EN
en direct
rubrique

Sécurité

Metabase victime d’un zero-day CVSS 10.0 qui donne les clés administrateur sans authentification

Le 8 août 2026, Metabase a révélé qu’une injection SQL critique (CVSS 10.0) était exploitée dans la nature avant même la publication du correctif. La faille permet à un attaquant non authentifié d’obtenir les droits administrateur et de siphonner toutes les bases de données connectées. Tout administrateur auto-hébergeant Metabase doit patcher, révoquer les sessions et pivoter les secrets immédiatement.

OpenAI retire les verrous de sécurité de GPT-5.6 pour la recherche d’exploits — le programme Daybreak passe en phase opérationnelle

Le 10 août 2026, OpenAI a lancé GPT-5.6-Cyber, une variante de son modèle phare avec des refus de sécurité considérablement réduits, destinée aux équipes de cybersécurité offensive. Le programme Daybreak, initialement un partenariat de recherche, devient un outil opérationnel. Voici ce que ça signifie pour les red teams et les défenseurs.

TONTOU contourne les mitigations Spectre v2 et dérobe les hashs Linux en 18 minutes

Le 6 août 2026, des chercheurs du MIT CSAIL ont présenté à Black Hat USA une nouvelle attaque CPU qui contourne les correctifs Spectre v2 sur Intel et AMD. TONTOU exploite la fenêtre entre la neutralisation du prédicteur de branche et son utilisation pour extraire `/etc/shadow` à 5,47 octets par seconde. Les distributions Linux doivent intégrer les nouveaux correctifs noyau sans délai.

DOUBLECUP transforme le cache de votre navigateur en arsenal — un loader russe exploite la stéganographie pour livrer CountLoader et un RAT inédit

Le 3 août 2026, SOCRadar a documenté DOUBLECUP, un loader-as-a-service russe actif depuis juin qui dissimule du code malveillant dans des PNG mis en cache par le navigateur. La chaîne d'attaque ClickFix livre CountLoader sur Windows et macOS ainsi qu'un nouveau RAT DeviceManager piloté par smart contract.

Le Cyber Resilience Act entre en application — chaque dépendance de votre logiciel doit être documentée, signée et traçable sous 36 mois

Le règlement européen 2024/2847, dit Cyber Resilience Act, entre en application progressive à partir de 2026. Il impose à tout éditeur commercialisant un produit logiciel dans l’UE de produire un SBOM complet, de corriger les vulnérabilités connues sous cinq jours ouvrés et de notifier les incidents critiques à l’ENISA sous 24 heures. Voici ce que votre organisation doit faire avant la première échéance contraignante.

N-able N-central subit une exploitation active via CVE-2026-18577 — un patch incomplet ouvre la porte aux attaquants

Le 1er août 2026, N-able a détecté l'exploitation active d'une faille d'authentification (CVE-2026-18577) dans sa plateforme RMM N-central. Le correctif de CVE-2026-18576 était incomplet, et les attaquants l'ont contourné en moins de trente jours. Voici ce que les MSP doivent faire et pourquoi la supply chain RMM reste le maillon faible de la cybersécurité.

Un ver IA se propage dans Copilot pour Word — Microsoft ne peut pas le stopper

Le 28 juillet 2026, le chercheur Håkon Måløy a publié la première démonstration publique d’un ver IA document-borne capable d’altérer des rapports financiers et de s’auto-propager dans Copilot pour Word. Après 144 jours de divulgation coordonnée et deux tentatives de correction — dont une montée de version vers GPT-5.6 — la classe de vulnérabilité reste exploitable.

Juin 2026 restera le mois où la cybersécurité a changé d’échelle

Microsoft publie son plus gros Patch Tuesday, 24 milliards de credentials atterrissent sur un cluster Elasticsearch exposé, et 721 victimes ransomware sont recensées. Trois records simultanés qui ne sont pas des coïncidences — ce sont les symptômes d’une menace qui a définitivement changé de dimension.

Le ransomware explose de 48 % en mai 2026 alors que les attaques globales reculent

En mai 2026, Check Point Research recense 698 attaques par ransomware dans le monde, soit 48 % de plus qu’en mai 2025, alors même que le volume d’attaques globales baisse de 7 %. Le message est clair : les cybercriminels visent moins, mais frappent mieux — et la surface à défendre s’élargit plus vite que les capacités des équipes.

Chrome subit son 4e zero-day de 2026 — et la surface d’attaque WebGPU devient le nouveau terrain de chasse

Le 31 mars 2026, Google a corrigé en urgence CVE-2026-5281, un use-after-free dans Dawn, l’implémentation WebGPU de Chromium, déjà exploité dans la nature. C’est le quatrième zero-day Chrome de 2026 en quatre mois — et le signal que les API graphiques bas niveau sont devenues la nouvelle frontière de l’exploitation navigateur.

BreachForums piraté — 325 000 comptes de cybercriminels exposés

Le 10 janvier 2026, le forum cybercriminel BreachForums subit une brèche de données massive : 324 000 comptes avec adresses IP, pseudonymes et la clé PGP officielle du forum sont publiés en ligne. Cette fuite est une mine d’or pour les enquêteurs et un désastre opérationnel pour les membres dont l’anonymat vient de s’effondrer du jour au lendemain.

Conduent a perdu 8 To de données dans une brèche de 84 jours — et des millions d’Américains en paient le prix

Le groupe ransomware SafePay a exfiltré 8,5 téraoctets de données chez le prestataire de services Conduent entre octobre 2024 et janvier 2025, exposant plus de 25 millions de personnes. C’est la brèche supply chain la plus coûteuse de l’année pour les gouvernements américains — et un signal d’alarme pour tout RSSI qui dépend d’un tiers critique.

Les cyberattaques assistées par IA percent les systèmes en 72 minutes

Les attaquants utilisent désormais des agents IA pour automatiser la reconnaissance, le phishing et l’exfiltration, réduisant le temps entre compromission initiale et vol de données à 72 minutes dans les cas les plus rapides. Les équipes SOC doivent intégrer l’automatisation de la détection et de la réponse avant que la fenêtre d’intervention ne disparaisse complètement.

Tapez au moins deux caractères.

naviguer ouvrir esc fermer