Restez informés

Deux sections pour maintenir une veille efficace et rapide en cybersécurité. Une section de news pour avoir un aperçu des articles récents en rapport avec la cybersécurité et une section qui référence les CVE à haut score les plus récentes afin de comprendre du premier coup d'oeil ce qu'elles concernent sans avoir besoin de consulter de pages supplémentaires.

  • Il y a 4 jour(s)

Faille de sécurité de Windmill exploitée par des pirates pour accéder à des fichiers serveur sans authentification

Une faille de sécurité de gravité élevée affectant la plateforme de développement open-source Windmill est activement exploitée dans la nature, selon VulnCheck. La vulnérabilité en question est CVE-2026-29059 (score CVSS : 7,5), un cas de traversée de chemin non authentifiée impactant l'endpoint 'get_log_file' de Windmill ('/api/w/{workspace}/jobs_u/get_log_file/{filename}'). Le 'paramètre de nom de fichier est concaténé dans'

  • Il y a 4 jour(s)

La voie la plus rapide vers l'adoption de l'IA passe par la sécurité

Les leaders en sécurité qui établissent des voies rapides et visibles vers l'adoption de l'IA deviennent les partenaires les plus précieux de leurs organisations. Une gouvernance de l'IA bien faite donne aux équipes de sécurité la visibilité dont elles ont besoin, aux employés les outils qu'ils désirent, et aux RSSI l'influence stratégique qu'ils ont méritée. Selon le rapport State of AI de McKinsey, 76 % des employés utilisent désormais l'IA d'une manière ou d'une autre au travail, contre 55 % auparavant.

  • Il y a 4 jour(s)

OpenAI : ses modèles d'IA ont échappé au bac à sable et ciblé Hugging Face pour tricher aux benchmarks

OpenAI a déclaré mardi qu'une combinaison de ses modèles d'intelligence artificielle (IA), y compris GPT-5.6 Sol et un modèle pré-version encore plus performant, était derrière l'incident de sécurité qui a ciblé l'infrastructure de production de Hugging Face la semaine dernière. L'entreprise d'IA a déclaré que les modèles fonctionnaient avec des 'refus cyber réduits à des fins d'évaluation' qui pourraient sinon limiter leur capacité à...

  • Il y a 4 jour(s)

L'importance des détections multi-niveaux dans les SOC modernes

La nécessité d'une évolution des stratégies de détection face aux attaquants équipés d'IA qui contournent les défenses traditionnelles.

  • Il y a 4 jour(s)

Démantèlement par la police du kit de phishing Kratos conçu pour voler des sessions Microsoft 365 et contourner l'authentification multifactorielle

Les forces de l'ordre allemandes et américaines ont mis hors service l'infrastructure principale de Kratos, décrit par les enquêteurs allemands comme l'un des kits de phishing criminels les plus utilisés au monde, et les autorités indonésiennes ont arrêté l'homme qu'ils disent avoir développé et dirigé. Dans une annonce conjointe lundi, l'unité de cybercriminalité du procureur public de Francfort (ZIT) et le Bureau fédéral de la police criminelle allemande (BKA)

  • Il y a 4 jour(s)

Une fausse version de Newtonsoft.Json cache un code de trucage de jeu dans une bibliothèque fonctionnelle

Des chercheurs en cybersécurité ont découvert une imitation de NuGet qui, au lieu de voler des informations, est conçue pour truquer les résultats de jeux en direct sur Digitain. Nommé 'Newtonsoftt.Json.Net', ce package se fait passer pour la bibliothèque Newtonsoft.Json et est un fork vérolé. Sept versions du package ont été publiées sur la plateforme.

  • Il y a 4 jour(s)

Réduction des récompenses du programme de primes de bugs de GitHub pour le public

À partir du 27 juillet 2026, GitHub va réduire d'au moins la moitié les récompenses du programme de primes de bugs pour le public à tous les niveaux de gravité. Les découvertes critiques passeront de 20 000 à 30 000 dollars ou plus à un montant fixe de 10 000 dollars, tandis que son niveau VIP permanent sur invitation uniquement paiera 30 000 dollars ou plus. Les rapports soumis avant cette date, y compris ceux déjà dans la file d'attente de triage en croissance de GitHub, conserveront les modalités de récompense précédentes. GitHub a déclaré que...

  • Il y a 4 jour(s)

Faille MCP dans Microsoft Azure DevOps permet à des commentaires PR cachés de détourner les agents AI de révision

Une seule commentaire invisible dans une demande de tirage Azure DevOps peut tourner l'agent de codage AI du réviseur contre lui, le poussant à accéder à des projets auxquels l'attaquant n'a pas les droits et à discrètement divulguer ce qu'il trouve. La faille se situe dans le serveur MCP officiel Azure DevOps de Microsoft, et elle fonctionne car un de ses outils renvoie les descriptions des demandes de tirage sans une barrière de protection contre l'injection de prompts que la société avait mise en place

  • Il y a 5 jour(s)

Apple corrige un bug de Hide My Email révélant de vraies adresses dans les journaux

Apple a corrigé une faille de sécurité dans son service Hide My Email qui permettait de démasquer les vraies adresses e-mail des utilisateurs, compromettant ainsi les garanties de confidentialité de la fonctionnalité. La correction de ce problème a été déployée par Apple le 3 juillet 2026, après plus d'un an depuis sa divulgation à l'entreprise par Tyler Murphy, co-fondateur d'EasyOptOuts.

