DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • IA & Tech
  • Outils
Les derniers articles
  • Carte de Suisse montrant le niveau d'adoption et de conformité du fichier security.txt (RFC 9116) dans les communes suisses.
    Security.txt en Suisse : seulement 1 commune sur 3 en dispose, les cantons font mieux
  • DCOD 1Password confie ses mots de passe a Claude
    1Password confie dorénavant ses mots de passe aux agents Claude
  • Illustration pour la veille cybercriminalité et crypto : une paire de menottes en métal repose sur un clavier d'ordinateur au premier plan. En arrière-plan sombre, une silhouette de hacker encapuchonné fait face à un réseau lumineux d'icônes de cryptomonnaies interconnectées, incluant les symboles du Bitcoin et de l'Ethereum, dans des teintes bleues et rouges.
    Cybercriminalité : les 15 opérations et arrestations du 24 juillet 2026
  • DCOD Negociateur de ransomware condamne pour double jeu
    Le négociateur condamné pour avoir joué sur deux tableaux
  • Illustration pour la veille sur les fuites de données : une silhouette de hacker encapuchonné dans l'ombre, sur fond de code informatique bleu, est traversée par des faisceaux lumineux diagonaux orange intenses évoquant une alerte de sécurité ou une brèche active.
    Fuites de données : les 10 incidents majeurs au 23 juillet 2026
Suivez en direct
DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA & Tech
  • Outils
    • Évaluation de maturité Cyber Resilience Act (CRA) pour PME
    • Carte de la sécurité des cantons suisses
    • Carte de la sécurité des communes suisses
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

  • Failles / vulnérabilités

Les vulnérabilités à suivre (26 mai 2025)

  • Marc Barbezat
  • 26 mai 2025
  • 4 minutes de lecture
Des vulnérabilités numériques avec un cadenas ouvert sur un circuit imprimé
▾ Sommaire
Le résumé de la semaineLes vulnérabilités de la semaine(Re)découvrez la semaine passée:
Voici le résumé des vulnérabilités les plus critiques découvertes la semaine passée.

Le résumé de la semaine

Voici la sélection des principales actualités cybersécurité de la semaine passée, regroupées et synthétisées pour offrir une vue claire et pertinente aux professionnels du secteur.

Une avancée significative dans la gestion proactive des mots de passe vient d’être annoncée par Google. Le navigateur Chrome peut désormais modifier automatiquement les mots de passe compromis, via son gestionnaire intégré. Lorsqu’une compromission est détectée, l’utilisateur se voit proposer une option de changement automatique, simplifiant ainsi la réaction face aux fuites d’identifiants.

Côté télécommunications, une faille dans le service VoLTE de l’opérateur britannique O2 a révélé une fuite de données de localisation et d’identifiants (IMSI, IMEI) lors des appels. Le problème provenait d’une mauvaise mise en œuvre du standard IMS, exposant ainsi la position précise de tout abonné appelé, même en itinérance, à des attaquants disposant d’outils relativement simples. La vulnérabilité permettait, par analyse des messages SIP, de géolocaliser une personne avec une précision de l’ordre de 100 mètres.

L'essentiel Cybersécurité, IA & Tech

Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.

Ou suivez le flux temps réel
Telegram Discord

Dans le domaine de la détection automatique des failles, un cap inédit a été franchi avec la découverte d’une vulnérabilité zero-day dans le noyau Linux (CVE-2025-37899) par l’IA o3 d’OpenAI. Il s’agit d’une première mondiale, où une intelligence artificielle a identifié une faille aussi critique sans assistance humaine, en analysant des centaines de milliers de lignes de code.

Plusieurs failles critiques affectant des outils largement déployés sur le web ont été rendues publiques. Le plugin WordPress « Motors », utilisé sur plus de 22 000 sites, présentait une vulnérabilité non authentifiée permettant une escalade de privilèges, jusqu’à la prise de contrôle totale des sites. De son côté, la bibliothèque JavaScript OpenPGP.js a été mise à jour suite à une faille (CVE-2025-47934) permettant de falsifier des signatures de messages. L’attaque consistait à injecter un contenu malveillant dans un message paraissant signé légitimement.

Dans le même esprit, une vulnérabilité dans l’assistant IA GitLab Duo permettait d’injecter des liens malveillants via des prompts indirects, exfiltrant ainsi du code source privé ou manipulant les suggestions de code. L’exploitation de ce vecteur pouvait même dévoiler des vulnérabilités zero-day encore inconnues du public.

Autre faille critique repérée : l’outil d’authentification unique Samlify permettait, via des assertions SAML mal signées, de contourner l’authentification et de se faire passer pour un administrateur. Cette vulnérabilité met en péril les environnements s’appuyant sur cette bibliothèque pour leur système SSO.

