Friday Squid Blogging: Arctic Bobtail Squid Video
07/08/2026 21:07Nice video of the Arctic bobtail squid. As usual, you can also use this squid post to talk about the security stories in the news that I haven’t covered. Blog moderation policy.
23°C
peu nuageux
Nice video of the Arctic bobtail squid. As usual, you can also use this squid post to talk about the security stories in the news that I haven’t covered. Blog moderation policy.
A study of more than 6,000 patches found that even working patches can introduce new bugs, break something else, or are open to bypass.
Through data brokers, ICE is buying the information you provided to open a credit card.
UNIX systems (including Linux) are well-known to record a lot of activities in many different locations. But there is one domain where they definitely lack of "modern" logging: shells. Most shells provide an historization of the typed commands...
(c) SANS Internet Storm Center. https://isc.sans.edu Creative Commons Attribution-Noncommercial 3.0 United States License.
The fight against cybercrime continues because threat actors have adapted their strategies to avoid deterrents, but law enforcement still operates in silos.
In the span of three weeks, OpenAI, Anthropic, and Meta have all disclosed AI agent sandbox escape events affecting real organizations.
A researcher demonstrated a proof-of-concept attack chain that provided C2-style influence over ChatGPT's isolated sandbox during a session at Black Hat USA 2026.
Former chief security officers of the Democratic National Committee explain that a strong security-first mindset requires executive support – and a dose of absurdity.
A 26-year-old Canadian man once described as one of the most consequential cybercrime threat actors of 2024 has pleaded guilty to computer fraud and conspiracy to hack and extort more than 165 organizations that used the cloud data storage...
There are many companies manufacturing adversarial clothing designed to confuse facial recognition systems. It’s a cool idea, but I worry that it’s mostly security theater: “Our patterns play with that chaos, confuse algorithms and make it way...
(c) SANS Internet Storm Center. https://isc.sans.edu Creative Commons Attribution-Noncommercial 3.0 United States License.
[This is a Guest Diary by Daryl Jiminez, an ISC intern as part of the SANS.edu BACS program] Introduction On May 23, 2026, a threat actor successfully authenticated to my Cowrie SSH honeypot using compromised credentials and, within 22 seconds,...
Organized crime is convincingly scamming at scale, making billions thanks to AI-enabled voice cloning, deepfake real-time video overlays, LLM-driven persona management, and automated translation.
Attackers can take control of agents through malicious instructions hidden in content supplied to AI browsers, and there's no simple fix for the threat.
AI browsers from top vendors remain vulnerable to prompt injection attacks despite multiple security guardrails, according to new research.
CSS was once just about design. Now researchers warn it's powerful enough to exfiltrate data from webmail — and some vendors aren't prepared.
Researchers are calling attention to the risks inherent in automated network device provisioning, using a world-leading device manufacturer as a case study.
Google has fixed the issues, which exploited a trust boundary between two AI agents with different privilege levels to trigger automation that could compromise the supply chain.
When you learn that a compromised package executed on one of your build hosts, muscle memory takes over: revoke the npm token, rotate the GitHub PAT, cycle the cloud keys. That reflex has been correct in almost every supply-chain incident I have...
Aucun article de sécurité disponible
Une authentification inappropriée permet à un attaquant non autorisé d'élever ses privilèges sur le réseau. Ce score maximal indique une compromission totale possible de la base de données, avec un impact catastrophique sur la confidentialité et...
Une authentification manquante pour une fonction critique permet à un attaquant non autorisé d'élever ses privilèges. Ce score maximal indique une compromission totale possible, avec un impact catastrophique sur la sécurité.
Une autorisation manquante permet à un attaquant non autorisé d'élever ses privilèges sur le réseau. Cela peut compromettre entièrement les communications et les données, avec un impact critique sur la sécurité.
La modification de données supposées immuables dans Azure AD permet une élévation de privilèges par un attaquant autorisé. Ceci est critique car Azure AD est central pour l'authentification, exposant potentiellement l'ensemble de l'infrastructure.
Une désérialisation de données non fiables permet l'exécution de code à distance par un attaquant autorisé. Cela peut compromettre la messagerie et les services connectés, avec un impact majeur sur la disponibilité et la confidentialité.
Une vulnérabilité de type '.../...//' permet une élévation de privilèges par un attaquant autorisé. Cela peut compromettre les processus de provisionnement et l'accès aux ressources, avec un impact élevé sur la sécurité.
Une autorisation manquante permet à un attaquant autorisé d'élever ses privilèges sur le réseau. Cela peut compromettre les opérations de fiabilité du site et l'accès aux ressources critiques, avec un impact élevé.
Une vérification inappropriée de signature cryptographique permet à un attaquant non autorisé d'élever ses privilèges. Cela peut compromettre l'administration de l'environnement Microsoft 365, avec un impact critique sur la sécurité.
Le plugin TrueBooker jusqu'à la version 1.2.3 permet une prise de contrôle de compte via une validation incorrecte lors de la réinitialisation de mot de passe. Un attaquant non authentifié peut réinitialiser le mot de passe de n'importe quel...
Cette faille de contournement d'autorisation dans TrueBooker permet à un attaquant non authentifié de modifier le mot de passe de comptes arbitraires, y compris les administrateurs. Combinée à une exploitation, elle offre un accès complet au...
Le plugin WP Events Manager avant 2.2.5 ne valide pas la quantité demandée lors de l'inscription à un événement payant, permettant à tout utilisateur authentifié de créer une réservation sans paiement. Cela entraîne une perte financière et une...
Vulnérabilité d'injection d'objets PHP via la désérialisation de données non fiables. Un attaquant non authentifié peut exploiter une chaîne POP pour exécuter du code à distance, compromettant totalement le serveur et les données associées.
Vulnérabilité critique de type confusion lors de la désérialisation de smart-pointers polymorphes. Un attaquant peut contourner les contrôles de compatibilité de type, conduisant à un comportement indéfini, un déni de service ou une exécution de...
Vulnérabilité critique de téléchargement de fichiers dans Weaver E-cology 9.0 avant la version 10.52. Un attaquant non authentifié peut télécharger des fichiers arbitraires, y compris des webshells JSP, conduisant à une exécution de code à ...
