[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.com/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/fr/)  
Menu

* [ATOMs](https://unit42.paloaltonetworks.com/atoms/)
* [Security Consulting](https://www.paloaltonetworks.com/unit42)
* [**Under Attack?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  French
* [English](https://unit42.paloaltonetworks.com/rce-vulnerabilities-in-ai-python-libraries/)
* [Spanish (LATAM)](https://unit42.paloaltonetworks.com/es-la/rce-vulnerabilities-in-ai-python-libraries/)
* [French](https://unit42.paloaltonetworks.com/fr/rce-vulnerabilities-in-ai-python-libraries/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/rce-vulnerabilities-in-ai-python-libraries/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/fr/ "Threat Research")
* [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/ "Recherche sur les menaces")
* [Vulnérabilités](https://unit42.paloaltonetworks.com/fr/category/vulnerabilities-fr/ "Vulnérabilités")  
  [Vulnérabilités](https://unit42.paloaltonetworks.com/fr/category/vulnerabilities-fr/)

# Exécution de code à distance dans des formats et bibliothèques IA/ML modernes

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 13 minutes de lecture  
Related Products  
[Code to Cloud Platform](https://unit42.paloaltonetworks.com/fr/product-category/code-to-cloud-platform-fr/ "Code to Cloud Platform")[Cortex](https://unit42.paloaltonetworks.com/fr/product-category/cortex-fr/ "Cortex")[Cortex Cloud](https://unit42.paloaltonetworks.com/fr/product-category/cortex-cloud-fr/ "Cortex Cloud")[Unit 42 AI Security Assessment](https://unit42.paloaltonetworks.com/fr/product-category/ai-security-assessment-fr/ "Unit 42 AI Security Assessment")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/fr/product-category/unit-42-incident-response-fr/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  Par:
  
  * [Curtis Carmony](https://unit42.paloaltonetworks.com/fr/author/curtis-carmony/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  Publié:13 janvier 2026

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  Catégories
  
  * [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/)
  * [Vulnérabilités](https://unit42.paloaltonetworks.com/fr/category/vulnerabilities-fr/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  Tags:
  
  * [Apple](https://unit42.paloaltonetworks.com/fr/tag/apple-fr/)
  * [CVE-2025-23304](https://unit42.paloaltonetworks.com/fr/tag/cve-2025-23304/)
  * [CVE-2026-22584](https://unit42.paloaltonetworks.com/fr/tag/cve-2026-22584/)
  * [NVIDIA](https://unit42.paloaltonetworks.com/fr/tag/nvidia/)
  * [Python](https://unit42.paloaltonetworks.com/fr/tag/python-fr/)
  * [PyTorch](https://unit42.paloaltonetworks.com/fr/tag/pytorch/)
  * [Salesforce](https://unit42.paloaltonetworks.com/fr/tag/salesforce-fr/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/fr/rce-vulnerabilities-in-ai-python-libraries/?pdf=download&lg=fr&_wpnonce=0e33cfdd78 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/fr/rce-vulnerabilities-in-ai-python-libraries/?pdf=print&lg=fr&_wpnonce=0e33cfdd78 "Click here to print")

Partager![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Exécution%20de%20code%20à%20distance%20dans%20des%20formats%20et%20bibliothèques%20IA/ML%20modernes&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Frce-vulnerabilities-in-ai-python-libraries%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Frce-vulnerabilities-in-ai-python-libraries%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Frce-vulnerabilities-in-ai-python-libraries%2F&title=Exécution%20de%20code%20à%20distance%20dans%20des%20formats%20et%20bibliothèques%20IA/ML%20modernes "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Frce-vulnerabilities-in-ai-python-libraries%2F&text=Exécution%20de%20code%20à%20distance%20dans%20des%20formats%20et%20bibliothèques%20IA/ML%20modernes "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Frce-vulnerabilities-in-ai-python-libraries%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Exécution%20de%20code%20à%20distance%20dans%20des%20formats%20et%20bibliothèques%20IA/ML%20modernes%20https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Frce-vulnerabilities-in-ai-python-libraries%2F "Share in Mastodon")

## Avant-propos

Nous avons identifié des vulnérabilités dans trois bibliothèques Python d'intelligence artificielle/de machine learning (IA/ML) open-source publiées par Apple, Salesforce et NVIDIA dans leurs référentiels GitHub. Lorsqu'un fichier modèle contenant des métadonnées malveillantes est chargé, les versions vulnérables de ces bibliothèques permettent l'exécution de code à distance (RCE).

Il s'agit notamment des bibliothèques suivantes :

* [**NeMo**](https://github.com/NVIDIA-NeMo/NeMo/tree/main)**:** un framework basé sur PyTorch créé à des fins de recherche et conçu pour le développement de divers modèles IA/ML et de systèmes complexes élaborés par NVIDIA.
* [**Uni2TS**](https://github.com/SalesforceAIResearch/uni2ts) : une bibliothèque PyTorch créée à des fins de recherche et utilisée par Morai de Salesforce, un modèle de base pour l'analyse des séries temporelles qui prévoit les tendances à partir de vastes ensembles de données.
* [**FlexTok**](https://github.com/apple/ml-flextok)**:** un framework basé sur Python, créé à des fins de recherche, qui permet aux modèles IA/ML de traiter les images en exécutant les fonctions d'encodage et de décodage, développé par des chercheurs d'Apple et du laboratoire Visual Intelligence and Learning Lab de l'École polytechnique fédérale de Suisse.

Ces bibliothèques sont utilisées dans des modèles populaires sur HuggingFace avec des dizaines de millions de téléchargements au total.

Les vulnérabilités proviennent des bibliothèques qui utilisent des métadonnées pour configurer des modèles et des pipelines complexes, lorsqu'une bibliothèque tierce partagée instancie des classes à l'aide de ces métadonnées. Les versions vulnérables de ces bibliothèques exécutent simplement les données fournies sous forme de code. Un attaquant peut ainsi intégrer du code arbitraire dans les métadonnées du modèle, qui s'exécute automatiquement lorsque les bibliothèques vulnérables chargent ces modèles modifiés.

En décembre 2025, aucune attaque réelle utilisant ces vulnérabilités n'a été observée. Palo Alto Networks a notifié tous les fournisseurs concernés en avril 2025 afin qu'ils aient la possibilité de mettre en œuvre des mesures d'atténuation ou de résoudre les problèmes avant la publication.

