CISA impose un délai de 72h pour patcher les vulnérabilités critiques dans les agences fédérales

📅 Source : The Record Media — Date de publication : 10 juin 2026 đŸ›ïž Contexte La CISA (Cybersecurity and Infrastructure Security Agency) a publiĂ© une nouvelle directive opĂ©rationnelle contraignante (Binding Operational Directive) imposant aux agences civiles fĂ©dĂ©rales amĂ©ricaines des dĂ©lais de remĂ©diation accĂ©lĂ©rĂ©s pour les vulnĂ©rabilitĂ©s cyber, en rĂ©ponse Ă  la montĂ©e en puissance des menaces facilitĂ©es par l’intelligence artificielle. 🔍 CritĂšres de priorisation La directive dĂ©finit quatre critĂšres pour Ă©valuer la criticitĂ© d’une vulnĂ©rabilitĂ© : ...

13 juin 2026 Â· 2 min

CISA publie BOD 26-04 : nouvelle directive fédérale de priorisation des correctifs de sécurité par risque

📋 Contexte Le 10 juin 2026, la Cybersecurity and Infrastructure Security Agency (CISA) a publiĂ© la Binding Operational Directive 26-04 (BOD 26-04) intitulĂ©e Prioritizing Security Updates Based on Risk. Cette directive est contraignante pour l’ensemble des agences fĂ©dĂ©rales civiles amĂ©ricaines (Federal Civilian Executive Branch — FCEB). Elle est publiĂ©e sur le site officiel cisa.gov. 🎯 Objectif et portĂ©e La directive vise Ă  moderniser la gestion des vulnĂ©rabilitĂ©s au sein du gouvernement fĂ©dĂ©ral amĂ©ricain en priorisant la remĂ©diation selon le niveau de risque rĂ©el plutĂŽt qu’en traitant toutes les vulnĂ©rabilitĂ©s de maniĂšre uniforme. Elle s’applique Ă  tous les systĂšmes d’information fĂ©dĂ©raux (Federal Information Systems), y compris ceux hĂ©bergĂ©s dans des environnements tiers (FedRAMP, cloud). ...

13 juin 2026 Â· 3 min

CISA publie une directive sur l'IA pour les agences fédérales américaines

📰 Source : The Record (therecord.media) — Date : 4 juin 2026 Le directeur par intĂ©rim de la CISA, Nick Andersen, a annoncĂ© lors de la confĂ©rence TechNet Cyber Ă  Baltimore la publication imminente d’une directive opĂ©rationnelle contraignante (Binding Operational Directive) Ă  destination des agences fĂ©dĂ©rales amĂ©ricaines, en lien avec le dĂ©cret prĂ©sidentiel sur l’intelligence artificielle signĂ© la veille. 🎯 Contenu de la directive La directive portera notamment sur : La gestion et l’attĂ©nuation des vulnĂ©rabilitĂ©s (vulnerability alleviation and vulnerability management) Le dĂ©ploiement d’un accĂšs spĂ©cifique Ă  l’IA pour les partenaires de la CISA dans les prochains jours La mise en place d’un cyber clearinghouse pour tester et Ă©valuer les modĂšles d’IA 📋 DĂ©cret prĂ©sidentiel sur l’IA ...

6 juin 2026 Â· 2 min

CVE-2026-9082 : Injection SQL dans Drupal JSON:API ajoutée au catalogue KEV de la CISA

đŸ—“ïž Contexte Source : CrowdSec VulnTracking, publiĂ© le 25 mai 2026. CrowdSec suit activement les tentatives d’exploitation de CVE-2026-9082, une vulnĂ©rabilitĂ© de type SQL injection affectant le cƓur de Drupal via les paramĂštres de filtre de l’API JSON:API sur les endpoints /jsonapi/. 📅 Chronologie des Ă©vĂ©nements 20 mai 2026 : Drupal publie l’advisory de sĂ©curitĂ© SA-CORE-2026-004 21 mai 2026 : CrowdSec observe les premiĂšres tentatives de sondage (probing) 22 mai 2026 : CrowdSec publie une rĂšgle de dĂ©tection ; CISA ajoute CVE-2026-9082 au catalogue KEV (Known Exploited Vulnerabilities) 23 mai 2026 : PremiĂšre exploitation confirmĂ©e sur le rĂ©seau CrowdSec 25 mai 2026 : 68 IPs attaquantes distinctes observĂ©es 🔍 DĂ©tails techniques CVE-2026-9082 est causĂ©e par une neutralisation incorrecte d’entrĂ©es contrĂŽlĂ©es par l’attaquant dans les clĂ©s de paramĂštres de filtre JSON:API. Des mĂ©tacaractĂšres SQL peuvent ĂȘtre injectĂ©s directement dans la clĂ© du filtre (et non uniquement dans la valeur), via des requĂȘtes HTTP vers des endpoints /jsonapi/ exposĂ©s publiquement. ...

