[Verse 1] IBM QRadar, versions sept-six et sept-cinq Une fonction qui parse le XML, piège clinique Elle s'appelle parseXmlPayload, elle lit les données entrantes Mais un attaquant glisse une entité externe — furtive, rampante Le système lit des fichiers qu'il ne devrait jamais toucher CVE-deux-zéro-deux-six tiret dix-mille-vingt-cinq — retenez CVSS huit virgule deux, criticité haute, soyez vigilants L'injection XML — un ver caché dans le diaphane *diaphane* : transparent jusqu'à l'invisible — comme cette faille qu'on ne voit pas [Chorus] Quatre failles dans la brume, août deux-zéro-deux-six IBM, Keycloak, WebSphere — les murs ont des cicatrices Chaque CVE porte un chiffre, chaque chiffre porte un risque Patchez vos systèmes avant que l'ennemi ne vous crypte [Verse 2] Keycloak, le gardien des identités fédérées Son broker SAML devrait vérifier — mais il a flanché L'endpoint de connexion initié par le fournisseur d'identité Laisse passer des sessions sans validation — porte entrouverte Sept virgule quatre au CVSS, faille dans la confiance Un utilisateur forgé glisse entre les mailles — silence CVE-deux-zéro-deux-six tiret seize-mille-quatre-cent-quarante-deux L'authentification brisée — voilà ce que personne n'avouait [Chorus] Quatre failles dans la brume, août deux-zéro-deux-six IBM, Keycloak, WebSphere — les murs ont des cicatrices Chaque CVE porte un chiffre, chaque chiffre porte un risque Patchez vos systèmes avant que l'ennemi ne vous crypte [Verse 3] WebSphere Application Server, versions huit-cinq et neuf-zéro Le composant ORB dans le SDK Java — un vecteur véloce Un acteur malveillant pourrait exploiter cette brèche profonde CVSS huit virgule un — Liberty Continuous Delivery qui fronde CVE-deux-zéro-deux-six tiret huit-mille-quatre-cents Le serveur d'application devient vecteur — ingénieux et troublant Et puis l'Application Gateway Operator d'IBM encore Versions vingt-deux-deux jusqu'à vingt-six-zéro-six, dehors SSRF — falsification de requête côté serveur Des URLs mal validées dans les ressources personnalisées — labeur Huit virgule cinq au score, la plus haute des quatre ce soir CVE-deux-zéro-deux-six tiret dix-sept-mille-six-cent-dix-sept — à voir [Bridge] *Fulgurant* — comme un éclair qui traverse sans prévenir Ces failles agissent vite, elles n'attendent pas de définir XML qui se retourne, SAML qui se tord ORB corrompu, SSRF qui mord Chaque composant de confiance devient surface d'attaque Comprendre le mécanisme, c'est construire la plaque [Chorus] Quatre failles dans la brume, août deux-zéro-deux-six IBM, Keycloak, WebSphere — les murs ont des cicatrices Chaque CVE porte un chiffre, chaque chiffre porte un risque Patchez vos systèmes avant que l'ennemi ne vous crypte [Outro] Douze août deux-zéro-deux-six — notez ces quatre noms ce soir QRadar, Keycloak, WebSphere, Gateway — gardez-les en mémoire Les correctifs existent, le NVD publie chaque détail La veille, c'est le bouclier — la négligence, le seul défaut qui taille
← Vulnérabilités critiques (2 sur 3) — 12 août 2026 | Cybersécurité — 12 août 2026 →