veilletech.fr
18 sept.

Source · 31 jours de veille

The Hacker News

Ce qui a été retenu de cette source, et sur quels thèmes. Chaque fiche est une synthèse originale et renvoie à l'article d'origine.

57fiches
24jours sur 31
149min de lecture
Sécurité · PHP & CMS · IA & LLM · Cloud & Opsthèmes

Docker Sandboxes : l'agent sort du bac

Docker a corrigé deux failles d'évasion dans Docker Sandboxes, l'outil qui isole chaque agent de code dans sa propre machine virtuelle. La plus grave, CVE-2026-77179, laisse du code exécuté dans le bac lire et modifier n'importe quel fichier du Mac hôte. Aucune exploitation constatée à ce jour.

18 sept.3 min

DOCKER

Unbound : une zone DNS suffit à le casser

NLnet Labs a publié Unbound 1.26.1 pour corriger neuf vulnérabilités, dont un dépassement de tampon critique dans le validateur DNSSEC exploitable par toute zone malveillante qu'un résolveur vulnérable interroge. Toutes les versions jusqu'à 1.26.0 incluse sont touchées.

18 sept.2 min

SÉCURITÉ

Shai-Hulud entre par la session de votre agent

Mandiant a reconstitué un incident où un attaquant a détourné une session d'assistant de code active chez un éditeur SaaS. L'assistant a recommandé un paquet PyPI déjà empoisonné ; la recommandation acceptée a installé un infostealer, qui a volé les jetons OAuth GitHub. L'attaquant s'en est servi pour empoisonner un paquet de l'espace de noms officiel de l'entreprise, et le ver Shai-Hulud s'est répandu sur une centaine de dépôts internes, emportant secrets et code source.

17 sept.2 min

SÉCURITÉ

WooCommerce : l'upload ouvert dépose un shell

CVE-2026-27540, CVSS 9.8 : l'extension WordPress payante WooCommerce Wholesale Lead Capture, plus de 6 000 installations, laisse un attaquant non authentifié téléverser un fichier PHP arbitraire. Wordfence dit avoir bloqué plus de 100 000 tentatives depuis juin 2026 et observe le dépôt d'un shell.php. Le même avis décrit deux chaînes d'exécution de code non authentifiées dans The Events Calendar, extension installée sur plus de 600 000 sites.

17 sept.2 min

WORDPRESS

Une extension prend la main sur votre IA

Forever Security a montré qu'une extension disposant de deux permissions banales — modification des pages et declarativeNetRequest — peut injecter du code dans la page de confiance d'un assistant IA et piloter celui-ci en se faisant passer pour son éditeur. Cinq produits testés : Gemini Live dans Chrome, Perplexity Comet, Microsoft Edge, Opera Neon et l'extension Claude in Chrome.

17 sept.3 min

SÉCURITÉ

Parallels : root, et rien à installer sur Intel

CVE-2026-90894, CVSS 7.8 : un utilisateur local sans droits d'administration obtient root sur un Mac via Parallels Desktop. Le service privilégié prl_disp_service écoute sur une socket accessible en écriture à tous et construit une commande tar à partir d'un chemin de dossier ; un guillemet double y injecte l'option --use-compress-program, exécutée en root. Le correctif n'existe que dans la branche 27, réservée à Apple Silicon.

17 sept.3 min

SÉCURITÉ

Vite exposé : le scan siphonne vos clés cloud

F5 Labs a observé en août 2026 une campagne de scan massif visant les serveurs de développement Vite exposés à internet, via CVE-2026-39364 (CVSS 8.2). La faille contourne server.fs.deny en ajoutant ?raw, ?import&raw ou ?import&url&inline à une requête sur /@fs/, et renvoie le fichier en clair dans un HTTP 200 : .env, identifiants AWS, profils Azure, états Terraform. Vite n'écoute sur le réseau que si on l'y force — --host, server.host, ou un mappage de ports Docker trop large.

16 sept.2 min

SÉCURITÉ

LiteSpeed : un compte mutualisé prend le root

cPanel a publié le 14 septembre 2026 un avis sur LiteSpeed Web Server Enterprise : un compte d'hébergement peu privilégié peut obtenir root sur un serveur mutualisé, en franchissant les cloisons entre comptes, CageFS compris. Le correctif est la version 6.3.7, parue le 11 septembre, à installer à la main — ni CVE, ni score, ni indicateurs de compromission n'accompagnent l'avis, et le mécanisme n'est décrit nulle part.

