{"id":13050,"date":"2026-04-23T22:05:23","date_gmt":"2026-04-23T22:05:23","guid":{"rendered":"https:\/\/www.securitytoday.de\/2026\/04\/24\/faille-terrarium-cohere-ai-cve-2026-5752-avril-2026\/"},"modified":"2026-06-10T11:21:45","modified_gmt":"2026-06-10T11:21:45","slug":"evasion-sandbox-terrarium-cve-2026-5752-cvss-9-3-bug-cohere-ai-isolation-contenu-piles-edge-entreprise","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/fr\/2026\/04\/23\/evasion-sandbox-terrarium-cve-2026-5752-cvss-9-3-bug-cohere-ai-isolation-contenu-piles-edge-entreprise\/","title":{"rendered":"\u00c9vasion de Sandbox Terrarium CVE-2026-5752 (CVSS 9.3) : Ce que signifie le bug de Sandbox Cohere AI pour l&rsquo;isolation du contenu dans les piles Edge d&rsquo;entreprise"},"content":{"rendered":"<p style=\"color:#69d8ed;font-size:0.9em;margin:0 0 16px;padding:0;\">8 min de lecture \u00b7 Mis \u00e0 jour le 23.04.2026<\/p>\n<p><strong>Le 14 avril 2026, la vuln\u00e9rabilit\u00e9 CVE-2026-5752 a \u00e9t\u00e9 rendue publique, r\u00e9v\u00e9lant une \u00e9chappatoire de bac \u00e0 sable dans le projet open-source Terrarium de Cohere AI. Depuis le 22 avril, les \u00e9quipes de s\u00e9curit\u00e9 ont une \u00e9valuation plus pr\u00e9cise de la situation : CVSS 9.3, \u00e9chappatoire de cha\u00eene de prototypes, ex\u00e9cution de code root dans le conteneur, avec un potentiel de propagation \u00e0 l&rsquo;h\u00f4te. Terrarium n&rsquo;est pas un outil de niche, mais une infrastructure largement utilis\u00e9e pour l&rsquo;ex\u00e9cution de code dans les charges de travail des grands mod\u00e8les de langage (LLM). Ceux qui ont d\u00e9velopp\u00e9 des fonctionnalit\u00e9s d&rsquo;IA avec des environnements d&rsquo;ex\u00e9cution en bac \u00e0 sable au cours des derniers mois se posent une question cruciale : le bug affecte-t-il \u00e9galement leur propre pile technologique ?<\/strong><\/p>\n<h2>Points cl\u00e9s<\/h2>\n<ul>\n<li>CVE-2026-5752 affecte le projet open-source Terrarium de Cohere AI, un bac \u00e0 sable pour le code g\u00e9n\u00e9r\u00e9 par les LLM et \u00e9crit par les utilisateurs.<\/li>\n<li>Le bug r\u00e9side dans l&rsquo;isolation insuffisante de la cha\u00eene de prototypes JavaScript. Les attaquants peuvent acc\u00e9der au constructeur de fonctions et ainsi \u00e0 globalThis.<\/li>\n<li>Impact : droits root dans le conteneur, acc\u00e8s \u00e0 \/etc\/passwd et aux variables d&rsquo;environnement, acc\u00e8s r\u00e9seau dans le r\u00e9seau du conteneur, \u00e9ventuelle \u00e9vasion du conteneur.<\/li>\n<li>Le CERT\/CC n&rsquo;a pas pu coordonner la mise \u00e0 disposition d&rsquo;un patch avec le fournisseur avant la publication. La mitigation repose actuellement sur les op\u00e9rateurs.<\/li>\n<li>Les \u00e9quipes de s\u00e9curit\u00e9 dans les piles Enterprise Edge doivent clarifier dans les 14 prochains jours quels services utilisent Terrarium et quelle couche d&rsquo;isolation est en place.<\/li>\n<\/ul>\n<h2>Ce qu&rsquo;est Terrarium et pourquoi ce bug est critique<\/h2>\n<p><strong>Qu&rsquo;est-ce que Terrarium ?<\/strong> Terrarium est un bac \u00e0 sable open-source d\u00e9velopp\u00e9 par Cohere AI, fourni sous forme de conteneur Docker. Il ex\u00e9cute du code non fiable de mani\u00e8re s\u00e9curis\u00e9e, comme des extraits de code Python ou JavaScript, soit entr\u00e9s par les utilisateurs, soit g\u00e9n\u00e9r\u00e9s par un grand mod\u00e8le de langage. Terrarium fait partie des impl\u00e9mentations de r\u00e9f\u00e9rence lorsque les \u00e9quipes produit int\u00e8grent un interpr\u00e9teur de code dans leur application de grand mod\u00e8le de langage sans construire eux-m\u00eames une architecture compl\u00e8te de bac \u00e0 sable. Son utilisation va des chatbots avec ex\u00e9cution Python aux agents d&rsquo;entreprise qui effectuent des analyses de donn\u00e9es automatis\u00e9es dans les environnements clients.