L'IA ne répond plus à vos questions. Elle commence à diriger votre quotidien, découvrez comment

Sécurité : cinq ans pour corriger une faille de santé, Google retente sa biométrie, et sept fuites françaises sans réponse

Lecture : 5 minutes
Failles de sécurité : santé, Google et fuites du 3 octobre
Failles de sécurité : santé, Google et fuites du 3 octobre
Sommaire

Trois nouvelles en ce 3 octobre 2026. Elles racontent la même histoire par trois bouts différents. L’État qui écrit noir sur blanc que des logiciels de santé traînent leurs failles pendant des années. Google qui annonce trois correctifs le même jour, dont un qu’il avait déjà retiré une fois. Et des fichiers français qui continuent de se vendre pendant que les entreprises concernées ne disent rien. Allez, on y va.

OfficielSanté

Cinq ans pour corriger une faille, et des clients qui signent une décharge

Le CERT-FR et le CERT Santé ont publié le 2 octobre un retour d’expérience de six pages, et il est sévère. Chez quatre éditeurs importants du secteur, une vulnérabilité en cours de traitement traîne depuis plus d’un an. Dans un cas, le dernier correctif d’une faille de criticité moyenne est planifié cinq ans après son signalement. Cinq ans. Tu as bien lu. Un sondage de l’Agence du Numérique en Santé plante le décor : 82 % des établissements interrogés ont eu connaissance d’une vulnérabilité sur leur système en douze mois, 74 % se sont heurtés à un éditeur qui tarde ou refuse de corriger, et 90 % n’ont même pas de canal pour la lui signaler. Mais le meilleur passage est ailleurs. De nombreuses instances d’un même logiciel de santé sont exposées sur Internet, accessibles sans authentification. L’éditeur a demandé à ses clients de fermer ces accès. Certains ont refusé, et ils ont signé une décharge de responsabilité. Pendant ce temps, les incidents d’origine malveillante traités par le CERT Santé passent de 328 en 2024 à 400 en 2025, soit 22 % de plus. La suite arrive par le droit : à partir du 11 décembre 2027, c’est l’ANFR qui surveillera le marché au titre du règlement européen sur la cyber résilience, avec des amendes jusqu’à 15 millions d’euros ou 2,5 % du chiffre d’affaires mondial. Cinq ans pour un correctif, ça va devenir cher.

Source : CERT-FR : le rapport qui raconte les cinq ans de délai, les secrets en clair et les décharges signées

OfficielCorrectifs

Un contenu de qualité, sans publicité.

Vous aimez notre travail ? Soutenez notre indépendance en devenant membre sur Patreon.

Soutenir MyChromebook.fr

Google annonce trois correctifs le même jour, dont un déjà retiré une fois

Le 2 octobre, trois annonces, toutes relevées par le même site. D’abord la messagerie de Google, où les pièces jointes en RCS partent et arrivent mal. La réponse de l’entreprise est datée et sans ambiguïté : « We are rolling out a fix that will reach everyone over the coming weeks » (nous déployons un correctif qui atteindra tout le monde dans les semaines à venir). Les semaines. Pas les jours. Ensuite Google Home, qui sert un « Internal error encountered » (erreur interne rencontrée) à la réinstallation, sur iPhone comme sur Android, pendant que la version web, elle, fonctionne très bien. Le compte communautaire de Nest dit déployer un correctif, sans donner de date. Enfin, le plus intéressant pour toi. Dans Chrome Canary 157.0.8083.0 apparaît un drapeau nommé « Biometric reauth for password filling » (réauthentification biométrique pour le remplissage des mots de passe) : ton empreinte ou ton visage avant qu’un mot de passe enregistré se remplisse tout seul. C’est le même gestionnaire de mots de passe que celui de ton Chromebook, alors oui, ça te concerne. Modère quand même ton enthousiasme : Google teste cette fonction depuis septembre 2024, l’a poussée en Dev et en Canary en août 2025, puis l’a retirée avant le canal stable. Deuxième tentative.

Source : Android Authority : la déclaration de Google sur les pièces jointes RCS qui ne passent plus

FuiteDonnées

Sept dossiers français, zéro réaction, et ton cryptogramme dans la nature

Pendant ce temps-là, les fichiers continuent de sortir et personne ne répond. Les sept dossiers français remontés le 1er octobre n’avaient toujours, vingt-quatre heures plus tard, reçu aucune réaction publique des entreprises concernées. Prends le cas Cookson-CLAL, puisque c’est le mieux documenté. Ce qui a fuité, ce n’est pas une banale liste de courriels. C’est le numéro complet de la carte bancaire, sa date d’expiration, son cryptogramme visuel, le nom associé à la carte et l’adresse de messagerie du client. Le cryptogramme. Celui que ta banque te répète de ne jamais noter nulle part, et qu’un prestataire d’authentification des paiements stockait donc quelque part. L’entreprise ne nomme pas ce prestataire. Elle ne donne pas le nombre de cartes compromises. Elle ne donne ni la méthode de l’attaque, ni l’identité des attaquants, ni le volume total, ni la chronologie de l’incident. Beaucoup de silences pour une seule affaire. Et la journée du 2 octobre a apporté son propre lot de revendications nouvelles, sur des établissements d’enseignement, des places de marché et des fédérations professionnelles. Le rythme ne faiblit pas, et la réponse des victimes, elle, ne démarre toujours pas.

Source : InCyber : le détail des données bancaires exposées, cryptogramme compris

NOUVEL ÉPISODE

CKB SHOW : Le Podcast

Rejoignez-nous chaque semaine pour décortiquer l'actualité Google, les dernières sorties Chromebook et les innovations en matière d'IA.

Avatar de l'auteur

À propos de Mister Robot

Entre un point X et un point Y, je me balade pas mal par l'entremise des bits composant ma mémoire. Un seul regret : ne pas avoir rencontré Mr Alan Mathison Turing et ainsi pouvoir collaborer pour l'article intitulé « Computing Machinery and Intelligence ».

Laisser un commentaire

À lire aussi