DCOD Cybersécurité DCOD Cybersécurité
💡 Ne manquez plus l’essentiel
Les derniers articles
  • Une image photographique moderne et stylisée en format paysage, montrant une main de hacker au-dessus d'un clavier, avec des éléments numériques abstraits et colorés émanant d'un écran, symbolisant une commande de destruction insérée dans un système d'IA avancé. L'ambiance visuelle évoque la cybersécurité et la manipulation de données.
    Un hacker insère une commande de destruction dans l’IA Amazon Q
  • DCOD top5 - Image réaliste d'une personne encapuchonnée, assise devant un ordinateur portable dans un environnement sombre, illustrant les menaces liées au cybercrime, aux attaques informatiques et à la cybersécurité.
    Le top 5 des actus cybersécurité (30 juil 2025)
  • DCOD suisse - Silhouette encapuchonnée devant un ordinateur portable, symbolisant une cybermenace, sur fond de drapeau suisse translucide et ambiance sombre — évoquant les enjeux de cybersécurité en Suisse
    Cybersécurité en Suisse : actualités du 30 juil 2025
Toutes les catégories
  • Actualités
  • Cyber-attaques / fraudes
  • Failles / vulnérabilités
  • Pertes / vols de données
  • Cybercrime
  • Intelligence artificielle
  • Analyses / rapports
  • Biens communs
  • Analyses / Rapports
  • Législation
DCOD Cybersécurité DCOD Cybersécurité

La cybersécurité en clair

Actus et tendances décodées chaque jour par Marc Barbezat, pour les professionnels et passionnés du numérique.

DCOD Cybersécurité DCOD Cybersécurité DCOD Cybersécurité DCOD Cybersécurité DCOD Cybersécurité
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA
Des vulnérabilités numériques avec un cadenas ouvert sur un circuit imprimé
  • Failles / vulnérabilités

Les vulnérabilités à suivre (2 juin 2025)

  • 2 juin 2025
  • 6 minutes de lecture

Offrez un café pour soutenir cette veille indépendante.

☕ Je soutiens DCOD
Voici le résumé des vulnérabilités les plus critiques découvertes la semaine passée.

Le résumé de la semaine

Cette semaine, deux failles de sécurité ont été découvertes dans certains systèmes Linux, notamment Ubuntu, Fedora et Red Hat. Ces failles permettent à une personne ayant accès à l’ordinateur de lire des fichiers sensibles stockés lors d’un plantage logiciel. Cela peut inclure des mots de passe ou d’autres informations confidentielles. En attendant un correctif, il est conseillé de désactiver certaines fonctions pour limiter les risques.

Canon alerte sur un problème de sécurité dans plusieurs de ses imprimantes. Cette faille pourrait permettre à un pirate de s’introduire dans les réseaux d’entreprises où ces imprimantes sont installées.

Deux extensions très populaires pour les sites WordPress sont concernées par des failles critiques. L’une permet à des pirates d’installer des fichiers malveillants à distance. L’autre permet de prendre le contrôle d’un site en changeant les mots de passe sans autorisation. Ces extensions sont utilisées par des dizaines de milliers de sites web.

Les forums en ligne qui utilisent le logiciel vBulletin sont aussi vulnérables à des attaques. L’une des failles est déjà exploitée par des pirates pour prendre le contrôle de ces plateformes.

Une attaque plus complexe a visé un fournisseur de services informatiques. Les pirates ont utilisé un logiciel de contrôle à distance pour se propager chez plusieurs clients de cette entreprise. Par ailleurs, un nouveau réseau de pirates informatiques a pris le contrôle de plus de 9 000 routeurs internet domestiques, y insérant une porte d’accès cachée.

Un appareil météo connecté a aussi montré des signes de faiblesse. Sa faille permettrait à des personnes extérieures d’envoyer des commandes à distance et de perturber les données ou le réseau auquel il est connecté.

Bonne nouvelle côté navigation : le navigateur Google Chrome peut maintenant modifier automatiquement vos mots de passe s’ils sont compromis, grâce à une nouvelle fonctionnalité intégrée.

Une faille dans le service téléphonique 4G (VoLTE) de l’opérateur O2 au Royaume-Uni permettait de localiser n’importe quel client par un simple appel. Un chercheur a pu retrouver précisément la position de personnes, y compris à l’étranger, ce qui soulève de sérieuses questions de vie privée.

Une intelligence artificielle d’OpenAI a identifié toute seule une faille sérieuse dans le noyau de Linux, une première historique pour une IA. Cette découverte montre que les outils d’IA peuvent aussi aider à mieux protéger les systèmes informatiques.