<\/p>\n<p>Le bug lui-m\u00eame est une variante d&rsquo;une classe d&rsquo;attaques connue. L&rsquo;\u00e9chappement de la cha\u00eene de prototypes JavaScript signifie qu&rsquo;un code charg\u00e9 dans le bac \u00e0 sable acc\u00e8de \u00e0 l&rsquo;objet global via la propri\u00e9t\u00e9 prototype du constructeur de fonction. Terrarium g\u00e9n\u00e8re un objet Document simul\u00e9 en tant qu&rsquo;objet litt\u00e9ral JavaScript normal. Celui-ci h\u00e9rite via Object.prototype les fonctions d&rsquo;acc\u00e8s dont les attaquants ont besoin pour s&rsquo;\u00e9chapper du bac \u00e0 sable. Ce sch\u00e9ma est connu depuis des ann\u00e9es dans les bugs de bac \u00e0 sable des navigateurs, mais il pr\u00e9sente une autre dimension de risque dans un contexte d&rsquo;ex\u00e9cution de code c\u00f4t\u00e9 serveur avec des droits root.<\/p>\n<p>Les cons\u00e9quences pratiques sont graves. Un exploit r\u00e9ussi donne acc\u00e8s root \u00e0 l&rsquo;int\u00e9rieur du conteneur, lit ou modifie \/etc\/passwd et les cl\u00e9s SSH, lit les variables d&rsquo;environnement y compris les cl\u00e9s API, atteint les services voisins dans le r\u00e9seau de conteneurs et rend les chemins d&rsquo;\u00e9chappement de conteneur plus probables. Selon la configuration, des acc\u00e8s \u00e0 l&rsquo;h\u00f4te sont possibles. Particuli\u00e8rement d\u00e9licate est la combinaison avec des cl\u00e9s API \u00e0 courte dur\u00e9e de vie, souvent transmises en tant que variable d&rsquo;environnement. Un exploit peut extraire des identifiants en quelques secondes avant que les \u00e9quipes de s\u00e9curit\u00e9 ne r\u00e9agissent \u00e0 l&rsquo;incident.<\/p>\n<div class=\"evm-stat evm-stat-highlight\" style=\"text-align:center;background:#f0f9fa;border-radius:12px;padding:32px 24px;margin:32px 0;border-top:3px solid #69d8ed;\">\n<div style=\"font-size:48px;font-weight:700;color:#004a59;letter-spacing:-0.03em;\">CVSS 9.3<\/div>\n<div style=\"font-size:15px;color:#444;margin-top:8px;max-width:500px;margin-left:auto;margin-right:auto;\">Classification critique pour CVE-2026-5752 avec ex\u00e9cution de code root dans le conteneur Terrarium et potentielle voie d&rsquo;\u00e9chappement de conteneur<\/div>\n<div style=\"font-size:12px;color:#888;margin-top:8px;\">Source : NVD, GitHub Advisory, CERT\/CC VU#414811, au 22 avril 2026<\/div>\n<\/div>\n<h2>Pourquoi ce bug est strat\u00e9giquement plus qu&rsquo;un simple CVE<\/h2>\n<p>La valeur de cet incident ne r\u00e9side pas dans un simple patch, mais dans la question qu&rsquo;il soul\u00e8ve. Depuis 2024, les piles d&rsquo;entreprise en p\u00e9riph\u00e9rie ont structurellement \u00e9volu\u00e9. De nombreux produits int\u00e8grent aujourd&rsquo;hui une fonction d&rsquo;interpr\u00e9tation de code, permettant aux utilisateurs ou aux mod\u00e8les d&rsquo;IA d&rsquo;ex\u00e9cuter de petits scripts. Les applications vont des assistants d&rsquo;analyse de donn\u00e9es aux workflows agentiques qui g\u00e9n\u00e8rent des scripts de mani\u00e8re autonome. Dans ce contexte, un bac \u00e0 sable n&rsquo;est pas optionnel, mais constitue le seul pont entre l&rsquo;utilit\u00e9 commerciale et un risque acceptable. Si ce pont s&rsquo;effondre, c&rsquo;est toute la promesse qui s&rsquo;\u00e9croule.