Microsoft menace de poursuites pénales un chercheur ayant divulgué des 0-days non patchés

đŸ—žïž Contexte Article publiĂ© le 29 mai 2026 par TechCrunch (Lorenzo Franceschi-Bicchierai). Il couvre un conflit public entre Microsoft et un chercheur en sĂ©curitĂ© indĂ©pendant opĂ©rant sous le pseudonyme “Nightmare Eclipse”, autour de la divulgation de plusieurs vulnĂ©rabilitĂ©s non corrigĂ©es. 🔍 Faits rapportĂ©s Le chercheur Nightmare Eclipse a publiĂ© publiquement plusieurs vulnĂ©rabilitĂ©s affectant des produits Microsoft, accompagnĂ©es de code d’exploitation (proof-of-concept) : BlueHammer RedSun UnDefend YellowKey Ces failles affectent notamment : Windows Defender (moteur antivirus intĂ©grĂ©) BitLocker (outil de chiffrement de disque) Les vulnĂ©rabilitĂ©s ont Ă©tĂ© publiĂ©es sur GitHub et GitLab, les deux comptes du chercheur ayant ensuite Ă©tĂ© bannis. Selon Microsoft et la CISA, certaines de ces vulnĂ©rabilitĂ©s ont depuis Ă©tĂ© exploitĂ©es dans des attaques rĂ©elles. ...

31 mai 2026 Â· 2 min

Pwn2Own Berlin 2026 : l'IA redéfinit les frontiÚres du hacking éthique et offensif

📰 Source : BBC News, publiĂ© le 27 mai 2026. Article de presse gĂ©nĂ©raliste couvrant la compĂ©tition Pwn2Own Berlin 2026 et les implications de l’IA sur la recherche en vulnĂ©rabilitĂ©s. 🏆 Contexte compĂ©titif La compĂ©tition Pwn2Own, organisĂ©e par la ZeroDay Initiative, a rĂ©compensĂ© des hackers Ă©thiques Ă  Berlin. PrĂšs de 1,3 million de dollars ont Ă©tĂ© distribuĂ©s pour 47 nouvelles mĂ©thodes de hacking dĂ©couvertes sur divers logiciels et systĂšmes. La hackeuse Valentina Palmiotti (alias Chompie), chercheuse en sĂ©curitĂ© chez IBM X-Force, a remportĂ© 20 000 $ pour un hack liĂ© Ă  Nvidia et 50 000 $ pour une intrusion sur un systĂšme Linux. Le hacker Orange Tsai (Taiwan) a menĂ© son Ă©quipe Ă  gagner 375 000 $ grĂące Ă  des chemins d’attaque complexes. ...

31 mai 2026 Â· 3 min

Un chercheur banni de GitHub publie 6 zero-days Windows aprĂšs un conflit avec Microsoft/MSRC

đŸ—“ïž Contexte Article publiĂ© le 27 mai 2026 sur Tom’s Hardware, relatant un conflit public entre le chercheur en sĂ©curitĂ© Nightmare-Eclipse (alias Chaotic Eclipse) et Microsoft/MSRC, ayant conduit Ă  la publication de plusieurs zero-days Windows sans coordination de divulgation responsable. ⚔ Conflit chercheur / Ă©diteur Le diffĂ©rend a dĂ©butĂ© dĂ©but avril avec la publication sans prĂ©avis du zero-day BlueHammer. Eclipse affirme que Microsoft a refusĂ© toute communication, supprimĂ© son compte Microsoft utilisĂ© pour les rapports de bugs, puis banni son compte GitHub. Il allĂšgue Ă©galement ne pas avoir reçu de paiement du programme MSRC Bug Bounty (qui prĂ©voit des rĂ©compenses de 30 000 $ Ă  250 000 $ selon la criticitĂ©). Eclipse a migrĂ© vers GitLab suite au bannissement. ...