Vulnérabilité de traversée de chemin non authentifiée dans Postiz permettant de lire des fichiers arbitraires, y compris les secrets JWT et les chaînes de connexion. Un attaquant peut forger des sessions non expirantes et obtenir un accès...
Le serveur API LightRAG est accessible sans authentification sur toutes les interfaces réseau. Un attaquant peut lire, modifier ou supprimer des documents, et consommer des ressources LLM. La version 1.5.5rc1 atténue ce risque.
Un contrôle d'accès inapproprié permet à un attaquant autorisé de divulguer des informations sensibles sur le réseau. Cela peut exposer des données métier critiques et des flux de travail, avec un impact élevé sur la confidentialité.
Une authentification inappropriée permet à un attaquant autorisé d'élever ses privilèges sur le réseau. Cela peut compromettre les communications et les données partagées, avec un impact élevé sur la confidentialité et l'intégrité.
Une vulnérabilité de type cross-site scripting permet à un attaquant non autorisé de se faire passer pour un utilisateur légitime. Cela peut mener à des attaques de spoofing et de vol de données, avec un impact élevé sur la sécurité.
Une exécution de code sur l'hôte est possible via une annotation de chemin de configuration non validée. Un utilisateur de pod peut fournir un fichier TOML malveillant pour exécuter du code en tant que root. La version 4.0.0 corrige ce problème.
Le backend HTTP d'OpenYak est vulnérable aux requêtes cross-origin depuis n'importe quelle page web, permettant l'exécution de commandes shell arbitraires, l'arrêt du service et l'exfiltration de données. Cela constitue une RCE complète sans...
Une autorisation inappropriée permet à un attaquant non autorisé d'élever ses privilèges sur le réseau. Cela peut compromettre les applications et les données associées, avec un impact significatif sur la confidentialité et l'intégrité.
Une méthode ou fonction dangereuse exposée permet à un attaquant autorisé d'exécuter du code sur le réseau. Cela peut compromettre l'intégrité du registre confidentiel, avec un impact élevé sur la sécurité.
Absence de vérification du paiement auprès de la passerelle avant de marquer une commande comme payée. Un attaquant non authentifié peut marquer n'importe quelle commande comme payée sans payer, permettant d'obtenir des biens ou services...
Vulnérabilité de lecture hors limites dans la désérialisation C++ d'Apache Fory lors du traitement de champs entiers tagués. Un payload malveillant peut provoquer une lecture hors limites du tas, entraînant une divulgation d'informations ou un...
Une absence d'authentification permet à tout appelant réseau d'invoquer les outils MCP sans authentification. Les jetons d'accès peuvent être divulgués dans les réponses JSON-RPC. La version 1.0.109 corrige ce problème critique.
Une pollution de prototype dans la bibliothèque scim-patch permet à un attaquant de modifier Object.prototype via une opération PATCH SCIM. Cela affecte tous les objets du processus Node, pouvant conduire à une exécution de code ou à une...
Cette vulnérabilité critique génère des nombres aléatoires avec un générateur pseudo-aléatoire non sécurisé, réduisant considérablement l'espace de recherche pour les clés ou phrases de récupération. Un attaquant peut énumérer les sorties...
Une traversée de chemin permet à un attaquant autorisé d'élever ses privilèges sur le réseau. Cela pourrait compromettre l'intégrité et la confidentialité des données de profilage, avec un impact élevé sur la sécurité.
Un contrôle d'accès inapproprié permet à un attaquant autorisé d'élever ses privilèges sur le réseau. Cela peut compromettre les données de découverte électronique, avec un impact élevé sur la confidentialité et l'intégrité.
Le plugin Subscriptions for WooCommerce avant 2.0.1 ne vérifie pas les capacités de l'utilisateur avant d'installer et d'activer des plugins via une action AJAX, permettant aux gestionnaires de boutique d'installer des plugins arbitraires. Cela...
Inclusion de fichier locale non sécurisée dans une action AJAX sans vérification de capacité. Un utilisateur avec un compte Abonné peut inclure et exécuter des fichiers PHP locaux arbitraires, conduisant à une exécution de code et à une...
Détournement de l'ordre de recherche de DLL permettant à un attaquant local d'exécuter du code arbitraire avec les privilèges de l'application. En plaçant une DLL malveillante dans un répertoire contrôlé, l'attaquant peut compromettre le système.
Deux failles d'autorisation dans l'API PraisonAI permettent à tout utilisateur authentifié de lire, modifier ou supprimer des ressources dans n'importe quel espace de travail, et à tout membre de s'auto-promouvoir propriétaire. Cela brise...
Une restriction inappropriée des canaux de communication permet à un attaquant non autorisé d'élever ses privilèges. Cela peut compromettre l'isolation du réseau et l'accès aux données, avec un impact élevé sur la sécurité.
Le rendu de fichiers markdown sans assainissement HTML permet à un utilisateur avec accès en écriture d'injecter du JavaScript arbitraire, exécuté dans la session d'autres utilisateurs. Cela permet le vol de session et l'exécution de code non...
Le script autorestore.kak, activé par défaut, peut être exploité par des fichiers de sauvegarde malveillants pour exécuter des commandes arbitraires lors de l'ouverture d'un fichier. Cela permet une exécution de code à distance. La version...
Le plugin Content Views avant 4.5 ne vérifie pas les capacités sur une action AJAX et ne nettoie pas les données avant de les utiliser dans une requête SQL. Cela permet à tout utilisateur authentifié, y compris les abonnés, d'effectuer des...
Faiblesse critique dans la vérification de la signature cryptographique du jeton d'authentification par téléphone. Un attaquant non authentifié connaissant le numéro de téléphone d'un utilisateur peut forger un jeton et prendre le contrôle du...
Vulnérabilité d'exécution de code à distance dans le composant CloudpickleMaterializer de ZenML, permettant à un attaquant avec accès en écriture au stockage d'artefacts partagé d'exécuter du code arbitraire. En remplaçant un fichier artifact.pkl...
