DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • IA & Tech
  • Outils
Les derniers articles
  • Visual d'illustration « À découvrir » présentant la vignette officielle du podcast d'Europol sur fond de personne utilisant un ordinateur portable.
    À découvrir : Europol Podcast sur les menaces cyber
  • Passeport, globe et panneau d'aéroport Customs pour illustrer les contrôles aux frontières et comment sécuriser ses données.
    Contrôles aux frontières : comment sécuriser ses données
  • Illustration pour la veille cybercriminalité et crypto : une paire de menottes en métal repose sur un clavier d'ordinateur au premier plan. En arrière-plan sombre, une silhouette de hacker encapuchonné fait face à un réseau lumineux d'icônes de cryptomonnaies interconnectées, incluant les symboles du Bitcoin et de l'Ethereum, dans des teintes bleues et rouges.
    Coups de filet & sanctions : 7 opérations contre la cybercriminalité du 7 août 2026 (dont Telegram)
  • Logo de la FINMA sur fond d'ordinateur quantique, illustrant l'alerte selon laquelle la majorité des banques manque de plan de préparation quantique.
    FINMA : la majorité des banques manque de plan post-quantique
  • Un expert DCOD portant un t-shirt noir et un badge visible de DEF CON 34 LAS VEGAS 2026 marche dans une allée centrale bondée de la salle d'exposition de la conférence. Il passe devant de nombreux participants et stands de villages de hackers, notamment le 'Hardware Hacking Village' (avec son logo de crâne au néon) et 'Capture The Flag'. L'arrière-plan fourmille d'activités et de bannières de cybersécurité. L'image est marquée comme générée par IA générative.
    DEF CON bannit les lunettes connectées à caméra pour sa 34e édition
Suivez en direct
DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA & Tech
  • Outils
    • Évaluation de maturité Cyber Resilience Act (CRA) pour PME
    • Carte de la sécurité des cantons suisses
    • Carte de la sécurité des communes suisses
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

  • Failles / vulnérabilités

Faille de sécurité de la FIFA : le direct TV a failli être piraté

  • Marc Barbezat
  • 19 juillet 2026
  • 3 minutes de lecture
Capture d'écran du site officiel de la FIFA pour la Coupe du Monde de football. À gauche, un encart sur fond noir annonce l'affiche de la finale de juillet 2026 opposant l'Espagne à l'Argentine. À droite, une photographie présente le trophée officiel posé sur son socle au milieu de la pelouse d'un grand stade ensoleillé. Le filigrane du média dcod.ch est visible dans le coin inférieur droit.
Une faille de sécurité de la FIFA a permis d’accéder au contrôle des flux vidéo en direct de la Coupe du Monde 2026 sans aucune autorisation requise.

TL;DR : L’essentiel

  • Un chercheur en cybersécurité a découvert qu’une simple inscription publique sur la plateforme des agents de la FIFA permettait d’intégrer l’annuaire d’entreprise global de l’organisation sportive sans vérification approfondie.
  • Cette intégration donnait accès aux interfaces de diffusion en direct, offrant la possibilité théorique d’interrompre les flux ou d’injecter des vidéos arbitraires sur les réseaux de télévision mondiaux.
  • Malgré la gravité critique de l’incident, le signalement a été un parcours du combattant pour l’expert, qui a dû alerter des agences fédérales américaines pour obtenir finalement une correction rapide.
▾ Sommaire
TL;DR : L’essentielFaille de sécurité de la FIFA : les coulisses d’une API sans contrôleAnalyseFlux vidéo et données de match : une infrastructure télévisuelle exposéeQuestions fréquentes sur la vulnérabilité de la FIFAComment s’est produite l’intrusion dans les systèmes de la FIFA ?Quel était le défaut technique à l’origine de cette vulnérabilité ?Quels types d’actions un attaquant aurait-il pu réaliser ?Comment la faille de sécurité de la FIFA a-t-elle été corrigée ?Pour approfondir le sujet

Prendre le contrôle des caméras d’un match de la Coupe du Monde de football depuis un simple ordinateur à Tokyo est un exploit qui a failli devenir réalité. C’est le scénario démontré d’une faille de sécurité de la FIFA, récemment corrigée en toute discrétion. Une simple carte d’identité et un portrait photographique d’identité ont suffi pour s’introduire dans les systèmes de diffusion les plus verrouillés de la planète, comme le révèle le chercheur sur son blog.

