DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • IA & Tech
  • Outils
Les derniers articles
  • Illustration de mains menottées symbolisant l'identification par les autorités d'Allemagne des chefs des réseaux de ransomware REvil et GandCrab.
    Coups de filet & sanctions : 13 opérations contre la cybercriminalité du 4 septembre 2026 (dont INTERPOL)
  • Utilisation d'un guichet automatique bancaire (GAB) concerné par neuf vulnérabilités du logiciel CryptoPro.
    CryptoPro : neuf vulnérabilités qui exposent les GAB
  • Des données volées par des hackers et exposées sur le darknet
    Data leaks : 15 fuites de données majeures du 3 septembre 2026 (dont Manchester Airports)
  • portail agov.ch, ordinateur portable, QR code et clé de sécurité. Crédit: Chancellerie fédérale suisse
    AGOV passe le cap des deux millions d’utilisateurs en Suisse
  • Illustration numérique d’un cerveau humain en 3D à l’intérieur d’une tête translucide, entouré de particules lumineuses symbolisant le flux de données et l’intelligence artificielle.
    Menaces & IA : 12 dérives et avancées clés du 2 septembre 2026 (dont Hugging Face)
Suivez en direct
DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA & Tech
  • Outils
    • Sécurité des sites web des infrastructures critiques suisses
    • Communiqués CERT — Actualités et alertes de cybersécurité
    • Évaluation de maturité Cyber Resilience Act (CRA) pour PME
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

  • Failles / vulnérabilités

Faille de sécurité de la FIFA : le direct TV a failli être piraté

  • Marc Barbezat
  • 19 juillet 2026
  • 3 minutes de lecture
Capture d'écran du site officiel de la FIFA pour la Coupe du Monde de football. À gauche, un encart sur fond noir annonce l'affiche de la finale de juillet 2026 opposant l'Espagne à l'Argentine. À droite, une photographie présente le trophée officiel posé sur son socle au milieu de la pelouse d'un grand stade ensoleillé. Le filigrane du média dcod.ch est visible dans le coin inférieur droit.
Une faille de sécurité de la FIFA a permis d’accéder au contrôle des flux vidéo en direct de la Coupe du Monde 2026 sans aucune autorisation requise.

TL;DR : L’essentiel

  • Un chercheur en cybersécurité a découvert qu’une simple inscription publique sur la plateforme des agents de la FIFA permettait d’intégrer l’annuaire d’entreprise global de l’organisation sportive sans vérification approfondie.
  • Cette intégration donnait accès aux interfaces de diffusion en direct, offrant la possibilité théorique d’interrompre les flux ou d’injecter des vidéos arbitraires sur les réseaux de télévision mondiaux.
  • Malgré la gravité critique de l’incident, le signalement a été un parcours du combattant pour l’expert, qui a dû alerter des agences fédérales américaines pour obtenir finalement une correction rapide.
▾ Sommaire
TL;DR : L’essentielFaille de sécurité de la FIFA : les coulisses d’une API sans contrôleAnalyseFlux vidéo et données de match : une infrastructure télévisuelle exposéeQuestions fréquentes sur la vulnérabilité de la FIFAComment s’est produite l’intrusion dans les systèmes de la FIFA ?Quel était le défaut technique à l’origine de cette vulnérabilité ?Quels types d’actions un attaquant aurait-il pu réaliser ?Comment la faille de sécurité de la FIFA a-t-elle été corrigée ?Pour approfondir le sujet

Prendre le contrôle des caméras d’un match de la Coupe du Monde de football depuis un simple ordinateur à Tokyo est un exploit qui a failli devenir réalité. C’est le scénario démontré d’une faille de sécurité de la FIFA, récemment corrigée en toute discrétion. Une simple carte d’identité et un portrait photographique d’identité ont suffi pour s’introduire dans les systèmes de diffusion les plus verrouillés de la planète, comme le révèle le chercheur sur son blog.

Faille de sécurité de la FIFA : les coulisses d’une API sans contrôle

La faille de sécurité de la FIFA repose sur une erreur de conception classique mais potentiellement catastrophique. Lors de l’inscription sur la plateforme publique des agents de l’organisation sportive, l’utilisateur est automatiquement ajouté à l’annuaire d’entreprise Microsoft Entra. Cet annuaire gère l’accès à l’ensemble des applications internes.

