Restez informés

Deux sections pour maintenir une veille efficace et rapide en cybersécurité. Une section de news pour avoir un aperçu des articles récents en rapport avec la cybersécurité et une section qui référence les CVE à haut score les plus récentes afin de comprendre du premier coup d'oeil ce qu'elles concernent sans avoir besoin de consulter de pages supplémentaires.

  • Il y a 1 mois

Réduction des récompenses du programme de primes de bugs de GitHub pour le public

À partir du 27 juillet 2026, GitHub va réduire d'au moins la moitié les récompenses du programme de primes de bugs pour le public à tous les niveaux de gravité. Les découvertes critiques passeront de 20 000 à 30 000 dollars ou plus à un montant fixe de 10 000 dollars, tandis que son niveau VIP permanent sur invitation uniquement paiera 30 000 dollars ou plus. Les rapports soumis avant cette date, y compris ceux déjà dans la file d'attente de triage en croissance de GitHub, conserveront les modalités de récompense précédentes. GitHub a déclaré que...

  • Il y a 1 mois

Faille MCP dans Microsoft Azure DevOps permet à des commentaires PR cachés de détourner les agents AI de révision

Une seule commentaire invisible dans une demande de tirage Azure DevOps peut tourner l'agent de codage AI du réviseur contre lui, le poussant à accéder à des projets auxquels l'attaquant n'a pas les droits et à discrètement divulguer ce qu'il trouve. La faille se situe dans le serveur MCP officiel Azure DevOps de Microsoft, et elle fonctionne car un de ses outils renvoie les descriptions des demandes de tirage sans une barrière de protection contre l'injection de prompts que la société avait mise en place

  • Il y a 1 mois

Apple corrige un bug de Hide My Email révélant de vraies adresses dans les journaux

Apple a corrigé une faille de sécurité dans son service Hide My Email qui permettait de démasquer les vraies adresses e-mail des utilisateurs, compromettant ainsi les garanties de confidentialité de la fonctionnalité. La correction de ce problème a été déployée par Apple le 3 juillet 2026, après plus d'un an depuis sa divulgation à l'entreprise par Tyler Murphy, co-fondateur d'EasyOptOuts.

  • Il y a 1 mois

Faille AWS Kiro : une page web empoisonnée peut réécrire sa configuration et exécuter du code

Des textes cachés sur une page web ont permis à Kiro, l'IDE de codage agentic d'AWS, de réécrire son propre fichier de configuration et d'exécuter le code d'un attaquant sur la machine d'un développeur, sans aucune étape d'approbation pour l'arrêter. Intezer, dans une recherche avec Kodem Security, a découvert qu'une requête aussi banale que demander à Kiro de résumer une page pouvait aboutir à une exécution de code à distance. AWS a corrigé le problème et aucun CVE n'a été publié.

  • Il y a 1 mois

Google lance Gemini 3.5 Flash Cyber AI pour détecter et corriger les vulnérabilités logicielles

Google a annoncé le mardi le lancement de Gemini 3.5 Flash Cyber, un modèle d'intelligence artificielle spécialisé conçu pour découvrir, valider et corriger rapidement et efficacement les vulnérabilités.

  • Il y a 1 mois

Vulnérabilité critique exploitée sur SharePoint CVE-2026-50522

Une troisième faille du serveur SharePoint corrigée par Microsoft dans sa mise à jour Patch Tuesday de juillet 2026 est actuellement exploitée, selon watchTowr. Il s'agit de la CVE-2026-50522 (score CVSS : 9,8), une désérialisation critique de données non fiables dans Microsoft Office SharePoint qui pourrait permettre à un attaquant non autorisé d'exécuter du code sur un réseau. Microsoft a crédité DEVCORE pour cette découverte.