* NVIDIA a publié des informations sur la vulnérabilité [CVE-2025-23304](https://nvidia.custhelp.com/app/answers/detail/a_id/5686), classée de gravité élevée, et a déployé un correctif dans la version 2.3.2 de NeMo.
* Les chercheurs ayant conçu FlexTok ont mis à jour leur code en juin 2025 pour résoudre ces problèmes.
* Salesforce a publié des informations sur la vulnérabilité [CVE-2026-22584](https://help.salesforce.com/s/articleView?id=005239354&type=1), classée de gravité élevée, et a déployé un correctif le 31 juillet 2025.

Ces vulnérabilités ont été détectées par [Prisma AIRS](https://www.paloaltonetworks.com/prisma/prisma-ai-runtime-security), capable d'identifier les modèles exploitant ces vulnérabilités et d'extraire leurs payloads.

En complément, les clients de Palo Alto Networks bénéficient d'une protection renforcée contre les menaces décrites ci-dessus grâce aux produits et services suivants :

* [Gestion des vulnérabilités](https://www.paloaltonetworks.com/cortex/cloud/vulnerability-management) de Cortex Cloud
* Le [bilan de sécurité de l'IA d'Unit 42](https://www.paloaltonetworks.com/resources/datasheets/unit-42-ai-security-assessment) aide les organisations à réduire les risques liés à l'adoption de l'IA, à sécuriser l'innovation en IA et à renforcer la gouvernance de l'IA.
* Si vous pensez que votre entreprise a pu être compromise ou si vous faites face à une urgence, contactez l'[équipe Unit 42 de réponse à incident](https://start.paloaltonetworks.com/contact-unit42.html).

| **Unit 42 - Thématiques connexes** | [**Python**](https://unit42.paloaltonetworks.com/fr/tag/python-fr/), **[LLMs](https://unit42.paloaltonetworks.com/fr/tag/llm-fr/), [**Machine Learning**](https://unit42.paloaltonetworks.com/fr/tag/machine-learning-fr/)** |
|------------------------------------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|

## Formats des modèles IA/ML

Les pipelines d'entraînement et d'inférence en IA/ML reposent sur la sauvegarde d'états internes complexes, tels que les poids appris et les définitions d'architecture. Ces états internes sont sauvegardés sous forme d'artefacts de modèle, qui, à leur tour, doivent être partagés entre les producteurs et les consommateurs. Les bibliothèques fournissent des mécanismes intégrés pour sérialiser ces artefacts.

Depuis longtemps, les bibliothèques Python dédiées à l'IA/ML reposent sur le module standard [pickle](https://docs.python.org/3/library/pickle.html) pour enregistrer des objets Python dans des fichiers et les charger à partir de ces derniers. . Ce module sérialise les objets Python en créant un programme simple capable de les reconstruire. Il est exécuté lorsque les objets Python sont chargés. Comme ce module exécute du code au moment du chargement des fichiers, son utilisation entraîne des risques de sécurité importants.

Le [format de fichier](https://docs.pytorch.org/tutorials/beginner/saving_loading_models.html) de la bibliothèque PyTorch intègre simplement les fichiers .pickle dans un format de conteneur. D'autres bibliothèques comme [scikit-learn](https://scikit-learn.org/stable/model_persistence.html) utilisent .pickle ou d'autres extensions associées à pickle (comme [.joblib](https://joblib.readthedocs.io/en/latest/persistence.html#persistence)). La plupart des bibliothèques populaires d'IA/ML documentent clairement ces risques et proposent des mesures d'atténuation robustes pour empêcher l'exécution par défaut de code inattendu.

## Failles de sécurité dans les nouveaux formats de modèles

De nouveaux formats ont été mis au point pour résoudre les problèmes de sécurité liés aux formats basés sur pickle. Ces formats dits \<\< sûrs \>\> y parviennent en grande partie en se limitant à la sérialisation des poids des modèles ou en décrivant les pipelines sous forme de données et non de code, à l'aide de formats tels que JSON. Par exemple, le format [safetensors](https://huggingface.co/docs/safetensors/en/index) de HuggingFace ne permet de stocker que les poids des modèles et un seul objet JSON pour conserver les métadonnées des modèles.

Les formats plus anciens ont eux aussi progressivement abandonné l'utilisation du module pickle. Par exemple, PyTorch ne charge que les poids des modèles [par défaut](https://docs.pytorch.org/docs/stable/generated/torch.load.html). Lorsque le chargement pickle est activé, PyTorch n'exécute que les fonctions d'une [liste des autorisations](https://docs.pytorch.org/docs/stable/notes/serialization.html#torch.serialization.add_safe_globals) prédéfinie qui devrait empêcher l'exécution de code arbitraire.

Même si ces nouveaux formats et mises à jour suppriment la possibilité de sérialiser les pipelines sous forme de code, ils ne rendent pas pour autant les applications et les bibliothèques utilisant ces modèles immunisées contre les exploits classiques. Des [chercheurs en sécurité de JFrog](https://jfrog.com/blog/machine-learning-bug-bonanza-exploiting-ml-clients-and-safe-models/) ont identifié des vulnérabilités dans des applications utilisant ces formats, en exploitant des techniques bien connues telles que le cross-site scripting (XSS) et l'exploitation par chemin d'accès.

## Analyse technique

Même si les formats récents ne permettent plus de stocker l'état des modèles et leurs configurations sous forme de code, les chercheurs ont toujours besoin de sérialiser ces informations dans certains cas. Étant donné la taille de ces bibliothèques et la complexité des configurations de leurs classes, de nombreuses bibliothèques recourent à des outils tiers pour gérer cette sérialisation.

[Hydra](https://hydra.cc/), une bibliothèque Python optimisée par Meta, est couramment utilisée pour sérialiser l'état des modèles et les informations de configuration.

Nous avons identifié trois bibliothèques Python IA/ML open-source, utilisées par des modèles sur HuggingFace, qui exploitent Hydra pour charger ces configurations à partir des métadonnées des modèles d'une manière qui permet l'exécution de code arbitraire :

* **NeMo :** un framework basé sur PyTorch créé à des fins de recherche pour le développement de divers modèles IA/ML et de systèmes complexes développés par NVIDIA.
* **Uni2TS**: une bibliothèque PyTorch créée à des fins de recherche et utilisée par Morai de Salesforce, un modèle de base pour l'analyse des séries temporelles qui prévoit les tendances à partir de vastes ensembles de données.
* **FlexTok :** un framework basé sur Python, créé à des fins de recherche, qui permet aux modèles IA/ML de traiter les images en exécutant les fonctions d'encodage et de décodage, développé par des chercheurs d'Apple et du laboratoire Visual Intelligence and Learning Lab de l'École polytechnique fédérale de Suisse.

