ISC Stormcast For Wednesday, August 5th, 2026 https://isc.sans.edu/podcastdetail/10038, (Wed, Aug 5th)
05/08/2026 02:00(c) SANS Internet Storm Center. https://isc.sans.edu Creative Commons Attribution-Noncommercial 3.0 United States License.
28°C
peu nuageux
(c) SANS Internet Storm Center. https://isc.sans.edu Creative Commons Attribution-Noncommercial 3.0 United States License.
Attribution is preliminary, and so far it seems no real damage. And it seems like this is a campaign that has targeted at least seven states. And, because this is where the US is right now, Trump doesn’t believe it’s Iran and that Minnesota…I...
The attacks use diverse social engineering lures and rotating payloads to deliver ScreenConnect for persistent remote access to compromised networks.
A Google Firebase misconfiguration lets users of tl;dv, an AI meeting tool, query any other users' meeting information and potentially join calls.
This morning, I noticed specific sources "hunting" for vulnerabilities in URLs that I haven't noticed before. All of these URLs appear to be associated with diagnostic tools: URL Count Vulnerability / 1 (simple recon for index page) /apply.cgi 20...
And it’s personal information (alternate link): The exposed data includes an AI-powered therapy app that someone appears to have vibe-coded, notes on meetings, and a dashboard someone made apparently to analyze medical billing data. Exposed chats...
Newer social engineering techniques help attackers ignore entrenched security controls and limit the evidence they leave behind.
(c) SANS Internet Storm Center. https://isc.sans.edu Creative Commons Attribution-Noncommercial 3.0 United States License.
Over the weekend, the vendor discovered another vector of authentication bypass CVE-2026-18577 that gives attackers administrator access.
Researchers dug into the root of the problem with the goal of promoting industry collaboration on improved protective measures.
Last month's incidents in which Claude breached real-world systems derived from over-permissioning, especially with Internet access.
Hugging Face has published a detailed timeline of the attack. From the summary: The agent was running an internal OpenAI cyber-capability evaluation based on the ExploitGym benchmark, which tasks an AI agent with finding and exploiting software...
Researchers intercepted and investigated the model, which was attempting to compromise more than 1,200 hosts for proxyjacking to launch further attacks.
Accountability without any real authority is driving CISO burnout, and organizations need to take notice.
This essay originally appeared in Foreign Policy. Earlier this month, two of OpenAI’s models broke out of their containment sandbox and attacked another AI company. The story is kind of wild. OpenAI was running security tests on two of its...
(c) SANS Internet Storm Center. https://isc.sans.edu Creative Commons Attribution-Noncommercial 3.0 United States License.
Introduction This diary provides indicators from an Atomic MacOS (AMOS) stealer infection that I generated in my lab on July 31st, 2026. This was distributed through a web page from getmacouscloud[.]com with instructions to paste text into a...
Kobold hosts several services behind an Nginx reverse proxy, including an MCPJam inspector instance, a PrivateBin paste site, and an Arcane Docker management panel. I’ll exploit an unauthenticated remote code execution vulnerability in MCPJam...
Here is an overview of content I published in July: SANS ISC Diary entries: Wireshark 4.6.7 Released zipdump.py: Metadata Encoding
Most phishing campaigns rely on the fact that the victim is afraid to loose "something": money, access to information, ... Many brands have been impersonated by campaigns but I spotted some phishing emails that focus on AI services like ChatGPT....
Aucun article de sécurité disponible
Vulnérabilité critique d'injection de commandes dans la fonction set_upgrade du composant modem.so, permettant à un attaquant distant non authentifié d'exécuter des commandes arbitraires sur l'appareil. L'exploit est public, ce qui augmente...
Injection de commandes dans la fonction nas-web.add_user du composant nas-web RPC Wrapper, exploitable Ă distance sans authentification. La publication de l'exploit rend l'attaque triviale pour compromettre totalement l'appareil. Une mise Ă jour...
Le plugin ne valide pas correctement les fichiers téléchargés, ne vérifiant que le type de contenu tout en écrivant le fichier avec l'extension fournie par l'attaquant dans un répertoire public. Cela permet à des utilisateurs non authentifiés de...
Le logiciel permet le téléchargement sans restriction de fichiers dangereux, permettant à un attaquant de télécharger une coquille web sur le serveur. Cela peut mener à une exécution de code à distance et à une compromission totale du système.
Stockage en clair d'informations sensibles permettant une injection SQL. Un attaquant peut exécuter des requêtes arbitraires, accéder à des données critiques et potentiellement prendre le contrôle total du système.
Une faille de contournement d'authentification sur le port TCP 23456 permet à un attaquant non authentifié d'accéder aux fonctions de la caméra, y compris les flux vidéo et le contrôle moteur. L'impact est critique car l'accès complet à ...
Une injection de commande non authentifiée via l'interface DebugShell sur le port TCP 34567 permet l'exécution de commandes système en tant que root. Cela compromet totalement l'appareil et peut servir de point d'entrée pour des attaques réseau....
Cette vulnérabilité de désérialisation non sécurisée dans le endpoint check_connection permet à un attaquant non authentifié d'instancier des classes Python arbitraires via des entrées YAML/JSON malveillantes. L'exploitation permet une exécution...
Cette vulnérabilité d'injection de commandes dans le gestionnaire de requêtes /api/esps permet à un attaquant distant d'exécuter des commandes arbitraires en tant que root. Les paramètres contrôlés par l'attaquant sont incorporés dans des...
Cette vulnérabilité dans l'interface REST API permet à un attaquant distant non authentifié de contourner les mécanismes d'authentification web et d'accéder aux fonctions système. L'exploitation peut permettre de visualiser et modifier des...
Cette vulnérabilité dans l'interface REST API permet à un attaquant distant non authentifié de contourner les mécanismes d'authentification web et d'accéder aux fonctions système. L'exploitation peut permettre de visualiser et modifier des...
Cette vulnérabilité critique dans la topologie de service multimodal permet une écriture hors limites, pouvant mener à l'exécution de code, à l'escalade de privilèges, à l'altération de données, au déni de service et à la divulgation...
Cette vulnérabilité de débordement de tampon basé sur le tas permet à un attaquant distant non authentifié d'envoyer un paquet spécialement conçu pour faire planter le point de terminaison ou potentiellement exécuter du code arbitraire. L'impact...
Cette vulnérabilité de débordement de tampon basé sur la pile permet à un attaquant distant non authentifié d'envoyer un paquet spécialement conçu pour faire planter le point de terminaison ou potentiellement exécuter du code arbitraire. L'impact...
Cette vulnérabilité de use-after-free dans plusieurs fonctions de vpu_ioctl.c permet une escalade de privilèges à distance sans interaction de l'utilisateur. L'exploitation peut conduire à une compromission totale du système, affectant la...
Vulnérabilité critique de débordement de tampon basé sur la pile permettant à un attaquant distant non authentifié d'exécuter du code arbitraire avec des privilèges administratifs. L'exploitation est triviale via un paquet réseau spécialement...
Contrôle d'accès inadéquat dans les contrôleurs admin, permettant à des attaquants non authentifiés de contourner les gardes de session. En envoyant des requêtes HTTP brutes qui ignorent les redirections, ils peuvent exécuter des actions...
