BLOG
Security Insights & CVE UpdatesActualités Sécurité & Mises à jour CVE
Guides, tutorials, and news about dependency security for web developers and agencies.
Guides, tutoriels et actualités sur la sécurité des dépendances pour développeurs et agences web.
Results for Résultats pour
No articles matched your search
Aucun article ne correspond à votre recherche
LATEST
DERNIERS
Latest articles
Derniers articles
WordPress Theme Vulnerabilities & xmlrpc.php Attacks in 2026: Golo Priv-Esc, Nulled Theme Backdoors & Brute-Force Amplification
Vulnérabilités des Thèmes WordPress & Attaques xmlrpc.php en 2026 : Priv-Esc Golo, Backdoors des Thèmes Nulled & Amplification Brute-Force
Themes are WordPress's least-audited attack surface: Golo CVE-2026-27051 (CVSS 9.8, no patch at disclosure), Kirki CVE-2026-8206 exploited in the wild, nulled theme backdoors & xmlrpc.php system.multicall brute-force. Verified data + agency hardening checklist.
Les thèmes sont la surface d’attaque WordPress la moins auditée : Golo CVE-2026-27051 (CVSS 9.8, sans patch à la divulgation), Kirki CVE-2026-8206 exploitée, backdoors des thèmes nulled & brute-force system.multicall via xmlrpc.php. Données vérifiées + checklist agence.
WordPress WordPressWP2Shell: WordPress Core Pre-Auth RCE Exploited in the Wild — CVE-2026-60137 + CVE-2026-63030 Patch & Response Guide
WP2Shell : RCE Pré-Auth dans le Core WordPress Exploitée Massivement — Guide Patch & Réponse CVE-2026-60137 + CVE-2026-63030
WP2Shell chains a WP_Query SQL injection with a REST API batch-route confusion into unauthenticated RCE on default WordPress installs. PoC within hours of the July 17 patch, exploitation by Saturday, CISA KEV July 21. Versions affected, WP-CLI patch verification & post-exploitation forensics.
WP2Shell chaîne une injection SQL WP_Query avec une confusion de routes du batch REST API en RCE non authentifiée sur WordPress par défaut. PoC en quelques heures après le patch du 17 juillet, exploitation dès samedi, CISA KEV le 21. Versions affectées, vérification WP-CLI & forensique post-exploitation.
Python PythonPython 3.13 & 3.14 Security Changes in 2026: Free-Threading, tarfile Filters, Sigstore & the June CVE Batch
Changements de Sécurité Python 3.13 & 3.14 en 2026 : Free-Threading, Filtres tarfile, Sigstore & le Lot de CVE de Juin
Python 3.14 rewrites the security model: Sigstore-only release verification (PEP 761), tarfile filter="data" by default after CVE-2025-4517, officially supported free-threaded CPython (races get real), formally verified HMAC — plus 9 security fixes in the June 2026 release (3.14.6/3.13.14). Full migration guide for security-conscious Python teams.
Python 3.14 réécrit le modèle de sécurité : vérification des releases Sigstore uniquement (PEP 761), tarfile filter="data" par défaut après CVE-2025-4517, CPython free-threaded officiellement supporté (les races deviennent réelles), HMAC formellement vérifié — plus 9 correctifs de sécurité dans la release de juin 2026 (3.14.6/3.13.14). Guide de migration complet.
Python PythonPyPI Supply Chain Security in 2026: Shai-Hulud Wave 2, the Hades Campaign & How to Protect Your Python Stack
Sécurité Supply Chain PyPI en 2026 : Vague 2 Shai-Hulud, Campagne Hades & Protéger vos Projets Python
TeamPCP open-sourced its Shai-Hulud worm on May 12, 2026 — 492 packages & 25,000+ GitHub repos at Wave 2 peak. Then Hades poisoned 19 bioinformatics PyPI packages via .pth startup hooks & a Bun-based stealer targeting AWS keys, GitHub tokens, and AI tool configs. Full timeline from the March kill chain (LiteLLM 95M dl/mo, Telnyx 750K dl/mo) through Hades, plus a complete Python defence guide: pip-audit, hash pinning, Trusted Publishers.
TeamPCP a publié le code source de son ver Shai-Hulud le 12 mai 2026 — 492 packages & 25 000+ dépôts GitHub au pic de la vague 2. Puis Hades a empoisonné 19 paquets PyPI de bio-informatique via des hooks .pth au démarrage Python & un stealer Bun ciblant clés AWS, tokens GitHub et configs outils IA. Chronologie complète depuis la chaîne de compromission de mars (LiteLLM 95M tél./mois, Telnyx 750K tél./mois) jusqu’à Hades, plus guide de défense Python complet.
