Google a publié le bulletin de sécurité de septembre 2026 pour Android : il corrige 180 vulnérabilités, dont une faille critique exploitable à distance.
Attention à BigBear 2.0, un service de phishing AiTM qui a volé 5 137 identifiants Microsoft 365 malgré le MFA. La France est le 2e pays le plus touché.
Après les fuites DGFiP et Éducation nationale, l'ANSSI lance REACTIV et peut imposer des mesures immédiates aux ministères. Voici ce qu'il faut retenir.
Si vous avez un site chez un hébergeur qui fait du mutualisé, il y a de bonnes chances que votre machine tourne sous cPanel. Et si je viens vous prendre la tête avec ça, c'est parce qu'il y a 2 jours, l'éditeur a publié un correctif pour une faille assez grave qui permet à un simple client du serveur d'en prendre le contrôle complet.
Le problème c'est une injection SQL dans EmailTrack, la fonction qui suit les statistiques d'envoi de mail. Un titulaire de compte authentifié, à condition d'avoir des droits liés au mail, peut ainsi s'en servir pour écrire les fichiers qu'il veut sur le serveur. Et de là, vous l'aurez compris, exécuter du code en tant que root...
Bref, le lendemain de cette alerte, la CVE-2026-67401 est sortie avec sa note : 9,9 sur 10 ! C'est quasiment un perfect et ce qui fait grimper le score aussi haut, ce n'est ni la difficulté de l'attaque, jugée faible, ni les privilèges nécessaires, faibles eux aussi mais c'est que les dégâts débordent largement du compte par lequel on est entré.
Et c'est ça qui change tout par rapport à une faille web classique. L'attaquant n'a rien à forcer depuis Internet, il lui suffit de s'inscrire chez l'hébergeur et de demander une adresse mail comme tout le monde. Ensuite, il ne choisit pas vraiment sa victime, mais embarque juste tous les sites qui vivent sur le serveur où il a atterri.
Bon, maintenant la partie moins drôle c'est que la CISA n'a encore relevé aucune exploitation, alors que pourtant, un chercheur a mis en ligne le même jour une preuve de concept en Python qui fait tout le taf d'exploitation de A à Z, du compte client jusqu'au root.
Son auteur précise qu'il ne l'a pas essayée sur une vraie cible et qu'il l'a développée à partir des informations dispo publiquement. Mais reste que la marche à suivre est désormais publique.
Rassurez-vous quand même, sur une configuration d'origine, il n'y a rien à faire puisque cPanel applique de lui-même, toutes les heures et via une tâche cron, les mises à jour de sécurité disponibles pour la version majeure en cours.
Sauf si l'admin a figé la version lui-même et n'a pas fait la mise à jour. Dans ce cas-là, ça devient craignos.
Donc si vous êtes chez un mutualisé, demandez vite à votre hébergeur le numéro de build exact de ses machines et comparez-le à la liste plus haut. S'il vous répond une version en 118 ou en 126, il n'y a malheureusement pas de build corrigé dispo pour lui. Il sera donc obligé de faire un upgrade rapidement !
Vous savez ce qui est pire qu'un cousin qui vous demande votre mot de passe Netflix ? C'est quand ledit cousin vous demande aussi un VPN pour sa boîte, sa copine, son chien et sa PlayStation. Et là, vous devez lui expliquer que la plupart des VPN c'est 10 appareils max, et que non, vous allez pas payer trois abonnements différents pour que toute la famille puisse regarder Koh Lanta en sécurité.
Surfshark, lui, a compris le problème. Connexions simultanées illimitées. Un seul abonnement, tous vos appareils, tous ceux de votre mère, de votre frère, de votre coloc, et même de ce pote qui squatte votre canapé depuis trois mois. C'est pas une fonctionnalité, c'est une déclaration de guerre contre les limites artificielles des concurrents.
Et en 2026, Surfshark n'a pas chômé
L'année a été
chargée chez Surfshark
. Ils ont sorti des fonctionnalités qui font passer la concurrence pour des dinosaures.
