Neutron, notre moteur d’IA, a obtenu un score de 96,75 % sur le benchmark CyberGym de l’UC Berkeley. En savoir plus

Auteur

Mohammed Lachhab

Security Engineer

Mohammed Lachhab is a Security Engineer at Ostorlab, where he combines hands-on security research with content strategy. He conducts in-depth research on vulnerabilities, cybersecurity tools, and emerging threats to produce educational content that is both technically accurate and accessible. All articles are reviewed by the engineering team for technical rigor, helping Ostorlab communicate complex security topics clearly to professionals and security teams.

Articles : 6 LinkedIn

L'analyse statique signale des bugs possibles mais ne peut pas les prouver. La validation à l'exécution a prouvé une RCE authentifiée dans Langflow et corrigé les conditions de déclenchement annoncées d'un use-after-free dans libxml2.

Sécurité

Contourner le shielding des applications mobiles : là où la détection s'arrête et où l'application des mesures échoue

La détection et l'application des mesures (enforcement) sont deux propriétés de sécurité distinct...

12 août 2026

Sécurité

L'IA peut mener l'attaque. Pouvez-vous faire confiance au résultat ?

L'IA peut produire en quelques secondes un récit d'exploit convaincant. C'est la preuve d'exécuti...

6 août 2026

Sécurité

Des prompts de pentest par IA qui produisent des preuves, pas seulement des résultats

Guide pratique pour concevoir des workflows de test de sécurité assistés par l'IA qui transformen...

23 juillet 2026

Autres articles par Mohammed Lachhab

GHSA-cr3w-cw5w-h3fj : RCE en 1 clic dans Saltcorn

Analyse de GHSA-cr3w-cw5w-h3fj, une vulnérabilité critique XSS-vers-RCE de score CVSS 9.7 dans Saltcorn (≤ 1.5.0-beta.19). Deux failles enchaînées, un XSS réfléchi dans les paramètres de route et une injection de commandes dans la génération des sauvegardes, permettent l'exécution de code à distance via le phishing d'un administrateur.

11 mars 2026

CVE-2026-1357 : RCE non authentifiée dans le plugin de sauvegarde WPvivid

Analyse technique de la CVE-2026-1357, une vulnérabilité critique (CVSS 9,8) d'exécution de code à distance non authentifiée dans le plugin WPvivid Backup & Migration (≤ 0.9.123). Deux failles chaînées, un fail-open cryptographique et un path traversal non assaini, permettent une écriture de fichier arbitraire sans identifiants.

20 février 2026