Une faille de contournement d'authentification dans le dispatcher AJAX permet à un attaquant non authentifié d'accéder à des endpoints réservés aux administrateurs en manipulant les en-têtes et les chemins. Cela peut conduire à la manipulation de...
Une injection de code PHP dans le fichier de configuration via l'endpoint d'installation permet à un attaquant non authentifié d'exécuter du code arbitraire de manière persistante sur le serveur. En exploitant une faille dans la valeur...
Un débordement de tampon dans la fonction sip_to_json() permet à un attaquant non authentifié d'envoyer un paquet SIP avec un nom d'en-tête long pour corrompre la pile et potentiellement exécuter du code à distance. La gravité est critique car un...
Une injection d'objets PHP via le cookie maxsite_comuser permet à un attaquant non authentifié d'exécuter du code arbitraire en exploitant des chaînes de gadgets. Cela peut mener à une prise de contrôle totale du serveur. La gravité est critique...
Cette vulnérabilité de corruption mémoire critique affecte le traitement des attributs Device Capability Extended dans certaines trames NAN Service Discovery. Un attaquant à proximité peut exploiter des valeurs de longueur invalides pour...
Une faille de contrôle d'accès dans les actions AJAX permet à un attaquant non authentifié de lister, télécharger et téléverser des fichiers sur le compte Dropbox connecté. Cela compromet gravement la confidentialité et l'intégrité des données....
Le firmware contient une clé privée RSA statique intégrée utilisée pour la terminaison TLS, exposant la confidentialité et l'intégrité des communications HTTPS. Un attaquant peut déchiffrer le trafic et usurper le serveur, compromettant toutes...
La clé privée RSA statique intégrée dans le firmware permet à un attaquant de compromettre la confidentialité et l'intégrité des communications HTTPS. Cela permet le déchiffrement du trafic et l'usurpation du serveur, exposant les données...
Utilisation d'une clé cryptographique codée en dur permettant la lecture de constantes sensibles. Un attaquant peut extraire des secrets et compromettre l'intégrité du système, avec un impact critique sur la confidentialité.
Cette vulnérabilité d'authentification manquante permet à un attaquant distant non authentifié de lire des fichiers arbitraires dans les répertoires temp et static/music. L'exploitation permet également de supprimer des vidéos par ID, exposant...
Débordement de tampon dans la transformation {s.b64encode} où l'expansion base64 dépasse la taille du tampon de 64 Ko, permettant à un attaquant distant d'écraser des données adjacentes et de corrompre les transformations ultérieures....
Débordement de tampon dans la fonction construct_uri() avec un tampon global de 1024 octets, permettant à un attaquant de corrompre des données globales adjacentes, y compris le flag disable_503_translation. Cela peut altérer le comportement de...
Vulnérabilité use-after-free permettant à un attaquant non autorisé d'exécuter du code à distance sur le réseau. L'exploitation nécessite probablement l'ouverture d'un fichier malveillant, mais l'impact est une exécution de code arbitraire avec...
Absence d'autorisation permettant l'accès à des fonctionnalités non protégées par les ACL. Un attaquant peut exploiter cette faille pour accéder à des ressources restreintes, entraînant une compromission du système.
Absence d'autorisation permettant une élévation de privilèges. Un attaquant peut accéder à des fonctionnalités administratives, compromettant la sécurité et l'intégrité du système.
Une exécution de code à distance via le backend PolarsVirtualServer permet à un attaquant non authentifié d'exécuter des commandes arbitraires en exploitant eval() avec des chaînes malveillantes. La manipulation des objets Python permet...
Cette vulnérabilité d'exécution de code à distance dans GlueFactory permet l'exécution de scripts Groovy non sandboxés provenant de champs de modèles de base de données. Un attaquant peut écrire ou influencer ces scripts via les endpoints de...
Cette vulnérabilité dans les recherches spatiales GeoDjango permet à un utilisateur avec permission de vue d'écrire des fichiers arbitraires via des entrées non fiables. L'exploitation peut conduire à une exécution de code à distance si un...
Cette vulnérabilité d'injection de commandes dans la fonction remove_rule du composant RPC Endpoint permet à un attaquant distant d'exécuter des commandes arbitraires. L'exploitation peut compromettre totalement l'appareil, permettant à ...
Vulnérabilité d'injection de commandes système dans LXCO, permettant à un attaquant authentifié d'exécuter des commandes arbitraires avec des privilèges élevés. L'exploitation dans des conditions spécifiques peut entraîner une compromission...
Absence de contrôle d'autorisation permettant à des utilisateurs non administrateurs de modifier la configuration du backend d'embedding, redirigeant les données vers un serveur contrôlé par l'attaquant. Cela expose des informations sensibles...
Une faille XSS dans le rendu des formules mathématiques KaTeX permet à un attaquant d'injecter du code JavaScript dans les messages, volant les jetons de session des utilisateurs qui les consultent. Cela peut mener à une prise de contrôle de...
Cette vulnérabilité permet à un attaquant de provoquer une écriture hors limites, conduisant à un déni de service et à une altération des données. L'impact est significatif car elle peut perturber les opérations et compromettre l'intégrité des...
Cette vulnérabilité permet à un attaquant de provoquer une désérialisation de données non fiables. L'exploitation peut conduire à un déni de service et à une altération des données. L'impact est élevé, compromettant la disponibilité et...
Une vulnérabilité XSS dans l'aperçu de fichiers HTML permet à un utilisateur authentifié d'exécuter du code dans l'origine d'Open WebUI, volant le jeton de session d'une victime et prenant le contrôle de son compte. Si la victime est...
Erreur de validation d'origine permettant à un attaquant non autorisé de divulguer des informations sur le réseau. Un attaquant peut accéder à des données sensibles à distance. L'impact est une fuite de données, nécessitant une mise à jour rapide.
Un problème cryptographique lors du traitement de demandes d'enregistrement avec des paramètres d'authentification malformés ou manquants peut permettre un contournement de sécurité. Cela peut mener à un accès non autorisé ou à une compromission...
Cette vulnérabilité permet à un utilisateur authentifié à distance de contourner les contrôles de sécurité et d'exécuter des outils configurés via des blocs de contenu malveillants dans les messages de conversation. L'impact est élevé car elle...
Échange de jeton OAuth acceptant des jetons de n'importe quel client du fournisseur, permettant à un attaquant de se faire passer pour un utilisateur. Cela peut conduire à une prise de contrôle de session et à un accès non autorisé aux...
Une faille de contrôle d'accès dans la suppression de dossiers permet à un collaborateur avec un accès en écriture de supprimer des chats et messages appartenant au propriétaire du dossier, entraînant une perte de données. Cela peut être exploité...
Le plugin ne neutralise pas correctement le texte fourni par l'utilisateur avant de l'écrire dans un fichier PHP généré, permettant à un administrateur de sous-site multisite d'injecter et d'exécuter du code PHP arbitraire. Cela peut mener à une...
Dépassement de tampon basé sur la pile lors de l'analyse de fichiers FBX malveillants. Un attaquant peut exécuter du code arbitraire dans le contexte du processus, compromettant l'intégrité du système.