### Hydra

Toutes les vulnérabilités que nous avons identifiées utilisent la fonction [hydra.utils.instantiate()](https://hydra.cc/docs/advanced/instantiate_objects/overview/), dont l'objectif est \<\< d'instancier différentes mises en œuvre d'une interface \>\>.

L'API Hydra prend comme argument un objet de configuration (comme un dictionnaire Python ou un objet [OmegaConf](https://omegaconf.readthedocs.io/en/2.3_branch/usage.html)) qui décrit l'interface cible à [instancier](https://dataplatform.cloud.ibm.com/docs/content/wsd/nodes/type_instantiation.html?context=cpdaas) ainsi que des paramètres optionnels \*args et \*\*kwargs à transmettre à cette interface. Cette configuration attend une valeur _target_ spécifiant la classe ou la fonction [appelable](https://typing.python.org/en/latest/spec/callables.html) à instancier, ainsi qu'une valeur optionnelle _args_ définissant les arguments à transmettre à _target_.

Dans chacun des cas identifiés, hydra.utils.instantiate() n'est utilisé que pour instancier des instances de classes de bibliothèques avec des arguments simples stockés dans les métadonnées. La figure 1 montre un exemple de métadonnées que NeMo transmet à la fonction instantiate().
![Capture d’écran d’un code informatique contenant les paramètres de configuration d’un modèle machine learning.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/word-image-160931-171119-1.png) Figure 1. Métadonnées d'un fichier NeMo.

Ce que ces bibliothèques semblent avoir négligé, c'est que instantiate() n'accepte pas seulement le nom des classes à instancier, mais aussi le nom de toute fonction appelable et lui transmet les arguments fournis.

En exploitant cela, un attaquant peut plus facilement réaliser une exécution de code à distance (RCE) en utilisant les fonctions intégrées de Python telles que [eval()](https://docs.python.org/3/library/functions.html#eval) et [os.system()](https://docs.python.org/3/library/os.html#os.system). Dans toutes les preuves de concept que nous avons utilisées pour tester ces vulnérabilités, nous avons employé un payload utilisant builtins.exec() comme fonction appelable et une chaîne contenant du code Python comme argument.

Depuis la découverte de ces vulnérabilités, [Hydra a été mis à jour](https://github.com/facebookresearch/hydra/commit/4d30546745561adf4e92ad897edb2e340d5685f0) pour ajouter un avertissement à sa documentation précisant qu'une exécution de code à distance (RCE) avec instantiate(), et pour intégrer un mécanisme simple de liste de blocage. Ce mécanisme consiste à comparer la valeur _target_ à une liste de fonctions dangereuses telles que builtins.exec() avant qu'elle ne soit appelée.

Parce que ce mécanisme utilise des correspondances exactes avec les cibles d'importation avant leur chargement, il peut être contourné très facilement en utilisant des importations implicites de la bibliothèque standard de Python (p. ex., [enum.bltns.eval](https://github.com/python/cpython/blob/3.14/Lib/enum.py#L2)) ou de l'application cible (p. ex., [nemo.core.classes.common.os.system](https://nemo.core.classes.common.os)). Cependant, la documentation de Hydra indique clairement que ce mécanisme n'est pas exhaustif et qu'il ne doit pas être utilisé comme seule mesure pour empêcher l'exécution de code malveillant. En janvier 2026, ce mécanisme de liste de blocage n'est toujours pas disponible dans une version publiée de Hydra.

### NeMo

Depuis 2019, NVIDIA développe la bibliothèque [NeMo](https://github.com/NVIDIA/NeMo/tree/main) en tant que \<\< framework d'IA générative évolutive et cloud-native \>\>. NeMo utilise [ses propres formats de fichiers](https://docs.nvidia.com/nemo-framework/user-guide/24.07/playbooks/ptq.html#convert-nemo-checkpoint-to-qnemo-format) avec les extensions .nemo et .qnemo, qui sont en réalité des fichiers TAR contenant un fichier model\_config.yaml qui stocke les métadonnées du modèle, ainsi qu'un fichier .pt ou .safetensors, selon le cas.

Les principaux points d'entrée pour charger ces fichiers de modèles .nemo sont [restore\_from()](https://github.com/NVIDIA/NeMo/blob/cd55157cb05e0a60066caf31e3354ff0e690b086/nemo/core/classes/common.py#L580) et [from\_pretrained()](https://github.com/NVIDIA/NeMo/blob/cd55157cb05e0a60066caf31e3354ff0e690b086/nemo/core/classes/common.py#L711). Derrière plusieurs couches d'abstraction, c'est finalement un module mixte de [sérialisation](https://github.com/NVIDIA/NeMo/blob/cd55157cb05e0a60066caf31e3354ff0e690b086/nemo/core/classes/common.py#L472) qui est utilisé pour gérer le chargement de la configuration du modèle une fois celle-ci extraite du fichier model\_config.yaml intégré. La figure 2 met en évidence l'appel vulnérable de hydra.utils.instantiate().
![Capture d’écran du code informatique de l’API Hydra montrant des instructions conditionnelles écrites en Python pour gérer l’instanciation basée sur la configuration.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/word-image-163238-171119-2.png) Figure 2. Appel de hydra.utils.instantiate() dans NeMo.

À aucun moment, les métadonnées ne sont nettoyées avant d'être transmises à instantiate(). Étant donné que l'appel est effectué avant que la classe de modèle cible ne commence son initialisation, il est facile de créer un fichier model\_config.yaml contenant un payload opérationnel, comme indiqué à la figure 3.
![Capture d’écran d’un code dans un éditeur de texte contenant des lignes écrites en Python. Ce code comprend une instruction d’impression affichant « Hello world ».](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/word-image-165043-171119-3.png) Figure 3. Exemple de métadonnées déclenchant la vulnérabilité NeMo.

NeMo s'intègre également à HuggingFace et permet de transmettre le nom d'un modèle hébergé sur HuggingFace à from\_pretrained(), ce qui correspond à la façon dont la plupart des modèles NeMo sur HuggingFace sont utilisés. Cet appel reste vulnérable parce qu'une fois le modèle téléchargé depuis HuggingFace, les mêmes chemins de code sont exécutés.

En janvier 2026, plus de 700 modèles sur HuggingFace provenant de divers développeurs sont fournis au format NeMo. Un grand nombre de ces modèles figurent parmi les plus populaires sur HuggingFace, comme [parakeet](https://huggingface.co/nvidia/parakeet-tdt-0.6b-v2) de NVIDIA. Cette vulnérabilité semble exister [depuis au moins 2020](https://github.com/NVIDIA/NeMo/commit/3206fafab654d9448297211ac50dfd4089338fe5).

