DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • IA & Tech
  • Outils
Les derniers articles
  • Rapport semestriel 2026/1 : l'OFCS recense 27 128 cyberincidents en Suisse, illustrés par des alertes de compromission de données et d'attaques informatiques sur écran.
    Rapport semestriel 2026/1 : l’OFCS recense 27 128 cyberincidents
  • Illustration de cybersécurité montrant un hacker tapant sur un ordinateur portable avec un masque blanc symbolisant l'anonymat, illustrant comment les arnaques dopées à l'IA permettent au crime de changer d'échelle à travers le code informatique et les fraudes numériques.
    Ransomwares & piratages : 17 cyberattaques d’ampleur du 8 septembre 2026 (dont Pegasus)
  • Illustration d’un robot virtuel devant un ordinateur portable, évoquant les 3 700 agents IA d'OpenAI ayant détourné un wiki pour tricher.
    OpenAI : 3 700 agents IA détournent un wiki pour tricher
  • Illustration en format paysage montrant une attaque informatique à distance, avec un système compromis et un attaquant exploitant une vulnérabilité pour exécuter du code malveillant à distance.
    Alertes zero-day : 9 vulnérabilités critiques du 7 septembre 2026 (dont PostgreSQL)
  • Vue en demi-cercle d'armoires de serveurs informatiques ouvertes dans une salle éclairée en bleu, avec les étoiles du drapeau européen incrustées en transparence et le logo DCOD.
    Bull construit LUMI-AI, un supercalculateur de 388 M€
Suivez en direct
DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA & Tech
  • Outils
    • Sécurité des sites web des infrastructures critiques suisses
    • Communiqués CERT — Actualités et alertes de cybersécurité
    • Évaluation de maturité Cyber Resilience Act (CRA) pour PME
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

  • Failles / vulnérabilités

Les vulnérabilités à suivre – 25 août 2025

  • Marc Barbezat
  • 25 août 2025
  • 2 minutes de lecture
DCOD vuln - Image en 3D réaliste d’un cadenas ouvert posé sur un circuit imprimé, symbolisant une faille de sécurité ou une vulnérabilité informatique dans un environnement technologique.
Voici la revue hebdomadaire des failles critiques signalées et des mesures proposées par les éditeurs pour y remédier.

Faits marquants de la semaine

  • Une faille critique dans Elastic EDR permet à des attaquants de contourner les protections, exécuter du code malveillant et provoquer des plantages des systèmes.
  • Des vulnérabilités dans les hubs partenaires de McDonald’s exposent des données sensibles et donnent accès à des privilèges élevés sans autorisation.
  • Le bug ReVault affecte des millions de Dell Latitude et Precision, offrant un accès au firmware via des API non documentées et autorisant des modifications permanentes.
  • Une vulnérabilité dans ChatGPT Connectors permet de voler des données Google Drive via des attaques par injection indirecte, sans interaction supplémentaire de l’utilisateur.

Cette semaine illustre la diversité des surfaces d’attaque, des outils de sécurité eux-mêmes aux services IA connectés. Les vulnérabilités touchant Elastic EDR, ChatGPT Connectors et Dell soulignent des risques critiques pour l’intégrité des systèmes et la confidentialité des données.

Selon GBHackers, un zero-day dans Elastic EDR exploite une faille dans le pilote signé par Microsoft « elastic-endpoint-driver.sys ». Ce défaut permet le contournement de l’EDR, l’exécution de code à privilèges élevés et des plantages systèmes répétés. Le code vulnérable, déclenchable en conditions normales, reste sans correctif malgré des signalements depuis juin 2024.

Comme le détaille Dark Reading, un hacker a découvert des failles dans les portails employés et partenaires de McDonald’s. Ces vulnérabilités exposaient des clés API, permettaient l’élévation de privilèges et des modifications non autorisées sur des sites franchisés. L’absence de programme officiel de signalement a compliqué la divulgation responsable.

L'essentiel Cybersécurité, IA & Tech

Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.

Ou suivez le flux temps réel
Telegram Discord

D’après Dark Reading, la faille ReVault touche des millions de Dell Latitude et Precision. Située dans la carte Control Vault reliant des périphériques sensibles, elle offre un accès via des API cachées, entraînant corruption mémoire, exécution de code et extraction de clés. Dell et Broadcom ont corrigé la faille via Windows Update, mais le risque des composants invisibles demeure.