16 sept.2 min

SÉCURITÉ

Gitea exposé : Red Heron scanne, entre, reste

Acronis TRU attribue à l'acteur Red Heron l'exploitation de CVE-2026-60004, une RCE critique de Gitea divulguée en juillet 2026, contre des instances exposées sur internet : 1 386 instances scannées dans sept pays et treize compromissions confirmées au Canada, en Argentine, à Taïwan, aux États-Unis, au Qatar et au Sri Lanka. La progression va du vol de dépôts à l'accès root sur un cluster Proxmox de trois nœuds, via l'implant JITTERLY et un rootkit LD_PRELOAD inédit baptisé SIXZUT.

15 sept.3 min

SÉCURITÉ

Une extension Twitch fuitait 31 000 jetons

L'extension « Twitch Enhanced Viewer | JeetBot », publiée sur Chrome et Firefox, transmettait le jeton OAuth Twitch de ses utilisateurs aux proxys de son éditeur sous forme de paramètre d'URL — donc en clair dans les journaux. Socket recense près de 31 000 utilisateurs concernés. La version corrigée 85.8.7 est parue côté Firefox, mais elle ne révoque pas les jetons déjà transmis : seule une déconnexion de toutes les sessions Twitch le fait.

15 sept.3 min

OAUTH

Telegram : un export HTML qui vous relit

Telegram Desktop écrivait sans échappement le libellé des boutons d'un bot dans ses exports HTML, ce qui permettait d'y cacher du JavaScript exécuté à l'ouverture du fichier dans un navigateur. Les chercheurs d'ExPatch, Denis et Aleksander Rostilov, l'ont publié le 12 septembre 2026 et le notent 8,2 sur 10 en CVSS 3.1. Le correctif est parti en juillet, mais aucun export déjà produit n'est réparé, et il n'existe ni CVE ni avis de sécurité.

15 sept.3 min

SÉCURITÉ

WordPress bloque les mises à jour à risque

Depuis le 9 septembre 2026, WordPress.org analyse automatiquement chaque nouvelle version de plugin pendant sa période de refroidissement et bloque sa distribution si le score de risque dépasse un seuil. Le dispositif complète l'initiative « Protect The Shire » lancée le 5 juin, qui impose déjà six heures de délai avant diffusion. Un cas réel est cité : une porte dérobée détectée le 28 juillet dans un plugin d'environ 20 000 installations actives, jamais distribuée, plugin fermé 26 minutes après l'alerte.

15 sept.3 min

WORDPRESS

DDRop : la mémoire chiffrée rejoue le passé

DDRop est une attaque matérielle qui casse l'intégrité mémoire d'Intel TDX, Intel Scalable SGX et AMD SEV-SNP en supprimant silencieusement des écritures : le processeur relit alors une ancienne valeur chiffrée, parfaitement valide à ses yeux. Elle exploite l'absence de garantie de fraîcheur dans le chiffrement mémoire à grande échelle. L'interposeur coûte moins de 200 dollars, fonctionne sur DDR5, et les designs de carte comme le code sont publiés. Il n'existe pas de correctif logiciel complet.

15 sept.4 min

SÉCURITÉ

ScreenConnect et RouterOS : patch avant demain

La CISA a inscrit cinq failles activement exploitées à son catalogue KEV : CVE-2026-84869 dans ConnectWise ScreenConnect (CVSS 9.9), CVE-2026-67277 et CVE-2026-86060 dans MikroTik RouterOS, et les deux failles JFrog Artifactory déjà vues en début de semaine. Huntress a documenté trois incidents où ScreenConnect a servi à distribuer un VBScript, et le CERT polonais une chaîne baptisée MikroTrick qui prend le contrôle de routeurs sans authentification.