Le format PyTorch sur lequel s'appuie NeMo autorise l'exécution de code via des fichiers .pickle intégrés, mais cela [est clairement documenté](https://docs.pytorch.org/docs/stable/generated/torch.load.html#torch.load). Ce format PyTorch désactive également l'exécution arbitraire par défaut et offre plusieurs mécanismes de protection, tels que la [mise en liste blanche des modules utilisables](https://docs.pytorch.org/docs/stable/notes/serialization.html#torch.serialization.add_safe_globals) lors du chargement des fichiers .pickle. NeMo permet de charger des fichiers .pickle intégrés dans les fichiers PyTorch contenus dans les fichiers .nemo, mais le mécanisme de liste des autorisations intégré à PyTorch devrait empêcher toute exécution de code arbitraire.

NVIDIA a reconnu ce problème, a publié des informations sur la vulnérabilité [CVE-2025-23304](https://nvidia.custhelp.com/app/answers/detail/a_id/5686), classée de gravité élevée, et a déployé un correctif dans la version 2.3.2 de NeMo.

Pour résoudre ce problème, NeMo a ajouté une fonction [safe\_instantiate](https://github.com/NVIDIA-NeMo/NeMo/blob/v2.5.2/nemo/core/classes/common.py#L165) pour valider les valeurs _target_ des configurations Hydra avant leur exécution. Cette fonction recherche de manière récursive les valeurs _target_ dans la configuration et valide chacune d'entre elles, empêchant ainsi l'utilisation d'objets imbriqués pour l'exécution de code à distance (RCE). Une nouvelle fonction [\_is\_target\_allowed](https://github.com/NVIDIA-NeMo/NeMo/blob/v2.5.2/nemo/core/classes/common.py#L92) vérifie d'abord chaque valeur _target_ en la comparant à une liste des préfixes autorisés contenant des noms de packages de NeMo, PyTorch et de bibliothèques associées.

Cette vérification des préfixes ne suffirait pas à empêcher l'importation implicite de modules dangereux, comme c'est le cas pour le nouveau mécanisme de liste de blocage de Hydra. Cependant, NeMo va plus loin et importe chaque cible via Hydra et vérifie ensuite si :

* Il s'agit d'une sous-classe d'une classe attendue.
* le nom du module importé figure dans une liste des autorisations de modules attendus.

En vérifiant la valeur réellement importée par rapport à ces listes d'autorisations, NeMo s'assure que seules les cibles attendues sont exécutées. Par exemple, la cible nemo.core.classes.common.os.system renvoie au module posix, qui ne fait manifestement pas partie de la bibliothèque NeMo.

### Uni2TS

En 2024, l'équipe de recherche en IA de Salesforce a publié un article intitulé [Unified Training of Universal Time Series Transformers](https://arxiv.org/abs/2402.02592) (Formation unifiée des transformateurs de séries temporelles universelles), présentant un ensemble de modèles publiés sur le site [HuggingFace](https://huggingface.co/collections/Salesforce/moirai-r-models-65c8d3a94c51428c300e0742). Cet article et l'utilisation de ces modèles dépendent de [uni2TS](https://github.com/SalesforceAIResearch/uni2ts), une bibliothèque Python open-source publiée en même temps que l'article de Salesforce.

La bibliothèque uni2TS fonctionne exclusivement avec des fichiers .safetensors, qui ont été [explicitement conçus](https://github.com/huggingface/safetensors?tab=readme-ov-file#safetensors-1) pour offrir une alternative sûre aux formats de modèles permettant l'exécution de code. Le format safetensors ne permet pas non plus de stocker explicitement les configurations de modèles ou de pipelines.

Pour faciliter le stockage de ces configurations, des bibliothèques telles que [huggingface\_hub](https://huggingface.co/docs/huggingface_hub/main/en/guides/integrations#config) de HuggingFace utilisent un fichier config.json stocké dans le référentiel d'un modèle. Pour les modèles utilisant des classes d'une des bibliothèques ML centrales de HuggingFace, cette opération se fait en toute sécurité, car seuls les paramètres pouvant être stockés directement sous forme de types primitifs JSON sont utilisés. Ces valeurs sont ensuite transmises à un ensemble de classes prédéfinies et codées en dur.

Cependant, huggingface\_hub fournit une interface [PyTorchModelHubMixin](https://huggingface.co/docs/huggingface_hub/en/package_reference/mixins#huggingface_hub.PyTorchModelHubMixin) pour créer des classes de modèles personnalisées qui peuvent être intégrées au reste de leur framework. Dans le cadre de cette interface, les valeurs sont lues à partir du fichier config.json et transmises à la classe du modèle.

Cette interface fournit un mécanisme peu utilisé pour enregistrer des fonctions appelées codeurs, qui traitent certains arguments avant qu'ils ne soient transmis à la classe. La bibliothèque uni2TS [exploite ce mécanisme](https://github.com/SalesforceAIResearch/uni2ts/blob/964240482e1f444987fe8ef8451871f1a57dd568/src/uni2ts/model/moirai_moe/module.py#L59) pour décoder la configuration d'un argument spécifique à l'aide d'un appel à hydra.utils.instantiate() avant qu'il ne soit transmis à la classe cible, comme indiqué à la figure 4.
![Capture d’écran d’un code Python comprenant une fonction de décodage de la sortie de distribution et une définition de classe via PyTorch.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/word-image-166735-171119-4.png) Figure 4. Call to hydra.utils.instantiate() in uni2TS.

Ce code est exécuté lorsque l'un des modèles publiés est chargé via MoraiModule.from\_pretrained() ou MoraiMoEModule.from\_pretrained(). En ajoutant notre payload au fichier config.json fourni avec les modèles utilisant uni2TS, comme indiqué à la figure 5, il est possible de réaliser une exécution de code à distance (RCE) lors du chargement du modèle.
![Capture d’écran d’un script JSON contenant un code de fonction d’impression Python qui affiche « Hello world ».](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/word-image-168582-171119-5.png) Figure 5. Exemple de métadonnées config.json déclenchant la vulnérabilité uni2TS.

Les modèles Salesforce comptent déjà des centaines de milliers de téléchargements sur HuggingFace. Plusieurs adaptations de ces modèles ont également été publiées sur HuggingFace par d'autres utilisateurs. Aucune preuve d'activité malveillante impliquant ces modèles n'a été détectée.

Salesforce a reconnu ce problème, a publié des informations sur la vulnérabilité [CVE-2026-22584](https://help.salesforce.com/s/articleView?id=005239354&type=1), classée de gravité élevée, et a déployé un correctif le 31 juillet. Ce correctif met en œuvre une liste des autorisations et un contrôle de validation strict afin de garantir que seuls les modules explicitement autorisés peuvent être exécutés.