<\/p>\n<p>C&rsquo;est pr\u00e9cis\u00e9ment cette confiance qui est remise en question avec un bug de type Terrarium. Les utilisateurs de Terrarium doivent d\u00e9terminer si leur propre pile est affect\u00e9e. Ceux qui utilisent un autre bac \u00e0 sable, comme Pyodide, E2B, nsjail, Firecracker-VMs ou une solution maison, devraient consid\u00e9rer ce bug comme une opportunit\u00e9 de r\u00e9viser leur architecture. Les \u00e9chappements de cha\u00eene de prototypes ne sont pas uniques \u00e0 Terrarium. La question est de savoir si votre bac \u00e0 sable dispose d&rsquo;une d\u00e9fense syst\u00e9matique contre ce type d&rsquo;attaque ou s&rsquo;il pr\u00e9sente une faille similaire pour d&rsquo;autres raisons.<\/p>\n<p>Pour les \u00e9quipes de s\u00e9curit\u00e9, cela signifie concr\u00e8tement que l&rsquo;architecture des bacs \u00e0 sable doit \u00eatre un sujet de revue \u00e0 part enti\u00e8re en 2026, et non un simple d\u00e9tail de framework secondaire. Ceux qui n&rsquo;ont pas pens\u00e9 leur pipeline de produits IA jusqu&rsquo;\u00e0 la couche d&rsquo;ex\u00e9cution des conteneurs construisent sur du sable. Le bug Terrarium est une occasion d\u00e9sagr\u00e9able de le reconna\u00eetre avant qu&rsquo;un attaquant ne le fasse.<\/p>\n<div class=\"evm-pros-cons\" style=\"display:flex;gap:16px;margin:32px 0;flex-wrap:wrap;\">\n<div style=\"flex:1;min-width:260px;background:#f0f9fa;border-left:4px solid #69d8ed;padding:20px 24px;border-radius:0 8px 8px 0;\">\n<h3 style=\"margin-top:0;font-size:1em;color:#004a59;\">Ce que les op\u00e9rateurs doivent faire concr\u00e8tement maintenant<\/h3>\n<ul style=\"padding-left:20px;margin:0;color:#444;line-height:1.7;\">\n<li>Inventaire : Quels services dans votre organisation utilisent Terrarium ou des chemins d&rsquo;ex\u00e9cution de code ?<\/li>\n<li>Att\u00e9nuation : Conteneurs de bac \u00e0 sable avec privil\u00e8ges encore r\u00e9duits, syst\u00e8mes de fichiers en lecture seule, filtre de sortie strict<\/li>\n<li>Secrets : Migrer les cl\u00e9s API de l&rsquo;environnement de conteneur vers des tokens \u00e0 dur\u00e9e de vie courte bas\u00e9s sur Vault<\/li>\n<li>D\u00e9tection : Surveiller les anomalies dans l&rsquo;arborescence des processus de conteneurs et les destinations r\u00e9seau inhabituelles<\/li>\n<\/ul><\/div>\n<div style=\"flex:1;min-width:260px;background:#fafafa;border-left:4px solid #888;padding:20px 24px;border-radius:0 8px 8px 0;\">\n<h3 style=\"margin-top:0;font-size:1em;color:#444;\">Ce qui n&rsquo;est pas un filet de s\u00e9curit\u00e9 fiable<\/h3>\n<ul style=\"padding-left:20px;margin:0;color:#444;line-height:1.7;\">\n<li>Filtrage d&rsquo;entr\u00e9e pur des snippets JavaScript sans contr\u00f4le de la cha\u00eene de prototypes<\/li>\n<li>Conteneurs sans profil seccomp, sans nouveaux privil\u00e8ges ou sans param\u00e8tre Drop-All-Caps<\/li>\n<li>Une seule sortie r\u00e9seau sans liste de sorties autoris\u00e9es<\/li>\n<li>Absence de surveillance runtime des spawns de processus au sein du bac \u00e0 sable<\/li>\n<\/ul><\/div>\n<\/div>\n<h2>\u00c0 quoi ressemble un plan de mitigation de 10 jours<\/h2>\n<p>La dur\u00e9e est d\u00e9lib\u00e9r\u00e9ment courte. Les bugs de type sandbox avec un potentiel d&rsquo;ex\u00e9cution de code root n\u00e9cessitent une cadence claire. Ceux qui d\u00e9passent les dix jours de traitement ont un autre probl\u00e8me qu&rsquo;une CVE (Common Vulnerabilities and Exposures).