25 mai 2026 Â· 2 min

Fuite massive de credentials AWS GovCloud CISA via un dépÎt GitHub public d'un contractant

🔍 Contexte Source : KrebsOnSecurity, publiĂ© le 18 mai 2026. L’article rapporte la dĂ©couverte et la divulgation responsable d’une fuite massive de donnĂ©es sensibles de la CISA (Cybersecurity & Infrastructure Security Agency) via un dĂ©pĂŽt GitHub public maintenu par un contractant de la sociĂ©tĂ© Nightwing, basĂ©e Ă  Dulles, Virginie. 📁 Nature de l’exposition Le dĂ©pĂŽt GitHub nommĂ© “Private-CISA” a Ă©tĂ© créé le 13 novembre 2025 et contenait : Des clĂ©s administratives AWS GovCloud pour trois serveurs (fichier importantAWStokens) Un fichier AWS-Workspace-Firefox-Passwords.csv avec des identifiants en clair pour des dizaines de systĂšmes internes CISA Des credentials pour le systĂšme “LZ-DSO” (Landing Zone DevSecOps), l’environnement de dĂ©veloppement sĂ©curisĂ© de l’agence Des credentials pour l’Artifactory interne (dĂ©pĂŽt de packages logiciels) Des logs, tokens, sauvegardes et autres assets sensibles Des mots de passe faibles suivant le schĂ©ma [nom_plateforme][annĂ©e_courante] 🚹 DĂ©couverte et validation La fuite a Ă©tĂ© dĂ©tectĂ©e par Guillaume Valadon (chercheur chez GitGuardian), dont la plateforme scanne en continu les dĂ©pĂŽts publics Ă  la recherche de secrets exposĂ©s. Philippe Caturegli (fondateur de Seralys) a validĂ© que les credentials AWS permettaient une authentification Ă  haut niveau de privilĂšge sur trois comptes AWS GovCloud. ...

21 mai 2026 Â· 3 min

CVE-2025-70994 : Vulnérabilité de replay attack sur le vélo électrique Yadea T5 via protocole EV1527

🔍 Contexte PubliĂ© le 8 mai 2026 sur GitHub par le chercheur Ashen Chathuranga (ktauchathuranga), ce dĂ©pĂŽt prĂ©sente l’advisory de sĂ©curitĂ© et le proof-of-concept associĂ©s Ă  CVE-2025-70994, une vulnĂ©rabilitĂ© affectant le systĂšme d’entrĂ©e sans clĂ© du vĂ©lo Ă©lectrique Yadea T5 (modĂšles fabriquĂ©s Ă  partir de 2024). La divulgation coordonnĂ©e a eu lieu le 23 avril 2026 en partenariat avec la CISA (DHS) et le CERT/CC. đŸ›Ąïž VulnĂ©rabilitĂ© La faille est classifiĂ©e CWE-1390 (Weak Authentication) et reçoit un score CVSS v3.1 de 7.3 (High) avec le vecteur AV:A/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H/E:P/RL:U/RC:C. ...

