Principales menaces et vulnérabilités
Failles zero-day et exploits critiques
Une vulnérabilité du plugin WordPress Modular DS (v2.5.1 et versions antérieures) est activement exploitée pour contourner l’authentification et obtenir un accès administrateur. Plus de 40 000 installations sont exposées. Un correctif est disponible et doit être appliqué immédiatement.
PAN-OS sont invités à corriger une vulnérabilité par déni de service affectant les portails et passerelles GlobalProtect. La faille peut mettre les systèmes hors ligne, et un code de preuve de concept a été publié.
Le Patch Tuesday de janvier de Microsoft a corrigé 112 vulnérabilités, dont des failles critiques dans SharePoint et Office, ainsi qu’un problème de Windows DWM répertorié dans le catalogue KEV de la CISA. Les administrateurs doivent donner la priorité à ces mises à jour.
Fortinet a corrigé une vulnérabilité d’exécution de code à distance dans FortiOS et FortiSwitchManager, exploitable sans authentification. La faille permet à des attaquants non authentifiés d’exécuter du code à distance. Il est recommandé de restreindre les accès et de renforcer la surveillance.
Trend Micro Apex Central a reçu des correctifs pour trois vulnérabilités, dont une notée 9,8 selon le CVSS, qui pourraient permettre l’exécution de code à distance au niveau SYSTEM sans authentification. Aucune exploitation n’a encore été signalée.
Google Chrome WebView doivent être mis à jour immédiatement afin de corriger CVE-2026-0628, une vulnérabilité de gravité élevée permettant l’injection de code dans les applications et les navigateurs.
Undertow, un serveur web Java utilisé dans WildFly et JBoss, est vulnérable au détournement de sessions via des en-têtes HTTP Host manipulés. Un correctif est disponible pour CVE-2025-12543.
Malwares et exploits en circulation
VoidLink, un framework de malware Linux modulaire, cible les environnements cloud et les conteneurs en utilisant des plugins en mémoire pour assurer sa furtivité et sa persistance. Les entreprises doivent vérifier leurs configurations de sécurité des conteneurs.
Ghost Tapped est un malware qui exploite les fonctionnalités NFC d’Android pour effectuer des transactions frauduleuses, dérobant plus de 355 000 dollars dans plusieurs pays. La campagne reste active.
OWASP CRS a corrigé une faille qui permettait à des charges XSS encodées de contourner les protections des WAF en raison d’une inspection incomplète des données multiparties.
Actualités du secteur
Fuites et compromissions de données
Une fuite de données du DHS a exposé les informations personnelles et professionnelles de 4 500 agents de l’ICE et de la Border Patrol, faisant craindre des actes de harcèlement ciblé.
Gulshan Management Services, un distributeur de carburant texan, a subi une compromission touchant 377 000 personnes. Les attaquants ont utilisé des identifiants volés pour déployer un malware et perturber les systèmes internes.
BreachForums a subi une importante fuite de données, exposant les noms d’utilisateur, adresses e-mail, mots de passe hachés, adresses IP et clés PGP de près de 324 000 utilisateurs, ce qui pourrait faciliter les enquêtes des forces de l’ordre.
Hameçonnage et ingénierie sociale
Une campagne d’hameçonnage sur WhatsApp utilise de faux QR codes de réunion pour détourner des comptes en reliant WhatsApp Web à des navigateurs contrôlés par les attaquants. Les utilisateurs doivent scanner uniquement les QR codes provenant du site officiel.
Instagram a envoyé à ses utilisateurs des e-mails suspects de réinitialisation de mot de passe. Même si aucune compromission n’a eu lieu, l’incident souligne les abus de la fonctionnalité de récupération de compte et les risques d’hameçonnage.
IA et menaces émergentes
Microsoft Copilot était vulnérable à une attaque de type Reprompt permettant d’exfiltrer des données en un clic via des liens légitimes. Microsoft a depuis corrigé le problème.
