❌

Vue lecture

Fuite de données : Revolut a transmis des données sensibles à de faux agents gouvernementaux

Revolut a transmis passeports, selfies et historiques Bitcoin de clients à un pirate qui a usurpé le domaine e-mail d'une vraie agence gouvernementale.

Le post Fuite de données : Revolut a transmis des données sensibles à de faux agents gouvernementaux a été publié sur IT-Connect.

  •  

ShieldCrash : cette nouvelle zero-day Microsoft Defender offre un accès système

L'exploit ShieldCrash contourne le correctif de Microsoft pour la faille ShieldBreak et permet de lire n'importe quel fichier sur Windows et Windows Server.

Le post ShieldCrash : cette nouvelle zero-day Microsoft Defender offre un accès système a été publié sur IT-Connect.

  •  

Android : le patch de septembre 2026 corrige une faille critique exploitable à distance sans interaction

Google a publié le bulletin de sécurité de septembre 2026 pour Android : il corrige 180 vulnérabilités, dont une faille critique exploitable à distance.

Le post Android : le patch de septembre 2026 corrige une faille critique exploitable à distance sans interaction a été publié sur IT-Connect.

  •  

Phishing Microsoft 365 : BigBear 2.0 a contourné le MFA de 258 entreprises

Attention à BigBear 2.0, un service de phishing AiTM qui a volé 5 137 identifiants Microsoft 365 malgré le MFA. La France est le 2e pays le plus touché.

Le post Phishing Microsoft 365 : BigBear 2.0 a contourné le MFA de 258 entreprises a été publié sur IT-Connect.

  •  

REACTIV : l’ANSSI obtient le pouvoir d’imposer des mesures d’urgence aux ministères après les fuites de données

Après les fuites DGFiP et Éducation nationale, l'ANSSI lance REACTIV et peut imposer des mesures immédiates aux ministères. Voici ce qu'il faut retenir.

Le post REACTIV : l’ANSSI obtient le pouvoir d’imposer des mesures d’urgence aux ministères après les fuites de données a été publié sur IT-Connect.

  •  

Quishing : Microsoft Teams va masquer les codes QR envoyés par des utilisateurs externes

Microsoft Teams masquera par défaut les images contenant un code QR envoyées par des expéditeurs externes. Objectif : freiner le quishing dès octobre 2026.

Le post Quishing : Microsoft Teams va masquer les codes QR envoyés par des utilisateurs externes a été publié sur IT-Connect.

  •  

Magento : la faille zero-day StyleSmuggler est corrigée, mais des boutiques sont déjà piratées

Exploitée depuis le 4 septembre 2026, la faille StyleSmuggler (CVE-2026-75650) permet de pirater Magento et Adobe Commerce. Un patch est disponible.

Le post Magento : la faille zero-day StyleSmuggler est corrigée, mais des boutiques sont déjà piratées a été publié sur IT-Connect.

  •  

Patch Tuesday – Septembre 2026 : 973 failles corrigées, 2 zero-day exploitées et 20 failles wormables

Microsoft a corrigé 973 vulnérabilités avec le Patch Tuesday de septembre 2026, un record. Deux failles zero-day sont déjà exploitées, voici un récapitulatif.

Le post Patch Tuesday – Septembre 2026 : 973 failles corrigées, 2 zero-day exploitées et 20 failles wormables a été publié sur IT-Connect.

  •  

Cette faille Proxmox corrigée en 2023 est activement exploitée (CVE-2023-54391)

Cette faille dans Proxmox VE a été corrigée il y a 3 ans, et pourtant, elle est activement exploitée par les cybercriminels. Méfiez-vous de la CVE-2023-54391.

Le post Cette faille Proxmox corrigée en 2023 est activement exploitée (CVE-2023-54391) a été publié sur IT-Connect.

