Une porte dérobée admin planquée dans le firmware de routeurs Tenda (CVE-2026-11405)
Le CERT/CC alerte sur la faille CVE-2026-11405 : cinq firmwares Tenda embarquent un accès administrateur caché dans /bin/httpd, contournant le mot de passe.
Le CERT/CC alerte sur la faille CVE-2026-11405 : cinq firmwares Tenda embarquent un accès administrateur caché dans /bin/httpd, contournant le mot de passe.
Januscape, une faille KVM vieille de 16 ans, permet à une machine virtuelle invitée de crasher l’hôte Linux x86 (Intel et AMD), voire de s’en évader.
La faille CVE-2026-20896 permet d’usurper une identité sur les instances Gitea en Docker via un en-tête X-WEBAUTH-USER forgé. Les scans ont déjà commencé.
Opera a corrigé une faille d’Opera GX permettant à des sites malveillants d’installer des GX Mods à l’insu de l’utilisateur et d’extraire son adresse Gmail via du CSS.
Des chercheurs white hat affirment avoir cassé une garantie de sécurité clé d’Aptos avec 90 % de réussite, un serveur à 3 000 dollars et quelques centaines de dollars d’attaque.
Bad Epoll (CVE-2026-46242) est une faille du noyau Linux permettant à un utilisateur local sans privilège d’obtenir les droits root. Android est aussi concerné.
Cisco confirme des attaques actives contre une faille de son Unified Communications Manager, corrigée début juin. Les serveurs non patchés sont directement visés.
Synacktiv alerte sur une faille non corrigée du repo-server d’Argo CD : accéder à son port gRPC interne permet d’exécuter des commandes et de prendre un cluster Kubernetes.
Chrome 150 corrige près de 400 vulnérabilités, dont 15 critiques. Google poursuit son rythme soutenu de correctifs sur ses canaux desktop. Ce qu’il faut faire.
Deux failles critiques (CVSS 9,8) dans l’éditeur IA Cursor permettaient à un prompt injecté de sortir du sandbox et d’exécuter du code. Corrigées en 3.0.