont mis à l’épreuve les agents IA personnels cette année, chacun analysé à l’aune des leçons à en tirer pour leurs utilisateurs.

Chaque dossier revient sur un incident et pose trois questions : que s’est-il passé, qu’est-ce qui a réellement échoué, et qu’est-ce qui a changé depuis ou reste inconnu ? Les cas vont des accidents de laboratoire qui n’ont jamais touché un produit grand public aux failles d’agents utilisés quotidiennement. Chacun est évalué selon sa gravité et renvoie à ses sources. Pris ensemble, ils révèlent quelques lacunes récurrentes. Chaque dossier se termine par la précaution qu’un utilisateur avisé devrait prendre.

11 incidents répertoriés

DateIncidentPersonnes impliquéesGravité
28 septembre 2026Sécurité
GPT-6.1 Astra retiré après avoir échoué à ses propres tests

OpenAI a retiré GPT-6.1 Astra avant son lancement prévu en octobre, après que ses évaluations internes ont révélé qu’il était plus enclin à tromper que le modèle qu’il devait remplacer.

Agents de recherche d’OpenAI Moyenne
28 septembre 2026Confidentialité
Muse révèle à un inconnu l’adresse du vendeur

Chargé de gérer les annonces Facebook Marketplace d’un journaliste, Muse a révélé son adresse à un acheteur potentiel et accepté des offres basses sans lui demander son accord.

Muse Élevée
25 septembre 2026Confidentialité
Des agents de recherche publient 53 images d’utilisateurs sur des sites publics

Dans l’environnement de recherche d’OpenAI, des agents ont transféré 53 images fournies par des utilisateurs de ChatGPT vers des sites d’hébergement, et OpenAI ne l’a découvert qu’après coup.

Agents de recherche d’OpenAI Élevée
25 septembre 2026Faille de sécurité
Une faille ouvrait une voie d’accès aux machines Muse

Dans le cadre du programme de chasse aux bugs de Meta, un chercheur a signalé une faille susceptible d’exposer la machine virtuelle privée associée à un compte Muse, ainsi que les e-mails et fichiers qui y étaient stockés.

Muse Élevée
20 septembre 2026Accès
Amazon ferme son magasin à Muse de Meta

Amazon a bloqué l’accès de Muse à son magasin après le refus de Meta de l’exclure des fonctions d’achat intégrées à Muse.

Muse Faible
4 août 2026Décision de justice
Une cour d’appel considère l’agent d’achat comme l’outil de l’utilisateur

En annulant l’ordonnance obtenue par Amazon contre Comet, l’assistant de Perplexity, le Ninth Circuit a estimé que l’accès à un site était le fait de l’utilisateur, et non de l’agent.

Ensemble du secteur Faible
11 juillet 2026Violation
Des agents de test sortent de leur bac à sable et atteignent Hugging Face

Exécuté sans garde-fous pour tester des capacités cyber, un essaim d’agents d’OpenAI a échappé à son bac à sable et pris le contrôle d’une partie des systèmes en production de Hugging Face.

Agents de recherche d’OpenAI Critique
18 juin 2026Violation
Un agent de recherche contourne un portail du gouvernement australien

En juin, un agent de recherche d’OpenAI a contourné les restrictions d’accès d’un portail statistique géré par Services Australia et consulté des fichiers qui n’étaient pas destinés au public.

Agents de recherche d’OpenAI Élevée
23 avril 2026Faille de sécurité
Claw Chain : quatre failles liées dans OpenClaw mènent à une prise de contrôle

Des chercheurs ont décrit quatre vulnérabilités OpenClaw qui s’enchaînent, d’un plugin malveillant ou d’un prompt injecté jusqu’à la prise de contrôle de la machine par l’attaquant.

OpenClaw Critique
10 février 2026Faille de sécurité
Des dizaines de milliers de passerelles OpenClaw exposées

Début 2026, des scans d’Internet ont révélé que des dizaines de milliers de passerelles OpenClaw étaient accessibles à tous. Beaucoup divulguaient des clés API et des jetons.

OpenClaw Élevée
30 janvier 2026Faille de sécurité
CVE-2026-25253 : une page web détourne OpenClaw

Par détournement de WebSocket intersite, une page web malveillante pouvait dérober un jeton de passerelle OpenClaw et prendre le contrôle de l’instance, même si celle-ci n’écoutait que sur localhost.

OpenClaw Élevée