Faits marquants de la semaine
- Une faille Linux vieille de 18 ans aurait pu permettre à des utilisateurs locaux d’obtenir les droits root et de s’échapper des conteneurs
- Un scan a identifié plus de 4 000 contrôleurs industriels américains utilisés dans les systèmes d’eau restent exposés en ligne.
- Des chercheurs ont signalé l’apparition de faux CVE critiques et élevés. JFrog, une société spécialisée dans la sécurité de la chaîne logicielle, a passé au crible les 55 vulnérabilités déposées par un seul compte GitHub. Cinquante-quatre étaient entièrement fabriquées, une seule décrivait un vrai bug..
- Une vulnérabilité dans le firmware du portefeuille matériel COLDCARD, liée à un générateur de nombres aléatoires défaillant, aurait permis le vol estimé à 88,6 millions de dollars en Bitcoin.
Cette semaine met en évidence un risque opérationnel accru lié à la qualité des chaînes de confiance, autant dans les correctifs que dans les usages. Côté systèmes, plusieurs failles Linux anciennes mais exploitables (SCTP, Open vSwitch) et une chaîne WordPress conduisant à la prise de contrôle serveur rappellent l’enjeu des mises à jour. Dans l’OT, l’exposition directe de contrôleurs Allen-Bradley sur Internet coïncide avec des attaques confirmées sur des réseaux d’eau aux États-Unis. En parallèle, l’écosystème vulnérabilités est perturbé par des CVE fabriqués (SQLite/NVD), tandis que l’IA élargit aussi la surface d’attaque (Diffusers, agents, outils de réunion) et la pression sur les programmes de bug bounty (Microsoft, Apple).
L'essentiel Cybersécurité, IA & Tech
Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.
La sélection des 16 actualités à retenir cette semaine
Une faille SCTP Linux vieille de 18 ans pourrait permettre à des utilisateurs locaux d'obtenir les droits root et de s'échapper des conteneurs.
Une faille de type « use-after-free » dans le code réseau SCTP de Linux permet d'obtenir les privilèges root complets sur un hôte. Des chercheurs de Tencent affirment l'avoir exploitée pour s'échapper d'un conteneur et accéder à la machine… Lire la suite
Malgré les avertissements fédéraux, des milliers de contrôleurs industriels américains utilisés dans les systèmes d'eau restent exposés en ligne.
Une nouvelle analyse des équipements industriels connectés à Internet a révélé que plus de 4 000 contrôleurs Rockwell Automation et Allen-Bradley étaient exposés en ligne, dont 22 dans des villes touchées par des cyberattaques contre les réseaux d'eau… Lire la suite
Les erreurs d'IA polluent le processus de validation des vulnérabilités (CVE) avec de fausses vulnérabilités.
L'IA crée désormais de fausses vulnérabilités et pollue l'écosystème. Un lot de CVE SQLite critiques et à haut risque, apparu la semaine dernière dans la NVD après enrichissement par la CISA, s'est révélé techniquement factice, selon des… Lire la suite
Une faille dans le générateur de nombres aléatoires du portefeuille COLDCARD serait probablement liée au vol de 88 millions de dollars en bitcoins.
Une faille de sécurité dans le micrologiciel des portefeuilles matériels COLDCARD a permis à des attaquants de dérober environ 88,6 millions de dollars en bitcoins à partir de milliers de portefeuilles dont les clés de récupération avaient… Lire la suite
54 des 55 failles de sécurité déposées par ce compte GitHub n'existaient pas
JFrog, une société spécialisée dans la sécurité de la chaîne logicielle, a passé au crible les 55 vulnérabilités déposées par un seul compte GitHub. Cinquante-quatre étaient entièrement fabriquées, une seule décrivait un vrai bug.Six d'entre elles visaient… Lire la suite
Kali365 exploite une faille de sécurité dans la connexion aux appareils Microsoft pour accéder aux données d'entreprises américaines.