Enfin, deux campagnes d’intrusion liées à des acteurs soutenus par la Chine ont été dévoilées. La première exploitait une faille zero-day dans la solution Trimble Cityworks pour infiltrer des administrations locales américaines. La seconde visait des agences gouvernementales via une exécution de code à distance dans Ivanti EPMM (Endpoint Manager Mobile), rappelant l’intensification des attaques ciblant les outils de gestion d’infrastructure.

Les vulnérabilités de la semaine

Google Chrome peut désormais modifier automatiquement les mots de passe compromis grâce à son gestionnaire intégré

Google a annoncé une nouvelle fonctionnalité pour son navigateur Chrome. Son gestionnaire de mots de passe intégré permet de modifier automatiquement le mot de passe d’un utilisateur lorsqu’il détecte une compromission de ses identifiants. « Lorsque Chrome détecte un mot de passe compromis lors de la connexion, Google… »

Lire la suite sur The Hacker News
Google Chrome peut désormais modifier automatiquement les mots de passe compromis grâce à son gestionnaire intégré

Une faille dans les appels 4G (VoLTE) permet de localiser n’importe quel client O2 grâce à un appel téléphonique

Une faille dans le service d’appel 4G (VoLTE) d’O2 a entraîné une fuite de données de localisation des utilisateurs via les réponses réseau, en raison d’une mauvaise implémentation de la norme IMS. Une faille dans le service d’appel 4G (VoLTE) de l’opérateur de télécommunications britannique…

Lire la suite sur Security Affairs
Une faille dans les appels 4G (VoLTE) permet de localiser n'importe quel client O2 grâce à un appel téléphonique

o3 d’OpenAI découvre une vulnérabilité zero-day dans Linux (et c’est une première mondiale)

Aaaah si seulement on avait des stagiaires en cybersécurité capable de lire 100 000 lignes de code en quelques secondes et de repérer des indices que même les experts ratent. Et bien c’est exactement ce que o3 d’OpenAI vient…

Lire la suite sur Korben
o3 d'OpenAI découvre une vulnérabilité zero-day dans Linux (et c'est une première mondiale)

Une faille de sécurité dans un plugin WordPress expose 22 000 sites Web à des cyberattaques

Une vulnérabilité de sécurité critique a été découverte dans Motors, un thème WordPress populaire comptant plus de 22 000 ventes, exposant potentiellement des milliers de sites web à une prise de contrôle totale. Les chercheurs en sécurité de Wordfence ont identifié une vulnérabilité d’élévation de privilèges non authentifiée permettant aux attaquants de modifier les mots de passe.

Lire la suite sur GBHackers On Security
Une faille de sécurité dans un plugin WordPress expose 22 000 sites Web à des cyberattaques

Une vulnérabilité de GitLab Duo exploitée pour injecter des liens malveillants et voler du code source

Une vulnérabilité de sécurité a récemment été découverte dans GitLab Duo, l’assistant de codage basé sur l’IA, intégré à GitLab et basé sur les modèles Claude d’Anthropic. Des chercheurs en sécurité de Legit Security ont révélé que des attaquants pourraient exploiter une faille d’injection indirecte pour exfiltrer des données privées.

Lire la suite sur GBHackers On Security
Une vulnérabilité de GitLab Duo exploitée pour injecter des liens malveillants et voler du code source

Une faille critique dans OpenPGP.js permet aux attaquants d’usurper les signatures des messages

Une faille critique dans OpenPGP.js, identifiée comme CVE-2025-47934, permet aux attaquants d’usurper les signatures de messages ; des mises à jour ont été publiées pour corriger cette faille. Une vulnérabilité critique, identifiée comme CVE-2025-47934, dans OpenPGP.js permettait d’usurper la vérification des signatures de messages.

Lire la suite sur Security Affairs
Une faille critique dans OpenPGP.js permet aux attaquants d'usurper les signatures des messages

Une faille critique de Samlify SSO permet aux attaquants de se connecter en tant qu’administrateur

Une vulnérabilité critique de contournement d’authentification Samlify a été découverte qui permet aux attaquants d’usurper l’identité des utilisateurs administrateurs en injectant des assertions malveillantes non signées dans des réponses SAML légitimement signées. […]

Lire la suite sur Latest news and stories from BleepingComputer.com
Une faille critique de Samlify SSO permet aux attaquants de se connecter en tant qu'administrateur

Des pirates informatiques chinois s’introduisent dans les gouvernements locaux américains en utilisant la faille zero-day de Cityworks

