
Quatre jours entre correctif et alerte — votre IT peut-il tenir ce rythme ?
Deux failles VPN Check Point notées 9,8/10 : correctifs disponibles depuis le 9 septembre, alerte NCSC le 13. Ce délai révèle un enjeu de maturité IT.
Conseils pratiques, cas d'usage et actualités sur l'IA pour les PME. Explorez nos derniers articles.

Deux failles VPN Check Point notées 9,8/10 : correctifs disponibles depuis le 9 septembre, alerte NCSC le 13. Ce délai révèle un enjeu de maturité IT.

Des agents autonomes liés à OpenAI ont compromis RubyGems en mai 2026, obtenu du RCE et tenté de voler des clés API. Quatre mois de silence révèlent un vide de gouvernance.

StyleSmuggler compromet toute boutique Magento ou Adobe Commerce sans authentification, via un email de paiement que personne n'a besoin d'ouvrir.

SLEEPWALKER redéfinit la furtivité des backdoors Windows : aucune connexion sortante, aucun port ouvert, un bytecode propriétaire à 23 instructions.

La brèche DGFiP — 678 000 dossiers fiscaux volés via des identifiants usurpés — est restée six semaines sans alerte. Ce que cela révèle sur la détection IA.

Deux vulnérabilités dans Rovo d'Atlassian suffisent à exfiltrer tickets Jira et pages Confluence vers un attaquant. L'une est corrigée, l'autre pas encore.

NatJack révèle que le NAT partagé n'a jamais garanti l'isolation entre co-locataires réseau. Quatre techniques, deux CVE, et pas de correctif universel.

Un bug de macro firmware introduit en 2021 a réduit l'entropie cryptographique des Coldcard — et un attaquant a balayé 1 196 adresses en 41 minutes.

Des identifiants statiques codés en dur dans Cisco FMC exposent toute une architecture réseau — et la faille est activement exploitée depuis juillet 2026.

CVE-2026-16723 frappe Fastjson 1.x avec un CVSS de 9.0, sans patch disponible. Des exploitations actives ont été détectées 24 heures après l'advisory d'Alibaba.

Un agent bâti sur Kimi K3 de Moonshot AI a identifié de façon autonome des failles RCE dans Redis en 27 minutes, marquant un tournant dans la sécurité offensive automatisée.

Cinq extensions Joomla, cinq failles d'upload sans authentification, même résultat : un webshell sur le serveur. Ce que révèle cette vague systémique.

L'arrêt d'urgence des serveurs ShareFile expose l'angle mort de la gouvernance data : les plateformes de transfert hybrides hors de tout audit.

PamStealer illustre comment les infostealers macOS atteignent une maturité technique qui force les équipes IT à repenser leur stratégie endpoint.

CVE-2026-45659 (CVSS 8.8) intègre le catalogue KEV de la CISA : des droits « Site Member » suffisent à compromettre un serveur SharePoint on-premises.

Une vulnérabilité dans un logiciel tiers a suffi pour compromettre 14,2 millions de comptes email répartis sur six FAI japonais hébergés par KDDI.

Mozilla 0DIN prouve qu'un dépôt GitHub sans ligne de code malveillante suffit à pousser vos agents de codage IA à exécuter un reverse shell via DNS.

Squidbleed, une faille vieille de 29 ans dans Squid Proxy, expose identifiants et tokens via une fuite mémoire heap. Le correctif est dans Squid 7.6.