<\/p>\n<div class=\"evm-timeline\" style=\"margin:32px 0;\">\n<div style=\"display:flex;gap:16px;margin-bottom:16px;padding:16px;border-left:3px solid #69d8ed;background:#f0f9fa;\">\n<div style=\"font-weight:700;color:#004a59;min-width:100px;\">Jour 1-2<\/div>\n<div style=\"line-height:1.7;\">Inventaire. Quels services utilisent Terrarium ? Rechercher dans les SBOM (Software Bill of Materials), scanner les images de conteneurs pour les manifestes Terrarium, interroger directement les \u00e9quipes de d\u00e9veloppement. Bonus : examinez \u00e9galement quelles autres biblioth\u00e8ques de sandbox sont en service.<\/div>\n<\/p><\/div>\n<div style=\"display:flex;gap:16px;margin-bottom:16px;padding:16px;border-left:3px solid #69d8ed;background:#f0f9fa;\">\n<div style=\"font-weight:700;color:#004a59;min-width:100px;\">Jour 3<\/div>\n<div style=\"line-height:1.7;\">Triage. Quels services sont accessibles publiquement, lesquels sont internes ? Lesquels utilisent des identifiants \u00e0 courte dur\u00e9e de vie, lesquels utilisent des cl\u00e9s API \u00e0 long terme ? Priorisation selon ces deux axes.<\/div>\n<\/p><\/div>\n<div style=\"display:flex;gap:16px;margin-bottom:16px;padding:16px;border-left:3px solid #69d8ed;background:#f0f9fa;\">\n<div style=\"font-weight:700;color:#004a59;min-width:100px;\">Jour 4-5<\/div>\n<div style=\"line-height:1.7;\">Durcissement des conteneurs. Syst\u00e8mes de fichiers en lecture seule, profils seccomp, no-new-privileges, Drop-All-Caps. Resserrer la liste blanche de sortie. D\u00e9placer les secrets des variables d&rsquo;environnement vers des tokens \u00e0 courte dur\u00e9e de vie via Vault ou AWS STS.<\/div>\n<\/p><\/div>\n<div style=\"display:flex;gap:16px;margin-bottom:16px;padding:16px;border-left:3px solid #69d8ed;background:#f0f9fa;\">\n<div style=\"font-weight:700;color:#004a59;min-width:100px;\">Jour 6-7<\/div>\n<div style=\"line-height:1.7;\">D\u00e9tection et chasse. R\u00e8gles SIEM (Security Information and Event Management) pour les spawns de processus suspects \u00e0 partir de conteneurs de sandbox, chasse EDR (Endpoint Detection and Response) sur l&rsquo;acc\u00e8s \u00e0 \/etc\/passwd, anomalies dans les connexions sortantes. V\u00e9rifier r\u00e9trospectivement les 30 derniers jours.<\/div>\n<\/p><\/div>\n<div style=\"display:flex;gap:16px;margin-bottom:16px;padding:16px;border-left:3px solid #69d8ed;background:#f0f9fa;\">\n<div style=\"font-weight:700;color:#004a59;min-width:100px;\">Jour 8-9<\/div>\n<div style=\"line-height:1.7;\">Escalade et communication. Signaler au BSI (Bundesamt f\u00fcr Sicherheit in der Informationstechnik) et aux clients concern\u00e9s si l&rsquo;op\u00e9ration est multi-tenant. Signaler au d\u00e9l\u00e9gu\u00e9 \u00e0 la protection des donn\u00e9es si des donn\u00e9es personnelles sont trait\u00e9es dans le contexte de la sandbox. Informer le conseil d&rsquo;administration en parall\u00e8le.<\/div>\n<\/p><\/div>\n<div style=\"display:flex;gap:16px;margin-bottom:0;padding:16px;border-left:3px solid #69d8ed;background:#f0f9fa;\">\n<div style=\"font-weight:700;color:#004a59;min-width:100px;\">Jour 10<\/div>\n<div style=\"line-height:1.7;\">D\u00e9cision. Migration vers une sandbox alternative ou poursuite de l&rsquo;exploitation avec un durcissement renforc\u00e9. Consigner le r\u00e9sultat dans la documentation d&rsquo;architecture, planifier une r\u00e9vision dans 90 jours.<\/div>\n<\/p><\/div>\n<\/div>\n<h2>Ce que les \u00e9quipes de s\u00e9curit\u00e9 peuvent tirer structurellement de l&rsquo;affaire Terrarium<\/h2>\n<p>Deux le\u00e7ons m\u00e9ritent r\u00e9flexion. La premi\u00e8re concerne le choix de l&rsquo;architecture du bac \u00e0 sable. Ceux qui ont besoin d&rsquo;un bac \u00e0 sable devraient, d&rsquo;ici 2026, empiler au moins deux couches d&rsquo;isolation. Un bac \u00e0 sable linguistique comme Terrarium ou Pyodide constitue la premi\u00e8re couche. Une limite de conteneur rigide ou une micro-VM Firecracker constitue la deuxi\u00e8me. \u00c0 ce deuxi\u00e8me niveau, les bugs de la cha\u00eene de prototypes peuvent encore s&rsquo;\u00e9chapper, mais ils n&rsquo;ont pas de credentials de production ni d&rsquo;acc\u00e8s au r\u00e9seau. Pour les charges de travail sensibles, cette structure \u00e0 deux couches est un minimum.