Kali365 a exploité la connexion aux appareils Microsoft pour obtenir des jetons OAuth, ciblant des entreprises américaines, et comment les équipes SOC peuvent détecter, traquer et stopper ces attaques de phishing. Lire la suite
OVSwrap : une faille du noyau Linux vieille de 13 ans permet aux utilisateurs locaux de devenir root.
OVSwrap est une faille du noyau Linux vieille de 13 ans qui permet à un utilisateur local d'obtenir les privilèges root sur la plupart des distributions utilisant Open vSwitch. Le chercheur en sécurité Asim Manizada a révélé… Lire la suite
Des défauts dans les diffuseurs Hugging Face pourraient permettre aux référentiels de modèles d'exécuter du code arbitraire.
Trois failles de sécurité critiques ont été découvertes dans la bibliothèque Diffusers de Hugging Face. Elles pourraient permettre à des référentiels de modèles spécialement conçus d'exécuter furtivement du code arbitraire sur les machines qui les chargent, exposant… Lire la suite
Un logiciel de prise de notes IA permet aux pirates informatiques d'espionner les appels vidéo gouvernementaux et d'entreprises.
Une erreur de configuration de Google Firebase permet aux utilisateurs de tl;dv, un outil de réunion basé sur l'IA, de consulter les informations de réunion d'autres utilisateurs et potentiellement de rejoindre des appels. Lire la suite
Des failles dans l'APK Google pour Python permettent une attaque agent à agent
Google a corrigé les problèmes, qui exploitaient une faille de confiance entre deux agents d'IA ayant des niveaux de privilèges différents pour déclencher une automatisation susceptible de compromettre la chaîne d'approvisionnement. Lire la suite
L'IA aide les chasseurs de bugs de Microsoft à décrocher un chèque record de 20 millions de dollars.
Microsoft a annoncé cette semaine qu'entre le 1er juillet 2025 et le 30 juin 2026, l'entreprise avait versé plus de 20 millions de dollars en primes de bogues à 562 chercheurs. Ce montant constitue un record pour… Lire la suite
Le programme de primes aux bogues d'Apple est tellement noyé sous un flot de problèmes liés à l'IA qu'il risque de passer à côté de failles importantes.
Le programme de primes aux bogues d'Apple est tellement saturé de rapports de mauvaise qualité générés par l'IA qu'il risque de passer à côté de failles importantes. Apple a imposé de nouvelles limites strictes de soumission sur… Lire la suite
Une vulnérabilité critique de macOS permettant l'exécution de code à distance (RCE) permet aux attaquants d'obtenir un accès root sans mot de passe.
Apple a déployé des mises à jour macOS d'urgence pour corriger une vulnérabilité critique du partage d'écran qui permet à des attaquants distants non authentifiés d'exécuter du code arbitraire et d'accéder à des fichiers avec… Lire la suite
Le système de partage de fichiers iCloud d'Apple a permis à d'anciens employés d'accéder à des documents secrets.
La pratique d'Apple consistant à mélanger les fichiers professionnels des employés avec leurs comptes iCloud personnels aurait permis à certains anciens employés de conserver un accès à des documents confidentiels, des messages et même des mises à… Lire la suite
De nouvelles attaques CSS permettent de contourner les défenses des messageries web pour voler des mots de passe et des jetons.
De nouvelles recherches montrent que le contenu d'un courriel peut s'échapper de son cadre et perturber l'interface de messagerie web. Ces techniques, qui exploitent diverses chaînes d'attaques touchant Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail et AOL… Lire la suite
Une faille XSS2Shell dans WordPress transforme un simple bug de connexion en prise de contrôle totale du serveur.
La faille XSS2Shell de WordPress permet la prise de contrôle du compte administrateur et l'exécution de code à distance. Il est fortement recommandé aux utilisateurs de mettre à jour leur navigateur vers une version corrigée. Les chercheurs… Lire la suite
Zéro paywall. Zéro pub.
DCOD reste en accès libre grâce à vos contributions. Chaque café compte.















