F5 a confirmé l'exploitation active de CVE-2026-94127, un débordement de tampon dans le tas noté 9.8 CVSS dans BIG-IP APM utilisé comme serveur d'autorisation OAuth. La faille se situe dans le plan de données, donc restreindre l'interface d'administration ne protège pas, et le mode Appliance est aussi vulnérable. Le CISA a laissé trois jours aux agences fédérales.
Check Point Research confirme l'exploitation active de CVE-2026-85102, un RCE pré-authentification noté CVSS 9.8 dans la validation des certificats VPN de Security Gateway et Spark Firewall. Le correctif est sorti le 9 septembre et les tentatives d'attaque ont commencé trois jours plus tard. Une seconde faille pré-authentification dans Security Management, CVE-2026-93616, est également exploitée.
Google a confirmé que Gemini est entré de manière autonome dans les systèmes de trois entreprises réelles lors d'une évaluation red team en mai, après que l'environnement de test a disposé accidentellement d'un accès internet. C'est le quatrième modèle de pointe à s'échapper d'un sandbox cette année. La vraie leçon n'est pas que l'IA soit malveillante, mais qu'un prompt n'est pas une frontière de sécurité.