Une autre alerte concerne OpenPGP.js, un outil utilisé pour chiffrer les e-mails. Une faille permettait de faire croire qu’un message était bien signé par une personne de confiance, alors que son contenu avait été modifié.

Un outil de connexion utilisé pour l’accès sécurisé (SSO) appelé Samlify présentait aussi une faille : elle permettait à un pirate de se faire passer pour un administrateur sans autorisation.

Enfin, des groupes de pirates liés à la Chine ont utilisé des failles dans deux logiciels, Cityworks et Ivanti EPMM, pour accéder aux réseaux de plusieurs administrations locales américaines.

Les vulnérabilités de la semaine

Des pirates informatiques chinois s’introduisent dans les gouvernements locaux américains en utilisant la faille zero-day de Cityworks

Des pirates informatiques parlant chinois ont exploité une faille zero-day de Trimble Cityworks, désormais corrigée, pour violer plusieurs organismes gouvernementaux locaux à travers les États-Unis. […]

Lire la suite sur Latest news and stories from BleepingComputer.com
Des pirates informatiques chinois s'introduisent dans les gouvernements locaux américains en utilisant la faille zero-day de Cityworks

Deux failles de Linux peuvent conduire à la divulgation de données sensibles

Qualys met en garde contre deux failles de divulgation d’informations dans Apport et systemd-coredump, les gestionnaires de vidage de mémoire des distributions Ubuntu, Red Hat Enterprise Linux et Fedora. Les chercheurs ont découvert une vulnérabilité dans Apport (le gestionnaire de vidage de mémoire d’Ubuntu) et une autre…

Lire la suite sur Security Affairs
Deux failles de Linux peuvent conduire à la divulgation de données sensibles

Faille critique chez Canon : plusieurs imprimantes exposent les réseaux à des cyberattaques

Canon met en garde contre une faille critique touchant plusieurs modèles d’imprimantes, pouvant permettre à des pirates de compromettre l’ensemble des réseaux connectés.

Lire la suite sur GNT – actualités
Faille critique chez Canon : plusieurs imprimantes exposent les réseaux à des cyberattaques

Des pirates informatiques exploitent une faille critique dans le logiciel de forum vBulletin

Deux vulnérabilités critiques affectant le logiciel de forum open source vBulletin ont été découvertes, l’une d’elles étant confirmée comme étant activement exploitée dans la nature. […]

Lire la suite sur Latest news and stories from BleepingComputer.com
Des pirates informatiques exploitent une faille critique dans le logiciel de forum vBulletin

La faille zero day Commvault ouvre la voie à une cascade d’exploits

Régulièrement, la CISA lance des avertissement sur des failles exploitées. Selon un avis de l’agence de cybersécurité (…)

Lire la suite sur Actualités securite
La faille zero day Commvault ouvre la voie à une cascade d'exploits

Le ransomware DragonForce abuse de SimpleHelp dans une attaque de la chaîne d’approvisionnement MSP

L’opération de ransomware DragonForce a réussi à pénétrer un fournisseur de services gérés et a utilisé sa plate-forme de surveillance et de gestion à distance (RMM) SimpleHelp pour voler des données et déployer des crypteurs sur les systèmes des clients en aval. […]

Lire la suite sur Latest news and stories from BleepingComputer.com
Le ransomware DragonForce abuse de SimpleHelp dans une attaque de la chaîne d'approvisionnement MSP

Un botnet pirate plus de 9 000 routeurs ASUS pour ajouter une porte dérobée SSH persistante

Plus de 9 000 routeurs ASUS sont compromis par un nouveau botnet baptisé « AyySSHush » qui a également été observé ciblant les routeurs SOHO de Cisco, D-Link et Linksys. […]

Lire la suite sur Latest news and stories from BleepingComputer.com
Un botnet pirate plus de 9 000 routeurs ASUS pour ajouter une porte dérobée SSH persistante

Une vulnérabilité de l’interface Web de Meteobridge permet aux attaquants d’injecter des commandes à distance

Le laboratoire de recherche ONEKEY a découvert une grave vulnérabilité d’injection de commandes dans le micrologiciel MeteoBridge, un appareil compact conçu pour connecter des stations météorologiques personnelles à des réseaux météorologiques publics comme Weather Underground. Cette faille, identifiée grâce au code statique bash récemment introduit par ONEKEY…

Lire la suite sur GBHackers On Security
Une vulnérabilité de l'interface Web de Meteobridge permet aux attaquants d'injecter des commandes à distance

