Voici un aperçu de certaines des actualités, articles, interviews et vidéos les plus intéressants de la semaine dernière :
Deux nouvelles vulnérabilités WordPress de haute gravité, corrigez-les immédiatement ! La version de sécurité 7.0.2 de WordPress résout un problème de sécurité critique et un problème de sécurité de grande gravité.
Cynative : agent de recherche approfondie open source. L'exécution d'un grand modèle de langage sur un compte cloud en direct pour rechercher des failles de sécurité comporte un danger évident. Un agent qui détient de véritables informations d'identification et un mandat pour fouiller peut supprimer un compartiment, annuler une autorisation ou divulguer un secret avant d'obtenir une découverte. Cynative, un agent de recherche en sécurité open source, répond à ce risque en refusant d'écrire quoi que ce soit par défaut et en vérifiant ce refus à chaque appel qu'il effectue.
Les faux identifiants client OAuth aident les attaquants à contourner les journaux de connexion. Les attaquants qui effectuent une énumération de comptes contre les locataires du cloud Microsoft ont ajouté une étape qui maintient leur enquête en dehors de la télémétrie habituelle. Ils usurpent l'ID client OAuth, l'identifiant globalement unique attribué à une application et transmis comme client_id dans une demande d'authentification. Microsoft Entra ID enregistre cette valeur comme ID d'application dans ses journaux de connexion, et la façon dont il gère les identifiants inconnus ouvre une lacune que les opérateurs ont commencé à combler.
La meilleure défense contre les attaques d'IA s'avère être un être humain sceptique. Les analystes du secteur de la sécurité utilisent désormais l'IA générative dans leur travail quotidien, du tri des journaux à la rédaction des incidents. L'utilisation active dans la stratégie de cybersécurité a atteint 78 % des praticiens en 2026, contre la moitié un an plus tôt. L'enquête SANS AI 2026, réalisée auprès de 536 professionnels de l'informatique et de la sécurité, décrit ce que coûte le respect de cet engagement.
Personne ne sait combien d'anciens shims peuvent encore contourner le démarrage sécurisé UEFI. La plupart des systèmes UEFI font confiance à un chargeur de démarrage de premier niveau signé par Microsoft appelé Shim, qui permet à Linux et à d'autres outils de démarrage de fonctionner avec le démarrage sécurisé. ESET a découvert que 11 versions obsolètes de Shim (0.9 et antérieures) contenaient des vulnérabilités susceptibles de compromettre le démarrage sécurisé. Microsoft a révoqué la confiance dans ces versions dans le cadre de sa mise à jour du Patch Tuesday du 9 juin 2026.
Les « bombes contextuelles » peuvent contrecarrer les attaques basées sur l'IA, ont découvert les chercheurs. Une nouvelle approche testée par les chercheurs de Tracebit s'est avérée très efficace pour empêcher les agents d'IA de compromettre complètement les environnements ciblés. Ce qui la rend remarquable n’est pas la technique – l’injection rapide est une vieille nouvelle – mais la direction dans laquelle elle est indiquée : non pas détourner les agents de l’IA, mais se défendre contre eux.
GPT-Red a battu les équipes rouges humaines lors d'un test d'injection rapide. GPT-Red est un modèle d'équipe rouge automatisé qu'OpenAI entraîne pour trouver les faiblesses d'injection rapide. Cela fonctionne comme le fait un équipier rouge humain. Il envoie une invite, observe la réaction d'un modèle GPT et itère vers un objectif tel qu'une exfiltration de données réussie.
Les entreprises continuent d'être victimes de vulnérabilités dont elles connaissaient déjà l'existence. Les outils d'analyse sont devenus efficaces dans leur travail. Les organisations découvrent désormais plus de faiblesses dans un plus grand nombre de leurs systèmes qu’à aucun autre moment de l’histoire du secteur. Une enquête de...
[Courte citation de 8% de l'article original]