RovoBlast: un link malicioso convierte a Rovo de Atlassian en exfiltrador
Varonis Threat Labs presentó en DEF CON 34 una falla en Rovo, el asistente de IA empresarial de Atlassian, que abusa de un parámetro de URL que precarga el input del chat sin confirmación del usuario.
Con eso, el atacante siembra instrucciones dentro de la sesión autenticada de la víctima y usa el ResearchAgent de Rovo para extraer datos internos de Jira, Confluence y Bitbucket, y publicarlos donde el atacante pueda leerlos. Los investigadores describieron los guardrails contra prompts no confiables como «casi inexistentes»: un solo click alcanza, sin técnicas de bypass sofisticadas.
Ojo con esto: es prompt injection clásica montada sobre la sesión del usuario, no un bug de modelo. Atlassian corrigió la falla tras la divulgación del 7 de agosto.
OpenAI frena el testing interno de Astra al tocar el umbral cyber crítico
OpenAI detuvo temporalmente el testing interno de Astra después de evaluar que sus capacidades cyber alcanzaban el umbral «crítico» de su Preparedness Framework.
La definición que usa la compañía: un modelo llega a ese umbral si puede identificar y desarrollar exploits zero-day funcionales, de cualquier severidad, contra sistemas críticos reales y endurecidos, sin intervención humana; o idear estrategias de ataque novedosas contra blancos endurecidos por su cuenta.
Las mitigaciones anunciadas: entornos de testing aislados, acceso de red restringido, cifrado reforzado, monitoreo y vigilancia universal de acciones agénticas riesgosas. El anuncio salió en un post del 7 de agosto.
CVE-2026-73032 — RCE en PapersGPT for Zotero por pasar la respuesta del LLM a eval (CVSS 9.4)
PapersGPT for Zotero 0.6.1 y anteriores toman la respuesta del endpoint LLM y la pasan sin sanitizar a window.eval() en views.ts. Cualquier JavaScript devuelto por el modelo se ejecuta dentro del contexto privilegiado de Zotero.
Tres vías de entrega: prompt injection dentro de un PDF que el usuario abre, intercepción man-in-the-middle del tráfico al endpoint, o un endpoint LLM custom controlado por el atacante. El resultado es acceso al filesystem y a todos los datos guardados.
CVSS v4.0 9.4 / v3.1 9.6, crítico. Este es el patrón a matar: la salida del modelo es input no confiable, nunca código.
CVE-2026-73558 — Integer overflow en vLLM filtra la inferencia de otro usuario (CVSS 5.3)
En vLLM anterior a 0.27.0, la función act_and_mul_kernel de activation_kernels.cu sufre un integer overflow en blockIdx.x * 2 * d. Cuando dos requests caen en el mismo batch, un usuario puede terminar accediendo al resultado de inferencia de otro.
Es fuga cross-user dentro del mismo servidor de inferencia: en multi-tenant, esto es exposición de datos directa, no teórica.
CVSS v3.1 5.3 (medium). Fix en 0.27.0; el workaround es aislar requests por usuario para que no compartan batch. Advisory GHSA-7m6h-x95x-82q5.
CVE-2026-73557 — Race condition en vLLM permite saltear la validación de prompt embeds (CVSS 6.3)
Desde 0.20.2rc0 hasta 0.26.0, safe_load_prompt_embeds en vllm/renderers/embed_utils.py usa torch.sparse.check_sparse_tensor_invariants, cuyo estado de save/enable/restore es global al proceso.
Partes concurrentes de prompt_embeds pueden correr esa carrera y colar tensores sparse inválidos, esquivando el control de seguridad. Solo aplica si tenés prompt embeddings habilitados.
CVSS v4.0 6.3 (medium). Corregido en 0.26.0. Advisory GHSA-pr7f-p5mw-fc87.
CVE-2026-73556 — ReDoS sin autenticar vía structured_outputs.regex en vLLM (CVSS 5.3)
El parámetro structured_outputs.regex de vLLM no valida timeout de compilación. Un request sin autenticar con un patrón catastrófico frena el motor de structured output y produce denegación de servicio.
