BULLETIN QUOTIDIEN
Des pirates informatiques exploitent une nouvelle faille de sécurité de Microsoft SharePoint lors d'attaques.
Le briefing d'aujourd'hui porte sur les attaques actives contre SharePoint, les correctifs critiques d'Adobe, les failles de l'API de raisonnement IA, les mises à jour de sécurité de Signal et les failles de sécurité internes des entreprises.
5 actualités3 min de lecture

Suite à la publication de recherches publiques, des acteurs malveillants exploitent activement des versions de code non officielles pour cibler les installations Microsoft SharePoint. Les équipes de sécurité dont les déploiements SharePoint ou Adobe en entreprise sont exposés doivent appliquer les correctifs immédiatement, car Adobe a corrigé plusieurs failles critiques CVSS 10.0 dans ColdFusion et Campaign Classic.
Des pirates informatiques exploitent une nouvelle faille de sécurité de Microsoft SharePoint lors d'attaques.
Des pirates informatiques ont commencé à exploiter activement une faille de sécurité critique de Microsoft SharePoint, peu après sa publication par la société de cybersécurité Rapid7.
- Pourquoi c'est important
- Les organisations qui utilisent des instances SharePoint exposées courent un risque immédiat d'accès non autorisé et de compromission du serveur suite à des campagnes d'attaques actives.
Adobe corrige trois failles de sécurité CVSS 10.0 dans ColdFusion et Campaign Classic
Adobe a publié des mises à jour de sécurité corrigeant plusieurs vulnérabilités critiques dans ColdFusion, Commerce et Campaign Classic, notamment la faille d'injection de commandes du système d'exploitation CVE-2026-48362 et la faille d'injection d'évaluation CVE-2026-48273.
- Que faire
- Mettez à jour les installations Adobe ColdFusion concernées vers les versions 2025.0.12 ou 2023.0.23 et corrigez les instances Commerce.
Une faille dans l'API d'OpenAI, d'Anthropic et de Google permet à des modèles d'IA plus faibles de décoder le raisonnement de modèles plus puissants.
Une vulnérabilité dans les API de raisonnement d'OpenAI, d'Anthropic et de Google a permis aux chercheurs d'extraire des blocs de raisonnement internes cachés, des clés API et des mots de passe en rejouant des objets chiffrés dans des sessions ou des modèles d'IA plus faibles.
Les défenses de l'entreprise se sont rétablies à la périphérie et se sont effondrées à l'intérieur.
Le rapport Blue Report 2026 de Picus Labs a révélé que si les défenses périmétriques des entreprises ont amélioré la prévention à 69 %, les défenses internes restent vulnérables aux activités d'attaquants non détectées telles que la reconnaissance et le vol d'identifiants.
- Pourquoi c'est important
- Les organisations qui s'appuient uniquement sur la sécurité périmétrique risquent une compromission interne rapide dès que les attaquants franchissent les frontières externes sans déclencher d'alarme.
Signal ajoute une nouvelle fonctionnalité de sécurité pour contrer les attaques de type « homme du milieu ».
Signal a introduit la vérification automatique des clés afin de fournir aux utilisateurs un mécanisme automatisé permettant de confirmer l'intégrité du chiffrement de bout en bout et d'atténuer les attaques de type « homme du milieu ».
- Pourquoi c'est important
- Les utilisateurs de Signal soucieux de leur confidentialité maximale peuvent désormais s'assurer que leurs canaux de communication n'ont pas été interceptés sans vérification manuelle du numéro de sécurité.
- Que faire
- Mettez à jour les applications Signal pour accéder à la fonction de sécurité de vérification automatique des clés.
Points clés
- Une faille dans l'API d'IA a permis l'extraction de traces de raisonnement internes et de secrets, notamment 62 clés API et 33 mots de passe.