Une gestion inappropriée des privilèges dans le pilote kernel scdemu.sys permet à un attaquant local d'élever ses privilèges. L'exploit est public, ce qui augmente le risque d'exploitation, avec un impact élevé sur la sécurité du système.
Une vulnérabilité dans le firmware GPU permet à un attaquant avec contrôle du noyau REE de corrompre les données utilisées par le firmware. Cela peut mener à une élévation de privilèges ou à une compromission du système, avec un impact élevé.
Cette vulnérabilité locale dans le service Scanner.Service.exe de StableBit Scanner 2.6.13.4088 implique des problèmes de permissions, permettant à un attaquant local d'exploiter le service pour des actions non autorisées. L'exploit public...
La vulnérabilité dans DrivePool.Service.exe de StableBit DrivePool 2.3.13.1687 implique des problèmes de permissions, permettant à un attaquant local de manipuler le service pour obtenir des accès non autorisés. L'exploit public facilite les...
DeepCool DisplayService 1.2.12 présente un contrôle d'accès inadéquat dans son traitement, permettant à un attaquant local de manipuler le service pour des actions non autorisées. L'exploit public augmente le risque d'exploitation locale,...
La fonction MessageNotifyCallback dans le pilote kvcore.sys de Jiangmin Antivirus 21 présente un contrôle d'accès inadéquat, exploitable localement. Un attaquant peut manipuler le pilote pour obtenir des privilèges non autorisés, menaçant la...
La bibliothèque ZyArk.sys du pilote noyau de V-Secure Jingyun Antivirus 2.4.2.39 présente un contrôle d'accès inadéquat, exploitable localement. Un attaquant peut manipuler le pilote pour obtenir des privilèges non autorisés, compromettant la...
Cette vulnérabilité d'exécution de commandes est due à l'utilisation non sécurisée de `shell=True` avec des commandes dépendant de la variable PATH. Un attaquant contrôlant l'environnement peut placer des exécutables malveillants dans le PATH,...
Vulnérabilité d'authentification incorrecte dans Dell OpenManage Server Administrator avant la version 11.1.0.2. Un attaquant non authentifié avec un accès distant peut exploiter cette faille pour obtenir un accès non autorisé. La mise à niveau...
Vulnérabilité d'injection SQL dans Plesk Obsidian, permettant à un utilisateur authentifié de lire des données arbitraires depuis la base de données du panneau. Cela peut entraîner une compromission de la confidentialité des données.
Une vérification inappropriée de signature cryptographique permet à un attaquant non autorisé de se faire passer pour une entité légitime. Cela peut mener à des attaques de phishing et de spoofing, avec un impact modéré sur la sécurité.
Le plugin Password Protected avant 2.8.4 ne restreint pas l'accès à l'API REST, permettant aux visiteurs non authentifiés de contourner le mot de passe du site et de lire du contenu protégé. Cela réintroduit une faille précédemment corrigée,...
Absence de contrôles d'autorisation et de vérification de propriété d'achat sur la création d'avis produits. Un attaquant non authentifié peut créer des avis avec un nom, un email et une note choisis, même sur des boutiques configurées pour...
Vulnérabilité de type login CSRF dans le flux de connexion sociale OAuth. Un attaquant peut forcer une victime à se connecter à un compte contrôlé par l'attaquant, permettant à ce dernier de lire les activités ultérieures de la victime et de...
Informations non chiffrées dans le firmware exposant les identifiants de connexion initiaux de l'interface web. Un attaquant peut obtenir un accès administrateur au dispositif, compromettant sa configuration et ses données.
Vulnérabilité de désérialisation de données non fiables dans l'implémentation Go d'Apache Fory. Un attaquant peut provoquer un déni de service en envoyant des métadonnées de type malformées qui déclenchent une panique non interceptée. La mise à ...
Vulnérabilité dans la fonction die() de dracut qui écrit des messages dans un script shell sans échappement approprié. Un attaquant sur le réseau adjacent contrôlant un serveur DHCP malveillant peut injecter des commandes exécutées en tant que...
Vulnérabilité d'écriture hors limites dans l'analyseur d'archives zip de ClamAV. Un attaquant distant peut soumettre un fichier zip malveillant pour provoquer un déni de service en terminant le processus d'analyse. Une mise à niveau de ClamAV est...
Vulnérabilité de double libération de mémoire dans l'analyseur d'archives zip de ClamAV. Un attaquant peut soumettre un fichier zip malveillant pour provoquer un déni de service en terminant le processus d'analyse. Une mise à niveau de ClamAV est...
Vulnérabilité de débordement d'entier dans l'analyseur de fichiers PESpin de ClamAV. Un attaquant peut soumettre un fichier malveillant pour provoquer une corruption mémoire, un déni de service ou potentiellement d'autres impacts. Une mise à ...
Vulnérabilité d'écriture hors limites dans l'analyseur de fichiers GPT de ClamAV due à une mauvaise gestion de la conversion d'octets. Un attaquant peut soumettre un fichier GPT malveillant pour provoquer un déni de service ou une corruption...
Vulnérabilité de corruption mémoire dans le parseur PDF de ClamAV due à des vérifications de limites insuffisantes, provoquant une lecture hors limites. Un attaquant distant non authentifié peut provoquer un déni de service en soumettant un...
Vulnérabilité de corruption mémoire dans le parseur Mach-O de ClamAV due à des vérifications de limites insuffisantes, provoquant une lecture hors limites. Un attaquant distant non authentifié peut provoquer un déni de service en soumettant un...
Vulnérabilité de corruption mémoire dans le parseur XAR de ClamAV due à des vérifications de limites insuffisantes. Un attaquant distant non authentifié peut provoquer un déni de service en soumettant un fichier XAR malveillant, entraînant...
Vulnérabilité de lecture hors limites dans Imager, exposant des octets de tas adjacents via une sur-lecture de strlen() sur des entrées EXIF ASCII à compteur nul. Un attaquant peut fournir une image malveillante pour obtenir des données mémoire...
