CISA ordonne la correction de 3 vulnérabilités activement exploitées : Langflow, N-central, Apache Tomcat

đŸ›Ąïž Contexte PubliĂ© le 5 aoĂ»t 2026 sur BleepingComputer, cet article rapporte une directive de la CISA (Cybersecurity and Infrastructure Security Agency) imposant aux agences fĂ©dĂ©rales amĂ©ricaines de remĂ©dier Ă  trois vulnĂ©rabilitĂ©s activement exploitĂ©es dans des produits largement dĂ©ployĂ©s, avec une Ă©chĂ©ance fixĂ©e au vendredi 7 aoĂ»t 2026. 🔮 VulnĂ©rabilitĂ©s concernĂ©es CVE-2026-9198 (IBM Langflow) — Score CVSS 9.8 (critique). Permet Ă  un attaquant non authentifiĂ© d’exĂ©cuter du code Ă  distance sur des dĂ©ploiements par dĂ©faut en chaĂźnant deux endpoints API pour contourner l’authentification. Des PoC publics fonctionnels ont Ă©mergĂ© fin juillet 2026. ...

8 aoĂ»t 2026 Â· 3 min

Les États-Unis lancent l'initiative GOLD EAGLE pour la coordination des vulnĂ©rabilitĂ©s cyber

🩅 Lancement de l’initiative GOLD EAGLE 📅 Source : Maison Blanche (whitehouse.gov), publiĂ©e le 14 juillet 2026. Cet article est un communiquĂ© officiel de l’administration Trump annonçant la crĂ©ation d’un nouveau dispositif fĂ©dĂ©ral de cybersĂ©curitĂ©. đŸ›ïž Contexte institutionnel L’initiative GOLD EAGLE est Ă©tablie en application de l’Executive Order 14409 signĂ© le 2 juin 2026, intitulĂ© “Promoting Advanced Artificial Intelligence Innovation and Security”. Elle implique plusieurs agences fĂ©dĂ©rales : Maison Blanche (National Cyber Director Sean Cairncross) DĂ©partement du TrĂ©sor (Secretary Scott Bessent) DHS / CISA (Secretary Markwayne Mullin) DĂ©partement de la Guerre (Secretary Pete Hegseth) ⚙ Fonctionnement de GOLD EAGLE GOLD EAGLE est dĂ©crit comme un clearinghouse (centre de coordination) destinĂ© Ă  : ...

18 juillet 2026 Â· 2 min

CVE-2026-33825 (BlueHammer) dans Microsoft Defender exploitée dans des attaques ransomware

📰 Source : SecurityWeek — Date de publication : 30 juin 2026 La CISA (agence amĂ©ricaine de cybersĂ©curitĂ©) a signalĂ© l’exploitation active de la vulnĂ©rabilitĂ© BlueHammer, identifiĂ©e sous la rĂ©fĂ©rence CVE-2026-33825, dans le cadre d’attaques ransomware. Cette faille affecte Microsoft Defender. 🔍 Contexte de divulgation BlueHammer fait partie d’une sĂ©rie d’exploits rendus publics par un chercheur mĂ©content opĂ©rant sous les pseudonymes Chaotic Eclipse et Nightmare Eclipse. Ce chercheur a choisi de divulguer publiquement plusieurs vulnĂ©rabilitĂ©s avant que Microsoft n’ait pu publier des correctifs, en rĂ©action Ă  ce qu’il perçoit comme une mauvaise gestion des rapports de vulnĂ©rabilitĂ©s par l’éditeur. ...

3 juillet 2026 Â· 2 min

CISA impose un délai de 72h pour patcher les vulnérabilités critiques dans les agences fédérales

📅 Source : The Record Media — Date de publication : 10 juin 2026 đŸ›ïž Contexte La CISA (Cybersecurity and Infrastructure Security Agency) a publiĂ© une nouvelle directive opĂ©rationnelle contraignante (Binding Operational Directive) imposant aux agences civiles fĂ©dĂ©rales amĂ©ricaines des dĂ©lais de remĂ©diation accĂ©lĂ©rĂ©s pour les vulnĂ©rabilitĂ©s cyber, en rĂ©ponse Ă  la montĂ©e en puissance des menaces facilitĂ©es par l’intelligence artificielle. 🔍 CritĂšres de priorisation La directive dĂ©finit quatre critĂšres pour Ă©valuer la criticitĂ© d’une vulnĂ©rabilitĂ© : ...