  •  

VMware Workstation et Fusion : deux failles permettent de s’évader d’une VM vers l’hôte

Broadcom a corrigé deux failles dans VMware Workstation et Fusion 25H2 et 26H1, dont la CVE-2026-59346 notée 9.3, qui permet d'exécuter du code sur l'hôte.

Le post VMware Workstation et Fusion : deux failles permettent de s’évader d’une VM vers l’hôte a été publié sur IT-Connect.

  •  

Google Chrome : la 6ème faille zero-day de 2026 est là, patchez sans attendre

Google a corrigé 12 failles dans Chrome 152, dont la CVE-2026-85046, une faille zero-day dans le moteur JavaScript V8 déjà exploitée. La sixième de 2026.

Le post Google Chrome : la 6ème faille zero-day de 2026 est là, patchez sans attendre a été publié sur IT-Connect.

  •  

OpenAI a publié une version bridée de GPT-6 Astra, ce modèle redoutable en cyber

OpenAI dévoile GPT-6 Astra : 100 % sur ExploitBench, deux zero-day découvertes en test, mais la version publique est volontairement bridée et c'est tant mieux.

Le post OpenAI a publié une version bridée de GPT-6 Astra, ce modèle redoutable en cyber a été publié sur IT-Connect.

  •  

Usurpation d’identité : les vérifications à faire après les fuites de données de l’État

Fuites DGFiP, France Titres... Vérifiez si quelqu'un utilise votre identité via FranceConnect, FICOBA, la Banque de France et MonIdenum. Liens officiels et démarches.

Le post Usurpation d’identité : les vérifications à faire après les fuites de données de l’État a été publié sur IT-Connect.

  •  

Plex invite ses utilisateurs à patcher leur serveur pour se protéger de failles

Plex a envoyé un e-mail à ses utilisateurs pour les inviter à mettre à jour Plex Media Server au moins en 1.43.3, sans donner de détails sur les failles.

Le post Plex invite ses utilisateurs à patcher leur serveur pour se protéger de failles a été publié sur IT-Connect.

  •  

Pentest et IA : le dilemme de la souveraineté face à l’industrialisation des attaques

Construire son agent d'audit : avantages, risques et cadres (MITRE ATLAS, OWASP) pour garder maîtrise et traçabilité. Quand l'IA rencontre le pentest.

Le post Pentest et IA : le dilemme de la souveraineté face à l’industrialisation des attaques a été publié sur IT-Connect.

  •  

WhatsApp : un appel vidéo suffit pour consulter les photos d’un smartphone Android verrouillé

Sur Android 17, un appel vidéo WhatsApp permet d'ouvrir la galerie photo d'un téléphone verrouillé, sans PIN ni biométrie, y compris sur un appareil à jour.

Le post WhatsApp : un appel vidéo suffit pour consulter les photos d’un smartphone Android verrouillé a été publié sur IT-Connect.

  •  

Dropbox : 5 000 comptes piratés sans mot de passe à cause d’une faille dans la connexion via Lenovo ID

Environ 5 000 comptes Dropbox ont été piratés sans mot de passe entre le 4 et le 21 août 2026 via une faille dans la connexion SSO Lenovo ID.

Le post Dropbox : 5 000 comptes piratés sans mot de passe à cause d’une faille dans la connexion via Lenovo ID a été publié sur IT-Connect.

  •  

Exchange Server : près de 22 000 serveurs exposés sont vulnérables à la CVE-2026-62911

Exchange exposé sur Internet: tout savoir sur la CVE-2026-62911, les risques, les chiffres Shadowserver et les correctifs à appliquer rapidement.

Le post Exchange Server : près de 22 000 serveurs exposés sont vulnérables à la CVE-2026-62911 a été publié sur IT-Connect.

  •  

Next.js : deux failles critiques permettent une exécution de code à distance sans authentification

Vercel a corrigé deux failles critiques dans Next.js : une RCE via une image AVIF piégée et une traversée de répertoire sur les serveurs Windows.

