DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • IA & Tech
  • Outils
Les derniers articles
  • Carte de Suisse montrant le niveau d'adoption et de conformité du fichier security.txt (RFC 9116) dans les communes suisses.
    Security.txt en Suisse : seulement 2 commune sur 5 en dispose, les cantons font mieux
  • DCOD 1Password confie ses mots de passe a Claude
    1Password confie dorénavant ses mots de passe aux agents Claude
  • Illustration pour la veille cybercriminalité et crypto : une paire de menottes en métal repose sur un clavier d'ordinateur au premier plan. En arrière-plan sombre, une silhouette de hacker encapuchonné fait face à un réseau lumineux d'icônes de cryptomonnaies interconnectées, incluant les symboles du Bitcoin et de l'Ethereum, dans des teintes bleues et rouges.
    Cybercriminalité : les 15 opérations et arrestations du 24 juillet 2026
  • DCOD Negociateur de ransomware condamne pour double jeu
    Le négociateur condamné pour avoir joué sur deux tableaux
  • Illustration pour la veille sur les fuites de données : une silhouette de hacker encapuchonné dans l'ombre, sur fond de code informatique bleu, est traversée par des faisceaux lumineux diagonaux orange intenses évoquant une alerte de sécurité ou une brèche active.
    Fuites de données : les 10 incidents majeurs au 23 juillet 2026
Suivez en direct
DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA & Tech
  • Outils
    • Évaluation de maturité Cyber Resilience Act (CRA) pour PME
    • Carte de la sécurité des cantons suisses
    • Carte de la sécurité des communes suisses
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

  • Failles / vulnérabilités

Les vulnérabilités à suivre (16 juin 2025)

  • Marc Barbezat
  • 16 juin 2025
  • 6 minutes de lecture
DCOD vuln - Image en 3D réaliste d’un cadenas ouvert posé sur un circuit imprimé, symbolisant une faille de sécurité ou une vulnérabilité informatique dans un environnement technologique.
▾ Sommaire
Le résumé de la semaineLes vulnérabilités de la semaine(Re)découvrez la semaine passée:
Voici le résumé des vulnérabilités les plus critiques découvertes la semaine passée.

Le résumé de la semaine

Cette semaine, Apple a confirmé qu’un logiciel espion très sophistiqué, nommé Graphite, a été utilisé pour infiltrer des téléphones iPhone à l’insu de leurs utilisateurs. L’attaque ne nécessitait aucune action de la victime – ce que l’on appelle une attaque « zero-click » – et visait spécifiquement deux journalistes européens. Malgré l’utilisation de la dernière version du système iOS, leurs appareils ont été compromis. Cette opération, attribuée à la société israélienne Paragon, montre comment des failles invisibles peuvent être exploitées pour surveiller des individus sensibles.

Une autre vulnérabilité, cette fois dans les services de Google, permettait de retrouver le numéro de téléphone associé à un compte en ligne en testant automatiquement des milliers de combinaisons. Cette méthode exploitait une ancienne page de récupération d’identifiant que Google n’avait pas entièrement sécurisée. En combinant des outils automatisés et certaines informations publiques, un attaquant pouvait identifier rapidement un numéro de téléphone privé. Google a depuis corrigé cette faille.

Concernant les outils basés sur l’intelligence artificielle, une vulnérabilité a été identifiée dans Microsoft 365 Copilot, une solution d’assistance intelligente intégrée aux outils bureautiques de Microsoft. Une attaque qualifiée elle aussi de « zero-click » permettait à un pirate de récupérer des informations sensibles sans que l’utilisateur ne clique sur quoi que ce soit. Ce type de faille soulève des questions sur la sécurité des systèmes exploitant des assistants numériques automatisés.

L'essentiel Cybersécurité, IA & Tech

Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.

Ou suivez le flux temps réel
Telegram Discord

Une faille critique a aussi été découverte dans les caméras de sécurité Amazon Cloud Cam, malgré leur mise hors service depuis 2022. Cette vulnérabilité permet à des pirates informatiques d’intercepter et de modifier les données échangées entre l’appareil et le réseau domestique, en contournant un mécanisme censé garantir la sécurité des communications (appelé « SSL Pinning »).

