Injection de prompt sur l'IA Rovo d'Atlassian 🤖, faille XSS sur WordPress 🛡️, base de 1,7 milliard d'identifiants français 🇫🇷
• 3 minutes de lectureBonjour, voici ta veille Cybere du 9 août 2026 !
De l'exfiltration de données par injection de prompt sur l'assistant IA Rovo d'Atlassian jusqu'à la découverte d'une base de 1,7 milliard d'identifiants français sur le darkweb, en passant par le colmatage d'une XSS pré-authentification critique sur WordPress, l'actualité du jour illustre les risques liés au détournement d'outils automatisés et à la réutilisation de mots de passe.
Retrouve les trois articles à la une du jour :
- Une faille d'injection de paramètre dans Rovo d'Atlassian permet d'exfiltrer des données sensibles via son IA
- Une vulnérabilité XSS pré-authentification dans WordPress permet de chaîner une exécution de code PHP
- Une base de 1,7 milliard de couples d'identifiants français en circulation sur le darkweb a été découverte
Rovo, assistant d'Atlassian exposé par injection de paramètre
Varonis Threat Labs a révélé une vulnérabilité dans Rovo, l'assistant IA d'Atlassian, permettant à un attaquant d'injecter des instructions malveillantes via un lien spécialement forgé. Baptisée RovoBlast, la faille ne requiert aucun contournement d'authentification ni déverrouillage de modèle.
Le vecteur exploite le paramètre rovoChatPrompt, qui remplit directement le champ de chat sans valider la source externe. Rovo pouvant accéder à Jira, Confluence, Slack, Microsoft 365 et Google Workspace, l'outil ResearchAgent intégré a extrait des données sensibles et les a publiées automatiquement sur le web. Atlassian a corrigé la faille avant la divulgation publique.
Points d'attention
- Varonis classe cette attaque en tant qu'injection paramètre-à-prompt (P2P), la même classe de faille découverte dans Microsoft Copilot en janvier sous le nom Reprompt.
- L'accès à l'organisation victime s'opère sans avertissement : laisser vide l'identifiant d'organisation dans l'URL suffit pour router le trafic vers l'instance par défaut de la cible.
- Une seule requête forgée déclenche l'exfiltration complète, le service ResearchAgent naviguant seul entre les données interne et externes pour extraire et résumer les informations.
WordPress corrige une faille XSS pré-authentification élevée
WordPress a publié un correctif pour la CVE-2026-64638 (CVSS 8.9), une vulnérabilité de cross-site scripting (XSS) réfléchie sur la page de connexion. Affectant toutes les versions du système de gestion de contenu (CMS), cette faille ne réclame aucune authentification et peut être exploitée par un attaquant non privilégié.
Les chercheurs de pwn.ai ont démontré un chaînage de cette XSS vers l'exécution de code PHP sur le serveur. L'exploitation débute par une page de connexion échouée qui exécute du JavaScript dans le navigateur, puis, avec interaction d'un administrateur connecté sur une page contrôlée par l'attaquant, permet de publier un plugin malveillant et d'exécuter du code arbitraire. Le correctif a été publié le 6 août dans WordPress 7.0.3 et rétroporté jusqu'à la version 4.7.
Points d'attention
- Le nom de code de l'attaque, XSS2Shell, repose sur le SOME (Same Origin Method Execution) et a été découvert en quatre jours par un système autonome utilisant des modèles open-source et un flux multi-agents.
- WordPress reconnaît que l'escalade en exécution de code à distance (RCE) dépend de conditions extérieures au contrôle de l'attaquant et impose une ingénierie sociale réussie, tandis que pwn.ai démontre des chemins fonctionnels sur des installations par défaut.
- L'exploitation complète passe par l'Application Password, un mécanisme créé lors de l'approbation d'un contrôle natif, puis par le téléchargement de fichier ZIP sans activation du plugin requis.
Un milliard d'identifiants français sur le darkweb
Le service de veille de ZATAZ a découvert cinq fichiers hébergés dans le darkweb contenant 1,7 milliard de couples adresse électronique et mot de passe associés au domaine français. Déposés entre le 25 juillet et le 30 juillet 2026, ces fichiers représentent environ 24,73 identifiants par habitant français. Leur analyse a été achevée le 7 août.
Selon ZATAZ, environ 69 % des données proviendraient de campagnes de phishing menées sur treize ans, les traces les plus anciennes remontant à 2013. Les 31 % restants résulteraient de fuites de données en clair ou rendues lisibles par l'acteur. Ces couples permettent d'automatiser des connexions sur de nombreux services lorsque les utilisateurs réutilisent le même mot de passe.
Points d'attention
- La base contient des identifiants sans doublons, un élément que ZATAZ juge particulièrement marquant au regard de l'ampleur de l'ensemble.
- L'erreur d'un opérateur criminel a permis à ZATAZ d'accéder à ce stockage cloud, avant qu'il ne soit fermé par l'hébergeur après signalement.
- Des identifiants peuvent rester exploitables longtemps après expiration sur un site initial si le même mot de passe s'avère réutilisé sur d'autres services.
Autres actus importantes
- Une faille dans Progress Kemp LoadMaster touche le catalogue KEV de la CISA après 792 tentatives d'exploitation signalées
- Des pirates compromettent TrueConf pour trojaniser les installeurs clients avec des portes dérobées
- La CISA signale des failles RCE dans Langflow, Tomcat et N-central comme activement exploitées
- À quoi pourrait ressembler la première année de l'application des obligations de transparence de l'IA Act de l'UE
Merci d'avoir pris le temps de me lire. Si tu as trouvé cette newsletter utile, n'hésite pas à la partager autour de toi ✉️
À demain pour la prochaine veille 🔐 – Kilian de Cybere