13 sept.2 min

SÉCURITÉ

Vos agents de code noient la détection

Intezer a classé les alertes liées à l'IA sur le parc de ses clients : 0,43 % du flux total, mais multiplié par 18 entre février et juin 2026. La répartition est de 94,1 % de bruit, 5,8 % de risque réel et 0,02 % de vraies attaques. Le bruit vient de détections écrites avant l'existence des agents de code, qui voient un tunnel réseau ou une lecture de trousseau là où il n'y a qu'un développeur au travail.

13 sept.3 min

SÉCURITÉ

GitLab : dix sur dix, vos secrets sont lisibles

CVE-2026-85706 (CVSS 10.0) permet à un utilisateur non authentifié de lire n'importe quel fichier d'un serveur GitLab via l'API des commits. watchTowr a observé les premières sondes à 06:00 UTC le 11 septembre, quelques heures après la publication. La CISA a inscrit la faille à son catalogue des vulnérabilités exploitées le même jour.

12 sept.2 min

SÉCURITÉ

Artifactory : deux failles pour devenir admin

Wiz a observé entre le 15 août et le 8 septembre des attaques enchaînant deux failles de JFrog Artifactory auto-hébergé : CVE-2026-42018 délivre un jeton anonyme interne, CVE-2026-42016 l'échange contre un jeton d'administrateur. Moins de cinq minutes entre la première requête et la création d'un compte admin, et les actions apparaissent dans les journaux sous « token:anonymous ».

12 sept.3 min

SÉCURITÉ

Anthropic détaille comment Claude a été détourné

Anthropic a publié jeudi un rapport de 154 pages couvrant décembre 2025 à août 2026 : des groupes étatiques et criminels ont utilisé Claude pour l'exploitation, le vol de données et l'influence. L'entreprise décrit trois niveaux d'autonomie, jusqu'à des architectures multi-agents qui opèrent des heures sans intervention humaine.

12 sept.3 min

IA

LiteLLM : une passerelle sur dix garde la clé d'exemple

Wiz Research a scanné 3 074 passerelles LiteLLM exposées en février : 294 acceptaient sk-1234, la clé d'exemple du guide d'installation, et 191 n'avaient aucune clé. Cette clé maître donne les clés de tous les fournisseurs, les prompts en transit, et via un endpoint pass-through, les identifiants IAM de la machine. Quatre CVE distinctes sont corrigées à partir de 1.84.0.

11 sept.4 min

SÉCURITÉ

CISA : trois failles exploitées, patch avant le 12

La CISA a ajouté le 10 septembre trois failles à son catalogue KEV, avec une échéance fédérale au 12 septembre : CVE-2026-20079 (Cisco Secure Firewall Management Center, CVSS 10.0), CVE-2026-19490 (Citrix NetScaler ADC/Gateway) et CVE-2025-25249 (Fortinet FortiOS, FortiSwitchManager, FortiSASE). La dernière sert depuis juillet à déployer PivotC2, un cheval de Troie écrit en Node.js, sur 178 équipements.

11 sept.2 min

SÉCURITÉ

Chrome : un zero-day V8 exploité, 230 correctifs

Chrome 153 corrige 230 failles, dont CVE-2026-87491, une écriture hors limites dans le moteur V8 pour laquelle Google reconnaît l'existence d'un exploit en circulation. La CISA l'a ajoutée à son catalogue des vulnérabilités activement exploitées le 9 septembre. C'est le septième zero-day Chrome exploité en 2026 ; la mise à jour ne prend effet qu'après redémarrage du navigateur.

10 sept.2 min

SÉCURITÉ

cPanel : un compte mail devient root

cPanel a publié le 8 septembre un correctif pour CVE-2026-67401, décrite comme une injection SQL dans EmailTrack : un titulaire de compte authentifié disposant de privilèges liés au courrier peut créer des fichiers arbitraires sur le serveur, puis exécuter du code en tant que root. Toutes les versions supportées de cPanel et WHM sont affectées, ce qui met en cause l'isolation entre comptes sur tout serveur mutualisé.

10 sept.3 min

SÉCURITÉ

Des jetons IA volés contournent la MFA

Okta a analysé un dump d'infostealers de 7 Go et y a trouvé 44 791 JWT uniques, dont 555 liés à des services d'IA et 1 843 encore valides à la publication, plus 24 clés d'API fonctionnelles (Gemini, OpenAI, Groq, OpenRouter). Un jeton de session volé se rejoue tel quel : il a été émis après la MFA, il n'a donc plus besoin d'elle. Les fournisseurs touchés incluent Google, Anthropic, Microsoft, Amazon, OpenAI, Notion et Cursor.