  • Il y a 5 jour(s)

Faille AWS Kiro : une page web empoisonnée peut réécrire sa configuration et exécuter du code

Des textes cachés sur une page web ont permis à Kiro, l'IDE de codage agentic d'AWS, de réécrire son propre fichier de configuration et d'exécuter le code d'un attaquant sur la machine d'un développeur, sans aucune étape d'approbation pour l'arrêter. Intezer, dans une recherche avec Kodem Security, a découvert qu'une requête aussi banale que demander à Kiro de résumer une page pouvait aboutir à une exécution de code à distance. AWS a corrigé le problème et aucun CVE n'a été publié.

  • Il y a 5 jour(s)

Google lance Gemini 3.5 Flash Cyber AI pour détecter et corriger les vulnérabilités logicielles

Google a annoncé le mardi le lancement de Gemini 3.5 Flash Cyber, un modèle d'intelligence artificielle spécialisé conçu pour découvrir, valider et corriger rapidement et efficacement les vulnérabilités.

  • Il y a 5 jour(s)

Vulnérabilité critique exploitée sur SharePoint CVE-2026-50522

Une troisième faille du serveur SharePoint corrigée par Microsoft dans sa mise à jour Patch Tuesday de juillet 2026 est actuellement exploitée, selon watchTowr. Il s'agit de la CVE-2026-50522 (score CVSS : 9,8), une désérialisation critique de données non fiables dans Microsoft Office SharePoint qui pourrait permettre à un attaquant non autorisé d'exécuter du code sur un réseau. Microsoft a crédité DEVCORE pour cette découverte.

  • Il y a 5 jour(s)

Les attaquants du ransomware Qilin exploitent une vulnérabilité de contournement de l'authentification PAN-OS pour l'accès initial

Des acteurs de la menace ont été observés en train d'exploiter une vulnérabilité à haut risque désormais corrigée de Palo Alto Networks PAN-OS comme point d'entrée pour déployer le ransomware Qilin (alias Agenda) dans des environnements de victimes. Arctic Wolf Labs a déclaré avoir enquêté sur plusieurs intrusions en juin 2026 qui ont commencé par l'exploitation de CVE-2026-0257 (score CVSS : 7,8), une faille de contournement de l'authentification affectant le portail et la passerelle.

  • Il y a 5 jour(s)

Des agents IA open-source sur Android pourraient exécuter du code sur des PC hôtes via du texte d'écran invisible

Une application Android capable de dessiner par-dessus d'autres fenêtres et d'écrire sur un stockage partagé peut transmettre des instructions à l'agent d'IA pilotant ce téléphone, avec un texte invisible pour l'œil humain. Deux étapes supplémentaires, et la même application exécute des commandes sur le PC pilotant l'agent. Des chercheurs ont mis en évidence cette chaîne, ainsi que six autres attaques, contre cinq frameworks d'agents mobiles open-source : AppAgent, AppAgentX,

  • Il y a 5 jour(s)

Réduire le délai de correction ne vous sauvera pas.

Chaque correctif est une confession. Dès qu'un vendeur envoie un correctif de sécurité, la différence entre l'ancien code et le nouveau code révèle exactement ce qui était cassé et où. Transformer cette différence en exploit fonctionnel permet de cibler tous les systèmes qui n'ont pas encore été mis à jour. Il s'agit d'une exploitation en « N-day », et c'est toujours une course contre la montre : le vendeur corrige, le chronomètre démarre, et les défenseurs essaient de déployer la mise à jour.

  • Il y a 5 jour(s)

Une nouvelle attaque Bit2Watt pourrait perturber les réseaux électriques sans exploitation de faille

Des chercheurs de l'Université de Zhejiang ont présenté Bit2Watt, une attaque permettant à un locataire de cloud de manipuler la consommation électrique d'un centre de données, menaçant ainsi le réseau électrique. Aucune faille ni intrusion n'est nécessaire pour exécuter cette attaque.

  • Il y a 5 jour(s)

Vulnérabilité critique de la plateforme AI de ServiceNow exploitée pour l'exécution de code non authentifié

Des acteurs malveillants exploitent actuellement une faille de sécurité critique récemment divulguée affectant la plateforme AI de ServiceNow, selon Defused Cyber. Dans un article partagé sur X, la firme de renseignement sur les menaces a déclaré observer une exploitation en conditions réelles de la CVE-2026-6875 (score CVSS : 9.5), une vulnérabilité d'évasion de bac à sable qui pourrait permettre à un utilisateur non authentifié d'exécuter du code arbitraire. Des correctifs pour la faille ont été...