### ml-flextok

Début 2025, [Apple et le laboratoire Visual Intelligence and Learning Lab de l'École polytechnique fédérale de Suisse (EPFL VILAB) ont publié des recherches](https://arxiv.org/abs/2502.13967) présentant une bibliothèque Python associée appelée [ml-flextok](https://github.com/apple/ml-flextok). Comme uni2TS, ml-flextok fonctionne exclusivement avec le format safetensors et étend PyTorchModelHubMixin. Il peut également charger des métadonnées à partir d'un fichier config.json inclus dans le référentiel de modèles. Cette bibliothèque permet également de charger directement les données de configuration du fichier .safetensors, en stockant ces informations dans la section des métadonnées du fichier sous la clé **metadata**.

Comme le format safetensors représente les métadonnées sous forme de dictionnaire dont les clés et les valeurs sont des chaînes de caractères, et comme la configuration du modèle dépend de listes de paramètres, un codage secondaire doit être utilisé. ml-flextok utilise Python comme codage secondaire et recourt à [ast.literal\_eval()](https://github.com/apple/ml-flextok/blob/87d00cc8babf4a25ffce0f3f0c4d8b529d3d6abf/flextok/utils/checkpoint.py#L35) de la bibliothèque standard de Python pour décoder les métadonnées.

[Comme indiqué dans la documentation](https://docs.python.org/3/library/ast.html#ast.literal_eval), cette fonction ne permet pas l'exécution de code arbitraire, mais elle est susceptible de faire l'objet d'attaques entraînant l'épuisement de la mémoire, une consommation excessive du processeur et le blocage du processus. Une fois les métadonnées décodées, ml-flextok les transmet directement à la fonction [hydra.utils.instantiate()](https://github.com/apple/ml-flextok/blob/87d00cc8babf4a25ffce0f3f0c4d8b529d3d6abf/flextok/utils/checkpoint.py#L78).

Si le modèle est chargé à partir de HuggingFace, ces métadonnées sont lues depuis config.json et ne sont pas doublement codées, car les structures complexes sont prises en charge. Ces données JSON sont chargées sous forme de dictionnaire, et des sections spécifiques sont transmises directement à la fonction [instantiate()](https://github.com/apple/ml-flextok/blob/82379009ef7ee69bcda648fce8a1bbe3226ae377/flextok/flextok_wrapper.py#L264).

Dans les deux cas, les payloads sont créés avec des noms correspondant aux arguments de instantiate(). Que le payload soit ajouté directement au fichier .safetensors ou au package config.json, son codage et son emplacement diffèrent légèrement, mais l'exploitation reste simple et directe. La figure 6 illustre le payload placé dans les métadonnées d'un fichier .safetensors.
![Ligne de code affichée sur un fond sombre qui comprend les termes « payload », « target » et « builtins ».](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/word-image-170404-171119-6.png) Figure 6. Exemple de métadonnées .safetensors déclenchant la vulnérabilité uni2TS.

En janvier 2026, aucun modèle sur HuggingFace ne semble utiliser la bibliothèque ml-flextok, à l'exception de ceux publiés par EPFL VILAB, qui cumulent des dizaines de milliers de téléchargements au total.

Apple et EPFL VILAB ont mis à jour leur code pour corriger ces vulnérabilités en utilisant des fichiers [YAML](https://yaml.org/) pour analyser leurs configurations et en ajoutant une [liste de classes autorisées](https://github.com/apple/ml-flextok/blob/28e0ffc24e590bdab0099d4a317b601cdc674a5b/flextok/utils/checkpoint.py#L23) transmise à la fonction instantiate() de Hydra. Ils ont également [mis à jour leur documentation](https://github.com/apple/ml-flextok/blob/28e0ffc24e590bdab0099d4a317b601cdc674a5b/README.md#model-zoo) pour indiquer que les chaînes de caractères stockées dans les fichiers de modèles sont exécutées comme du code et que seuls les modèles provenant de sources fiables doivent être chargés.

## Conclusion

Palo Alto Networks n'a identifié aucun fichier de modèle exploitant ces vulnérabilités dans des attaques réelles. Cependant, les attaquants ont de nombreuses possibilités de le faire.

Il est courant que les développeurs créent leurs propres variantes des modèles de pointe avec différents réglages et quantifications, souvent provenant de chercheurs non affiliés à des institutions reconnues. Un attaquant n'aurait qu'à modifier un modèle populaire existant, en promettant un avantage réel ou supposé, puis à ajouter des métadonnées malveillantes.

Avant cette découverte, rien n'indiquait que ces bibliothèques pouvaient être vulnérables ou qu'il fallait charger uniquement des fichiers provenant de sources fiables. De plus, HuggingFace ne rend pas le contenu des métadonnées de ces fichiers facilement accessible aux utilisateurs comme il le fait dans d'autres cas (par exemple, les API référencées dans les fichiers .pickle). Il ne signale pas non plus les fichiers au format safetensors ou NeMo comme étant potentiellement dangereux.

Enfin, comme les dernières avancées dans ce domaine requièrent souvent du code et pas seulement des poids de modèles, on observe une prolifération de bibliothèques associées. En octobre 2025, nous avons identifié plus d'une centaine de bibliothèques Python différentes utilisées par des modèles sur HuggingFace, dont près de 50 exploitent Hydra d'une manière ou d'une autre. Même si ces formats sont sûrs en eux-mêmes, le code qui les exploite présente une vaste surface d'attaque.

### Protection et atténuation des risques par Palo Alto Networks

Les clients de Palo Alto Networks sont mieux protégés contre les menaces décrites ci-dessus grâce aux produits suivants :

* [Prisma AIRS](https://www.paloaltonetworks.com/prisma/prisma-ai-runtime-security) est capable d'identifier les modèles exploitant ces vulnérabilités et d'extraire leurs payloads.
* La [gestion des vulnérabilités](https://www.paloaltonetworks.com/cortex/cloud/vulnerability-management) de Cortex Cloud identifie et gère les images de base pour les environnements cloud de machines virtuelles et de conteneurs. Cela permet de détecter et de signaler les vulnérabilités et les configurations erronées, puis de fournir des tâches de remédiation pour les images de conteneurs de niveau de base identifiées. L'agent Cortex Cloud permet également de détecter les opérations du runtime décrites dans cet article.
* Le [bilan de sécurité de l'IA d'Unit 42](https://www.paloaltonetworks.com/resources/datasheets/unit-42-ai-security-assessment) aide les organisations à réduire les risques liés à l'adoption de l'IA, à sécuriser l'innovation en IA et à renforcer la gouvernance de l'IA.

