> 76 articles · 8 sources actives · 4 derniers jours
Standardisation de la palette de commandes, dialogues, dropdowns et tooltips. Masquage de la section CSRF quand seul l'émetteur de jeton par défaut est configuré.
Release candidate : URL configurable pour openapi-generator-cli, mise à jour de la version Go, cherry-pick de correctifs depuis la branche principale.
L'explosion de la demande des data centers IA met sous pression le réseau électrique. Des solutions de flexibilité énergétique permettent une mise en ligne plus rapide, en évitant les goulots d'étranglement du réseau.
Enquête sur l'adoption massive de l'IA en Corée du Sud — l'un des pays où l'enthousiasme pour ces outils est le plus fort au monde.
Le rapport annuel 2025 documente une année où l'Open Source s'est retrouvé au cœur de débats majeurs autour de l'IA, la cybersécurité et la gouvernance des licences.
CSS a énormément évolué ces dernières années — tour d'horizon de 24 astuces modernes qui remplacent JavaScript ou des hacks complexes.
CLI basé sur des Graph Neural Networks pour détecter la dégradation architecturale dans les dépôts Java, notamment dans le code généré par IA.
Utiliser les GitHub Actions scheduled workflows comme planificateur cron gratuit pour détecter les pannes silencieuses avant qu'elles ne soient visibles.
Comment les tests d'API ont évolué avec l'IA et un workflow pratique qui reste fiable dans le contexte actuel.
Détection de code dupliqué dans les codebases Python via l'AST (Abstract Syntax Tree), pour traquer les clones cachés.
Architecting for True Resilience — comment éviter les pièges des backends dits "scalables" qui cachent des fragilités.
Retour d'expérience sur l'intégration de stealer logs dans le service de détection de fuites XposedOrNot.
Problèmes pratiques de géolocalisation en Corée (Google Maps bloqué) et solutions via les API Naver/Kakao.
Guide pratique pour gérer les uploads de fichiers (images, documents, médias) dans les applications Flutter.
Réflexion sur les dynamiques de pouvoir et de contrôle du récit autour de l'IA dans l'industrie tech.
Soumission au June Solstice Game Jam — jeu indie one day/one coffin développé par la communauté DEV.
Soumission au June Solstice Game Jam — jeu 3D open-world d'exploration et de puzzles.
Campagne de malware abusant de posts sponsorisés sur des sites légitimes pour promouvoir des logiciels malveillants de type crypto-clipper.
Microsoft confirme une zero-day dans Defender (nom de code RoguePlanet) et annonce un correctif en cours de développement.
Un attaquant francophone a compromis une PME automobile française en utilisant Tailscale et OpenSSH pour maintenir un accès persistant même après la mise hors ligne de son C2.
Approche de validation d'exposition adversariale pour transformer la visibilité sécurité en priorisation confiante des risques.
Campagne coordonnée : 15+ plugins malveillants publiés sur JetBrains Marketplace pour voler des clés API d'IA, combinée à des extensions Chrome capturant les conversations chatbot.
Panorama des dix expositions de surface d'attaque les plus critiques en 2026 : panneaux admin exposés, credentials réutilisés, services dépréciés encore en prod.
144 packages npm du namespace @mastra compromis via le détournement d'un compte contributeur — attaque supply chain ciblant ce framework JS/TS open source populaire.
La CISA ajoute une faille critique dans le plugin Joomla Content Editor (JCE) à son catalogue KEV — exécution de code PHP à distance activement exploitée.
Faille dans le SDK Python de Google Vertex AI permettant à un attaquant sans accès au projet victime de détourner les uploads de modèles ML via du bucket squatting.
Les campagnes ClickFix s'étendent avec trois nouveaux loaders (BabaDeda Loader, Lorem Ipsum Loader…) et des leurres de fausses mises à jour.
Nouveau trojan bancaire Android Rokarolla ciblant 217 apps bancaires et crypto — vol de PINs, codes SMS et fonds de portefeuilles numériques.
Enquête : 94% des incidents impliquent une infrastructure anonymisée — les équipes SOC restent en majorité réactives face à cette tendance.
Exploitation active de trois vulnérabilités dans Fortinet FortiSandbox, dont une patchée seulement la semaine précédente.
La backdoor SprySOCKS, jusqu'ici uniquement Linux, dispose désormais de variants Windows avec furtivité basée sur un pilote noyau.
ScarCruft (APT37) utilise des faux messages Microsoft pour distribuer le RAT NarwhalRAT via du spear-phishing.
Cisco publie un patch pour une faille de sévérité moyenne dans Catalyst SD-WAN Manager activement exploitée dans la nature.
Faille dans le plugin LiteSpeed pour cPanel exploitée pour une escalade de privilèges jusqu'au niveau root, ajoutée au catalogue KEV CISA.
Un groupe d'espionnage lié à la Chine a infiltré des réseaux médicaux, académiques et militaires nord-américains pendant plus d'un an via des règles Google Workspace détournées.
Deux campagnes malveillantes attribuées à un cluster nord-coréen exploitant des outils développeurs comme vecteur de distribution de malware.
Chaîne de trois vulnérabilités dans LiteLLM permettant à un compte faiblement privilégié de prendre le contrôle complet d'un serveur proxy et d'exécuter du code.
Un seul clic sur un lien Microsoft de confiance aurait pu permettre l'exfiltration d'emails, fichiers indexés et codes MFA depuis Microsoft 365 Copilot Enterprise.
Récapitulatif hebdomadaire : zero-day Chrome, exploits UniFi, stealers macOS, faille VPN — outils abandonnés exposés, packages dépréciés abusés.
Les processus d'onboarding précipités créent des risques inutiles sur la gestion des mots de passe initiaux — recommandations pratiques pour les équipes IT.
Réseau de 152 extensions Chrome (papiers peints live) distribuant de l'adware et du faux trafic avec 105 000 installations au total.
Des fichiers JavaScript de confiance des plugins WordPress PushEngage, OptinMonster et TrustPulse ont été falsifiés pour injecter des backdoors cachées.
Campagne de fraude ciblant les utilisateurs du Moyen-Orient et d'Afrique du Nord via de fausses offres Facebook et alertes navigateur.
Exploitation active d'une vulnérabilité récemment divulguée dans PAN-OS par un acteur non identifié pour compromettre des instances GlobalProtect VPN.
Multiples vulnérabilités permettant à un attaquant de provoquer un problème de sécurité non spécifié.
Certaines permettent une exécution de code arbitraire à distance.
Déni de service à distance et contournement de la politique de sécurité.
Certaines permettent une exécution de code arbitraire à distance.
Certaines permettent une exécution de code arbitraire à distance.
Exécution de code arbitraire à distance.
Déni de service à distance, atteinte à la confidentialité des données, élévation de privilèges.
Certaines permettent une exécution de code arbitraire à distance.
Exécution de code arbitraire à distance et atteinte à la confidentialité des données.
Certaines permettent une exécution de code arbitraire à distance.
Injection de code indirecte à distance (XSS).
Atteinte à l'intégrité des données — exploitation active confirmée par Cisco.
Problèmes de sécurité non spécifiés par l'éditeur.
Problème de sécurité non spécifié par l'éditeur.
Exécution de code arbitraire à distance.
Certaines permettent une exécution de code arbitraire à distance.
Exécution de code arbitraire à distance.
Injection SQL (SQLi) et contournement de la politique de sécurité.
Problèmes de sécurité non spécifiés par l'éditeur.
Problèmes de sécurité non spécifiés par l'éditeur.