Neutron, notre moteur d’IA, a obtenu un score de 96,75 % sur le benchmark CyberGym de l’UC Berkeley. En savoir plus

Catégorie

Sécurité

Recherche de vulnérabilités, analyses de CVE et guides pratiques sur la sécurité des applications mobiles et web.

Articles : 129

Analyse technique de la CVE-2026-1357, une vulnérabilité critique (CVSS 9,8) d'exécution de code à distance non authentifiée dans le plugin WPvivid Backup & Migration (≤ 0.9.123). Deux failles chaînées, un fail-open cryptographique et un path traversal non assaini, permettent une écriture de fichier arbitraire sans identifiants.

Sécurité

9 outils de pentest IA open source comparés (2026)

PentestGPT, PentAGI, HexStrike AI, Strix, CAI, Nebula, NeuroSploit, Deadend CLI et RedAmon compar...

30 janvier 2026

Sécurité

Vérification des développeurs Android en 2026 : qui est concerné

À partir de 2026, les appareils Android certifiés pourront bloquer les applications de développeu...

27 janvier 2026

Sécurité

Quand un zéro (aurait pu) casser la plomberie d'Internet (CVE-2026-0915)

Une analyse assistée par IA a mis au jour une vulnérabilité de buffer non initialisé vieille de 3...

21 janvier 2026

Autres articles de la catégorie Sécurité

Risques d'addJavascriptInterface dans les WebView Android

Étude de cas : le moteur de pentest IA d'Ostorlab découvre un pont JavaScript de WebView Android accessible via des deep links et l'enchaîne en manipulation de l'interface native.

7 janvier 2026

Android FLAG_SECURE : bloquer les captures d'écran et l'enregistrement

Comment FLAG_SECURE d'Android bloque les captures d'écran, l'enregistrement d'écran et les aperçus dans les applications récentes, avec des exemples de code, des cas d'usage, des limites et son comportement avec le casting.

29 décembre 2025

Le AI Pentest Engine découvre une BFLA critique sur WebSocket dans des subscriptions GraphQL

L'AI Pentest Engine d'Ostorlab a mis au jour de manière systématique une vulnérabilité critique de Broken Function-Level Authorization (BFLA) sur un endpoint WebSocket GraphQL, qui permettait un accès non authentifié à un service de traduction en temps réel. Cette étude de cas détaille, étape par étape, la démarche de l'IA, de la découverte à la preuve de concept.

26 décembre 2025

Le moteur d'IA déclenche une prise de contrôle de compte par confusion de versions d'API

Une analyse méthodique vaut mieux que le fuzzing à l'aveugle : le moteur d'IA d'Ostorlab découvre une faille de réinitialisation de mot de passe entre versions d'API et prend le contrôle d'un compte sans accès à l'e-mail.

15 décembre 2025

Mise au jour d'une chaîne d'exfiltration de données de second ordre dans les SPA modernes

Comment une chaîne d'exfiltration de données côté client de second ordre a été découverte dans une SPA moderne, transformant une simple redirection ouverte en vulnérabilité de vol de données en plusieurs étapes, grâce à l'analyse JavaScript et à la validation de la chaîne d'exploitation.

10 décembre 2025

Aller plus loin : le moteur d’IA d’Ostorlab découvre des classes de vulnérabilités inconnues

Le moteur d’IA d’Ostorlab, fondé sur le raisonnement, dépasse les limites des approches à base de règles pour révéler des vulnérabilités jusque-là inconnues et difficiles à détecter, dont des contournements de Safe Browsing dans WebView, des injections SQL via les projections, l’exfiltration de clés WebCrypto et des défauts d’ordre de vérification des JWT, pour une couverture de sécurité plus profonde, plus intelligente et complémentaire.

13 octobre 2025

Présentation des Ostorlab Security Testing Benchmarks : de vraies vulnérabilités, un vrai impact

La première suite de benchmarks open source regroupant 93 applications mobiles vulnérables réalistes, qui reproduisent de véritables vulnérabilités issues de CVE et de programmes de bug bounty - et non des exemples théoriques de manuel.

22 septembre 2025

Rapport bancaire 2025 : la sécurité au cœur de la finance mobile

Une analyse de sécurité à grande échelle de plus de 500 applications bancaires mobiles parmi les plus populaires révèle des vulnérabilités répandues, des bases de code vieilles de dix ans et des schémas préoccupants de centralisation des backends.

15 septembre 2025

Automatiser la recherche en sécurité : un moteur IA exploite une injection de code aveugle complexe

La précision l'emporte sur la pulvérisation de payloads : le moteur IA d'Ostorlab parvient systématiquement à une RCE sur Titiler et prouve l'exfiltration sans la moindre stack trace.

4 septembre 2025

Pentest assisté par l'IA : analyse approfondie de la redirection d'intents sous Android

Cet article présente la démarche de l'AI Pentest Engine d'Ostorlab pour analyser une application Android à la recherche de vulnérabilités de redirection d'intents. Suivez le parcours du moteur, de l'analyse statique et des premiers résultats jusqu'à une validation dynamique rigoureuse, et voyez comment il sait non seulement identifier des menaces potentielles, mais aussi écarter méticuleusement les faux positifs.

31 août 2025