AP60 · Canal de sortie par rendu non contrôlé

Famille : Sécurité et droits

Preuve forte

Noms d'origine : markdown image exfiltration, zero-click exfiltration channel

L’interface charge d’elle-même les images dont le modèle écrit l’URL : un canal d’émission que personne n’a conçu.

Définition

L’interface rend automatiquement des images, des liens ou des ressources dont l’URL est produite par le modèle. Elle crée ainsi un canal d’émission vers l’extérieur que personne n’a conçu comme tel.

Symptômes observables

  • La sortie du modèle contient des images Markdown dont l’URL porte des paramètres (`![…](https://…?…=…)`), ou des liens de référence Markdown.
  • Le client charge les images sans aucun clic de l’utilisateur.
  • La politique CSP autorise des domaines larges, des mandataires ou des domaines expirés ; aucune liste blanche ne s’applique aux URL en sortie.

Pourquoi c'est nuisible

L’outil « communiquer vers l’extérieur » existe sans avoir été déclaré : afficher une image suffit à envoyer les données placées dans les paramètres de son URL. Une injection n’a donc besoin d’aucun outil d’émission.

Incidents publics

  • 2025-06 — Microsoft EchoLeak (CVE-2025-32711) : un seul e-mail, sans aucune action de l’utilisateur, suffisait à exfiltrer des données. La chaîne enchaînait quatre contournements : le classifieur d’injection (XPIA), des liens Markdown de référence, des images chargées automatiquement et un mandataire Teams autorisé par la politique CSP. Correctif annoncé : Microsoft a corrigé la faille côté serveur en mai 2025 (information relayée par des sources secondaires).
  • 2025-09-25 — Salesforce (Agentforce) ForcedLeak (CVSS 9,4), démonstration de Noma Security : des instructions cachées dans le champ Description d’un formulaire Web-to-Lead amènent l’agent à exfiltrer des données par une balise image. Le domaine de destination figurait sur la liste blanche de la politique CSP, mais il avait expiré et a été racheté pour 5 $. Correctif annoncé : Correctif de Salesforce : « Trusted URLs Enforcement », l’application stricte de sa liste d’URL de confiance.

Remèdes du catalogue

  • F2 · Garde-fous en couches — Contrôler la sortie avec une liste blanche stricte d’URL, revue régulièrement : un domaine autorisé qui expire peut tomber entre les mains d’un attaquant.
  • G4 · Double LLM (et CaMeL) — Le modèle qui lit l’e-mail ou le formulaire ne produit aucune sortie rendue telle quelle ; le modèle privilégié ne manipule que des références à ce contenu.

Mesures hors catalogue

  • Ne jamais charger automatiquement une image dont l’URL vient du modèle.
  • Filtrer les sorties réseau là où les ressources sont récupérées.

Patterns détournés

Anti-patterns voisins

Sources

Contenu relu le 2026-10-05

Catalogue des anti-patterns