Dausos : le protocole qui envoie du pâté
Surfshark a lancé son propre protocole propriétaire, Dausos. Chiffrement AEGIS-256X2, résistant à l'informatique quantique, et jusqu'à 30% plus rapide que les protocoles standards. Le truc ouf ? Chaque utilisateur a son propre tunnel de trafic dédié. La plupart des VPN vous mettent dans des voies partagées où vos données se mélangent à celles des autres. Dausos vous donne votre propre autoroute privée.
Le seul hic (et c'est un gros hic) c'est que pour l'instant, Dausos n'est dispo que sur macOS. Les utilisateurs Windows et Android ragent, et Surfshark a promis d'étudier les retours pour décider où expander ensuite. Mais si vous avez un MacBook, vous êtes déjà dans le futur.
FastTrack : votre trafic prend l'autoroute
Il y a quelques semaines, Surfshark a étendu FastTrack à plus de la moitié de son réseau. Des gains de vitesse allant jusqu'à 70% par rapport à une connexion classique (selon le site). Au lieu de vous envoyer bêtement vers le serveur le plus proche, FastTrack analyse en temps réel tous les chemins possibles et choisit le plus rapide, même s'il est physiquement plus long. C'est comme Waze, mais pour vos paquets de données.
Nexus : le réseau qui change tout
Lancé en 2022 et perfectionné en 2026, Surfshark Nexus repose sur le Software-Defined Networking (SDN). Vous ne vous connectez plus à un serveur isolé, mais à tout le réseau en même temps. Votre trafic est routé dynamiquement à travers 4 500+ serveurs dans 100 pays.
Ça permet de bien faire certains trucs comme :
Rotation d'IP : votre IP change toutes les 5 à 10 minutes sans coupure. Les sites vous voient comme un nouvel utilisateur à chaque fois.
Multi IP : une IP différente pour chaque site que vous visitez. Votre banque vous voit à Paris, Netflix à New York, Reddit à Tokyo. En même temps.
Dynamic MultiHop : vous choisissez votre entrée et votre sortie dans le réseau. Suisse → Japon ? Pas de souci.
Everlink
: si le serveur tombe, Nexus bascule automatiquement sur un autre. Vous ne remarquez même pas la coupure.
Scam Text Protection : l'IA qui mange les arnaques par SMS
En août 2026, Surfshark a lancé une protection anti-arnaque SMS basée sur l'IA. Elle scanne vos SMS entrants, détecte les arnaques (smishing), et sur iOS, déplace automatiquement les messages suspects dans le dossier Spam. Sur Android, vous recevez une alerte avant d'ouvrir le message. 35% du phishing mondial passe par SMS maintenant. Surfshark vous protège avant que vous ne cliquiez comme un débile sur le lien.
Le reste de la panoplie (celle que je vous rabâche souvent) est bien entendu toujours intacte :
CleanWeb : bloque les pubs, trackers et malwares au niveau DNS
Kill Switch : coupe internet si le VPN tombe, pas de fuite d'IP
Mode Camouflage : fait passer votre trafic VPN pour du HTTPS normal, votre FAI ne sait même pas que vous utilisez un VPN
NoBorders : s'active automatiquement dans les pays qui bloquent les VPN (Chine, Iran, Russie...)
Alternative ID : génère des identités complètes (nom, email, tel virtuel) pour vos inscriptions
Bypasser : split tunneling, vous choisissez quelles apps passent par le VPN
Toujours cet été, Surfshark a reçu le PCMag Editor's Choice award. Quand les mecs de PCMag, qui testent des VPN toute la journée, disent que t'es dans le top, c'est que t'as quelque chose de solide. La politique no-logs est auditée par Deloitte. Les serveurs sont 100% RAM-only, un reboot et tout s'efface. Même si les feds débarquent avec un mandat, y'a rien à saisir (enfin ça on verra le jour où la situation se présente). De plus les vitesses sont excellentes.
Bot ou pas bot ?