Faille de sécurité de la FIFA : les coulisses d’une API sans contrôle

La faille de sécurité de la FIFA repose sur une erreur de conception classique mais potentiellement catastrophique. Lors de l’inscription sur la plateforme publique des agents de l’organisation sportive, l’utilisateur est automatiquement ajouté à l’annuaire d’entreprise Microsoft Entra. Cet annuaire gère l’accès à l’ensemble des applications internes.

L’application vérifiait localement les droits d’accès du jeton de sécurité et affichait un message de refus aux profils sans rôle spécifique. Cependant, les interfaces de programmation applicative, ou API, situées côté serveur ne réalisaient aucun contrôle. Tout compte authentifié pouvait ainsi interroger directement le serveur et obtenir l’intégralité des données confidentielles.

L'essentiel Cybersécurité, IA & Tech

Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.

Ou suivez le flux temps réel
Telegram Discord
👁️

Analyse

Ce récit démontre qu’un chercheur bienveillant aurait pu saboter la diffusion mondiale de la Coupe du Monde de la FIFA avec une simple carte d’identité. Une fois de plus, l’absence de processus clair pour signaler et corriger rapidement des vulnérabilités critiques constitue le véritable point noir de cette affaire. Pour se faire entendre, l’expert a dû multiplier les appels en pleine nuit auprès de la FIFA, de la CISA et du FBI avant d’obtenir une réaction.

Marc Barbezat
Marc Barbezat
Éditeur de DCOD — Cyber, IA & Tech

Flux vidéo et données de match : une infrastructure télévisuelle exposée

La résolution de la faille de sécurité de la FIFA a mis fin à une exposition critique de l’infrastructure de diffusion. Depuis le panneau de gestion, le chercheur avait en effet accès aux clés de flux et aux adresses de serveurs de diffusion en transit pour chaque rencontre. En ouvrant un lecteur multimédia comme VLC, il a pu visualiser en direct le flux tactique d’un match opposant la Côte d’Ivoire à l’Équateur, directement sur son écran. Un attaquant aurait pu utiliser ces accès pour couper les signaux ou diffuser n’importe quelles vidéos à la place du match sur les téléviseurs du monde entier.

Capture d'écran de l'interface interne de la FIFA, documentée par le chercheur sur bobdahacker.com. Elle montre le tableau de bord tactique en direct d'une rencontre opposant la Côte d'Ivoire à l'Équateur. Le visuel présente à gauche et à droite les compositions d'équipe détaillées et les schémas de jeu en 4-4-2. La partie centrale affiche le score nul de zéro à zéro, les statistiques détaillées de possession et de tirs, ainsi qu'une chronologie verticale détaillant les remplacements et les sanctions de la seconde période.
Un exemple d’analyse tactique accessible librement en raison d’une absence de contrôle d’accès côté serveur. Crédit : Capture d’écran documentée par le chercheur (bobdahacker.com).

L’accès non autorisé s’étendait également au système d’information des commentateurs sportifs et à la modification des statistiques de match. Des personnes malveillantes auraient pu modifier le score, décaler l’heure du coup d’envoi ou éditer les notes d’analyse affichées en direct à la télévision. De plus, une application exposait les adresses de téléchargement de 23 fichiers internes, dont des rapports financiers et des bases de données de transferts.

Bien que l’infrastructure défaillante ait été corrigée en urgence sans réponse officielle de l’organisation, cet incident met en lumière les lacunes persistantes des grandes institutions sportives en matière de procédure en cas de divulgation de vulnérabilités. En l’absence de programme de récompense ou de contact de sécurité dédié, la sécurisation des données repose encore souvent sur la persévérance de chercheurs indépendants.

Questions fréquentes sur la vulnérabilité de la FIFA

Comment s’est produite l’intrusion dans les systèmes de la FIFA ?

L’accès a été obtenu en s’enregistrant légitimement sur la plateforme publique des agents de la FIFA. Cette inscription ajoutait automatiquement l’utilisateur à l’annuaire d’entreprise global de l’organisation, lui ouvrant la porte aux applications internes.

Quel était le défaut technique à l’origine de cette vulnérabilité ?

Le système s’appuyait uniquement sur une vérification de sécurité côté client pour bloquer les utilisateurs sans droits. Les serveurs de l’application quant à eux ne validaient pas les rôles des utilisateurs et transmettaient toutes les requêtes demandées sans vérification.

Quels types d’actions un attaquant aurait-il pu réaliser ?

