Un tribunal suisse condamne un développeur de ransomware et révèle une faille Plugin4Shell
En un coup d'œil
- Le tribunal de district de Zurich a condamné un ressortissant ukrainien pour développement de ransomware.
- Une vulnérabilité Plugin4Shell affectant les agents de codage IA a été révélée.
- Des correctifs ont été publiés pour Claude Code et OpenAI Codex ; d'autres restent non corrigés ou obsolètes.
Les incidents de sécurité récents incluent une condamnation judiciaire liée aux ransomwares et la divulgation publique d'une vulnérabilité critique affectant plusieurs outils de codage IA. Ces deux événements soulignent les risques persistants en matière de cybersécurité et de chaînes d'approvisionnement logicielle.
Le tribunal de district de Zurich a condamné un ressortissant ukrainien de 52 ans à 12 ans et 9 mois de prison pour avoir développé les ransomwares LockerGoga, MegaCortex et Nefilim. Le tribunal a également imposé une interdiction de dix ans d'entrée en Suisse dans le cadre de la décision.
Par ailleurs, Air Security a révélé la vulnérabilité Plugin4Shell le 18 septembre 2026. Cette faille permet l'exécution de code à distance sans interaction de l'utilisateur et affecte plusieurs agents de codage IA, y compris Claude Code, OpenAI Codex, GitHub Copilot et Gemini CLI, via un contournement de SHA-pinning.
Anthropic a traité le problème de Plugin4Shell dans Claude Code en publiant la version 2.1.179, tandis qu'OpenAI a publié un correctif pour Codex dans la version 0.146.0. Au moment de la divulgation, GitHub Copilot et Gemini CLI restaient soit non corrigés, soit avaient été obsolètes.
Ce que les chiffres montrent
- 12 ans et 9 mois : peine de prison prononcée par le tribunal de district de Zurich.
- 18 septembre 2026 : date de divulgation de la vulnérabilité Plugin4Shell.
- Claude Code corrigé dans la version 2.1.179 ; Codex corrigé dans la version 0.146.0.
La vulnérabilité Plugin4Shell a été identifiée comme une faille d'exécution de code à distance sans clic. Selon Air Security, la faille exploitait un contournement de SHA-pinning, ce qui permettait aux attaquants de compromettre les agents de codage IA affectés sans intervention de l'utilisateur.
Claude Code et OpenAI Codex ont reçu des mises à jour pour traiter la vulnérabilité, tandis que GitHub Copilot et Gemini CLI n'avaient pas de correctifs disponibles au moment de la divulgation. L'absence de mises à jour pour certains outils a laissé certains utilisateurs sans options de remédiation immédiates.
La condamnation à Zurich et la divulgation de la vulnérabilité se sont produites à quelques jours d'intervalle, attirant l'attention à la fois sur les actions des forces de l'ordre contre la cybercriminalité et sur les défis techniques persistants en matière de sécurité logicielle.
Les deux incidents ont été confirmés par des sources officielles, la décision du tribunal ayant été rapportée par le tribunal de district de Zurich et les détails de la vulnérabilité publiés par Air Security via Cloud Security Alliance Labs.
* Cet article est basé sur des informations publiquement disponibles au moment de la rédaction.