Parce que c'est la fin d'été et qu'il faut s'amuser encore une fois, Surfshark s'est amusé à créer un petit test de détection avec les étudiants de l'université de Malmö. Et le résultat est flippant, presque la moitié des gens ne distinguent pas un bot d'un vrai humain.
Les jeunes, eux, s'en sortent mieux. Jusqu'à 20 ans, ils repèrent 65% des bots. Mais passé la quarantaine ? Paf, ça tombe à 42% (ouf ça fait mal). C'est-à-dire que votre tante sur Facebook a presque une chance sur deux de tomber dans le panneau d'un compte fake. Et le pire, c'est que les sujets émotionnels rendent tout le monde con : sur un sujet neutre comme les data centers, les gens trouvent 71% des bots. Mais dès qu'on parle de sujets qui touchent une corde sensible, la détection s'effondre à 49%.
Morale de l'histoire : quand ça vous énerve, vous cliquez avant de réfléchir. Si vous voulez tester votre propre crédulité, Surfshark propose le challenge "
Bot or Not?
". Bon courage, vous en aurez besoin.
Combien ça coûte, cette folie ?
Alors accrochez-vous, parce que les tarifs sont toujours assez délirants. En ce moment, Surfshark propose son abonnement Starter à 2,49 € HT par mois pour 27 mois (24 mois + 3 offerts), soit 67,23 € HT (80,68€ TTC) facturés en une seule fois.
Faites le calcul : moins de 3 € par mois, divisé par le nombre illimité d'appareils que vous pouvez connecter. C'est littéralement moins cher qu'une pizza surgelée dégueulasse par mois. Et meilleur pour votre santé. Pour protéger votre téléphone, votre laptop, votre tablette, votre Smart TV, votre Fire Stick, votre Xbox, votre routeur, et celui de votre tante qui habite à 300 km. Tout le monde est couvert.
Les formules supérieures :
One : 2,99 €/mois pour ajouter l'antivirus, Alert (surveillance de fuites), et Alternative ID
One+ : 4,49 €/mois (toujours sur 27 mois)
ajoute Incogni
(suppression de données chez les brokers)
Surfshark n'est plus juste un VPN pas cher. C'est un VPN qui vous laisse connecter autant d'appareils que vous voulez avec un seul abonnement. Tout votre parc informatique perso, celui de votre mère, de votre frère, de votre coloc et du pote qui squatte votre canapé. Au fil du temps c'est même devenu une plateforme de sécurité numérique complète qui trône fièrement sur mon podium des
meilleurs VPN du moment
.
Arrêtez de vous prendre la tête. Un abonnement. Une infinité d'appareils. Et la paix. Si vous devez chiffrer pour tout le monde, autant le faire à prix cassé.
La problématique des « agents fantômes » touche les organisations de la région EMEA, alors que l’inquiétude monte dans les conseils d’administration quant à la responsabilité personnelle des dirigeants selon une étude Veeam. 70 % des organisations reconnaissent que les flux de travail d’IA interagissent avec les données d’entreprise sensibles sans faire l’objet d’une supervision complète. […]
Le rachat de VMware par Broadcom continue de provoquer des interrogations majeures au sein des directions informatiques. Chez NXO, nous observons cette évolution avec une double perspective : celle d’un partenaire accompagnant quotidiennement les entreprises dans leurs choix d’infrastructure, mais également celle d’un opérateur de cloud privé. Tribune par Samuel Pollet, Responsable Solutions chez NXO […]
Les préoccupations liées à la sécurité de l’IA générative bondissent de 36 points en France pour atteindre 88 %, alors que les RSSI assument des responsabilités croissantes en matière d’IA sans obtenir de ressources proportionnelles. Tribune – Proofpoint, Inc., spécialiste de la cybersécurité centrée sur l’humain et les agents intelligents, publie aujourd’hui son rapport 2026 […]
Si vous faites tourner un Plex Media Server quelque part chez vous, sachez que le 1er septembre dernier, Plex a publié
un avis de sécurité
qui demande aux propriétaires de serveur de passer en 1.43.3, et aux utilisateurs de l'application Desktop de passer en 1.115.0. Les versions 1.43.2 et antérieures sont donc toutes concernées.