10 sept.3 min

SÉCURITÉ

L'agent désactive son bac à sable tout seul

CVE-2026-82533 (CVSS 9.4) permettait à un agent de code exécuté dans DeepSeek Harness de désactiver son propre bac à sable fichier avec une seule commande shell : l'interface web locale de l'outil se fiait à l'en-tête Host envoyé par le client au lieu de vérifier l'origine de la connexion, et acceptait donc de basculer la session en danger-full-access sans validation. Corrigé depuis la 0.1.2-alpha.2 par un jeton à usage unique échangé contre un cookie signé.

10 sept.3 min

IA

Magento : le zero-day exploité est corrigé

Adobe a publié le 7 septembre le correctif de CVE-2026-75650 (CVSS 10.0), baptisée StyleSmuggler par Sansec, exploitée en zero-day depuis le 4 septembre sur Adobe Commerce et Magento Open Source. La faille transforme le moteur de templates en exécution de code non authentifiée, via le courriel de rappel d'échec de paiement ; les attaquants déposent une porte dérobée Linux en Rust et un web shell PHP. Le patch VULN-39341 ne suffit pas : Adobe impose aussi la rotation des clés de chiffrement.

9 sept.2 min

SÉCURITÉ

FreeIPA : un anonyme devient administrateur

Red Hat décrit une chaîne à deux failles qui laisse un client LDAP jamais authentifié écrire une identité Kerberos et se retrouver dans le groupe des administrateurs d'un domaine FreeIPA installé par défaut : CVE-2026-76578 (CVSS 9.8, préliminaire) côté FreeIPA, CVE-2026-76560 (7.5) côté 389 Directory Server. Le correctif du projet est FreeIPA 4.13.4 ; côté distributions, les paquets ipa n'étaient pas encore livrés. Une troisième faille, CVE-2026-79678 (8.1), expose les variables d'environnement du serveur — donc les mots de passe des installations en conteneur.

9 sept.3 min

SÉCURITÉ

ChatGPT lit un Gmail et l'envoie ailleurs

Check Point Research a montré qu'une instruction plantée dans une conversation ChatGPT pouvait faire lire le Gmail connecté de la victime et transmettre le contenu à un autre compte, pendant que la réponse visible restait normale. Le canal passait par une instance interne d'Artifactory que tous les conteneurs d'exécution peuvent joindre : ses propriétés de fichiers n'étaient pas cloisonnées par compte. OpenAI a mis le service hors ligne ; ce qui reste ouvert, c'est le réglage par défaut des applications connectées, qui autorise la lecture sans confirmation.

9 sept.3 min

SÉCURITÉ

Une extension Chrome posée sans le Web Store

SOCRadar décrit PEEP, une boîte à outils de post-compromission qui se fait passer pour une extension de marque-pages et s'installe dans Chrome et Edge sans le Web Store, en forgeant les valeurs d'intégrité du fichier Secure Preferences de Chromium. Un binaire de messagerie native lui donne l'exécution de commandes sur la machine hôte, ce qui la fait sortir du bac à sable du navigateur. Elle dérive de RedExt, un cadre open source de red team déjà réutilisé dans les attaques GlassWorm.

9 sept.3 min

SÉCURITÉ

MikroTik : SSH ouvert, admin sans mot de passe

Le CERT polonais a publié le 5 septembre une alerte sur des routeurs MikroTik pris entièrement par leur service SSH exposé sur Internet, sans authentification. Les premières attaques observées remontent au 2 septembre. MikroTik a publié les versions corrigées, mais la mise à jour seule ne suffit pas si l'appareil a déjà été touché.

7 sept.2 min

SÉCURITÉ

REVSTEALER laisse quatre modules derrière lui

Elastic Security Labs a documenté le 2 septembre quatre programmes qui accompagnent le voleur d'informations REVSTEALER. Le voleur s'efface après exfiltration ; les quatre modules, eux, persistent dans le profil utilisateur. L'un d'eux désactive Windows Update et Defender avant de lancer un mineur de cryptomonnaie.