<\/p>\n<p>La deuxi\u00e8me le\u00e7on concerne la relation avec les fournisseurs de projets open-source dans l&rsquo;\u00e9cosyst\u00e8me de l&rsquo;IA. Cohere est un fournisseur commercial, Terrarium un projet open-source largement utilis\u00e9. Le CERT\/CC n&rsquo;a pas r\u00e9ussi \u00e0 coordonner la mise \u00e0 disposition d&rsquo;un patch. Ce n&rsquo;est pas inhabituel pour des projets qui ne sont pas au centre des pr\u00e9occupations de commit d&rsquo;un fournisseur. Les \u00e9quipes de s\u00e9curit\u00e9 devraient \u00e9valuer chaque composant de leur propre stack en fonction de la fiabilit\u00e9 de la r\u00e9action du fournisseur en cas d&rsquo;urgence. <a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/04\/22\/violation-de-vercel-via-oauth-context-ai-comment-les\/\">La faille de Vercel via Context.ai OAuth<\/a> du 22 avril \u00e9tait un exemple de probl\u00e8me structurel similaire dans la cha\u00eene d&rsquo;approvisionnement de l&rsquo;infrastructure IA. Ce sch\u00e9ma se r\u00e9p\u00e8te plus rapidement que le march\u00e9 ne peut le r\u00e9soudre.<\/p>\n<p>Un troisi\u00e8me point, moins souvent abord\u00e9 : les tests. Les bugs des bacs \u00e0 sable IA ne sont pas d\u00e9tect\u00e9s par les scans classiques des applications web. Ils n\u00e9cessitent des v\u00e9rifications sp\u00e9cialis\u00e9es qui testent les attaques par cha\u00eene de prototypes, les astuces d&rsquo;h\u00e9ritage d&rsquo;objets et les variantes d&rsquo;\u00e9chappement. Les tests de p\u00e9n\u00e9tration pour les produits IA devraient, d&rsquo;ici 2026, inclure une section sp\u00e9cifique aux bacs \u00e0 sable. Ceux qui ach\u00e8tent des v\u00e9rifications selon le Top 10 OWASP classique et pensent que cela couvre l&rsquo;application IA n&rsquo;ach\u00e8tent qu&rsquo;un demi-test. Ceux qui int\u00e8grent cette prise de conscience dans le prochain cycle de v\u00e9rification trouveront des bugs avant que l&rsquo;autre camp ne les d\u00e9couvre.<\/p>\n<h2>Comment traduire la r\u00e9silience des bacs \u00e0 sable dans la communication du conseil d&rsquo;administration<\/h2>\n<p>Une partie du travail ne se fait pas dans la salle des serveurs, mais dans la salle du conseil. Lorsqu&rsquo;un conseil d&rsquo;administration pose la question de savoir si l&rsquo;entreprise est affect\u00e9e par la CVE-2026-5752, le responsable informatique doit avoir une r\u00e9ponse fiable. \u00ab\u00a0Nous v\u00e9rifions\u00a0\u00bb ne suffit pas. La bonne r\u00e9ponse d\u00e9crit en trois phrases quels services utilisent Terrarium, quelles mesures d&rsquo;att\u00e9nuation sont en place et quand la d\u00e9cision finale sera prise. Celui qui peut fournir cette structure en 24 heures dispose d&rsquo;une gouvernance de s\u00e9curit\u00e9 fonctionnelle. Celui qui ne le peut pas sait o\u00f9 investir en 2026.<\/p>\n<p>Pour le niveau du conseil de surveillance, une deuxi\u00e8me phrase est utile. Il n&rsquo;existe pas de s\u00e9curit\u00e9 totale dans les environnements d&rsquo;ex\u00e9cution de code, mais il existe des classes de risques d\u00e9finies et des tol\u00e9rances aux erreurs acceptables. Une entreprise mature peut documenter sa tol\u00e9rance aux erreurs et fournir des chiffres sur les incidents. Une entreprise immature parle de s\u00e9curit\u00e9 de mani\u00e8re abstraite, sans chiffres. La r\u00e9action de Terrarium est un bon levier de diagnostic pour d\u00e9terminer ce niveau de maturit\u00e9.