Cybersécurité / SaaS open source
GLPI 11.0.9 et 10.0.27 corrigent plusieurs vulnérabilités critiques
L’essentiel
GLPI a publié le 16 septembre les versions 11.0.9 et 10.0.27. Elles corrigent notamment une injection SQL non authentifiée, un dépôt de page malveillante, un contournement d’authentification X509 et une race condition pouvant permettre l’installation d’un plugin malveillant. L’éditeur annonce désormais des releases de sécurité environ toutes les deux semaines. ([glpi-project.org](https://www.glpi-project.org/fr/new-versions-glpi-11-0-9-glpi-10-0-27/))
Pourquoi c’est pertinent
Les parcs GLPI auto-hébergés deviennent une cible de maintenance récurrente, avec un besoin accru d’audit, de mise à jour et de supervision des plugins.
Action à explorer
Identifier les clients utilisant GLPI, vérifier leurs versions et plugins installés, puis proposer un audit express suivi d’un contrat de patch management et de durcissement.
Cybersécurité / Protection des données
Un exploit public cible la faille de privilèges de Veeam Agent pour Windows
L’essentiel
La vulnérabilité CVE-2026-32996 permet une élévation locale de privilèges sur Veeam Agent for Microsoft Windows. Veeam la classe comme élevée, avec un score CVSS 7.3, et indique qu’elle est corrigée à partir de la version 13.0.3.1220 ; un exploit public a été signalé le 24 septembre. ([veeam.com](https://www.veeam.com/kb4852))
Pourquoi c’est pertinent
Les solutions de sauvegarde disposent souvent de privilèges élevés : leur compromission peut faciliter une attaque contre les postes, les serveurs et les sauvegardes.
Action à explorer
Lancer une campagne de vérification des versions Veeam chez les clients, contrôler les droits locaux et proposer un test de restauration ainsi qu’une revue de l’isolement des sauvegardes.
IA générative / Cybersécurité
Google détaille PageBreak, un agent IA dédié à la recherche de vulnérabilités
L’essentiel
Google présente PageBreak, un agent interne capable d’explorer des applications web authentifiées, de vérifier les vulnérabilités et de limiter les faux positifs. Le projet s’appuie sur les scanners existants, les signaux de sécurité et le code source pour produire des résultats à plus forte confiance, avant une intégration avec des agents de correction automatique. ([blog.google](https://blog.google/security/agentic-hacks-real-proofs-inside-googles-pagebreak-project/))
Pourquoi c’est pertinent
Les offres de pentest, AppSec et gestion des vulnérabilités vont évoluer vers des modèles combinant agents autonomes, validation humaine et remédiation automatisée.
Action à explorer
Concevoir une offre pilote de découverte continue des vulnérabilités sur applications web, avec validation par un expert, priorisation par exploitabilité et génération de tickets de correction.
IA générative / SEA / visibilité
Google étend AI Brief et ajoute un reporting unifié pour les campagnes AI Max
L’essentiel
Google ouvre la bêta fermée d’AI Brief à plusieurs langues, dont le français. L’outil permet de guider AI Max avec le contexte métier, l’audience et les messages clés. Google annonce aussi un reporting unifié reliant requêtes, créations publicitaires et pages d’atterrissage afin de mieux mesurer les parcours pilotés par l’IA. ([blog.google](https://blog.google/products/ads-commerce/ai-max-language-reporting-features/))
Pourquoi c’est pertinent
Les agences et équipes marketing peuvent proposer une migration encadrée vers AI Max, avec cadrage des données métier, contrôle des messages et analyse de la performance réelle des campagnes automatisées.
Action à explorer
Sélectionner un compte Search éligible, documenter ses audiences et arguments commerciaux en français, puis établir un protocole de comparaison AI Max versus campagnes existantes.
SaaS / conformité / cybersécurité
FedRAMP rend obligatoires les règles VDR et VER pour les fournisseurs cloud dès le 7 décembre 2026
L’essentiel
Les fournisseurs de services cloud souhaitant obtenir ou conserver une certification FedRAMP devront appliquer les règles Vulnerability Detection and Response et Vulnerability Evaluation and Reporting à partir du 7 décembre 2026. Elles imposent une approche fondée sur l’exposition Internet, l’exploitabilité, l’automatisation et la remédiation continue ; une période de grâce est prévue jusqu’au 7 mars 2027. ([fedramp.gov](https://www.fedramp.gov/notices/0014/))
Pourquoi c’est pertinent
Cette évolution crée un besoin de conseil pour les éditeurs SaaS visant le marché public américain : gouvernance des vulnérabilités, preuves de conformité, automatisation et reporting.
Action à explorer
Qualifier les éditeurs SaaS présents dans le secteur public américain, établir une feuille de route VDR/VER et proposer un diagnostic de maturité avec plan de remédiation avant décembre.