Menu

Aucun menu défini dans le customizer.

Un dépôt GitHub trop propre suffit à pirater Claude Code

Les chercheurs Andre Hall et Miller Engelbrecht, du Zero Day Investigative Network de Mozilla (0DIN), viennent de montrer comment prendre le contrôle complet d’une machine avec un dépôt GitHub qui ne contient aucun code malveillant.

Vous clonez le repo, vous demandez à Claude Code de “faire tourner le projet“, et trente secondes plus tard un inconnu obtient un accès shell sur votre poste, avec vos clés API et tous vos secrets en cadeau Bonux !

Un dépôt GitHub trop propre suffit à pirater Claude Code

Les chercheurs Andre Hall et Miller Engelbrecht, du Zero Day Investigative Network de Mozilla (0DIN), viennent de montrer comment prendre le contrôle complet d’une machine avec un dépôt GitHub qui ne contient aucun code malveillant.

Vous clonez le repo, vous demandez à Claude Code de “faire tourner le projet“, et trente secondes plus tard un inconnu obtient un accès shell sur votre poste, avec vos clés API et tous vos secrets en cadeau Bonux !

JaiLIP – L’image piégée qui débride les IA qui voient

Md Jueal Mia et Hadi Amini, deux chercheurs de
Florida International University
, ont mis au point une méthode qu’ils ont baptisée JaiLIP qui permet de forger une image capable de contourner les gardes fous des LLM pour les jailbreaker.

Pour cela, ils utilise 2 techniques en simultanée. La première dit à l’image « reste identique à l’originale, qu’aucun humain ne voie la moindre différence » et la seconde dit « pousse le modèle à cracher la réponse interdite ». Ainsi, en poussant ces 2 curseurs d’un coup, ils obtiennent une photo qui au premier abord a l’air normale mais qui fait dérailler les modèles IA.

La faille d’Amazon Q : ouvrir un projet suffisait à se faire voler ses accès au cloud

Amazon Q, l’assistant de programmation dopé à l’IA que propose Amazon, pouvait se faire piéger d’une manière aussi simple qu’embarrassante.

Petit rappel pour situer. Amazon Q se greffe dans Visual Studio Code, l’éditeur de code de Microsoft que les développeurs utilisent au quotidien, et sert à écrire ou corriger du code à votre place.

Des chercheurs de Wiz, une société spécialisée dans la sécurité du cloud, ont découvert que cet assistant exécutait des commandes cachées à la simple ouverture d’un projet. La faille a reçu un identifiant officiel, CVE-2026-12957, et une note de gravité de 8,5 sur 10, ce qui est sérieux.

Squidbleed : une fuite mémoire passée inaperçue pendant 30 ans

Une faille très bien planquée dans le code depuis 1997, vient seulement d’être corrigée. Elle s’appelle Squidbleed, référencée comme CVE-2026-47729, et elle touche Squid, un serveur proxy open source que des entreprises, des écoles et des fournisseurs d’accès utilisent depuis des lustres pour mettre en cache, filtrer et surveiller le trafic réseau qui transite chez chez eux.

Et ça fuite fort en fait. Un individu malveillant, qui serait déjà autorisé à passer par le même proxy, peut récupérer la requête HTTP en clair d’un autre utilisateur, avec tout ce qu’elle transporte au passage : mots de passe, clés d’API, cookies de session, et j’en passe. De quoi se faire passer pour la victime sans jamais avoir eu à connaître son mot de passe. Les chercheurs parlent d’un cousin de Heartbleed, la grande fuite mémoire de 2014, sauf que celle-ci vise spécifiquement le trafic non chiffré, l’HTTPS restant à l’abri dans son tunnel.

Squidbleed : une fuite mémoire passée inaperçue pendant 30 ans

Une faille très bien planquée dans le code depuis 1997, vient seulement d’être corrigée. Elle s’appelle Squidbleed, référencée comme CVE-2026-47729, et elle touche Squid, un serveur proxy open source que des entreprises, des écoles et des fournisseurs d’accès utilisent depuis des lustres pour mettre en cache, filtrer et surveiller le trafic réseau qui transite chez chez eux.

Et ça fuite fort en fait. Un individu malveillant, qui serait déjà autorisé à passer par le même proxy, peut récupérer la requête HTTP en clair d’un autre utilisateur, avec tout ce qu’elle transporte au passage : mots de passe, clés d’API, cookies de session, et j’en passe. De quoi se faire passer pour la victime sans jamais avoir eu à connaître son mot de passe. Les chercheurs parlent d’un cousin de Heartbleed, la grande fuite mémoire de 2014, sauf que celle-ci vise spécifiquement le trafic non chiffré, l’HTTPS restant à l’abri dans son tunnel.

Fwupd 2.0.21 corrige plus de 250 failles de sécurité repérées grâce à l’IA

On savait que les modèles d’IA savaient écrire du code, on découvre cette année, de plus en plus qu’ils savent aussi le casser à une échelle qui dépasse l’entendement, et le projet fwupd vient d’en faire les frais d’une manière assez spectaculaire avec sa version 2.0.21, qui rattrape à elle seule plus de 250 problèmes de sécurité potentiels détectés sur les trois derniers mois, par des scanners de vulnérabilités pilotés par l’intelligence artificielle.

75 000 pare-feu Fortinet siphonnés : l’attaque FortiBleed touche la moitié du parc mondial

Environ 75 000 pare-feu Fortinet ont vu leurs identifiants de connexion volés puis vérifiés un par un, des FortiGate, ces boîtiers qui filtrent l’accès au réseau des entreprises et servent très souvent de porte d’entrée VPN pour les salariés en télétravail.

Baptisée FortiBleed par les chercheurs qui l’ont mise au jour, la campagne couvre 194 pays et plus de 21 000 domaines, soit à peu près la moitié des pare-feu Fortinet exposés sur Internet à l’heure actuelle.

Une seule commande, et votre Surface se transformait en presse-papier

Une seule petite ligne de code envoyée au mauvais endroit pouvait transformer un Surface Laptop en bloc de métal inutilisable. C’est sur cette faille que Microsoft a discrètement travaillé pendant trois mois, avant qu’elle ne soit rendue publique le 12 juin.

L’histoire commence de façon assez improbable. Jack Darcy, un chercheur en sécurité australien, a demandé à Microsoft Copilot (l’assistant IA intégré à Windows) de régler le rétroéclairage de son écran, rien de dingue donc. Bien gentil, Copilot écrit tout seul un script Python, l’exécute, et la paf, il rend l’ordinateur totalement inopérant. Plus de démarrage, plus d’accès au BIOS, rien, queudalle.

FIFA – Un hacker pouvait rickroller le Mondial 2026 en direct

Avis aux fans de foot parmi vous qui comptent regarder cette Coupe du Monde 2026, j’ai une bonne et une mauvaise nouvelle à vous annoncer ! Non, je déconne, je n’ai que des mauvaises nouvelles à vous annoncer !

La première, c’est qu’un chercheur en sécurité qui se fait appeler BobDaHacker s’est inscrit comme agent de joueurs sur la plateforme publique de la FIFA, et s’est retrouvé, quelques clics plus tard, à prendre possession des commandes de TOUS LES FLUX caméra de la Coupe du Monde ! Oui, tous ces flux en direct diffusés sur toutes les chaînes du monde.