  • Il y a 5 jour(s)

Zimbra corrige une faille critique d'injection de commandes SNMP et quatre vulnérabilités XSS

Zimbra a déployé des correctifs pour résoudre plusieurs problèmes de sécurité critiques, notamment une faille d'injection de commandes dans le composant de surveillance SNMP (Simple Network Management Protocol). Jusqu'à neuf vulnérabilités de sécurité ont été corrigées dans Zimbra 10.1.20. En tête de liste se trouve une faille d'injection de commandes dans le composant de surveillance SNMP lorsque les notifications SNMP sont activées. Also patched...

  • Il y a 5 jour(s)

Une exploitation croissante de WordPress wp2shell alimente les scans en masse

Des attaquants ont commencé à exploiter deux failles critiques dans WordPress qui, lorsqu'elles sont combinées, permettent une exécution de code à distance non authentifiée (RCE) et compromettent complètement les sites web vulnérables. Ces deux failles de sécurité, identifiées sous les CVE-2026-63030 et CVE-2026-60137, ont été nommées wp2shell. Dès les premières heures du samedi matin (UTC), l'exploitation réussie était déjà bien avancée.

  • Il y a 5 jour(s)

Une nouvelle cyberattaque cible des fichiers de modèles IA avec le ransomware ENCFORGE dans une attaque Langflow RCE

Des chercheurs de Sysdig ont relié une deuxième attaque sur le même serveur Langflow à JADEPUFFER, l'opérateur piloté par une IA qu'ils avaient initialement documenté ce mois-ci. Le même opérateur a maintenant été repéré en train de déployer ENCFORGE, un nouveau ransomware Go compilé conçu pour chiffrer les poids des modèles, les indexes de vecteurs, les jeux de données d'entraînement et d'autres fichiers d'infrastructure IA à travers le système de fichiers de l'hôte.

  • Il y a 6 jour(s)

Campagne FakeGit : 7 600 référentiels GitHub utilisés pour propager le malware SmartLoader

Des chercheurs en cybersécurité ont découvert près de 7 600 référentiels GitHub malveillants, dont plus de 800 se font passer pour des compétences en intelligence artificielle (IA) ou des serveurs du protocole Model Context Protocol (MCP) pour diffuser une famille de logiciels malveillants connue sous le nom de SmartLoader dans le cadre d'une campagne en cours nommée FakeGit. FakeGit utilise des projets copiés, des profils de développeurs ressemblants, des README convaincants et des archives ZIP malveillantes.

  • Il y a 6 jour(s)

Révélation d'un serveur exposé révèle un kit d'hameçonnage assisté par l'IA derrière la campagne de malware WebDAV

Un opérateur de malware a laissé son serveur de distribution grand ouvert, et Rapid7 a récupéré l'ensemble du kit : 1 048 fichiers comprenant des modèles d'appât, des tests de spoofing de noms de fichiers, des expériences d'exécution, des propagateurs, des notes de construction et deux chaînes de campagne. L'une était déjà active contre les utilisateurs de Windows au Mexique, distribuant un voleur d'informations à travers un faux site de recherche d'identité gouvernementale via WebDAV.

  • Il y a 6 jour(s)

Le malware HollowGraph cache des fichiers volés dans des événements Microsoft 365 datés de 2050

Un nouvel implant d'espionnage a été découvert, utilisant un calendrier Microsoft 365 piraté comme canal de commande, insérant des instructions d'opérateur et récupérant des fichiers volés en tant que pièces jointes sur des événements de calendrier datés de l'année 2050. Group-IB, qui nomme le malware HollowGraph, indique que cette approche permet de faire transiter les tâches et les données volées à travers un trafic légitime de l'API Microsoft Graph, donnant ainsi une apparence légale à l'activité.

  • Il y a 6 jour(s)

Récapitulatif hebdomadaire : faille RCE de WordPress, vulnérabilités 0-Day de SonicWall, attaques de services IA, vulnérabilité 0-Day de SharePoint et plus encore

En une seule requête, il ne devrait pas être possible de faire autant de dégâts. Mais cette semaine, de simples entrées ont conduit à l'exécution de code, à la perte de mémoire, au vol de clés et à la désactivation des outils de sécurité. Les chemins étaient souvent simples : systèmes exposés, vérifications faibles, anciens pilotes, fausses alertes et utilisation de code public pour la diffusion de logiciels malveillants. Certaines failles étaient nouvelles. D'autres étaient déjà exploitées avant que les défenseurs aient le temps de les combler. Voici l'intégralité.

  • Il y a 6 jour(s)

Des services de renseignement russes piratent des caméras IP pour espionner la logistique militaire dans les pays de l'OTAN et en Ukraine

Au moins un service de renseignement russe pirate systématiquement des caméras de sécurité connectées à Internet à travers l'Europe et l'Ukraine, utilisant les diffusions pour surveiller les itinéraires de transport militaire, les livraisons d'armes à destination de Kyiv et les emplacements des troupes ukrainiennes. C'est ce qu'a révélé un avis de cybersécurité publié le 10 juillet par l'AIVD et le MIVD, les services de renseignement civils et militaires des Pays-Bas.