Vulnérabilité de déni de service dans le broker sol, due à une libération incomplète des ressources lors de la gestion de paquets CONNECT malformés ou dupliqués. Un attaquant peut créer de nombreuses connexions semi-ouvertes, épuisant la mémoire...
Cette faille de déni de service non authentifié permet à un attaquant distant d'épuiser les ressources de l'agent en ouvrant de nombreuses connexions incomplètes. Cela peut empêcher les clients légitimes de se connecter. L'impact est élevé,...
Le parseur JSON ne limite pas la profondeur d'imbrication, permettant un déni de service par StackOverflowError. Un document JSON profondément imbriqué peut faire planter le thread de requête. La version 6.9.11 est nécessaire.
Le parseur XHTML ne limite pas la profondeur d'imbrication des éléments, causant une récursion infinie et un déni de service. Un attaquant peut soumettre des ressources FHIR malveillantes. La version 6.9.11 corrige ce problème.
Plusieurs décodeurs de couches utilisent des longueurs ou décalages non validés, permettant un déni de service à distance via un paquet malveillant. Un correctif est disponible dans le commit 210f25f.
Une amplification de tableau de hachage dans le protocole P2P permet à un pair connecté d'envoyer une petite requête compressée qui se décompresse en 200 000 entrées, causant une consommation excessive de mémoire et de CPU. Cela peut entraîner un...
Un paquet protobuf avec un sous-message RawData omis provoque un déréférencement de pointeur nul, entraînant un crash du nœud. Un attaquant peut envoyer un petit message pour arrêter la production de blocs. La version 1.7.18 corrige ce problème.
Le gestionnaire de messages directs crée une goroutine pour chaque message avant la vérification antiflood, permettant à un pair de créer un nombre illimité de goroutines et de dégrader la disponibilité du nœud. Cela constitue un déni de service...
Les serveurs REST utilisent des paramètres HTTP par défaut sans timeouts, permettant à un client non authentifié d'ouvrir des connexions lentes et d'épuiser les descripteurs de fichiers. Cela rend l'API indisponible. La version 1.7.18 corrige ce problème.
Injection SQL dans le fichier /social/ajax.php?action=login via le paramètre email. Un attaquant distant peut exploiter cette faille pour manipuler la base de données, accéder à des données sensibles ou compromettre l'authentification, avec un...
Vulnérabilité d'injection SQL dans SourceCodester Photo Share Website 1.0 via le paramètre email lors de l'inscription. Un attaquant peut exploiter cette faille pour accéder à la base de données, compromettre les données ou obtenir un accès non...
Cette vulnérabilité permet à un attaquant non authentifié de déclencher des tâches planifiées configurées via le plugin scheduler-webhook, en raison d'un contournement de validation du jeton. L'attaquant contrôle le moment et la sélection des...
Cette faille d'injection SQL dans le fichier de gestion des rendez-vous permet à un attaquant distant de manipuler des requêtes SQL. Cela peut entraîner une divulgation non autorisée de données, une modification ou une suppression de données, et...
Cette faille exécute des commandes système privilégiées avec `sudo` et `shell=True`, ce qui peut permettre une exécution silencieuse de commandes si le sudo sans mot de passe est activé. Cela peut conduire à une élévation de privilèges et à une...
Cette faille permet une lecture hors limites de la mémoire du noyau et potentiellement une utilisation après libération de pages arbitraires via des appels GPU malveillants. Un attaquant local non privilégié peut compromettre l'intégrité de la...
Vulnérabilité de traversée de liens symboliques dans les opérations de worktree de go-git, permettant à un dépôt malveillant de lire ou d'écrire des fichiers en dehors du répertoire de travail. Un attaquant peut exploiter cela lors du clonage et...
Vulnérabilité d'authentification manquante pour les messages VHF Data Link, permettant à des stations au sol malveillantes d'injecter des messages CPDLC. Cela peut entraîner des autorisations inattendues ou trompeuses et une confusion potentielle...
Cette vulnérabilité permet l'injection de faux messages d'urgence ou de statut via CPDLC, pouvant conduire à une mauvaise allocation des ressources et à des réponses inappropriées des équipages et des contrôleurs. Cela peut créer une confusion...
L'application Companion traite les liens de tags NFC/QR comme des scans physiques sans validation. Une application non fiable peut exécuter des automations silencieusement. La version 2026.8.1 corrige ce problème.
L'application iOS Companion traite les liens de tags comme des scans physiques sans validation. Une application non fiable peut exécuter des automations silencieusement. La version 2026.5.0 corrige ce problème.
Cette vulnérabilité permet une lecture arbitraire partielle de fichiers via le fournisseur CA Vault Connect. Un attaquant privilégié avec la permission operator:write peut exfiltrer des secrets sensibles du serveur Consul. La mise à jour vers les...
Un dépassement d'entier dans le pilote flash SF32LB MPI QSPI NOR permet à un utilisateur non privilégié de lire ou écrire hors de la plage mémoire mappée. Cela peut entraîner une divulgation de mémoire arbitraire, une corruption de la flash et...
Le plugin Stream pour WordPress jusqu'à la version 4.2.0 présente un contournement d'autorisation, permettant aux utilisateurs authentifiés avec un accès abonné d'accéder à tous les journaux d'activité via l'API Heartbeat. Cela expose des...
Le plugin Templately avant 3.7.1 ne vérifie pas l'autorisation sur un gestionnaire de requêtes, permettant à un attaquant non authentifié de remplacer la connexion cloud de l'administrateur. Cela redirige la bibliothèque de modèles vers du...
Manque de restriction sur l'endpoint des commandes fournisseur, permettant à tout utilisateur authentifié, y compris les abonnés, de lire toutes les commandes WooCommerce et les informations personnelles des clients. Cela expose des données...
Absence de vérification de capacité dans une action AJAX permettant une récursion incontrôlée. Un utilisateur avec un compte Abonné peut épuiser les ressources du serveur, provoquant un déni de service et rendant le site indisponible.
Informations non chiffrées dans le firmware exposant des identifiants liés à la vérification d'intégrité d'une fonction applicative. Un attaquant peut compromettre l'intégrité des fonctions et potentiellement exécuter des actions non autorisées.
