Faits marquants de la semaine
- Des chercheurs ont montré qu’il est possible de faire accepter certains paiements avec des cartes bancaires sans contact expirées, en manipulant les échanges NFC « homme du milieu » (interception entre carte et terminal). Selon leurs tests, des cartes Visa étaient vulnérables.
- Microsoft a alerté sur une faille de sévérité maximale (score CVSS 10.0) dans Entra ID, son service cloud de gestion des identités et des accès (anciennement Azure Active Directory). L’éditeur indique que la vulnérabilité est exploitée et qu’aucune action client n’est requise.
- Cisco a publié des mises à jour de sécurité pour ses plateformes Crosswork et pour Secure Workload Software, dans le cadre d’un audit interne. Neuf vulnérabilités sont corrigées, dont cinq affichées avec un score CVSS maximal de 10.0.
- Une vulnérabilité critique dans SAP Commerce Cloud, affichée avec un score de sévérité maximal de 10, fait face à des premières tentatives d’exploitation. Le score indique un impact potentiellement important et une exploitation jugée relativement facile pour un attaquant.
La semaine est marquée par une concentration de vulnérabilités critiques, souvent associées à l’exécution de code à distance (prise de contrôle à distance d’un système), avec plusieurs signaux d’exploitation ou de tentatives d’exploitation : Microsoft Entra ID, SAP Commerce Cloud, Windows IKE Service Extensions (alerte CISA) et Zimbra (confirmation CERT Polska). En parallèle, Cisco corrige des failles sur Crosswork et Secure Workload, Citrix appelle à corriger NetScaler, et des attaques revendiquées par Cl0p visent PTC Windchill/FlexPLM avec des capacités de vol de données. D’autres sujets incluent GitLab, Microsoft Defender (“ShieldBreak”), Apple Private Cloud Compute, des failles NASA AIT-GUI, et des scripts générés par IA visant des Siemens S7.
L'essentiel Cybersécurité, IA & Tech
Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.
La sélection des 13 actualités à retenir cette semaine
Des cartes de crédit périmées réactivées par des chercheurs pour effectuer des paiements non autorisés
Des cartes de crédit périmées réutilisées par des chercheurs pour effectuer des paiements non autorisés Des failles dans les contrôles de date d'expiration pourraient permettre à des cartes bancaires inutilisables de servir à nouveau Des chercheurs de… Lire la suite
Une faille d'identification Entra de Microsoft (CVSS 10.0) a été exploitée, permettant l'exécution de code à distance.
Microsoft a averti jeudi d'une faille de sécurité critique dans Entra ID, qui a été exploitée, mais a précisé qu'aucune action n'est requise de la part des clients. Cette vulnérabilité, référencée CVE-2026-69836 (score CVSS : 10,0), permet l'exécution… Lire la suite
Cisco corrige neuf failles dans Crosswork et Secure Workload, dont cinq obtiennent un score CVSS de 10.0.
Cisco a publié une nouvelle série de mises à jour de sécurité pour les plateformes Crosswork et son logiciel Secure Workload dans le cadre d'un audit de sécurité interne approfondi. Quatre de ces failles de sécurité affectent… Lire la suite
Une faille critique dans SAP Commerce Cloud fait l'objet de premières tentatives d'exploitation.
Cette vulnérabilité présente un score de gravité maximal de 10, ce qui indique un impact potentiel sérieux et une relative facilité d'exploitation par un attaquant. Lire la suite
Apple verse 150 000 $ au fondateur de Sentry pour une vulnérabilité de son cloud privé
Le fondateur et directeur technique de Sentry, Drinor Selmanaj, a identifié la faille d'Apple Private Cloud Compute permettant l'écriture de fichiers racine et la redirection de la télémétrie IA, ce qui lui a rapporté 150 000 $. Lire la suite
Une faille critique dans le système Zero-Click de GitLab pose des défis en matière d'atténuation
Un manque de détails techniques pourrait rendre difficile pour les organisations utilisant des versions GitLab autogérées de détecter une exploitation potentielle de la vulnérabilité CVE-2026-19478. Lire la suite
Microsoft travaille sur un correctif pour Defender afin de contrer la faille zero-day ShieldBreak.
Microsoft travaille sur un correctif de sécurité pour la vulnérabilité zero-day « ShieldBreak », divulguée la semaine dernière par le chercheur en sécurité « Nightmare Eclipse » et désormais référencée sous le numéro CVE-2026-69414. […] Lire la suite
Une faille critique d'exécution de code à distance (RCE) dans l'extension IKE de Windows est désormais activement exploitée.
L’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a averti que des pirates informatiques exploitent une faille critique d’exécution de code à distance (RCE) dans le composant Extensions du service d’échange de clés Internet (IKE)… Lire la suite
Cl0p cible plus de 40 organisations via une faille de sécurité de PTC Windchill.
Cl0p affirme que plus de 40 organisations ont été victimes d'attaques exploitant une vulnérabilité des logiciels PTC Windchill et FlexPLM. Cl0p recourt une fois de plus à une stratégie bien connue : exploiter une faille dans un logiciel… Lire la suite
Le CERT polonais met en garde contre l'exploitation active d'une faille critique dans la suite de collaboration Zimbra.
Le CERT Polska a confirmé l'exploitation active de la vulnérabilité CVE-2026-73570, une faille critique d'exécution de code à distance (RCE) non authentifiée dans la suite Zimbra Collaboration, corrigée le 20 juillet. Le CERT Polska, l'équipe nationale polonaise… Lire la suite
Des failles dans l'interface graphique AIT de la NASA pourraient permettre à des attaquants non authentifiés d'émettre des commandes à des vaisseaux spatiaux.
Des chercheurs en sécurité de Cycode ont mis au jour une série de failles dans AIT-GUI, la console opérateur web du logiciel libre AMMOS Instrument Toolkit de la NASA/JPL. Ces failles permettent à un attaquant non authentifié… Lire la suite
Les États-Unis mettent en garde contre des attaques utilisant l'IA contre des automates programmables Siemens dans des infrastructures critiques.
Les agences américaines de cybersécurité avertissent que des acteurs malveillants utilisent des scripts générés par l'IA pour exploiter les automates programmables industriels (API) Siemens de la série S7 dans les infrastructures critiques américaines. […] Lire la suite
Citrix exhorte les administrateurs à corriger au plus vite les nouvelles failles de NetScaler.
Citrix a averti ses clients de sécuriser immédiatement leurs systèmes contre deux vulnérabilités affectant les solutions d'accès distant sécurisé NetScaler Gateway et les appliances réseau NetScaler ADC. […] Lire la suite
Cette veille vous a fait gagner du temps ?
Aidez DCOD à payer ses serveurs et à rester 100% gratuit et indépendant.