La société Ivanti, spécialisée dans les logiciels de gestion informatique, a corrigé plusieurs failles dans sa solution Workspace Control. Ces défauts techniques permettaient à un attaquant d’accéder à la base de données interne de l’entreprise via des clés d’accès inscrites directement dans le code du logiciel – une pratique dangereuse, car elle donne un accès direct à des informations sensibles.

Un groupe de pirates connu sous le nom de Stealth Falcon a exploité une faille inconnue jusqu’alors dans un service intégré à Windows appelé WebDAV. Cette brèche permettait d’installer des logiciels malveillants à distance sur des ordinateurs, principalement au sein d’organisations gouvernementales situées au Moyen-Orient. L’attaque a débuté en mars 2025 et a visé des systèmes non protégés connectés à Internet.

Aux États-Unis, l’agence de cybersécurité CISA a émis une alerte à propos de dispositifs GPS de la marque SinoTrack. Ces équipements, utilisés pour suivre des véhicules, comportent deux failles sérieuses : ils utilisent tous le même mot de passe par défaut, et celui-ci n’est pas obligatoirement modifié à l’installation. Cela permettrait à un individu malveillant de localiser un véhicule ou, sur certains modèles, de couper l’alimentation en carburant à distance.

La plateforme de développement GitLab, utilisée par de nombreuses entreprises pour gérer du code informatique, a récemment corrigé plusieurs problèmes de sécurité. Certaines failles permettaient à un pirate de prendre le contrôle d’un compte utilisateur ou d’injecter des tâches malveillantes dans les projets en cours, en contournant les mécanismes habituels d’identification.

Un défaut de sécurité a également été détecté sur la plateforme Discord, souvent utilisée pour la messagerie instantanée. Des attaquants ont réussi à détourner d’anciens liens d’invitation périmés pour rediriger les utilisateurs vers des sites malveillants, contenant des logiciels espions ou des programmes permettant de voler des informations personnelles.

Enfin, en Suisse, une alerte a été lancée concernant les terminaux de paiement Yomani XR, largement utilisés dans les commerces. En y branchant un simple câble, il a pu accéder au système sans entrer de mot de passe.

Les vulnérabilités de la semaine

Des pirates informatiques ont exploité la faille zero-day de Windows WebDav pour installer des logiciels malveillants

Un groupe de piratage APT connu sous le nom de « Stealth Falcon » a exploité une vulnérabilité Windows WebDav RCE dans des attaques zero-day depuis mars 2025 contre des organisations de défense et gouvernementales en Turquie, au Qatar, en Égypte et au Yémen. […]

Lire la suite sur Latest news and stories from BleepingComputer.com
Des pirates informatiques ont exploité la faille zero-day de Windows WebDav pour installer des logiciels malveillants

Une faille dans Amazon Cloud Cam permet aux attaquants d’intercepter et de modifier le trafic réseau

Une vulnérabilité critique (CVE-2025-6031) a été identifiée dans les appareils Amazon Cloud Cam, arrivés en fin de vie (EOL) en décembre 2022. Cette faille permet aux attaquants de contourner l’épinglage SSL lors de l’appairage des appareils, permettant ainsi des attaques de type « man-in-the-middle » (MitM) et la manipulation du trafic réseau. Technique…

Lire la suite sur GBHackers On Security
Une faille dans Amazon Cloud Cam permet aux attaquants d'intercepter et de modifier le trafic réseau

Une faille pourrait permettre de récupérer le numéro de téléphone associé à n’importe quel compte Google

Une vulnérabilité pourrait permettre de récupérer le numéro de téléphone associé à un compte Google en lançant une attaque par force brute. Le chercheur en sécurité, connu sous le pseudonyme « brutecat », a découvert qu’il est possible…

Lire la suite sur Security Affairs
Une faille pourrait permettre de récupérer le numéro de téléphone associé à n'importe quel compte Google

Les défauts du dispositif GPS SinoTrack permettent le contrôle à distance du véhicule et le suivi de la localisation

Deux vulnérabilités dans les GPS SinoTrack pourraient permettre aux pirates de contrôler et de localiser des véhicules à distance, prévient la CISA américaine. La CISA américaine met en garde contre deux vulnérabilités dans les GPS SinoTrack qui pourraient permettre aux pirates de contrôler et de localiser des véhicules à distance.

