
.avif)
Bienvenue sur notre blog.

La recrudescence des vulnérabilités CVE au sein des principaux éditeurs de logiciels constitue un problème de correction
Un graphique qui a fait le tour du web ce mois-ci montrait une forte augmentation des CVE chez 21 grands éditeurs de logiciels, et le secteur s'est divisé en deux camps qui s'affrontent sur la signification de ces chiffres. Les deux camps négligent toutefois le chiffre qui détermine réellement le risque : la rapidité avec laquelle les vulnérabilités importantes sont corrigées.
L'état de l'IA dans le Pentesting en 2026
Notre dernier rapport recueille les perspectives de 400 CISO, CTO et dirigeants d'ingénierie senior en Europe et aux États-Unis. Il explore comment l'IA transforme les tests d'intrusion, pourquoi les approches traditionnelles peinent à suivre le rythme de la livraison logicielle moderne, et ce que les leaders de la sécurité attendent de la prochaine génération de tests d'intrusion.

Vulnérabilités et menaces
Analyses concrètes des vulnérabilités CVE, analyse des logiciels malveillants, exploits et risques émergents.
Recherche
Nos recherches approfondies, comprenant des analyses comparatives, des comparaisons et des tests.
Actualités produit et entreprise
Les nouveautés chez Aikido — des lancements de produits aux grandes victoires en matière de sécurité.
Multiples vulnérabilités de cross-site scripting (XSS) dans Mailcow
Les agents de pentest IA d'Aikido ont découvert trois vulnérabilités XSS dans Mailcow, un serveur de messagerie auto-hébergé largement utilisé. La plus sévère permettait à des attaquants non authentifiés d'injecter une charge utile dans les logs Autodiscover qui s'exécuterait lorsqu'un administrateur les consulterait, permettant une prise de contrôle complète du compte. Les trois ont été corrigées depuis la version 2026-03b.
Axios CVE-2026-40175 : une faille critique… non exploitable
Axios CVE-2026-40175 est classée critique, mais dans les environnements Node.js réels, elle n'est pas pratiquement exploitable. Voici pourquoi.
Le bug bounty n'est pas mort, mais l'ancien modèle est en train de s'effondrer
Le bug bounty atteint un point de rupture alors que l'IA submerge les programmes, poussant à une transition vers des modèles de sécurité plus durables et axés sur la qualité.
Aikido Attack découvre plusieurs 0-days dans Hoppscotch
Aikido Attack a identifié trois vulnérabilités de gravité élevée dans Hoppscotch : une redirection ouverte menant à une prise de contrôle de compte, une XSS stockée et un contrôle d’accès défaillant permettant l'injection de requêtes inter-équipes.
L'extension fast-draft Open VSX compromise par BlokTrooper
Une extension populaire d'Open VSX a été compromise et utilisée pour déployer un RAT et un infostealer à partir d'une infrastructure contrôlée par l'attaquant. Son historique de versions révèle la véritable histoire, avec des versions malveillantes apparaissant entre des versions saines.
Glassworm cible des packages React Native populaires de numéros de téléphone
Deux packages npm React Native populaires ont été compromis par des acteurs présumés de Glassworm et utilisés pour livrer un malware multi-étapes. Voici ce que fait le malware et ce qu'il faut rechercher.
Comment les équipes de sécurité ripostent contre les hackers alimentés par l'IA
Un seul hacker et un abonnement Claude viennent de paralyser neuf agences gouvernementales mexicaines. L'IA a conféré aux attaquants une sérieuse amélioration de puissance. Les équipes de sécurité ont besoin d'un nouveau playbook.
Comment le pentest IA fonctionne-t-il avec la conformité ?
Le pentest IA est accepté pour SOC 2, ISO 27001, HIPAA et PCI DSS. Voici ce que les auditeurs recherchent réellement et où se situent les véritables limites.
XSS\/RCE persistants via les WebSockets dans le serveur de développement de Storybook
Aikido Attack a découvert une vulnérabilité de détournement de WebSocket dans le serveur de développement de Storybook, pouvant entraîner un XSS persistant, une exécution de code à distance et, dans le pire des cas, une compromission de la chaîne d'approvisionnement. Nous expliquons comment un attaquant peut l'exploiter sans aucune interaction utilisateur, et il suffit qu'un développeur visite le mauvais site web pour être exposé à cette attaque.
Pourquoi le déterminisme est toujours une nécessité en matière de sécurité
Les outils de sécurité basés sur l'IA s'améliorent dans la détection des vulnérabilités. Cependant, les outils déterministes offrent la cohérence dont dépendent les pipelines, la conformité et les pistes d'audit. Nous examinons ce que l'analyse déterministe fait bien, où l'IA prend le relais, et comment les deux fonctionnent ensemble pour une sécurité efficace.
Détecter les vulnérabilités à chaque étape : quels outils utiliser et à quel moment ?
SAST, L'analyse approfondie « PR », l'audit de sécurité du code et les tests d'intrusion basés sur l'IA permettent chacun de détecter différentes vulnérabilités à différentes étapes. Voici quand utiliser chacune de ces méthodes, et pourquoi.
Un paquet Flutter compromis sur pub.dev contient le logiciel malveillant XCSSET
Nous avons détecté le logiciel malveillant XCSSET au sein d'un package Flutter compromis sur pub.dev. Voici une analyse détaillée de la chaîne d'infection, des modules de propagation et du mécanisme de vol de données que nous y avons découverts.
5 alternatives de sécurité à Socket et pourquoi elles sont meilleures
Socket s'est fait un nom grâce à la détection de malwares. Mais la vitesse de détection seule ne suffit plus. Voici comment Aikido et quatre autres alternatives se comparent en matière de sécurité de la chaîne d'approvisionnement, d'analyse d'accessibilité, de licences, et plus encore.
Guide d'achat du pentest IA : Comment évaluer les fournisseurs de pentest IA
Découvrez comment évaluer les fournisseurs de pentest IA grâce à des critères d'achat pratiques, des recherches issues de plus de 1 000 pentests IA, et une liste de contrôle d'évaluation téléchargeable.
Une checklist sécurité pratique pour CTO pour être prêt pour Mythos
Une checklist pratique pour les CTOs SaaS naviguant dans un monde avec Mythos et les menaces d'IA agentique. Conçue autour de l'avantage du défenseur : vous disposez d'un contexte que les attaquants doivent s'efforcer d'obtenir. Elle couvre les contrôles, les pratiques et les habitudes opérationnelles qui déterminent si votre équipe trouve et corrige les problèmes avant que quelqu'un d'autre ne le fasse.
Sécurisez votre environnement dès maintenant.
Sécurisez votre code, votre cloud et votre environnement d’exécution dans un système centralisé unique.
Détectez et corrigez les vulnérabilités rapidement et automatiquement.