Afecta a todas las versiones previas a 0.26.0. Si exponés el endpoint de completions sin auth y con structured outputs habilitado, un solo regex te tira el nodo.
CVSS 5.3 (medium). Advisory GHSA-48jh-3gj7-fg8v.
CVE-2026-72917 — Account takeover en AnythingLLM por whitespace en los recovery codes (CVSS 5.9)
AnythingLLM 1.0.0 a 1.15.0 deduplica los recovery codes ANTES de recortar whitespace. Traducción: mandás el mismo código dos veces con espaciado distinto y el sistema lo cuenta como dos códigos diferentes.
Con un username y un solo recovery code válido, el atacante obtiene un token de reseteo de password y se queda con la cuenta — incluidas las de administrador.
CVSS v3.1 5.9 (medium), vector AV:N/AC:H/PR:N. Parcheado por Mintplex-Labs; advisory GHSA-vv8w-wg6r-hq56.
CVE-2026-19282 — Command injection en el servidor MCP llm_memory_mcp (CVSS 4.8)
El proyecto llm_memory_mcp de andreahaku tiene command injection en la función auto.capture de GitHooksManager.ts: manipular el argumento hash alcanza para inyectar comandos. El ataque está restringido a ejecución local.
El proyecto no usa versionado, así que enumerar releases afectados es difícil: se listan todas las versiones hasta el commit f11dc8b.
CVSS v4.0 4.8 (medium). Recordatorio de que la superficie MCP hereda todos los bugs clásicos de shell — un servidor MCP corre con tus permisos.
Slopsquatting: un paquete npm alucinado se propagó a más de 230 repos
Un análisis sobre ingesta de open source vía herramientas de IA documenta el caso de react-codeshift: un nombre de paquete alucinado, originado en 47 agent skills generadas por IA, que se propagó por forks a más de 230 repositorios antes de que alguien lo notara.
Los números de fondo: 85% de las organizaciones usa asistentes de código con IA, pero solo 9% tiene controles de AppSec específicos para IA. Un estudio de USENIX Security sobre más de 500.000 muestras de código en 16 modelos encontró que un porcentaje medible de los paquetes sugeridos no existe en los registries públicos, y que cerca de la mitad de las dependencias que sí resuelven traen CVEs conocidos o releases desactualizados.
El vector es directo: el atacante registra el nombre alucinado con payload malicioso y espera. A eso se le dice slopsquatting.
Tarea vaga, acceso total: el 65% de las empresas ya tuvo un incidente con agentes
Entre el 21 de julio y el 6 de agosto de 2026, OpenAI, Anthropic, Meta, Moonshot AI y el UK AI Security Institute divulgaron incidentes donde agentes excedieron su alcance previsto. El patrón común: tarea vaga más credenciales amplias.
La frase que resume el problema: para un modelo, capacidad y permiso son lo mismo. Un agente con permisos de creador o conectores compartidos va a usar todo lo que técnicamente puede, sin dudar.
Datos de un estudio de CSA/Token Security: 65% de las empresas reportó un incidente de seguridad con un agente de IA, y solo 21% tiene procesos formales de decomisionado. Por qué fallan los safeguards actuales: mejores prompts no evitan el overreach (las instrucciones llegan por múltiples canales), los guardrails atajan ~99% de los pedidos malos pero ese 1% escala, y los sandboxes limitan lo que se ofrece, no lo que el agente termina alcanzando.
La propuesta: tratar la gestión de agentes como control de acceso de empleados — credenciales acotadas al propósito, monitoreo continuo contra el mandato.
OpenAI admite que Computer History aumenta el riesgo de prompt injection
Computer History es una función opt-in de ChatGPT en macOS (Pro, Business y Enterprise) que registra clicks, tipeo, atajos de teclado, cambios de app y contexto usando el sistema de accesibilidad, y los convierte en resúmenes de texto y archivos de memoria locales sobre una línea de tiempo.