Les attaques ZombieAgent exploitent les connecteurs de ChatGPT pour exfiltrer des données à l’aide de prompts cachés intégrés à des fichiers et des e-mails. Des plateformes comme Gmail et GitHub sont exposées.
Les protections de navigateur IA de BrowseSafe ont été contournées dans 36 % des tests en équipe rouge à l’aide d’injections de prompts encodées, révélant d’importantes lacunes dans les garde-fous.
Les escroqueries pilotées par l’IA ont contribué à hauteur de 17 milliards de dollars à la fraude aux cryptomonnaies en 2025, les techniques d’usurpation d’identité et les deepfakes jouant un rôle majeur.
Autres évolutions du secteur
Le gouvernement britannique a abandonné son projet d’imposer des identités numériques pour les contrôles du droit au travail, en raison de préoccupations relatives à la confidentialité et à la sécurité, même si la vérification facultative sera étendue.
Les clients de Betterment ont été ciblés par une escroquerie aux cryptomonnaies après le détournement d’une plateforme marketing par des attaquants. Aucun compte n’a été compromis, mais des données personnelles pourraient avoir été exposées.
Les joueurs d’Apex Legends ont été victimes d’un détournement des entrées à distance. Respawn a confirmé le problème, mais a démenti toute vulnérabilité d’exécution de code à distance.
ServiceNow a corrigé une faille d’IA qui permettait l’usurpation d’identité d’utilisateurs non authentifiés. Aucune exploitation n’a été observée.
Conseils de sécurité et bonnes pratiques
Sécurité du cloud et des conteneurs
Pour sécuriser les environnements cloud et conteneurisés, les entreprises doivent :
- Restreindre l’accès aux services de métadonnées cloud
- Faire tourner les secrets à l’aide de jetons à courte durée de vie stockés dans un coffre-fort approuvé
- Appliquer le principe du moindre privilège aux comptes de service Kubernetes
- Bloquer les workloads de conteneurs privilégiés
Sécurité des jeux vidéo et des appareils mobiles
Les joueurs doivent protéger leurs comptes en :
- Utilisant des mots de passe uniques avec un gestionnaire de mots de passe
- Activant l’authentification multifacteur
- Sécurisant les options de récupération par e-mail
- Évitant les mods ou outils de triche non officiels
Les utilisateurs mobiles sont invités à :
- Utiliser uniquement les boutiques d’applications officielles et maintenir les applications à jour
- Vérifier les autorisations des applications et utiliser un antivirus mobile
- Activer un verrouillage d’écran robuste et les fonctionnalités de récupération de l’appareil
- Éviter les liens et messages suspects
Gestion des risques liés aux tiers et à l’IA
Pour gérer les risques liés aux tiers, les entreprises doivent :
- Tenir un inventaire complet des intégrations des fournisseurs
- Imposer l’authentification multifacteur, le moindre privilège et une gestion sécurisée des jetons d’API
- Surveiller les communications sortantes à la recherche d’anomalies
- Intégrer les exigences de sécurité aux contrats des fournisseurs
Pour limiter l’exposition des données due à l’IA:
- Limiter l’accès de l’IA aux systèmes essentiels et appliquer le principe du moindre privilège
- Éviter d’inclure des données sensibles dans les prompts et effacer régulièrement la mémoire de l’IA
- Former les utilisateurs à détecter les injections de prompts et les techniques d’abus propres à l’IA
Outils et ressources
Aucun nouvel outil ni framework n’a été présenté cette semaine, mais plusieurs correctifs et mises à jour ont été publiés pour les plateformes de Microsoft, Fortinet, Google et OWASP. Les entreprises sont invitées à appliquer toutes les mises à jour pertinentes et à revoir leurs configurations de sécurité à la lumière des vulnérabilités divulguées.
Pour consulter davantage de contenu dans nos archives de newsletters, cliquez ici.