  • Il y a 1 mois

Les attaquants du ransomware Qilin exploitent une vulnérabilité de contournement de l'authentification PAN-OS pour l'accès initial

Des acteurs de la menace ont été observés en train d'exploiter une vulnérabilité à haut risque désormais corrigée de Palo Alto Networks PAN-OS comme point d'entrée pour déployer le ransomware Qilin (alias Agenda) dans des environnements de victimes. Arctic Wolf Labs a déclaré avoir enquêté sur plusieurs intrusions en juin 2026 qui ont commencé par l'exploitation de CVE-2026-0257 (score CVSS : 7,8), une faille de contournement de l'authentification affectant le portail et la passerelle.

  • Il y a 1 mois

Des agents IA open-source sur Android pourraient exécuter du code sur des PC hôtes via du texte d'écran invisible

Une application Android capable de dessiner par-dessus d'autres fenêtres et d'écrire sur un stockage partagé peut transmettre des instructions à l'agent d'IA pilotant ce téléphone, avec un texte invisible pour l'œil humain. Deux étapes supplémentaires, et la même application exécute des commandes sur le PC pilotant l'agent. Des chercheurs ont mis en évidence cette chaîne, ainsi que six autres attaques, contre cinq frameworks d'agents mobiles open-source : AppAgent, AppAgentX,

  • Il y a 1 mois

Réduire le délai de correction ne vous sauvera pas.

Chaque correctif est une confession. Dès qu'un vendeur envoie un correctif de sécurité, la différence entre l'ancien code et le nouveau code révèle exactement ce qui était cassé et où. Transformer cette différence en exploit fonctionnel permet de cibler tous les systèmes qui n'ont pas encore été mis à jour. Il s'agit d'une exploitation en « N-day », et c'est toujours une course contre la montre : le vendeur corrige, le chronomètre démarre, et les défenseurs essaient de déployer la mise à jour.

  • Il y a 1 mois

Une nouvelle attaque Bit2Watt pourrait perturber les réseaux électriques sans exploitation de faille

Des chercheurs de l'Université de Zhejiang ont présenté Bit2Watt, une attaque permettant à un locataire de cloud de manipuler la consommation électrique d'un centre de données, menaçant ainsi le réseau électrique. Aucune faille ni intrusion n'est nécessaire pour exécuter cette attaque.

  • Il y a 1 mois

Vulnérabilité critique de la plateforme AI de ServiceNow exploitée pour l'exécution de code non authentifié

Des acteurs malveillants exploitent actuellement une faille de sécurité critique récemment divulguée affectant la plateforme AI de ServiceNow, selon Defused Cyber. Dans un article partagé sur X, la firme de renseignement sur les menaces a déclaré observer une exploitation en conditions réelles de la CVE-2026-6875 (score CVSS : 9.5), une vulnérabilité d'évasion de bac à sable qui pourrait permettre à un utilisateur non authentifié d'exécuter du code arbitraire. Des correctifs pour la faille ont été...

  • Il y a 1 mois

Zimbra corrige une faille critique d'injection de commandes SNMP et quatre vulnérabilités XSS

Zimbra a déployé des correctifs pour résoudre plusieurs problèmes de sécurité critiques, notamment une faille d'injection de commandes dans le composant de surveillance SNMP (Simple Network Management Protocol). Jusqu'à neuf vulnérabilités de sécurité ont été corrigées dans Zimbra 10.1.20. En tête de liste se trouve une faille d'injection de commandes dans le composant de surveillance SNMP lorsque les notifications SNMP sont activées. Also patched...

  • Il y a 1 mois

Une exploitation croissante de WordPress wp2shell alimente les scans en masse

Des attaquants ont commencé à exploiter deux failles critiques dans WordPress qui, lorsqu'elles sont combinées, permettent une exécution de code à distance non authentifiée (RCE) et compromettent complètement les sites web vulnérables. Ces deux failles de sécurité, identifiées sous les CVE-2026-63030 et CVE-2026-60137, ont été nommées wp2shell. Dès les premières heures du samedi matin (UTC), l'exploitation réussie était déjà bien avancée.

