Les zero-days, les exploits d’IA et les risques liés à la chaîne d’approvisionnement marquent l’actualité de la cybersécurité en juin 2026

Résumé hebdomadaire des newsletters de Cybersecurity Insider

Jun 12, 2026
7 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Principales menaces et vulnérabilités

Zero-days et CVE exploitées

Un nouveau zero-day de Microsoft Defender permet d’obtenir un accès de niveau SYSTEM sur les appareils Windows 10 et 11 entièrement corrigés. La faille, due à une condition de concurrence, n’est toujours pas corrigée ; les administrateurs sont invités à restreindre les privilèges de Defender et à surveiller les tentatives d’exploitation.

La Cybersecurity and Infrastructure Security Agency (CISA) des États-Unis a publié une directive d’urgence imposant de corriger un zero-day du VPN Check Point (CVE-2026-50751) activement exploité par des groupes de rançongiciels. Cette vulnérabilité permet un accès distant non authentifié via IKEv1 ; l’application immédiate du correctif est vivement recommandée.

Le Patch Tuesday de juin de Microsoft a corrigé près de 200 vulnérabilités dans l’ensemble de sa gamme de produits, dont trois failles précédemment divulguées. La mise à jour comprend 40 correctifs critiques, soulignant l’importance d’actualiser les systèmes rapidement.

Advertisement

Exécution de code à distance et failles de bibliothèques

Une grave vulnérabilité d’OpenSSL pourrait permettre l’exécution de code à distance au moyen de messages PKCS7 ou S/MIME spécialement conçus. Les administrateurs doivent donner la priorité à la correction des systèmes qui traitent des contenus externes signés afin de limiter les risques d’exploitation.

Des chercheurs ont identifié six vulnérabilités dans la bibliothèque protobuf.js qui pourraient entraîner une exécution de code à distance ou un déni de service. Il est conseillé aux organisations d’installer la dernière version et d’auditer les dépendances pour détecter d’éventuelles failles.

Une nouvelle vulnérabilité de Hugging Face Transformers (CVE-2026-4372) permet l’exécution de code à distance via des fichiers de configuration malveillants de modèles d’IA. Les utilisateurs doivent appliquer les correctifs disponibles et vérifier la provenance des modèles.

Dans un autre cas, une vulnérabilité de Microsoft Edge permet à des attaquants d’exécuter du code arbitraire en incitant les utilisateurs à ouvrir des fichiers ou des sites web malveillants. Le problème provient d’une validation incorrecte des chemins de fichiers ; les utilisateurs doivent installer les mises à jour immédiatement.

Exploits liés à l’IA et aux plateformes

Des chercheurs ont démontré que des invites dissimulées pouvaient contourner les défenses de Gemini et permettre des actions non autorisées via les notifications d’applications de messagerie. La vulnérabilité de Gemini a été corrigée ; les utilisateurs doivent vérifier les autorisations et les intégrations des applications.

Une vulnérabilité de GitHub.dev a exposé des jetons OAuth de développeurs à la suite d’une évasion du bac à sable d’une webview VSCode. Les développeurs doivent vider les caches et éviter les dépôts non fiables afin de prévenir le vol de jetons.

Actualités du secteur

Espionnage, fuites de données et incidents liés aux plateformes

Les campagnes d’espionnage liées à la Chine ciblent de plus en plus les systèmes d’IA et les environnements cloud, représentant 58 % des attaques commanditées par des États contre des entreprises technologiques. Les équipes de sécurité sont invitées à dresser l’inventaire des actifs d’IA et à surveiller les schémas d’accès anormaux.

Advertisement

GitHub a temporairement désactivé les dépôts de Microsoft après avoir détecté des contenus potentiellement malveillants, mettant en évidence les risques persistants liés à la chaîne d’approvisionnement dans les écosystèmes de développement logiciel.

Meta a révélé une faille dans la récupération des comptes Instagram qui a exposé plus de 20 000 comptes. Les attaquants ont exploité des contrôles de vérification insuffisants pour réinitialiser les mots de passe et contourner la vérification faciale à l’aide d’images animées et de VPN.

ServiceNow a confirmé un incident d’exposition de données causé par un point de terminaison d’API non authentifié, qui permettait d’accéder à des informations sensibles sur les clients, comme des tickets d’assistance et des dossiers d’employés. Le problème a depuis été corrigé.

Gouvernance de l’IA et évolutions des entreprises

Anthropic a élargi l’accès à son modèle d’IA Mythos en mettant en place de nouvelles garde-fous qui limitent les cas d’usage liés à la cybersécurité. Cette décision fait suite aux inquiétudes suscitées par l’identification de milliers de vulnérabilités par Mythos lors de tests internes.

Les autorités de régulation du monde entier réclament une surveillance plus stricte des systèmes d’IA agentique. Le Conseil de stabilité financière a averti que l’IA autonome dans la finance pouvait entraîner des actions non autorisées et des fuites de données en l’absence de supervision humaine.

OpenAI a étendu le mode Lockdown de ChatGPT aux utilisateurs professionnels, en limitant la navigation et les téléchargements de fichiers afin de réduire les risques de fuite de données et d’injection d’invites. Les organisations sont encouragées à définir des règles précisant dans quelles situations les employés doivent activer ce mode.