Vulnérabilité de traversée de chemin relatif dans Dell OpenManage Server Administrator avant la version 11.1.0.2. Un attaquant avec de faibles privilèges et un accès distant peut accéder au système de fichiers. La mise à niveau vers la version...
Vulnérabilité de cross-site scripting (XSS) stocké dans le plugin Code Embed WordPress avant la version 2.6.1. Un attaquant avec le rôle de contributeur peut injecter du code JavaScript exécuté lors de la prévisualisation par un administrateur....
Vulnérabilité de lancement d'activité non sécurisée dans l'application Android Datadog, permettant à une application malveillante co-installée de lancer OnCallNotificationActivity avec des extras contrôlés. Cela peut entraîner l'envoi de requêtes...
Vulnérabilité de fuite d'informations via Firebase Crashlytics dans l'application Android Datadog, associant l'UUID utilisateur à l'installation Firebase. Les traces de pile peuvent exposer des données internes, sans option de consentement...
Vulnérabilité de fuite de ressources dans le codec Redis de Netty, permettant à un pair non authentifié de maintenir un état d'agrégat partiel après une exception de limite de sécurité. Cela peut entraîner une consommation de mémoire et un déni...
Cette vulnérabilité de référence directe à un objet non sécurisée permet à tout utilisateur authentifié, y compris les comptes invités, de lire des pièces jointes arbitraires en devinant des identifiants séquentiels. Cela contourne le contrôle...
Le gestionnaire de callback Stripe accorde un abonnement Premium sans vérifier le statut de paiement, permettant à tout utilisateur authentifié de s'auto-octroyer un abonnement gratuit. La version 3.4.0 vérifie le paiement et ajoute une...
Cette vulnérabilité de Cross-Site Scripting stocké dans le plugin Ultra Addons pour Contact Form 7 permet aux contributeurs d'injecter des scripts arbitraires via les attributs du curseur. Ces scripts s'exécutent lors de la consultation des...
Vulnérabilité de déni de service dans BubbleChatActivity de l'application Android Datadog, permettant à une application malveillante co-installée d'annuler la notification de chat Bits AI. Cela peut être utilisé comme nuisance ou pour faciliter...
Vulnérabilité de téléchargement de fichiers sans restriction dans SourceCodester Photo Share Website 1.0 via le paramètre img[]/imgName[]. Un attaquant peut télécharger des fichiers malveillants, conduisant à une exécution de code à distance. Une...
Vulnérabilité de traversée de répertoire dans la gestion des noms de références de go-git, permettant d'écrire des fichiers en dehors du répertoire de stockage des références. Un nom de référence malveillant contenant des séquences de traversée...
Vulnérabilité d'injection de session dans l'activité principale de l'application Android Datadog, permettant à une application malveillante co-installée d'injecter une session utilisateur arbitraire. Cela peut entraîner une connexion automatique...
Une injection de commandes OS est possible via la fonction ExecTool._guard_command/ExecTool._spawn dans le fichier shell.py. L'attaque peut être exécutée à distance et l'exploit est public. La mise à niveau vers la version 0.3.0 est recommandée.
Une vulnérabilité de type SSRF dans la fonction _download_image_data_url permet à un attaquant distant d'initier des requêtes serveur. Le correctif est disponible sur main et prévu pour la version 0.3.1.
Dépassement d'entier dans le traitement des messages RPC entraînant une écriture hors limites. Un attaquant local peut provoquer un déni de service en crashant le processus, affectant la disponibilité du service sur les systèmes 32 bits.
Le plugin Subscribe2 avant 10.46 ne protège pas correctement une valeur utilisateur avant de la refléter dans un formulaire d'abonnement, permettant une XSS réfléchie. Un visiteur non authentifié peut être ciblé via un lien malveillant, exposant...
Le plugin Comments avant 7.6.60 ne protège pas correctement une URL utilisateur avant de l'afficher dans un attribut HTML, permettant une XSS stockée. Un attaquant non authentifié peut injecter des scripts qui s'exécutent pour tout utilisateur, y...
Validation insuffisante du montant et du jeton PayPal lors de la finalisation de commande. Un attaquant peut substituer un jeton PayPal approuvé mais non capturé pour marquer une commande coûteuse comme payée sans payer, causant des pertes financières.
Vulnérabilité de séparation des locataires dans SuperTokens Core entre les versions 6.0.0 et 11.4.0. Un utilisateur authentifié d'un locataire peut accéder aux sessions, données et endpoints d'un autre locataire. Une mise à niveau vers une...
Une fuite de slots de throttler dans les synceurs de trie de données de compte peut épuiser les ressources et empêcher le bootstrap des nœuds. Un attaquant peut provoquer des erreurs de synchronisation pour déclencher ce déni de service. La...
Le kata-agent ne vérifie pas la politique OPA/Rego pour deux méthodes ttRPC liées à mem-agent, permettant à un hôte non fiable de forcer le swap, l'éviction ou la compaction de la mémoire du guest. Cela entraîne une dégradation de la...
Cette vulnérabilité permet à un utilisateur non privilégié de déclencher un déréférencement de pointeur nul dans le noyau via des appels GPU incorrects, provoquant des exceptions noyau et un déni de service. L'impact est limité à la stabilité du...
Vulnérabilité d'exposition d'informations dans les activités de configuration de widgets de l'application Android Datadog, permettant à une application malveillante co-installée de forcer l'ouverture de sessions utilisateur. Cela peut entraîner...
Le plugin BNE Testimonials avant 2.0.8.2 ne protège pas correctement un attribut de shortcode dans un contexte JavaScript, permettant aux contributeurs d'injecter du JavaScript arbitraire. Ce script s'exécute dans le navigateur des visiteurs,...
Vulnérabilité de type XSS stockée via le texte alternatif des images dans les galeries liées. Un utilisateur avec le rôle Auteur peut injecter du JavaScript qui s'exécute dans le navigateur des visiteurs, y compris les administrateurs,...