Dépassement de tampon basé sur la pile dans la fonction ExtractDrive lors du traitement de fichiers FBX. Cela permet l'exécution de code arbitraire, avec un impact potentiel sur la confidentialité et la disponibilité.
Une corruption de mémoire se produit lors du traitement d'un paquet de taille proche de la valeur maximale autorisée. Cela peut entraîner un crash du système ou une exécution de code arbitraire. L'impact est élevé, nécessitant une mise à jour...
Une corruption de mémoire lors de la gestion de paramètres de requête malformés dans le fingerprint TA peut entraîner un crash ou une exécution de code arbitraire. L'exploitation locale est possible, compromettant l'intégrité du système. Une mise...
Une corruption de mémoire lors du traitement de requêtes IOCTL avec des arguments invalides peut provoquer un crash ou une élévation de privilèges. L'exploitation locale est requise, mais l'impact sur la disponibilité et l'intégrité est élevé.
Élément de chemin de recherche non contrôlé dans Kiro IDE sur Windows, permettant à un attaquant distant non authentifié d'exécuter du code arbitraire via un répertoire de projet malveillant. L'ouverture d'un tel répertoire par un utilisateur...
Élément de chemin de recherche non contrôlé dans Kiro CLI sur Windows, permettant à un attaquant distant non authentifié d'exécuter du code arbitraire via un répertoire de projet malveillant. Le démarrage de l'outil dans un tel répertoire peut...
Contrôle externe du nom ou du chemin de fichier permettant la divulgation d'informations localement. Un attaquant ayant un accès local peut accéder à des fichiers sensibles de l'application ou du système. L'impact est une fuite de données,...
Validation insuffisante des sous-ressources dans le chargeur Playwright, permettant à une page fournie par un utilisateur authentifié d'accéder à des adresses internes bloquées. Cela peut exposer des données internes via les sorties de recherche...
Cette vulnérabilité de corruption mémoire dans le gestionnaire de commandes fastboot pour la configuration du framework audio permet à un attaquant local de fournir des entrées utilisateur non fiables. L'exploitation peut entraîner une exécution...
Vulnérabilité use-after-free permettant à un attaquant non autorisé d'exécuter du code sur le réseau. L'exploitation peut conduire à une exécution de code arbitraire avec les privilèges de l'utilisateur. Risque élevé, nécessitant une mise à jour...
Une faille de déni de service dans le répartiteur VirtualServer permet à un attaquant non authentifié de faire planter le serveur en envoyant des messages protobuf malformés. Les appels unwrap() sur des valeurs None provoquent un arrêt brutal du...
Une traversée de chemin permet à un attaquant non authentifié de lire des fichiers arbitraires sur le serveur en utilisant des segments ../ dans les URL. La sanitisation insuffisante et l'en-tête Access-Control-Allow-Origin: * exposent les...
Une configuration faible lorsque l'UE ne vérifie pas la cohérence de ses capacités de sécurité supplémentaires avec les capacités rejouées peut permettre des attaques de rejeu. Cela compromet l'intégrité des sessions de communication. L'impact...
Cette vulnérabilité dans le cache d'embedding multimodal permet à un attaquant de provoquer une collision de hachage en soumettant des images avec des séquences de pixels identiques mais des dimensions différentes. L'exploitation peut entraîner...
Cette vulnérabilité dans le composant de chargement d'images permet à un attaquant de provoquer une limitation inappropriée d'un chemin d'accès à un répertoire restreint. L'exploitation peut conduire à une divulgation d'informations, exposant des...
Cette vulnérabilité permet à un attaquant de provoquer une limitation inappropriée d'un chemin d'accès à un répertoire restreint en fournissant un chemin local malveillant dans une requête multimodale. L'exploitation peut conduire à une...
Cette vulnérabilité permet à un attaquant de provoquer une falsification de requête côté serveur (SSRF). L'exploitation peut conduire à une divulgation d'informations, permettant à l'attaquant d'accéder à des ressources internes. L'impact est...
Cette vulnérabilité permet à un attaquant de provoquer une falsification de requête côté serveur (SSRF) en fournissant une URL malveillante dans une requête multimodale. L'exploitation peut conduire à une divulgation d'informations, permettant un...
Cette vulnérabilité dans le récupérateur de médias multimodaux permet à un attaquant de provoquer une falsification de requête côté serveur (SSRF). L'exploitation peut conduire à une divulgation d'informations, exposant des données internes....
Cette vulnérabilité dans le récupérateur de médias multimodaux permet à un attaquant de provoquer une falsification de requête côté serveur (SSRF) via un rebinding DNS. L'exploitation peut conduire à une divulgation d'informations, permettant un...
Cette vulnérabilité dans le récupérateur de médias multimodaux en Rust permet à un attaquant de provoquer une falsification de requête côté serveur (SSRF). L'exploitation peut conduire à une divulgation d'informations, exposant des données...
Dépassement d'entier dans le parsing de l'en-tête Content-Length au niveau de la couche TCP, permettant à un attaquant non authentifié de faire passer des messages SIP contrefaits via un décalage de frontière. Cela contourne les politiques de...
Lecture hors limites dans la fonction client responseReadNamespacesArray() lors de la gestion des réponses de découverte, permettant à un attaquant distant de provoquer un déni de service en exploitant une réponse malformée. La vulnérabilité...
Débordement de tampon dans le serveur de découverte locale (LDS) avec découverte multicast via MDNSD, déclenché par l'envoi de requêtes RegisterServer avec de nombreuses URLs uniques. Un attaquant distant non authentifié peut provoquer un déni de...
Débordement de tampon dans la gestion de la découverte/LDS, permettant à un attaquant distant de provoquer un déni de service en envoyant des requêtes malveillantes. La vulnérabilité affecte la version 1.5.5 et peut entraîner un crash du serveur,...
Déni de service via le composant UA_Client_getRemoteDataTypes, permettant à un attaquant distant de provoquer un crash du client en exploitant des données malformées. La vulnérabilité affecte les versions jusqu'à 1.5.5 et peut entraîner une...
Contrôle externe du nom ou du chemin de fichier permettant la divulgation d'informations à distance sur le réseau. Un attaquant peut potentiellement accéder à des fichiers sensibles du système ou de l'application. L'impact est une fuite de...
Confusion de type permettant à un attaquant non autorisé d'exécuter du code sur le réseau. L'exploitation peut conduire à une exécution de code arbitraire avec les privilèges de l'utilisateur. Risque élevé, nécessitant une mise à jour immédiate.
Utilisation de la méthode GET avec des chaînes de requête sensibles, facilitant le détournement de session. Un attaquant peut intercepter les identifiants de session via les logs ou l'historique, menant à une prise de contrôle de compte.
Un déni de service transitoire lors du traitement d'une trame de réponse de canal de réveil courte avec une taille de paquet insuffisante peut provoquer une interruption de service. L'attaquant doit être à proximité pour envoyer la trame...
Des débordements de tampon dans les chargeurs APNG et DDS peuvent être déclenchés par l'ouverture d'un fichier image malveillant, permettant potentiellement l'exécution de code. Cela compromet la sécurité du système. L'impact est élevé mais...
