Attaque

Claude, MCP et tool poisoning

Dans Claude Code, l'attaque la plus sous-estimée n'est pas le prompt utilisateur mais la description d'un outil : elle atterrit dans la fenêtre de contexte même sur laquelle Claude raisonne - et peut y faire passer des instructions.

~6 min de lecture · Attaque

Le problème MCP

Les serveurs MCP donnent de nouveaux outils à Claude. Leurs descriptions arrivent dans le même contexte que votre tâche réelle. Une description malveillante injecte des instructions directement dans le raisonnement de Claude - c'est ce qu'on appelle le tool poisoning.

L'injection de prompt via les descriptions d'outils est la menace la plus sous-estimée de l'écosystème MCP - la description se trouve dans la même fenêtre de contexte que celle sur laquelle le modèle raisonne.

Cas réels

  • CVE-2026-23744 - exécution de code à distance dans le MCPJam Inspector.
  • Un PDF forgé a déclenché une pompe physique via un lien MCP de Claude.
  • Des attaquants ont visé le serveur MCP de GitHub et exfiltré des données de dépôts privés via des issues malveillantes.
  • Un écosystème de plugins empoisonné est resté caché six mois - 47 entreprises touchées.

« Une seule GitHub Issue pour casser la supply chain » : une unique issue manipulée a suffi à empoisonner Claude Code.

Chaque agent de code tombe

Une revue de 78 études (janvier 2026) a testé Claude Code, GitHub Copilot et Cursor - tous sont tombés face à l'injection de prompt ; les attaques adaptatives ont réussi dans plus de 85 % des cas. Ce n'est pas le bug d'un éditeur, mais une propriété de l'architecture.

La protection de Claude - et ses limites

Claude Code embarque de vraies protections : un système de permissions, une analyse contextuelle, l'assainissement des entrées, une liste noire contre les commandes risquées comme curl/wget. C'est bien, mais la fatigue de permissions, les nouveaux contournements et surtout la couche persistante dans ~/.claude (skills, configs MCP, mémoire) restent exposés.

Comment PoisonZero vous protège ici

Les garde-fous de Claude vérifient le prompt isolé, sur l'instant. PoisonZero sécurise ce qui est stocké de façon persistante - en vérifiant chaque changement avant qu'il prenne effet, de sorte qu'une écriture inoffensive passe, une écriture dangereuse est annulée, et une écriture incertaine vous est soumise pour décision :

  • Surveille localement ~/.claude, les configs de serveurs MCP et la mémoire.
  • Évalue chaque écriture ; les écritures dangereuses sont annulées fail-closed avec une piste d'audit complète - avant qu'elles prennent effet à la session suivante.
  • Détecte les entrées qui tentent d'éteindre les mécanismes de protection (méta-attaques).

Voir aussi : Injection de prompt, Les skills comme point d'entrée et Poisoned Pipeline Execution.

Une description d'outil empoisonnée ne dure que si elle s'installe dans votre couche ~/.claude. PoisonZero garde cette écriture et reste fail-closed dans le doute - ainsi une injection ponctuelle ne devient pas une instruction permanente pour la session suivante.
Est-ce utile ?

Sécurisez la couche persistante de Claude.

PoisonZero surveille ~/.claude, les configs MCP et la mémoire - et annule les écritures empoisonnées, fail-closed.

Sign me up