Retour

#securite

19 articles

Fuite de données chez un opérateur télécom français : 12 millions de clients exposés
SécuritéTech
6 septembre 2026·1 min·5

Fuite de données chez un opérateur télécom français : 12 millions de clients exposés

Un opérateur télécom français a subi une brèche majeure exposant les données personnelles de 12 millions de clients. Noms, adresses, IBAN partiel et historique d'appels compromis.

Lire l'article
Supply chain attack npm : des milliers de packages infectés par un malware de vol de tokens
SécuritéDev
27 août 2026·1 min·3

Supply chain attack npm : des milliers de packages infectés par un malware de vol de tokens

Une attaque sophistiquée sur la chaîne d'approvisionnement npm a compromis 847 packages avec un malware qui exfiltre les tokens GitHub et AWS. Vérifiez vos dépendances.

Lire l'article
Ransomware : le groupe LockBit 4.0 cible les hôpitaux européens avec une nouvelle variante
Sécurité
21 août 2026·1 min

Ransomware : le groupe LockBit 4.0 cible les hôpitaux européens avec une nouvelle variante

Une nouvelle variante de LockBit 4.0 a frappé une dizaine d'hôpitaux européens en août. Analyse des vecteurs d'attaque et recommandations pour le secteur santé.

Lire l'article
OpenSSL 3.5.1 : patch critique sur le parsing des certificats X.509
Sécurité
13 août 2026·1 min

OpenSSL 3.5.1 : patch critique sur le parsing des certificats X.509

OpenSSL publie un patch de sécurité critique corrigeant une vulnérabilité de buffer overflow dans le parsing des certificats X.509. Mise à jour immédiate recommandée.

Lire l'article
Vulnérabilité critique dans GitHub Actions : injection de commandes via les pull requests
SécuritéDev
12 août 2026·1 min

Vulnérabilité critique dans GitHub Actions : injection de commandes via les pull requests

Une vulnérabilité de command injection dans GitHub Actions permet à un attaquant de compromettre les secrets CI/CD via des pull requests forgées. Patchez vos workflows.

Lire l'article
CVE critique dans une bibliothèque de parsing YAML utilisée par des millions de projets Node.js
SécuritéDev
6 août 2026·2 min·1

CVE critique dans une bibliothèque de parsing YAML utilisée par des millions de projets Node.js

Une vulnérabilité critique de type prototype pollution a été découverte dans une bibliothèque YAML très répandue dans l'écosystème Node.js. En parsant un fichier YAML malveillant, un attaquant peut modifier le prototype global de JavaScript et exécuter du code arbitraire. Patch disponible, mise à jour urgente.

Lire l'article
Trois GitHub Actions populaires compromises : des milliers de pipelines CI/CD ont exécuté du code malveillant
SécuritéDev
5 août 2026·3 min·1

Trois GitHub Actions populaires compromises : des milliers de pipelines CI/CD ont exécuté du code malveillant

Le 5 août 2026, trois GitHub Actions parmi les plus utilisées pour le déploiement et la gestion des secrets ont été compromises via une prise de contrôle de comptes mainteneurs. Les pipelines CI/CD de milliers de projets ont exécuté du code qui exfiltrait les secrets d'environnement.

Lire l'article
Un CDN JavaScript compromis distribue du malware sur 300 000 sites : ce qu'il faut faire maintenant
Sécurité
4 août 2026·2 min·2

Un CDN JavaScript compromis distribue du malware sur 300 000 sites : ce qu'il faut faire maintenant

Un CDN tiers largement utilisé pour des scripts de tracking et d'analytics a été compromis le 3 août 2026. Le script servi à 300 000 sites intégrait un keylogger et un redirecteur vers des pages de phishing. Si vous utilisez des CDN tiers sans SRI, vous êtes concerné.

Lire l'article
MFA fatigue : comment les hackers vous harcèlent de notifications pour contourner votre double authentification
Sécurité
3 août 2026·3 min·1

MFA fatigue : comment les hackers vous harcèlent de notifications pour contourner votre double authentification

La MFA fatigue est devenue l'une des techniques de bypass d'authentification les plus efficaces. Le principe : spammer l'utilisateur de notifications push jusqu'à ce qu'il en accepte une par erreur ou par lassitude. Lapsus$, Uber, Cisco : les cibles de haut niveau ont déjà payé le prix.

Lire l'article
Passkeys en 2026 : 8 milliards de comptes protégés, et enfin un vrai écosystème pour les développeurs
SécuritéDev
2 août 2026·3 min·2

Passkeys en 2026 : 8 milliards de comptes protégés, et enfin un vrai écosystème pour les développeurs

En 2026, les passkeys protègent plus de 8 milliards de comptes selon la FIDO Alliance. Google, Apple, Microsoft, GitHub ont tous basculé. Les attaques par phishing de credentials chutent de 75% chez les déployeurs. Et l'écosystème pour intégrer les passkeys dans sa propre app n'a jamais été aussi simple.

