Les exploits, les menaces liées à l’IA et les malwares cloud marquent une semaine mouvementée

Résumé hebdomadaire des newsletters de Cybersecurity Insider

Jan 16, 2026
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Principales menaces et vulnérabilités

Failles zero-day et exploits critiques

Une vulnérabilité du plugin WordPress Modular DS (v2.5.1 et versions antérieures) est activement exploitée pour contourner l’authentification et obtenir un accès administrateur. Plus de 40 000 installations sont exposées. Un correctif est disponible et doit être appliqué immédiatement.

PAN-OS sont invités à corriger une vulnérabilité par déni de service affectant les portails et passerelles GlobalProtect. La faille peut mettre les systèmes hors ligne, et un code de preuve de concept a été publié.

Le Patch Tuesday de janvier de Microsoft a corrigé 112 vulnérabilités, dont des failles critiques dans SharePoint et Office, ainsi qu’un problème de Windows DWM répertorié dans le catalogue KEV de la CISA. Les administrateurs doivent donner la priorité à ces mises à jour.

Fortinet a corrigé une vulnérabilité d’exécution de code à distance dans FortiOS et FortiSwitchManager, exploitable sans authentification. La faille permet à des attaquants non authentifiés d’exécuter du code à distance. Il est recommandé de restreindre les accès et de renforcer la surveillance.

Advertisement

Trend Micro Apex Central a reçu des correctifs pour trois vulnérabilités, dont une notée 9,8 selon le CVSS, qui pourraient permettre l’exécution de code à distance au niveau SYSTEM sans authentification. Aucune exploitation n’a encore été signalée.

Google Chrome WebView doivent être mis à jour immédiatement afin de corriger CVE-2026-0628, une vulnérabilité de gravité élevée permettant l’injection de code dans les applications et les navigateurs.

Undertow, un serveur web Java utilisé dans WildFly et JBoss, est vulnérable au détournement de sessions via des en-têtes HTTP Host manipulés. Un correctif est disponible pour CVE-2025-12543.

Malwares et exploits en circulation

VoidLink, un framework de malware Linux modulaire, cible les environnements cloud et les conteneurs en utilisant des plugins en mémoire pour assurer sa furtivité et sa persistance. Les entreprises doivent vérifier leurs configurations de sécurité des conteneurs.

Ghost Tapped est un malware qui exploite les fonctionnalités NFC d’Android pour effectuer des transactions frauduleuses, dérobant plus de 355 000 dollars dans plusieurs pays. La campagne reste active.

OWASP CRS a corrigé une faille qui permettait à des charges XSS encodées de contourner les protections des WAF en raison d’une inspection incomplète des données multiparties.

Actualités du secteur

Fuites et compromissions de données

Une fuite de données du DHS a exposé les informations personnelles et professionnelles de 4 500 agents de l’ICE et de la Border Patrol, faisant craindre des actes de harcèlement ciblé.

Gulshan Management Services, un distributeur de carburant texan, a subi une compromission touchant 377 000 personnes. Les attaquants ont utilisé des identifiants volés pour déployer un malware et perturber les systèmes internes.

BreachForums a subi une importante fuite de données, exposant les noms d’utilisateur, adresses e-mail, mots de passe hachés, adresses IP et clés PGP de près de 324 000 utilisateurs, ce qui pourrait faciliter les enquêtes des forces de l’ordre.

Advertisement

Hameçonnage et ingénierie sociale

Une campagne d’hameçonnage sur WhatsApp utilise de faux QR codes de réunion pour détourner des comptes en reliant WhatsApp Web à des navigateurs contrôlés par les attaquants. Les utilisateurs doivent scanner uniquement les QR codes provenant du site officiel.

Instagram a envoyé à ses utilisateurs des e-mails suspects de réinitialisation de mot de passe. Même si aucune compromission n’a eu lieu, l’incident souligne les abus de la fonctionnalité de récupération de compte et les risques d’hameçonnage.

IA et menaces émergentes

Microsoft Copilot était vulnérable à une attaque de type Reprompt permettant d’exfiltrer des données en un clic via des liens légitimes. Microsoft a depuis corrigé le problème.

