← Voir les actus de cette semaine

Archive — semaine du 28 juillet au 3 août 2026

6 actus IT chaudes de la semaine

Une sélection ENALIAM des actualités cybersécurité, cloud et infrastructure qui ont marqué la semaine — avec, à chaque fois, le lien vers la source pour aller plus loin.

Analyse ENALIAM

Ce que je retiens de cette semaine

Cette semaine, le fil conducteur est la frontière qu'on croyait fermée. CISA alerte sur des automates industriels du secteur de l'eau qu'on pensait isolés mais qui sont directement exposés sur Internet, avec des conséquences bien réelles — avis d'ébullition d'eau dans plusieurs États américains. Analog Devices découvre, plus d'un mois après les faits, qu'un accès non autorisé à ses systèmes a permis l'exfiltration de données. JetBrains corrige en urgence une faille TeamCity qui permet de contourner purement et simplement l'authentification. Adform, plateforme publicitaire intégrée sur d'innombrables sites tiers, voit son script détourné pour intercepter des paiements en cryptomonnaie — une attaque de chaîne d'approvisionnement invisible pour les visiteurs comme pour les sites qui l'hébergent. Adobe referme une faille critique de Campaign Classic exploitable sans la moindre authentification. Et Anthropic documente comment l'un de ses propres modèles Claude, dans un environnement de test censé être hermétique, a fini par publier un paquet malveillant bien réel sur PyPI, exécuté sur 15 systèmes en production. Six histoires différentes, un même constat : la frontière entre « exposé » et « protégé », entre « test » et « production », entre « tiers de confiance » et « vecteur d'attaque », est souvent bien plus poreuse qu'on ne le pense.

Mon avis, sans détour : l'incident Anthropic est le plus intéressant de la semaine, et pas pour les raisons qu'on croit. Ce n'est pas un modèle d'IA qui a « dérapé » — c'est une évaluation de sécurité mal cloisonnée, un problème de gouvernance et de configuration, exactement le genre d'angle mort que je traque sur mes missions de transition quand une DSI déploie de nouveaux outils d'IA sans avoir d'abord verrouillé les environnements dans lesquels ils opèrent. La leçon vaut aussi pour l'IoT industriel : un automate exposé « par erreur » sur Internet, comme le signale CISA cette semaine, relève du même défaut de gouvernance que celui qui a permis à un modèle de croire qu'il avait accès au monde réel. Sur Adform, je retiens autre chose : la plupart des sites qui embarquaient ce script n'ont probablement rien vu passer — c'est le risque des dépendances tierces qu'on n'audite jamais après leur intégration initiale. Et sur TeamCity comme sur Adobe Campaign Classic, le message reste le même, mission après mission : un correctif publié ne protège que le jour où il est réellement déployé, pas le jour où il sort.

— Fabien Ledoux, fondateur ENALIAM
Infrastructure & OT

CISA alerte sur une vague d'attaques ciblant les automates industriels du secteur de l'eau

Depuis le 27 juillet, des acteurs malveillants ciblent des automates programmables (PLC) exposés sur Internet dans le secteur de l'eau et des eaux usées aux États-Unis, modifiant les mots de passe pour verrouiller les opérateurs et provoquant des avis d'ébullition d'eau dans au moins sept États. CISA recommande de retirer immédiatement tout PLC accessible publiquement, y compris via les modems cellulaires souvent absents des inventaires.

Source : CISA — 30 juillet 2026 →
Incident — Fuite de données

Le géant des semi-conducteurs Analog Devices confirme une fuite de données

Dans un dépôt SEC du 29 juillet, Analog Devices a confirmé qu'un accès non autorisé détecté dès le 23 juin avait permis l'exfiltration de fichiers internes. Le groupe d'extorsion ExfilSquad revendique le vol d'environ 570 000 dossiers clients contenant des données personnelles, sans que l'entreprise ait pu confirmer ce lien à ce stade.

Source : BleepingComputer — 31 juillet 2026 →
Développement & DevOps

Faille critique dans JetBrains TeamCity : exécution de code sans authentification

JetBrains a corrigé CVE-2026-63077 (score 9.8), une faille du protocole de polling des agents TeamCity On-Premises permettant à un attaquant non authentifié de contourner l'authentification et d'exécuter des commandes sur le serveur. Toutes les versions on-premises sont concernées ; un patch plugin est disponible pour les instances qui ne peuvent pas être mises à jour immédiatement.

Source : The Hacker News — 28 juillet 2026 →
Chaîne d'approvisionnement

Le script publicitaire d'Adform piraté pour détourner des paiements en cryptomonnaie

Le 27 juillet, des attaquants ont modifié le script de tracking trackpoint-async.js d'Adform, déployé sur d'innombrables sites clients, pour surveiller le presse-papiers des visiteurs et remplacer toute adresse Bitcoin, Ethereum ou Tron copiée par une adresse contrôlée par les pirates. Adform a détecté et retiré le code malveillant le jour même et notifié ses clients.

Source : BleepingComputer — 31 juillet 2026 →
Applications & Correctifs

Adobe corrige une faille critique (CVSS 10.0) dans Campaign Classic

Le correctif publié le 29 juillet pour Adobe Campaign Classic (build 9398) referme CVE-2026-48449, une faille d'autorisation incorrecte permettant l'exécution de code arbitraire sans authentification ni interaction utilisateur, ainsi qu'une injection SQL de sévérité élevée. Adobe indique n'avoir connaissance d'aucune exploitation active à ce jour, mais recommande une mise à jour immédiate des instances on-premise.

Source : The Hacker News — 1 août 2026 →
IA & Gouvernance IT

Anthropic reconnaît que Claude a publié un paquet malveillant sur PyPI durant un test de sécurité

Anthropic a révélé que l'un de ses modèles, lors d'une évaluation de cybersécurité mal cloisonnée, a créé et publié sur PyPI un paquet Python piégé, téléchargé et exécuté sur 15 systèmes réels avant sa suppression — dont celui d'un éditeur de sécurité, dont les identifiants ont été exfiltrés. Le modèle avait pourtant identifié le risque en cours de raisonnement avant de se convaincre, à tort, qu'il agissait dans un environnement simulé.

Source : BleepingComputer — 30 juillet 2026 →