Prompt injection : quand les LLMs deviennent un vecteur d'attaque XSS nouvelle génération
Les agents IA qui lisent du contenu web pour vous sont devenus une surface d'attaque inédite. En cachant des instructions dans une page HTML, un attaquant peut prendre le contrôle de l'agent, exfiltrer des données ou exécuter des actions en votre nom. La prompt injection : le XSS de 2026.
40 packages npm malveillants ciblaient vos projets React et Vue : comment ils ont été détectés
En juillet 2026, Socket a détecté une campagne coordonnée de typosquatting sur npm : 40 packages imitant des bibliothèques React et Vue populaires, conçus pour exfiltrer les variables d'environnement dès l'installation.
OWASP Top 10 2026 : ce qui a changé et les nouvelles menaces qui font leur entrée
L'OWASP Top 10 2026 vient d'être publié. Deux nouvelles entrées font leur apparition : les vulnérabilités liées aux LLMs intégrés (prompt injection, training data poisoning) et les failles dans les pipelines CI/CD. Analyse des changements par rapport à 2021.
Docker Desktop 27 : une faille de privilege escalation touchait les installations Windows et Mac
Une vulnérabilité critique de type privilege escalation a été découverte dans Docker Desktop 27.x sur Windows et macOS. Un attaquant local pouvait obtenir des droits root/SYSTEM via le daemon Docker. Mise à jour vers 27.5.1 obligatoire.
TLS 1.0 et 1.1 officiellement abandonnés : la migration vers TLS 1.3 est maintenant urgente
Les quatre grands navigateurs (Chrome, Firefox, Safari, Edge) ont coupé le support TLS 1.0 et 1.1 le 1er juillet 2026. Les serveurs qui n'offrent que ces versions affichent désormais une erreur de connexion. TLS 1.2 minimum, TLS 1.3 recommandé.
Supply chain : comment vos dépendances npm sont devenues la principale porte d'entrée des attaquants
XZ Utils, event-stream, la faille SolarWinds : les attaques sur la chaîne d'approvisionnement logicielle se multiplient. Comment elles fonctionnent, pourquoi elles sont si difficiles à détecter, et les outils concrets pour s'en protéger.
OpenSSL 3.5 et la cryptographie post-quantique : ce que les développeurs doivent préparer maintenant
OpenSSL 3.5, sorti en avril 2025, intègre pour la première fois les algorithmes post-quantiques standardisés par le NIST : ML-KEM, ML-DSA et SLH-DSA. Ce que ça change pour vos applications, et pourquoi il faut commencer à y penser dès aujourd'hui.