
Vos graines MFA étaient parties avant le correctif
CVE-2026-15409 et CVE-2026-15410 s'enchaînent jusqu'à root sur SonicWall SMA1000. Les graines TOTP volées survivent au correctif, et c'est pourquoi le BSI allemand ordonne "Assume Breach".

CVE-2026-15409 et CVE-2026-15410 s'enchaînent jusqu'à root sur SonicWall SMA1000. Les graines TOTP volées survivent au correctif, et c'est pourquoi le BSI allemand ordonne "Assume Breach".

La CISA a catalogué deux failles FortiSandbox le 16 juillet. Les attaquants les exploitaient dès la mi-juin, et une troisième de la même vague n'y figure toujours pas. Si le KEV déclenche vos correctifs, vous êtes en retard.

Un pirate a infecté un employé de Suno avec un ver et est reparti avec le code source. Cela n'a pas pris la société en flagrant délit de mensonge. Cela a transformé une abstraction juridique en un inventaire, avec des heures et des décomptes de lignes, en pleine procédure.

Deux membres de Scattered Spider ont été condamnés à cinq ans et demi de prison chacun le 16 juillet pour l'attaque contre Transport for London. TfL n'a versé aucune rançon. Les 29 millions de livres sont partis en remise en état, et la porte d'entrée était un appel au service desk.

xAI a publié Grok Build sous licence Apache 2.0 après qu'un test au niveau du réseau l'a surpris à téléverser des dépôts privés. La publication tient en un seul commit écrasé, la fonction d'envoi n'est plus qu'un stub et le nom du bucket est absent. Ouvrir le code n'est pas un audit.

ESET a trouvé onze anciens chargeurs de démarrage signés par Microsoft qui contournent Secure Boot sur presque tout PC, sans droits d'administrateur. Appliquer le correctif est la partie facile. Voici l'exposition que presque aucune flotte n'audite.

Microsoft a corrigé 570 failles le 14 juillet, presque le triple de juin. Deux sont déjà exploitées et un contournement de BitLocker affaiblit votre défense.

Microsoft cessera d'envoyer les codes par SMS et par appel dans Entra ID le 1er février 2027 et fera des passkeys la méthode par défaut dès le 1er septembre 2026. La date de retrait est fixée, mais le prix de la seule solution de repli ne sera publié que le 18 septembre.

L'UE et le Royaume-Uni ont sanctionné 33 cibles russes et désigné le Centre 16 du FSB pour l'attaque contre le réseau électrique polonais. Le même jour, treize pays ont averti que la porte d'entrée était le routeur, et une faille Cisco de 2008 s'est vu imposer trois jours pour être corrigée.

Une analyse du trafic réseau montre que le CLI Grok Build de xAI a téléversé des dépôts entiers, dont un fichier .env suivi contenant des clés actives, vers un bucket de stockage xAI - et le réglage de confidentialité n'y changeait rien. Ce que doit désormais à ses clients toute équipe qui l'a exécuté.

Zimbra a corrigé un XSS stocké critique dans son Classic Web Client permettant à un courriel piégé d'exécuter du code dans votre session. Signalé par Google TAG. Mettez à jour vers ZCS 10.1.19.

Le 8 juillet 2026, le compte d'un contributeur de confiance a introduit une porte dérobée dans 18 paquets npm via le pipeline OIDC d'Injective Labs. Voici ce que les responsables doivent vérifier.
Page 2 / 6
Une note réfléchie sur l'infrastructure, la gouvernance et la mesure, presque chaque matin. Sans théorie.