
Trois jours pour corriger l'IA jamais déclarée
La CISA a inscrit la faille Langflow CVE-2026-0770 le 21 juillet 2026: CVSS 9.8, exécution de code en root sans authentification. Pourquoi c'est un problème d'inventaire.

La CISA a inscrit la faille Langflow CVE-2026-0770 le 21 juillet 2026: CVSS 9.8, exécution de code en root sans authentification. Pourquoi c'est un problème d'inventaire.

Pillar Security est sortie des bacs à sable de Cursor, Codex CLI, Gemini CLI et Antigravity sans en attaquer un seul. L'agent a écrit un fichier, l'hôte l'a ensuite exécuté.

CVE-2026-42533 touche des versions de nginx remontant à 2011. Le correctif date du 15 juillet et une preuve de concept est annoncée 21 jours plus tard.

ServiceNow a protégé les instances hébergées en 24 heures après le signalement du 1er avril. Les clients auto-hébergés ont reçu les correctifs le 13 juillet. L'exploitation a commencé le 17 juillet.

Deux failles du noyau WordPress ont été corrigées le 17 juillet. Dès le dimanche, VulnCheck comptait plus de deux douzaines d'exploits publics. La fenêtre de correction aura duré une soirée.

EY signale un accès non autorisé de deux semaines à une plateforme ITSM tierce et le téléchargement de documents fiscaux de clients. La leçon tient dans la file de tickets.

Un fichier config.json malveillant pouvait exécuter du code sur toute machine chargeant un modèle public, en contournant trust_remote_code=False. Le correctif est sorti le 4 mars. La CVE, le 24 mai.

Le 17 juillet 2026, WordPress a imposé les mises à jour 6.9.5 et 7.0.2 contre wp2shell (CVE-2026-63030), une faille du coeur qui exécutait du code sans connexion via une requête anonyme. Pourquoi le correctif automatique n'est pas la fin de votre travail.

La CISA a ajouté une faille critique de SharePoint Server à sa liste des vulnérabilités exploitées le 17 juillet 2026, avec une échéance de correctif au 19 juillet. Les attaquants volent les clés du serveur, donc corriger seul laisse la porte ouverte. Ce que doivent faire les propriétaires sur site.

Le 15 juillet 2026, la CISA a ajouté CVE-2023-4346 à son catalogue KEV. La faille KNX n'a pas de correctif. Le remède relève de la mise en service et les bâtiments sont européens.

CVE-2026-15409 et CVE-2026-15410 s'enchaînent jusqu'à root sur SonicWall SMA1000. Les graines TOTP volées survivent au correctif, et c'est pourquoi le BSI allemand ordonne "Assume Breach".

La CISA a catalogué deux failles FortiSandbox le 16 juillet. Les attaquants les exploitaient dès la mi-juin, et une troisième de la même vague n'y figure toujours pas. Si le KEV déclenche vos correctifs, vous êtes en retard.
Page 1 / 5
Une note réfléchie sur l'infrastructure, la gouvernance et la mesure, presque chaque matin. Sans théorie.