7 sept.3 min

SÉCURITÉ

Magento : une faille exploitée, aucun correctif

Sansec a publié le 5 septembre un avis sur une faille non authentifiée de Magento Open Source et Adobe Commerce, baptisée StyleSmuggler, exploitée depuis le 4 septembre. Au 6 septembre, Adobe n'a publié ni CVE, ni correctif, ni contournement. Toutes les versions actuelles sont concernées, y compris 2.4.9, et les deux boutiques analysées par Disrex étaient au niveau de correctif courant.

6 sept.3 min

SÉCURITÉ

JetBrains : vos secrets Cadence sont à changer

JetBrains a été compromis via sa propre instance TeamCity non corrigée (CVE-2026-63077, CVSS 9.8), utilisée pour héberger Cadence, son service de calcul GPU intégré à PyCharm. L'intrusion, du 8 au 24 août 2026, a exposé une sauvegarde de 2024 contenant des identifiants AWS IAM, des fichiers S3 et du code source synchronisé depuis PyCharm. Tous les secrets passés par Cadence doivent être révoqués.

6 sept.3 min

SÉCURITÉ

VMware : sortir de la VM par la carte réseau

Broadcom corrige deux failles de VMware Workstation et Fusion. La plus grave, CVE-2026-59346 (CVSS 9.3), est un dépassement d'entier dans l'adaptateur réseau VMXNET3 qui permet à un attaquant disposant de droits administrateur dans une VM d'exécuter du code sur l'hôte. La seconde, CVE-2026-59347 (CVSS 8.1), vise HGFS. Aucun contournement : seule la mise à jour corrige.

6 sept.1 min

SÉCURITÉ

Chrome : un zero-day V8 déjà exploité

Google corrige 12 vulnérabilités dans Chrome, dont CVE-2026-85046 (CVSS 8.8), une confusion de type dans V8 déjà exploitée — le sixième zero-day Chrome de l'année. Signalée le 4 août par Salvatore Gulizia, elle donne lecture et écriture arbitraires sur le tas JavaScript depuis une page HTML piégée, mais à l'intérieur du bac à sable. La CISA l'a inscrite au KEV avec échéance au 18 septembre 2026 pour les agences fédérales.

5 sept.1 min

SÉCURITÉ

Postgres : la mise à jour casse wal2json

PostgreSQL corrige CVE-2026-6471 (CVSS 7.2), baptisée PostGREShell par Cyera : un compte REPLICATION peut charger n'importe quelle bibliothèque comme plugin de décodage logique et exécuter du code comme utilisateur postgres. La faille date de la version 9.4 (2014). Le correctif introduit une liste blanche output_plugin_libraries limitée par défaut à pgoutput et test_decoding — toute installation utilisant wal2json ou decoderbufs verra le décodage logique refusé après la mise à jour.

5 sept.2 min

SÉCURITÉ

Une backdoor compilée dans votre HAProxy

Rapid7 Labs décrit ted, un implant Linux compilé à l'intérieur même des binaires HAProxy de deux organisations sud-coréennes (automobile et médias), attribué avec une confiance moyenne à des acteurs nord-coréens. Une requête vers un chemin d'image précis bascule le filtre en mode C2 : l'implant décrémente les compteurs de connexions de HAProxy pour disparaître des statistiques, écrit la commande dans un tube nommé sous /tmp et répond sous un en-tête HTTP 200 ordinaire, sans que le backend voie passer quoi que ce soit.

5 sept.3 min

SÉCURITÉ

node.exe devient un outil de malware

Symantec décrit une série d'intrusions où node.exe, binaire signé et légitime, sert à exécuter la charge de l'attaquant : le code reste dans des scripts interprétés, une clé Run assure la persistance, et l'adresse du C2 est lue sur une blockchain (EtherHiding). Les campagnes visent administrations, entreprises tech et hôtels depuis février 2026, et GuidePoint compte au moins 31 organisations compromises via ClickFix.