Lire la suite sur Security Affairs
Les défauts du dispositif GPS SinoTrack permettent le contrôle à distance du véhicule et le suivi de la localisation

Apple a confirmé que la faille de l’application Messages était activement exploitée dans la nature

Apple a confirmé qu’une faille de sécurité dans son application Messages était activement exploitée pour cibler des journalistes avec le logiciel espion Graphite de Paragon. Apple a confirmé qu’une vulnérabilité désormais corrigée, identifiée comme…

Lire la suite sur Security Affairs
Apple a confirmé que la faille de l'application Messages était activement exploitée dans la nature

Les failles de clé codées en dur d’Ivanti Workspace Control exposent les informations d’identification SQL

Ivanti a publié des mises à jour de sécurité pour corriger trois vulnérabilités clés codées en dur de haute gravité dans la solution Workspace Control (IWC) de l’entreprise. […]

Lire la suite sur Latest news and stories from BleepingComputer.com
Les failles de clé codées en dur d'Ivanti Workspace Control exposent les informations d'identification SQL

Une faille de fuite de données d’IA sans clic découverte dans Microsoft 365 Copilot

Une nouvelle attaque baptisée « EchoLeak » est la première vulnérabilité d’IA zéro clic connue qui permet aux attaquants d’exfiltrer des données sensibles de Microsoft 365 Copilot à partir du contexte d’un utilisateur sans interaction. […]

Lire la suite sur Latest news and stories from BleepingComputer.com
Une faille de fuite de données d'IA sans clic découverte dans Microsoft 365 Copilot

GitLab corrige les problèmes de prise de contrôle de compte de haute gravité et d’authentification manquante

GitLab a publié des mises à jour de sécurité pour corriger plusieurs vulnérabilités de la plateforme DevSecOps de l’entreprise, notamment celles permettant aux attaquants de prendre le contrôle de comptes et d’injecter des tâches malveillantes dans les futurs pipelines. […]

Lire la suite sur Latest news and stories from BleepingComputer.com
GitLab corrige les problèmes de prise de contrôle de compte de haute gravité et d'authentification manquante

Le logiciel espion Graphite utilisé dans les attaques zéro-clic d’Apple iOS contre les journalistes

Une enquête médico-légale a confirmé l’utilisation de la plateforme de logiciels espions Graphite de Paragon dans des attaques zéro clic qui ont ciblé les appareils Apple iOS d’au moins deux journalistes en Europe. […]

Lire la suite sur Latest news and stories from BleepingComputer.com
Le logiciel espion Graphite utilisé dans les attaques zéro-clic d'Apple iOS contre les journalistes

Trend Micro corrige des vulnérabilités critiques dans plusieurs produits

Trend Micro a publié des mises à jour de sécurité pour corriger plusieurs vulnérabilités d’exécution de code à distance et de contournement d’authentification de gravité critique qui affectent ses produits PolicyServer Apex Central et Endpoint Encryption (TMEE). […]

Lire la suite sur Latest news and stories from BleepingComputer.com
Trend Micro corrige des vulnérabilités critiques dans plusieurs produits

Une faille de Discord permet aux pirates de réutiliser des invitations expirées dans une campagne de malware

Les pirates informatiques détournent les liens d’invitation Discord expirés ou supprimés pour rediriger les utilisateurs vers des sites malveillants qui diffusent des chevaux de Troie d’accès à distance et des logiciels malveillants voleurs d’informations. […]

Lire la suite sur Latest news and stories from BleepingComputer.com
Une faille de Discord permet aux pirates de réutiliser des invitations expirées dans une campagne de malware

