Actualités & Veille Tech
Cybersécurité · Intelligence artificielle · Cloud · DevSecOps · Réseaux
SPIP CVE-2026-66738 CVSS 9.8 : RCE critique SQLite et 5 plugins vulnérables — alerte CERT-FR
CVE-2026-66738 (CVSS 9.8) affecte toutes les installations SPIP antérieures à 4.4.18 utilisant SQLite, permettant une RCE via injection de code. Le CERT-FR a émis une alerte le 11 août 2026. Cinq vulnérabilités supplémentaires dans des plugins SPIP sont également documentées.
Dernières actus
SAP Commerce Cloud CVE-2026-58231 CVSS 10.0 : exploité 3 jours après le patch
CVE-2026-58231, une RCE non authentifiée CVSS 10.0 dans SAP Commerce Cloud, a été exploitée dans la nature 72 heures seulement après la publication du patch SAP le 11 août 2026. Toute instance exposée à internet est désormais activement ciblée.
Muse Glimmer : Meta ouvre son agent IA 30B Apache 2.0
Meta a publie le 10 aout 2026 Muse Glimmer, un modele IA agentique de 30 milliards de parametres sous licence Apache 2.0, capable de tourner sur un GPU grand public de 24 Go et concu pour deployer des agents autonomes locaux sans dependance cloud.
Adobe Commerce CVE-2026-71362 exploitee des le patch
La faille CVE-2026-71362 (CVSS 9.1) dans Adobe Commerce et Magento Open Source permet la prise de controle de comptes clients sans authentification et est exploitee activement depuis les heures suivant la publication du patch APSB26-92 le 11 aout 2026.
Apple alerte 110 pays : spyware mercenaire sur iPhone
Apple a declenche le 13 aout 2026 une nouvelle vague d'alertes Threat Notification dans 110 pays, avertissant les utilisateurs iPhone d'attaques ciblees par spyware mercenaire de niveau etatique, desormais transmises en notification push sur l'ecran de verrouillage.
Krybit Ransomware frappe ProHealth Singapore : 114 Go de données médicales exfiltrées
Le groupe Krybit, opérant en mode Ransomware-as-a-Service depuis début 2026, revendique l'exfiltration de 114 Go de données médicales chez ProHealth Medical Group, premier réseau de cliniques de Singapour. Le secteur de la santé confirme son statut de cible prioritaire.
Attaques iraniennes IRGC sur l'eau potable américaine : 7 États, SCADA et PLC ciblés
Des acteurs affiliés au Corps des Gardiens de la Révolution islamique iranien (IRGC) ont ciblé des automates PLC et superviseurs SCADA de stations d'eau dans 7 États américains entre fin juillet et début août 2026. Aucune contamination confirmée, mais l'alerte OT est maximale.
VMware vCenter CVE-2026-59310 CVSS 9.8 : exploitation mondiale active
CVE-2026-59310, faille CVSS 9.8 dans VMware vCenter, est activement exploitée depuis le 3 août 2026 dans 47 pays. 361 victimes identifiées par QUIRSO. Broadcom confirme l'absence de contournement possible : le patch est la seule protection.
Cloudflare H1 2026 : les DDoS à 1 Tbps explosent
Le rapport DDoS H1 2026 de Cloudflare révèle 935 attaques dépassant 1 Tbps sur six mois, dont 805 au seul deuxième trimestre, soit une multiplication par plus de six. Les inondations DNS et les tensions géopolitiques alimentent une escalade hyper-volumétrique sans précédent dans l'histoire d'Internet.
Lazarus cible la défense : faux jobs et zero-day Windows
Le groupe nord-coréen Lazarus a exploité cinq semaines durant un zero-day critique dans le pilote Windows AFD.sys (CVE-2026-68820) en déployant le rootkit FudModule v3.1 pour cibler défense et aérospatial en France, Allemagne, Brésil et Inde via de faux recrutements. Microsoft a corrigé la faille lors du Patch Tuesday du 11 août 2026.