Acteurs émergents et tactiques d’attaque

Le groupe de rançongiciels Silent Ransom a intensifié ses opérations, ciblant des cabinets d’avocats et des sociétés financières aux États-Unis par le biais de vishing, de faux appels du support informatique et même d’intrusions physiques. Le groupe utilise de fausses factures et des outils d’accès à distance pour exercer des extorsions.

Les outils de reconnaissance automatisée redéfinissent le risque cyber en agrégeant des données issues de fuites pour établir des profils détaillés des victimes. Ces outils abaissent le seuil technique nécessaire aux attaquants moins expérimentés pour lancer des campagnes d’hameçonnage et d’usurpation d’identité.

Advertisement

Parallèlement, les réseaux d’escroquerie pilotés par l’IA en Asie du Sud-Est développent leurs opérations frauduleuses au moyen de l’automatisation et de logiciels malveillants, souvent dans des conditions de travail forcé. Les organisations sont invitées à intégrer les escroqueries assistées par l’IA dans leurs modèles de menace.

Sécurité de l’IA et des réseaux sociaux

Les deepfakes et les escroqueries générées par l’IA continuent de mettre les plateformes de réseaux sociaux à l’épreuve. Les experts soulignent la nécessité de vérifier les identités, de modérer les contenus à l’aide de l’IA et d’agir sur le plan législatif pour lutter contre les contenus synthétiques.

Les téléviseurs connectés et les applications mobiles sont détournés pour intégrer des réseaux de collecte de données par l’IA au moyen de SDK qui acheminent le trafic via les appareils des utilisateurs. Les équipes de sécurité doivent examiner les journaux réseau et inclure les téléviseurs connectés dans leurs inventaires d’actifs.

Regards sur le secteur et évolutions stratégiques

Lors de Gartner SRM 2026, les experts ont mis l’accent sur la résilience plutôt que sur la prévention face à l’évolution des menaces liées à l’IA. La conférence a souligné la nécessité de renforcer les contrôles au niveau des identités et des données pour contrer les risques liés à l’IA agentique.

Un rapport récent a révélé que 84 % des organisations avaient subi des incidents de risque numérique en 2026, les attaques générées par l’IA constituant le plus grand défi. La collaboration entre équipes et l’inventaire des actifs d’IA sont recommandés pour améliorer la détection et la réponse.

Conseils et bonnes pratiques de sécurité

Advertisement

Sécurisez votre chaîne d’approvisionnement logicielle

  • Gardez une visibilité sur les composants logiciels à l’aide d’un SBOM et d’une surveillance continue afin de détecter les vulnérabilités.
  • Verrouillez les dépendances sur des versions approuvées et vérifiez les signatures du code avant le déploiement.
  • Auditez les fournisseurs, sécurisez les systèmes CI/CD au moyen de contrôles d’accès robustes et imposez l’authentification multifacteur afin de réduire les risques liés aux tiers.

Utilisez des méthodes d’authentification multifacteur plus robustes

  • Utilisez une application d’authentification pour générer des codes à durée limitée plutôt que la vérification par SMS.
  • Activez une authentification multifacteur résistante à l’hameçonnage à l’aide de clés de sécurité ou de clés d’accès.
  • Évitez de vous fier uniquement à l’authentification multifacteur par SMS en raison des risques de détournement de carte SIM.

Protégez votre identité lors de vos recherches d’emploi

  • Vérifiez l’identité des recruteurs par les canaux officiels de l’entreprise avant de communiquer des informations.
  • Limitez les informations personnelles fournies dans les candidatures à votre CV et à vos coordonnées professionnelles.
  • Méfiez-vous des demandes de pièces d’identité avant les entretiens ou l’intégration afin d’éviter les escroqueries.

Réduire le risque de vol de données

  • Utilisez l’authentification multifacteur et la gestion des accès à privilèges pour empêcher le vol d’identifiants et les accès non autorisés.
  • Surveillez les terminaux et l’activité des utilisateurs à l’aide d’outils EDR/XDR afin de détecter les comportements suspects.
  • Mettez en œuvre des solutions DLP et CASB pour contrôler les mouvements de données sensibles et empêcher les partages non autorisés.
Advertisement

Quel est le niveau de sécurité de votre chaîne d’approvisionnement logicielle ?

  • Gardez une visibilité sur votre écosystème logiciel à l’aide d’un SBOM et surveillez les fournisseurs tiers.
  • Utilisez des outils d’analyse des dépendances et vérifiez l’intégrité des paquets au moyen de signatures de code et de sommes de contrôle.
  • Imposez un accès fondé sur le principe du moindre privilège aux développeurs et examinez régulièrement les autorisations.

Outils et ressources

Simplifiez la conformité — des politiques de sécurité prêtes à l’emploi pour contribuer à protéger votre entreprise sans le coût ni la complexité d’une solution d’entreprise, le tout pour moins de 100 $US.

Les équipes de sécurité peuvent s’appuyer sur les enseignements de l’analyse des modèles de codage par IA de Sonar pour comprendre comment différents grands modèles de langage introduisent des risques de codage spécifiques. Il reste essentiel d’appliquer aux codes générés par l’IA les pratiques traditionnelles de revue et de test du code.

Les organisations doivent également suivre les évolutions de la plateforme d’IA Mythos d’Anthropic et du mode Lockdown d’OpenAI afin de mieux comprendre l’évolution de la gouvernance de l’IA et des contrôles de sécurité.

Pour découvrir davantage de contenus de nos archives de newsletters, cliquez ici.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.