Si vous pensez que votre entreprise a pu être compromise ou si vous faites face à une urgence, contactez l'[équipe Unit 42 de réponse à incident](https://start.paloaltonetworks.com/contact-unit42.html) ou composez l'un des numéros suivants :

* Amérique du Nord : Gratuit : +1 (866) 486-4842 (866.4.UNIT42)
* Royaume-Uni : +44 20 3743 3660
* Europe et Moyen-Orient : +31.20.299.3130
* Asie : +65.6983.8730
* Japon : +81 50 1790 0200
* Australie : +61.2.4062.7950
* Inde : 000 800 050 45107
* Corée du Sud : +82.080.467.8774

Palo Alto Networks a partagé ces conclusions avec les autres membres de la Cyber Threat Alliance (CTA). Les membres de la CTA s'appuient sur ces renseignements pour déployer rapidement des mesures de protection auprès de leurs clients et perturber de manière coordonnée les activités des cybercriminels. Cliquez ici pour en savoir plus sur la [Cyber Threat Alliance](https://www.cyberthreatalliance.org).

## Pour aller plus loin

* [Documentation de Hydra](https://hydra.cc/) -- Hydra
* [Code source de NeMo](https://github.com/NVIDIA/NeMo/tree/main)-- NVIDIA-NeMo on GitHub
* [Code source de uni2ts](https://github.com/SalesforceAIResearch/uni2ts)-- SalesforceAIResearch on GitHub
* [Code source de ml-flextok](https://github.com/apple/ml-flextok)-- Apple on GitHub
* [Modèles NeMo sur HuggingFace](https://huggingface.co/models?library=nemo)-- HuggingFace
  Retour en haut de page

### Étiquettes

* [Apple](https://unit42.paloaltonetworks.com/fr/tag/apple-fr/ "Apple")
* [CVE-2025-23304](https://unit42.paloaltonetworks.com/fr/tag/cve-2025-23304/ "CVE-2025-23304")
* [CVE-2026-22584](https://unit42.paloaltonetworks.com/fr/tag/cve-2026-22584/ "CVE-2026-22584")
* [NVIDIA](https://unit42.paloaltonetworks.com/fr/tag/nvidia/ "NVIDIA")
* [Python](https://unit42.paloaltonetworks.com/fr/tag/python-fr/ "Python")
* [PyTorch](https://unit42.paloaltonetworks.com/fr/tag/pytorch/ "PyTorch")
* [Salesforce](https://unit42.paloaltonetworks.com/fr/tag/salesforce-fr/ "Salesforce")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/fr/ "Threat Research") [SuivantLe VVS Discord Stealer utilise Pyarmor pour l'offuscation et l'évasion de détection](https://unit42.paloaltonetworks.com/fr/vvs-stealer/ "Le VVS Discord Stealer utilise Pyarmor pour l'offuscation et l'évasion de détection")

### SOMMAIRE

* 

### Sur le même thème

* [Quand les remparts deviennent des armes : l'attaque multi-étapes de TeamPCP contre l'infrastructure de sécurité](https://unit42.paloaltonetworks.com/fr/teampcp-supply-chain-attacks/ "article - table of contents")
* [Le VVS Discord Stealer utilise Pyarmor pour l'offuscation et l'évasion de détection](https://unit42.paloaltonetworks.com/fr/vvs-stealer/ "article - table of contents")
* [The Golden Scale : C'est la saison des cadeaux empoisonnés](https://unit42.paloaltonetworks.com/fr/new-shinysp1d3r-ransomware/ "article - table of contents")

## Associé Vulnérabilités Ressources

![Pictorial representation of a severe Linux vulnerability. Close-up of a woman wearing glasses and focusing intently on a computer screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/05_Vulnerabilities_1920x900-2-1-786x368.jpg)  
[Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 5 mai 2026 [#### Copy Fail : anatomie de la faille Linux la plus critique de ces dernières années](https://unit42.paloaltonetworks.com/fr/cve-2026-31431-copy-fail/)

* [Containers](https://unit42.paloaltonetworks.com/fr/tag/containers-fr/ "Containers")

* [CVE-2026-31431](https://unit42.paloaltonetworks.com/fr/tag/cve-2026-31431/ "CVE-2026-31431")

* [Kubernetes](https://unit42.paloaltonetworks.com/fr/tag/kubernetes-fr/ "Kubernetes")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/cve-2026-31431-copy-fail/ "Copy Fail : anatomie de la faille Linux la plus critique de ces dernières années")  
  ![](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/AdobeStock_1020436911-786x440.jpeg)  
  [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 17 février 2026 [#### Deux vulnérabilités critiques d'Ivanti EPMM exploitées activement](https://unit42.paloaltonetworks.com/fr/ivanti-cve-2026-1281-cve-2026-1340/)

* [CVE-2026-1281](https://unit42.paloaltonetworks.com/fr/tag/cve-2026-1281/ "CVE-2026-1281")

* [CVE-2026-1340](https://unit42.paloaltonetworks.com/fr/tag/cve-2026-1340/ "CVE-2026-1340")

* [Ivanti](https://unit42.paloaltonetworks.com/fr/tag/ivanti/ "Ivanti")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/ivanti-cve-2026-1281-cve-2026-1340/ "Deux vulnérabilités critiques d'Ivanti EPMM exploitées activement")  
  ![Pictorial representation of MongoBleed, CVE-2025-14847. Digital image featuring a glowing padlock icon superimposed on a background of streaming blue binary code, symbolizing cybersecurity.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/AdobeStock_233494953-786x429.jpeg)  
  [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 13 janvier 2026 [#### Bulletin de menaces : Vulnérabilité MongoDB (CVE-2025-14847)](https://unit42.paloaltonetworks.com/fr/mongobleed-cve-2025-14847/)

* [CVE-2025-14847](https://unit42.paloaltonetworks.com/fr/tag/cve-2025-14847/ "CVE-2025-14847")

* [MongoDB](https://unit42.paloaltonetworks.com/fr/tag/mongodb/ "MongoDB")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/mongobleed-cve-2025-14847/ "Bulletin de menaces : Vulnérabilité MongoDB (CVE-2025-14847)")  
  ![Pictorial representation of CVE-2025-55182 (React) and CVE-2025-66478 (Next.js). Close-up of a digital display on electronic equipment with illuminated text reading "SYSTEM HACKED" in red, set against a blurred background of blue and red lights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/02_Vulnerabilities_1920x900-786x368.jpg)  
  [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 12 décembre 2025 [#### Exploitation d'une vulnérabilité critique dans les React Server Components (Mise à jour du 12 décembre)](https://unit42.paloaltonetworks.com/fr/cve-2025-55182-react-and-cve-2025-66478-next/)

