DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Navigation
  • Accueil
  • Cyber-attaques / fraudes
  • Intelligence artificielle
  • Failles / vulnérabilités
  • Pertes / vols de données
  • Cybercrime
  • Législation
Les derniers articles
  • Illustration de couverture de dcod.ch montrant une silhouette sombre de pirate informatique encapuchonné sur fond de lignes de code bleu-vert, avec l'inscription centrale blanche TeamPCP, représentant TeamPCP : le gang qui piège la supply chain logicielle.
    TeamPCP : le gang qui piège la supply chain logicielle
  • Illustration futuriste pour la veille IA : un cerveau numérique bleu translucide, parcouru de circuits dorés, est au centre d'un tunnel de lumière dynamique composé de flux de données rapides bleus, violets et or, symbolisant la vitesse du progrès technologique.
    IA & Cybersécurité : les 11 actus clés du 27 mai 2026
  • Ingénieure de sécurité chez Apple analysant le code et le statut de validation d'applications sur un grand écran dans les Security Labs, illustrant la lutte contre la fraude sur l'App Store en 2025 avec l'aide de l'IA.
    Sécurité App Store : l’IA bloque 2 milliards de fraudes en 2025
  • Illustration de la cyberattaque où le groupe TeamPCP réclame 50 000 dollars après le vol de 3800 dépôts de code GitHub. Sur un fond violet et orange affichant des lignes de code informatique et du binaire, un logo blanc de crâne de pirate fait face au logo blanc de GitHub, avec la signature du média dcod.ch en bas à droite.
    TeamPCP réclame 50’000 dollars pour 3800 dépôts de code GitHub
  • Photographie d'illustration pour la veille cyberattaque : une silhouette portant un sweat à capuche noir est assise de dos devant plusieurs écrans d'ordinateur affichant du code vert complexe et des données. L'environnement est une salle serveur sombre, éclairée par les lueurs bleues des écrans et des lumières oranges en arrière-plan, évoquant un hacker ou un analyste en action.
    Cyberattaques : les 12 incidents majeurs du 26 mai 2026
Suivez en direct
DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA & Tech
  • Failles / vulnérabilités

Les vulnérabilités à suivre – 6 oct 2025

  • Marc Barbezat
  • 6 octobre 2025
  • 5 minutes de lecture
DCOD vuln - Image en 3D réaliste d’un cadenas ouvert posé sur un circuit imprimé, symbolisant une faille de sécurité ou une vulnérabilité informatique dans un environnement technologique.
Voici la revue hebdomadaire des vulnérabilités critiques signalées et des mesures proposées par les éditeurs pour y remédier.

Faits marquants de la semaine

  • Oracle a découvert que des vulnérabilités corrigées en juillet 2025 pourraient être exploitées dans des attaques d’extorsion.
  • HackerOne a versé 81 millions de dollars en primes de bogues sur l’année écoulée, avec une augmentation de 13 % par rapport à l’année précédente.
  • Une vulnérabilité critique dans le paquet sudo de Linux, CVE-2025-32463, est activement exploitée, permettant l’exécution de commandes avec des privilèges root.
  • Signal a introduit le protocole SPQR pour renforcer la sécurité contre les menaces quantiques, tout en maintenant les garanties de sécurité existantes.

La cybersécurité continue d’évoluer face aux menaces croissantes et aux avancées technologiques. Cette semaine, plusieurs incidents et mises à jour critiques ont été signalés, mettant en lumière l’importance de rester informé des dernières vulnérabilités et des mesures de sécurité. Oracle a découvert que certaines de ses vulnérabilités corrigées pourraient être exploitées dans des attaques d’extorsion, tandis que HackerOne a versé des millions en primes de bogues pour encourager la découverte de failles. Par ailleurs, des vulnérabilités critiques dans les systèmes Linux et VMware ont été activement exploitées, soulignant la nécessité de mises à jour rapides. Enfin, Signal a introduit une nouvelle technologie pour protéger les communications contre les menaces futures des ordinateurs quantiques.

Selon SecurityWeek, Oracle a identifié que des vulnérabilités corrigées dans sa mise à jour critique de juillet 2025 pourraient être exploitées dans des attaques d’extorsion. Ces vulnérabilités, dont trois sont exploitables à distance sans authentification, sont classées de gravité moyenne. Les chercheurs de Google Threat Intelligence Group et Mandiant ont révélé que des dirigeants utilisant la suite E-Business d’Oracle ont reçu des emails d’extorsion prétendant provenir du groupe Cl0p. Ces messages ont été envoyés depuis des comptes compromis associés au groupe FIN11. Oracle a corrigé environ 200 vulnérabilités en juillet 2025, dont neuf concernaient la suite E-Business. Les vulnérabilités CVE-2025-30746, CVE-2025-30745 et CVE-2025-50107 nécessitent une interaction de l’utilisateur pour être exploitées.

