Auteur
Mohammed Lachhab
Mohammed Lachhab is a Security Engineer at Ostorlab, where he combines hands-on security research with content strategy. He conducts in-depth research on vulnerabilities, cybersecurity tools, and emerging threats to produce educational content that is both technically accurate and accessible. All articles are reviewed by the engineering team for technical rigor, helping Ostorlab communicate complex security topics clearly to professionals and security teams.
Un agent IA peut-il prouver les résultats SAST à l'exécution ?
L'analyse statique signale des bugs possibles mais ne peut pas les prouver. La validation à l'exécution a prouvé une RCE authentifiée dans Langflow et corrigé les conditions de déclenchement annoncées d'un use-after-free dans libxml2.
23 septembre 2026
Contourner le shielding des applications mobiles : là où la détection s'arrête et où l'application des mesures échoue
La détection et l'application des mesures (enforcement) sont deux propriétés de sécurité distinct...
12 août 2026
L'IA peut mener l'attaque. Pouvez-vous faire confiance au résultat ?
L'IA peut produire en quelques secondes un récit d'exploit convaincant. C'est la preuve d'exécuti...
6 août 2026
Des prompts de pentest par IA qui produisent des preuves, pas seulement des résultats
Guide pratique pour concevoir des workflows de test de sécurité assistés par l'IA qui transformen...
23 juillet 2026
Autres articles par Mohammed Lachhab
GHSA-cr3w-cw5w-h3fj : RCE en 1 clic dans Saltcorn
Analyse de GHSA-cr3w-cw5w-h3fj, une vulnérabilité critique XSS-vers-RCE de score CVSS 9.7 dans Saltcorn (≤ 1.5.0-beta.19). Deux failles enchaînées, un XSS réfléchi dans les paramètres de route et une injection de commandes dans la génération des sauvegardes, permettent l'exécution de code à distance via le phishing d'un administrateur.
11 mars 2026
CVE-2026-1357 : RCE non authentifiée dans le plugin de sauvegarde WPvivid
Analyse technique de la CVE-2026-1357, une vulnérabilité critique (CVSS 9,8) d'exécution de code à distance non authentifiée dans le plugin WPvivid Backup & Migration (≤ 0.9.123). Deux failles chaînées, un fail-open cryptographique et un path traversal non assaini, permettent une écriture de fichier arbitraire sans identifiants.
20 février 2026