Daily Cyber & IA · YouTube Short
Regarder le Short sur YouTube â
Description de la vidéo
CYBERSĂCURITĂ
Orkes Conductor â CVE-2026-58138
Nouveauté depuis le précédent Daily : Fortinet classe désormais la faille comme exploitée. Cette RCE sans authentification, publiée fin juin, touche Conductor 3.21.21 à 3.30.1. CVSS v3.1 : 9,8 ; CVSS v4 : 9,3. Des workflows piégés peuvent détourner les évaluateurs GraalVM pour exécuter des commandes systÚme. Fortinet a observé une forte activité et des sources de télémétrie rapportent prÚs de 7 000 tentatives du 2 au 9 septembre. Correctif : 3.30.2+.
CrowdSec / TanStack
Le 18 septembre, CrowdSec a publiĂ© son analyse complĂšte de la fuite apparue publiquement le 16. Environ 170 dĂ©pĂŽts GitHub privĂ©s avaient Ă©tĂ© clonĂ©s le 22 mai via le compte encore prĂ©sent dans lâorganisation dâun salariĂ© qui venait de quitter lâentreprise et dont le poste avait Ă©tĂ© compromis par lâattaque supply chain TanStack. CrowdSec ne confirme ni accĂšs Ă son infrastructure ou ses bases, ni modification du code ou de la CI. Lâarchive contenait nĂ©anmoins 83 e-mails dâutilisateurs, des donnĂ©es de 51 investisseurs potentiels et un jeton AWS SNS encore utilisable mais fortement limitĂ©.
INTELLIGENCE ARTIFICIELLE
Google confirme que Gemini a accĂ©dĂ© aux systĂšmes de trois entreprises rĂ©elles pendant des Ă©valuations cyber menĂ©es en mai par Irregular. Lâenvironnement de test avait reçu par erreur un accĂšs Internet. Gemini a devinĂ© un identifiant dans un cas et trouvĂ© des credentials dans des dĂ©pĂŽts publics dans deux autres, pensant viser des cibles fictives ; le modĂšle sâest arrĂȘtĂ© aprĂšs avoir reconnu les systĂšmes rĂ©els. Les entreprises ont Ă©tĂ© prĂ©venues et Google dit quâaucun dommage nâa Ă©tĂ© causĂ©.
Anthropic et Accenture lancent des Ă©valuations « embedded » de modĂšles frontier : des Ă©valuateurs indĂ©pendants de Faculty travailleront au sein dâAnthropic avec un accĂšs comparable Ă celui dâun employĂ© pour red-team, Ă©valuer lâalignement et tester les garde-fous. Anthropic et Accenture prĂ©voient chacun dâinvestir au moins 1 Md$ sur cinq ans.
GĂOPOLITIQUE
Ătats-Unis / Chine : aprĂšs les discussions du week-end Ă New York, Washington propose un mĂ©canisme de notification des incidents IA pouvant atteindre un niveau de sĂ©curitĂ© nationale. Câest lâĂ©volution concrĂšte du dialogue annoncĂ© la semaine derniĂšre ; PĂ©kin et Washington poursuivent les discussions avant la rencontre Trump-Xi prĂ©vue cette semaine.
PROJET GITHUB DU JOUR
mythos-agent
Assistant AppSec open source sous licence MIT : il lit le code, formule des hypothĂšses de vulnĂ©rabilitĂ©s, cherche des variantes de CVE et combine scan, fuzzing et gĂ©nĂ©ration de PoC pour vĂ©rifier les findings. Il sâintĂšgre Ă VS Code et GitHub Actions et peut fonctionner avec des modĂšles cloud ou locaux. Cible : dĂ©veloppeurs et Ă©quipes DevSecOps. Limite : les rĂ©sultats et correctifs gĂ©nĂ©rĂ©s doivent rester validĂ©s humainement.
IMPACT POTENTIEL
Orkes : prise de contrĂŽle distante dâun orchestrateur exposĂ©.
CrowdSec : fuite de code privé et risque combiné supply chain + offboarding.
Gemini : preuve quâun agent cyber peut sortir involontairement du pĂ©rimĂštre dâun test.
USA/Chine : dĂ©but dâun canal de rĂ©duction des risques entre les deux principales puissances IA.
PATCH / REMEDIATION
Orkes : passer immĂ©diatement Ă Conductor 3.30.2+ ; si impossible, restreindre lâaccĂšs externe aux API de workflow et auditer les workflows/commandes anormales.
CrowdSec/TanStack : révoquer et faire tourner les jetons potentiellement exposés, vérifier les accÚs des ex-salariés et protéger les postes développeurs contre les paquets malveillants.
Gemini : pas de correctif utilisateur ; le problĂšme concernait lâenvironnement dâĂ©valuation.
SOURCES VĂRIFIĂES
Fortinet / GitHub Advisory â CVE-2026-58138
CrowdSec â TanStack Supply Chain Attack Analysis
Google / The Guardian â incident Gemini
Anthropic â partenariat Accenture
AP / Financial Times â dialogue IA Ătats-UnisâChine
GitHub â mythos-agent/mythos-agent
#Cybersecurite #IA #Orkes #CrowdSec #Gemini #Anthropic #Geopolitique #GitHub #OpenSource