Blog

Perspectives sur le développement logiciel, la sécurité et la technologie de notre équipe.

Affichage des articles avec le tagjavascript

Un prototype pollué peut détourner votre trafic axios. Passez à la version 1.18.0.

axios vient de divulguer CVE-2026-67320, une faille de pollution de prototype dans son adaptateur HTTP Node.js qui peut rediriger les requêtes sortantes de votre serveur via un proxy contrôlé par un attaquant et exposer des identifiants en clair. C'est un rappel cinglant qu'une dépendance que vous configurez à peine reste une surface d'attaque. Voici ce qu'il faut corriger, et ce qu'il faut changer au-delà du correctif.

Un zero-day Chrome est en cours d'exploitation. Voici ce que votre équipe de développement devrait vraiment faire.

CVE-2026-3910 cible le moteur JavaScript V8 de Chrome et est déjà utilisé dans de vraies attaques. Il touche tous les navigateurs basés sur Chromium qu'utilise votre équipe. On décortique ce qui s'est passé, pourquoi ça va bien au-delà de « mettez Chrome à jour », et les étapes concrètes que la plupart des équipes négligent encore.