<\/p>\n<p>Un dernier point concerne les d\u00e9cisions en mati\u00e8re de personnel. La s\u00e9curit\u00e9 des bacs \u00e0 sable AI est un domaine sp\u00e9cialis\u00e9 qui rendra les talents plus rares en 2026 que la s\u00e9curit\u00e9 classique des applications web. Celui qui embauche pr\u00e9cocement un ing\u00e9nieur en s\u00e9curit\u00e9 senior sp\u00e9cialis\u00e9 dans les bacs \u00e0 sable ou qui passe par des contrats de services g\u00e9r\u00e9s sera mieux pr\u00e9par\u00e9 pour le prochain incident. La p\u00e9nurie sur le march\u00e9 s&rsquo;aggravera au cours des 18 prochains mois, car de plus en plus d&rsquo;entreprises int\u00e8greront des fonctionnalit\u00e9s AI dans leurs produits. Investir maintenant permet de s\u00e9curiser les connaissances et les ressources.<\/p>\n<h2>Que les r\u00e9gulateurs pourraient d\u00e9duire de l&rsquo;affaire Terrarium<\/h2>\n<p>La r\u00e9flexion r\u00e9glementaire m\u00e9rite un paragraphe \u00e0 part. L&rsquo;Acte europ\u00e9en sur l&rsquo;IA (AI Act) n&rsquo;aborde pas les pipelines de production d&rsquo;IA au niveau des impl\u00e9mentations individuelles de sandbox. Cependant, pour les applications \u00e0 haut risque, il exige une gestion des risques robuste. Un bug de sandbox non corrig\u00e9 avec un score CVSS 9.3 rentre dans n&rsquo;importe quelle matrice de risque raisonnablement bien con\u00e7ue. Quiconque exploitera une application d&rsquo;IA \u00e0 haut risque en 2026 sans avoir de revue de sandbox document\u00e9e cr\u00e9era un d\u00e9ficit de conformit\u00e9 qui se r\u00e9v\u00e9lera lors de la premi\u00e8re s\u00e9rie d&rsquo;audits en 2027.<\/p>\n<p>Parall\u00e8lement, le cadre de la NIS2 fonctionne selon des principes similaires. Les op\u00e9rateurs d&rsquo;installations essentielles et d&rsquo;importance particuli\u00e8re doivent prendre des mesures techniques et organisation appropri\u00e9es pour prot\u00e9ger les syst\u00e8mes de r\u00e9seau et d&rsquo;information. L&rsquo;architecture sandbox en fait partie. Une interpr\u00e9tation qui ne consid\u00e8re l&rsquo;ex\u00e9cution de code IA que comme une nouvelle classe de fonctionnalit\u00e9s est insuffisante. D\u00e8s qu&rsquo;un sandbox obtient des droits root dans le conteneur et a acc\u00e8s au r\u00e9seau, il devient un syst\u00e8me de r\u00e9seau et d&rsquo;information au sens de la directive.<\/p>\n<p>Pour les responsables de la protection des donn\u00e9es, l&rsquo;affaire ouvre une autre discussion. Si les conteneurs sandbox ont acc\u00e8s aux variables d&rsquo;environnement et aux destinations r\u00e9seau internes, les donn\u00e9es personnelles sont potentiellement accessibles, m\u00eame si la sandbox ne communique formellement pas avec une base de donn\u00e9es. L&rsquo;article 32 du RGPD sur les mesures techniques et organisationnelles prend une dimension pratique avec de tels bugs. Celui qui peut documenter, sans incident, quelles donn\u00e9es circulent vers quelle couche de conteneur dispose d&rsquo;une base solide. Celui qui traite cela seulement apr\u00e8s un incident se trouve dans une situation juridiquement plus d\u00e9licate et doit fournir des justifications suppl\u00e9mentaires aux autorit\u00e9s de contr\u00f4le et \u00e0 sa propre client\u00e8le, qui n&rsquo;auraient jamais \u00e9t\u00e9 n\u00e9cessaires avant un incident.