Une vulnérabilité de détournement de DLL permet à un attaquant local avec accès en écriture à un répertoire de recherche non sécurisé d'exécuter du code arbitraire. En plaçant une DLL malveillante, l'attaquant peut exécuter du code avec les...
Une injection de code dans le composant Python Validation Handler permet à un attaquant distant d'exécuter du code arbitraire via le fichier /code. L'exploit est public et peut être utilisé à distance. Le fournisseur n'a pas répondu, laissant les...
Cette vulnérabilité de téléchargement sans restriction dans filemanager/dialog.php permet à un attaquant distant de téléverser des fichiers arbitraires. L'exploitation peut conduire à une exécution de code à distance si des fichiers malveillants...
Absence d'authentification dans la fonctionnalité de configuration réseau du routeur, permettant à un attaquant distant de manipuler les paramètres sans identification. Cela peut conduire à une prise de contrôle partielle ou totale de l'appareil,...
Une injection de commande post-authentification dans le programme export-cgi permet à un administrateur authentifié d'exécuter des commandes OS sur l'appareil. Cela compromet totalement l'intégrité et la confidentialité du système. L'impact est...
Une traversée de chemin dans la commande CLI d'exécution de fichiers de configuration permet à un administrateur authentifié d'exécuter un fichier malveillant. Cela peut entraîner une compromission complète de l'appareil. L'impact est élevé mais...
Une injection de commande dans la fonction Add du fichier /api/esps permet à un attaquant distant d'exécuter des commandes arbitraires sur le routeur. L'exploit est public, ce qui augmente le risque d'attaques ciblées. Une mise à jour du firmware...
Une injection de commande dans la fonction esps.ipv6.wan du fichier /api/esps permet à un attaquant distant d'exécuter des commandes arbitraires sur le routeur. L'exploit est public, ce qui facilite son exploitation. Une mise à jour du firmware...
Une injection de commande dans la fonction delete du fichier /api/esps permet à un attaquant distant d'exécuter des commandes arbitraires sur le routeur. L'exploit est public, ce qui accroît le risque d'exploitation. Une mise à jour du firmware...
Une injection de commande dans la fonction reload.reload_config du fichier /api/esps permet à un attaquant distant d'exécuter des commandes arbitraires sur le routeur. L'exploit est public, ce qui augmente le risque d'exploitation. Une mise à ...
Erreur de validation d'origine permettant à un attaquant non autorisé de réaliser du spoofing sur le réseau. Cette vulnérabilité peut être utilisée pour usurper l'identité de sites ou de contenus légitimes. L'impact est modéré mais peut faciliter...
Contrôle externe du nom de fichier ou du chemin permettant la suppression de fonctionnalités client importantes. Un attaquant peut manipuler les chemins pour perturber le fonctionnement de l'application, entraînant une perte de fonctionnalité.
Utilisation après libération dans la couche ATT Bluetooth, pouvant entraîner un déni de service ou une corruption mémoire. Un attaquant distant peut exploiter cette faille pour faire planter le système.
Contournement de la validation d'adresses IP via des encodages de transition IPv4 dans IPv6, permettant à un utilisateur vérifié d'accéder à des ressources internes via un passerelle NAT64. Cela expose des données internes sensibles,...
Erreur de validation d'origine permettant à un attaquant non autorisé de réaliser du tampering localement. Un attaquant peut modifier des données ou des paramètres de l'application sans authentification. L'impact est une altération de l'intégrité...
Une injection SQL dans un paramètre non échappé permet à un utilisateur avec une capacité spécifique d'exécuter des requêtes SQL arbitraires. Cela peut compromettre la base de données. L'impact est élevé mais nécessite des privilèges.
Une faille de SSRF non aveugle permet à un utilisateur avec un accès contributeur de récupérer des métadonnées d'instance cloud, y compris des identifiants IAM. Cela peut compromettre la sécurité du cloud. L'impact est élevé.
Les utilisateurs avec le rôle de Contributeur peuvent injecter des scripts web arbitraires via les coordonnées du point focal de l'image mise en avant, qui sont stockées et affichées dans la boîte de méta de l'éditeur. Ces scripts s'exécutent...
Les paramètres des épisodes de podcast ne sont pas correctement assainis, permettant aux utilisateurs avec un rôle aussi bas que Contributeur de réaliser des attaques XSS stockées. Cela peut compromettre la sécurité des sessions des...
SSRF dans la configuration de l'endpoint d'embedding, permettant à un administrateur de sonder des ressources internes comme les métadonnées cloud ou des API internes. Cela peut conduire à une divulgation d'informations sensibles, avec un impact...
Une corruption de mémoire lors du traitement de valeurs de registre avec des types incorrects via une requête directe peut provoquer un crash ou une élévation de privilèges. L'exploitation locale est requise, mais l'impact sur la confidentialité...
Cette vulnérabilité d'injection NoSQL dans MongoDBSaver.getTuple() permet à un attaquant de contourner le cloisonnement des threads et de fuiter des checkpoints, y compris des écritures en attente. L'exploitation peut compromettre l'isolation...
Non-invalidation des sessions existantes lors de la connexion, permettant une fixation de session et potentiellement une prise de contrôle de compte. L'exploitation nécessite une autre vulnérabilité sur le même domaine, mais peut entraîner un...
Cette vulnérabilité dans les exemples et recettes de NVIDIA Dynamo permet à un attaquant de provoquer une défaillance système. L'exploitation peut conduire à l'exécution de code, à l'altération de données, au déni de service et à la divulgation...
Écriture de fichiers hors du répertoire de téléchargement via des thèmes personnalisés, permettant à un membre du personnel de modifier le comportement de l'installation. Cela peut conduire à une exécution de code ou à une compromission complète,...
Buffer over-read permettant à un attaquant autorisé d'exécuter du code sur le réseau. Bien que l'attaquant doive être autorisé, l'exploitation peut conduire à une exécution de code arbitraire. L'impact est élevé, nécessitant une mise à jour.
Course TOCTOU permettant à un attaquant non autorisé de divulguer des informations sur le réseau. Un attaquant peut exploiter une fenêtre de temps pour accéder à des données sensibles. L'impact est une fuite de données, nécessitant une mise à jour.
Absence d'autorisation permettant à un attaquant non autorisé d'exécuter du code sur le réseau. Un attaquant peut exécuter du code arbitraire sans authentification. L'impact est élevé, nécessitant une mise à jour.
Une faille d'authentification dans social_login.cgi permet à un attaquant sur le WLAN de contourner le portail captif. Cela expose le réseau à un accès non autorisé. L'impact est modéré mais peut faciliter d'autres attaques.
Une faille de vérification d'autorisation permet à un attaquant non authentifié de forger des enregistrements de consentement et de submerger la file de demandes de confidentialité. Cela peut compromettre la conformité RGPD. L'impact est modéré.
Une vulnérabilité de traversée de chemin permet à un attaquant d'accéder à des fichiers en dehors du répertoire restreint. Cela peut exposer des fichiers sensibles du serveur, compromettant la confidentialité des données.
Expiration de session insuffisante permettant la réutilisation d'identifiants de session. Un attaquant peut rejouer des sessions volées pour accéder aux comptes utilisateurs, entraînant une compromission des données.