27 mai 2026 Â· 3 min

Pwn2Own Berlin 2026 : 47 zero-days exploités, 1,298,250 $ de récompenses

🏆 Contexte Source : BleepingComputer, publiĂ© le 18 mai 2026. La compĂ©tition Pwn2Own Berlin 2026 s’est tenue du 14 au 16 mai 2026 dans le cadre de la confĂ©rence OffensiveCon, organisĂ©e par la Zero Day Initiative (ZDI) de TrendMicro. Elle ciblait les technologies d’entreprise et l’intelligence artificielle. 💰 RĂ©sultats globaux 47 zero-days exploitĂ©s au total 1,298,250 $ de rĂ©compenses distribuĂ©es Jour 1 : 523,000 $ pour 24 zero-days Jour 2 : 385,750 $ pour 15 zero-days Jour 3 : 389,500 $ pour 8 zero-days đŸ„‡ Classement DEVCORE — 50,5 points, 505,000 $ (1er) STARLabs SG — 25 points, 242,500 $ Out Of Bounds — 12,75 points, 95,750 $ 🔓 Exploits notables Orange Tsai (DEVCORE) : 200,000 $ pour une chaĂźne de 3 bugs permettant une RCE avec privilĂšges SYSTEM sur Microsoft Exchange ; 175,000 $ supplĂ©mentaires pour un sandbox escape sur Microsoft Edge via 4 bugs logiques Valentina Palmiotti (IBM X-Force) : 70,000 $ pour un root sur Red Hat Linux for Workstations et un zero-day NVIDIA Container Toolkit Windows 11 : hackĂ© Ă  plusieurs reprises (LPE) Red Hat Enterprise Linux for Workstations : compromis plusieurs fois VMware ESXi : exploitĂ© via un bug de corruption mĂ©moire Agents de codage IA : zero-days dĂ©montrĂ©s le jour 2 Microsoft SharePoint et Microsoft Exchange : ciblĂ©s par DEVCORE 📋 CatĂ©gories ciblĂ©es Navigateurs web, applications d’entreprise, Ă©lĂ©vation de privilĂšges locale, serveurs, infĂ©rence locale, environnements cloud-native/conteneurs, virtualisation, LLM ⏳ Divulgation responsable ConformĂ©ment aux rĂšgles ZDI, les vendeurs disposent de 90 jours pour publier des correctifs avant la divulgation publique des vulnĂ©rabilitĂ©s. ...

19 mai 2026 Â· 2 min

HackerOne : Benchmark GPT-5.5 vs Claude Opus 4.7 vs Sonnet 4.6 pour la validation de vulnérabilités

📅 Source et contexte : Article publiĂ© le 6 mai 2026 sur le blog HackerOne par Michiel Prins, Saida Wijpkema et Miray Mazlumoglu. Il fait suite Ă  un prĂ©cĂ©dent benchmark sur Claude Opus 4.7 et intervient aprĂšs la sortie de GPT-5.5 par OpenAI. 🔬 MĂ©thodologie : Les trois modĂšles (GPT-5.5, Claude Opus 4.7, Claude Sonnet 4.6) ont Ă©tĂ© Ă©valuĂ©s sur le mĂȘme harness de validation interne de HackerOne, comprenant : Des CVEs publics sur des projets C/C++ (38 cas de test) Des rapports de vulnĂ©rabilitĂ©s rĂ©els sur une application web (XSS, SQLi, SSRF, RCE, IDOR) Des rapports de qualitĂ© variable, incluant des soumissions fabriquĂ©es ou Ă  impact surestimĂ© GPT-5.5 a Ă©tĂ© Ă©valuĂ© via le programme OpenAI Trusted Access for Cyber. ...

6 mai 2026 Â· 3 min

Explosion des rapports de vulnérabilités IA sur curl et l'open source : une nouvelle Úre CTI

đŸ—“ïž Contexte Article publiĂ© le 22 avril 2026 sur le blog personnel de Daniel Stenberg, mainteneur principal du projet curl. Il s’agit d’une analyse de tendance basĂ©e sur l’observation directe des soumissions au programme de bug bounty de curl sur HackerOne, ainsi que d’un sondage informel auprĂšs d’autres mainteneurs de projets open source. 📈 Tendance principale : volume et qualitĂ© en hausse simultanĂ©e Depuis le retour de curl sur HackerOne en mars 2026 (aprĂšs une fermeture temporaire le 1er fĂ©vrier 2026 due aux soumissions de faible qualitĂ© gĂ©nĂ©rĂ©es par IA), la nature des rapports a radicalement changĂ© : ...

