Vulnérabilité zero-auth sur l'API d'un contractant DoD : données militaires exposées pendant 150 jours
đïž Contexte Article publiĂ© le 3 mai 2026 par Alex Schapiro sur le blog de Strix (strix.ai). Strix est une entreprise dĂ©veloppant un agent IA offensif open-source dâaudit de sĂ©curitĂ©. Lâarticle constitue un post-mortem de divulgation responsable concernant Schemata, une plateforme dâentraĂźnement militaire virtuel en 3D, contractant actif du DĂ©partement de la DĂ©fense amĂ©ricain (DoD) et financĂ©e par Andreessen Horowitz. đ VulnĂ©rabilitĂ© dĂ©couverte Strix a pointĂ© son agent autonome contre lâapplication Schemata dans le cadre dâun benchmark. Lâagent a identifiĂ© une absence totale de contrĂŽle dâautorisation sur lâAPI multi-tenant de la plateforme. Avec un simple compte non privilĂ©giĂ©, il Ă©tait possible dâaccĂ©der Ă lâensemble des donnĂ©es de tous les tenants sans restriction. ...