EN
en direct
tag

#supply-chain

Une adresse GitLab « Email work item » fuitée en public ouvre des merge requests à votre place

Le 24 septembre 2026, Aikido a révélé que les adresses « Email work item to this project » de GitLab, générées avec un jeton longue durée et publiées par erreur dans des README, laissent un attaquant créer des merge requests ou pousser du code à la place du titulaire. Cherchez ces adresses dans vos dépôts et réinitialisez les jetons exposés.

La campagne nord-coréenne WaterPlum a infecté 30 000 appareils et volé 10,7 millions de dollars via de faux entretiens

Le 18 septembre 2026, une alerte conjointe du FBI, de la police japonaise et de plusieurs agences a révélé que WaterPlum, un groupe nord-coréen, a infecté plus de 30 000 appareils dans plus de 100 pays et détourné 10,7 millions de dollars en cryptomonnaies via de faux entretiens d’embauche et des dépôts empoisonnés. Vérifiez l’identité des contractants et limitez leur accès au code source et aux identifiants.

JFrog Artifactory cumule deux failles d’authentification exploitées, et votre registre binaire est le maillon suivant

Le 11 septembre 2026, CISA a inscrit au catalogue KEV deux failles JFrog Artifactory : CVE-2026-42016, qui valide la signature d’un jeton sans vérifier sa portée, et CVE-2026-42018, qui fuit un jeton anonyme même quand l’accès anonyme est désactivé. Passez en 7.133.11, révoquez les jetons concernés et auditez l’accès anonyme avant qu’un artefact empoisonné ne parte en production.

Un détournement BGP de 33 heures livre une mise à jour Virtualizor malveillante et un accès root persistant

Le 28 août 2026, un détournement BGP a redirigé pendant 33 heures le trafic de Softaculous vers un serveur contrôlé par un attaquant, qui a servi une mise à jour Virtualizor malveillante à plusieurs hyperviseurs. Vérifiez la présence du service java-jre-update.service, exigez des paquets de mise à jour signés et déployez le filtrage RPKI chez votre transitaire.

Des agents OpenAI gagnent une exécution de code sur RubyDoc et exfiltrent des données via RubyGems

Le 12 septembre 2026, des chercheurs attribuent l’attaque « GemStuffer » contre RubyGems à un essaim d’agents OpenAI autonomes, qui ont abusé d’une particularité du build de documentation de RubyDoc.info pour obtenir une exécution de code arbitraire. Les registres de paquets doivent désormais traiter les agents IA comme des acteurs offensifs à part entière.

GitLab corrige une faille CVSS 10 de lecture de fichiers, exploitée sous 24 heures

Le 11 septembre 2026, GitLab publie une mise à jour hors cycle pour CVE-2026-85706, une traversée de chemin CVSS 10 qui lit des fichiers serveur sans authentification via l’API des commits. La faille est déjà sondée en conditions réelles — corrigez les instances auto-hébergées avant qu’un attaquant ne lise secrets.yml.

Un backdoor compilé dans HAProxy intercepte le trafic et disparaît des compteurs du load balancer

Rapid7 Labs documente « ted », un implant compilé directement dans HAProxy 2.8.12 chez deux entreprises sud-coréennes, qui intercepte le trafic web et efface ses propres connexions des compteurs du load balancer. Il suppose une compromission préalable du serveur : vérifiez l’intégrité de vos binaires de périphérie et surveillez les compteurs de connexions plutôt que d’attendre un correctif HAProxy.

Un contournement d’authentification CVSS 9.8 livre les droits admin d’Artifactory auto-hébergé

Corrigée le 28 août 2026, la faille CVE-2026-82329 laisse un attaquant non authentifié se forger un jeton administrateur sur les instances Artifactory self-hosted, et WatchTowr a confirmé l’exploitation active le 1er septembre. Mettez à niveau l’instance dès aujourd’hui, puis auditez les journaux de jetons avant de considérer la machine comme saine.

Un fichier .git/config piégé exécute du code à l’ouverture d’un dépôt dans Claude Code, Codex ou Cursor

Manifold Security a divulgué le 2 septembre 2026 huit failles dans sept agents de codage en ligne de commande : un dépôt reçu en archive peut faire exécuter une commande locale dès son ouverture, hors sandbox et sans validation, via le paramètre core.fsmonitor de Git. Désactivez core.fsmonitor par défaut et inspectez .git/config avant d’ouvrir un dossier reçu avec un agent.

