Un CVE publié lundi décrit la protection contre les commandes destructrices dans Continue CLI. En mode headless et en mode auto, la politique par défaut accorde à l’outil Bash allow. Le seul blocage strict est un test de chemin dangereux correspondant à /, /*, ~, ~/*, /usr, /etc, /bin, /sbin et à leurs préfixes.
Ce qui n’est pas sur la liste
Une suppression récursive forcée de /home, /root, /var, /opt ou /srv n’est pas désactivée. Pire encore, la ligne de commande est analysée avec shell-quote, qui réduit $HOME à un jeton vide — ainsi, rm -rf $HOME échoue lui aussi au test de chemin dangereux, puis le shell réexpanse la variable lorsque la commande est réellement lancée. Le parseur et le shell ne s’accordent pas sur le sens de la chaîne, et la vérification s’exécute sur la réponse du parseur. Par ailleurs, find avec -delete est classé à haut risque plutôt que désactivé, et shred, wipefs, truncate et pkexec ne sont pas pris en charge du tout.
Ce que le cadrage habituel comprend mal
Trois choses. D’abord, le schéma habituel des CVE liées à l’IA est le suivant : « déjà corrigé avant même que vous n’en entendiez parler » — ici, c’est l’inverse. La plage affectée est donnée comme « jusqu’à 1.5.47 », et 1.5.47 est la version publiée actuelle. Il n’existe aucune version corrigée. Ensuite, les scores 8,3 et 7,4 HIGH sont auto-attribués par le CNA déclarant le signalement et marqués Secondary ; NVD n’a publié aucun score primaire. Toute personne écrivant « NVD classe cela en High » se trompe. Enfin, le vecteur est conditionnel, et non une exploitation distante en un seul coup : la chaîne CVSS comporte AC:H et AT:P, ce qui signifie que l’agent doit fonctionner sans surveillance et ingérer du texte contrôlé par un attaquant. Le libellé même de l’enregistrement indique qu’« an indirect prompt injection in that content can cause an unattended run to destroy the invoking user's data. » Rien n’indique une exploitation dans la nature — il s’agit d’une analyse de la denylist, pas d’un rapport d’incident.
Pourquoi la chronologie est l’information essentielle
Le ticket GitHub a été ouvert le 19 juillet, avec un titre presque identique à celui du CVE. Il est toujours ouvert, sans réponse visible d’un mainteneur, 36 jours plus tard. Le mode auto et le mode headless sont les façons dont les agents de codage sont intégrés aux CI, et c’est une démonstration concrète du fait que l’approche par blocklist cède face à l’expansion des variables.
La leçon générale
Les listes de refus de chaînes dangereuses ne constituent pas une frontière de sécurité lorsqu’un shell reçoit ensuite la chaîne. Tous les environnements d’exécution d’agents qui filtrent Bash de cette manière ont le même problème structurel.