13 juin 2026 Â· 2 min

CISA publie BOD 26-04 : nouvelle directive fédérale de priorisation des correctifs de sécurité par risque

📋 Contexte Le 10 juin 2026, la Cybersecurity and Infrastructure Security Agency (CISA) a publiĂ© la Binding Operational Directive 26-04 (BOD 26-04) intitulĂ©e Prioritizing Security Updates Based on Risk. Cette directive est contraignante pour l’ensemble des agences fĂ©dĂ©rales civiles amĂ©ricaines (Federal Civilian Executive Branch — FCEB). Elle est publiĂ©e sur le site officiel cisa.gov. 🎯 Objectif et portĂ©e La directive vise Ă  moderniser la gestion des vulnĂ©rabilitĂ©s au sein du gouvernement fĂ©dĂ©ral amĂ©ricain en priorisant la remĂ©diation selon le niveau de risque rĂ©el plutĂŽt qu’en traitant toutes les vulnĂ©rabilitĂ©s de maniĂšre uniforme. Elle s’applique Ă  tous les systĂšmes d’information fĂ©dĂ©raux (Federal Information Systems), y compris ceux hĂ©bergĂ©s dans des environnements tiers (FedRAMP, cloud). ...

13 juin 2026 Â· 3 min

CISA publie une directive sur l'IA pour les agences fédérales américaines

📰 Source : The Record (therecord.media) — Date : 4 juin 2026 Le directeur par intĂ©rim de la CISA, Nick Andersen, a annoncĂ© lors de la confĂ©rence TechNet Cyber Ă  Baltimore la publication imminente d’une directive opĂ©rationnelle contraignante (Binding Operational Directive) Ă  destination des agences fĂ©dĂ©rales amĂ©ricaines, en lien avec le dĂ©cret prĂ©sidentiel sur l’intelligence artificielle signĂ© la veille. 🎯 Contenu de la directive La directive portera notamment sur : La gestion et l’attĂ©nuation des vulnĂ©rabilitĂ©s (vulnerability alleviation and vulnerability management) Le dĂ©ploiement d’un accĂšs spĂ©cifique Ă  l’IA pour les partenaires de la CISA dans les prochains jours La mise en place d’un cyber clearinghouse pour tester et Ă©valuer les modĂšles d’IA 📋 DĂ©cret prĂ©sidentiel sur l’IA ...

6 juin 2026 Â· 2 min

CVE-2026-9082 : Injection SQL dans Drupal JSON:API ajoutée au catalogue KEV de la CISA

đŸ—“ïž Contexte Source : CrowdSec VulnTracking, publiĂ© le 25 mai 2026. CrowdSec suit activement les tentatives d’exploitation de CVE-2026-9082, une vulnĂ©rabilitĂ© de type SQL injection affectant le cƓur de Drupal via les paramĂštres de filtre de l’API JSON:API sur les endpoints /jsonapi/. 📅 Chronologie des Ă©vĂ©nements 20 mai 2026 : Drupal publie l’advisory de sĂ©curitĂ© SA-CORE-2026-004 21 mai 2026 : CrowdSec observe les premiĂšres tentatives de sondage (probing) 22 mai 2026 : CrowdSec publie une rĂšgle de dĂ©tection ; CISA ajoute CVE-2026-9082 au catalogue KEV (Known Exploited Vulnerabilities) 23 mai 2026 : PremiĂšre exploitation confirmĂ©e sur le rĂ©seau CrowdSec 25 mai 2026 : 68 IPs attaquantes distinctes observĂ©es 🔍 DĂ©tails techniques CVE-2026-9082 est causĂ©e par une neutralisation incorrecte d’entrĂ©es contrĂŽlĂ©es par l’attaquant dans les clĂ©s de paramĂštres de filtre JSON:API. Des mĂ©tacaractĂšres SQL peuvent ĂȘtre injectĂ©s directement dans la clĂ© du filtre (et non uniquement dans la valeur), via des requĂȘtes HTTP vers des endpoints /jsonapi/ exposĂ©s publiquement. ...

