DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Navigation
  • Accueil
  • Cyber-attaques / fraudes
  • Intelligence artificielle
  • Failles / vulnérabilités
  • Pertes / vols de données
  • Cybercrime
  • Législation
Les derniers articles
  • Photographie d'illustration pour la veille cyberattaque : une silhouette portant un sweat à capuche noir est assise de dos devant plusieurs écrans d'ordinateur affichant du code vert complexe et des données. L'environnement est une salle serveur sombre, éclairée par les lueurs bleues des écrans et des lumières oranges en arrière-plan, évoquant un hacker ou un analyste en action.
    Cyberattaques : les 8 incidents majeurs du 3 mars 2026
  • Illustration sur la cybersécurité montrant le logo de l'ETH Zurich et un clavier d'ordinateur symbolisant une faille des gestionnaires de mots de passe.
    Mots de passe : l’ETH Zurich expose la faille des gestionnaires
  • Illustration conceptuelle sur l'informatique quantique montrant le logo de l'EPFL en blanc sur un fond technologique rouge et violet, avec des flux de données binaires et une structure atomique stylisée.
    Quantique en Suisse : l’EPFL cible la refonte cryptographique
  • Illustration 3D pour la veille sur les vulnérabilités : un cadenas métallique ouvert est posé sur un circuit imprimé complexe. De vifs flux lumineux oranges et des triangles d'alerte rouges clignotants émanent du cadenas, symbolisant des failles de sécurité actives et des brèches dans un système informatique.
    Vulnérabilités : les 7 alertes critiques du 2 mars 2026
  • Illustration conceptuelle de cybersécurité montrant un bouclier numérique vert lumineux avec une serrure centrale, sur fond sombre de réseaux de données, de circuits imprimés et une silhouette de hacker dans l'ombre. Image d'en-tête pour la veille hebdomadaire.
    Cybersécurité : les 11 actualités majeures du 1 mars 2026
Suivez en direct
DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA & Tech
  • Failles / vulnérabilités

Les vulnérabilités à suivre (26 mai 2025)

  • Marc Barbezat
  • 26 mai 2025
  • 4 minutes de lecture
Des vulnérabilités numériques avec un cadenas ouvert sur un circuit imprimé
Voici le résumé des vulnérabilités les plus critiques découvertes la semaine passée.

Le résumé de la semaine

Voici la sélection des principales actualités cybersécurité de la semaine passée, regroupées et synthétisées pour offrir une vue claire et pertinente aux professionnels du secteur.

Une avancée significative dans la gestion proactive des mots de passe vient d’être annoncée par Google. Le navigateur Chrome peut désormais modifier automatiquement les mots de passe compromis, via son gestionnaire intégré. Lorsqu’une compromission est détectée, l’utilisateur se voit proposer une option de changement automatique, simplifiant ainsi la réaction face aux fuites d’identifiants.

Côté télécommunications, une faille dans le service VoLTE de l’opérateur britannique O2 a révélé une fuite de données de localisation et d’identifiants (IMSI, IMEI) lors des appels. Le problème provenait d’une mauvaise mise en œuvre du standard IMS, exposant ainsi la position précise de tout abonné appelé, même en itinérance, à des attaquants disposant d’outils relativement simples. La vulnérabilité permettait, par analyse des messages SIP, de géolocaliser une personne avec une précision de l’ordre de 100 mètres.

L'essentiel Cybersécurité, IA & Tech

Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.

Ou suivez le flux temps réel
Telegram Discord

Dans le domaine de la détection automatique des failles, un cap inédit a été franchi avec la découverte d’une vulnérabilité zero-day dans le noyau Linux (CVE-2025-37899) par l’IA o3 d’OpenAI. Il s’agit d’une première mondiale, où une intelligence artificielle a identifié une faille aussi critique sans assistance humaine, en analysant des centaines de milliers de lignes de code.

Plusieurs failles critiques affectant des outils largement déployés sur le web ont été rendues publiques. Le plugin WordPress « Motors », utilisé sur plus de 22 000 sites, présentait une vulnérabilité non authentifiée permettant une escalade de privilèges, jusqu’à la prise de contrôle totale des sites. De son côté, la bibliothèque JavaScript OpenPGP.js a été mise à jour suite à une faille (CVE-2025-47934) permettant de falsifier des signatures de messages. L’attaque consistait à injecter un contenu malveillant dans un message paraissant signé légitimement.

