
Un agent IA double la file d'attente d'une salle de sport : la faille était côté serveur
Un agent connecté à Claude devait réserver des cours de sport. Il a trouvé une API sans contrôle d'autorisation et supprimé la réservation d'un autre client. La vulnérabilité n'a rien d'inédit : c'est la première entrée du top 10 de l'OWASP.
Kelvyn4 min de lecture