Vulnérabilité de type SSRF permettant à un attaquant de faire des requêtes serveur vers des ressources internes. Cela peut exposer des services internes, des données sensibles ou permettre des attaques supplémentaires sur le réseau.
Absence de vérification de l'origine des notifications de paiement et du montant payé. Un utilisateur non authentifié peut marquer n'importe quelle réservation comme payée sans paiement légitime, y compris celles d'autres utilisateurs, entraînant...
Le cache de validation Turnstile n'est pas lié au jeton de défi, permettant à un attaquant de résoudre un défi et de rejouer des soumissions sans jeton. Cela contourne la protection anti-abus, facilitant les attaques automatisées.
Informations non chiffrées dans le firmware exposant des identifiants liés à la transmission TLS. Un attaquant ayant accès au firmware peut récupérer ces identifiants et compromettre la confidentialité des communications.
Vulnérabilité de débordement de tampon basé sur le tas dans la fonction SVReceiver_stopThreadless de libiec61850 jusqu'à la version 1.6.1. Un attaquant local peut exploiter cette faille pour provoquer un déni de service ou potentiellement...
Vulnérabilité de déni de service dans le parseur d'en-têtes de négociation de contenu de SvelteKit, due à une expression régulière sujette à un backtracking quadratique. Un en-tête malveillant peut entraîner une consommation excessive de CPU,...
Vulnérabilité d'exposition d'informations dans le fichier /_notes/ de SourceCodester Online Clothing Store, permettant à un attaquant distant de révéler des fichiers et des répertoires. L'exploit est publiquement divulgué et peut être utilisé.
Cette vulnérabilité permet à un attaquant distant de provoquer des déconnexions non numérotées et des trames malformées, entraînant une perte des fonctions CPDLC. Cela force un retour à la communication vocale, augmentant la charge de travail des...
Cette faille permet à un attaquant distant d'envoyer des trames de contrôle diffusées qui peuvent déconnecter simultanément plusieurs aéronefs. Cela entraîne des retards dans les autorisations et une surcharge des contrôleurs aériens. L'impact...
Cette faille implique des trames malformées ou hors séquence aux couches X.25, provoquant des réinitialisations répétées. Cela augmente la charge de travail des opérateurs et réduit leur connaissance de la situation. L'impact est opérationnel,...
Cette vulnérabilité de déni de service par complexité algorithmique dans le middleware languageDetector permet à un attaquant de provoquer une consommation excessive de CPU en envoyant des balises de langue longues. Cela peut empêcher le...
Cette vulnérabilité de déni de service authentifié permet à un appelant autorisé de planter le serveur Consul en soumettant une configuration de routeur de service malveillante. Cela peut entraîner une interruption de service. L'impact est...
Cette vulnérabilité de consommation de ressources non contrôlée dans le endpoint des racines CA Connect permet à un appelant distant de faire croître le cache sans limite, contournant la configuration de désactivation. Cela peut entraîner une...
Un déni de service non authentifié affecte plusieurs endpoints de l'API HTTP de l'agent Consul. Un appelant distant peut consommer une mémoire substantielle avant que la requête ne soit rejetée. Les versions corrigées sont disponibles.
Une entrée invalide dans les authentificateurs de connexion peut placer un nom d'utilisateur non borné dans les journaux d'échec. Cela permet de consommer des ressources de journalisation et de stockage. La version 5.5.0 corrige ce problème.
Une vulnérabilité ReDoS dans le middleware CORS permet un déni de service via une requête préflight avec un en-tête malveillant. La version 4.12.34 corrige ce problème.
Le gestionnaire GET de la méthode d'authentification Kerberos crée des jetons avec des politiques par défaut et sans entité, cachés par un message d'erreur. Un attaquant non authentifié peut générer des jetons inutiles, mais cela ne permet pas...
Une XSS stockée est possible via des titres non échappés dans le rapport scan.html. Un utilisateur qui scanne un IG/profil malveillant peut exécuter du JavaScript dans le navigateur. La version 6.9.11 corrige ce problème.
Cette vulnérabilité dans memo() de JSX réutilise les résultats de rendu serveur sans tenir compte des valeurs spécifiques à la requête, ce qui peut entraîner la divulgation de contenu HTML d'un autre utilisateur. Cela peut exposer des données...
Un contrôle d'accès inapproprié dans la fonction connect_mcp_servers permet l'enregistrement de wrappers MCP hors de la portée prévue. L'exploit est public et la mise à niveau vers 0.3.0 est recommandée.
Vulnérabilité de stockage en clair de données sensibles dans les bases de données SQLite de l'application Android Datadog, exposant des métadonnées opérationnelles et des requêtes de recherche. L'exploitation nécessite un accès physique ou un...
Course TOCTOU dans le script fixfiles permettant à un attaquant local de modifier les labels SELinux de fichiers système critiques via des liens symboliques. Cela peut affaiblir les contrôles de sécurité et compromettre l'intégrité du système.
Une XSS stockée dans le tableau de bord mobile permet à des attaquants authentifiés d'injecter du HTML/JavaScript. Cela peut mener au vol de cookies de session et à la prise de contrôle de compte. La version 2026.3 corrige ce problème.
Cette vulnérabilité permet une écriture hors limites dans le tas lors de l'ouverture d'un fichier DICOM malveillant avec des données JPEG compressées. Un attaquant pourrait exécuter du code arbitraire à distance, mais le score CVSS modéré suggère...
Le plugin Subscriptions for WooCommerce avant 2.0.1 ne vérifie pas que l'utilisateur possède l'abonnement consulté, permettant à tout client authentifié de lire les informations d'abonnement d'autres clients. Cela expose des données sensibles...
Vulnérabilité d'utilisation de variable non initialisée dans WonderTrader jusqu'à la version 0.9.9, affectant la conversion de transactions ATP. L'exploitation est possible à distance mais avec une complexité élevée. Le fournisseur n'a pas...
Vulnérabilité de contournement de flux de travail dans la fonction _undone_qty du composant Pending Order Handler de WonderTrader. Un attaquant distant peut manipuler l'argument getUndoneQty pour altérer le comportement attendu, avec un exploit...