* [Cobalt Strike](https://unit42.paloaltonetworks.com/fr/tag/cobalt-strike-fr/ "Cobalt Strike")

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/fr/tag/cve-2025-55182-fr/ "CVE-2025-55182")

* [CVE-2025-66478](https://unit42.paloaltonetworks.com/fr/tag/cve-2025-66478-fr/ "CVE-2025-66478")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/cve-2025-55182-react-and-cve-2025-66478-next/ "Exploitation d'une vulnérabilité critique dans les React Server Components (Mise à jour du 12 décembre)")  
  ![Pictorial representation of an authentication coercion attack. Panoramic view of a city skyline at night, featuring vibrant light beams from skyscrapers and a deep blue sky.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/07_Vulnerabilities_1920x900-786x368.jpg)  
  [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/) 10 novembre 2025 [#### La coercition d'authentification n'a pas dit son dernier mot -- cap sur cette menace en évolution](https://unit42.paloaltonetworks.com/fr/authentication-coercion/)

* [Mimikatz](https://unit42.paloaltonetworks.com/fr/tag/mimikatz-fr/ "Mimikatz")

* [PrintNightmare](https://unit42.paloaltonetworks.com/fr/tag/printnightmare-fr/ "PrintNightmare")

* [Privilege escalation](https://unit42.paloaltonetworks.com/fr/tag/privilege-escalation-fr/ "privilege escalation")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/authentication-coercion/ "La coercition d’authentification n’a pas dit son dernier mot – cap sur cette menace en évolution")  
  ![Pictorial representation of LANDFALL spyware. An illustration of a glowing red warning icon centered on a detailed blue circuit board background, representing a vulnerability in Samsung Galaxy devices.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/09_Nation-State-cyberattacks_1920x900-786x368.jpg)  
  [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/) 7 novembre 2025 [#### LANDFALL : Nouveau logiciel espion commercial pour Android dans une chaîne d'exploitation ciblant les appareils Samsung](https://unit42.paloaltonetworks.com/fr/landfall-is-new-commercial-grade-android-spyware/)

* [Android](https://unit42.paloaltonetworks.com/fr/tag/android-fr/ "Android")

* [Apple](https://unit42.paloaltonetworks.com/fr/tag/apple-fr/ "Apple")

* [CVE-2025-21042](https://unit42.paloaltonetworks.com/fr/tag/cve-2025-21042-fr/ "CVE-2025-21042")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/landfall-is-new-commercial-grade-android-spyware/ "LANDFALL : Nouveau logiciel espion commercial pour Android dans une chaîne d'exploitation ciblant les appareils Samsung")  
  ![Pictorial representation of CVE-2025-59287. Digital image of a glowing padlock symbol representing cybersecurity on a network grid with blue and orange lights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/08_DNS_Overview_1920x900-786x368.jpg)  
  [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 3 novembre 2025 [#### Exécution de code à cistance (RCE) dans Microsoft WSUS (CVE-2025-59287) activement exploitée "in the wild" (Mis à jour le 3 novembre)](https://unit42.paloaltonetworks.com/fr/microsoft-cve-2025-59287/)

* [CVE-2025-59287](https://unit42.paloaltonetworks.com/fr/tag/cve-2025-59287-fr/ "CVE-2025-59287")

* [Microsoft](https://unit42.paloaltonetworks.com/fr/tag/microsoft-fr/ "Microsoft")

* [Microsoft Vulnerability](https://unit42.paloaltonetworks.com/fr/tag/microsoft-vulnerability-fr/ "Microsoft Vulnerability")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/microsoft-cve-2025-59287/ "Exécution de code à cistance (RCE) dans Microsoft WSUS (CVE-2025-59287) activement exploitée \"in the wild\" (Mis à jour le 3 novembre)")  
  ![A man wearing glasses focused on a screen with reflections of code visible in the glasses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/04_Tutorial_Category_1920x900-786x368.jpg)  
  [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/) 31 octobre 2025 [#### Agents d'IA hors de contrôle : les attaques de détournement de session dans les systèmes A2A](https://unit42.paloaltonetworks.com/fr/agent-session-smuggling-in-agent2agent-systems/)

* [GenAI](https://unit42.paloaltonetworks.com/fr/tag/genai-fr/ "GenAI")

* [Google](https://unit42.paloaltonetworks.com/fr/tag/google-fr/ "Google")

* [LLM](https://unit42.paloaltonetworks.com/fr/tag/llm-fr/ "LLM")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/agent-session-smuggling-in-agent2agent-systems/ "Agents d’IA hors de contrôle : les attaques de détournement de session dans les systèmes A2A")  
  ![Pictorial representation of F5 data theft incident. Digital illustration of a 3D globe showing network connections and data flow across continents, highlighted with red lines and glowing points, representing global communication and connectivity.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 16 octobre 2025 [#### Bulletin de menace : un acteur étatique vole le code source de F5 BIG-IP et accède à des vulnérabilités non divulguées](https://unit42.paloaltonetworks.com/fr/nation-state-threat-actor-steals-f5-source-code/)

* [CVE-2025-53868](https://unit42.paloaltonetworks.com/fr/tag/cve-2025-53868-fr/ "CVE-2025-53868")

* [CVE-2025-57780](https://unit42.paloaltonetworks.com/fr/tag/cve-2025-57780-fr/ "CVE-2025-57780")

* [CVE-2025-61955](https://unit42.paloaltonetworks.com/fr/tag/cve-2025-61955-fr/ "CVE-2025-61955")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/nation-state-threat-actor-steals-f5-source-code/ "Bulletin de menace : un acteur étatique vole le code source de F5 BIG-IP et accède à des vulnérabilités non divulguées")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/unit42-footer-subscribe-desktop.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Abonnez-vous aux infos d'Unit 42

## Gardez un coup d'avance sur les menaces pour évoluer en toute sérénité. Contactez-nous

Your Email

Abonnez-vous aux infos par e-mail sur les travaux de recherche Unit 42.  
L'envoi de ce formulaire implique l'acceptation de nos[Conditions d'utilisation](https://www.paloaltonetworks.com/legal-notices/terms-of-use) et de notre [Politique de confidentialité.](https://www.paloaltonetworks.com/legal-notices/privacy)

Ce site est protégé par reCAPTCHA et est soumis à la [Politique de confidentialité](https://policies.google.com/privacy) et aux [Conditions générales](https://policies.google.com/terms) de Google.