22 avril 2026 Â· 2 min

Les éditeurs d'IA refusent d'assumer la responsabilité des failles de sécurité dans leurs produits

đŸ—žïž Contexte Article d’opinion publiĂ© le 19 avril 2026 par Jessica Lyons sur The Register, portant sur la posture des grands Ă©diteurs d’IA face aux vulnĂ©rabilitĂ©s dĂ©couvertes dans leurs produits. 🔍 Faits principaux Des chercheurs ont dĂ©montrĂ© que trois agents IA populaires intĂ©grĂ©s Ă  GitHub Actions peuvent ĂȘtre dĂ©tournĂ©s pour voler des clĂ©s API et des jetons d’accĂšs : Anthropic Claude Code Security Review Google Gemini CLI Action Microsoft GitHub Copilot Les trois Ă©diteurs ont versĂ© des bug bounties : ...

19 avril 2026 Â· 2 min

Linux : explosion des rapports de sécurité générés par IA, qualité en forte hausse

đŸ—“ïž Contexte Article publiĂ© le 26 mars 2026 par The Register, basĂ© sur une interview de Greg Kroah-Hartman, mainteneur historique du noyau Linux, lors d’un dĂ©jeuner presse Ă  KubeCon Europe. L’article rapporte ses observations sur l’évolution de l’utilisation de l’IA dans la sĂ©curitĂ© et la revue de code du noyau Linux et des projets open source en gĂ©nĂ©ral. 📈 Changement brutal de qualitĂ© des rapports IA Kroah-Hartman dĂ©crit un point d’inflexion survenu il y a environ un mois : les rapports de sĂ©curitĂ© gĂ©nĂ©rĂ©s par IA, auparavant qualifiĂ©s d’« AI slop » (rapports de mauvaise qualitĂ©, manifestement erronĂ©s), sont devenus rĂ©els et exploitables. Ce phĂ©nomĂšne n’est pas limitĂ© au noyau Linux : il touche tous les projets open source majeurs, selon les Ă©changes informels entre Ă©quipes de sĂ©curitĂ©. ...

14 avril 2026 Â· 3 min

YesWeHack lance le Pentest Autonome et le Pentest Continu pour couvrir la gestion de l'exposition cyber

📰 Source : ITSocial.fr — Date : 30 mars 2026 — Contexte : Annonce produit de YesWeHack, opĂ©rateur europĂ©en de bug bounty fondĂ© il y a dix ans, qui repositionne sa plateforme vers la gestion globale de l’exposition cyber. 🔄 Évolution du positionnement YesWeHack, jusqu’alors principalement connu pour ses programmes de bug bounty et sa politique de divulgation des vulnĂ©rabilitĂ©s (VDP), lance deux nouvelles offres de test d’intrusion pour couvrir l’intĂ©gralitĂ© du cycle de gestion de l’exposition aux risques cyber. La plateforme rĂ©unit dĂ©sormais quatre modalitĂ©s dans une interface unifiĂ©e : ...

3 avril 2026 Â· 2 min

DJI verse 30 000 $ au chercheur à l’origine de l’accùs à 7 000 aspirateurs Romo

Selon The Verge, DJI a dĂ©cidĂ© de rĂ©compenser de 30 000 $ le chercheur Sammy Azdoufal aprĂšs la mise en lumiĂšre d’un accĂšs Ă  un rĂ©seau d’environ 7 000 aspirateurs robots Romo, tout en prĂ©cisant avoir dĂ©jĂ  corrigĂ© une faille de visualisation de flux vidĂ©o sans PIN et en prĂ©parer d’autres correctifs. ‱ Paiement et attribution 🎁 — DJI confirme avoir « rĂ©compensĂ© » un chercheur (sans le nommer) et, d’aprĂšs l’email partagĂ© avec The Verge, versera 30 000 $ pour une seule dĂ©couverte, sans prĂ©ciser laquelle. Ce dĂ©veloppement intervient aprĂšs la rĂ©vĂ©lation mi-fĂ©vrier d’un accĂšs Ă  des milliers de Romo permettant d’observer l’intĂ©rieur de foyers. ...

8 mars 2026 Â· 2 min
Derniùre mise à jour le: 9 juin 2026 📝