ALL ARTICLES
TOUS LES ARTICLES
All articles
Tous les articles
AsyncAPI npm Supply Chain Attack in 2026: Miasma RAT via GitHub Actions “Pwn Request” & 2.25M Weekly Downloads Compromised
Attaque Supply Chain npm AsyncAPI en 2026 : Miasma RAT via “Pwn Request” GitHub Actions & 2,25M Téléchargements Hebdomadaires Compromis
July 14, 2026: attackers never stole an npm token. They opened 37 pull requests, exploited a misconfigured pull_request_target workflow, and let AsyncAPI’s own CI/CD pipeline publish 5 trojaned versions to 2.25M weekly downloads. Miasma RAT delivered via IPFS, 92,000-line framework with C2 over Nostr & Ethereum smart contracts. GitHub’s fix (actions/checkout v7) deployed today — are your workflows safe?
14 juillet 2026 : les attaquants n’ont jamais volé de token npm. Ils ont ouvert 37 pull requests, exploité un workflow pull_request_target mal configuré, et laissé le propre CI/CD d’AsyncAPI publier 5 versions troyanisées vers 2,25M téléchargements hebdomadaires. Miasma RAT livré via IPFS, framework 92 000 lignes avec C2 sur Nostr & Ethereum. Le correctif GitHub (actions/checkout v7) déployé aujourd’hui — vos workflows sont-ils sécurisés ?
npm npmnode-ipc Supply Chain Attack in 2026: How a $10 Expired Domain Hijacked 822K Weekly Downloads
Attaque supply chain node-ipc en 2026 : comment un domaine expiré à 10 $ a détourné 822 000 téléchargements hebdomadaires
Nobody was phished. Nothing was breached. Attackers re-registered an expired maintainer email domain, reset an npm password, and shipped an 80 KB credential stealer to 822K weekly downloads as an IIFE in the CommonJS bundle — bypassing npm v12 entirely. Full anatomy of the atlantis-software.net takeover, DNS TXT exfiltration, and the 8,494-package expired-domain problem.
Personne n’a été hameconné. Aucune infrastructure n’a été piratée. Les attaquants ont réenregistré un domaine email expiré de mainteneur, réinitialisé un mot de passe npm, et livré un stealer de 80 Ko à 822 000 téléchargements hebdomadaires — via un IIFE dans le bundle CommonJS, contournant npm v12. Anatomie complète du takeover atlantis-software.net, exfiltration DNS TXT et le problème des 8 494 packages à risque.
npm npmWeb3 & Crypto Wallet Developer Security in 2026: When Your npm Dependency Steals Private Keys
Sécurité Web3 & Wallets Crypto pour Développeurs en 2026 : Quand Votre Dépendance npm Vole Vos Clés Privées
Two npm supply chain attacks in four days targeted crypto wallet keys in July 2026: the Injective SDK hooked PrivateKey.fromMnemonic() via fake telemetry (July 8), jscrambler dropped a 7.8 MB Rust infostealer (July 11). Plus: the chalk/debug Shai-Hulud worm (2.6B dl/week at risk) and Bybit’s $1.46B UI library hack. How window.ethereum gets hijacked — and how to build Web3 apps with proper key isolation.
Deux attaques supply chain npm en quatre jours ont cibleé les clés de wallets crypto en juillet 2026 : l’Injective SDK a hooké PrivateKey.fromMnemonic() via fausse télémétrie (8 juillet), jscrambler a déposé un infostealer Rust de 7,8 Mo (11 juillet). Plus : le ver chalk/debug Shai-Hulud (2,6Md tél./semaine à risque) et le hack UI Bybit à 1,46 Md$. Comment window.ethereum est détourné — et comment construire des apps Web3 avec une isolation des clés propre.
npm npmjscrambler npm Supply Chain Attack in 2026: Security Tool Compromised, 5 Versions Drop Rust Infostealer & Bypass --ignore-scripts
Attaque Supply Chain npm jscrambler en 2026 : Outil de Sécurité Compromis, 5 Versions Déposent un Infostealer Rust & Contournent --ignore-scripts
On July 11, 2026, five versions of jscrambler — a commercial JS obfuscation security tool — were trojaned with a 7.8 MB cross-platform Rust infostealer. The malware evolved in real-time from preinstall hooks to require()-time injection, bypassing --ignore-scripts and npm v12 entirely. Linux payload loads an eBPF program into kernel memory. Detected by Socket in 6 minutes. Full attack breakdown & defense checklist.