L’application vérifiait localement les droits d’accès du jeton de sécurité et affichait un message de refus aux profils sans rôle spécifique. Cependant, les interfaces de programmation applicative, ou API, situées côté serveur ne réalisaient aucun contrôle. Tout compte authentifié pouvait ainsi interroger directement le serveur et obtenir l’intégralité des données confidentielles.

L'essentiel Cybersécurité, IA & Tech

Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.

Ou suivez le flux temps réel
Telegram Discord
👁️

Analyse

Ce récit démontre qu’un chercheur bienveillant aurait pu saboter la diffusion mondiale de la Coupe du Monde de la FIFA avec une simple carte d’identité. Une fois de plus, l’absence de processus clair pour signaler et corriger rapidement des vulnérabilités critiques constitue le véritable point noir de cette affaire. Pour se faire entendre, l’expert a dû multiplier les appels en pleine nuit auprès de la FIFA, de la CISA et du FBI avant d’obtenir une réaction.

Marc Barbezat
Marc Barbezat
Éditeur de DCOD — Cyber, IA & Tech

Flux vidéo et données de match : une infrastructure télévisuelle exposée

La résolution de la faille de sécurité de la FIFA a mis fin à une exposition critique de l’infrastructure de diffusion. Depuis le panneau de gestion, le chercheur avait en effet accès aux clés de flux et aux adresses de serveurs de diffusion en transit pour chaque rencontre. En ouvrant un lecteur multimédia comme VLC, il a pu visualiser en direct le flux tactique d’un match opposant la Côte d’Ivoire à l’Équateur, directement sur son écran. Un attaquant aurait pu utiliser ces accès pour couper les signaux ou diffuser n’importe quelles vidéos à la place du match sur les téléviseurs du monde entier.

Capture d'écran de l'interface interne de la FIFA, documentée par le chercheur sur bobdahacker.com. Elle montre le tableau de bord tactique en direct d'une rencontre opposant la Côte d'Ivoire à l'Équateur. Le visuel présente à gauche et à droite les compositions d'équipe détaillées et les schémas de jeu en 4-4-2. La partie centrale affiche le score nul de zéro à zéro, les statistiques détaillées de possession et de tirs, ainsi qu'une chronologie verticale détaillant les remplacements et les sanctions de la seconde période.
Un exemple d’analyse tactique accessible librement en raison d’une absence de contrôle d’accès côté serveur. Crédit : Capture d’écran documentée par le chercheur (bobdahacker.com).

L’accès non autorisé s’étendait également au système d’information des commentateurs sportifs et à la modification des statistiques de match. Des personnes malveillantes auraient pu modifier le score, décaler l’heure du coup d’envoi ou éditer les notes d’analyse affichées en direct à la télévision. De plus, une application exposait les adresses de téléchargement de 23 fichiers internes, dont des rapports financiers et des bases de données de transferts.

Bien que l’infrastructure défaillante ait été corrigée en urgence sans réponse officielle de l’organisation, cet incident met en lumière les lacunes persistantes des grandes institutions sportives en matière de procédure en cas de divulgation de vulnérabilités. En l’absence de programme de récompense ou de contact de sécurité dédié, la sécurisation des données repose encore souvent sur la persévérance de chercheurs indépendants.

Questions fréquentes sur la vulnérabilité de la FIFA

Comment s’est produite l’intrusion dans les systèmes de la FIFA ?

L’accès a été obtenu en s’enregistrant légitimement sur la plateforme publique des agents de la FIFA. Cette inscription ajoutait automatiquement l’utilisateur à l’annuaire d’entreprise global de l’organisation, lui ouvrant la porte aux applications internes.

Quel était le défaut technique à l’origine de cette vulnérabilité ?

Le système s’appuyait uniquement sur une vérification de sécurité côté client pour bloquer les utilisateurs sans droits. Les serveurs de l’application quant à eux ne validaient pas les rôles des utilisateurs et transmettaient toutes les requêtes demandées sans vérification.

Quels types d’actions un attaquant aurait-il pu réaliser ?

