DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • IA & Tech
  • Outils
Les derniers articles
  • Un utilisateur assis à un bureau en bois consulte sur son ordinateur portable l'assistant Lumo de Proton, symbolisé par un chat violet à l'écran, illustrant l'outil AI Paper Trail conçu pour évaluer la confidentialité des échanges sur ChatGPT et Claude. — Logo DCOD en filigrane.
    Proton lance AI Paper Trail pour évaluer ChatGPT et Claude
  • Fuite massive : Une IA expose 300 millions de messages privés. Illustration conceptuelle montrant un cerveau numérique géant dans un désert nocturne projetant une multitude de bulles de messages vers le ciel sous une aurore boréale.
    Data leaks : 14 fuites de données majeures du 27 août 2026 (dont l’administration fiscale française)
  • Logo noir d'Anthropic Claude avec son symbole en étoile sur un fond terracotta à motifs géométriques en zigzag.
    Claude : les filigranes invisibles déjà contournés
  • Illustration d’un cerveau numérique en réseau rose fluorescent émergeant d’un ordinateur portable, observant un écran affichant une carte du monde en code binaire, symbolisant l’intelligence artificielle, l’analyse de données et la cybersécurité.
    Menaces & IA : 12 dérives et avancées clés du 26 août 2026 (dont Claude)
  • Main robotique blanche levée sur un fond bleu à côté du logo officiel de LinkedIn.
    LinkedIn réduit de 40% la visibilité des contenus générés par IA
Suivez en direct
DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA & Tech
  • Outils
    • Sécurité des sites web des cantons suisses
    • Sécurité des sites web des communes suisses
    • Communiqués CERT — Actualités et alertes de cybersécurité
    • Évaluation de maturité Cyber Resilience Act (CRA) pour PME
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

  • Failles / vulnérabilités

Les vulnérabilités à suivre – 18 août 2025

  • Marc Barbezat
  • 18 août 2025
  • 3 minutes de lecture
DCOD vuln - Image en 3D réaliste d’un cadenas ouvert posé sur un circuit imprimé, symbolisant une faille de sécurité ou une vulnérabilité informatique dans un environnement technologique.
Voici le rapport de veille des actus cybersécurité les plus intéressantes de la période.

Faits marquants de la semaine

  • Plus de 29 000 serveurs Microsoft Exchange restent non corrigés contre une faille grave pouvant entraîner un mouvement latéral et une compromission totale d’environnements cloud.
  • Un nouveau lot de vulnérabilités a été identifié dans le protocole TETRA, utilisé pour les communications critiques des forces de l’ordre et services publics.
  • Une faille zero-day affectant WinRAR, identifiée sous CVE-2025-8088, a été exploitée dans des attaques ciblant des secteurs financier, industriel, logistique et de défense en Europe et au Canada.
  • Fortinet a confirmé une vulnérabilité critique dans FortiSIEM, avec du code d’exploitation actif, exposant les clients à des commandes non autorisées et à une hausse de tentatives de brute force.

Cette semaine de veille liste des vulnérabilités critiques touchant des solutions massivement utilisées – collaboration, impression, infrastructures réseau et messageries. L’exploitation active de failles non corrigées (Fortinet, Exchange) et l’usage de techniques détournant des fonctions systèmes légitimes renforcent la nécessité d’une gestion proactive des correctifs et d’une segmentation adaptée des environnements.

Une vulnérabilité critique affectant les clients Zoom pour Windows a été corrigée. Identifiée sous CVE-2025-49457 avec un score CVSS de 9.6, elle permettait à un utilisateur non authentifié d’élever ses privilèges via un chemin de recherche non fiable. L’avis de sécurité est détaillé sur SecurityAffairs. Les versions antérieures à 6.3.10 de Workplace, Rooms, Rooms Controller et Meeting SDK étaient concernées, et Zoom avait déjà corrigé six failles en novembre 2024.

Dans Xerox FreeFlow Core, des vulnérabilités incluaient un path traversal et une injection XXE, toutes deux exploitables sans authentification pour exécuter du code à distance. Ces failles exposaient les environnements utilisant la plateforme à une compromission complète. L’annonce du correctif est décrite par SecurityWeek, soulignant le rôle critique de ce type de logiciels largement utilisés en entreprise.

L'essentiel Cybersécurité, IA & Tech

Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.

Ou suivez le flux temps réel
Telegram Discord

En août 2025, Cisco a publié plus de vingt avis de sécurité. Ces correctifs concernaient notamment une vulnérabilité critique dans sa plateforme de gestion des pare-feu ASA, FMC et FTD. L’annonce officielle est relayée par SecurityWeek. Ces produits étant largement déployés, une faille de ce type peut exposer de nombreuses infrastructures à des risques d’attaque.

Fortinet a averti d’une faille critique dans FortiSIEM, un outil de supervision des événements de sécurité. Du code d’exploitation a déjà été détecté en circulation, et des attaques de type brute force visant la solution ont été observées. Cette vulnérabilité permet l’exécution de commandes non autorisées sans authentification. L’article complet figure dans The Register.

Une recherche a révélé que des utilitaires Linux standards comme ps, /proc ou la gestion de fichiers temporaires peuvent être détournés pour extraire des secrets en environnements multi-locataires. Sans recourir à des privilèges root ou à des zero-day, un attaquant peut récupérer des identifiants de base de données, clés API ou informations utilisateur. L’analyse complète est publiée sur GBHackers.