D’après BleepingComputer, HackerOne a versé 81 millions de dollars en primes de bogues au cours des 12 derniers mois, marquant une augmentation de 13 % par rapport à l’année précédente. Les 100 meilleurs programmes de primes ont distribué 51 millions de dollars entre juillet 2024 et juin 2025. Le nombre de vulnérabilités liées à l’IA a augmenté de plus de 200 %, avec une hausse de 540 % pour les vulnérabilités d’injection de prompts. Les chercheurs utilisent de plus en plus des outils d’IA pour améliorer leurs capacités de recherche. En 2025, 1 121 programmes de primes ont inclus l’IA, soit une augmentation de 270 % par rapport à l’année précédente. Les problèmes de sécurité tels que XSS et SQLi sont en déclin, mais les failles d’autorisation connaissent une augmentation significative.

L'essentiel Cybersécurité, IA & Tech

Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.

Ou suivez le flux temps réel
Telegram Discord

La CISA a averti d’une vulnérabilité critique (CVE-2025-32463) dans le paquet sudo de Linux, permettant l’exécution de commandes avec des privilèges root. Cette faille, ajoutée au catalogue des vulnérabilités exploitées connues, doit être corrigée d’ici le 20 octobre. Elle affecte les versions 1.9.14 à 1.9.17 de sudo et a un score de gravité critique de 9.3 sur 10. Un attaquant local peut exploiter cette faille pour escalader les privilèges en utilisant l’option -R (–chroot), même s’il n’est pas dans la liste sudoers. La faille a été officiellement divulguée le 30 juin et des exploits ont circulé depuis le 1er juillet.

Signal a annoncé, selon GBHackers, l’introduction du Sparse Post Quantum Ratchet (SPQR) pour protéger les communications contre les menaces des ordinateurs quantiques. Ce protocole combine le Double Ratchet existant avec le SPQR pour créer le Triple Ratchet, assurant la sécurité contre les attaques actuelles et futures. Le système maintient les principes de sécurité de Signal, tels que le secret de transmission et la sécurité post-compromis. Le protocole est déployé de manière transparente, sans nécessiter d’action de l’utilisateur, et optimise la bande passante pour minimiser l’impact sur l’utilisation des données.

La CISA a ordonné aux agences fédérales de corriger une vulnérabilité critique (CVE-2025-10035) dans l’outil de transfert de fichiers GoAnywhere MFT de Fortra. Découverte le 11 septembre, cette faille a un score de gravité de 10 sur 10. Elle expose les consoles d’administration accessibles sur Internet à des tiers non autorisés. Bien que Fortra n’ait pas confirmé l’exploitation de la faille, des chercheurs ont indiqué qu’elle était activement exploitée depuis le 10 septembre. Les agences fédérales ont jusqu’au 20 octobre pour appliquer les correctifs.

Des chercheurs en sécurité ont mis en évidence, selon The Verge, une vulnérabilité dans les trackers Tile, permettant à des individus malveillants de suivre des victimes. Le mode anti-vol de Tile rend ses trackers invisibles, contrecarrant les mesures de prévention du harcèlement. Les informations non chiffrées, telles que les ID uniques et les adresses MAC, peuvent être interceptées. Tile a apporté des « améliorations » mais n’a pas détaillé les mesures de chiffrement. Les chercheurs recommandent de faire pivoter fréquemment les adresses MAC pour réduire les risques de suivi.

Le projet OpenSSL a publié des mises à jour de sécurité pour corriger trois vulnérabilités, selon SecurityAffairs. Les failles, identifiées comme CVE-2025-9230, CVE-2025-9231 et CVE-2025-9232, permettent la récupération de clés, l’exécution de code et des attaques par déni de service. La vulnérabilité CVE-2025-9230, bien que modérément sévère, peut entraîner des lectures/écritures hors limites, causant des crashs ou des corruptions de mémoire.

Broadcom a corrigé deux vulnérabilités critiques dans VMware NSX, signalées par la NSA, selon BleepingComputer. La première, CVE-2025-41251, concerne un mécanisme de récupération de mot de passe, permettant à des attaquants non authentifiés d’énumérer des noms d’utilisateur valides. La seconde, CVE-2025-41252, est une vulnérabilité d’énumération de noms d’utilisateur. Broadcom a également corrigé une vulnérabilité d’injection d’en-tête SMTP dans VMware vCenter. Les produits VMware sont souvent ciblés par des groupes de cybercriminalité, notamment pour le transfert et le stockage de données sensibles.

D’après BleepingComputer, une vulnérabilité de VMware Aria Operations et VMware Tools, exploitée en zero-day depuis octobre 2024, a été corrigée. Identifiée comme CVE-2025-41244, elle permet l’escalade de privilèges sur les systèmes vulnérables. Les attaques ont été attribuées au groupe chinois UNC5174. Un exploit de preuve de concept a été publié, démontrant comment obtenir une exécution de code au niveau root. Le groupe a également été lié à d’autres attaques exploitant des failles critiques dans des infrastructures sensibles.