4 sept.3 min

SÉCURITÉ

Un .git piégé fait courir vos agents

Manifold Security a publié huit failles touchant sept agents de code en ligne de commande : la clé Git core.fsmonitor, dont la valeur est une commande, est exécutée dès que l'agent lance git status au démarrage — hors sandbox et avant le dialogue de confiance. Goose et Codex CLI sont corrigés ; quatre chemins restaient ouverts au 1er septembre.

3 sept.3 min

SÉCURITÉ

Artifactory : un admin sans mot de passe

CVE-2026-82329 (CVSS 9.8) contourne l'authentification d'Artifactory et donne les droits d'administrateur sans compte, sur configuration par défaut. Corrigée le 28 août en 7.161.20, elle est activement exploitée depuis le 1er septembre selon watchTowr. Un dépôt binaire compromis, c'est toute la chaîne de build derrière.

2 sept.2 min

SÉCURITÉ

Packagist : treize thèmes Composer piégés

Socket a identifié 13 thèmes Composer malveillants sur Packagist, répartis sur cinq namespaces. Ils injectent un JavaScript qui redirige les mobiles vers des sites de jeu et, sur iPhone non à jour, déroule une chaîne WebKit → noyau qui vole trousseau, SMS, photos et seeds de wallets crypto.

2 sept.2 min

PHP

Langflow et Rails : exploités en direct

Deux failles critiques sont exploitées en ce moment : CVE-2026-0768 dans Langflow (RCE Python en root) et CVE-2026-66066 « KindaRails2Shell » dans Rails, via une divergence Active Storage / libvips. VulnCheck signale 360 détections en trois jours et note que le correctif Rails 8.1.3.1 ne ferme pas tout.

2 sept.2 min

SÉCURITÉ

Une clé API oubliée, 600 000 $ brûlés

METR détaille deux incidents. En mars 2026, une application « vibe-codée » à authentification fail-open a exposé un tableau de bord d'agents et la clé d'API qu'il contenait ; l'attaquant a consommé l'équivalent de 600 000 $ de crédits en trois semaines. En mai, une campagne de sondage automatisé a suivi.

2 sept.2 min

SÉCURITÉ

Fire Ant : le routeur qui filtre ses logs

Sygnia décrit une intrusion où Fire Ant, groupe lié à la Chine, transforme des routeurs Cisco IOS XR en plateformes de collecte : capture de trafic, vol d'identifiants TACACS et suppression ciblée des journaux. Le recouvrement avec UNC3886 est jugé fort, sans attribution formelle.

1 sept.2 min

SÉCURITÉ

Aurora : un agent Cursor dans l'intrusion

Deux analyses indépendantes, à partir d'un répertoire ouvert, montrent les opérateurs d'Aurora utilisant Cursor Agent pour planifier et exécuter des phases d'intrusion. Le fait notable n'est pas la puissance de l'agent — la plupart de ses commandes échouaient d'abord — mais la baisse du coût d'une attaque manuelle.

1 sept.3 min

SÉCURITÉ

ValleyRAT : la DLL du binaire signé

Kaspersky décrit une campagne de Silver Fox qui livre ValleyRAT (Winos 4.0) par DLL sideloading dans un utilitaire de fond d'écran chinois signé. La cible réelle, ce sont les exclusions antivirus que les utilisateurs posent sur les adwares tolérés — l'exclusion couvre alors la charge malveillante.

1 sept.2 min

SÉCURITÉ

WordPress : cinq failles critiques, dont un 10/10

Wordfence et Patchstack ont publié cinq avis critiques touchant WPMU DEV Dashboard, le thème Avada, TranslatePress, Pods et GiveWP. Quatre sont notés 9.8 et le cinquième, une injection d'objet PHP dans GiveWP, atteint le score maximal de 10.0. Toutes mènent à la prise de contrôle du site ou à l'exécution de code à distance sans authentification.

30 août2 min

SÉCURITÉ

cPanel : un client peut devenir root sur le serveur

cPanel a corrigé CVE-2026-65643, une faille critique des domaines parqués et additionnels qui permet à un titulaire de compte authentifié de créer des fichiers arbitraires, puis d'exécuter du code en tant que root. Toutes les versions supportées de cPanel & WHM sont concernées ; l'avis a été publié le 27 août.