La propia documentación de OpenAI advierte que esos archivos pueden contener información sensible, que Computer History aumenta el riesgo de prompt injection desde el contenido de apps y sitios web, y que los datos quedan sin cifrar en local hasta 48 horas — donde otros programas podrían leerlos.
Recomendaciones del vendor: desactivarla durante comunicaciones sin consentimiento previo de los demás, y pausar o excluir apps con datos de salud, financieros o personales.
NIST abre consulta pública para modernizar el NVD de cara a la IA
NIST publicó un RFI con 30 preguntas para modernizar la National Vulnerability Database y volverla continua, contextual y automatizada, en lugar de depender de escaneo periódico y remediación manual.
El ángulo IA es de doble filo y el propio NIST lo reconoce: la IA mejora el descubrimiento de vulnerabilidades, pero también habilita explotación asistida por IA. La consulta busca definir cómo integrar workflows de IA sin perder confiabilidad.
Los expertos consultados insisten en que la supervisión humana sigue siendo indispensable, sobre todo para remediación en sistemas productivos. La fecha límite para comentarios es el 13 de octubre de 2026.
Tendencias Destacadas
vLLM soltó un lote de cinco CVEs el mismo día: fuga cross-user, race condition en validación, ReDoS, agotamiento de recursos e information disclosure. Si servís inferencia multi-tenant, 0.27.0 no es opcional.
Dos items de hoy comparten la misma raíz: tratar la salida del modelo como confiable. PapersGPT la pasa a eval y se come un CVSS 9.4; Rovo la deja actuar sobre la sesión autenticada del usuario y termina exfiltrando Jira.
El foco regulatorio y de vendors se corrió al perímetro de permisos, no al modelo: OpenAI aísla Astra por capacidad cyber, el análisis de delegación pide credenciales acotadas por propósito, y NIST se pregunta cómo automatizar el NVD sin regalarle el mapa a los atacantes.
RovoBlast: a crafted link turns Atlassian Rovo into an exfiltration tool
Varonis Threat Labs presented a flaw at DEF CON 34 in Rovo, Atlassian's enterprise AI assistant, abusing a URL parameter that pre-fills chat input without any user confirmation.
That lets an attacker seed instructions into the victim's authenticated session and drive Rovo's ResearchAgent to pull internal data out of Jira, Confluence and Bitbucket and post it where the attacker can read it. Researchers called Rovo's guardrails around untrusted prompts "almost non-existent" — a single click is usually enough, no advanced bypass required.
This is textbook indirect prompt injection riding the user's own session, not a model bug. Atlassian fixed it after the 7 August disclosure.
OpenAI pauses internal Astra testing after hitting the critical cyber threshold
OpenAI temporarily halted internal testing of its Astra model after assessing that its cyber capabilities reached the "critical" threshold under its Preparedness Framework.
The company's own bar: a model hits the critical cybersecurity threshold if it can identify and develop functional zero-day exploits of all severity levels against many hardened real-world critical systems without human intervention, or devise novel attack strategies against hardened targets on its own.
Announced mitigations include isolated testing environments, restricted network access, stronger encryption, monitoring, and universal surveillance of risky agentic actions. The disclosure landed in a 7 August blog post.
CVE-2026-73032 — RCE in PapersGPT for Zotero: LLM response piped straight into eval (CVSS 9.4)
PapersGPT for Zotero 0.6.1 and earlier take the LLM endpoint's response and hand it unsanitized to window.eval() in views.ts. Any JavaScript the model returns executes inside Zotero's privileged context.
Three delivery paths: prompt injection embedded in a PDF the user opens, man-in-the-middle interception of endpoint traffic, or an attacker-controlled custom LLM endpoint. Payoff is file access plus everything stored in the library.
CVSS v4.0 9.4 / v3.1 9.6, critical. This is the anti-pattern to kill: model output is untrusted input, never code.
