Le SDK IA de Laravel vient de sortir. Six zero-days aussi. Voici ce qui compte.
Deux événements se sont produits cette semaine qui méritent votre attention, et ils tirent dans des directions opposées. L'un concerne la rapidité de développement. L'autre concerne le fait de ne pas se faire compromettre.
Commençons par le plus sympa.
Laravel dispose désormais d'un SDK IA officiel
Le 5 février, l'équipe Laravel a officiellement publié le SDK IA Laravel. C'est en bêta (v0.1.2), mais c'est concret, c'est documenté, et ça fait déjà beaucoup parler. Le SDK vous offre une API unifiée pour travailler avec plusieurs fournisseurs d'IA, notamment OpenAI, Anthropic, Google Gemini, Groq et xAI, le tout via une interface cohérente. Installez-le avec composer require laravel/ai et c'est parti.
La partie intéressante ne se limite pas à l'abstraction des fournisseurs. C'est le pattern Agent. Vous lancez php artisan make:agent et vous obtenez une classe dédiée où vous définissez les instructions, les outils, le contexte conversationnel et les schémas de sortie. Les Agents sont testables, composables et suivent les mêmes conventions que les développeurs Laravel connaissent déjà. Il y a aussi un middleware d'agent pour intercepter et modifier les prompts, la persistance des conversations, les réponses en streaming et le basculement automatique entre fournisseurs.
La recherche vectorielle et les embeddings nécessitent PostgreSQL avec pgvector, ce qui est logique étant donné que Laravel 12 a ajouté la prise en charge native de la recherche vectorielle. La génération de texte standard, les images et l'audio fonctionnent avec n'importe quelle base de données.
C'est un tournant majeur pour l'écosystème PHP. Pendant des années, intégrer des fonctionnalités IA dans Laravel impliquait d'assembler des packages communautaires, de coder manuellement des requêtes Guzzle et de maintenir sa propre couche d'abstraction. C'est exactement ce que nous avons fait pour des projets clients, et c'est un travail fastidieux que chaque équipe finit par résoudre un peu différemment. Un SDK officiel avec des valeurs par défaut sensées change la donne.
De par notre travail en PHP et Docker avec des clients entreprise, je peux vous dire que le schéma est familier : Laravel excelle dans cet exercice. Ils attendent que la communauté ait défini les contours d'un problème, puis livrent une solution officielle plus propre et mieux intégrée que n'importe quelle alternative tierce. Ils l'ont fait avec Cashier pour les paiements, Socialite pour OAuth, Scout pour la recherche. Maintenant, ils le font pour l'IA.
La bibliothèque MCP (Model Context Protocol) a été publiée en parallèle, permettant d'exposer les fonctionnalités de votre application aux clients IA comme ChatGPT et Claude. Combinée à Laravel Boost pour le développement assisté par IA, il existe désormais une section IA complète dans la documentation Laravel couvrant trois packages qui fonctionnent ensemble.
Alors, faut-il l'adopter dès aujourd'hui ?
Pour les nouveaux projets : oui, explorez-le sans hésiter. L'API est propre et la documentation est solide. Pour les applications en production existantes, j'adopterais une approche plus prudente. Introduisez-le en parallèle de votre configuration actuelle pour une fonctionnalité spécifique, plutôt que de remplacer ce qui fonctionne. C'est la v0.1, et l'API évoluera probablement. Quand nous développons des applications cloud-native pour des clients entreprise, nous adoptons rarement les versions dot-zero en production, et ce conseil s'applique ici aussi.
Un point à surveiller : le SDK utilise Prism en interne. Si vous utilisez déjà Prism directement, il vaut mieux comprendre ce que le SDK apporte avant de migrer, puisqu'il s'agit d'un wrapper avec des extras spécifiques à Laravel plutôt que d'un remplacement.
Six zero-days dans le Patch Tuesday de cette semaine
Passons maintenant à la partie moins réjouissante.
Le Patch Tuesday de février 2026 de Microsoft est sorti le 10 avec des correctifs pour environ 54 CVE. Six d'entre eux sont des zero-days qui étaient déjà activement exploités avant la disponibilité des correctifs. C'est beaucoup.
Voici ce qui est exploité en ce moment :
- CVE-2026-21510 : un contournement de Windows Shell (CVSS 8.8) où un simple clic sur un lien malveillant contourne entièrement les protections SmartScreen. Pas de boîte de dialogue d'avertissement, pas d'invite de consentement. Cela affecte toutes les versions de Windows prises en charge.
- CVE-2026-21513 : un contournement du framework MSHTML (CVSS 8.8) déclenché par l'ouverture d'un fichier HTML ou .lnk malveillant. Oui, les composants Internet Explorer posent encore des problèmes en 2026.
- CVE-2026-21514 : un contournement de Microsoft Word (CVSS 7.8) où l'ouverture d'un document piégé permet aux attaquants de contourner les mitigations OLE.
- CVE-2026-21519 : une élévation de privilèges dans Desktop Window Manager (CVSS 7.8) qui donne aux attaquants un accès de niveau SYSTEM. C'est le deuxième mois consécutif pour un exploit DWM, ce qui suggère que le correctif du mois dernier n'a pas entièrement résolu le problème.
- CVE-2026-21533 : une élévation de privilèges dans les Services Bureau à distance vers SYSTEM. Ne vous laissez pas tromper par le mot « Remote » : c'est un bug local, mais les serveurs RDS sont des cibles à haute valeur pour le mouvement latéral.