Invalid captcha!
Je m'abonne ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} Produits et services

* [Plateforme de sécurité du réseau pilotée par IA](https://www.paloaltonetworks.fr/network-security)

* [Sécuriser l'IA à la conception](https://www.paloaltonetworks.fr/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.fr/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.fr/sase/ai-access-security)

* [Services de sécurité cloud (CDSS)](https://www.paloaltonetworks.fr/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.fr/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.fr/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.fr/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.fr/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.fr/sase/enterprise-data-loss-prevention)

* [Sécurité IoT d'entreprise](https://www.paloaltonetworks.fr/network-security/enterprise-device-security)

* [Sécurité IoT médical](https://www.paloaltonetworks.fr/content/pan/fr_FR/network-security/medical-iot-security)

* [Industrial OT Security](https://www.paloaltonetworks.fr/content/pan/fr_FR/network-security/industrial-ot-security)

* [Sécurité SaaS](https://www.paloaltonetworks.fr/sase/saas-security)

* [Pare-feu nouvelle génération](https://www.paloaltonetworks.fr/network-security/next-generation-firewall)

* [Pare-feu matériels](https://www.paloaltonetworks.fr/network-security/hardware-firewall-innovations)

* [Logiciels pare-feu](https://www.paloaltonetworks.fr/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.fr/network-security/strata-cloud-manager)

* [SD-WAN pour NGFW](https://www.paloaltonetworks.fr/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.fr/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.fr/network-security/panorama)

* [Secure Access Service Edge](https://www.paloaltonetworks.fr/sase)

* [Prisma SASE](https://www.paloaltonetworks.fr/sase)

* [Accélération des applications](https://www.paloaltonetworks.fr/sase/app-acceleration)

* [Autonomous Digital Experience Management (ADEM)](https://www.paloaltonetworks.fr/sase/adem)

* [DLP d'entreprise](https://www.paloaltonetworks.fr/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.fr/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.fr/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.fr/sase/sd-wan)

* [Isolation de navigateur à distance (RBI)](https://www.paloaltonetworks.fr/sase/remote-browser-isolation)

* [Sécurité SaaS](https://www.paloaltonetworks.fr/sase/saas-security)

* [Plateforme SecOps pilotée par IA](https://www.paloaltonetworks.fr/cortex)

* [Sécurité cloud](https://www.paloaltonetworks.fr/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.fr/cortex/cortex-xsoar)

* [Sécurité des applications](https://www.paloaltonetworks.fr/cortex/cloud/application-security)

* [Posture de sécurité dans le cloud](https://www.paloaltonetworks.fr/cortex/cloud/cloud-posture-security)

* [Sécurité du Runtime dans le cloud](https://www.paloaltonetworks.fr/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.fr/prisma/cloud)

* [SOC piloté par IA](https://www.paloaltonetworks.fr/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.fr/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.fr/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.fr/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.fr/cortex/cortex-xpanse)

* [Services managés détection et réponse Unit 42](https://www.paloaltonetworks.fr/cortex/managed-detection-and-response)

* [XSIAM managé](https://www.paloaltonetworks.fr/cortex/managed-xsiam)

* [Sécurité des identités nouvelle génération](https://www.paloaltonetworks.fr/idira)

* [Gestion des accès privilégiés (PAM)](https://www.paloaltonetworks.fr/idira/human/privileged-access-management)

* [Gestion des identités et des accès (IAM)](https://www.paloaltonetworks.fr/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.fr/idira/human/endpoint-privilege-manager)

* [Gouvernance des identités](https://www.paloaltonetworks.fr/idira/human/identity-governance)

* [Workforce Password Management](https://www.paloaltonetworks.fr/idira/human/workforce-password-management)

* [Identités agentiques](https://www.paloaltonetworks.fr/idira/agentic)

* [Gestion des secrets](https://www.paloaltonetworks.fr/idira/machine/secrets-management)

* [Gouvernance unifiée des secrets](https://www.paloaltonetworks.fr/idira/machine/unified-secrets-governance)

* [Déploiement d'identifiants applicatifs](https://www.paloaltonetworks.fr/idira/machine/application-credentials-delivery)

* [Accès privilégiés des prestataires](https://www.paloaltonetworks.fr/idira/human/vendor-privileged-access)

* [Services de Threat Intelligence et de réponse à incident](https://www.paloaltonetworks.fr/unit42)

* [Évaluations proactives](https://www.paloaltonetworks.fr/unit42/assess)

* [Réponse à incident](https://www.paloaltonetworks.fr/unit42/respond)

* [Transformez votre stratégie de sécurité](https://www.paloaltonetworks.fr/unit42/transform)

* [Découvrez la Threat Intelligence Entreprise Notre entreprise Carrières Nous contacter Responsabilité d'entreprise Clients Relations investisseurs Présence dans le monde](https://www.paloaltonetworks.fr/unit42/threat-intelligence-partners)  
  Entreprise

* [Notre entreprise](https://www.paloaltonetworks.fr/about-us)

* [Carrières](https://jobs.paloaltonetworks.com/en/)

* [Nous contacter](https://www.paloaltonetworks.fr/company/contact)

* [Responsabilité d'entreprise](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [Clients](https://www.paloaltonetworks.fr/customers)

* [Relations investisseurs](https://investors.paloaltonetworks.com/)

* [Présence dans le monde](https://www.paloaltonetworks.com/about-us/locations)

* [Presse](https://www.paloaltonetworks.fr/company/newsroom)  
  Pages les plus visitées

* [Article](https://www.paloaltonetworks.com/blog/?lang=fr)

* [Communautés](https://www.paloaltonetworks.com/communities)

* [Bibliothèque de contenu](https://www.paloaltonetworks.fr/resources)

* [Cyberpedia](https://www.paloaltonetworks.fr/cyberpedia)

* [Évènements](https://events.paloaltonetworks.com/)

* [Préférences de communication](https://start.paloaltonetworks.com/preference-center)

* [Produits de A à Z](https://www.paloaltonetworks.fr/products/products-a-z)

* [Certifications produits](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [Signaler une vulnérabilité](https://www.paloaltonetworks.com/security-disclosure)

* [Plan du site](https://www.paloaltonetworks.fr/sitemap)

* [Documentation technique](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.com/)

* [Ne pas autoriser la vente ou le partage de mes données personnelles](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [Politique de confidentialité](https://www.paloaltonetworks.com/legal-notices/privacy)

* [Trust Center](https://www.paloaltonetworks.com/legal-notices/trust-center)

* [Conditions générales d'utilisation](https://www.paloaltonetworks.com/legal-notices/terms-of-use)

* [Documents](https://www.paloaltonetworks.com/legal)

Copyright © 2026 Palo Alto Networks. Tous droits réservés

* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.fr/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* FR  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