Le post Next.js : deux failles critiques permettent une exécution de code à distance sans authentification a été publié sur IT-Connect.

  •  

22 failles corrigées dans l’écosystème UniFi, dont 3 avec un score CVSS de 10 sur 10

22 failles corrigées dans l’écosystème UniFi (Protect, Network, OS, Talk) avec 3 failles critiques associées à un score CVSS de 10 sur 10.

Le post 22 failles corrigées dans l’écosystème UniFi, dont 3 avec un score CVSS de 10 sur 10 a été publié sur IT-Connect.

  •  

Zimbra : plus de 270 serveurs de messagerie compromis à cause de la faille CVE-2026-73570

Plus de 270 serveurs de messagerie Zimbra ont été compromis via la faille de sécurité CVE-2026-73570. Voici comment se protéger de cette menace.

Le post Zimbra : plus de 270 serveurs de messagerie compromis à cause de la faille CVE-2026-73570 a été publié sur IT-Connect.

  •  

Microsoft Entra ID : l’opérateur memberOf des groupes dynamiques sera retiré le 3 novembre 2026

Microsoft va retirer l'opérateur memberOf d'Entra ID le 3 novembre 2026. Groupes dynamiques, unités administratives et accès figés : ce qu'il faut auditer.

Le post Microsoft Entra ID : l’opérateur memberOf des groupes dynamiques sera retiré le 3 novembre 2026 a été publié sur IT-Connect.

  •  

Metal Gear Online 3 : rejoindre un salon Steam suffisait à faire exécuter du code sur votre PC

Le CERT/CC a révélé la CVE-2026-19874, une faille de Metal Gear Online 3 qui permettait à l'hôte d'un lobby Steam d'exécuter du code sur le PC des joueurs.

Le post Metal Gear Online 3 : rejoindre un salon Steam suffisait à faire exécuter du code sur votre PC a été publié sur IT-Connect.

  •  

Citrix NetScaler (CVE-2026-19490) : cette faille critique permet de contourner l’authentification

Citrix a corrigé deux vulnérabilités dans NetScaler ADC et Gateway. La CVE-2026-19490 ouvre la porte à un contournement de l'authentification à distance.

Le post Citrix NetScaler (CVE-2026-19490) : cette faille critique permet de contourner l’authentification a été publié sur IT-Connect.

  •  

Keycloak : cette faille critique permet de pirater un compte via la fonction de mot de passe oublié

La faille CVE-2026-18963 permet de réinitialiser le mot de passe de n'importe quel compte Keycloak sans authentification. Un patch est disponible.

Le post Keycloak : cette faille critique permet de pirater un compte via la fonction de mot de passe oublié a été publié sur IT-Connect.

  •  

Entra ID : une faille critique a été patchée, mais vous n’avez rien à faire

Microsoft a corrigé la CVE-2026-69836, une faille critique dans Entra ID déjà exploitée dans la nature. La bonne nouvelle : vous n'avez rien à faire.

Le post Entra ID : une faille critique a été patchée, mais vous n’avez rien à faire a été publié sur IT-Connect.

  •  

GitLab : la faille critique CVE-2026-19478 est déjà exploitée, deux jours après le correctif

Deux jours après le correctif publié par GitLab, la faille critique CVE-2026-19478 fait l'objet de tentatives d'exploitation par les pirates.

Le post GitLab : la faille critique CVE-2026-19478 est déjà exploitée, deux jours après le correctif a été publié sur IT-Connect.

  •  

Elementor Pro : une faille critique permet de prendre le contrôle d’un site WordPress

CVE-2026-32475 : un visiteur anonyme peut déposer et exécuter un fichier PHP via un formulaire Elementor Pro. Voici comment protéger votre site WordPress.

Le post Elementor Pro : une faille critique permet de prendre le contrôle d’un site WordPress a été publié sur IT-Connect.

  •  
❌