Neutron, notre moteur d’IA, a obtenu un score de 96,75 % sur le benchmark CyberGym de l’UC Berkeley. En savoir plus

Catégorie

Sécurité

Recherche de vulnérabilités, analyses de CVE et guides pratiques sur la sécurité des applications mobiles et web.

Articles : 129

Une analyse technique de la CVE-2026-26720, une vulnérabilité critique d'exécution de code à distance (RCE) authentifiée avec un score CVSS de 9,8 dans Twenty CRM (≤ v1.15.0). Tout membre d'un espace de travail peut créer et exécuter des fonctions serverless sans sandbox disposant d'un accès complet à process.env, exposant APP_SECRET, PG_DATABASE_URL et tous les identifiants côté serveur. Combiné à des workflows déclenchés par webhook exposés via PublicEndpointGuard, un attaquant authentifié peut installer une porte dérobée RCE permanente non authentifiée accessible depuis n'importe où sur Internet.

Sécurité

Risque lié aux tiers selon DORA : gouvernance des SDK mobiles

Maîtrisez le risque lié aux tiers selon DORA dans les applications mobiles : inventaires et diffé...

14 avril 2026

Sécurité

Mobile App Shielding : définition et fonctionnement

Le shielding des applications mobiles protège les applications sur des appareils non fiables en e...

13 avril 2026

Sécurité

Roundcube : failles d'injection de commandes IMAP et de SSRF

Analyse approfondie de deux vulnérabilités critiques découvertes dans Roundcube Webmail (< 1.6.14...

8 avril 2026

Autres articles de la catégorie Sécurité

CVE-2026-27971 : exécution de code à distance non authentifiée dans Qwik server$

Analyse technique de CVE-2026-27971, une vulnérabilité critique d'exécution de code à distance non authentifiée (CVSS 9.2) dans Qwik (< 1.19.1). La désérialisation non sécurisée dans le flux RPC de server$ permet de reconstruire des objets QRL contrôlés par l'attaquant à partir de requêtes application/qwik-json, ce qui autorise la résolution d'un chemin de module et d'un symbole arbitraires et, lorsque require() est disponible, l'exécution de code à distance via l'invocation d'une fonction côté serveur forgée.

1er avril 2026

CVE-2026-2599 : injection d'objets PHP menant à une RCE sur WordPress

Analyse technique de la CVE-2026-2599, une vulnérabilité critique d'injection d'objets PHP non authentifiée (CVSS 9,8) dans l'extension WordPress « Contact Form Entries » (≤ 1.4.7). La fonction download_csv désérialise des entrées utilisateur non fiables sans restriction allowed_classes. Combinée avec WordPress 6.4.0-6.4.1, la classe native WP_HTML_Token fournit une chaîne POP entièrement publique menant à une exécution de code à distance (RCE) complète via deux requêtes HTTP non authentifiées.

25 mars 2026

Résilience opérationnelle mobile sous DORA : la bibliothèque d'exercices la plus simple pour les parcours BFSI

Un guide de la conformité DORA centré sur le mobile pour les équipes BFSI. Apprenez à définir votre périmètre, à simplifier votre processus de release et à éviter les pièges qui créent un travail de conformité inutile.

24 mars 2026

CVE-2025-68461 : contournement XSS de Roundcube via SVG Animate

La CVE-2025-68461 (CVSS 7,2) permet à des balises SVG animate de contourner le sanitizer de Roundcube grâce aux préfixes d'espace de noms. PoC, analyse du correctif, détection avec Nuclei et mesures d'atténuation.

17 mars 2026

GHSA-cr3w-cw5w-h3fj : RCE en 1 clic dans Saltcorn

Analyse de GHSA-cr3w-cw5w-h3fj, une vulnérabilité critique XSS-vers-RCE de score CVSS 9.7 dans Saltcorn (≤ 1.5.0-beta.19). Deux failles enchaînées, un XSS réfléchi dans les paramètres de route et une injection de commandes dans la génération des sauvegardes, permettent l'exécution de code à distance via le phishing d'un administrateur.

11 mars 2026

Conformité DORA pour les versions mobiles : le socle minimal, le verdict et le modèle d'exceptions les plus simples

Un guide orienté mobile sur le règlement DORA et la conformité DORA pour les équipes BFSI. Apprenez à définir votre périmètre, à simplifier votre processus de mise en production et à éviter les pièges qui créent un travail de conformité inutile.

10 mars 2026

CVE-2026-26019 : vulnérabilité de falsification de requête côté serveur dans RecursiveUrlLoader de LangChain

Analyse technique de la CVE-2026-26019, une vulnérabilité SSRF de sévérité moyenne (CVSS 4,1) dans le paquet JavaScript LangChain Community (< 1.1.14). La classe RecursiveUrlLoader valide les URL explorées avec une simple vérification de préfixe de chaîne, ce qui permet à un attaquant de contourner la restriction preventOutside par défaut avec un domaine suffixé et de rediriger le crawler vers des actifs du réseau interne, avec un risque d'exposition d'identifiants sensibles et de points de terminaison de métadonnées.

4 mars 2026

Conformité DORA pour les équipes mobiles : comprendre le périmètre et ce qu'il faut faire

Un guide orienté mobile du règlement DORA et de la conformité DORA pour les équipes BFSI. Apprenez à définir votre périmètre, à simplifier votre processus de release et à éviter les pièges qui créent un travail de conformité inutile.

3 mars 2026

Top 10 des outils de pentest d'applications mobiles (2026)

Les 10 outils que notre équipe utilise pour réaliser des pentests d'applications mobiles, de Frida, Ghidra et Jadx à mitmproxy et Nuclei, avec pour chacun ses meilleurs usages, ses points forts et ses limites.

27 février 2026

CVE-2025-64712 : RCE par path traversal dans le traitement des fichiers MSG de la bibliothèque Unstructured

Analyse technique de la CVE-2025-64712, une vulnérabilité critique (CVSS 9,8) de path traversal menant à une exécution de code à distance dans la bibliothèque Python Unstructured (< 0.18.18). Les noms de fichiers joints non assainis dans le traitement des fichiers MSG d'Outlook permettent un path traversal, ce qui autorise un attaquant à écraser des fichiers arbitraires via un fichier MSG forgé et à obtenir une exécution de code.

23 février 2026