Divulgation d'informations dans Firefox pour Android et Firefox Focus. Un attaquant peut exploiter cette faille pour accéder à des données sensibles, compromettant la confidentialité des utilisateurs.
Injection SQL dans le module de rapports, permettant à un utilisateur authentifié avec les permissions appropriées de lire des données sensibles. Cela peut exposer des mots de passe, des secrets et des informations personnelles.
Injection SQL dans le module de rapports via des paramètres non validés. Un attaquant peut exécuter des requêtes arbitraires et accéder à des tables sensibles, compromettant la base de données.
Injection SQL dans le module de rapports, permettant l'exécution de requêtes arbitraires. Cela peut entraîner une divulgation de données critiques et une compromission complète du système.
Injection SQL dans le module de rapports, permettant à un utilisateur authentifié de lire des données sensibles. Cela peut exposer des informations personnelles et des secrets, avec un impact élevé sur la confidentialité.
Injection SQL dans le module de rapports, permettant l'exécution de requêtes arbitraires. Un attaquant peut accéder à des données sensibles et compromettre l'intégrité de la base de données.
Lecture hors limites basée sur la pile dans la fonction s_vlog, pouvant provoquer un crash. Un attaquant peut envoyer des messages de log surdimensionnés pour déstabiliser le service.
Un déni de service par blocage de la boucle d'événements est possible en soumettant des expressions avec des boucles infinies dans TableMakeViewReq. Cela bloque le serveur Tornado indéfiniment, rendant l'application inutilisable. Aucune limite...
Une injection de configuration via les métadonnées PEP-723 permet à un auteur de notebook de rediriger les requêtes AI vers un serveur contrôlé, exfiltrant les clés API de l'opérateur. La sanitisation insuffisante dans sanitize_pyproject_dict...
Une divulgation d'informations lors du traitement des informations de changement de canal Wi-Fi avec des champs de longueur mal formatés peut exposer des données sensibles. L'attaquant doit être à proximité pour exploiter cette faille. Les...
Une divulgation d'informations lors de l'échec de négociation IPSec pendant la signalisation NG-eCall SIP peut exposer des données de communication. Cela peut compromettre la confidentialité des appels d'urgence. L'impact est modéré mais...
Cette vulnérabilité permet à un attaquant de provoquer une condition de course dans l'initialisation du singleton du gestionnaire LoRA. L'exploitation peut conduire à une altération des données et à un déni de service. L'impact est modéré,...
Cette vulnérabilité permet à un attaquant de provoquer une condition de course dans l'initialisation du singleton du gestionnaire LoRA. L'exploitation peut conduire à un déni de service et à une altération des données. L'impact est modéré,...
Vulnérabilité de déni de service dans la fonction de désérialisation FuryUtil, permettant à un attaquant authentifié de faire planter le serveur. L'envoi d'une charge utile compressée avec une taille de trame déclarée excessive provoque une...
Injection SQL dans la fonction de suppression supp(), permettant à un attaquant de manipuler des requêtes de base de données via un paramètre GET non nettoyé. Cela peut conduire à des opérations non autorisées telles que la suppression ou...
Une vulnérabilité de déni de service dans l'analyse des règles d'automatisation permet à un utilisateur de créer une règle récurrente qui consomme excessivement les ressources du serveur, bloquant le traitement des requêtes pour tous les...
Une vulnérabilité de divulgation d'informations permet à un utilisateur non administrateur avec un accès en lecture d'obtenir le code source complet des outils Python, exposant potentiellement des clés API et des informations internes. Cela...
Une vulnérabilité de déni de service dans la recherche de connaissances permet à un utilisateur de soumettre des motifs regex complexes qui bloquent le processeur et le serveur, affectant la disponibilité pour tous les utilisateurs. Cela peut...
Injection SQL dans le fichier sar2html.py via le paramètre Search, exploitable à distance sans authentification. L'exploit est public, permettant à un attaquant de manipuler la base de données ou d'extraire des informations sensibles. Le vendeur...
Un contournement d'autorisation dans le gestionnaire de sondage permet à un attaquant distant de manipuler des fonctions non autorisées. Cela peut compromettre l'intégrité des données. L'exploit est public, augmentant le risque.
Une faille d'autorisation dans le gestionnaire de statut de sondage permet Ă un attaquant distant de modifier des statuts sans autorisation. Cela peut perturber le fonctionnement des sondages. L'exploit est public, augmentant le risque.
Une injection SQL dans le fichier customers.php permet à un attaquant distant de manipuler le paramètre filter_col pour exécuter des requêtes arbitraires. L'exploit est public, ce qui augmente le risque d'exploitation. Aucune correction n'est...
Une faille d'autorisation incorrecte dans la fonction _check_slash_access du fichier gateway/run.py permet à un attaquant distant de contourner les contrôles d'accès. L'exploit est public, augmentant le risque d'exploitation. Le fournisseur n'a...
Cette vulnérabilité de server-side request forgery dans la fonction save_url_image permet à un attaquant distant de manipuler l'agent pour effectuer des requêtes vers des ressources arbitraires. L'exploitation peut être utilisée pour accéder à ...
Cette vulnérabilité de server-side request forgery dans la fonction browser_snapshot permet à un attaquant distant de manipuler l'agent pour effectuer des requêtes vers des ressources arbitraires. L'exploitation peut être utilisée pour accéder à ...
Une vulnérabilité de type TOCTOU dans la validation d'URL permet à un attaquant authentifié de rediriger les requêtes vers des adresses internes après validation, exposant des services internes ou des métadonnées cloud. Cela peut mener à la...
Une faille d'authentification dans la route WebSocket du terminal permet à un compte en attente d'approbation d'ouvrir une session terminal interactive, contournant la barrière d'approbation des comptes. Cela peut mener à un accès non autorisé à ...
Bypass d'autorisation dans le gestionnaire de tickets de support, permettant à un attaquant distant d'accéder à des fonctionnalités restreintes sans privilèges appropriés. L'impact est modéré mais peut compromettre l'intégrité des données, bien...
Absence d'autorisation permettant à un attaquant non autorisé de réaliser du tampering localement. Un attaquant peut modifier des données ou des paramètres de l'application sans authentification. L'impact est une altération de l'intégrité des...
Injection de code permettant à un attaquant non autorisé de réaliser du spoofing sur le réseau. Cette vulnérabilité peut être utilisée pour usurper l'identité de sites ou de contenus légitimes, trompant l'utilisateur. L'impact est modéré mais...
Vulnérabilité SSRF permettant à un attaquant non autorisé de réaliser du spoofing sur le réseau. Un attaquant peut envoyer des requêtes serveur vers des ressources internes, compromettant potentiellement des systèmes. L'impact est modéré,...
Cette vulnérabilité de cross-site scripting dans l'admin Django permet à un attaquant de stocker des URL avec des schémas non sécurisés qui sont rendues comme liens cliquables. L'exploitation nécessite que la valeur non sécurisée soit déjà ...
Validation de certificat incorrecte dans plusieurs microservices, permettant à un attaquant adjacent d'intercepter des communications sensibles via une attaque de type homme du milieu. Cela compromet la confidentialité des échanges HTTPS,...