Faille critique sur un terminal de paiement suisse : accès root sans mot de passe

Vous avez sûrement déjà utilisé ce terminal de paiement : une petite machine noire, posée sur le comptoir de votre supermarché ou chez votre garagiste. Il s’agit du modèle Yomani XR, très répandu en Suisse. Il est censé garantir une…

Lire la suite sur dcod.ch
Faille critique sur un terminal de paiement suisse : accès root sans mot de passe

(Re)découvrez la semaine passée:

Les vulnérabilités à suivre (9 juin 2025)

Découvrez les principales vulnérabilités à suivre cette semaine du 9 juin 2025

Lire la suite sur dcod.ch
Les vulnérabilités à suivre (9 juin 2025)

Cette veille vous a fait gagner du temps ?
Aidez DCOD à payer ses serveurs et à rester 100% gratuit et indépendant.

☕ Offrir un café
Marc Barbezat

Fondateur et éditeur de DCOD - Restons en contact !

A lire également
llustration sur la gestion des vulnérabilités avec l'IA montrant le logo de Google et un cerveau numérique holographique bleu flottant au-dessus d'un ordinateur portable sur un bureau.
Lire l'article

Gestion des vulnérabilités avec l’IA : retours de Google

Capture d'écran du site officiel de la FIFA pour la Coupe du Monde de football. À gauche, un encart sur fond noir annonce l'affiche de la finale de juillet 2026 opposant l'Espagne à l'Argentine. À droite, une photographie présente le trophée officiel posé sur son socle au milieu de la pelouse d'un grand stade ensoleillé. Le filigrane du média dcod.ch est visible dans le coin inférieur droit.
Lire l'article

Faille de sécurité de la FIFA : le direct TV a failli être piraté

Gros plan d'un circuit imprimé bleu avec le logo Microsoft en haut et un processeur central marqué d'un bouclier lumineux et du mot "Security", avec le logo dcod.ch dans le coin inférieur droit.
Lire l'article

Patch Tuesday : Microsoft corrige un record de 622 vulnérabilités

Des idées de lecture recommandées par DCOD

La cybersécurité pour les Nuls, 2ème édition

Ce livre d'informatique pour les Nuls est destiné à tous ceux qui veulent en savoir plus sur la cybersécurité. A l'heure où protéger ses données personnelles est devenu primordial sur le net, notre ouvrage vous donne les clés pour éviter le hacking et le vol de vos données. Quelque soit votre niveau en informatique, n'hésitez plus et naviguez sur le web en toute sérénité grâce à ce livre pour les Nuls !

📘 Voir sur Amazon

Hacking pour débutant: Le guide complet pour débuter en cybersécurité

La plupart des gens pensent que le hacking est quelque chose de magique, ou que les hackers sont nés avec ce talent de pouvoir pénétrer dans les ordinateurs et les réseaux. Ce n'est pas vrai.

📘 Voir sur Amazon
Page frontale du livre Hacking et Cybersécurité Mégapoche pour les Nuls

Hacking et Cybersécurité Mégapoche pour les Nuls

Protéger-vous des hackers en déjouant toutes leurs techniques d'espionnage et d'intrusions et mettez en place une stratégie de cybersécurité dans votre entreprise grâce à ce livre 2 en 1.

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

💡

Note : Certaines images ou extraits présents dans cet article peuvent provenir de sources externes citées à des fins d’illustration ou de veille.
Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur le cadre d’utilisation.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité
Veille stratégique Cybersécurité, IA & Tech. Produite par Marc Barbezat.

Saisissez vos mots-clés de recherche et appuyez sur Entrée.

DCOD reste gratuit grâce à vous
Vos cafés aident à faire vivre la veille et à couvrir les frais techniques. Merci !
Offrir un café ☕
☕

Soutenir la veille DCOD

DCOD est un site 100% indépendant, maintenu en accès libre grâce à ses lecteurs.
Si cette veille cyber vous est utile, un coup de pouce mensuel aide à la faire vivre et à couvrir les frais techniques.

☕ Soutenir chaque mois