Des pirates informatiques parlant chinois ont exploité une faille zero-day de Trimble Cityworks, désormais corrigée, pour violer plusieurs organismes gouvernementaux locaux à travers les États-Unis. […]

Lire la suite sur Latest news and stories from BleepingComputer.com
Des pirates informatiques chinois s'introduisent dans les gouvernements locaux américains en utilisant la faille zero-day de Cityworks

La faille EPMM d’Ivanti exploitée par des pirates chinois pour pirater des agences gouvernementales

Des pirates informatiques chinois ont exploité une faille d’exécution de code à distance dans Ivanti Endpoint Manager Mobile (EPMM) pour pénétrer dans des organisations de premier plan dans le monde entier. […]

Lire la suite sur Latest news and stories from BleepingComputer.com
La faille EPMM d'Ivanti exploitée par des pirates chinois pour pirater des agences gouvernementales

(Re)découvrez la semaine passée:

Les vulnérabilités à suivre (19 mai 2025)

Découvrez les principales vulnérabilités à suivre cette semaine du 19 mai 2025

Lire la suite sur dcod.ch
Les vulnérabilités à suivre (19 mai 2025)

Cette veille vous a fait gagner du temps ?
Aidez DCOD à payer ses serveurs et à rester 100% gratuit et indépendant.

☕ Offrir un café
Marc Barbezat

Fondateur et éditeur de DCOD - Restons en contact !

A lire également
llustration sur la gestion des vulnérabilités avec l'IA montrant le logo de Google et un cerveau numérique holographique bleu flottant au-dessus d'un ordinateur portable sur un bureau.
Lire l'article

Gestion des vulnérabilités avec l’IA : retours de Google

Capture d'écran du site officiel de la FIFA pour la Coupe du Monde de football. À gauche, un encart sur fond noir annonce l'affiche de la finale de juillet 2026 opposant l'Espagne à l'Argentine. À droite, une photographie présente le trophée officiel posé sur son socle au milieu de la pelouse d'un grand stade ensoleillé. Le filigrane du média dcod.ch est visible dans le coin inférieur droit.
Lire l'article

Faille de sécurité de la FIFA : le direct TV a failli être piraté

Gros plan d'un circuit imprimé bleu avec le logo Microsoft en haut et un processeur central marqué d'un bouclier lumineux et du mot "Security", avec le logo dcod.ch dans le coin inférieur droit.
Lire l'article

Patch Tuesday : Microsoft corrige un record de 622 vulnérabilités

Des idées de lecture recommandées par DCOD

Ethical Hacking

Sécurité informatique - Ethical Hacking

Ce livre a pour objectif d'initier le lecteur aux techniques des attaquants pour lui apprendre comment se défendre. Cette nouvelle édition tient compte de l'actualité en matière de sécurité informatique et voit l'apparition de trois nouveaux chapitres qui traitent de la sécurité des mobiles, des voitures connectées et de l'étude des malwares.

📘 Voir sur Amazon
Page frontale du livre Cybersécurité Nouvelle Génération

Cybersécurité Nouvelle Génération: Défendre Contre les Attaques Intelligentes grâce à l'IA

Dans un paysage numérique dominé par des menaces en constante évolution, les stratégies traditionnelles de cybersécurité ne suffisent plus. Cybersecurity Next-Generation est votre guide incontournable pour comprendre et mettre en œuvre l'intelligence artificielle comme arme stratégique dans la lutte contre les cyberattaques intelligentes et adaptatives.

📘 Voir sur Amazon
Page frontale du livre Hacking et Cybersécurité Mégapoche pour les Nuls

Hacking et Cybersécurité Mégapoche pour les Nuls

Protéger-vous des hackers en déjouant toutes leurs techniques d'espionnage et d'intrusions et mettez en place une stratégie de cybersécurité dans votre entreprise grâce à ce livre 2 en 1.

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

💡

Note : Certaines images ou extraits présents dans cet article peuvent provenir de sources externes citées à des fins d’illustration ou de veille.
Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur le cadre d’utilisation.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité
Veille stratégique Cybersécurité, IA & Tech. Produite par Marc Barbezat.

Saisissez vos mots-clés de recherche et appuyez sur Entrée.

DCOD reste gratuit grâce à vous
Vos cafés aident à faire vivre la veille et à couvrir les frais techniques. Merci !
Offrir un café ☕
☕

Soutenir la veille DCOD

DCOD est un site 100% indépendant, maintenu en accès libre grâce à ses lecteurs.
Si cette veille cyber vous est utile, un coup de pouce mensuel aide à la faire vivre et à couvrir les frais techniques.

☕ Soutenir chaque mois