#securite
19 articles
Fuite de données chez un opérateur télécom français : 12 millions de clients exposés
Un opérateur télécom français a subi une brèche majeure exposant les données personnelles de 12 millions de clients. Noms, adresses, IBAN partiel et historique d'appels compromis.
Supply chain attack npm : des milliers de packages infectés par un malware de vol de tokens
Une attaque sophistiquée sur la chaîne d'approvisionnement npm a compromis 847 packages avec un malware qui exfiltre les tokens GitHub et AWS. Vérifiez vos dépendances.
Ransomware : le groupe LockBit 4.0 cible les hôpitaux européens avec une nouvelle variante
Une nouvelle variante de LockBit 4.0 a frappé une dizaine d'hôpitaux européens en août. Analyse des vecteurs d'attaque et recommandations pour le secteur santé.
OpenSSL 3.5.1 : patch critique sur le parsing des certificats X.509
OpenSSL publie un patch de sécurité critique corrigeant une vulnérabilité de buffer overflow dans le parsing des certificats X.509. Mise à jour immédiate recommandée.
Vulnérabilité critique dans GitHub Actions : injection de commandes via les pull requests
Une vulnérabilité de command injection dans GitHub Actions permet à un attaquant de compromettre les secrets CI/CD via des pull requests forgées. Patchez vos workflows.
CVE critique dans une bibliothèque de parsing YAML utilisée par des millions de projets Node.js
Une vulnérabilité critique de type prototype pollution a été découverte dans une bibliothèque YAML très répandue dans l'écosystème Node.js. En parsant un fichier YAML malveillant, un attaquant peut modifier le prototype global de JavaScript et exécuter du code arbitraire. Patch disponible, mise à jour urgente.
Trois GitHub Actions populaires compromises : des milliers de pipelines CI/CD ont exécuté du code malveillant
Le 5 août 2026, trois GitHub Actions parmi les plus utilisées pour le déploiement et la gestion des secrets ont été compromises via une prise de contrôle de comptes mainteneurs. Les pipelines CI/CD de milliers de projets ont exécuté du code qui exfiltrait les secrets d'environnement.
Un CDN JavaScript compromis distribue du malware sur 300 000 sites : ce qu'il faut faire maintenant
Un CDN tiers largement utilisé pour des scripts de tracking et d'analytics a été compromis le 3 août 2026. Le script servi à 300 000 sites intégrait un keylogger et un redirecteur vers des pages de phishing. Si vous utilisez des CDN tiers sans SRI, vous êtes concerné.
MFA fatigue : comment les hackers vous harcèlent de notifications pour contourner votre double authentification
La MFA fatigue est devenue l'une des techniques de bypass d'authentification les plus efficaces. Le principe : spammer l'utilisateur de notifications push jusqu'à ce qu'il en accepte une par erreur ou par lassitude. Lapsus$, Uber, Cisco : les cibles de haut niveau ont déjà payé le prix.
Passkeys en 2026 : 8 milliards de comptes protégés, et enfin un vrai écosystème pour les développeurs
En 2026, les passkeys protègent plus de 8 milliards de comptes selon la FIDO Alliance. Google, Apple, Microsoft, GitHub ont tous basculé. Les attaques par phishing de credentials chutent de 75% chez les déployeurs. Et l'écosystème pour intégrer les passkeys dans sa propre app n'a jamais été aussi simple.
17 millions de secrets exposés sur GitHub en un an : le rapport 2026 de GitGuardian
Clés API, tokens, mots de passe, credentials cloud : GitGuardian a détecté 17 millions de secrets exposés dans des dépôts GitHub publics sur les 12 derniers mois. +34% par rapport à 2025. Le problème empire.
Buckets S3 et R2 mal configurés : 45 millions de fichiers exposés publiquement chaque jour
Une étude publiée fin juillet 2026 révèle que des dizaines de millions de fichiers sont exposés publiquement chaque jour à cause de buckets cloud mal configurés. Sauvegardes, logs applicatifs, données utilisateurs, clés privées : le contenu est souvent critique. Mode d'emploi pour auditer et corriger.
Prompt injection : quand les LLMs deviennent un vecteur d'attaque XSS nouvelle génération
Les agents IA qui lisent du contenu web pour vous sont devenus une surface d'attaque inédite. En cachant des instructions dans une page HTML, un attaquant peut prendre le contrôle de l'agent, exfiltrer des données ou exécuter des actions en votre nom. La prompt injection : le XSS de 2026.
40 packages npm malveillants ciblaient vos projets React et Vue : comment ils ont été détectés
En juillet 2026, Socket a détecté une campagne coordonnée de typosquatting sur npm : 40 packages imitant des bibliothèques React et Vue populaires, conçus pour exfiltrer les variables d'environnement dès l'installation.
OWASP Top 10 2026 : ce qui a changé et les nouvelles menaces qui font leur entrée
L'OWASP Top 10 2026 vient d'être publié. Deux nouvelles entrées font leur apparition : les vulnérabilités liées aux LLMs intégrés (prompt injection, training data poisoning) et les failles dans les pipelines CI/CD. Analyse des changements par rapport à 2021.
Docker Desktop 27 : une faille de privilege escalation touchait les installations Windows et Mac
Une vulnérabilité critique de type privilege escalation a été découverte dans Docker Desktop 27.x sur Windows et macOS. Un attaquant local pouvait obtenir des droits root/SYSTEM via le daemon Docker. Mise à jour vers 27.5.1 obligatoire.
TLS 1.0 et 1.1 officiellement abandonnés : la migration vers TLS 1.3 est maintenant urgente
Les quatre grands navigateurs (Chrome, Firefox, Safari, Edge) ont coupé le support TLS 1.0 et 1.1 le 1er juillet 2026. Les serveurs qui n'offrent que ces versions affichent désormais une erreur de connexion. TLS 1.2 minimum, TLS 1.3 recommandé.
Supply chain : comment vos dépendances npm sont devenues la principale porte d'entrée des attaquants
XZ Utils, event-stream, la faille SolarWinds : les attaques sur la chaîne d'approvisionnement logicielle se multiplient. Comment elles fonctionnent, pourquoi elles sont si difficiles à détecter, et les outils concrets pour s'en protéger.
OpenSSL 3.5 et la cryptographie post-quantique : ce que les développeurs doivent préparer maintenant
OpenSSL 3.5, sorti en avril 2025, intègre pour la première fois les algorithmes post-quantiques standardisés par le NIST : ML-KEM, ML-DSA et SLH-DSA. Ce que ça change pour vos applications, et pourquoi il faut commencer à y penser dès aujourd'hui.