Principales menaces et vulnérabilités
Exploits zero-day et critiques
Une nouvelle vulnérabilité zero-day d’Adobe Acrobat Reader est activement exploitée au moyen de PDF malveillants. Les attaquants peuvent dérober des données et compromettre des systèmes, alors qu’aucun correctif n’est actuellement disponible. Les équipes de sécurité sont invitées à bloquer les PDF non fiables, à désactiver JavaScript et à utiliser le sandboxing avec une surveillance du trafic sortant.
La vulnérabilité de Fortinet EMS (CVE-2026-35616) fait l’objet d’une exploitation active, permettant un accès non authentifié à l’API pour exécuter des commandes et élever les privilèges. Fortinet a publié un correctif temporaire et recommande d’appliquer immédiatement les correctifs et de restreindre l’accès réseau aux serveurs EMS.
IA et menaces émergentes
Des chercheurs ont découvert la faille d’IA GrafanaGhost, qui permet l’exfiltration furtive de données par injection de prompts et contournement de la validation. Bien qu’aucune exploitation active n’ait été signalée, ce problème souligne les risques croissants des fonctionnalités assistées par l’IA dans les logiciels d’entreprise.
Le rapport Cisco 2026 sur l’état des réseaux sans fil met en évidence une forte hausse des attaques sans fil pilotées par l’IA, 58 % des organisations faisant état de pertes — dont la moitié dépassent 1 million de dollars. Cisco recommande de mettre en œuvre WPA3, la segmentation réseau ainsi que des systèmes WIDS/WIPS pour limiter ces menaces.
Logiciels malveillants et campagnes d’exploitation
Plus de 50 applications Android présentes sur Google Play distribuaient le logiciel malveillant NoVoice, infectant plus de 2,3 millions d’appareils. Le logiciel malveillant utilisait du code dormant pour échapper à la détection et ciblait les appareils obsolètes afin de dérober des données.
Entre-temps, des pirates exploitent WhatsApp pour diffuser un logiciel malveillant VBS sur des PC Windows, en utilisant un contournement de l’UAC et des charges utiles hébergées dans le cloud pour établir une persistance et un accès par porte dérobée.
Actualités du secteur
Principales fuites de données
3,6 millions de dollars ont été dérobés à Bitcoin Depot après que des attaquants ont compromis des systèmes internes à l’aide d’identifiants volés. Cette fuite souligne l’importance d’imposer l’authentification multifacteur, de sécuriser les clés dans un stockage à froid et de mettre en place des validations multisignatures pour les transactions financières.
Une fuite de données chez Eurail a exposé les informations sensibles de plus de 300 000 voyageurs, notamment leurs passeports et leurs pièces d’identité. Certaines données ont déjà fait surface sur des forums du dark web, soulignant la nécessité du chiffrement, de l’authentification multifacteur et de la surveillance des fraudes.
La fuite liée au LAPD a exposé 7,7 To de données sensibles par l’intermédiaire d’une plateforme de découverte tierce. Cet incident confirme la nécessité de contrôles d’accès stricts et d’une gestion des risques liés aux fournisseurs.
Meta a suspendu sa collaboration avec Mercor à la suite d’une fuite impliquant des packages LiteLLM malveillants sur PyPI. Une analyse forensique est en cours afin de déterminer l’étendue de l’exposition des données.
Une fuite chez CareCloud a perturbé les systèmes de DSE pendant huit heures et exposé des données de patients, mettant en évidence les risques des systèmes de santé fondés sur le SaaS et l’importance de protéger les RPS.
Une fuite de données présumée chez Starbucks a exposé le firmware et le code source des machines à espresso Mastrena II, suscitant des inquiétudes concernant la sécurité opérationnelle et celle de la chaîne d’approvisionnement.
Évolutions des entreprises et de la technologie
Apple a annoncé la messagerie RCS chiffrée pour les communications entre iPhone et appareils Android, à la suite des avertissements du FBI concernant les vulnérabilités des SMS. Cette mise à jour renforce la confidentialité et réduit les risques liés aux opérateurs.
Samsung va fermer son application Messages en juillet 2026, en transférant les utilisateurs vers Google Messages, qui intègre le RCS et des fonctionnalités de détection des escroqueries par IA.
Amazon négocie l’acquisition de Globalstar pour 9 milliards de dollars afin de concurrencer Starlink dans les services d’Internet par satellite, même si des difficultés réglementaires et liées aux partenariats subsistent.
Nutanix a présenté sa plateforme d’IA agentique afin de simplifier la création d’agents d’entreprise et de réduire les coûts liés aux tokens grâce à son intégration avec les outils NVIDIA et des environnements de développement sécurisés.
Conseils de sécurité et bonnes pratiques
Protection des données et résilience
L’article Quelle est la résilience de votre stratégie de protection des données ? recommande de réduire au minimum les données sensibles stockées, d’appliquer le principe du moindre privilège avec une solution PAM et d’utiliser l’authentification multifacteur ainsi que le chiffrement pour les données en transit et au repos. La mise en œuvre de solutions de prévention des pertes de données avec une surveillance continue peut permettre de détecter rapidement les exfiltrations.
Évaluation des risques et gouvernance
Comment réaliser une évaluation des risques de cybersécurité en 5 étapes propose un guide de neuf pages pour identifier les vulnérabilités et hiérarchiser les stratégies d’atténuation au moyen d’évaluations structurées.
Sécurité des API et du cloud
Vos API pourraient-elles être un point d’entrée ? recommande d’imposer une authentification forte, de mettre en place une limitation du débit et de valider les entrées et les sorties via des passerelles d’API afin d’empêcher l’exposition des données.
Pour les utilisateurs du cloud, Renforcer la sécurité de l’utilisation d’iCloud insiste sur le respect des politiques de l’organisation et sur la nécessité de garantir une gestion sécurisée des données lors de l’accès aux services iCloud.
Développement des compétences et des effectifs
Développement des compétences en cybersécurité encourage les professionnels à apprendre le piratage éthique et les fondamentaux de la cybersécurité afin de renforcer les défenses contre l’évolution des menaces.
Outils et ressources
Your Data Assistant propose un outil d’IA à 20 dollars, valable à vie, qui permet aux utilisateurs d’analyser des feuilles de calcul localement, de générer des graphiques et d’interagir avec leurs données en toute sécurité, sans dépendre du cloud.
Le rapport de validation économique ESG met en avant des solutions optimisées de protection des données, conçues pour l’économie du cloud, qui aident les organisations à éviter les dépassements de coûts lorsqu’elles adaptent des outils sur site.
Pour les développeurs, les outils de création de bases de données sans code comme Airtable, AppSheet et Zoho offrent des solutions flexibles pour créer des applications personnalisées sans programmation poussée.
Enfin, les outils d’optimisation multicloud fondés sur l’IA aident les entreprises à réduire le gaspillage et à améliorer leurs performances grâce à une gestion prédictive de la demande et à une gouvernance automatisée.
Si vous souhaitez consulter davantage de contenus de nos archives de newsletters, cliquez ici.