Les attaques ZombieAgent exploitent les connecteurs de ChatGPT pour exfiltrer des données à l’aide de prompts cachés intégrés à des fichiers et des e-mails. Des plateformes comme Gmail et GitHub sont exposées.

Les protections de navigateur IA de BrowseSafe ont été contournées dans 36 % des tests en équipe rouge à l’aide d’injections de prompts encodées, révélant d’importantes lacunes dans les garde-fous.

Les escroqueries pilotées par l’IA ont contribué à hauteur de 17 milliards de dollars à la fraude aux cryptomonnaies en 2025, les techniques d’usurpation d’identité et les deepfakes jouant un rôle majeur.

Autres évolutions du secteur

Le gouvernement britannique a abandonné son projet d’imposer des identités numériques pour les contrôles du droit au travail, en raison de préoccupations relatives à la confidentialité et à la sécurité, même si la vérification facultative sera étendue.

Les clients de Betterment ont été ciblés par une escroquerie aux cryptomonnaies après le détournement d’une plateforme marketing par des attaquants. Aucun compte n’a été compromis, mais des données personnelles pourraient avoir été exposées.

Les joueurs d’Apex Legends ont été victimes d’un détournement des entrées à distance. Respawn a confirmé le problème, mais a démenti toute vulnérabilité d’exécution de code à distance.

Advertisement

ServiceNow a corrigé une faille d’IA qui permettait l’usurpation d’identité d’utilisateurs non authentifiés. Aucune exploitation n’a été observée.

Conseils de sécurité et bonnes pratiques

Sécurité du cloud et des conteneurs

Pour sécuriser les environnements cloud et conteneurisés, les entreprises doivent :

  • Restreindre l’accès aux services de métadonnées cloud
  • Faire tourner les secrets à l’aide de jetons à courte durée de vie stockés dans un coffre-fort approuvé
  • Appliquer le principe du moindre privilège aux comptes de service Kubernetes
  • Bloquer les workloads de conteneurs privilégiés

Sécurité des jeux vidéo et des appareils mobiles

Les joueurs doivent protéger leurs comptes en :

  • Utilisant des mots de passe uniques avec un gestionnaire de mots de passe
  • Activant l’authentification multifacteur
  • Sécurisant les options de récupération par e-mail
  • Évitant les mods ou outils de triche non officiels

Les utilisateurs mobiles sont invités à :

  • Utiliser uniquement les boutiques d’applications officielles et maintenir les applications à jour
  • Vérifier les autorisations des applications et utiliser un antivirus mobile
  • Activer un verrouillage d’écran robuste et les fonctionnalités de récupération de l’appareil
  • Éviter les liens et messages suspects

Gestion des risques liés aux tiers et à l’IA

Pour gérer les risques liés aux tiers, les entreprises doivent :

  • Tenir un inventaire complet des intégrations des fournisseurs
  • Imposer l’authentification multifacteur, le moindre privilège et une gestion sécurisée des jetons d’API
  • Surveiller les communications sortantes à la recherche d’anomalies
  • Intégrer les exigences de sécurité aux contrats des fournisseurs

Pour limiter l’exposition des données due à l’IA:

  • Limiter l’accès de l’IA aux systèmes essentiels et appliquer le principe du moindre privilège
  • Éviter d’inclure des données sensibles dans les prompts et effacer régulièrement la mémoire de l’IA
  • Former les utilisateurs à détecter les injections de prompts et les techniques d’abus propres à l’IA
Advertisement

Outils et ressources

Aucun nouvel outil ni framework n’a été présenté cette semaine, mais plusieurs correctifs et mises à jour ont été publiés pour les plateformes de Microsoft, Fortinet, Google et OWASP. Les entreprises sont invitées à appliquer toutes les mises à jour pertinentes et à revoir leurs configurations de sécurité à la lumière des vulnérabilités divulguées.


Pour consulter davantage de contenu dans nos archives de newsletters, cliquez ici.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.