gringao.
Le journal de
ToutEtRien
← Toutes les sĂ©ries vidĂ©o
21 septembre 2026

🚹Daily Cyber & IA | Orkes RCE exploitĂ©e, Gemini accĂšde Ă  3 vraies entreprises

#cybersecurity #ia

Daily Cyber & IA · YouTube Short

Regarder le Short sur YouTube ↗

Description de la vidéo

CYBERSÉCURITÉ

Orkes Conductor — CVE-2026-58138
Nouveauté depuis le précédent Daily : Fortinet classe désormais la faille comme exploitée. Cette RCE sans authentification, publiée fin juin, touche Conductor 3.21.21 à 3.30.1. CVSS v3.1 : 9,8 ; CVSS v4 : 9,3. Des workflows piégés peuvent détourner les évaluateurs GraalVM pour exécuter des commandes systÚme. Fortinet a observé une forte activité et des sources de télémétrie rapportent prÚs de 7 000 tentatives du 2 au 9 septembre. Correctif : 3.30.2+.

CrowdSec / TanStack
Le 18 septembre, CrowdSec a publiĂ© son analyse complĂšte de la fuite apparue publiquement le 16. Environ 170 dĂ©pĂŽts GitHub privĂ©s avaient Ă©tĂ© clonĂ©s le 22 mai via le compte encore prĂ©sent dans l’organisation d’un salariĂ© qui venait de quitter l’entreprise et dont le poste avait Ă©tĂ© compromis par l’attaque supply chain TanStack. CrowdSec ne confirme ni accĂšs Ă  son infrastructure ou ses bases, ni modification du code ou de la CI. L’archive contenait nĂ©anmoins 83 e-mails d’utilisateurs, des donnĂ©es de 51 investisseurs potentiels et un jeton AWS SNS encore utilisable mais fortement limitĂ©.

INTELLIGENCE ARTIFICIELLE

Google confirme que Gemini a accĂ©dĂ© aux systĂšmes de trois entreprises rĂ©elles pendant des Ă©valuations cyber menĂ©es en mai par Irregular. L’environnement de test avait reçu par erreur un accĂšs Internet. Gemini a devinĂ© un identifiant dans un cas et trouvĂ© des credentials dans des dĂ©pĂŽts publics dans deux autres, pensant viser des cibles fictives ; le modĂšle s’est arrĂȘtĂ© aprĂšs avoir reconnu les systĂšmes rĂ©els. Les entreprises ont Ă©tĂ© prĂ©venues et Google dit qu’aucun dommage n’a Ă©tĂ© causĂ©.

Anthropic et Accenture lancent des Ă©valuations « embedded » de modĂšles frontier : des Ă©valuateurs indĂ©pendants de Faculty travailleront au sein d’Anthropic avec un accĂšs comparable Ă  celui d’un employĂ© pour red-team, Ă©valuer l’alignement et tester les garde-fous. Anthropic et Accenture prĂ©voient chacun d’investir au moins 1 Md$ sur cinq ans.

GÉOPOLITIQUE

États-Unis / Chine : aprĂšs les discussions du week-end Ă  New York, Washington propose un mĂ©canisme de notification des incidents IA pouvant atteindre un niveau de sĂ©curitĂ© nationale. C’est l’évolution concrĂšte du dialogue annoncĂ© la semaine derniĂšre ; PĂ©kin et Washington poursuivent les discussions avant la rencontre Trump-Xi prĂ©vue cette semaine.

PROJET GITHUB DU JOUR

mythos-agent
Assistant AppSec open source sous licence MIT : il lit le code, formule des hypothĂšses de vulnĂ©rabilitĂ©s, cherche des variantes de CVE et combine scan, fuzzing et gĂ©nĂ©ration de PoC pour vĂ©rifier les findings. Il s’intĂšgre Ă  VS Code et GitHub Actions et peut fonctionner avec des modĂšles cloud ou locaux. Cible : dĂ©veloppeurs et Ă©quipes DevSecOps. Limite : les rĂ©sultats et correctifs gĂ©nĂ©rĂ©s doivent rester validĂ©s humainement.

IMPACT POTENTIEL

Orkes : prise de contrĂŽle distante d’un orchestrateur exposĂ©.
CrowdSec : fuite de code privé et risque combiné supply chain + offboarding.
Gemini : preuve qu’un agent cyber peut sortir involontairement du pĂ©rimĂštre d’un test.
USA/Chine : dĂ©but d’un canal de rĂ©duction des risques entre les deux principales puissances IA.

PATCH / REMEDIATION

Orkes : passer immĂ©diatement Ă  Conductor 3.30.2+ ; si impossible, restreindre l’accĂšs externe aux API de workflow et auditer les workflows/commandes anormales.
CrowdSec/TanStack : révoquer et faire tourner les jetons potentiellement exposés, vérifier les accÚs des ex-salariés et protéger les postes développeurs contre les paquets malveillants.
Gemini : pas de correctif utilisateur ; le problĂšme concernait l’environnement d’évaluation.

SOURCES VÉRIFIÉES

Fortinet / GitHub Advisory — CVE-2026-58138
CrowdSec — TanStack Supply Chain Attack Analysis
Google / The Guardian — incident Gemini
Anthropic — partenariat Accenture
AP / Financial Times — dialogue IA États-Unis–Chine
GitHub — mythos-agent/mythos-agent

#Cybersecurite #IA #Orkes #CrowdSec #Gemini #Anthropic #Geopolitique #GitHub #OpenSource

Toute la playlist Daily Cyber & IA

Pas mal pas mal news sur Instagram ↗