Neutron, notre moteur d’IA, a obtenu un score de 96,75 % sur le benchmark CyberGym de l’UC Berkeley. En savoir plus

Auteur

Aziz Elbelaychy

Security Engineer

Aziz is a Security Engineer Intern at Ostorlab. He specializes in application security and offensive security testing. He conducts deep-dive vulnerability analysis across web and mobile applications, leveraging his background in penetration testing, and also delivers vulnerability research and robust assessments to help organizations proactively secure their attack surfaces. His research and technical findings are rigorously reviewed by the Ostorlab engineering team for accuracy and reproducibility.

Articles : 9 LinkedIn

Découvrez comment Agentic Deep Scan d'Ostorlab a enchaîné une divulgation OpenAPI de sévérité moyenne et une vulnérabilité SSRF pour contourner une restriction de loopback et extraire des identifiants de base de données.

Sécurité

SOC 2 peut-il accepter un test d'intrusion réalisé par une IA ?

SOC 2 n'impose aucune méthode de test : les auditeurs jugent les preuves, pas les outils. Voici c...

6 août 2026

Sécurité

Comment l'IA détecte les vulnérabilités complexes : pentest agentique et chaînage d'exploits

Découvrez comment l'IA agentique détecte les failles de logique métier que les scanners à base de...

28 juillet 2026

Sécurité

Analyse du malware bancaire Android BeatBanker/BTMOB

Analyse statique de TV_V_23.apk, malware bancaire Android BeatBanker/BTMOB déguisé en lampe de po...

28 avril 2026

Autres articles par Aziz Elbelaychy

Roundcube : failles d'injection de commandes IMAP et de SSRF

Analyse approfondie de deux vulnérabilités critiques découvertes dans Roundcube Webmail (< 1.6.14, 1.5.14, 1.7 RC4) lors d'une revue de code source. OVE-2026-8 permet à des attaquants authentifiés d'injecter des commandes IMAP arbitraires via le paramètre _filter, faute d'assainissement des CRLF. OVE-2026-9 permet une Server-Side Request Forgery (SSRF) en exploitant le mécanisme de proxy CSS, donnant accès à des ressources du réseau interne et aux métadonnées cloud.

8 avril 2026

CVE-2026-27971 : exécution de code à distance non authentifiée dans Qwik server$

Analyse technique de CVE-2026-27971, une vulnérabilité critique d'exécution de code à distance non authentifiée (CVSS 9.2) dans Qwik (< 1.19.1). La désérialisation non sécurisée dans le flux RPC de server$ permet de reconstruire des objets QRL contrôlés par l'attaquant à partir de requêtes application/qwik-json, ce qui autorise la résolution d'un chemin de module et d'un symbole arbitraires et, lorsque require() est disponible, l'exécution de code à distance via l'invocation d'une fonction côté serveur forgée.

1er avril 2026

CVE-2025-68461 : contournement XSS de Roundcube via SVG Animate

La CVE-2025-68461 (CVSS 7,2) permet à des balises SVG animate de contourner le sanitizer de Roundcube grâce aux préfixes d'espace de noms. PoC, analyse du correctif, détection avec Nuclei et mesures d'atténuation.

17 mars 2026

CVE-2026-26019 : vulnérabilité de falsification de requête côté serveur dans RecursiveUrlLoader de LangChain

Analyse technique de la CVE-2026-26019, une vulnérabilité SSRF de sévérité moyenne (CVSS 4,1) dans le paquet JavaScript LangChain Community (< 1.1.14). La classe RecursiveUrlLoader valide les URL explorées avec une simple vérification de préfixe de chaîne, ce qui permet à un attaquant de contourner la restriction preventOutside par défaut avec un domaine suffixé et de rediriger le crawler vers des actifs du réseau interne, avec un risque d'exposition d'identifiants sensibles et de points de terminaison de métadonnées.

4 mars 2026

CVE-2025-64712 : RCE par path traversal dans le traitement des fichiers MSG de la bibliothèque Unstructured

Analyse technique de la CVE-2025-64712, une vulnérabilité critique (CVSS 9,8) de path traversal menant à une exécution de code à distance dans la bibliothèque Python Unstructured (< 0.18.18). Les noms de fichiers joints non assainis dans le traitement des fichiers MSG d'Outlook permettent un path traversal, ce qui autorise un attaquant à écraser des fichiers arbitraires via un fichier MSG forgé et à obtenir une exécution de code.

23 février 2026