Site classique

BULLETIN QUOTIDIEN

ShinyHunters pirate un site de fuites de données Clop et menace d'extorquer un groupe de ransomware.

Le compte rendu d'aujourd'hui porte sur une faille d'exécution de code à distance (RCE) activement exploitée dans Orkes Conductor, une faille de sécurité intégrée à une clé ARM de SolarWinds et des recherches assistées par l'IA révélant des failles de prise de contrôle de comptes en chaîne chez OpenAI.

Parallèlement, la recherche en sécurité met en lumière le rôle croissant des modèles d'IA dans la détection des vulnérabilités. Des chercheurs utilisant Claude Opus 5 ont exploité des failles de sécurité au sein d'un forum open source et de systèmes d'authentification internes pour accéder aux dépôts de code internes d'OpenAI.

Les organisations utilisant Orkes Conductor ou SolarWinds ARM doivent donner la priorité à la mise à niveau immédiate des systèmes vulnérables, tandis que les équipes de développement doivent assurer une désinfection et des contrôles d'authentification appropriés des entrées sur tous les services destinés aux utilisateurs.

Une vulnérabilité critique d'exécution de code à distance (RCE) avant authentification a été exploitée dans la plateforme de flux de travail Orkes Conductor.

Une faille critique d'exécution de code à distance avant authentification (CVE-2026-58138) dans Orkes Conductor 3.21.21 (versions antérieures à 3.30.2) est activement exploitée. Les attaquants soumettent des définitions de flux de travail malveillantes contenant des expressions JavaScript ou Python pour contourner les évaluateurs GraalVM non isolés.

Pourquoi c'est important
Des attaquants distants non authentifiés peuvent exécuter des commandes système arbitraires via la réflexion Java ou des appels de sous-processus sur des serveurs Orkes Conductor exposés.
Que faire
Mettez immédiatement à jour les instances d'Orkes Conductor vers la version 3.30.2 ou supérieure.
  • orkes
  • conductor
  • rce
Lire l'article original

Claude Opus 5 a aidé des chercheurs à prendre le contrôle des comptes du personnel d'OpenAI grâce à une chaîne de failles.

Des chercheurs en sécurité de Hacktron ont exploité une faille de sécurité exploitée par Claude Opus 5 d'Anthropic, en la reliant à une vulnérabilité du forum d'aide public Discourse d'OpenAI. Leurs recherches ont permis de pirater des comptes ChatGPT et Codex appartenant à des employés d'OpenAI et d'atteindre un dépôt de code interne d'OpenAI en moins de 72 heures.

  • openai
  • anthropic
  • discourse
Lire l'article original

SolarWinds corrige une faille de sécurité dans une clé ARM codée en dur permettant l'exécution de code à distance sans authentification.

SolarWinds a corrigé une vulnérabilité d'exécution de code à distance non authentifiée (CVE-2026-28326) dans Access Rights Manager (ARM) versions 2026.2 et antérieures. Cette faille, présentant un score CVSS de 8,8, est due à une clé statique codée en dur.

Pourquoi c'est important
Des attaquants distants non authentifiés peuvent exploiter la clé codée en dur pour exécuter du code arbitraire sur des serveurs exécutant des instances vulnérables de SolarWinds ARM.
  • solarwinds
  • arm
  • rce
  • vulnerability
Lire l'article original

ShinyHunters pirate un site de fuites de données Clop et menace d'extorquer un groupe de ransomware.

Aucun texte d'actualité détaillé n'était disponible en raison d'une page de vérification par un robot Cloudflare bloquant le contenu source.

  • cloudflare
  • bot
Lire l'article original

Vous souhaitez appeler Tilly Norwood, l'actrice IA devenue virale ? Acceptez d'abord une analyse faciale.

Aucun texte d'actualité détaillé n'était disponible en raison d'une page de vérification par un robot Cloudflare bloquant le contenu source.

  • cloudflare
  • bot
Lire l'article original

Points clés

  • Les versions d'Orkes Conductor 3.21.21 antérieures à 3.30.2 sont confrontées à une exploitation active via une faille RCE non authentifiée CVE-2026-58138.
  • SolarWinds a corrigé la CVE-2026-28326, une faille de sécurité de clé codée en dur CVSS 8.8 dans Access Rights Manager 2026.2 et versions antérieures.
  • Les chercheurs de Hacktron ont utilisé Claude Opus 5 pour exploiter des failles de Discourse et de connexion, prenant ainsi le contrôle des comptes du personnel d'OpenAI.
  • Orkes
  • RCE
  • Fortinet

Choix publicitaire

Google Analytics reste actif. Autorisez-vous Google Ads, LinkedIn Ads et Reddit Ads à mesurer les achats et à personnaliser la publicité ? Votre choix n’aura aucune incidence sur les recherches ni sur les achats. Vous pouvez le modifier dans les paramètres.

Politique de confidentialité