AIO APEX

Actualités

Breaking news and updates from the world of technology.

Hugging Face confirme une brèche de production par un essaim d'agents IA autonomes
Security

Hugging Face confirme une brèche de production par un essaim d'agents IA autonomes

Un framework d'agents IA autonomes a exploité deux vulnérabilités d'exécution de code dans le pipeline de traitement de données de Hugging Face, récoltant des identifiants cloud et se déplaçant latéralement à travers les clusters internes — la première brèche majeure d'une plateforme IA réalisée par une IA.

BleepingComputer
cybersecuritydata-breach
Des exploits publics publiés pour une chaîne RCE sans authentification préalable sur WordPress, touchant 500 millions de sites
Security

Des exploits publics publiés pour une chaîne RCE sans authentification préalable sur WordPress, touchant 500 millions de sites

Deux vulnérabilités enchaînées, baptisées wp2shell, permettent à des attaquants non authentifiés d'exécuter du code arbitraire sur toute installation WordPress par défaut. Les correctifs sont disponibles et WordPress a imposé des mises à jour automatiques forcées, mais des exploitations actives sont déjà confirmées.

BleepingComputer
vulnerabilityrce
Des acteurs liés à l'Iran ont surveillé du personnel américain via une faille télécom SS7 vieille de plusieurs décennies, selon une enquête du FT.
Security

Des acteurs liés à l'Iran ont surveillé du personnel américain via une faille télécom SS7 vieille de plusieurs décennies, selon une enquête du FT.

Une enquête du Financial Times, s'appuyant sur les données du projet de recherche Mobile Surveillance Monitor, a révélé que des acteurs liés à l'Iran ont exploité les faiblesses du signalement SS7 et des bases de données publicitaires commerciales pour suivre des personnels et contractuels américains à travers le Moyen-Orient.

Financial Times (via Roya News)
privacySS7
Le CLI Grok Build de xAI télécharge silencieusement l'intégralité des bases de code, secrets inclus, selon un chercheur
Security

Le CLI Grok Build de xAI télécharge silencieusement l'intégralité des bases de code, secrets inclus, selon un chercheur

Une analyse au niveau du trafic réseau a révélé que Grok Build, le CLI de codage de xAI, envoie en arrière-plan un bundle git complet de l'espace de travail d'un développeur vers un bucket Google Cloud Storage — y compris des fichiers que l'IA n'a jamais lus et des secrets .env non masqués, indépendamment du paramètre d'exclusion de l'entraînement de l'outil.

cereblab (independent security research)
developer toolsprivacy