- CVE-2026-21525 : un déni de service dans le Gestionnaire de connexion d'accès à distance Windows, qui gère les connexions VPN.
Trois d'entre eux (21510, 21513, 21514) ont été découverts conjointement par le Threat Intelligence Group de Google et les équipes de Microsoft, ce qui laisse penser qu'ils ont pu être utilisés dans la même campagne. Un contexte d'État-nation ou de logiciel espion commercial est le scénario le plus probable.
En plus des zero-days, il y a CVE-2026-20841, une RCE dans le Bloc-notes Windows (CVSS 8.8) déclenchée en ouvrant un fichier Markdown piégé et en cliquant sur un lien. Et CVE-2026-21531 dans le SDK Azure affiche un score de 9.8, permettant potentiellement l'exécution de code arbitraire sur toute machine communiquant avec les services Azure.
Il y a aussi une vulnérabilité d'usurpation dans Microsoft Outlook (CVE-2026-21511, CVSS 7.5) où le volet de prévisualisation est un vecteur d'attaque, ce qui signifie que vous n'avez même pas besoin d'ouvrir l'e-mail.
Et voici un détail qui devrait particulièrement inquiéter les équipes de développement : ce Patch Tuesday inclut des correctifs RCE pour GitHub Copilot et plusieurs IDE, notamment VS Code, Visual Studio et les produits JetBrains. Votre environnement de développement est une surface d'attaque.
Ce que vous devriez concrètement faire
Lors de nos missions de tests d'intrusion, nous constatons régulièrement que des organisations ont des semaines ou des mois de retard sur leurs correctifs. Six zero-days activement exploités dans une seule publication, ce n'est pas la routine. La CISA les a ajoutés au catalogue des vulnérabilités exploitées connues avec une date limite de correction au 3 mars, mais honnêtement, si vous avez des machines Windows dans votre environnement, cela devrait être fait maintenant, pas dans trois semaines.
Actions concrètes :
- Appliquez les correctifs Windows immédiatement. Priorisez les six zero-days, puis le SDK Azure (CVSS 9.8), puis tout le reste.
- Mettez à jour vos IDE. Les RCE dans Copilot et les IDE signifient que les machines de vos développeurs sont des cibles. Quand nous configurons Cloudflare ou Akamai pour la protection DDoS, nous insistons toujours sur le fait que la sécurité ne concerne pas uniquement les serveurs de production. Les machines de développement ayant accès aux dépôts, aux identifiants cloud et aux outils internes sont sans doute des cibles encore plus précieuses.
- Vérifiez votre configuration Outlook. CVE-2026-21511 peut se déclencher depuis le volet de prévisualisation. Si votre organisation utilise Outlook, c'est un scénario « lisez votre e-mail et faites-vous compromettre ».
- Si vous utilisez le SDK IA Laravel, examinez quelles données transitent par vos agents. Les intégrations IA tendent à obtenir des permissions larges rapidement parce que c'est plus facile que de les cadrer correctement. Dans nos projets natifs iOS et Android, nous avons observé le même schéma avec les modèles ML embarqués : les équipes livrent avec des accès aux données trop permissifs parce que la fonctionnalité a été développée sous pression de délai. Appliquez la même rigueur aux agents IA côté serveur. Limitez leurs outils, auditez leurs accès et ne donnez jamais à un agent l'accès à ce dont il n'a pas besoin.
- Vérifiez votre version de Laravel au passage. Laravel 12 bénéficie de correctifs de bugs jusqu'en août 2026 et de correctifs de sécurité jusqu'en février 2027, donc vous avez le temps, mais si vous êtes encore sur Laravel 10 ou 11, commencez à planifier votre migration.
L'histoire de la RCE dans le Bloc-notes (CVE-2026-20841) est franchement hallucinante. Un fichier Markdown. Dans le Bloc-notes. Menant à une exécution de code. Nous avons observé ce schéma dans les applications santé et IoT que nous avons développées, où des opérations de manipulation de fichiers apparemment inoffensives deviennent des vecteurs d'attaque parce que personne ne s'attendait à ce que ce chemin de code ait de l'importance. Le même raisonnement s'applique ici : si le Bloc-notes peut être un vecteur de RCE, réévaluez vos hypothèses sur ce qui est « sûr » dans vos propres applications.
La vue d'ensemble
Le SDK IA Laravel et six zero-days la même semaine racontent la même histoire sous des angles différents : la surface d'attaque des logiciels modernes ne cesse de s'étendre. Les intégrations IA ajoutent de nouvelles dépendances fournisseurs, de nouveaux flux de données, de nouveaux risques d'injection de prompts. Et les fondations sur lesquelles nous construisons — Windows, Office, nos propres outils de développement — continuent de révéler de nouvelles failles.
Aucun de ces événements n'est une raison de paniquer. Le SDK Laravel est bien conçu et suit des patterns que la communauté maîtrise déjà. Les correctifs du Patch Tuesday sont disponibles et doivent être appliqués. Mais les deux sont des rappels que développer des logiciels en 2026 signifie garder deux choses en tête en permanence : comment avancer vite et comment ne pas se faire prendre avec ses défenses baissées.
Si votre équipe jongle entre la livraison de fonctionnalités IA et la sécurisation de votre infrastructure, ou si six zero-days en un mois vous semblent plus que ce que votre équipe interne peut gérer, parlons-en. C'est exactement le type de problème que nous résolvons au quotidien, à travers les applications web, les applications mobiles et la sécurité.