  • Il y a 1 mois

Une nouvelle cyberattaque cible des fichiers de modèles IA avec le ransomware ENCFORGE dans une attaque Langflow RCE

Des chercheurs de Sysdig ont relié une deuxième attaque sur le même serveur Langflow à JADEPUFFER, l'opérateur piloté par une IA qu'ils avaient initialement documenté ce mois-ci. Le même opérateur a maintenant été repéré en train de déployer ENCFORGE, un nouveau ransomware Go compilé conçu pour chiffrer les poids des modèles, les indexes de vecteurs, les jeux de données d'entraînement et d'autres fichiers d'infrastructure IA à travers le système de fichiers de l'hôte.

  • Il y a 1 mois

Campagne FakeGit : 7 600 référentiels GitHub utilisés pour propager le malware SmartLoader

Des chercheurs en cybersécurité ont découvert près de 7 600 référentiels GitHub malveillants, dont plus de 800 se font passer pour des compétences en intelligence artificielle (IA) ou des serveurs du protocole Model Context Protocol (MCP) pour diffuser une famille de logiciels malveillants connue sous le nom de SmartLoader dans le cadre d'une campagne en cours nommée FakeGit. FakeGit utilise des projets copiés, des profils de développeurs ressemblants, des README convaincants et des archives ZIP malveillantes.

  • Il y a 1 mois

Révélation d'un serveur exposé révèle un kit d'hameçonnage assisté par l'IA derrière la campagne de malware WebDAV

Un opérateur de malware a laissé son serveur de distribution grand ouvert, et Rapid7 a récupéré l'ensemble du kit : 1 048 fichiers comprenant des modèles d'appât, des tests de spoofing de noms de fichiers, des expériences d'exécution, des propagateurs, des notes de construction et deux chaînes de campagne. L'une était déjà active contre les utilisateurs de Windows au Mexique, distribuant un voleur d'informations à travers un faux site de recherche d'identité gouvernementale via WebDAV.

  • Il y a 1 mois

Le malware HollowGraph cache des fichiers volés dans des événements Microsoft 365 datés de 2050

Un nouvel implant d'espionnage a été découvert, utilisant un calendrier Microsoft 365 piraté comme canal de commande, insérant des instructions d'opérateur et récupérant des fichiers volés en tant que pièces jointes sur des événements de calendrier datés de l'année 2050. Group-IB, qui nomme le malware HollowGraph, indique que cette approche permet de faire transiter les tâches et les données volées à travers un trafic légitime de l'API Microsoft Graph, donnant ainsi une apparence légale à l'activité.

  • Il y a 1 mois

Récapitulatif hebdomadaire : faille RCE de WordPress, vulnérabilités 0-Day de SonicWall, attaques de services IA, vulnérabilité 0-Day de SharePoint et plus encore

En une seule requête, il ne devrait pas être possible de faire autant de dégâts. Mais cette semaine, de simples entrées ont conduit à l'exécution de code, à la perte de mémoire, au vol de clés et à la désactivation des outils de sécurité. Les chemins étaient souvent simples : systèmes exposés, vérifications faibles, anciens pilotes, fausses alertes et utilisation de code public pour la diffusion de logiciels malveillants. Certaines failles étaient nouvelles. D'autres étaient déjà exploitées avant que les défenseurs aient le temps de les combler. Voici l'intégralité.

  • Il y a 1 mois

Des services de renseignement russes piratent des caméras IP pour espionner la logistique militaire dans les pays de l'OTAN et en Ukraine

Au moins un service de renseignement russe pirate systématiquement des caméras de sécurité connectées à Internet à travers l'Europe et l'Ukraine, utilisant les diffusions pour surveiller les itinéraires de transport militaire, les livraisons d'armes à destination de Kyiv et les emplacements des troupes ukrainiennes. C'est ce qu'a révélé un avis de cybersécurité publié le 10 juillet par l'AIVD et le MIVD, les services de renseignement civils et militaires des Pays-Bas.