<\/p>\n<p>La le\u00e7on \u00e0 en tirer est pragmatique : la documentation prime sur la perfection. Un bref aper\u00e7u de l&rsquo;architecture sandbox avec un paragraphe par couche, un paragraphe sur les flux de donn\u00e9es et un paragraphe sur les cycles de correction est pr\u00e9f\u00e9rable \u00e0 un rapport parfait qui ne sera jamais finalis\u00e9.<\/p>\n<h2 style=\"padding-top:48px;\">Questions fr\u00e9quentes<\/h2>\n<h3>Comment puis-je d\u00e9tecter de mani\u00e8re fiable si mon application utilise Terrarium ?<\/h3>\n<p>Parcourir les SBOMs (Software Bills of Materials), v\u00e9rifier les images de conteneurs \u00e0 la recherche de paquets Cohere ou Terrarium, interroger directement les \u00e9quipes de d\u00e9veloppement. Des outils d&rsquo;analyse de d\u00e9pendances automatiques comme Trivy, Snyk ou Grype trouvent g\u00e9n\u00e9ralement la r\u00e9f\u00e9rence de mani\u00e8re fiable, \u00e0 condition que les SBOMs soient \u00e0 jour.<\/p>\n<h3>Quelles alternatives \u00e0 Terrarium seront \u00e9tablies en 2026 ?<\/h3>\n<p>E2B comme sandbox d&rsquo;entreprise avec son propre mod\u00e8le d&rsquo;isolation, Pyodide pour les sc\u00e9narios Python dans le navigateur, Firecracker-MicroVMs pour une s\u00e9paration stricte des conteneurs, nsjail pour les sandbox sp\u00e9cifiques \u00e0 Linux et Wasmtime pour l&rsquo;isolation bas\u00e9e sur WebAssembly. Le choix d\u00e9pend du cas d&rsquo;utilisation et du profil de performance.<\/p>\n<h3>Est-il suffisant d&rsquo;isoler uniquement le conteneur sans corriger la sandbox ?<\/h3>\n<p>Seulement si la deuxi\u00e8me couche est vraiment stricte, c&rsquo;est-\u00e0-dire qu&rsquo;aucune credential de production et aucun acc\u00e8s r\u00e9seau \u00e9tendu ne sont disponibles dans le conteneur sandbox. En pratique, la d\u00e9fense en profondeur (Defense-in-Depth) est meilleure : corriger ou remplacer la sandbox et renforcer en parall\u00e8le la couche de conteneur.<\/p>\n<h3>Que dit CERT\/CC au sujet du manque de coordination avec le fournisseur ?<\/h3>\n<p>L&rsquo;avis CERT\/CC VU#414811 documente la tentative de contact et l&rsquo;absence de mise \u00e0 disposition correcte. Ce n&rsquo;est pas unique dans les contextes open source et oblige les op\u00e9rateurs \u00e0 assumer leur propre responsabilit\u00e9 en mati\u00e8re de mitigation et de d\u00e9cision de poursuite des op\u00e9rations.<\/p>\n<h3>Comment le bug affecte-t-il les environnements multi-tenants ?<\/h3>\n<p>Particuli\u00e8rement critique, car un attaquant avec un acc\u00e8s root dans le conteneur sandbox peut potentiellement atteindre les donn\u00e9es d&rsquo;autres locataires si l&rsquo;isolation est insuffisante. Les op\u00e9rateurs multi-tenants devraient imm\u00e9diatement pr\u00e9parer une communication client et proc\u00e9der \u00e0 une analyse forensique des 30 derniers jours.<\/p>\n<h3>Quel r\u00f4le joue le monitoring apr\u00e8s la mitigation ?<\/h3>\n<p>Un r\u00f4le central. M\u00eame si le correctif ou la mitigation est efficace, des incertitudes persistent. Un monitoring sp\u00e9cifique des activit\u00e9s suspectes de la sandbox, des acc\u00e8s \u00e0 \/etc\/passwd et des connexions de sortie de conteneur inhabituelles devrait \u00eatre actif pendant au moins 90 jours.