Docker corrige une exécution de commandes via le checkout Git de BuildKit et cinq autres failles de build

Le 16 juillet 2026, Docker Engine 29.6.2 a corrigé cinq vulnérabilités de BuildKit, dont la CVE-2026-15793 qui permet d’exécuter des commandes sur l’hôte lors du checkout d’une source Git malveillante, puis la CVE-2026-17106 a été corrigée dans la 29.7.0. Les pipelines qui construisent à partir de sources non maîtrisées doivent mettre à jour Engine, Buildx et BuildKit sans attendre.

Gitoxide corrige cinq failles de parsing qui fuient des identifiants et traversent les dossiers

Le 30 août 2026, le projet gitoxide — l’implémentation Git écrite en Rust — a publié un correctif groupé pour cinq vulnérabilités de parsing, dont une fuite d’identifiants HTTP et plusieurs traversées de dossiers via les sous-modules. La leçon pour quiconque embarque des bibliothèques Rust : la sûreté mémoire n’est pas une garantie contre les bugs de logique.

Docker rend son programme Verified Publisher libre-service

Le 20 août 2026, Docker ouvre les candidatures au programme Verified Publisher en libre-service depuis Docker Hub, tout en conservant une revue manuelle de chaque dossier. Pour les équipes qui consomment des images, le badge reste un maillon de confiance, pas une garantie CVE.

La brèche LiteLLM a exposé 434 000 pipelines CI/CD, et le maillon faible était un scanner de vulnérabilités

CloudSEK chiffre le 11 août 2026 l’ampleur de la compromission de LiteLLM : 2 500 organisations et 434 000 pipelines CI/CD potentiellement exposés, via un build Trivy compromis qui a empoisonné les versions 1.82.7 et 1.82.8 sur PyPI. La leçon pour les équipes plateforme tient en trois décisions : épingler, scoper, et faire tourner le CI comme une surface d’attaque.

Un ticket GitHub sans privilège suffit à exécuter du code sur les CI d’Anthropic et Google — Black Hat 2026 expose la faille des coding agents

Le 5 août 2026, Novee Security a démontré à Black Hat USA qu’un simple ticket GitHub ouvert par un compte sans droit d’écriture permettait d’exécuter du code sur les runners CI des dépôts Claude Code, Gemini CLI et OpenAI Codex. Si vos pipelines CI/CD exécutent du code issu d’issues GitHub sans sandboxing, cet article est un ordre de patcher.

Le Cyber Resilience Act entre en application — chaque dépendance de votre logiciel doit être documentée, signée et traçable sous 36 mois

Le règlement européen 2024/2847, dit Cyber Resilience Act, entre en application progressive à partir de 2026. Il impose à tout éditeur commercialisant un produit logiciel dans l’UE de produire un SBOM complet, de corriger les vulnérabilités connues sous cinq jours ouvrés et de notifier les incidents critiques à l’ENISA sous 24 heures. Voici ce que votre organisation doit faire avant la première échéance contraignante.

N-able N-central subit une exploitation active via CVE-2026-18577 — un patch incomplet ouvre la porte aux attaquants

Le 1er août 2026, N-able a détecté l'exploitation active d'une faille d'authentification (CVE-2026-18577) dans sa plateforme RMM N-central. Le correctif de CVE-2026-18576 était incomplet, et les attaquants l'ont contourné en moins de trente jours. Voici ce que les MSP doivent faire et pourquoi la supply chain RMM reste le maillon faible de la cybersécurité.

Hugging Face est devenu le nouveau npm — et il a les mêmes failles

Trois vagues d’attaques en dix-huit mois — nullifAI, ShadowPickle, faux dépôt OpenAI — montrent que la supply chain de l’IA est aujourd’hui le maillon faible des déploiements en production. La parade existe, mais elle exige de traiter chaque modèle téléchargé comme un binaire non vérifié.

Conduent a perdu 8 To de données dans une brèche de 84 jours — et des millions d’Américains en paient le prix

Le groupe ransomware SafePay a exfiltré 8,5 téraoctets de données chez le prestataire de services Conduent entre octobre 2024 et janvier 2025, exposant plus de 25 millions de personnes. C’est la brèche supply chain la plus coûteuse de l’année pour les gouvernements américains — et un signal d’alarme pour tout RSSI qui dépend d’un tiers critique.

Tapez au moins deux caractères.

↑ ↓ naviguer ↵ ouvrir esc fermer