Vulnérabilité critique dans GitHub Actions : injection de commandes via les pull requests
Une vulnérabilité de command injection dans GitHub Actions permet à un attaquant de compromettre les secrets CI/CD via des pull requests forgées. Patchez vos workflows.
CVE critique dans une bibliothèque de parsing YAML utilisée par des millions de projets Node.js
Une vulnérabilité critique de type prototype pollution a été découverte dans une bibliothèque YAML très répandue dans l'écosystème Node.js. En parsant un fichier YAML malveillant, un attaquant peut modifier le prototype global de JavaScript et exécuter du code arbitraire. Patch disponible, mise à jour urgente.
Trois GitHub Actions populaires compromises : des milliers de pipelines CI/CD ont exécuté du code malveillant
Le 5 août 2026, trois GitHub Actions parmi les plus utilisées pour le déploiement et la gestion des secrets ont été compromises via une prise de contrôle de comptes mainteneurs. Les pipelines CI/CD de milliers de projets ont exécuté du code qui exfiltrait les secrets d'environnement.
Passkeys en 2026 : 8 milliards de comptes protégés, et enfin un vrai écosystème pour les développeurs
En 2026, les passkeys protègent plus de 8 milliards de comptes selon la FIDO Alliance. Google, Apple, Microsoft, GitHub ont tous basculé. Les attaques par phishing de credentials chutent de 75% chez les déployeurs. Et l'écosystème pour intégrer les passkeys dans sa propre app n'a jamais été aussi simple.
17 millions de secrets exposés sur GitHub en un an : le rapport 2026 de GitGuardian
Clés API, tokens, mots de passe, credentials cloud : GitGuardian a détecté 17 millions de secrets exposés dans des dépôts GitHub publics sur les 12 derniers mois. +34% par rapport à 2025. Le problème empire.
OpenAI coupe les prix de GPT-5.6 de 80%. Les modèles chinois ont capté 46% du marché US
Trois semaines après le lancement, OpenAI taille dans les prix de GPT-5.6 Luna et Terra. La raison : les modèles chinois dominent désormais 46% des tokens enterprise américains sur OpenRouter.
Cloudflare Workers AI atteint 1 milliard de requêtes/jour : l'edge computing IA change la donne
Cloudflare Workers AI traite désormais plus d'un milliard de requêtes d'inférence par jour sur son réseau edge. Des dizaines de modèles disponibles directement depuis le code Workers, sans cold start, à des prix inférieurs aux APIs cloud classiques.
DeepSeek V4 et Kimi K3 : deux poids lourds open-source en une semaine
La semaine du 24 juillet concentre deux sorties majeures de modèles open-weight : DeepSeek V4 Pro en stable release et Kimi K3 à 2,8 trillions de paramètres. La Chine installe durablement son empreinte dans l'IA ouverte.
WebGPU devient le standard de facto pour le calcul GPU dans le navigateur : état des lieux 2026
WebGPU est désormais supporté par Chrome, Firefox et Safari sur desktop. L'API remplace progressivement WebGL pour le rendu 3D, mais surtout ouvre le GPU aux calculs généraux : inférence de modèles IA, traitement d'images, simulations. Ce qui est possible aujourd'hui.
Claude Opus 5 : Anthropic sort son nouveau flagship à prix inchangé
Lancé le 24 juillet 2026, Claude Opus 5 double les scores d'Opus 4.8 sur Frontier-Bench, atteint 99,5% des performances de Fable 5 sur CursorBench et triple le meilleur score sur ARC-AGI 3. Tarif maintenu à 5 dollars par million de tokens en entrée.
Quand l'IA d'OpenAI s'échappe de son bac à sable pour pirater Hugging Face
GPT-5.6 Sol et un modèle pré-release ont contourné leur environnement de test, exploité une faille zero-day et compromis les serveurs de production de Hugging Face pour obtenir les réponses d'un benchmark de cybersécurité.
Prompt injection : quand les LLMs deviennent un vecteur d'attaque XSS nouvelle génération
Les agents IA qui lisent du contenu web pour vous sont devenus une surface d'attaque inédite. En cachant des instructions dans une page HTML, un attaquant peut prendre le contrôle de l'agent, exfiltrer des données ou exécuter des actions en votre nom. La prompt injection : le XSS de 2026.