Blog

Perspectives sur le développement logiciel, la sécurité et la technologie de notre équipe.

Affichage des articles avec le tagsecurity

Un bug dans les images OG de Next.js peut exécuter du code sur votre serveur. Mettez à jour vers la 16.3.6.

Vercel a publié une mise à jour exceptionnelle de Next.js le 22 septembre pour corriger CVE-2026-94545, une faille critique d'exécution de code à distance dans `ImageResponse` de Node.js via `next/og`, notée CVSS 9,5. Elle ne touche que les applications qui injectent des valeurs contrôlées par le visiteur dans des images Open Graph dynamiques, mais c'est exactement ce que font la plupart des systèmes de cartes de partage. Voici qui est exposé, pourquoi mettre à jour le framework seul peut ne pas suffire, et ce qu'il faut vérifier aujourd'hui.

React 19.3 stabilise les View Transitions. Activez les Trusted Types pendant que vous y êtes.

React 19.3 est sorti le 9 septembre 2026, promouvant les View Transitions et les Fragment Refs en version stable, et ajoutant le support des Trusted Types ainsi qu'une échappatoire use(browser()). Voici ce que les équipes web, sécurité et mobile devraient concrètement en faire.

Un compte de sauvegarde PostgreSQL peut désormais exécuter du code sur votre serveur. Corrigez CVE-2026-6471.

PostgreSQL a corrigé CVE-2026-6471, une faille présente depuis 2014 qui permet à un compte REPLICATION à faibles privilèges de charger du code arbitraire et de prendre le contrôle de l'hôte de base de données. La sévérité officielle est de 7,2, pas critique, car elle nécessite un compte utilisé par les outils de sauvegarde, les répliques et les pipelines CDC. Voici comment appliquer le correctif, ce que change la nouvelle liste blanche output_plugin_libraries, et quels comptes de service auditer en premier.

Un prototype pollué peut détourner votre trafic axios. Passez à la version 1.18.0.

axios vient de divulguer CVE-2026-67320, une faille de pollution de prototype dans son adaptateur HTTP Node.js qui peut rediriger les requêtes sortantes de votre serveur via un proxy contrôlé par un attaquant et exposer des identifiants en clair. C'est un rappel cinglant qu'une dépendance que vous configurez à peine reste une surface d'attaque. Voici ce qu'il faut corriger, et ce qu'il faut changer au-delà du correctif.

Une requête POST suffit à compromettre un site WordPress par défaut. Patchez vers la 7.0.2 sans attendre.

WordPress vient de corriger wp2shell, une chaîne d'exécution de code à distance non authentifiée dans le core qui transforme une seule requête en prise de contrôle totale d'un site par défaut. Elle affecte les versions 6.8 à 7.0.1, et le code d'exploit public circule déjà. Voici ce que les équipes web et sécurité doivent faire cette semaine, et comment vérifier si vous avez déjà été compromis.

Un bug critique de PhpSpreadsheet a contourné son propre correctif

Le correctif de PhpSpreadsheet pour un bug de désérialisation phar a été contourné avec un chemin contenant un slash supplémentaire. La nouvelle faille, CVE-2026-45034, est une vulnérabilité critique de niveau 9,2 : exécution de code à distance complète sur PHP 7.x et une primitive de lecture de fichier sur PHP 8.x. Voici comment fonctionne le contournement et ce que votre équipe devrait faire cette semaine.

Next.js vient de corriger 13 avis de sécurité. Les équipes auto-hébergées ont le plus de travail.

Vercel a publié une mise à jour de sécurité coordonnée le 7 mai : 13 avis concernant Next.js et React Server Components, couvrant les attaques DoS, SSRF, l'empoisonnement de cache et les contournements de middleware dans App Router. Les équipes auto-hébergées sous Node sont les plus touchées. La leçon fondamentale : le middleware n'a jamais été une barrière d'autorisation.

Un agent IA a détruit une base de données de production en 9 secondes. Voici ce qui s'est passé.

Un agent Cursor propulsé par Claude Opus 4.6 a supprimé de façon autonome l'intégralité de la base de données de production et des sauvegardes d'une startup via un seul appel API. Cet incident révèle de vraies lacunes dans la façon dont les équipes confient aux agents IA les clés de leur infrastructure de production.

4 millions de développeurs sur des agents IA. Quelqu'un vérifie-t-il le résultat ?

Codex d'OpenAI a atteint 4 millions de développeurs hebdomadaires ce mois-ci, contre 3 millions deux semaines plus tôt. GPT-5.5 est sorti la même semaine. Pendant ce temps, les recherches en sécurité montrent que le code généré par l'IA divulgue des secrets à un taux deux fois supérieur à celui des humains, et que près de la moitié contient des failles connues. Voici ce que les équipes de développement devraient vraiment faire face à cette situation.

Trois zero-days Windows dans la nature. Un seul est corrigé. Voici quoi faire pour les deux autres.

Un chercheur frustré a divulgué trois exploits d'élévation de privilèges Windows, des attaquants les utilisent déjà contre des cibles en entreprise, et un seul dispose d'un correctif. Nous détaillons ce que les équipes de développement doivent faire dès maintenant.

L'IA trouve vos failles plus vite que vous ne pouvez les corriger

Le modèle Mythos d'Anthropic a découvert des milliers de zero-days dans des logiciels majeurs cette semaine. Une faille critique dans un notebook Python a été exploitée en 10 heures. La fenêtre de vulnérabilité s'est effondrée, et la plupart des équipes ne sont pas prêtes.

L'attaque sur la chaîne d'approvisionnement de LiteLLM est un signal d'alarme pour toutes les équipes utilisant des outils IA

Une fenêtre de 40 minutes sur PyPI a compromis des milliers d'environnements. L'attaque sur la chaîne d'approvisionnement Trivy/LiteLLM est le plus grand sujet de sécurité dev de la semaine, avec des leçons concrètes pour toute équipe ayant des dépendances Python non épinglées.