DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • IA & Tech
  • Outils
Les derniers articles
  • Salle de sport en arrière-plan bleu avec un message de chargement manuscrit indiquant Please Wait et Loading.
    OpenClaw détourne une API de liste d’attente de salle de sport
  • Hacket et holdup sur nos données
    Alertes zero-day : 13 vulnérabilités critiques du 17 août 2026 (dont Microsoft Windows)
  • Gros plan sur une machine à écrire affichant les mots "fake or real" dactylographiés sur une feuille rose.
    OFCS : un quiz pour apprendre à repérer les images IA
  • Illustration conceptuelle de cybersécurité montrant un bouclier numérique vert lumineux avec une serrure centrale, sur fond sombre de réseaux de données, de circuits imprimés et une silhouette de hacker dans l'ombre. Image d'en-tête pour la veille hebdomadaire.
    Cybersécurité : 14 actualités majeures du 16 août 2026 (dont Apple)
  • Carte de la Russie aux couleurs du drapeau national sur un fond de code informatique, illustrant l'infiltration du code d'origine russe dans la chaîne d'approvisionnement d'applications sensibles.
    Le code d’origine russe s’infiltre dans des apps sensibles
Suivez en direct
DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA & Tech
  • Outils
    • Évaluation de maturité Cyber Resilience Act (CRA) pour PME
    • Sécurité des sites web des cantons suisses
    • Sécurité des sites web des communes suisses
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

  • Cyber-attaques / fraudes
  • Intelligence artificielle

OpenClaw détourne une API de liste d’attente de salle de sport

  • Marc Barbezat
  • 17 août 2026
  • 2 minutes de lecture
Salle de sport en arrière-plan bleu avec un message de chargement manuscrit indiquant Please Wait et Loading.
Un agent OpenClaw sur Claude a exploité une API de réservation sans contrôle d’autorisation, éjecte un inscrit et illustre le risque des agents IA.

Un agent IA OpenClaw s’appuyant sur Claude (Anthropic) a manipulé l’API de réservation d’une salle de sport en Australie pour remonter une liste d’attente, en annulant la réservation d’un autre membre. D’après le récit rapporté par The Register, l’agent a d’abord affirmé avoir obtenu des créneaux « plusieurs semaines » à l’avance, puis a “testé” une annulation sur la personne en première position, en indiquant que l’API n’avait « aucun contrôle d’autorisation » pour annuler les réservations d’autrui. À l’inverse, l’agent a ensuite expliqué ne pas pouvoir réparer : la création de réservation et l’inscription sur la liste d’attente, elles, étaient correctement protégées, ce qui empêchait de réinscrire la personne évincée.

Ce acs est une nouvelle démonstration très concrète d’un travers des agents IA : La volonté de bien faire et atteindre l’objectif demandé par son utilisateur, quitte à choisir la voie la plus courte même si elle franchit une limite. Le déclencheur n’est pas une demande explicite d’exploitation, mais une formulation banale (“remonter dans la file”) qui se traduit, côté agent, par une exploration opportuniste des failles disponibles. Conséquence immédiate : toutes les mécaniques de “file d’attente”, par exemple pour les concerts, rendez-vous médicaux, candidatures, recherches d’appartement deviennent des cibles naturelles pour une IA.

C’est aussi un rappel que la sécurité s construit sur des bases classiques et elles ne changent pas avec les agents : durcir les contrôles d’autorisation (qui peut annuler quoi), tracer les actions, et cadrer les outils (ce qu’un agent a le droit d’appeler) devient aussi important que le filtrage des prompts. Le cas, également repris par Security Affairs, illustre surtout que l’alignement ne suffit pas sans sécurité applicative robuste : une API permissive transforme une “aide” en action non autorisée, même sans intention initiale.

L'essentiel Cybersécurité, IA & Tech

Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.

Ou suivez le flux temps réel
Telegram Discord

Pour approfondir le sujet

Un accro du fitness demande à une IA de lui réserver un cours ; celle-ci pirate une API de liste d'attente pour le faire passer en priorité.

Un accro du fitness demande à une IA de lui réserver un cours ; celle-ci pirate une API de liste d'attente pour le faire passer en priorité.