Google Chrome peut désormais modifier automatiquement les mots de passe compromis grâce à son gestionnaire intégré

Google a annoncé une nouvelle fonctionnalité pour son navigateur Chrome. Son gestionnaire de mots de passe intégré permet de modifier automatiquement le mot de passe d’un utilisateur lorsqu’il détecte une compromission de ses identifiants. « Lorsque Chrome détecte un mot de passe compromis lors de la connexion, Google… »

Lire la suite sur The Hacker News
Google Chrome peut désormais modifier automatiquement les mots de passe compromis grâce à son gestionnaire intégré

Une faille dans les appels 4G (VoLTE) permet de localiser n’importe quel client O2 grâce à un appel téléphonique

Une faille dans le service d’appel 4G (VoLTE) d’O2 a entraîné une fuite de données de localisation des utilisateurs via les réponses réseau, en raison d’une mauvaise implémentation de la norme IMS. Une faille dans le service d’appel 4G (VoLTE) de l’opérateur de télécommunications britannique…

Lire la suite sur Security Affairs
Une faille dans les appels 4G (VoLTE) permet de localiser n'importe quel client O2 grâce à un appel téléphonique

o3 d’OpenAI découvre une vulnérabilité zero-day dans Linux (et c’est une première mondiale)

Aaaah si seulement on avait des stagiaires en cybersécurité capable de lire 100 000 lignes de code en quelques secondes et de repérer des indices que même les experts ratent. Et bien c’est exactement ce que o3 d’OpenAI vient…

Lire la suite sur Korben
o3 d'OpenAI découvre une vulnérabilité zero-day dans Linux (et c'est une première mondiale)

Une faille de sécurité dans un plugin WordPress expose 22 000 sites Web à des cyberattaques

Une vulnérabilité de sécurité critique a été découverte dans Motors, un thème WordPress populaire comptant plus de 22 000 ventes, exposant potentiellement des milliers de sites web à une prise de contrôle totale. Les chercheurs en sécurité de Wordfence ont identifié une vulnérabilité d’élévation de privilèges non authentifiée permettant aux attaquants de modifier les mots de passe.

Lire la suite sur GBHackers On Security
Une faille de sécurité dans un plugin WordPress expose 22 000 sites Web à des cyberattaques

Plus de 100 000 sites WordPress menacés par une vulnérabilité critique CVSS 10.0 dans le plugin Wishlist

Des chercheurs en cybersécurité ont révélé une faille de sécurité critique non corrigée affectant le plugin TI WooCommerce Wishlist pour WordPress. Cette faille pourrait être exploitée par des attaquants non authentifiés pour télécharger des fichiers arbitraires. TI WooCommerce Wishlist, qui compte plus de 100 000 installations actives, est un outil…

Lire la suite sur The Hacker News
Plus de 100 000 sites WordPress menacés par une vulnérabilité critique CVSS 10.0 dans le plugin Wishlist

Une vulnérabilité de GitLab Duo exploitée pour injecter des liens malveillants et voler du code source

Une vulnérabilité de sécurité a récemment été découverte dans GitLab Duo, l’assistant de codage basé sur l’IA, intégré à GitLab et basé sur les modèles Claude d’Anthropic. Des chercheurs en sécurité de Legit Security ont révélé que des attaquants pourraient exploiter une faille d’injection indirecte pour exfiltrer des données privées.

Lire la suite sur GBHackers On Security
Une vulnérabilité de GitLab Duo exploitée pour injecter des liens malveillants et voler du code source

Une faille critique dans OpenPGP.js permet aux attaquants d’usurper les signatures des messages

Une faille critique dans OpenPGP.js, identifiée comme CVE-2025-47934, permet aux attaquants d’usurper les signatures de messages ; des mises à jour ont été publiées pour corriger cette faille. Une vulnérabilité critique, identifiée comme CVE-2025-47934, dans OpenPGP.js permettait d’usurper la vérification des signatures de messages.

