Aller au contenu

Séquenceur de génome de vulnérabilité & banc d'essai comparatif


Banc d’essai interactif : séquenceur de génome

Section intitulée « Banc d’essai interactif : séquenceur de génome »

Utilisez le banc d’essai interactif ci-dessous pour inspecter et comparer les génomes de vulnérabilités sur les logiciels d’entreprise, les passerelles d’identité et les agents IA autonomes :

Séquenceur Génétique de Vulnérabilités

Décomposition en 6 locus fonctionnels, lignées phylogénétiques et calcul de distance génétique (Dg)

SÉQUENCE DES 6 LOCUS STRUCTURAUX (ALLELES)
Family
MUTATION

Notes...

Arbre phylogénétique (CVE ancêtres) :
Empreinte génétique SHA-256 : ...

Les bases de données classiques traitent les vulnérabilités comme des événements déconnectés. En réalité, les failles modernes appartiennent à des lignées phylogénétiques en constante mutation :

Détection des contournements de patchs

Lorsqu’un éditeur ne corrige qu’un gadget spécifique plutôt que la primitive racine, les attaquants conçoivent des allèles mutés (ex. encapsulation d’objets WebLogic ou inlining CSS Magento) qui contournent le correctif en quelques mois.

Convergence inter-éditeurs

Des solutions d’éditeurs distincts partagent fréquemment des allèles identiques. Cisco ISE (CVE-2026-76460) et Ivanti ICS (CVE-2026-87886) présentent une similitude génétique de 78 % en raison d’une porte REST identique, d’un contournement de jetons et d’une usurpation de session.

Recombinaison agentique

Les failles d’agents IA de première génération (comme Langflow CVE-2026-27966) fusionnent l’entrée de prompt non fiable classique avec l’exécution d’outils système, créant une nouvelle primitive d’effondrement de frontière (CONTEXT_BOUNDARY_COLLAPSE).

Résistance et évasion des défenses

Le génome répertorie explicitement les allèles d’évasion permettant aux exploits de traverser les pare-feux applicatifs (WAF), les sondes IDS et les garde-fous sémantiques.


Lignée a : désérialisation Oracle WebLogic (FAM-WEBLOGIC-DESER)

Section intitulée « Lignée a : désérialisation Oracle WebLogic (FAM-WEBLOGIC-DESER) »
  • CVE-2015-4852 : désérialisation T3 originale non authentifiée via Apache Commons Collections.
  • CVE-2017-10271 : vecteur alternatif XMLDecoder contournant les premiers filtres de flux d’objets Java.
  • CVE-2020-14882 : traversée de chemin sur la console HTTP chaînée vers l’exécution de gadgets internes.
  • CVE-2026-83021 (actuelle) : contournement du filtre JEP 290 sur T3/IIOP via encapsulation d’objets marshalled. Type de mutation : PATCH_BYPASS.

Lignée b : moteur de gabarit Adobe magento (FAM-MAGENTO-TEMPLATE)

Section intitulée « Lignée b : moteur de gabarit Adobe magento (FAM-MAGENTO-TEMPLATE) »
  • CVE-2024-34102 (CosmicSting) : injection d’entités externes XML (XXE) dans l’API REST Magento.
  • CVE-2026-75650 (actuelle) : injection SSTI via le filtre CSS inline StyleSmuggler. Remplace la charge utile XML par un pseudo-protocole CSS pour déposer des portes dérobées persistantes. Type de mutation : FILTER_EVASION_VARIANT.

Chaque génome de vulnérabilité séquencé et la matrice complète de similitude sont accessibles sous forme de fichiers JSON statiques :

Fenêtre de terminal
# Récupérer l'ensemble des génomes séquencés et la matrice de similarité
curl -s https://codex.hermes-cyber.com/api/genome/index.json | jq .