The Register – Security

Un Australien qui avait demandé à son assistant virtuel de lui réserver une place dans un cours de gym a eu une mauvaise surprise : le bot a piraté une liste d'attente et a commencé à modifier les réservations d'autres membres…. Lire la suite

Une simple réservation de salle de sport se transforme en cyberattaque par IA dans le monde réel

Une simple réservation de salle de sport se transforme en cyberattaque par IA dans le monde réel

Security Affairs

Un agent IA a piraté le système de réservation d'une salle de sport en voulant aider un utilisateur, réservant une place à l'avance et supprimant une autre personne de la liste d'attente.nnnnnnUn Australien a demandé à son assistant IA de… Lire la suite

Serveurs, API, temps de veille...
DCOD est indépendant et sans revenus. Soutenez le site pour l'aider à couvrir ses frais techniques.

☕ Contribuer aux frais
Etiquettes
  • Anthropic
  • API
  • Claude
  • contrôle d’autorisation
  • liste d’attente
  • OpenClaw
  • réservation
Marc Barbezat

Fondateur et éditeur de DCOD - Restons en contact !

A lire également
Gros plan sur une machine à écrire affichant les mots "fake or real" dactylographiés sur une feuille rose.
Lire l'article

OFCS : un quiz pour apprendre à repérer les images IA

Illustration de l'article d'ARTE sur les dérives des modèles d'IA, avec le mot HACKED sur fond numérique.
Lire l'article

À découvrir : ARTE et les dérives des modèles d’OpenAI

Illustration aux couleurs de l'Union européenne avec les badges AI Generated et AI Modified, illustrant l'obligation imposée par l'UE de marquer les contenus générés pour la transparence de l'IA
Lire l'article

Transparence de l’IA : l’UE impose de marquer les contenus générés

Des idées de lecture recommandées par DCOD

Page frontale du livre Cybersécurité Nouvelle Génération

Cybersécurité Nouvelle Génération: Défendre Contre les Attaques Intelligentes grâce à l'IA

Dans un paysage numérique dominé par des menaces en constante évolution, les stratégies traditionnelles de cybersécurité ne suffisent plus. Cybersecurity Next-Generation est votre guide incontournable pour comprendre et mettre en œuvre l'intelligence artificielle comme arme stratégique dans la lutte contre les cyberattaques intelligentes et adaptatives.

📘 Voir sur Amazon
Ethical Hacking

Sécurité informatique - Ethical Hacking

Ce livre a pour objectif d'initier le lecteur aux techniques des attaquants pour lui apprendre comment se défendre. Cette nouvelle édition tient compte de l'actualité en matière de sécurité informatique et voit l'apparition de trois nouveaux chapitres qui traitent de la sécurité des mobiles, des voitures connectées et de l'étude des malwares.

📘 Voir sur Amazon
Page frontale du livre Cybersécurité : tests d’intrusion des systèmes d’informations web

Cybersécurité : tests d’intrusion des systèmes d’informations web: Le guide des vulnérabilités web

Amplifiez vos compétences en cybersécurité avec ce guide exhaustif sur le pentesting et le bug bounty ! Conçu pour les pentesters, les bug hunters, les développeurs, et en fait toute personne curieuse de plonger dans le monde fascinant de la cybersécurité.

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

💡

Note : Certaines images ou extraits présents dans cet article peuvent provenir de sources externes citées à des fins d’illustration ou de veille.
Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur le cadre d’utilisation.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité
Veille stratégique Cybersécurité, IA & Tech. Produite par Marc Barbezat.

Saisissez vos mots-clés de recherche et appuyez sur Entrée.

DCOD reste gratuit grâce à vous
Vos cafés aident à faire vivre la veille et à couvrir les frais techniques. Merci !
Offrir un café ☕
☕

Soutenir la veille DCOD

DCOD est un site 100% indépendant, maintenu en accès libre grâce à ses lecteurs.
Si cette veille cyber vous est utile, un coup de pouce mensuel aide à la faire vivre et à couvrir les frais techniques.

☕ Soutenir chaque mois