Un pirate aurait pu couper ou remplacer les flux vidéo de la Coupe du Monde par d’autres contenus sur les télévisions du monde entier. Il lui était également possible de modifier en temps réel les scores, les statistiques de match et les commentaires affichés à l’écran.

Comment la faille de sécurité de la FIFA a-t-elle été corrigée ?

Après des signalements successifs auprès du prestataire technique de diffusion, de l’agence américaine de cybersécurité CISA et du FBI, les serveurs ont été configurés pour bloquer l’accès aux profils non autorisés. L’organisation sportive a appliqué le correctif sans toutefois répondre officiellement au chercheur.

Pour approfondir le sujet

Arnaques à la Coupe du Monde: les faux sites débarquent déjà

Arnaques à la Coupe du Monde: les faux sites débarquent déjà

dcod.ch

La prolifération d'arnaques à la Coupe du Monde de football pousse le FBI à alerter sur de faux sites imitant parfaitement la billetterie officielle. Lire la suite

Fausses vidéos sur Polymarket : l'illusion dupe les internautes

Fausses vidéos sur Polymarket : l'illusion dupe les internautes

dcod.ch

La plateforme Polymarket a payé des créateurs pour publier des fausses vidéos sur Polymarket. Cette méthode trompeuse simule des gains de paris irréels. Lire la suite

Cette veille vous a fait gagner du temps ?
Aidez DCOD à payer ses serveurs et à rester 100% gratuit et indépendant.

☕ Offrir un café
Etiquettes
  • API
  • FIFA
Marc Barbezat

Fondateur et éditeur de DCOD - Restons en contact !

A lire également
Logo de la FINMA sur fond d'ordinateur quantique, illustrant l'alerte selon laquelle la majorité des banques manque de plan de préparation quantique.
Lire l'article

FINMA : la majorité des banques manque de plan post-quantique

Un bus électrique Yutong indiquant Zürich HB sur les rails de tramway zurichois, au cœur des questions sur la cybersécurité et la protection des données.
Lire l'article

Bus électriques Yutong : Zurich relance les questions de cybersécurité

Personne sur un ordinateur portable consultant le navigateur Google Chrome, illustrant comment Google Chrome corrige plus de 1 000 vulnérabilités de sécurité grâce à l'IA.
Lire l'article

Google Chrome corrige plus de 1 000 vulnérabilités grâce à l’IA

Des idées de lecture recommandées par DCOD

La cybersécurité pour les Nuls, 2ème édition

Ce livre d'informatique pour les Nuls est destiné à tous ceux qui veulent en savoir plus sur la cybersécurité. A l'heure où protéger ses données personnelles est devenu primordial sur le net, notre ouvrage vous donne les clés pour éviter le hacking et le vol de vos données. Quelque soit votre niveau en informatique, n'hésitez plus et naviguez sur le web en toute sérénité grâce à ce livre pour les Nuls !

📘 Voir sur Amazon

Hacking pour débutant: Le guide complet pour débuter en cybersécurité

La plupart des gens pensent que le hacking est quelque chose de magique, ou que les hackers sont nés avec ce talent de pouvoir pénétrer dans les ordinateurs et les réseaux. Ce n'est pas vrai.

📘 Voir sur Amazon
Page frontale du livre Cybersécurité : tests d’intrusion des systèmes d’informations web

Cybersécurité : tests d’intrusion des systèmes d’informations web: Le guide des vulnérabilités web

Amplifiez vos compétences en cybersécurité avec ce guide exhaustif sur le pentesting et le bug bounty ! Conçu pour les pentesters, les bug hunters, les développeurs, et en fait toute personne curieuse de plonger dans le monde fascinant de la cybersécurité.

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

💡

Note : Certaines images ou extraits présents dans cet article peuvent provenir de sources externes citées à des fins d’illustration ou de veille.
Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur le cadre d’utilisation.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité
Veille stratégique Cybersécurité, IA & Tech. Produite par Marc Barbezat.

Saisissez vos mots-clés de recherche et appuyez sur Entrée.

DCOD reste gratuit grâce à vous
Vos cafés aident à faire vivre la veille et à couvrir les frais techniques. Merci !
Offrir un café ☕
☕

Soutenir la veille DCOD

DCOD est un site 100% indépendant, maintenu en accès libre grâce à ses lecteurs.
Si cette veille cyber vous est utile, un coup de pouce mensuel aide à la faire vivre et à couvrir les frais techniques.

☕ Soutenir chaque mois