La semaine dernière vous avez peut etre loupé :
⏱️ Mean Time to Breach : pourquoi vos cycles de patch ne vous protègent plus - 06/07/2026
La CSA vient de chiffrer l’écart absurde entre la vitesse d’attaque (48 min) et la lenteur de patch (5 jours), et je mets ce constat face à ma propre matrice CVE/CVSS/EPSS/KEV pour voir ce qu’il faut vraiment changer en priorité….
🔗 Le minimum syndical sur GitHub : ce qu’il manque encore contre la supply chain - 07/07/2026
GitHub liste 6 réglages à activer, c’est un début ; mais entre CODEOWNERS, signature de commits, OIDC et provenance SLSA, la route vers une supply chain vraiment sécurisée est encore longue pour un mainteneur sérieux….
🕵️ SearchLeak : comment transformer M365 Copilot en arme d’exfiltration en un clic - 08/07/2026
Varonis Threat Labs a disséqué une chaîne d’exploitation en trois étapes où un simple lien Microsoft suffit à exfiltrer emails et fichiers d’entreprise via Copilot, sans que l’utilisateur réalise quoi que ce soit….
#DevSecOps #OWASP #CloudSecurityAlliance
Articles lies
SSVC : arrêter de scorer les vulnérabilités, commencer à décider quoi en faire
SSVC (Stakeholder-Specific Vulnerability Categorization) face à CVSS, EPSS, CISA KEV et OWASP Risk Rating : intérêt, avantages, inconvénients, limi...
15/08/202677 extensions Open VSX, un domaine enregistré 11 jours avant, et vos identifiants CI/CD dans la nature
Analyse de la campagne Evil Twin sur Open VSX (77 extensions malveillantes, juillet-août 2026) : usurpation de marques, exfiltration de données Git...
14/08/2026AgentBaiting : quand c'est votre agent IA qui va chercher le MCP piégé et vous le recommande
Analyse de la campagne AgentBaiting (Island Security, août 2026) : plus de 800 faux Skills et serveurs MCP conçus pour être découverts et recommand...
13/08/2026Cloner ce dépôt vous appartient : quand l'injection de prompt se cache dans un enregistrement DNS
Analyse de la technique documentée par 0DIN : injection de prompt indirecte via un enregistrement DNS TXT combinée à un piège RuntimeError, aboutis...
10/08/2026Prompt injection 2026 : +340% en un an, plus de 200 techniques cataloguées, et toujours aucun correctif complet
Bilan 2026 du prompt injection : croissance de 340% selon l'OWASP GenAI Security Project, CVE critiques Copilot/Cursor, aveu d'OpenAI sur l'absence...
08/08/2026