Dans le même esprit, une vulnérabilité dans l’assistant IA GitLab Duo permettait d’injecter des liens malveillants via des prompts indirects, exfiltrant ainsi du code source privé ou manipulant les suggestions de code. L’exploitation de ce vecteur pouvait même dévoiler des vulnérabilités zero-day encore inconnues du public.

Autre faille critique repérée : l’outil d’authentification unique Samlify permettait, via des assertions SAML mal signées, de contourner l’authentification et de se faire passer pour un administrateur. Cette vulnérabilité met en péril les environnements s’appuyant sur cette bibliothèque pour leur système SSO.

Enfin, deux campagnes d’intrusion liées à des acteurs soutenus par la Chine ont été dévoilées. La première exploitait une faille zero-day dans la solution Trimble Cityworks pour infiltrer des administrations locales américaines. La seconde visait des agences gouvernementales via une exécution de code à distance dans Ivanti EPMM (Endpoint Manager Mobile), rappelant l’intensification des attaques ciblant les outils de gestion d’infrastructure.

Les vulnérabilités de la semaine

Google Chrome peut désormais modifier automatiquement les mots de passe compromis grâce à son gestionnaire intégré

Google a annoncé une nouvelle fonctionnalité pour son navigateur Chrome. Son gestionnaire de mots de passe intégré permet de modifier automatiquement le mot de passe d’un utilisateur lorsqu’il détecte une compromission de ses identifiants. « Lorsque Chrome détecte un mot de passe compromis lors de la connexion, Google… »

Lire la suite sur The Hacker News
Google Chrome peut désormais modifier automatiquement les mots de passe compromis grâce à son gestionnaire intégré

Une faille dans les appels 4G (VoLTE) permet de localiser n’importe quel client O2 grâce à un appel téléphonique

Une faille dans le service d’appel 4G (VoLTE) d’O2 a entraîné une fuite de données de localisation des utilisateurs via les réponses réseau, en raison d’une mauvaise implémentation de la norme IMS. Une faille dans le service d’appel 4G (VoLTE) de l’opérateur de télécommunications britannique…

Lire la suite sur Security Affairs
Une faille dans les appels 4G (VoLTE) permet de localiser n'importe quel client O2 grâce à un appel téléphonique

o3 d’OpenAI découvre une vulnérabilité zero-day dans Linux (et c’est une première mondiale)

Aaaah si seulement on avait des stagiaires en cybersécurité capable de lire 100 000 lignes de code en quelques secondes et de repérer des indices que même les experts ratent. Et bien c’est exactement ce que o3 d’OpenAI vient…

Lire la suite sur Korben
o3 d'OpenAI découvre une vulnérabilité zero-day dans Linux (et c'est une première mondiale)

Une faille de sécurité dans un plugin WordPress expose 22 000 sites Web à des cyberattaques

Une vulnérabilité de sécurité critique a été découverte dans Motors, un thème WordPress populaire comptant plus de 22 000 ventes, exposant potentiellement des milliers de sites web à une prise de contrôle totale. Les chercheurs en sécurité de Wordfence ont identifié une vulnérabilité d’élévation de privilèges non authentifiée permettant aux attaquants de modifier les mots de passe.

Lire la suite sur GBHackers On Security
Une faille de sécurité dans un plugin WordPress expose 22 000 sites Web à des cyberattaques

Une vulnérabilité de GitLab Duo exploitée pour injecter des liens malveillants et voler du code source

Une vulnérabilité de sécurité a récemment été découverte dans GitLab Duo, l’assistant de codage basé sur l’IA, intégré à GitLab et basé sur les modèles Claude d’Anthropic. Des chercheurs en sécurité de Legit Security ont révélé que des attaquants pourraient exploiter une faille d’injection indirecte pour exfiltrer des données privées.

Lire la suite sur GBHackers On Security
Une vulnérabilité de GitLab Duo exploitée pour injecter des liens malveillants et voler du code source

Une faille critique dans OpenPGP.js permet aux attaquants d’usurper les signatures des messages

Une faille critique dans OpenPGP.js, identifiée comme CVE-2025-47934, permet aux attaquants d’usurper les signatures de messages ; des mises à jour ont été publiées pour corriger cette faille. Une vulnérabilité critique, identifiée comme CVE-2025-47934, dans OpenPGP.js permettait d’usurper la vérification des signatures de messages.