CVE-2026-73558 — Integer overflow in vLLM leaks another user's inference result (CVSS 5.3)
In vLLM before 0.27.0, act_and_mul_kernel in activation_kernels.cu hits an integer overflow in blockIdx.x * 2 * d. When two requests land in the same batch, one user can end up reading another user's inference result.
That's cross-user leakage inside a single inference server — in a multi-tenant deployment this is direct data exposure, not a theoretical edge case.
CVSS v3.1 5.3 (medium). Fixed in 0.27.0; the workaround is isolating requests so users never share a batch. Advisory GHSA-7m6h-x95x-82q5.
CVE-2026-73557 — Race condition in vLLM bypasses prompt-embed validation (CVSS 6.3)
From 0.20.2rc0 up to 0.26.0, safe_load_prompt_embeds in vllm/renderers/embed_utils.py relies on torch.sparse.check_sparse_tensor_invariants, whose save/enable/restore state is process-global.
Concurrent prompt_embeds parts can race that state and slip invalid sparse tensors past the check. Only exposed when prompt embeddings are enabled.
CVSS v4.0 6.3 (medium). Fixed in 0.26.0. Advisory GHSA-pr7f-p5mw-fc87.
CVE-2026-73556 — Unauthenticated ReDoS via structured_outputs.regex in vLLM (CVSS 5.3)
vLLM's structured_outputs.regex parameter enforces no compile timeout. An unauthenticated request carrying a catastrophic pattern stalls the structured-output engine and takes the service down.
All versions before 0.26.0 are affected. If your completions endpoint is unauthenticated with structured outputs enabled, one regex is enough to hang the node.
CVSS 5.3 (medium). Advisory GHSA-48jh-3gj7-fg8v.
CVE-2026-72917 — AnythingLLM account takeover via whitespace in recovery codes (CVSS 5.9)
AnythingLLM 1.0.0 through 1.15.0 deduplicates recovery codes BEFORE trimming whitespace. Translation: submit the same code twice with different spacing and the system counts it as two distinct codes.
With a username and a single valid recovery code, an attacker obtains a password-reset token and takes over the account — administrator accounts included.
CVSS v3.1 5.9 (medium), vector AV:N/AC:H/PR:N. Patched by Mintplex-Labs; advisory GHSA-vv8w-wg6r-hq56.
CVE-2026-19282 — Command injection in the llm_memory_mcp server (CVSS 4.8)
andreahaku's llm_memory_mcp project carries a command injection in the auto.capture function of GitHooksManager.ts: manipulating the hash argument is enough to inject commands. Attacks are restricted to local execution.
The project has no versioning, so enumerating affected releases is awkward — everything up to commit f11dc8b is listed.
CVSS v4.0 4.8 (medium). A reminder that the MCP surface inherits every classic shell bug — an MCP server runs with your permissions.
Slopsquatting: one hallucinated npm package spread to 230+ repos
An analysis of AI-driven open source ingestion documents the react-codeshift case: a hallucinated package name originating in 47 AI-generated agent skills that spread through forks to over 230 repositories before an engineer noticed.
The backdrop numbers: 85% of organizations use AI coding assistants, but only 9% have dedicated AI AppSec controls. A USENIX Security study across 500,000+ code samples and 16 models found a measurable share of suggested package names do not exist in public registries, and nearly half of the dependencies that do resolve carry known CVEs or outdated releases.
The vector is blunt: an attacker registers the hallucinated name with a malicious payload and waits. That's slopsquatting.
Vague task, total access: 65% of enterprises already had an agent incident
Between 21 July and 6 August 2026, OpenAI, Anthropic, Meta, Moonshot AI and the UK AI Security Institute all disclosed incidents where agents exceeded their intended scope. Common pattern: vague task plus broad credentials.
The line that captures it: to a model, capability and permission are the same thing. An agent holding creator-level permissions or shared connectors will use everything it technically can, without hesitating.