Le jeton protégeant le téléchargement des journaux n'est pas lié à l'entrée demandée et aucune vérification de capacité n'est effectuée. Un utilisateur non authentifié avec un jeton peut télécharger les journaux de toutes les entrées, exposant...
Condition de course dans la gestion des secrets 2FA due à un accès concurrent non synchronisé à une map globale, provoquant une erreur fatale du runtime Go. Un attaquant peut déclencher cette condition à répétition pour faire planter le...
Une faille de SSRF aveugle permet à un attaquant non authentifié de faire envoyer des requêtes HTTP à des hôtes internes. Cela peut exposer des services internes. L'impact est modéré mais peut être utilisé pour sonder le réseau.
Validation d'entrée inadéquate permettant le traitement de charges utiles sérialisées surdimensionnées. Cela peut entraîner une consommation excessive de ressources, provoquant un déni de service.
Défaut de validation de la longueur du jeton d'authentification dans le répondeur PAM, conduisant à une lecture hors limites. Un attaquant local peut provoquer un crash du processus via une requête protocolaire spécialement conçue, entraînant un...
Écriture de fichiers arbitraires via le nom de fichier de sauvegarde de base de données, permettant à un administrateur de compromettre l'intégrité et la disponibilité du système. L'exploitation nécessite des privilèges élevés mais peut entraîner...
Erreur de validation d'origine permettant à un attaquant non autorisé de réaliser du spoofing sur le réseau. Cette vulnérabilité peut être utilisée pour usurper l'identité de sites ou de contenus légitimes. L'impact est modéré mais peut faciliter...
Erreur de validation d'origine permettant à un attaquant non autorisé de réaliser du tampering sur le réseau. Un attaquant peut modifier des données ou des paramètres de l'application à distance. L'impact est une altération de l'intégrité des...
Une faille de vérification de propriété permet à un utilisateur authentifié de prendre le contrôle d'un abonnement d'un autre membre. Cela peut compromettre l'intégrité des données. L'impact est modéré.
Le plugin ne valide pas le type, l'extension, le contenu ou la taille des fichiers téléchargés via son endpoint public, permettant à un utilisateur non authentifié de télécharger des fichiers arbitraires. Bien que l'extension soit remplacée par...
Une vulnérabilité de XSS stocké permet à un attaquant d'injecter des scripts malveillants dans les pages web générées. Ces scripts s'exécutent dans le navigateur des utilisateurs, pouvant voler des informations sensibles ou effectuer des actions...
Vulnérabilité de redirection ouverte permettant le phishing. Un attaquant peut rediriger les utilisateurs vers des sites malveillants, compromettant la confidentialité et la confiance.
Bypass de SSRF dans le mode proxy SOCKS, permettant d'accéder à des services locaux non destinés au réseau. Cela peut exposer des services internes à des attaques externes.
Une vulnérabilité de type cross-site scripting dans le plugin Debug permet d'injecter du HTML et du JavaScript via des valeurs de cellules non échappées. Les scripts s'exécutent dans l'origine de la page, exposant les utilisateurs à des vols de...
Gestionnaires de mise à jour et de suppression de messages de canal ne vérifiant pas l'auteur, permettant à tout membre avec accès en écriture de modifier ou supprimer les messages d'autres participants. Cela compromet l'intégrité des...
Une faille d'autorisation dans le plugin msgWarning de kodbox permet à un attaquant distant d'exécuter des manipulations non autorisées. L'exploit est public, ce qui augmente le risque d'exploitation. L'éditeur n'a pas répondu, laissant la...
Le plugin ne valide pas l'URL fournie par l'utilisateur avant d'effectuer une requête serveur, permettant des attaques SSRF. Les attaquants peuvent lire la réponse de requêtes internes, exposant potentiellement des services internes et des...
Une divergence de réponse observable permet à un attaquant de déterminer l'existence de comptes utilisateur, facilitant l'empreinte de compte. Cela peut être utilisé pour des attaques ciblées ou du phishing.
Cette vulnérabilité de déni de service dans check_for_language() permet à un attaquant de consommer la mémoire du processus en fournissant de nombreux codes de langue très longs. Bien que la consommation soit bornée par les limites de données,...
Cette vulnérabilité de déni de service dans GEOSGeometry permet à un attaquant de provoquer une récursion illimitée et un crash via des objets GEOMETRYCOLLECTION profondément imbriqués. L'exploitation peut entraîner une segmentation fault dans la...
Cette vulnérabilité de débordement de tampon basé sur le tas dans la fonction UA_Client_readNodeClassAttribute peut être exploitée localement pour corrompre la mémoire. L'exploitation peut entraîner un crash du processus ou potentiellement une...
Cette vulnérabilité de use-after-free dans la fonction UA_Client_getRemoteDataTypes peut être exploitée localement pour accéder à de la mémoire déjà libérée. L'exploitation peut entraîner un crash du processus ou potentiellement une exécution de...
Cette vulnérabilité permet à un attaquant de provoquer la génération de messages d'erreur contenant des informations sensibles. L'exploitation peut conduire à une divulgation d'informations, exposant des données confidentielles. L'impact est...
Une faille de contrôle d'accès permet à un utilisateur authentifié de lire des fichiers d'un autre utilisateur en fournissant un identifiant de fichier connu, entraînant une perte de confidentialité entre utilisateurs. Les autorisations de la...
Vulnérabilité de type XSS réfléchi dans la fonctionnalité de redirection Web, permettant l'injection de JavaScript arbitraire. Un attaquant peut inciter une victime à cliquer sur un lien malveillant pour exécuter du code dans son navigateur,...
Une faille XSS dans la fonctionnalité d'import universel permet à un attaquant d'injecter du code JavaScript dans le contenu des articles, affectant les utilisateurs qui consultent ces articles. Cela peut mener à la divulgation de données ou à ...
Une vulnérabilité d'authentification dans l'endpoint de vérification 2FA permet à un attaquant de contourner le processus d'authentification, bien que l'exploitation soit difficile en raison de la complexité élevée. Cela peut compromettre la...
Une faille d'échappement dans un attribut HTML permet à un utilisateur avec un accès contributeur d'injecter du JavaScript. Cela peut entraîner l'exécution de scripts dans le navigateur des utilisateurs. L'impact est modéré.
Une faille d'échappement dans les titres de publication permet à un utilisateur avec un rôle éditeur d'injecter du JavaScript. Cela peut entraîner l'exécution de scripts dans la session d'utilisateurs privilégiés. L'impact est modéré.
Validation manquante permettant aux utilisateurs de racheter des offres d'abonnement inactives, ce qui peut entraîner des pertes financières ou des accès non autorisés à des contenus. L'impact est modéré car nécessite un compte utilisateur et...
Fuite de mots de passe hachés des utilisateurs via l'API Admin par tout membre du personnel, permettant une attaque par force brute hors ligne. Bien que la vérification d'appareil limite l'exploitation, une compromission de compte reste possible,...
Le gestionnaire de redirection d'URL de Cyrlitera ne valide pas la cible de redirection, permettant à des attaquants non authentifiés de rediriger les visiteurs vers des URL externes arbitraires. Cela peut être utilisé pour du phishing ou pour...