Cette faille de consommation de ressources non contrôlée dans le endpoint d'autorisation Connect permet à un appelant de faire croître le cache d'intention sans limite, contournant la configuration de désactivation. Cela peut entraîner une...
Une redirection ouverte dans l'application Android Companion permet à un attaquant de capturer des identifiants via une page de connexion factice. La victime ne voit pas le nom d'hôte de destination. La version 2026.6.1 corrige ce problème.
Cette vulnérabilité permet un contournement des intentions de déni basées sur le chemin via un proxy avec un écouteur public personnalisé. Un workload authentifié peut accéder à des chemins HTTP bloqués. L'impact est modéré, mais peut...
Cette faille ne respecte pas la permission ACL {{session:write}} pour les opérations de suppression de session via l'API de transaction. Un appelant authentifié peut supprimer des sessions arbitraires sans autorisation. L'impact est modéré, mais...
Une vulnérabilité d'autorisation incorrecte permet un contournement de sécurité et un accès en écriture limité. L'exploitation nécessite un accès local à l'environnement. Une mise à jour est recommandée.
Vulnérabilité de faible gravité dans WonderTrader jusqu'à la version 0.9.9, affectant la fonction TraderDD::queryTrades. L'exploitation est difficile et nécessite une haute complexité, mais peut être lancée à distance. Le fournisseur n'a pas...
Cette faille dans le Proxy Helper ne supprime pas les en-têtes de réponse nommés par l'en-tête Connection de l'origine, contrairement aux normes RFC. Cela peut divulguer des métadonnées internes ou spécifiques à la connexion au client. L'impact...
Une utilisation après libération dans les fonctions k_queue_peek_head/tail de Zephyr, due à un accès non synchronisé à la liste data_q. Un acteur local peut exploiter une course pour lire de la mémoire libérée et potentiellement faire planter le...
Vulnérabilité de cross-site scripting (XSS) dans SourceCodester Photo Share Website 1.0 via le paramètre Comment. Un attaquant peut injecter du code JavaScript malveillant, potentiellement pour voler des sessions ou effectuer des actions non...
Cette vulnérabilité de type cross-site scripting (XSS) dans le composant de commentaires permet à un attaquant distant d'injecter du contenu malveillant. Cela peut conduire à l'exécution de scripts dans le navigateur des utilisateurs,...
Une divulgation d'informations est possible via la fonction ExecTool._prepare_command lors de l'utilisation d'un shell de connexion. L'attaque nécessite un accès local. La version 0.3.0 corrige ce problème.
As usual, SpaceX is dreaming big.The company plans to build factories on the moon, using robots to do much of the heavy lifting, Elon Musk said on Tuesday (Aug. 4) during SpaceX's first-ever quarterly earnings call. "We are going to land a lot of...
It looks like Starship's two-week-long ocean adventure won't have a happy ending.The SpaceX megarocket conducted its 13th test flight on July 24, lifting off from the company's Starbase site in South Texas. Things went pretty well on Flight 13,...
NASA just made an interstellar tweak to the Voyager 2 spacecraft, known as the "Big Bang", to keep its remaining 50-year-old science instruments running a little longer.Voyager 2 and its twin launched in 1977, called Voyager 1, rely on a form of...
Explore This Section Earth Earth Observer Editor’s Corner Feature Articles Meeting Summaries News Science in the News In Memoriam Announcements Archives IGARSS 2026 Join NASA in the Exhibit Hall (Booth #100) for Hyperwall Storytelling by NASA...
New evidence has come to light showing that the mysterious 'little red dots' discovered in the early universe by the James Webb Space Telescope could evolve into the active centers of fully formed galaxies."Everything created in the early...
Solar observation can be tricky or underwhelming when trying to observe with handheld methods such as using solar eclipse glasses and solar binoculars. Hunting for the sun with binoculars can be tricky due to the essential ISO 12312-2 rated solar...
Picture it: A swarm of tiny robot helicopters descends through a reddish-brown sky, landing gracefully on the Martian surface. What are they wearing? Tiny capes. NASA's SkyFall mission will send a trio of mini rotorcraft to Mars equipped with...
A private rescue spacecraft is having troubles of its own in Earth orbit.LINK, a satellite built and operated by the Arizona company Katalyst Space Technologies, launched July 3 on a daring and unprecedented mission: Rendezvous with NASA's Swift...
The Chinese commercial launch company Landspace is set for a second attempt at catching an orbital booster. The startup launched its first Zhuque-3 rocket in December 2025, in what was a milestone for Chinese rocket reusability efforts. While the...
NASA/Pablo Garcia Scientists using NASA’s IXPE (Imaging X-ray Polarimetry Explorer) conducted more than 140 hours of observations of the magnetar 1E 1547-5408, shown in this Aug. 5, 2026, artist’s concept, between March and April 2025. In doing...
On Aug. 7, 1980, NASA's Viking 1 spacecraft ended its epic and historic mission on the Red Planet. Viking 1 was the first spacecraft to successfully land on Mars. It was one of two Viking missions NASA launched in 1975 to go look for evidence of...
Video: 00:01:44 [English] On 12 August 2026, Europe will witness one of nature’s most spectacular events: a total solar eclipse starting at 19:30 CEST.As the Moon’s shadow sweeps across Spain, join the European Space Agency live from Observatorio...
The Carina Nebula's "Treasure Chest" stuns in this new image captured by the James Webb Space Telescope. (Image credit: ESA/Webb, NASA & CSA, M. Reiter)In a nebula far, far away, colossal clouds of dust and gas tower amongst the stars. What is...
Week in images: 03-07 August 2026 Discover our week through the lens
It will be a magnificent day for England's south coast. From Portsmouth's Historic Dockyard and Brighton's Royal Pavilion to Dorset's Jurassic Coast and Cornwall's Land's End, beaches and cliff tops will be plunged into darkness in the day during...
Image: These Copernicus Sentinel-2 images over the Danube north of Budapest show how the river’s level has fallen to a record low in Hungary due to a severe drought in central Europe.