Un pirate aurait pu couper ou remplacer les flux vidéo de la Coupe du Monde par d’autres contenus sur les télévisions du monde entier. Il lui était également possible de modifier en temps réel les scores, les statistiques de match et les commentaires affichés à l’écran.

Comment la faille de sécurité de la FIFA a-t-elle été corrigée ?

Après des signalements successifs auprès du prestataire technique de diffusion, de l’agence américaine de cybersécurité CISA et du FBI, les serveurs ont été configurés pour bloquer l’accès aux profils non autorisés. L’organisation sportive a appliqué le correctif sans toutefois répondre officiellement au chercheur.

Pour approfondir le sujet

Arnaques à la Coupe du Monde: les faux sites débarquent déjà

Arnaques à la Coupe du Monde: les faux sites débarquent déjà

dcod.ch

La prolifération d'arnaques à la Coupe du Monde de football pousse le FBI à alerter sur de faux sites imitant parfaitement la billetterie officielle. Lire la suite

Fausses vidéos sur Polymarket : l'illusion dupe les internautes

Fausses vidéos sur Polymarket : l'illusion dupe les internautes

dcod.ch

La plateforme Polymarket a payé des créateurs pour publier des fausses vidéos sur Polymarket. Cette méthode trompeuse simule des gains de paris irréels. Lire la suite

Serveurs, API, temps de veille...
DCOD est indépendant et sans revenus. Soutenez le site pour l'aider à couvrir ses frais techniques.

☕ Contribuer aux frais
Etiquettes
  • API
  • FIFA
Marc Barbezat

Fondateur et éditeur de DCOD - Restons en contact !

A lire également
Utilisation d'un guichet automatique bancaire (GAB) concerné par neuf vulnérabilités du logiciel CryptoPro.
Lire l'article

CryptoPro : neuf vulnérabilités qui exposent les GAB

Main tenant un smartphone affichant l'écran de gestion des passkeys dans WhatsApp, à côté du logo officiel de l'application, illustrant le franchissement du cap du milliard d'utilisateurs.
Lire l'article

WhatsApp passe le cap du milliard d’utilisateurs de passkeys

Logo noir d'Anthropic Claude avec son symbole en étoile sur un fond terracotta à motifs géométriques en zigzag.
Lire l'article

Claude : les filigranes invisibles déjà contournés

Des idées de lecture recommandées par DCOD

Page frontale du livre Hacking et Cybersécurité Mégapoche pour les Nuls

Hacking et Cybersécurité Mégapoche pour les Nuls

Protéger-vous des hackers en déjouant toutes leurs techniques d'espionnage et d'intrusions et mettez en place une stratégie de cybersécurité dans votre entreprise grâce à ce livre 2 en 1.

📘 Voir sur Amazon

Hacking pour débutant: Le guide complet pour débuter en cybersécurité

La plupart des gens pensent que le hacking est quelque chose de magique, ou que les hackers sont nés avec ce talent de pouvoir pénétrer dans les ordinateurs et les réseaux. Ce n'est pas vrai.

📘 Voir sur Amazon
Page frontale du livre Les Secrets du Darknet

Les Secrets du Darknet

Écrit par DarkExplorer, un ancien hacker repenti, ce guide complet vous offre une plongée fascinante dans les coulisses du Darknet, ainsi que les outils et les techniques nécessaires pour naviguer en toute sécurité dans cet univers souvent dangereux et mystérieux.

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

💡

Note : Certaines images ou extraits présents dans cet article peuvent provenir de sources externes citées à des fins d’illustration ou de veille.
Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur le cadre d’utilisation.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité
Veille stratégique Cybersécurité, IA & Tech. Produite par Marc Barbezat.

Saisissez vos mots-clés de recherche et appuyez sur Entrée.

DCOD reste gratuit grâce à vous
Vos cafés aident à faire vivre la veille et à couvrir les frais techniques. Merci !
Offrir un café ☕
☕

Soutenir la veille DCOD

DCOD est un site 100% indépendant, maintenu en accès libre grâce à ses lecteurs.
Si cette veille cyber vous est utile, un café aide à la faire vivre et à couvrir les frais techniques.

☕ Offrir un café