CISA impose un délai de 72h pour patcher les vulnérabilités critiques dans les agences fédérales

📅 Source : The Record Media — Date de publication : 10 juin 2026 đŸ›ïž Contexte La CISA (Cybersecurity and Infrastructure Security Agency) a publiĂ© une nouvelle directive opĂ©rationnelle contraignante (Binding Operational Directive) imposant aux agences civiles fĂ©dĂ©rales amĂ©ricaines des dĂ©lais de remĂ©diation accĂ©lĂ©rĂ©s pour les vulnĂ©rabilitĂ©s cyber, en rĂ©ponse Ă  la montĂ©e en puissance des menaces facilitĂ©es par l’intelligence artificielle. 🔍 CritĂšres de priorisation La directive dĂ©finit quatre critĂšres pour Ă©valuer la criticitĂ© d’une vulnĂ©rabilitĂ© : ...

13 juin 2026 Â· 2 min

CISA publie BOD 26-04 : nouvelle directive fédérale de priorisation des correctifs de sécurité par risque

📋 Contexte Le 10 juin 2026, la Cybersecurity and Infrastructure Security Agency (CISA) a publiĂ© la Binding Operational Directive 26-04 (BOD 26-04) intitulĂ©e Prioritizing Security Updates Based on Risk. Cette directive est contraignante pour l’ensemble des agences fĂ©dĂ©rales civiles amĂ©ricaines (Federal Civilian Executive Branch — FCEB). Elle est publiĂ©e sur le site officiel cisa.gov. 🎯 Objectif et portĂ©e La directive vise Ă  moderniser la gestion des vulnĂ©rabilitĂ©s au sein du gouvernement fĂ©dĂ©ral amĂ©ricain en priorisant la remĂ©diation selon le niveau de risque rĂ©el plutĂŽt qu’en traitant toutes les vulnĂ©rabilitĂ©s de maniĂšre uniforme. Elle s’applique Ă  tous les systĂšmes d’information fĂ©dĂ©raux (Federal Information Systems), y compris ceux hĂ©bergĂ©s dans des environnements tiers (FedRAMP, cloud). ...

13 juin 2026 Â· 3 min

CVE-2026-9082 : Injection SQL dans Drupal JSON:API ajoutée au catalogue KEV de la CISA

đŸ—“ïž Contexte Source : CrowdSec VulnTracking, publiĂ© le 25 mai 2026. CrowdSec suit activement les tentatives d’exploitation de CVE-2026-9082, une vulnĂ©rabilitĂ© de type SQL injection affectant le cƓur de Drupal via les paramĂštres de filtre de l’API JSON:API sur les endpoints /jsonapi/. 📅 Chronologie des Ă©vĂ©nements 20 mai 2026 : Drupal publie l’advisory de sĂ©curitĂ© SA-CORE-2026-004 21 mai 2026 : CrowdSec observe les premiĂšres tentatives de sondage (probing) 22 mai 2026 : CrowdSec publie une rĂšgle de dĂ©tection ; CISA ajoute CVE-2026-9082 au catalogue KEV (Known Exploited Vulnerabilities) 23 mai 2026 : PremiĂšre exploitation confirmĂ©e sur le rĂ©seau CrowdSec 25 mai 2026 : 68 IPs attaquantes distinctes observĂ©es 🔍 DĂ©tails techniques CVE-2026-9082 est causĂ©e par une neutralisation incorrecte d’entrĂ©es contrĂŽlĂ©es par l’attaquant dans les clĂ©s de paramĂštres de filtre JSON:API. Des mĂ©tacaractĂšres SQL peuvent ĂȘtre injectĂ©s directement dans la clĂ© du filtre (et non uniquement dans la valeur), via des requĂȘtes HTTP vers des endpoints /jsonapi/ exposĂ©s publiquement. ...

25 mai 2026 Â· 2 min

NIST restreint l'enrichissement des CVE face Ă  l'explosion des soumissions en 2026

📅 Source : The Record Media — 15 avril 2026 Contexte Le National Institute of Standards and Technology (NIST), gestionnaire de la National Vulnerability Database (NVD), annonce une refonte majeure de sa politique d’enrichissement des entrĂ©es CVE. Cette dĂ©cision fait suite Ă  une croissance exponentielle des soumissions de vulnĂ©rabilitĂ©s, aggravĂ©e par la dĂ©mocratisation des outils d’IA pour la revue de code. Chiffres clĂ©s Les soumissions du premier trimestre 2026 sont en hausse de +33% par rapport Ă  la mĂȘme pĂ©riode en 2025 ~42 000 CVE enrichis en 2025, soit 45% de plus que toute annĂ©e prĂ©cĂ©dente L’équipe NVD compte toujours 21 personnes malgrĂ© la croissance continue du volume Un arriĂ©rĂ© de CVE non enrichis antĂ©rieurs au 1er mars 2026 sera classĂ© en catĂ©gorie “Not Scheduled” Nouveaux critĂšres d’enrichissement prioritaire À compter du 15 avril 2026, le NIST n’enrichira que : ...

16 avril 2026 Â· 2 min

CISA met à jour discrÚtement le flag ransomware dans la base KEV; recensement des « silent flips » en 2025

Contexte: source non prĂ©cisĂ©e; publication datĂ©e du 4 fĂ©vrier 2026. En octobre 2023, CISA a ajoutĂ© Ă  la base KEV (Known Exploited Vulnerabilities) le champ knownRansomwareCampaignUse pour aider Ă  la priorisation des vulnĂ©rabilitĂ©s. L’auteur rappelle que s’appuyer sur KEV est dĂ©jĂ  un indicateur retardĂ©, et attendre en plus le flag ransomware l’est encore davantage, mĂȘme si les Ă©quipes ont parfois besoin de preuves solides pour agir. CISA ne se contente pas d’annoter les nouvelles entrĂ©es : l’agence met Ă  jour silencieusement des fiches existantes. Lorsque le champ passe de « Unknown » Ă  « Known », CISA indique disposer de preuves d’usage par des opĂ©rateurs de ransomware — un changement matĂ©riel de posture de risque qui devrait modifier la priorisation. ...

4 fĂ©vrier 2026 Â· 1 min
Derniùre mise à jour le: 25 juin 2026 📝