Lire la suite sur Security Affairs
Une faille critique dans OpenPGP.js permet aux attaquants d'usurper les signatures des messages

Une faille critique de Samlify SSO permet aux attaquants de se connecter en tant qu’administrateur

Une vulnérabilité critique de contournement d’authentification Samlify a été découverte qui permet aux attaquants d’usurper l’identité des utilisateurs administrateurs en injectant des assertions malveillantes non signées dans des réponses SAML légitimement signées. […]

Lire la suite sur Latest news and stories from BleepingComputer.com
Une faille critique de Samlify SSO permet aux attaquants de se connecter en tant qu'administrateur

Des pirates informatiques chinois s’introduisent dans les gouvernements locaux américains en utilisant la faille zero-day de Cityworks

Des pirates informatiques parlant chinois ont exploité une faille zero-day de Trimble Cityworks, désormais corrigée, pour violer plusieurs organismes gouvernementaux locaux à travers les États-Unis. […]

Lire la suite sur Latest news and stories from BleepingComputer.com
Des pirates informatiques chinois s'introduisent dans les gouvernements locaux américains en utilisant la faille zero-day de Cityworks

La faille EPMM d’Ivanti exploitée par des pirates chinois pour pirater des agences gouvernementales

Des pirates informatiques chinois ont exploité une faille d’exécution de code à distance dans Ivanti Endpoint Manager Mobile (EPMM) pour pénétrer dans des organisations de premier plan dans le monde entier. […]

Lire la suite sur Latest news and stories from BleepingComputer.com
La faille EPMM d'Ivanti exploitée par des pirates chinois pour pirater des agences gouvernementales

(Re)découvrez la semaine passée:

Les vulnérabilités à suivre (19 mai 2025)

Découvrez les principales vulnérabilités à suivre cette semaine du 19 mai 2025

Lire la suite sur dcod.ch
Les vulnérabilités à suivre (19 mai 2025)

Cette veille vous a été utile ?
Un café = un mois de serveur. Aidez DCOD à rester gratuit et indépendant.

☕ Offrir un café
Marc Barbezat

Fondateur et éditeur de DCOD - Restons en contact !

A lire également
Illustration sur la cybersécurité montrant le logo de l'ETH Zurich et un clavier d'ordinateur symbolisant une faille des gestionnaires de mots de passe.
Lire l'article

Mots de passe : l’ETH Zurich expose la faille des gestionnaires

Logo officiel de GCVE.eu représentant un insecte (bug) dans un bouclier bleu sur un fond de réseau vert, avec le filigrane du média d'information cybersécurité dcod.ch.
Lire l'article

Gestion des vulnérabilités : l’Europe s’émancipe mais fragmente les données

Ordinateur portable affichant un bouclier de protection avec le logo Microsoft et l'inscription Secure Boot lors du démarrage, dans un environnement de bureau moderne.
Lire l'article

Secure Boot : Microsoft renouvelle ses clés pour sécuriser Windows

Des idées de lecture recommandées par DCOD

Ethical Hacking

Sécurité informatique - Ethical Hacking

Ce livre a pour objectif d'initier le lecteur aux techniques des attaquants pour lui apprendre comment se défendre. Cette nouvelle édition tient compte de l'actualité en matière de sécurité informatique et voit l'apparition de trois nouveaux chapitres qui traitent de la sécurité des mobiles, des voitures connectées et de l'étude des malwares.

📘 Voir sur Amazon
Page frontale du livre 100 Faits à Savoir sur la Cybersécurité

100 Faits à Savoir sur la Cybersécurité

Vous êtes-vous déjà demandé comment les hackers parviennent à pénétrer des systèmes apparemment sécurisés ? Pourquoi entendons-nous tant parler des botnets et que peuvent-ils vraiment faire ? Et qu'en est-il de ce fameux quantum computing qui menace de bouleverser la cryptographie ?

📘 Voir sur Amazon
Page frontale du livre Hacking et Cybersécurité Mégapoche pour les Nuls

Hacking et Cybersécurité Mégapoche pour les Nuls

Protéger-vous des hackers en déjouant toutes leurs techniques d'espionnage et d'intrusions et mettez en place une stratégie de cybersécurité dans votre entreprise grâce à ce livre 2 en 1.

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

💡

Note : Certaines images ou extraits présents dans cet article proviennent de sources externes citées à des fins d’illustration ou de veille.
Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur notre cadre d’utilisation.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité de DCOD
Veille stratégique Cybersécurité, IA & Tech. Produite par Marc Barbezat.

Input your search keywords and press Enter.

DCOD est 100% indépendant
Vos cafés financent l'hébergement et les outils de veille. Merci !
Offrir un café ☕
☕

Un café pour DCOD ?

DCOD est un projet 100% indépendant et en accès libre grâce à votre soutien.
Si cette veille cyber vous est utile, un café aide à couvrir les frais.

☕ Offrir un café