Le 11 juillet 2026, cinq versions de jscrambler — outil commercial d’obfuscation JS — ont été troyanisées avec un infostealer Rust multiplateforme de 7,8 Mo. Le malware a évolué en temps réel du hook preinstall vers l’injection require()-time, contournant --ignore-scripts et npm v12. Le payload Linux charge un programme eBPF dans la mémoire du noyau. Détecté par Socket en 6 minutes. Analyse complète & checklist de défense.
npm npmInjective npm Supply Chain Attack in 2026: 18 Backdoored Packages & Wallet Keys Stolen via Fake Telemetry
Attaque Supply Chain npm Injective en 2026 : 18 Packages Backdoorés & Clés de Wallets Volées via Fausse Télémétrie
A compromised GitHub account pushed a fake “telemetry” module into @injectivelabs/sdk-ts, hooking PrivateKey.fromMnemonic() to exfiltrate BIP-39 seed phrases inside X-Request-Id headers. GitHub Actions republished 18 packages in 82 seconds; live for 49 minutes. Plus: 17 fake Paysafe/Skrill/Neteller SDKs the same week. Full analysis & web3 defense guide.
Un compte GitHub compromis a injecté un faux module de « télémétrie » dans @injectivelabs/sdk-ts, hookant PrivateKey.fromMnemonic() pour exfiltrer les seed phrases BIP-39 via headers X-Request-Id. GitHub Actions a republié 18 packages en 82 secondes ; en ligne 49 minutes. Plus : 17 faux SDKs Paysafe/Skrill/Neteller la même semaine. Analyse complète & guide de défense web3.
Guides GuidesBrowser Extension Supply Chain Security in 2026: PolinRider’s Chrome Extension, the Cyberhaven Wave & Developer Audit Guide
Sécurité Supply Chain des Extensions Navigateur en 2026 : l’Extension Chrome PolinRider, la Vague Cyberhaven & Guide d’Audit
36 Chrome extensions backdoored via Cyberhaven (2.6M users), PolinRider adds a Chrome extension to its 108-artifact DPRK campaign, VS Code’s GlassWorm plants 73 sleeper extensions, the Nx Console breach exfiltrates 3,800 GitHub repos in 18 minutes. Complete 2026 audit & hardening guide for Chrome and VS Code extensions.
36 extensions Chrome backdoorées via Cyberhaven (2,6M utilisateurs), PolinRider ajoute une extension Chrome à sa campagne DPRK de 108 artefacts, GlassWorm VS Code plante 73 extensions dormantes, la brèche Nx Console exfiltre 3 800 dépôts GitHub en 18 minutes. Guide complet d’audit & durcissement 2026 pour les extensions Chrome et VS Code.
Go / Golang Go / GolangGo Modules Supply Chain Security in 2026: 61 PolinRider Modules, the BoltDB Proxy Cache Trap & Hardening Guide
Sécurité Supply Chain des Modules Go en 2026 : 61 Modules PolinRider, le Piège du Cache Module Proxy & Guide de Durcissement
61 of PolinRider’s 108 malicious packages were Go modules — the campaign’s #1 ecosystem. Why Go’s decentralized model attracts attackers, how the Module Proxy cached the boltdb-go backdoor for 3+ years via git tag rewriting, and a complete hardening guide: go.sum integrity, govulncheck reachability, GOPRIVATE scoping & CI/CD gates.
61 des 108 packages malveillants de PolinRider étaient des modules Go — le 1er écosystème de la campagne. Pourquoi le modèle décentralisé de Go attire les attaquants, comment le Module Proxy a caché la backdoor boltdb-go pendant 3+ ans via réécriture de tags git, et un guide de durcissement complet : intégrité go.sum, atteignabilité govulncheck, GOPRIVATE & gates CI/CD.
npm npmPolinRider Supply Chain Attack in 2026: 108 Malicious Packages Across npm, Packagist, Go & Chrome
Attaque Supply Chain PolinRider en 2026 : 108 Packages Malveillants sur npm, Packagist, Go & Chrome
North Korea’s Contagious Interview cluster published 162 malicious release artifacts — 61 Go modules, 19 npm libraries, 10 Composer packages and a Chrome extension. Blockchain RPC as C2 (TRON, Aptos, BNB), code injected into tailwind/postcss/eslint configs, and VS Code folderOpen tasks that fire when you open the repo. Full attack chain analysis & defense checklist.
Le cluster nord-coréen Contagious Interview a publié 162 artefacts malveillants — 61 modules Go, 19 bibliothèques npm, 10 packages Composer et une extension Chrome. RPC blockchain comme C2 (TRON, Aptos, BNB), code injecté dans les configs tailwind/postcss/eslint, et tâches VS Code folderOpen déclenchées à l’ouverture du repo. Analyse complète de la chaîne d’attaque & checklist de défense.
Monitor your dependencies automatically
Surveillez vos dépendances automatiquement
Upload your lockfiles and get instant CVE alerts. No code access required.
Uploadez vos lockfiles et recevez des alertes CVE instantanées. Aucun accès au code requis.
Start your 14-day free trial Demarrer l'essai gratuit 14 jours