
Ouvrir un seul courriel peut livrer votre boîte Zimbra
Zimbra a corrigé un XSS stocké critique dans son Classic Web Client permettant à un courriel piégé d'exécuter du code dans votre session. Signalé par Google TAG. Mettez à jour vers ZCS 10.1.19.

Zimbra a corrigé un XSS stocké critique dans son Classic Web Client permettant à un courriel piégé d'exécuter du code dans votre session. Signalé par Google TAG. Mettez à jour vers ZCS 10.1.19.

Le 8 juillet 2026, le compte d'un contributeur de confiance a introduit une porte dérobée dans 18 paquets npm via le pipeline OIDC d'Injective Labs. Voici ce que les responsables doivent vérifier.

Progress Software a demandé aux clients ShareFile d'éteindre physiquement leurs Storage Zone Controllers sur site face à une menace crédible. Aucun correctif, aucun CVE. Ce que les dirigeants doivent retenir.

Microsoft a publié un correctif hors cycle pour RoguePlanet (CVE-2026-50656), une faille du moteur d'analyse de Windows Defender qui permet à un utilisateur local de passer à SYSTEM sur Windows 10 et 11. Comme la correction arrive par la mise à jour silencieuse du moteur de Defender, la tâche est de vérifier la version, pas de supposer que l'antivirus vous couvre déjà.

Une faille surnommée XRING permet à environ 260 octets de trafic HTTP/3 ordinaire de planter un serveur utilisant XQUIC, la bibliothèque QUIC open source d'Alibaba. Sans connexion, sans paquet malformé, et au 10 juillet sans CVE ni correctif. La seule défense aujourd'hui est une ligne de configuration que vous posez vous-même.

Cloudflare passe ses signatures à ML-DSA maintenant plutôt que d'attendre les neuf nouveaux candidats du NIST. Pour les dirigeants, la couche de confiance est la moitié lente du post-quantique.

La CISA a ajouté Langflow, un outil populaire de création d'agents IA, à sa liste de correctifs obligatoires après l'exploitation active d'une faille qui volait des clés IA et cloud. C'est la première plateforme d'agents IA qu'elle signale, et le remède est: mettre à jour et faire tourner les clés, maintenant.

La campagne FortiBleed a capté des identifiants sur des pare-feu FortiGate via l'outil de diagnostic de FortiOS, alimentant INC Ransom et Lynx. Un pare-feu à jour ne suffit pas.

Une faille de gravité maximale dans Adobe ColdFusion, CVE-2026-48282, a été attaquée quelques minutes après la publication de l'analyse technique. Les agences américaines doivent corriger avant le 10 juillet, et les plus exposés sont les serveurs oubliés avec Remote Development Services actif.

CVE-2026-53359, nommée Januscape, est une faille de 16 ans qui permet à une machine virtuelle louée de s'échapper et de prendre le contrôle de l'hôte physique partagé avec d'autres locataires. La fermer exige deux correctifs distincts, pas un, et les noyaux Linux corrigés ne sont sortis que le 4 juillet.

CVE-2026-8451 transforme un Citrix NetScaler configuré en fournisseur d'identité SAML en fuite mémoire qui livre aux attaquants des jetons de session actifs. Citrix a corrigé le 30 juin 2026 et les attaques sont arrivées en un jour. Si votre accès distant repose sur NetScaler, corrigez et faites tourner les sessions maintenant.

CVE-2026-48558 permet de falsifier un jeton de connexion et de prendre le contrôle de SimpleHelp, l'outil distant avec lequel beaucoup de prestataires informatiques gèrent vos ordinateurs. Environ 14 000 serveurs étaient exposés, la faille est sur la liste de la CISA, et sous NIS2 l'obligation de notifier vous incombe, pas à l'éditeur.
Page 8 / 11
Une note réfléchie sur l'infrastructure, la gouvernance et la mesure, presque chaque matin. Sans théorie.