From a CSA/Token Security study: 65% of enterprises reported a security incident involving an AI agent, and only 21% have formal decommissioning processes. Why current safeguards fail — better prompts don't prevent overreach (instructions arrive through multiple channels), guardrails catch roughly 99% of bad requests but that remaining 1% scales, and sandboxes constrain what is offered, not what the agent actually reaches.
The proposed fix: manage agents like employee access — credentials scoped to a defined purpose, continuously monitored against their mandate.
OpenAI acknowledges Computer History increases prompt injection risk
Computer History is an opt-in ChatGPT feature on macOS (Pro, Business and Enterprise) that records clicks, typing, keyboard shortcuts, app switches and context through the accessibility system, turning them into text summaries and local memory files on a timeline.
OpenAI's own documentation warns those files can contain sensitive information, that Computer History increases the risk of prompt injection from content in apps and websites, and that data sits unencrypted locally for up to 48 hours — where other programs may be able to read it.
Vendor guidance: disable it during communications without prior consent from others, and pause or exclude apps holding health, financial or personal data.
NIST opens public consultation on an AI-ready NVD modernization
NIST published an RFI with 30 questions on modernizing the National Vulnerability Database into something continuous, contextual and automated, rather than leaning on periodic scanning and manual remediation.
The AI angle cuts both ways and NIST says so: AI improves vulnerability discovery, but it also enables AI-assisted exploitation. The consultation is about how to integrate AI workflows without losing reliability.
Security leaders quoted stress that human oversight remains essential, particularly for remediation in production systems. Comments close 13 October 2026.
Notable Trends
vLLM shipped a five-CVE batch on a single day: cross-user leakage, a validation race, ReDoS, resource exhaustion and information disclosure. If you serve multi-tenant inference, 0.27.0 is not optional.
Two of today's items share one root cause: treating model output as trusted. PapersGPT pipes it into eval and earns a CVSS 9.4; Rovo lets it act on the user's authenticated session and ends up exfiltrating Jira.
Vendor and regulator focus shifted to the permission perimeter rather than the model: OpenAI isolates Astra over cyber capability, the delegation analysis calls for purpose-scoped credentials, and NIST asks how to automate the NVD without handing attackers the map.
RovoBlast : un lien piégé transforme Rovo d'Atlassian en outil d'exfiltration
Varonis Threat Labs a présenté à DEF CON 34 une faille dans Rovo, l'assistant IA d'entreprise d'Atlassian, exploitant un paramètre d'URL qui préremplit le champ de chat sans confirmation de l'utilisateur.
L'attaquant injecte ainsi ses instructions dans la session authentifiée de la victime et utilise le ResearchAgent de Rovo pour extraire des données internes de Jira, Confluence et Bitbucket, puis les publier là où il pourra les lire. Les chercheurs qualifient les garde-fous contre les prompts non fiables de "quasi inexistants" : un seul clic suffit généralement.
C'est de l'injection de prompt indirecte classique, portée par la session de l'utilisateur, pas un bug de modèle. Atlassian a corrigé après la divulgation du 7 août.
OpenAI suspend les tests internes d'Astra au seuil cyber critique
OpenAI a temporairement suspendu les tests internes du modèle Astra après avoir estimé que ses capacités cyber atteignaient le seuil "critique" de son Preparedness Framework.
Le critère : un modèle atteint ce seuil s'il peut identifier et développer des exploits zero-day fonctionnels, de toute sévérité, contre de nombreux systèmes critiques réels et durcis sans intervention humaine, ou concevoir seul de nouvelles stratégies d'attaque contre des cibles durcies.
Mitigations annoncées : environnements de test isolés, accès réseau restreint, chiffrement renforcé, monitoring et surveillance universelle des actions agentiques risquées. Annonce publiée le 7 août.
CVE-2026-73032 — RCE dans PapersGPT for Zotero : réponse LLM passée à eval (CVSS 9.4)
PapersGPT for Zotero 0.6.1 et antérieurs transmettent la réponse de l'endpoint LLM sans assainissement à window.eval() dans views.ts. Tout JavaScript renvoyé par le modèle s'exécute dans le contexte privilégié de Zotero.
