Menu

Aucun menu défini dans le customizer.

TrojPix – Et votre câble vidéo devient une radio qui balance vos secrets

En matière de sécurité, quand on parle de air gap, en général, on ne peut pas faire mieux. Si vous ne connaissez pas le concept, l’idée c’est d’empêcher un ordinateur d’avoir accès à tout type de réseau, que ce soit du wi-fi, de l’Ethernet, etc. etc. C’est un peu le Graal en matière de sécurité.

Et pourtant, des chercheurs de l’université de Shandong viennent de trouver un moyen de transmettre quand même des datas, même si la machine n’a pas accès au réseau. Leur technique s’appelle TrojPix et elle consiste à transformer un câble vidéo en antenne radio. Je vous explique la technique !

Januscape – La faille KVM qui dormait depuis 16 ans dans le cloud

Depuis 16 ans, il y a une énorme faille qui fait dodo dans le coeur de tout ce qui gère la virtualisation sous Linux et personne ne l’avait remarqué, jusqu’à ce que Hyunwoo Kim, un chercheur en sécurité connu sous le pseudo @v4bel débarque. Ce dernier vient de dénicher un use-after-free dans le shadow MMU de KVM, ce bout de code que KVM partage entre les processeurs Intel et AMD. Il a baptisé sa trouvaille Januscape (CVE-2026-53359), et croyez-moi, le scénario a de quoi filer des sueurs froides à n’importe quel hébergeur…

Januscape – La faille KVM qui dormait depuis 16 ans dans le cloud

Depuis 16 ans, il y a une énorme faille qui fait dodo dans le coeur de tout ce qui gère la virtualisation sous Linux et personne ne l’avait remarqué, jusqu’à ce que Hyunwoo Kim, un chercheur en sécurité connu sous le pseudo @v4bel débarque. Ce dernier vient de dénicher un use-after-free dans le shadow MMU de KVM, ce bout de code que KVM partage entre les processeurs Intel et AMD. Il a baptisé sa trouvaille Januscape (CVE-2026-53359), et croyez-moi, le scénario a de quoi filer des sueurs froides à n’importe quel hébergeur…

Claude Opus a écrit seul l’exploit qui a éventré la billetterie de Live Nation

Un chercheur en sécurité nommé Ian Carroll s’est amusé à lâcher Claude Opus sur la billetterie de Live Nation, afin d’y trouver des failles de sécurité, et l’IA lui a carrément écrit toute la chaîne d’exploitation sans aucune aide. Lui n’a eu qu’à le lancer…

Tout démarre avec une session de fuzzing sur l’API des terminaux, fgtapi.frontgatetickets.com. Carroll repère un truc… chaque endpoint qui contient le mot “device” réclame un paramètre deviceUID, et ce paramètre ne demande aucune authentification. Il colle un simple guillemet à la fin, la requête se met à ramer, et là, signe classique, le paramètre file direct dans une requête SQL sans le moindre échappement.

Hide My Email – La faille qui crame votre vraie adresse mail

Si vous utilisez Hide My Email d’Apple pour éviter de balancer votre vraie adresse mail à tous les sites qui vous la réclament, j’ai une mauvaise nouvelle les amis ! Tyler Murphy, cofondateur d’EasyOptOuts a découvert une entourloupe qui permettrait de remonter jusqu’à votre vraie adresse email… Ça craint ! Et cette faille serait dans la nature depuis plus d’un an !

Argh !

Alors petit rappel pour ceux qui ne connaissent pas Hide My Email. C’est une fonction liée à iCloud+ qui vous permet de générer des adresses jetables en @icloud.com. Vous vous inscrivez quelque part avec un alias bidon, et ensuite les mails sont redirigés vers votre boîte réelle, et comme ça le site ne voit jamais votre adresse perso. Mais dans ses tests d’exploitation, Tyler Murphy a eu un taux de succès de 100% avec tous ces alias révélant leur vrai propriétaire. Donc si vous avez des alias Hide My Email en cours d’usage, partez du principe qu’ils sont peut-être grillés.

Un dépôt GitHub trop propre suffit à pirater Claude Code

Les chercheurs Andre Hall et Miller Engelbrecht, du Zero Day Investigative Network de Mozilla (0DIN), viennent de montrer comment prendre le contrôle complet d’une machine avec un dépôt GitHub qui ne contient aucun code malveillant.

Vous clonez le repo, vous demandez à Claude Code de “faire tourner le projet“, et trente secondes plus tard un inconnu obtient un accès shell sur votre poste, avec vos clés API et tous vos secrets en cadeau Bonux !

Un dépôt GitHub trop propre suffit à pirater Claude Code

Les chercheurs Andre Hall et Miller Engelbrecht, du Zero Day Investigative Network de Mozilla (0DIN), viennent de montrer comment prendre le contrôle complet d’une machine avec un dépôt GitHub qui ne contient aucun code malveillant.

Vous clonez le repo, vous demandez à Claude Code de “faire tourner le projet“, et trente secondes plus tard un inconnu obtient un accès shell sur votre poste, avec vos clés API et tous vos secrets en cadeau Bonux !

JaiLIP – L’image piégée qui débride les IA qui voient

Md Jueal Mia et Hadi Amini, deux chercheurs de
Florida International University
, ont mis au point une méthode qu’ils ont baptisée JaiLIP qui permet de forger une image capable de contourner les gardes fous des LLM pour les jailbreaker.

Pour cela, ils utilise 2 techniques en simultanée. La première dit à l’image « reste identique à l’originale, qu’aucun humain ne voie la moindre différence » et la seconde dit « pousse le modèle à cracher la réponse interdite ». Ainsi, en poussant ces 2 curseurs d’un coup, ils obtiennent une photo qui au premier abord a l’air normale mais qui fait dérailler les modèles IA.

La faille d’Amazon Q : ouvrir un projet suffisait à se faire voler ses accès au cloud

Amazon Q, l’assistant de programmation dopé à l’IA que propose Amazon, pouvait se faire piéger d’une manière aussi simple qu’embarrassante.

Petit rappel pour situer. Amazon Q se greffe dans Visual Studio Code, l’éditeur de code de Microsoft que les développeurs utilisent au quotidien, et sert à écrire ou corriger du code à votre place.

Des chercheurs de Wiz, une société spécialisée dans la sécurité du cloud, ont découvert que cet assistant exécutait des commandes cachées à la simple ouverture d’un projet. La faille a reçu un identifiant officiel, CVE-2026-12957, et une note de gravité de 8,5 sur 10, ce qui est sérieux.

Squidbleed : une fuite mémoire passée inaperçue pendant 30 ans

Une faille très bien planquée dans le code depuis 1997, vient seulement d’être corrigée. Elle s’appelle Squidbleed, référencée comme CVE-2026-47729, et elle touche Squid, un serveur proxy open source que des entreprises, des écoles et des fournisseurs d’accès utilisent depuis des lustres pour mettre en cache, filtrer et surveiller le trafic réseau qui transite chez chez eux.

Et ça fuite fort en fait. Un individu malveillant, qui serait déjà autorisé à passer par le même proxy, peut récupérer la requête HTTP en clair d’un autre utilisateur, avec tout ce qu’elle transporte au passage : mots de passe, clés d’API, cookies de session, et j’en passe. De quoi se faire passer pour la victime sans jamais avoir eu à connaître son mot de passe. Les chercheurs parlent d’un cousin de Heartbleed, la grande fuite mémoire de 2014, sauf que celle-ci vise spécifiquement le trafic non chiffré, l’HTTPS restant à l’abri dans son tunnel.