29 août3 min

SÉCURITÉ

PaperCut : zero-day exploité, fermez l'accès public

PaperCut a publié deux correctifs d'urgence après avoir constaté l'exploitation en zero-day d'une faille touchant toutes les versions de PaperCut NG et MF. Huntress décrit un contrôle d'accès qui valide la page rendue et non le composant exécuté : une requête non authentifiée reconfigure le serveur et fait exécuter du code Java dans le processus de l'application.

29 août3 min

SÉCURITÉ

GPUThor : le Rowhammer passe l'ECC des RTX

Des chercheurs de l'université de Toronto ont mis au point GPUThor, une attaque Rowhammer lancée depuis un noyau CUDA non privilégié, qui provoque assez d'inversions de bits multiples pour défaire l'ECC de quatre cartes RTX Ampere professionnelles. L'escalade jusqu'à root sur l'hôte, d'abord obtenue en 21,9 heures, tombe à 1,1 minute avec des motifs optimisés.

28 août4 min

SÉCURITÉ

Kiro : un dépôt piégé fait fuiter vos secrets

Un fichier de pilotage placé dans un dépôt suffit à détourner l'agent d'Amazon Kiro et à lui faire écrire des données locales sensibles vers un point de sortie externe. Il n'y a ni consigne visible ni contournement du mode « untrusted » : ouvrir le workspace et envoyer un message quelconque suffit.

28 août3 min

IA

Kaltura : CVSS 10, et aucun correctif publié

Le CERT/CC divulgue deux failles non corrigées dans mwEmbed, le lecteur vidéo HTML5 de Kaltura : CVE-2026-19912 (exécution de code à distance) et CVE-2026-19913 (lecture de fichiers arbitraires), toutes deux sans authentification. Aucun correctif n'existe, et le CERT indique n'avoir pas réussi à joindre l'éditeur.

27 août3 min

SÉCURITÉ

Keycloak : un compte admin pris sans mot de passe

Une faille critique de Keycloak, notée 9,1 sur l'échelle CVSS, permet à un attaquant non authentifié de forcer la réinitialisation du mot de passe de n'importe quel compte, administrateurs inclus. La cause est une mauvaise validation de l'état dans le parcours de récupération : le jeton envoyé par courriel n'est jamais réclamé.

25 août3 min

SÉCURITÉ

14 paquets npm lancent un implant sans hook

Quatorze paquets npm se faisant passer pour des utilitaires de dates embarquent RedShell, la balise Linux du framework RedC2 4.0. Aucun script d'installation n'est utilisé : le simple import du module, même transitif, suffit à lancer le binaire en processus détaché. Les paquets rendent réellement le service promis, ce qui rend la détection par relecture illusoire.

22 août3 min

SÉCURITÉ

GitLab : faille 9,4 exploitée en quelques jours

CVE-2026-19478, une injection de code notée 9,4 dans GitLab CE et EE, est exploitée quelques jours après sa divulgation. Un attaquant non authentifié peut modifier ou supprimer des projets publics, réécrire leurs données, forger des enregistrements de fusion et bannir les mainteneurs. watchTowr dit l'avoir reproduite en quelques minutes et observée sur ses pots de miel.

22 août2 min

GITLAB

isolated-vm : le bac à sable JS est percé

Une confusion de type dans le composant ExternalCopy d'isolated-vm permet au code exécuté dans l'isolat de corrompre la mémoire du processus hôte, jusqu'à l'exécution de code arbitraire. Toutes les versions jusqu'à la 7.0.0 sont vulnérables. Le paquet est téléchargé environ un million de fois par semaine, souvent en dépendance indirecte.

21 août3 min

SÉCURITÉ

Entra ID : une faille notée 10 sur 10 exploitée

Microsoft a corrigé CVE-2026-69836, une faille de désérialisation notée 10.0 dans Entra ID permettant l'exécution de code à distance sans authentification. Elle a été exploitée avant divulgation, mais la correction est côté service : aucune action client.

21 août2 min

SÉCURITÉ

40 extensions Firefox volent des portefeuilles

Socket a identifié 40 extensions Firefox malveillantes qui imitent des portefeuilles Web3 pour voler phrases de récupération et clés privées. Certaines ont d'abord été publiées comme utilitaires anodins avant d'être transformées sous le même identifiant.

20 août3 min

SÉCURITÉ