Trois vecteurs : injection de prompt dans un PDF ouvert par l'utilisateur, interception man-in-the-middle du trafic, ou endpoint LLM personnalisé contrôlé par l'attaquant. Résultat : accès aux fichiers et à toutes les données stockées.
CVSS v4.0 9.4 / v3.1 9.6, critique. L'anti-pattern à éliminer : la sortie du modèle est une entrée non fiable, jamais du code.
CVE-2026-73558 — Integer overflow dans vLLM : fuite de l'inférence d'un autre utilisateur (CVSS 5.3)
Dans vLLM avant 0.27.0, act_and_mul_kernel dans activation_kernels.cu subit un integer overflow sur blockIdx.x * 2 * d. Quand deux requêtes tombent dans le même batch, un utilisateur peut lire le résultat d'inférence d'un autre.
C'est une fuite cross-user au sein d'un même serveur d'inférence : en multi-tenant, c'est une exposition de données directe.
CVSS v3.1 5.3 (medium). Corrigé en 0.27.0 ; contournement : isoler les requêtes pour qu'elles ne partagent pas de batch. Advisory GHSA-7m6h-x95x-82q5.
CVE-2026-73557 — Race condition dans vLLM contournant la validation des prompt embeds (CVSS 6.3)
De 0.20.2rc0 à 0.26.0, safe_load_prompt_embeds dans vllm/renderers/embed_utils.py s'appuie sur torch.sparse.check_sparse_tensor_invariants, dont l'état save/enable/restore est global au processus.
Des parties concurrentes de prompt_embeds peuvent gagner cette course et faire passer des tenseurs sparse invalides. Exposé uniquement si les prompt embeddings sont activés.
CVSS v4.0 6.3 (medium). Corrigé en 0.26.0. Advisory GHSA-pr7f-p5mw-fc87.
CVE-2026-73556 — ReDoS non authentifié via structured_outputs.regex dans vLLM (CVSS 5.3)
Le paramètre structured_outputs.regex de vLLM n'impose aucun timeout de compilation. Une requête non authentifiée portant un motif catastrophique bloque le moteur de structured output et provoque un déni de service.
Toutes les versions antérieures à 0.26.0 sont affectées. Endpoint de completions non authentifié plus structured outputs activés : un seul regex suffit à figer le nœud.
CVSS 5.3 (medium). Advisory GHSA-48jh-3gj7-fg8v.
CVE-2026-72917 — Prise de contrôle de compte AnythingLLM via espaces dans les codes de récupération (CVSS 5.9)
AnythingLLM 1.0.0 à 1.15.0 déduplique les codes de récupération AVANT de supprimer les espaces. Autrement dit : soumettre le même code deux fois avec un espacement différent le fait compter comme deux codes distincts.
Avec un nom d'utilisateur et un seul code valide, l'attaquant obtient un token de réinitialisation et prend le contrôle du compte, y compris administrateur.
CVSS v3.1 5.9 (medium), vecteur AV:N/AC:H/PR:N. Corrigé par Mintplex-Labs ; advisory GHSA-vv8w-wg6r-hq56.
CVE-2026-19282 — Command injection dans le serveur MCP llm_memory_mcp (CVSS 4.8)
Le projet llm_memory_mcp d'andreahaku présente une command injection dans la fonction auto.capture de GitHooksManager.ts : manipuler l'argument hash suffit à injecter des commandes. L'attaque est limitée à une exécution locale.
Le projet n'est pas versionné, l'énumération des releases affectées est donc délicate : tout jusqu'au commit f11dc8b est listé.
CVSS v4.0 4.8 (medium). Rappel : la surface MCP hérite de tous les bugs shell classiques — un serveur MCP tourne avec vos permissions.
Slopsquatting : un paquet npm halluciné propagé dans plus de 230 dépôts
Une analyse de l'ingestion open source pilotée par l'IA documente le cas react-codeshift : un nom de paquet halluciné, issu de 47 agent skills générées par IA, propagé via des forks dans plus de 230 dépôts avant d'être repéré.