  • Il y a 1 mois

L'Exposition à Mythos pourraient avoir un impact sur votre programme de sécurité, pas le mythe lui-même.

Après la révélation du mythe de Mythos le 7 avril par Anthropic, l'industrie a passé les premiers mois à se concentrer sur le volume. Combien de nouvelles CVE Mythos ajouteraient-ils à un pipeline déjà surchargé? Dans quelle mesure le déferlement de découvertes basées sur l'IA dépasserait-il les capacités de triage? Combien de temps les adversaires mettraient-ils à armer les découvertes de Mythos à grande échelle? Ces questions étaient et restent valides. Pourtant, elles s'arrêtent toutes avant...

  • Il y a 1 mois

Une vulnérabilité détectée dans 7-Zip permettrait l'exécution de code à partir d'archives XZ malveillantes

L'ouverture d'une archive XZ malveillante dans 7-Zip pourrait permettre à un attaquant d'exécuter du code sur la machine. La faille, CVE-2026-14266, est un dépassement de tampon basé sur le tas dans la manière dont l'archivage traite les données XZ fragmentées, détaillée par l'Initiative Zero Day de Trend Micro (ZDI) le 15 juillet. Un correctif a été déployé le 25 juin dans 7-Zip 26.02. L'overflow permet à un attaquant d'exécuter du code dans le contexte du processus actuel.

  • Il y a 1 mois

Un hacker russophone contrôle un botnet de huit PC de clinique dentaire via Google Gemini CLI

Un acteur de menace russophone, connu sous le nom de 'bandcampro', a externalisé une partie de ses opérations vers l'intelligence artificielle (IA) open-source Gemini CLI de Google et a pris le contrôle d'un botnet en direct. Les résultats proviennent d'une analyse de 200 journaux de session de Gemini CLI entre le 19 mars et le 21 avril 2026, qui ont révélé que l'acteur de menace utilisait notamment l'IA pour craquer des mots de passe et mettre en place un environnement résidentiel.

  • Il y a 1 mois

Attaque d'approvisionnement logiciel SleeperGem cible les machines des développeurs avec trois packages RubyGems malveillants

Des chercheurs en cybersécurité ont identifié une nouvelle attaque d'approvisionnement logiciel nommée SleeperGem ciblant l'écosystème Ruby après la publication de trois gemmes malveillantes sur RubyGems dans le but de servir des charges utiles supplémentaires. Les gemmes malveillantes sont les suivantes - git_credential_manager (versions 2.8.0, 2.8.1, 2.8.2, 2.8.3) -Publié le 18 juillet 2026 Dendreo (versions 1.1.3, 1.1.4) -

  • Il y a 1 mois

Viol de données chez Hugging Face, la plus grande réserve de modèles d'IA au monde, par un agent d'IA autonome

La plateforme d'intelligence artificielle (IA) open-source Hugging Face a révélé être victime d'un piratage perpétré par un système d'agent d'IA autonome, dans un retournement ironique de situation. L'entreprise a déclaré avoir détecté et réagi à l'incident ciblant son infrastructure de production plus tôt la semaine dernière. Il a été identifié un accès non autorisé à un ensemble limité de jeux de données internes et à plusieurs identifiants utilisés par...

  • Il y a 1 mois

Vulnérabilité critique dans NGINX pouvant provoquer des crashs des workers et permettre l'exécution de code à distance

Une vulnérabilité critique dans NGINX a été corrigée par F5, permettant à un attaquant distant et non authentifié de déclencher un dépassement de tampon de la heap dans le processus worker avec des requêtes HTTP spécialement conçues. CVE-2026-42533 a été corrigé le 15 juillet dans les versions 1.30.4 (stable) et 1.31.3 (mainline) de NGINX, ainsi que dans NGINX Plus 37.0.3.1 ; toute personne utilisant une version antérieure devrait effectuer une mise à jour. Le déclenchement de cette vulnérabilité peut entraîner un crash ou un redémarrage du worker, provoquant un déni de