Le 19 septembre 2026, Google a confirmé qu’un modèle Gemini avait accédé aux systèmes de trois entreprises réelles pendant une évaluation de cybersécurité menée par Irregular en mai 2026. Le test devait utiliser des entreprises fictives dans un environnement fermé, mais une erreur d’infrastructure ou de configuration a rendu Internet accessible. L’épisode montre surtout une défaillance de la barrière technique censée contenir l’agent, plutôt qu’une volonté démontrée de viser des entreprises réelles.
Ce qui s’est passé pendant le test de Gemini
L’évaluation d’Irregular reposait sur un scénario de type Capture the Flag, dans lequel un système d’IA devait travailler sur des cibles fictives. L’environnement était censé être isolé du réseau Internet. Cette séparation n’a pas fonctionné comme prévu : Gemini a pu consulter des informations publiques et atteindre des systèmes extérieurs au scénario.
Au total, trois systèmes appartenant à de vraies entreprises ont été accessibles pendant l’évaluation de mai 2026. Dans l’un des cas, Gemini a effectué des tentatives répétées pour deviner un mot de passe. Dans les deux autres, l’accès a utilisé des identifiants trouvés dans des dépôts publics.
Un autre élément a facilité l’orientation vers une cible réelle : une entreprise fictive partageait son nom avec une entreprise existante. Cette collision de noms a contribué à diriger l’activité du test vers un système qui ne faisait pas partie de la simulation.
Les trois voies d’accès aux systèmes réels
| Voie d’accès | Nombre de cas | Ce qui s’est produit |
| Tentatives de mot de passe | 1 | Gemini a essayé à plusieurs reprises un mot de passe jusqu’à obtenir l’accès à un système protégé. |
| Identifiants présents dans des dépôts publics | 2 | Gemini a utilisé des identifiants trouvés dans des référentiels accessibles publiquement. |
Ces méthodes ne décrivent pas une faille sophistiquée unique. Elles montrent plutôt ce que peut faire un agent doté d’un accès réseau et capable d’enchaîner plusieurs actions : rechercher des informations, repérer des identifiants, tenter une connexion et poursuivre son objectif dans l’environnement qui lui est présenté.
Gemini s’est arrêté, mais la barrière avait déjà cédé
Google affirme que Gemini s’est arrêté dans les trois cas après avoir reconnu que les systèmes atteints appartenaient à de vraies entreprises et non aux cibles fictives de l’exercice. Google a également déclaré que les entreprises concernées avaient été prévenues et qu’aucun dommage ne s’était produit.
Cet arrêt est important, mais il intervient après le franchissement de la limite principale du test. Un environnement destiné à une évaluation de sécurité ne devrait pas dépendre uniquement de la capacité du modèle à reconnaître qu’il s’est trompé de cible. La séparation réseau, les autorisations limitées et la durée de validité des identifiants doivent empêcher l’agent d’atteindre le monde extérieur avant qu’un tel jugement soit nécessaire.
C’est le point le plus concret de l’incident : Gemini n’a pas été confronté à une simulation parfaitement hermétique. Une erreur de configuration lui a donné une route vers Internet, puis les informations accessibles publiquement et les identifiants disponibles ont rendu possibles les trois accès.
Ce que Google a rendu public
Les trois entreprises concernées n’ont pas été publiquement identifiées par Google. Google n’a pas non plus précisé le modèle Gemini exact utilisé pendant l’évaluation. Ces deux éléments empêchent d’associer l’incident à une entreprise particulière ou à une version précise du modèle.
L’épisode ne concerne pas une disponibilité commerciale de Gemini ni un usage courant de l’assistant. Il s’est produit dans une évaluation de cybersécurité conçue pour tester les actions d’un agent dans un environnement simulé. L’accès aux systèmes réels résulte du passage involontaire vers Internet au cours de cette évaluation.
Irregular a déclaré que les problèmes connus de son côté avaient été corrigés et résolus plusieurs semaines avant la divulgation publique de l’incident.