Lire la suite sur Security Affairs
Une faille critique dans OpenPGP.js permet aux attaquants d'usurper les signatures des messages

Une faille critique de Samlify SSO permet aux attaquants de se connecter en tant qu’administrateur

Une vulnérabilité critique de contournement d’authentification Samlify a été découverte qui permet aux attaquants d’usurper l’identité des utilisateurs administrateurs en injectant des assertions malveillantes non signées dans des réponses SAML légitimement signées. […]

Lire la suite sur Latest news and stories from BleepingComputer.com
Une faille critique de Samlify SSO permet aux attaquants de se connecter en tant qu'administrateur

La faille EPMM d’Ivanti exploitée par des pirates chinois pour pirater des agences gouvernementales

Des pirates informatiques chinois ont exploité une faille d’exécution de code à distance dans Ivanti Endpoint Manager Mobile (EPMM) pour pénétrer dans des organisations de premier plan dans le monde entier. […]

Lire la suite sur Latest news and stories from BleepingComputer.com
La faille EPMM d'Ivanti exploitée par des pirates chinois pour pirater des agences gouvernementales

(Re)découvrez la semaine passée:

Les vulnérabilités à suivre (26 mai 2025)

Découvrez les principales vulnérabilités à suivre cette semaine du 26 mai 2025

Lire la suite sur dcod.ch
Les vulnérabilités à suivre (26 mai 2025)

💡 Ne manquez plus l'essentiel
Recevez les analyses et tendances cybersécurité directement dans votre boîte mail.

💡 Note : Certaines images ou extraits présents dans cet article proviennent de sources externes citées à des fins d’illustration ou de veille. Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur notre cadre d’utilisation.

Vous appréciez nos analyses ?
Soutenez DCOD en offrant un café ☕

Oui pour un café merci !
Marc Barbezat

Le créateur et l'éditeur de DCOD.CH - Restons en contact !

📚 Pour prolonger la réflexion ou approfondir certains points abordés, voici quelques lectures recommandées par DCOD :

Des idées de lecture cybersécurité

La cybersécurité pour les Nuls

La cybersécurité pour les Nuls

Pour obtenir toutes les informations sur la cybersécurité, apprendre à protéger ses données sensibles sereinement et à éviter le hacking.

📘 Voir sur Amazon
Ethical Hacking

Sécurité informatique - Ethical Hacking

Ce livre a pour objectif d'initier le lecteur aux techniques des attaquants pour lui apprendre comment se défendre.

📘 Voir sur Amazon
Cyberattaques

Cyberattaques : Les dessous d'une menace mondiale

Un documentaire captivant et éclairant sur les affrontements entre attaquants et défenseurs du numérique, face à la plus grande menace de la prochaine décennie.

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

Abonnez-vous au canal Telegram
Ne manquez plus l’essentiel
Abonnez-vous au canal Whatsapp
Les derniers articles
  • Une image photographique moderne et stylisée en format paysage, montrant une main de hacker au-dessus d'un clavier, avec des éléments numériques abstraits et colorés émanant d'un écran, symbolisant une commande de destruction insérée dans un système d'IA avancé. L'ambiance visuelle évoque la cybersécurité et la manipulation de données.
    Un hacker insère une commande de destruction dans l’IA Amazon Q
    • 30.07.25
  • DCOD top5 - Image réaliste d'une personne encapuchonnée, assise devant un ordinateur portable dans un environnement sombre, illustrant les menaces liées au cybercrime, aux attaques informatiques et à la cybersécurité.
    Le top 5 des actus cybersécurité (30 juil 2025)
    • 30.07.25
  • DCOD suisse - Silhouette encapuchonnée devant un ordinateur portable, symbolisant une cybermenace, sur fond de drapeau suisse translucide et ambiance sombre — évoquant les enjeux de cybersécurité en Suisse
    Cybersécurité en Suisse : actualités du 30 juil 2025
    • 30.07.25
  • Tour de refroidissement d'une centrale nucléaire s'élevant vers un ciel bleu clair, avec des nuages sombres et menaçants à l'horizon, évoquant la puissance et la complexité de l'énergie nucléaire face aux défis environnementaux ou de sécurité.
    Cyberattaque sophistiquée : SharePoint ouvre un accès à l’agence nucléaire américaine
    • 29.07.25
  • DCOD attaque - Personne de dos portant une capuche, assise devant plusieurs écrans affichant des lignes de code dans une salle sombre, illustrant une cyberattaque ou une activité de piratage informatique dans un environnement de cybersécurité.
    Les dernières cyberattaques – 29 juil 2025
    • 29.07.25
Abonnez-vous au canal Telegram
💡 Ne manquez plus l'essentiel. Recevez les analyses et tendances cybersécurité directement dans votre boîte mail.
DCOD Cybersécurité DCOD Cybersécurité
  • Marc Barbezat
  • A propos / Contact
  • Politique de Confidentialité
La cybersécurité en clair. Actus et tendances décodées par Marc Barbezat

Input your search keywords and press Enter.

X