Vulnérabilité de traversée de chemin dans le mode domaine de WildFly, permettant à un attaquant distant ayant obtenu le secret du contrôleur hôte esclave de lire des fichiers arbitraires sur le contrôleur de domaine. L'impact est une divulgation...
Cette vulnérabilité permet à un utilisateur de lire, écrire ou modifier des fichiers en dehors du référentiel de modèles en fournissant un chemin dans le nom du modèle au plugin MLflow. L'exploitation peut conduire à un déni de service et à une...
Une redirection ouverte dans le composant SSO API Login permet Ă un attaquant de rediriger les utilisateurs vers des sites malveillants. Cela peut faciliter le phishing. L'exploit est public, augmentant le risque.
Une faille de restriction de champs de profil permet à un utilisateur abonné de modifier des champs contrôlés par l'administrateur, y compris l'activation de comptes. Cela peut compromettre la sécurité du forum. L'impact est modéré.
Cette vulnérabilité permet à un utilisateur faiblement privilégié d'envoyer des OTP à des destinataires arbitraires et d'épuiser le quota OTP du site, empêchant les utilisateurs légitimes de recevoir leurs codes de double authentification....
Un utilisateur authentifié avec le rôle d'abonné peut lire l'historique complet des invites OpenAI du site en raison de l'absence de vérification de capacité et de nonce. Cela expose des données potentiellement sensibles et confidentielles à des...
Un utilisateur authentifié avec le rôle d'abonné peut accéder à des pages de réglages réservées aux administrateurs, divulguant leur contenu et des nonces administratifs. Cela facilite des attaques CSRF et l'accès à des informations sensibles de...
L'action AJAX ne vérifie pas l'autorisation ni l'appartenance du RSVP à l'utilisateur, permettant à un abonné de supprimer les RSVP d'autres utilisateurs. Cela peut perturber la gestion des bénévoles et causer une perte de données.
Contournement de la permission de génération d'images via l'API de chat, permettant à un utilisateur dont l'accès a été révoqué de consommer les ressources du fournisseur d'images. Cela entraîne des coûts et une utilisation de quota non...
Une faille de contrôle d'accès dans l'endpoint de nettoyage permet à un utilisateur avec un accès en écriture à une base de connaissances de supprimer des fichiers d'une autre base, affectant la disponibilité des documents. Cela peut entraîner la...
Vulnérabilité de CSRF dans RackTables, permettant à un attaquant de forcer un utilisateur authentifié à exécuter des actions non désirées. L'impact est limité car nécessite une interaction utilisateur, mais peut entraîner des modifications non...
Rendu de blocs de code Vega sans restriction de ressources, permettant à un utilisateur de faire émettre des requêtes GET arbitraires par le navigateur d'un autre utilisateur. Cela peut entraîner une fuite de données via des réponses lues dans la...
Vulnérabilité de SSRF dans la récupération d'images par l'Admin, permettant à un membre du personnel de sonder des hôtes internes via des requêtes HTTP aveugles. Cela peut révéler des ports ouverts ou des services internes, avec un impact limité...
Vulnérabilité de création de fichiers temporaires permettant à un attaquant local à faibles privilèges d'écraser ou de tronquer des fichiers arbitraires. L'exploitation nécessite l'exécution d'OneCLI avec des privilèges élevés, ce qui limite...
Une faille dans le point de terminaison de déconnexion backchannel permet à un attaquant de forcer la déconnexion d'un utilisateur si la validation de signature est désactivée. Cela peut perturber le travail des utilisateurs. L'impact est faible...
Une faille de validation de signature permet à un attaquant non authentifié de forger une signature et de modifier une configuration. Cela peut perturber les analyses. L'impact est faible mais peut causer des interruptions.
Les utilisateurs avec un accès de niveau Auteur peuvent modifier les données de conception globales du site et injecter du JavaScript arbitraire qui est exécuté sur toutes les pages frontales. Cela permet une exécution de scripts dans le...
Une divulgation d'informations dans le répondeur NSS permet à un attaquant local de lire des données de cache et des informations de tas. Cela peut exposer des données sensibles. L'impact est faible mais peut faciliter d'autres attaques.
Cette vulnérabilité de lecture hors limites dans la fonction LockedStaMac_ProcessMsg_DeleteMonitoredItemsResponse peut être exploitée localement pour accéder à de la mémoire non autorisée. L'exploitation peut entraîner un crash du processus ou...
Annulation de tâches en cours avant vérification des droits de suppression, permettant à un utilisateur authentifié d'interrompre les opérations d'un autre utilisateur. Bien que les données ne soient pas modifiées, cela affecte la disponibilité...
SpaceX will make some history this month, if all goes according to plan.The company aims to launch the 14th test flight of its Starship megarocket before August is out, Elon Musk said today (Aug. 4) during SpaceX's first-ever quarterly earnings...
SpaceX will launch three big direct-to-cell satellites early on Wednesday morning (Aug. 5), and you can watch the action live.A Falcon 9 rocket carrying three of AST SpaceMobile's BlueBird spacecraft is scheduled to lift off from Florida's Cape...
The Moon’s rocky, uneven, and otherworldly surface features are highlighted by the terminator – the difference between light and darkness.NASA Using ground-based telescopes and space-based assets, NASA and SpaceX are tracking a used Falcon 9...
Using continuous imagery from NASA’s PUNCH (Polarimeter to Unify the Corona and Heliosphere) mission, scientists predicted the near-Earth arrival of a solar eruption to within 30 minutes in an initial proof of concept test. The results, presented...
Meet the Dynamic Eclipse Broadcast Initiative — a passion-driven citizen science endeavour that shares breathtaking views of total solar eclipses while capturing valuable data on the sun's incandescent atmosphere.At the heart of our solar system...
The full moon of August 2026 will occur at 12:18 a.m. (0416 GMT) on Aug. 28, as the lunar disk shines directly opposite the sun in Earth's sky. Its arrival will trigger a breathtaking lunar eclipse late in the month, which will be visible across...
SpaceX has launched yet another batch of its Starlink internet satellites to the final frontier.A Falcon 9 rocket lifted off from California's foggy Vandenberg Space Force Base today (Aug. 4) at 1:05 p.m. EDT (1705 GMT; 10:05 a.m. local time),...
The NASA Ames Science Directorate recognizes the outstanding contributions of (pictured left to right) Danielle Lopez, Jennifer Claudio, and Duncan Mifsud. Their commitment to the NASA mission represents the entrepreneurial spirit, technical...
The next crew, spacecraft and rocket to fly to the International Space Station are on schedule to meet their mid-September launch date, mission managers and the astronauts told reporters on Monday (Aug. 3).SpaceX's Crew-13 astronauts — commander...
Earth Observatory Earth Earth Observatory Image of the Day EO Explorer Topics All Topics Atmosphere Land Heat & Radiation Life on Earth Human Dimensions Natural Events Oceans Remote Sensing Technology Snow & Ice Water More Content Collections...
6 min readPreparations for Next Moonwalk Simulations Underway (and Underwater) Artist’s rendering of the Moon’s South Pole region. Glowing points of light scattered across the lunar surface represent surface assets supporting sustained human and...
File photo of a Falcon 9 fueled for launch at Vandenberg Space Force Base in California. Image: SpaceX. SpaceX is set to launch its 90th Falcon 9 rocket of the year with a mid-morning flight from Vandenberg Space Force Base on Tuesday. It comes...