Selon BleepingComputer, le FBI alerte sur l’exploitation active de la vulnérabilité CVE-2018-0171 dans Cisco IOS par un groupe lié au FSB. Cette faille du protocole Smart Install permet l’exécution de code ou un DoS à distance. Les attaquants utilisent aussi des implants firmware et outils SNMP personnalisés pour maintenir un accès furtif aux infrastructures critiques.

D’après SecurityWeek, onze gestionnaires de mots de passe populaires sont vulnérables au clickjacking. Cette attaque repose sur des éléments invisibles injectés via le DOM, une structure hiérarchique que les navigateurs créent lorsqu’ils chargent une page web, exploitant notamment la fonction d’autoremplissage. L’attaque requiert parfois un seul clic pour exfiltrer des identifiants, passkeys ou données bancaires. Certaines corrections sont en cours, mais plusieurs produits restent exposés.

Comme l’indique Zendata Security, une faille critique dans ChatGPT Connectors menace les environnements d’entreprise. Par une injection indirecte dans un fichier piégé, un attaquant peut exfiltrer des données sensibles de Google Drive, SharePoint ou GitHub, sans interaction supplémentaire. Les mécanismes de filtrage actuels se révèlent insuffisants face à ces attaques sophistiquées.

Cette veille vous a fait gagner du temps ?
Aidez DCOD à payer ses serveurs et à rester 100% gratuit et indépendant.

☕ Offrir un café
Etiquettes
  • Cisco Smart Install
  • clickjacking
  • cybersécurité
  • Dell firmware
  • Elastic EDR
  • exfiltration données
  • vulnérabilité IA
  • zero-day
Marc Barbezat

Fondateur et éditeur de DCOD - Restons en contact !

A lire également
Utilisation d'un guichet automatique bancaire (GAB) concerné par neuf vulnérabilités du logiciel CryptoPro.
Lire l'article

CryptoPro : neuf vulnérabilités qui exposent les GAB

Main tenant un smartphone affichant l'écran de gestion des passkeys dans WhatsApp, à côté du logo officiel de l'application, illustrant le franchissement du cap du milliard d'utilisateurs.
Lire l'article

WhatsApp passe le cap du milliard d’utilisateurs de passkeys

Logo noir d'Anthropic Claude avec son symbole en étoile sur un fond terracotta à motifs géométriques en zigzag.
Lire l'article

Claude : les filigranes invisibles déjà contournés

Des idées de lecture recommandées par DCOD

Cybersécurité de 0 à Expert

Vous entendez parler de cyberattaques tous les jours mais vous ne savez pas vraiment comment elles fonctionnent ? Vous voulez comprendre le monde de la cybersécurité sans jargon compliqué ni prérequis techniques ? Ce livre est votre point de départ idéal. Cybersécurité de 0 à Expert est un guide pas à pas qui vous emmène du niveau débutant jusqu’aux bases avancées, en expliquant chaque concept de façon claire et accessible.

📘 Voir sur Amazon
Page frontale du livre Cybersécurité : tests d’intrusion des systèmes d’informations web

Cybersécurité : tests d’intrusion des systèmes d’informations web: Le guide des vulnérabilités web

Amplifiez vos compétences en cybersécurité avec ce guide exhaustif sur le pentesting et le bug bounty ! Conçu pour les pentesters, les bug hunters, les développeurs, et en fait toute personne curieuse de plonger dans le monde fascinant de la cybersécurité.

📘 Voir sur Amazon
Page frontale du livre Cybersécurité Nouvelle Génération

Cybersécurité Nouvelle Génération: Défendre Contre les Attaques Intelligentes grâce à l'IA

Dans un paysage numérique dominé par des menaces en constante évolution, les stratégies traditionnelles de cybersécurité ne suffisent plus. Cybersecurity Next-Generation est votre guide incontournable pour comprendre et mettre en œuvre l'intelligence artificielle comme arme stratégique dans la lutte contre les cyberattaques intelligentes et adaptatives.

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

💡

Note : Certaines images ou extraits présents dans cet article peuvent provenir de sources externes citées à des fins d’illustration ou de veille.
Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur le cadre d’utilisation.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité
Veille stratégique Cybersécurité, IA & Tech. Produite par Marc Barbezat.

Saisissez vos mots-clés de recherche et appuyez sur Entrée.

DCOD reste gratuit grâce à vous
Vos cafés aident à faire vivre la veille et à couvrir les frais techniques. Merci !
Offrir un café ☕
☕

Soutenir la veille DCOD

DCOD est un site 100% indépendant, maintenu en accès libre grâce à ses lecteurs.
Si cette veille cyber vous est utile, un café aide à la faire vivre et à couvrir les frais techniques.

☕ Offrir un café