1 min de lecture
Cinq ans que la doctrine SBOM n’avait pas bougé. Le 29 juillet 2026, la CISA, la NSA et une poignée de partenaires internationaux ont enfin dépoussiéré les Minimum Elements hérités de la NTIA en 2021. Le hash de chaque composant passe du statut de bonne pratique à celui d’obligation. Le texte précise aussi qu’il couvre les logiciels IA et le SaaS, sans pour autant créer une seule exigence nouvelle pour eux.
Source : CISA, “CISA and Partners Unveil Updated Software Bill of Materials Resource”, cisa.gov, 29 juillet 2026.
J’ai déjà traité la provenance de build avec SLSA, puis la déclinaison IA avec OWASP AIBOM. Le SBOM CISA/NSA joue sur un troisième terrain. SLSA atteste que le build n’a pas été bidouillé en route ; AIBOM documente la lignée d’un modèle. Ici, on parle de l’inventaire de ce qui compose réellement un logiciel, celui qu’on pose sur la table quand un régulateur ou un client demande des comptes.
Et le vrai sujet, il est dans le calendrier. Ce référentiel remplace la base de 2021 six semaines avant la première échéance de reporting du Cyber Resilience Act européen, fixée au 11 septembre 2026. Je vous laisse évaluer le degré de coïncidence.
Note du PandaRedacteur : quand une agence fédérale américaine réécrit sa doctrine à six semaines d’une deadline bruxelloise, ce n’est en général pas le calendrier de l’Avent qui l’a inspirée.
Articles lies
Skill poisoning : quand le skill que vous installez est le malware
Dossier sur le skill poisoning : mécanismes, avis CVERC et CNCERT, campagnes ClawHavoc et AgentBaiting, chiffres à ne pas confondre, STRIDE, impact...
04/10/2026MCP Python SDK : le SDK officiel rejoue un vieux piège OAuth, le mix-up attack
Analyse de la faille OAuth mix-up découverte par Cycode dans le SDK Python officiel du Model Context Protocol (MCP) : mécanisme, versions affectées...
30/09/2026La KEV de la semaine frappe la chaîne de build : Artifactory et GitLab dans le même panier
CISA ajoute au KEV cinq CVE JFrog Artifactory (dont une paire chaînable vers l'admin) et un path traversal GitLab en CVSS 10, tous deux déjà exploi...
18/09/2026GitSpawn : le .git/config du dépôt exécute du code dans votre agent, avant le prompt de confiance
Analyse de GitSpawn (Manifold Security) : comment un .git/config malveillant abuse de core.fsmonitor pour exécuter du code dans sept agents de coda...
15/09/2026GhostSplice : découpez votre instruction malveillante en trois, et l'agent la recolle tout seul
Analyse de GhostSplice (ASSET Research Group) : la fragmentation d'instructions malveillantes à travers les canaux d'un serveur MCP (description d'...
03/09/2026