Le 7 août, la Commission européenne et le consortium SpaceRISE ont conclu leurs négociations et signé un accord de mise en œuvre visant à déployer IRIS², la nouvelle constellation de satellites phare de l’Union européenne. Cet accord prévoit...
On 7 August, the European Commission and the SpaceRISE consortium concluded negotiations and signed an implementation agreement to roll out IRIS², the European Union’s new flagship satellite constellation. The agreement, among other things, adds...
3 Min Read NASA’s Lunar Development and Test Facility Prepares Artemis Hardware for Moon The Handheld Lunar Electrostatic Dust Mitigation (LEDM) tool is tested inside the Lunar Development and Test Facility at NASA’s Johnson Space Center in...
Are you ready for the eclipse? Whether you're bound for the path of totality or set to see a partial eclipse from Europe, Canada or the northeast U.S. on Wednesday, Aug. 12, there's a dirty word eclipse chasers hate to utter during an eclipse...
Aucun article spatial disponible
CHERRY a annoncé deux appareils à carte à puce, un clavier complet avec lecteur intégré baptisé Smart Board 1150, et un terminal séparé, le Smart Terminal ST-1150. Ils remplacent le KC 1000 SC et le ST-1144. Une carte à puce sert ici à prouver...
Meta a reconnu que son modèle Muse Spark 1.1 avait compromis les systèmes d'une société extérieure au cours d'une évaluation de cybersécurité. L'entreprise touchée n'a pas été identifiée. Le déroulé est assez simple, une erreur de configuration a...
OpenAI a présenté trois nouveaux modules destinés à l'enseignement, un pour les professeurs du primaire et du secondaire, un pour ceux du supérieur, et un dernier pour les étudiants eux-mêmes. Le premier passe par ChatGPT for Teachers, la version...
OpenAI a publié le détail de deux incidents survenus pendant des évaluations de sécurité confiées à des laboratoires extérieurs. Le plus notable des deux lui a été signalé le 29 juillet par Irregular, une société qui teste la résistance des...
Jonas Eschenburg se tape un petit délire cet été, en portant Command & Conquer sur Atari ST, et il vient de s'occuper des cinématiques du jeu, le tout sur une machine équipée d'un Motorola 68000 cadencé à 8 MHz. Le même garçon avait déjà fait...
JFrog, une société spécialisée dans la sécurité de la chaîne logicielle, a passé au crible les 55 vulnérabilités déposées par un seul compte GitHub. Cinquante-quatre étaient entièrement fabriquées, une seule décrivait un vrai bug. Six d'entre...
Le 30 juillet, un attaquant a vidé 1 196 adresses Bitcoin en 41 minutes. Un peu plus de 1 082 bitcoins, environ 70 millions de dollars. Aucune des victimes n'avait cliqué sur quoi que ce soit. Elles avaient acheté un Coldcard, le portefeuille...
L'humain est paresseux par nature, mais alors je ne vous raconte pas quand il s'agit de taper des lignes de commande... Mais bon, l'IA est arrivée dans nos vies et maintenant nous ne sommes plus que des gros sacs de viande et de graisse dont le...
Si vous êtes du genre à voir la gerboule dans des casques de réalité virtuelle, alors désolé, cette news n'est pas pour vous. En effet, y a un gars passionné qui s'est dit que ce serait cool d'adapter des jeux vidéo rétro en réalité virtuelle. Le...
Dans la série, "Il n'y a pas que chez nous que la police fait mal son travail", aujourd'hui, je vous emmène rire avec la police canadienne qui a fait une boulette, mais alors comme jamais j'en ai vu. Et cela bien sûr avec la complicité de la...
J'sais pas si vous l'avez vu passer lui, mais OpenNutriTracker est une app qui note ce que vous mangez et compte les calories, sans rien vous demander en échange. Hé oui, l'application est gratuite sur Android et sur iOS, sous licence GPL-3.0 en...
Vous ouvrez une de vos notes écrite en Markdown pour corriger 3 lignes et PAF vous voilà dans un éditeur qui met 3 siècles à se charger, à mater des balises tout en pestant contre le bouton de prévisualisation que vous ne trouvez pas... Bref,...
Un développeur du nom d' Artem Lytkin a réussi à faire tourner DOOM sur une machine dont la seule et unique opération est un chercher-remplacer, le même que celui de votre traitement de texte, appliqué en boucle sur un énorme fichier texte. Le...
Même les hackers ne veulent plus voir les lunettes connectées de Meta. Les organisateurs de la DEF CON, la plus grande convention de hackers au monde qui se tient chaque été à Las Vegas depuis 1993, ont annoncé sur leurs réseaux sociaux...
-- Article en partenariat avec Surfshark -- Août est arrivé. Vous avez posé vos congés, votre valise est prête, et vous vous apprêtez à partir en mode déconnexion totale (oui parce que tout le monde sait que les vrais, eux, déménagent à cette...
Si vous avez eu la chance d'avoir, plus jeune, une Nintendo 64, mais que malheureusement celle-ci est cassée et qu'il ne vous reste plus que les cartouches, la question qui va se poser à vous aujourd'hui c'est de savoir si ça vaut le coup...
Anthropic, le concurrent direct d'OpenAI sur les modèles d'IA, a publié hier un billet de recherche qui a fait pas mal de bruit : son modèle Claude Mythos Preview a trouvé en 60 heures une faiblesse dans HAWK, un schéma de signature...
Si vous avez déjà envoyé un lien à usage unique qui est arrivé mort chez votre collègue, c'est probablement la prévisualisation de la messagerie qui a ouvert le lien en premier et qui a cramé le secret accompagnant le lien. La bonne nouvelle...
Hammer, l'outil dont je vais vous parler aujourd'hui, est né d'un manuscrit perdu. En septembre 2020, son développeur Adam Brown vivait dans un van et écrivait dans des coins souvent très isolés, avec un logiciel gratuit qui se présentait comme...
Il y en a qui récupèrent des vieux canapés dans des bennes à ordures et puis il y a eWastelander qui passe son temps à récupérer du matériel électronique pour ses futures bidouilles . Sa dernière prise, c'est une Xbox 360 à 15 dollars, dénichée...
Aucun article geek disponible