Et c'est à peu près tout ce que l'annonce contient... Ils évoquent "un certain nombre de problèmes de sécurité", sans un mot sur ce qui est touché, ni sur la façon dont ça s'exploite, ni sur la gravité. Plex dit avoir demandé des identifiants CVE et promet de revenir publiquement donner des détails ensuite. Mais cela fait 8 jours et pour le moment, rien. Même
la base de vulnérabilités du NIST
ne renvoie rien sur "Plex Media Server"...
Mais de son côté,
la Shadowserver Foundation
, elle, n'a pas attendu les détails. En réponse à l'avis de Plex, elle scanne Internet tous les jours à la recherche des serveurs non patchés. Et à ce jour, elle en a dénombré plus de 36 000 exposés dont 16 000 rien qu'aux États-Unis.
Mais bon, peu importe... Comme personne ne sait ce que la faille permet, inutile d'essayer de jauger le risque. La seule question qu'on doit tous se poser, c'est de savoir si nos serveurs sont joignables depuis l'extérieur. Si l'accès distant est activé, ou qu'une redirection de port sur la box ou un sous-domaine pointe dessus, vous êtes sûrement dans le lot que Shadowserver a débusqué. Pire, des cybercriminels pourraient exploiter cette vulnérabilité... Donc mettez à jour rapidement.
C'est pas sorcier. Sous Windows, macOS et Linux, vérifiez que vous êtes bien en 1.43.3 ou plus récent, et sinon le paquet vous attend sur la page de téléchargement. Pour les installations Docker, Plex renvoie au README de son dépôt. Par contre, si votre Plex tourne sur un NAS, Plex prévient lui-même que le paquet peut ne pas encore être arrivé dans le magasin d'applications du constructeur. N'attendez pas qu'il descende tout seul, récupérez-le et installez-le à la main depuis l'interface du NAS.
Et si vous vous dites qu'un serveur de films n'intéresse personne, souvenez-vous de LastPass. En 2022, les attaquants sont entrés dans l'ordinateur d'un ingénieur de la boîte par
son Plex Media Server
, qui était encore sur une vieille version, et sont ressortis avec les coffres chiffrés des clients.
Microsoft Teams masquera par défaut les images contenant un code QR envoyées par des expéditeurs externes. Objectif : freiner le quishing dès octobre 2026.
Microsoft a corrigé 973 vulnérabilités avec le Patch Tuesday de septembre 2026, un record. Deux failles zero-day sont déjà exploitées, voici un récapitulatif.
Une nouvelle étude Kaspersky révèle l’impact réel des incidents de sécurité sur les PME françaises : au-delà des pertes financières, la gestion des équipes, l’infrastructure IT et le détournement d’outils par les cybercriminels sont en première ligne. Tribune Kaspersky – En France, 35,3 % des PME victimes d’un incident de cybersécurité majeur indiquent que cet […]
Hardening de Chrome, Edge et Firefox par GPO : gestionnaire de mots de passe, synchronisation, extensions, sessions. Empêchez la fuite des identifiants pro.
Cette faille dans Proxmox VE a été corrigée il y a 3 ans, et pourtant, elle est activement exploitée par les cybercriminels. Méfiez-vous de la CVE-2023-54391.
Dans une tribune intitulée An Alien Mind, Jakub Pachocki, chef scientifique d'OpenAI, dévoile que l'outil sur lequel l'entreprise s'appuie pour surveiller le raisonnement interne de ses modèles devient de moins en moins fiable.
Dans une tribune intitulée An Alien Mind, Jakub Pachocki, chef scientifique d'OpenAI, dévoile que l'outil sur lequel l'entreprise s'appuie pour surveiller le raisonnement interne de ses modèles devient de moins en moins fiable.