Des chercheurs ont démontré l’existence de failles critiques dans les systèmes de bus intelligents. Un seul routeur M2M gérait simultanément le Wi-Fi passagers et des fonctions essentielles comme l’APTS (gestion GPS, itinéraires, affichages) et l’ADAS (systèmes d’assistance au conducteur). L’étude, détaillée par SecurityAffairs, révèle que l’absence de segmentation réseau permettait de suivre, contrôler et espionner les véhicules.

Un nouveau lot de vulnérabilités a été identifié dans le protocole TETRA, utilisé pour les communications critiques des forces de l’ordre et services publics. Les failles, regroupées sous l’appellation 2TETRA:2BURST, touchent notamment le chiffrement de bout en bout (E2EE), exposant à des attaques par rejeu, force brute et déchiffrement du trafic. Les détails techniques sont rapportés par The Hacker News.

Une enquête a révélé que plus de 29 000 serveurs Microsoft Exchange exposés sur Internet ne sont pas corrigés contre une vulnérabilité grave. Celle-ci permet à un attaquant de se déplacer latéralement dans des environnements cloud et de compromettre entièrement un domaine. L’information est relayée par BleepingComputer.

Une faille zero-day affectant WinRAR, identifiée sous CVE-2025-8088, a été exploitée dans des attaques ciblant des secteurs financier, industriel, logistique et de défense en Europe et au Canada. L’exploitation a été attribuée à un groupe lié à la Russie. Le correctif a depuis été publié, mais ces attaques démontrent l’importance de la réactivité face aux vulnérabilités zero-day. Le rapport est publié sur SecurityWeek.

Serveurs, API, temps de veille...
DCOD est indépendant et sans revenus. Soutenez le site pour l'aider à couvrir ses frais techniques.

☕ Contribuer aux frais
Etiquettes
  • correctifs
  • Exchange
  • exploitations actives
  • Fortinet
  • linux
  • Winrar
  • Zoom
Marc Barbezat

Fondateur et éditeur de DCOD - Restons en contact !

A lire également
Logo noir d'Anthropic Claude avec son symbole en étoile sur un fond terracotta à motifs géométriques en zigzag.
Lire l'article

Claude : les filigranes invisibles déjà contournés

Gros plan sur plusieurs cartes bancaires Visa rangées dans un portefeuille
Lire l'article

Cartes Visa périmées : une faille NFC permet de valider des paiements

Carte de la Russie aux couleurs du drapeau national sur un fond de code informatique, illustrant l'infiltration du code d'origine russe dans la chaîne d'approvisionnement d'applications sensibles.
Lire l'article

Le code d’origine russe s’infiltre dans des apps sensibles

Des idées de lecture recommandées par DCOD

Le pirate informatique et l'État : cyberattaques et nouvelle normalité géopolitique (édition anglaise)

Riche en informations exclusives issues d'entretiens avec des acteurs clés de la défense et de la cybersécurité, de documents déclassifiés et d'analyses approfondies de rapports d'entreprises, « The Hacker and the State » explore la véritable compétition géopolitique de l'ère numérique et révèle des détails méconnus sur la manière dont la Chine, la Russie, la Corée du Nord, le Royaume-Uni et les États-Unis se piratent mutuellement dans une lutte acharnée pour la domination.

📘 Voir sur Amazon
Page frontale du livre Cybersécurité Nouvelle Génération

Cybersécurité Nouvelle Génération: Défendre Contre les Attaques Intelligentes grâce à l'IA

Dans un paysage numérique dominé par des menaces en constante évolution, les stratégies traditionnelles de cybersécurité ne suffisent plus. Cybersecurity Next-Generation est votre guide incontournable pour comprendre et mettre en œuvre l'intelligence artificielle comme arme stratégique dans la lutte contre les cyberattaques intelligentes et adaptatives.

📘 Voir sur Amazon
Page frontale du livre Cybersécurité : tests d’intrusion des systèmes d’informations web

Cybersécurité : tests d’intrusion des systèmes d’informations web: Le guide des vulnérabilités web

Amplifiez vos compétences en cybersécurité avec ce guide exhaustif sur le pentesting et le bug bounty ! Conçu pour les pentesters, les bug hunters, les développeurs, et en fait toute personne curieuse de plonger dans le monde fascinant de la cybersécurité.

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

💡

Note : Certaines images ou extraits présents dans cet article peuvent provenir de sources externes citées à des fins d’illustration ou de veille.
Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur le cadre d’utilisation.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité
Veille stratégique Cybersécurité, IA & Tech. Produite par Marc Barbezat.

Saisissez vos mots-clés de recherche et appuyez sur Entrée.

DCOD reste gratuit grâce à vous
Vos cafés aident à faire vivre la veille et à couvrir les frais techniques. Merci !
Offrir un café ☕
☕

Soutenir la veille DCOD

DCOD est un site 100% indépendant, maintenu en accès libre grâce à ses lecteurs.
Si cette veille cyber vous est utile, un coup de pouce mensuel aide à la faire vivre et à couvrir les frais techniques.

☕ Soutenir chaque mois