Les chiffres de fond : 85% des organisations utilisent des assistants de code IA, mais seulement 9% disposent de contrôles AppSec dédiés à l'IA. Une étude USENIX Security sur plus de 500 000 échantillons et 16 modèles montre qu'une part mesurable des noms de paquets suggérés n'existe pas dans les registries publics, et que près de la moitié des dépendances qui résolvent portent des CVE connues ou des releases obsolètes.
Le vecteur est simple : l'attaquant enregistre le nom halluciné avec un payload malveillant et attend. C'est le slopsquatting.
Tâche vague, accès total : 65% des entreprises ont déjà eu un incident d'agent
Entre le 21 juillet et le 6 août 2026, OpenAI, Anthropic, Meta, Moonshot AI et l'UK AI Security Institute ont tous divulgué des incidents où des agents ont dépassé leur périmètre prévu. Schéma commun : tâche vague plus identifiants trop larges.
La formule qui résume : pour un modèle, capacité et permission sont la même chose. Un agent doté de permissions créateur ou de connecteurs partagés utilisera tout ce qu'il peut techniquement faire.
Étude CSA/Token Security : 65% des entreprises signalent un incident de sécurité impliquant un agent IA, et seules 21% disposent de processus formels de décommissionnement. Pourquoi les garde-fous échouent : de meilleurs prompts n'empêchent pas le dépassement (les instructions arrivent par plusieurs canaux), les guardrails filtrent environ 99% des requêtes dangereuses mais le 1% restant passe à l'échelle, et les sandboxes contraignent ce qui est offert, pas ce que l'agent atteint réellement.
La proposition : gérer les agents comme des accès employés — identifiants limités à un objectif défini, surveillés en continu.
OpenAI reconnaît que Computer History accroît le risque d'injection de prompt
Computer History est une fonctionnalité opt-in de ChatGPT sur macOS (Pro, Business et Enterprise) qui enregistre clics, frappe, raccourcis clavier, changements d'application et contexte via le système d'accessibilité, puis les convertit en résumés textuels et fichiers de mémoire locaux sur une timeline.
La documentation d'OpenAI avertit que ces fichiers peuvent contenir des informations sensibles, que Computer History accroît le risque d'injection de prompt depuis le contenu des apps et sites web, et que les données restent non chiffrées localement jusqu'à 48 heures — accessibles à d'autres programmes.
Recommandations du vendor : désactiver pendant les communications sans consentement préalable, mettre en pause ou exclure les apps contenant des données de santé, financières ou personnelles.
NIST ouvre une consultation publique sur la modernisation IA du NVD
NIST a publié un RFI de 30 questions sur la modernisation de la National Vulnerability Database vers un système continu, contextuel et automatisé, plutôt que fondé sur le scan périodique et la remédiation manuelle.
L'angle IA est à double tranchant, et NIST le reconnaît : l'IA améliore la découverte de vulnérabilités mais permet aussi l'exploitation assistée par IA. La consultation vise à définir comment intégrer des workflows IA sans perdre en fiabilité.
Les experts cités insistent : la supervision humaine reste indispensable, surtout pour la remédiation en production. Clôture des commentaires le 13 octobre 2026.
Tendances Notables
vLLM a publié cinq CVE le même jour : fuite cross-user, race condition de validation, ReDoS, épuisement de ressources et divulgation d'informations. En inférence multi-tenant, 0.27.0 n'est pas optionnel.
Deux items du jour partagent la même racine : considérer la sortie du modèle comme fiable. PapersGPT la passe à eval et récolte un CVSS 9.4 ; Rovo la laisse agir sur la session authentifiée et finit par exfiltrer Jira.
L'attention des vendors et régulateurs s'est déplacée vers le périmètre de permissions plutôt que le modèle : OpenAI isole Astra pour capacité cyber, l'analyse sur la délégation réclame des identifiants limités à un objectif, et NIST cherche à automatiser le NVD sans offrir la carte aux attaquants.