BULLETIN QUOTIDIEN
Plus de 8 300 serveurs Gitea vulnérables aux attaques par exécution de code
Le briefing d'aujourd'hui met en lumière des correctifs critiques pour ServiceNow, l'exploitation en cours du serveur Gitea, des vulnérabilités en robotique physique et la perte de données des employés chez Hasbro.
5 actualités3 min de lecture

Les risques critiques d'exécution de code à distance sur les plateformes cloud, les infrastructures open source et le matériel physique sont au cœur de la présentation d'aujourd'hui. Les équipes de sécurité des entreprises doivent s'atteler à des corrections urgentes, notamment en raison de vulnérabilités de très haut niveau dans les plateformes métier et d'une surveillance active à l'échelle d'Internet ciblant les dépôts de code exposés.
Plus de 8 300 serveurs Gitea vulnérables aux attaques par exécution de code
Shadowserver signale que plus de 8 300 serveurs Gitea exposés sur Internet restent non corrigés contre une vulnérabilité critique actuellement exploitée dans des attaques actives d'exécution de code à distance.
- Pourquoi c'est important
- Les organisations qui utilisent des instances Gitea exposées sont confrontées à une menace imminente de compromission, car des attaquants exploitent activement les serveurs non patchés pour exécuter du code arbitraire.
Trois failles CVSS 10.0 dans ServiceNow pourraient permettre à des attaquants non authentifiés d'exécuter du code et des requêtes SQL.
ServiceNow a corrigé quatre vulnérabilités dans la plateforme d'IA ServiceNow, dont trois failles CVSS 10.0 (CVE-2026-18885, CVE-2026-18886 et CVE-2026-74820) qui pourraient permettre l'exécution de code à distance non authentifiée, l'élévation de privilèges et l'injection SQL.
- Pourquoi c'est important
- Des attaquants non authentifiés pourraient exécuter du code arbitraire, modifier les données d'instance et élever leurs privilèges sur les instances ServiceNow auto-hébergées vulnérables.
- Que faire
- Appliquez immédiatement les mises à jour de sécurité ServiceNow à toutes les instances auto-hébergées et gérées par des partenaires.
Deux failles du robot humanoïde Unitree G1 EDU permettent l'exécution de code à distance (RCE) avec les droits root ; l'une d'elles démarre via Bluetooth.
Le chercheur en sécurité Olivier Laflamme a révélé deux chaînes d'exécution de code à distance (RCE) root indépendantes affectant l'Unitree G1 EDU, dont un chemin Bluetooth Low Energy (BLE) qui peut atteindre la racine sur le PC de locomotion du robot.
- Pourquoi c'est important
- Les attaquants situés à portée Bluetooth ou du réseau local peuvent prendre le contrôle total des robots humanoïdes affectés, tandis que l'absence de directives de mise à jour du firmware vérifiées rend les appareils vulnérables.
Le géant du jouet Hasbro révèle une fuite de données affectant ses employés
Le fabricant de jouets et de jeux Hasbro a révélé un incident de sécurité au cours duquel des pirates informatiques non autorisés ont accédé à des informations personnelles et financières appartenant à ses employés.
Principales raisons pour lesquelles le tissu identitaire est important en 2026
Un tissu d'identités rassemble des systèmes d'identité fragmentés en une couche cohérente qui observe comment les identités se comportent à travers les applications, les API et l'infrastructure.
- Pourquoi c'est important
- À mesure que l'infrastructure d'entreprise s'étend à des environnements hybrides, les charges de travail non gérées et les lacunes des politiques d'identité augmentent la surface d'attaque pour les accès non autorisés.
Points clés
- ServiceNow a publié des correctifs pour trois vulnérabilités CVSS 10.0 permettant l'exécution de code à distance non authentifiée et l'injection SQL.
- Plus de 8 300 serveurs Gitea exposés sur Internet restent vulnérables aux failles critiques d'exécution de code à distance et font l'objet d'attaques actives.
- Des recherches en sécurité ont révélé deux chaînes de failles RCE racine dans le robot humanoïde Unitree G1 EDU, dont une commençant par Bluetooth Low Energy.
- Hasbro a confirmé un incident de sécurité impliquant un accès non autorisé aux informations personnelles et financières des employés.