Environ 50 000 pare-feu Cisco sont vulnérables à deux failles activement exploitées, selon BleepingComputer. Les vulnérabilités, CVE-2025-20333 et CVE-2025-20362, permettent l’exécution de code arbitraire et l’accès à des points de terminaison URL restreints. La plupart des IP vulnérables sont situées aux États-Unis, avec plus de 19 200 points d’extrémité. La CISA a émis une directive d’urgence pour identifier et mettre à jour les instances compromises. Les appareils ASA atteignant leur fin de support doivent être déconnectés des réseaux fédéraux.

Cette veille vous a fait gagner du temps ?
Aidez DCOD à payer ses serveurs et à rester 100% gratuit et indépendant.

☕ Offrir un café
Etiquettes
  • CISA
  • cybersécurité
  • HackerOne
  • linux
  • OpenSSL
  • Oracle
  • Signal
  • vulnérabilités
Marc Barbezat

Fondateur et éditeur de DCOD - Restons en contact !

A lire également
Illustration stylisée pour le média DCOD représentant le logo de l'entreprise Anthropic superposé à une image historique d'explosion nucléaire en mer. Un filtre de couleur vert kaki s'applique sur l'ensemble de la composition pour évoquer l'impact massif de l'IA Claude Mythos qui sature la cybersécurité avec la découverte de 10 000 failles.
Lire l'article

Claude Mythos débusque 10’000 failles et sature la cybersécurité

Une illustration graphique sur fond de circuits imprimés numériques sombres, représentant visuellement la faille BitLocker YellowKey, une vulnérabilité critique et vieille de plusieurs années qui affecte le système d'exploitation de Microsoft. Au premier plan, une grande clé jaune stylisée, frappée du logo bleu de Windows, symbolise l'accès forcé aux mécanismes de chiffrement. En arrière-plan, une série de cadenas grisés et alignés illustre les couches de sécurité informatique et la protection des données désormais compromises par cette faille matérielle. Le logo officiel du média dcod.ch apparaît discrètement dans le coin inférieur droit de l'image.
Lire l'article

La faille BitLocker YellowKey, critique et vieille de plusieurs années

Un visuel d'information de DCOD, sur fond jaune uni, illustrant une augmentation spectaculaire. Sur la gauche, un mégaphone rouge et blanc symbolise l'annonce d'une nouvelle. À droite, un graphique à barres 3D composé de quatre blocs rouges de hauteur croissante montre une progression continue, couronné par une flèche rouge qui zigzague en flèche vers le haut. Ce visuel résume la hausse de 76 % des signalements de vulnérabilités dans les programmes de bug bounty due à l'utilisation de l'IA par les chercheurs. Le logo dcod.ch est visible dans le coin inférieur droit.
Lire l'article

Bug bounty : l’IA fait bondir les signalements de 76%

Des idées de lecture recommandées par DCOD

Page frontale du livre Cybersécurité : tests d’intrusion des systèmes d’informations web

Cybersécurité : tests d’intrusion des systèmes d’informations web: Le guide des vulnérabilités web

Amplifiez vos compétences en cybersécurité avec ce guide exhaustif sur le pentesting et le bug bounty ! Conçu pour les pentesters, les bug hunters, les développeurs, et en fait toute personne curieuse de plonger dans le monde fascinant de la cybersécurité.

📘 Voir sur Amazon

Cybersécurité de 0 à Expert

Vous entendez parler de cyberattaques tous les jours mais vous ne savez pas vraiment comment elles fonctionnent ? Vous voulez comprendre le monde de la cybersécurité sans jargon compliqué ni prérequis techniques ? Ce livre est votre point de départ idéal. Cybersécurité de 0 à Expert est un guide pas à pas qui vous emmène du niveau débutant jusqu’aux bases avancées, en expliquant chaque concept de façon claire et accessible.

📘 Voir sur Amazon
Ethical Hacking

Sécurité informatique - Ethical Hacking

Ce livre a pour objectif d'initier le lecteur aux techniques des attaquants pour lui apprendre comment se défendre. Cette nouvelle édition tient compte de l'actualité en matière de sécurité informatique et voit l'apparition de trois nouveaux chapitres qui traitent de la sécurité des mobiles, des voitures connectées et de l'étude des malwares.

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

💡

Note : Certaines images ou extraits présents dans cet article peuvent provenir de sources externes citées à des fins d’illustration ou de veille.
Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur le cadre d’utilisation.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité
Veille stratégique Cybersécurité, IA & Tech. Produite par Marc Barbezat.

Input your search keywords and press Enter.

DCOD est 100% indépendant
Vos cafés financent l'hébergement et les outils de veille. Merci !
Offrir un café ☕
☕

Un café pour DCOD ?

DCOD est un site 100% indépendant, maintenu en accès libre grâce à ses lecteurs.
Si cette veille cyber vous est utile, un simple café aide à couvrir les frais techniques.

☕ Offrir un café