A discarded SpaceX Falcon 9 upper stage is on a collision course with the moon, and skywatchers may be wondering whether they'll be able to witness the rare event firsthand when it slams into the lunar surface early Wednesday morning (Aug. 5).The...
NASA/Jolearra Tshiteya Technicians installed a commemorative plaque, seen in this July 28, 2026, photo, on NASA’s Nancy Grace Roman Space Telescope. The plaque honors the legacy of Dr. Nancy Grace Roman, NASA’s first chief astronomer and one of...
A photograph of a swirling typhoon in the Pacific Ocean taken by NASA astronaut Anil Menon from the cupola of the International Space Station on Aug. 2, 2026. (Image credit: NASA/Anil Menon)NASA astronaut Anil Menon captured an incredible...
On Aug. 4, 2007, NASA launched its Phoenix Mars Lander on a mission to touch down on Mars.The robotic spacecraft was designed to search for environments that could be suitable for microbial life and to study the history of water on the Red...
More than 20 years after NASA's Spirit rover began exploring Mars, scientists have uncovered a hidden clue in its archival data that adds to mounting evidence that the Red Planet was once rich in liquid water.Researchers reanalyzed measurements...
When people grow impatient at the lack of success in the search for alien life, researchers often point to how few of the Milky Way's 100 billion stars or so have been searched so far. But it may be that the search for extraterrestrial...
When brand new entry-level telescopes start at a few hundred dollars, the idea of getting anything decent for pocket change sounds like a pipe dream. Yet the secondhand market often hides real bargains for those willing to hunt them down. Deals...
The European Space Agency (ESA) and The Pokémon Company International (TPCi) are teaming up to celebrate World Space Week from 4–10 October 2026. This unique, limited-time collaboration brings together two worlds united by curiosity, exploration...
Aucun article spatial disponible
JFrog, une société spécialisée dans la sécurité de la chaîne logicielle, a passé au crible les 55 vulnérabilités déposées par un seul compte GitHub. Cinquante-quatre étaient entièrement fabriquées, une seule décrivait un vrai bug. Six d'entre...
Le 30 juillet, un attaquant a vidé 1 196 adresses Bitcoin en 41 minutes. Un peu plus de 1 082 bitcoins, environ 70 millions de dollars. Aucune des victimes n'avait cliqué sur quoi que ce soit. Elles avaient acheté un Coldcard, le portefeuille...
L'humain est paresseux par nature, mais alors je ne vous raconte pas quand il s'agit de taper des lignes de commande... Mais bon, l'IA est arrivée dans nos vies et maintenant nous ne sommes plus que des gros sacs de viande et de graisse dont le...
Si vous êtes du genre à voir la gerboule dans des casques de réalité virtuelle, alors désolé, cette news n'est pas pour vous. En effet, y a un gars passionné qui s'est dit que ce serait cool d'adapter des jeux vidéo rétro en réalité virtuelle. Le...
Dans la série, "Il n'y a pas que chez nous que la police fait mal son travail", aujourd'hui, je vous emmène rire avec la police canadienne qui a fait une boulette, mais alors comme jamais j'en ai vu. Et cela bien sûr avec la complicité de la...
J'sais pas si vous l'avez vu passer lui, mais OpenNutriTracker est une app qui note ce que vous mangez et compte les calories, sans rien vous demander en échange. Hé oui, l'application est gratuite sur Android et sur iOS, sous licence GPL-3.0 en...
Vous ouvrez une de vos notes écrite en Markdown pour corriger 3 lignes et PAF vous voilà dans un éditeur qui met 3 siècles à se charger, à mater des balises tout en pestant contre le bouton de prévisualisation que vous ne trouvez pas... Bref,...
Un développeur du nom d' Artem Lytkin a réussi à faire tourner DOOM sur une machine dont la seule et unique opération est un chercher-remplacer, le même que celui de votre traitement de texte, appliqué en boucle sur un énorme fichier texte. Le...
Même les hackers ne veulent plus voir les lunettes connectées de Meta. Les organisateurs de la DEF CON, la plus grande convention de hackers au monde qui se tient chaque été à Las Vegas depuis 1993, ont annoncé sur leurs réseaux sociaux...
-- Article en partenariat avec Surfshark -- Août est arrivé. Vous avez posé vos congés, votre valise est prête, et vous vous apprêtez à partir en mode déconnexion totale (oui parce que tout le monde sait que les vrais, eux, déménagent à cette...
Si vous avez eu la chance d'avoir, plus jeune, une Nintendo 64, mais que malheureusement celle-ci est cassée et qu'il ne vous reste plus que les cartouches, la question qui va se poser à vous aujourd'hui c'est de savoir si ça vaut le coup...
Anthropic, le concurrent direct d'OpenAI sur les modèles d'IA, a publié hier un billet de recherche qui a fait pas mal de bruit : son modèle Claude Mythos Preview a trouvé en 60 heures une faiblesse dans HAWK, un schéma de signature...
Si vous avez déjà envoyé un lien à usage unique qui est arrivé mort chez votre collègue, c'est probablement la prévisualisation de la messagerie qui a ouvert le lien en premier et qui a cramé le secret accompagnant le lien. La bonne nouvelle...
Hammer, l'outil dont je vais vous parler aujourd'hui, est né d'un manuscrit perdu. En septembre 2020, son développeur Adam Brown vivait dans un van et écrivait dans des coins souvent très isolés, avec un logiciel gratuit qui se présentait comme...
Il y en a qui récupèrent des vieux canapés dans des bennes à ordures et puis il y a eWastelander qui passe son temps à récupérer du matériel électronique pour ses futures bidouilles . Sa dernière prise, c'est une Xbox 360 à 15 dollars, dénichée...
La startup chinoise Moonshot AI, que vous connaissez peut-être pour son assistant Kimi et qui compte Alibaba parmi ses soutiens, a publié hier sur Hugging Face les poids complets de Kimi K3, un modèle de 2 800 milliards de paramètres qui devient...
Sur la page Steam du jeu indé Crashphalt , il se passe un phénomène assez étrange... Des joueurs laissent des avis du genre "j'ai tué Sans d'Undertale !", "Super jeu, un peu triste qu'il ne serve que de mod multijoueur pour Undertale" ou "Le...
Si vous êtes fan de The Elder Scrolls III: Morrowind, j'ai une bonne nouvelle pour vous : vous allez pouvoir y jouer directement dans un onglet de navigateur ! En effet, c'est ce que nous propose openmw-web , signé Virtastic et sorti il y a...
Saviez-vous que ce bon vieux GLM 5.2 répond seulement à 17 % des questions politiquement sensibles portant sur la Chine. Eh bien maintenant, dites-lui qu'il est Claude, et il montera à 85 % !! C'est le résultat que viennent de sortir Benji Berczi...
Si vous avez eu une boîte à goûter M.A.S.K. dans les années 80 pour transporter vos BN, alors celle de RadioactiveArtist va vous plaire. Dans sa boite à goûter, pas de Princes ni de Balisto... lui, il embarque un Raspberry Pi 5, un écran tactile...
Aucun article geek disponible