<\/p>\n<div class=\"evm-styled-box\" style=\"background:#f0f9fa;padding:20px 24px;margin:24px 0;border-top:3px solid #69d8ed;\">\n<h2 style=\"margin-top:0;margin-bottom:12px;font-size:1.05em;\">Conseils de lecture de la r\u00e9daction<\/h2>\n<p style=\"margin:0 0 8px;\"><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/04\/22\/violation-de-vercel-via-oauth-context-ai-comment-les\/\">Vercel-Breach via Context.ai OAuth : Attaques de la cha\u00eene d&rsquo;approvisionnement 2026 sur les plateformes d&rsquo;entreprise<\/a><\/p>\n<p style=\"margin:0 0 8px;\"><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/04\/22\/cisco-catalyst-sd-wan-manager-trois-cve-attaques-echeance\/\">Cisco Catalyst SD-WAN Manager : Trois CVEs sous attaque, d\u00e9lai CISA en avril<\/a><\/p>\n<p style=\"margin:0;\"><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/04\/21\/apache-activemq-sous-attaque-active-lecons-6364-instances\/\">Apache ActiveMQ : Ce que les \u00e9quipes de s\u00e9curit\u00e9 peuvent apprendre des 6.364 instances ouvertes<\/a><\/p>\n<\/div>\n<div class=\"evm-styled-box\" style=\"background:#f8f9fa;padding:20px 24px;margin:24px 0;border-top:3px solid #354037;\">\n<h2 style=\"margin-top:0;margin-bottom:12px;font-size:1.05em;\">Plus du r\u00e9seau MBF Media<\/h2>\n<p style=\"margin:0 0 8px;\"><a href=\"https:\/\/www.cloudmagazin.com\/fr\/2026\/04\/23\/aws-savings-plans-reserved-instances-finops-mittelstand-2026\/\">Cloudmagazin : AWS Savings Plans vs. Reserved Instances 2026<\/a><\/p>\n<p style=\"margin:0 0 8px;\"><a href=\"https:\/\/www.digital-chiefs.de\/meta-muse-spark-closed-source-cio-ki-architektur-vendor-diversitaet-2026\/\">Digital Chiefs : Meta Muse Spark ferme la porte \u00e0 l&rsquo;open source<\/a><\/p>\n<p style=\"margin:0;\"><a href=\"https:\/\/mybusinessfuture.com\/merck-google-cloud-agentic-ai-mittelstand-pharma-chemie-2026\/\">MyBusinessFuture : Merck x Google Cloud, alliance en IA agentic<\/a><\/p>\n<\/div>\n<p style=\"text-align:right;font-style:italic;color:#888;font-size:0.85em;margin-top:24px;\">Source de l&rsquo;image de couverture : Pexels \/ cottonbro studio (px:5474025)<\/p>\n","protected":false},"excerpt":{"rendered":"CVE-2026-5752 dans Terrarium Cohere AI : CVSS 9.3, ex\u00e9cution de code root dans le conteneur sandbox, pas de correctif du fournisseur. Plan de mitigation et enseignements strat\u00e9giques pour les \u00e9quipes de s\u00e9curit\u00e9.","protected":false},"author":50,"featured_media":12881,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"lacune infrastructure IA sandbox","_yoast_wpseo_title":"\u00c9vasion de Sandbox Terrarium CVE-2026-5752 (CVSS 9.3) : Ce que signifie le bug d","_yoast_wpseo_metadesc":"CVE-2026-5752 dans Terrarium Cohere AI : CVSS 9.3, acc\u00e8s root dans le conteneur sandbox. Plan de mitigation de 10 jours et enseignements strat\u00e9giques pour les \u00e9quipes de s\u00e9curit\u00e9 2026.","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":["faille-terrarium-cohere-ai-cve-2026-5752-avril-2026"],"footnotes":""},"categories":[252],"tags":[],"class_list":["post-13050","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-actualites"],"evm_reading_time_minutes":16,"wpml_language":"fr","wpml_translation_of":12882,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/13050","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/users\/50"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/comments?post=13050"}],"version-history":[{"count":3,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/13050\/revisions"}],"predecessor-version":[{"id":14547,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/13050\/revisions\/14547"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media\/12881"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media?parent=13050"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/categories?post=13050"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/tags?post=13050"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}