Faille score 10.0 sur GitLab 🚨, notification sous 24h imposée par l'EU 📋, Claude détourné pour de l'espionnage 🤖

4 minutes de lecture

Bonjour, voici ta veille Cybere du 12 septembre 2026 !

Un correctif en urgence pour une faille d'accès aux fichiers notée 10/10 sur GitLab, le coup d'envoi du Cyber Resilience Act (CRA) exigeant un signalement d'incident en 24 heures, et des rapports révélant le détournement massif de l'IA Claude par des groupes d'espionnage étatiques : l'actualité du jour marque un tournant à la fois technique, réglementaire et stratégique.

Retrouve les trois articles à la une du jour :

  • Faille critique sur GitLab CE/EE (CVE-2026-85706) : une traversée de chemin non authentifiée permet de lire tous les fichiers du serveur
  • Entrée en vigueur de l'article 14 du CRA : les éditeurs doivent désormais signaler toute vulnérabilité exploitée dans un délai de 24 heures
  • Anthropic révèle comment des groupes étatiques russes et chinois ont détourné Claude pour automatiser leurs campagnes d'espionnage

GitLab corrige une faille d'accès aux fichiers notée 10 sur 10

GitLab a publié jeudi des correctifs d'urgence pour la CVE-2026-85706 (CVSS 10.0), une vulnérabilité de traversée de chemin permettant à un attaquant non authentifié de lire des fichiers arbitraires sur les serveurs vulnérables. Découverte par le chercheur s3ntago via le programme bug bounty HackerOne, la faille touche GitLab CE et EE et provient d'un défaut de confinement de chemin dans l'API des commits du dépôt.

L'exploitation réclame une seule requête HTTP POST vers l'URI /api/v4/projects/{id}/repository/commits/ contenant un paramètre file.path forgé pour accéder à des secrets, identifiants ou configurations. Selon watchTowr, des sondes ciblant la faille circulent déjà sur Internet. GitLab a simultanément corrigé la CVE-2026-87719 (critique), une désérialisation non sécurisée dans GraphQL affectant les utilisateurs EE avec accès Duo Chat. Les versions 19.3.2, 19.2.6 et 19.1 intègrent les correctifs.

Points d'attention

  • La CVE-2026-85706 obtient un score CVSS maximal (10.0) car aucune authentification n'est requise et un attaquant peut lire des données sensibles (identifiants, secrets, informations confidentielles) sur les serveurs vulnérables.
  • watchTowr observe des tentatives de reconnaissance actives un jour seulement après la divulgation, signe que le délai avant exploitation de masse se compte désormais en heures.
  • La CISA a classé quatre failles GitLab comme exploitées depuis novembre 2021, dont deux (CVE-2021-22175 et CVE-2021-39935) ajoutées en février dernier à son catalogue KEV.

→ Lire la source


Le Cyber Resilience Act impose un délai de 24 heures pour notifier une faille exploitée

Les fabricants vendant des produits numériques dans l'UE doivent désormais signaler toute vulnérabilité activement exploitée aux autorités de cybersécurité dans les 24 heures suivant sa découverte, selon l'article 14 du Cyber Resilience Act entré en vigueur aujourd'hui. Une notification détaillée est exigée sous 72 heures, suivie d'un rapport final 14 jours après la mise à disposition d'un correctif.

Les déclarations passent par la Single Reporting Platform d'ENISA et s'adressent au CSIRT coordinateur de l'État membre concerné. Le non-respect de ces obligations, classées comme responsabilités centrales, expose à des amendes pouvant atteindre 15 millions d'euros ou 2,5 % du chiffre d'affaires annuel. Les dispositions restantes du CRA, dont l'obligation de sécurité dès la conception et les évaluations de conformité, entreront en vigueur le 11 décembre 2027.

Points d'attention

  • Le délai de 24 heures court dès que le fabricant prend connaissance de la faille, ce qui impose une cartographie complète et permanente de chaque produit et de ses dépendances avant toute exploitation.
  • Les amendes de non-conformité atteignent le palier maximal : ces devoirs de notification sont classés comme responsabilités centrales sous le CRA, déclenchant potentiellement les amendes les plus lourdes du règlement.
  • Le règlement s'applique bien au-delà de l'IoT grand public et touche tout produit à composante numérique, un périmètre plus large que celui anticipé par de nombreuses équipes de conformité selon DLA Piper.

→ Lire la source


Claude d'Anthropic détourné par des groupes russes et chinois pour des campagnes d'espionnage

Entre décembre 2024 et août 2025, Anthropic a détecté plusieurs détournements de son modèle Claude par des groupes étatiques russes et chinois ainsi que par le collectif ShinyHunters. Un membre présumé de ce dernier, sous le pseudonyme frkoo, a déployé un pipeline automatisé qui a scanné 1,8 million d'APK Android à la recherche de secrets avec TruffleHog, transmettant les résultats vers un canal Telegram.

Le groupe russe Midnight Blizzard a exploité Claude pour automatiser le développement de malwares, le phishing et l'exfiltration de données contre plus de 20 entités gouvernementales. Le groupe chinois GTG-10007 a confié à Claude la recherche de vulnérabilités dans des produits de sécurité majeurs et la création d'exploits, ciblant environ 50 organisations à travers le monde, dont des agences gouvernementales en Asie du Sud-Est.

Points d'attention

  • Le passage de l'accès initial au vol massif de données prenait quelques heures : ShinyHunters a obtenu le contrôle administratif complet d'une entreprise de logiciels en moins de trois heures après le vol d'un jeton développeur.
  • Midnight Blizzard a construit une boucle de rétroaction automatisée qui reconstruisait le malware dès sa détection par les produits de sécurité, garantissant une persistance continue sans intervention humaine.
  • GTG-10007 a fait tourner des workflows autonomes de recherche de vulnérabilités pendant l'absence des opérateurs, découvrant plusieurs failles inconnues et livrant des exploits fonctionnels contre des appliances réseau et de sécurité.

→ Lire la source


Autres actus importantes


Merci d'avoir pris le temps de me lire. Si tu as trouvé cette newsletter utile, n'hésite pas à la partager autour de toi ✉️

À demain pour la prochaine veille 🔐 – Kilian de Cybere