8 mai 2026 Â· 3 min

NIST restreint l'enrichissement des CVE face Ă  l'explosion des soumissions en 2026

📅 Source : The Record Media — 15 avril 2026 Contexte Le National Institute of Standards and Technology (NIST), gestionnaire de la National Vulnerability Database (NVD), annonce une refonte majeure de sa politique d’enrichissement des entrĂ©es CVE. Cette dĂ©cision fait suite Ă  une croissance exponentielle des soumissions de vulnĂ©rabilitĂ©s, aggravĂ©e par la dĂ©mocratisation des outils d’IA pour la revue de code. Chiffres clĂ©s Les soumissions du premier trimestre 2026 sont en hausse de +33% par rapport Ă  la mĂȘme pĂ©riode en 2025 ~42 000 CVE enrichis en 2025, soit 45% de plus que toute annĂ©e prĂ©cĂ©dente L’équipe NVD compte toujours 21 personnes malgrĂ© la croissance continue du volume Un arriĂ©rĂ© de CVE non enrichis antĂ©rieurs au 1er mars 2026 sera classĂ© en catĂ©gorie “Not Scheduled” Nouveaux critĂšres d’enrichissement prioritaire À compter du 15 avril 2026, le NIST n’enrichira que : ...

16 avril 2026 Â· 2 min

CISA ordonne aux agences fédérales de sécuriser Zimbra face à une vulnérabilité activement exploitée

Selon BleepingComputer, CISA a ordonnĂ© aux agences gouvernementales amĂ©ricaines de sĂ©curiser leurs serveurs confrontĂ©s Ă  une vulnĂ©rabilitĂ© activement exploitĂ©e affectant Zimbra Collaboration Suite (ZCS). VulnĂ©rabilitĂ© Zimbra (CVE-2025-66376) DĂ©tails Produit : Zimbra Collaboration Suite (ZCS) Type : Stored XSS GravitĂ© : Ă©levĂ©e Patch : novembre 2025 Description La vulnĂ©rabilitĂ© affecte l’interface : C l a s s i c U I Elle permet Ă  un attaquant distant non authentifiĂ© de : ...

19 mars 2026 Â· 1 min

CISA ordonne aux agences fédérales de corriger trois failles iOS exploitées par le kit Coruna

Selon BleepingComputer, la CISA a ordonnĂ© aux agences fĂ©dĂ©rales amĂ©ricaines d’appliquer des correctifs Ă  trois failles de sĂ©curitĂ© affectant iOS. Ces vulnĂ©rabilitĂ©s sont ciblĂ©es dans des attaques de cyberespionnage et de vol de cryptomonnaies, menĂ©es Ă  l’aide du kit d’exploitation Coruna. CISA alerte sur des vulnĂ©rabilitĂ©s iOS exploitĂ©es via le kit d’exploit Coruna Contexte L’agence amĂ©ricaine CISA (Cybersecurity and Infrastructure Security Agency) a ordonnĂ© aux agences fĂ©dĂ©rales de corriger trois vulnĂ©rabilitĂ©s iOS activement exploitĂ©es dans des campagnes : ...

8 mars 2026 Â· 3 min

Des VPN Ivanti/Pulse Secure compromis Ă  rĂ©pĂ©tition par des hackers d’État chinois

Selon Bloomberg (The Big Take, 19 fĂ©vr. 2026), des campagnes d’intrusion attribuĂ©es Ă  la Chine ont exploitĂ© Ă  plusieurs reprises des failles 0‑day des VPN Ivanti Connect Secure (ex‑Pulse Secure), touchant des agences civiles US (dont la CISA elle‑mĂȘme), des entitĂ©s de la dĂ©fense, des banques et des entreprises. L’article investigue aussi le rĂŽle des pressions financiĂšres du private equity sur la sĂ©curitĂ© produit. ‱ Chronologie et portĂ©e des intrusions: en 2021, 119 organisations ont Ă©tĂ© compromises, y compris le propre data center californien de Pulse. DĂ©but 2024, prĂšs de deux douzaines d’organisations ont Ă©tĂ© infiltrĂ©es avant divulgation publique; deux bases CISA sensibles ont Ă©tĂ© compromises via Connect Secure malgrĂ© l’application du correctif recommandĂ©. En janvier 2025, une nouvelle campagne a touchĂ© notamment Nominet (R.-Uni), qu’Ivanti dĂ©crit comme un nombre « limitĂ© » de clients affectĂ©s. ...

24 fĂ©vrier 2026 Â· 3 min
Derniùre mise à jour le: 25 juin 2026 📝