200 sources lues. 5 gardées.
Cette semaine, trois failles critiques. Une supply chain attack sur Rust. Une SSRF sur MLflow. Une injection de commande sur Zimbra. Si tu gères une équipe tech ou un serveur mail, tu lis tout. Le reste : un malware Android qui relaie tes données entre téléphones infectés même sans internet, et des attaquants qui utilisent l'IA pour debugger leur code d'attaque. Le filtre du jour : trois failles à patcher avant lundi, une tendance de fond à surveiller.
Le fait CVE-2026-73570. Une faille permet d'exécuter des commandes OS sur un serveur Zimbra sans authentification. Il suffit d'envoyer un email crafté. Condition : SNMP notifications activées. CERT Polska confirme l'exploitation active sur internet (https://dev.to/anoymask/zimbra-cve-2026-73570-unauthenticated-command-injection-via-smtp-kl4).
Et alors, lundi matin Si tu utilises Zimbra pour le mail de ta boîte : vérifie si zimbra-snmp est installé et si les notifications SNMP sont actives. Si oui, patch ou désactive immédiatement. Compromis = accès aux mails, credentials, pivot vers le réseau interne.
ON ACHÈTE (le patch, pas la faille)
Le fait Les crates arrayref 0.3.10, internment 0.8.7 et append-only-vec 0.1.9 ont été compromises via des comptes admin piratés. Le code légitime reste, mais des dépendances vérolées (proc-macro1, proc-macro-en) et un build.rs malveillant sont ajoutés. Le malware s'exécute au moment du cargo build. Cible : machines dev et credentials CI/CD (https://dev.to/anoymask/rust-crate-tampering-multi-stage-info-stealer-malware-launched-via-buildrs-4fp7).
Et alors, lundi matin Si ton équipe utilise Rust : audit des dépendances ce matin. Vérifie les versions des trois crates. Le danger : pas besoin d'exécuter le code, la compilation suffit. Tes secrets CI/CD sont la cible.
ON ACHÈTE (l'audit immédiat)
Le fait CVE-2026-64849. Un attaquant peut créer un webhook sans authentification sur un MLflow Tracking Server exposé, puis voler les credentials IAM via le metadata service AWS. Bypass via redirection 302. Ajouté à la liste CISA KEV : exploité activement (https://dev.to/anoymask/mlflow-cve-2026-64849-cloud-credential-theft-via-webhook-ssrf-2j).
Et alors, lundi matin Si tu fais du ML avec MLflow : vérifie que ton tracking server n'est pas exposé publiquement. Configuration par défaut = vulnérable. Credentials cloud = accès à tout ton infra.
ON ACHÈTE (la mise en réseau privé)
Le fait ThreatFabric documente Manic. Ce malware affiche un overlay transparent sur les apps bancaires pour voler les PIN. Nouveauté : quand il n'a pas de connexion internet, il relaie les données volées vers d'autres téléphones infectés via WiFi Direct ou Bluetooth. Jusqu'à 4 sauts. Cible : 169 apps bancaires, gouvernementales et crypto (https://dev.to/anoymask/manic-android-malware-information-theft-via-transparent-overlays-and-short-range-device-relaying-193a).
Et alors, lundi matin Tes équipes terrain avec des téléphones Android perso qui accèdent aux apps bancaires de la boîte : c'est le risque. L'exfiltration fonctionne même en mode avion via le téléphone du collègue d'à côté.
ON ATTEND (la confirmation du vecteur d'infection initial)
Le fait Cisco Talos documente un groupe chinois (UAT-10147) qui utilise des agents IA pour corriger et tester son code d'attaque post-compromise. Liste de cibles : environ 170 000 URLs. Déploiement du malware SPECTRE sur Windows et Linux. Cibles : gouvernements, éducation, tech (https://dev.to/anoymask/uat-10147-ai-assisted-intrusion-and-spectre-malware-3ej).
Et alors, lundi matin Le signal de fond : l'IA accélère aussi l'autre camp. Les attaquants itèrent plus vite sur leurs outils. Conséquence : le délai entre découverte de faille et exploitation de masse se réduit encore.
C'EST DU BRUIT (pour l'action immédiate - mais le signal de fond est réel)
Tout le monde s'excite sur "l'IA va révolutionner la cybersécurité défensive". Voilà ce que personne ne te dit :
l'IA en cybersécurité est une course aux armements, pas un avantage défensif durable. Tes fondamentaux - patch rapide, surface réduite, segmentation - restent ton vrai levier
Slot maison, on le dit.
Tu lis cette veille parce que tu n'as pas le temps de lire 200 sources par semaine. Le même problème existe pour ton contenu LinkedIn : tu sais qu'il faut publier, tu n'as pas le temps de produire.
On fait tourner une machine de contenu pour des dirigeants B2B. Pas de l'IA générique. Du contenu filtré, sourcé, calibré sur ta voix.
Ta priorité patch ce lundi :
Trois failles critiques exploitées cette semaine. Si tu n'as le temps que pour une action : vérifie ton Zimbra.
Jeremy
PS : Tu vends un outil ou un service utile aux dirigeants tech FR ? La waitlist partenaires est ouverte. Réponds à ce mail.