Lire l'article
17 millions de secrets exposés sur GitHub en un an : le rapport 2026 de GitGuardian
SécuritéDev
1 août 2026·2 min

17 millions de secrets exposés sur GitHub en un an : le rapport 2026 de GitGuardian

Clés API, tokens, mots de passe, credentials cloud : GitGuardian a détecté 17 millions de secrets exposés dans des dépôts GitHub publics sur les 12 derniers mois. +34% par rapport à 2025. Le problème empire.

Lire l'article
Buckets S3 et R2 mal configurés : 45 millions de fichiers exposés publiquement chaque jour
Sécurité
28 juillet 2026·2 min

Buckets S3 et R2 mal configurés : 45 millions de fichiers exposés publiquement chaque jour

Une étude publiée fin juillet 2026 révèle que des dizaines de millions de fichiers sont exposés publiquement chaque jour à cause de buckets cloud mal configurés. Sauvegardes, logs applicatifs, données utilisateurs, clés privées : le contenu est souvent critique. Mode d'emploi pour auditer et corriger.

Lire l'article
Prompt injection : quand les LLMs deviennent un vecteur d'attaque XSS nouvelle génération
SécuritéDev
22 juillet 2026·3 min·1

Prompt injection : quand les LLMs deviennent un vecteur d'attaque XSS nouvelle génération

Les agents IA qui lisent du contenu web pour vous sont devenus une surface d'attaque inédite. En cachant des instructions dans une page HTML, un attaquant peut prendre le contrôle de l'agent, exfiltrer des données ou exécuter des actions en votre nom. La prompt injection : le XSS de 2026.

Lire l'article
40 packages npm malveillants ciblaient vos projets React et Vue : comment ils ont été détectés
Sécurité
19 juillet 2026·3 min

40 packages npm malveillants ciblaient vos projets React et Vue : comment ils ont été détectés

En juillet 2026, Socket a détecté une campagne coordonnée de typosquatting sur npm : 40 packages imitant des bibliothèques React et Vue populaires, conçus pour exfiltrer les variables d'environnement dès l'installation.

Lire l'article
OWASP Top 10 2026 : ce qui a changé et les nouvelles menaces qui font leur entrée
SécuritéDev
15 juillet 2026·2 min·1

OWASP Top 10 2026 : ce qui a changé et les nouvelles menaces qui font leur entrée

L'OWASP Top 10 2026 vient d'être publié. Deux nouvelles entrées font leur apparition : les vulnérabilités liées aux LLMs intégrés (prompt injection, training data poisoning) et les failles dans les pipelines CI/CD. Analyse des changements par rapport à 2021.

Lire l'article
Docker Desktop 27 : une faille de privilege escalation touchait les installations Windows et Mac
SécuritéDev
10 juillet 2026·2 min·1

Docker Desktop 27 : une faille de privilege escalation touchait les installations Windows et Mac

Une vulnérabilité critique de type privilege escalation a été découverte dans Docker Desktop 27.x sur Windows et macOS. Un attaquant local pouvait obtenir des droits root/SYSTEM via le daemon Docker. Mise à jour vers 27.5.1 obligatoire.

Lire l'article
TLS 1.0 et 1.1 officiellement abandonnés : la migration vers TLS 1.3 est maintenant urgente
SécuritéDev
5 juillet 2026·2 min

TLS 1.0 et 1.1 officiellement abandonnés : la migration vers TLS 1.3 est maintenant urgente

Les quatre grands navigateurs (Chrome, Firefox, Safari, Edge) ont coupé le support TLS 1.0 et 1.1 le 1er juillet 2026. Les serveurs qui n'offrent que ces versions affichent désormais une erreur de connexion. TLS 1.2 minimum, TLS 1.3 recommandé.

Lire l'article
Supply chain : comment vos dépendances npm sont devenues la principale porte d'entrée des attaquants
SécuritéDev
10 juin 2025·4 min

Supply chain : comment vos dépendances npm sont devenues la principale porte d'entrée des attaquants

XZ Utils, event-stream, la faille SolarWinds : les attaques sur la chaîne d'approvisionnement logicielle se multiplient. Comment elles fonctionnent, pourquoi elles sont si difficiles à détecter, et les outils concrets pour s'en protéger.

Lire l'article
OpenSSL 3.5 et la cryptographie post-quantique : ce que les développeurs doivent préparer maintenant
SécuritéDev
14 avril 2025·3 min

OpenSSL 3.5 et la cryptographie post-quantique : ce que les développeurs doivent préparer maintenant

OpenSSL 3.5, sorti en avril 2025, intègre pour la première fois les algorithmes post-quantiques standardisés par le NIST : ML-KEM, ML-DSA et SLH-DSA. Ce que ça change pour vos applications, et pourquoi il faut commencer à y penser dès aujourd'hui.

Lire l'article