25 mai 2026 Â· 2 min

Fuite massive de credentials AWS GovCloud CISA via un dépÎt GitHub public d'un contractant

🔍 Contexte Source : KrebsOnSecurity, publiĂ© le 18 mai 2026. L’article rapporte la dĂ©couverte et la divulgation responsable d’une fuite massive de donnĂ©es sensibles de la CISA (Cybersecurity & Infrastructure Security Agency) via un dĂ©pĂŽt GitHub public maintenu par un contractant de la sociĂ©tĂ© Nightwing, basĂ©e Ă  Dulles, Virginie. 📁 Nature de l’exposition Le dĂ©pĂŽt GitHub nommĂ© “Private-CISA” a Ă©tĂ© créé le 13 novembre 2025 et contenait : Des clĂ©s administratives AWS GovCloud pour trois serveurs (fichier importantAWStokens) Un fichier AWS-Workspace-Firefox-Passwords.csv avec des identifiants en clair pour des dizaines de systĂšmes internes CISA Des credentials pour le systĂšme “LZ-DSO” (Landing Zone DevSecOps), l’environnement de dĂ©veloppement sĂ©curisĂ© de l’agence Des credentials pour l’Artifactory interne (dĂ©pĂŽt de packages logiciels) Des logs, tokens, sauvegardes et autres assets sensibles Des mots de passe faibles suivant le schĂ©ma [nom_plateforme][annĂ©e_courante] 🚹 DĂ©couverte et validation La fuite a Ă©tĂ© dĂ©tectĂ©e par Guillaume Valadon (chercheur chez GitGuardian), dont la plateforme scanne en continu les dĂ©pĂŽts publics Ă  la recherche de secrets exposĂ©s. Philippe Caturegli (fondateur de Seralys) a validĂ© que les credentials AWS permettaient une authentification Ă  haut niveau de privilĂšge sur trois comptes AWS GovCloud. ...

21 mai 2026 Â· 3 min

CVE-2025-70994 : Vulnérabilité de replay attack sur le vélo électrique Yadea T5 via protocole EV1527

🔍 Contexte PubliĂ© le 8 mai 2026 sur GitHub par le chercheur Ashen Chathuranga (ktauchathuranga), ce dĂ©pĂŽt prĂ©sente l’advisory de sĂ©curitĂ© et le proof-of-concept associĂ©s Ă  CVE-2025-70994, une vulnĂ©rabilitĂ© affectant le systĂšme d’entrĂ©e sans clĂ© du vĂ©lo Ă©lectrique Yadea T5 (modĂšles fabriquĂ©s Ă  partir de 2024). La divulgation coordonnĂ©e a eu lieu le 23 avril 2026 en partenariat avec la CISA (DHS) et le CERT/CC. đŸ›Ąïž VulnĂ©rabilitĂ© La faille est classifiĂ©e CWE-1390 (Weak Authentication) et reçoit un score CVSS v3.1 de 7.3 (High) avec le vecteur AV:A/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H/E:P/RL:U/RC:C. ...

8 mai 2026 Â· 3 min

NIST restreint l'enrichissement des CVE face Ă  l'explosion des soumissions en 2026

📅 Source : The Record Media — 15 avril 2026 Contexte Le National Institute of Standards and Technology (NIST), gestionnaire de la National Vulnerability Database (NVD), annonce une refonte majeure de sa politique d’enrichissement des entrĂ©es CVE. Cette dĂ©cision fait suite Ă  une croissance exponentielle des soumissions de vulnĂ©rabilitĂ©s, aggravĂ©e par la dĂ©mocratisation des outils d’IA pour la revue de code. Chiffres clĂ©s Les soumissions du premier trimestre 2026 sont en hausse de +33% par rapport Ă  la mĂȘme pĂ©riode en 2025 ~42 000 CVE enrichis en 2025, soit 45% de plus que toute annĂ©e prĂ©cĂ©dente L’équipe NVD compte toujours 21 personnes malgrĂ© la croissance continue du volume Un arriĂ©rĂ© de CVE non enrichis antĂ©rieurs au 1er mars 2026 sera classĂ© en catĂ©gorie “Not Scheduled” Nouveaux critĂšres d’enrichissement prioritaire À compter du 15 avril 2026, le NIST n’enrichira que : ...

16 avril 2026 Â· 2 min
DerniĂšre mise Ă  jour le: 9 aoĂ»t 2026 📝