JDWJDW
Font ResizerAa
  • Web & Internet
  • Tech & Innovations
  • Mobiles & Apps
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Blockchain & Crypto
  • Plus
    • Informatique & Cybersécurité
    • Geek & Gadgets
    • Réseaux Sociaux & Influence
    • e-Business & Webmarketing
    • Fintech & Néobanques
    • Streaming & P2P
Font ResizerAa
JDWJDW
Rechercher
  • Web & Internet
  • Tech & Innovations
  • Mobiles & Apps
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Blockchain & Crypto
  • Geek & Gadgets
  • Informatique & Cybersécurité
  • Streaming & P2P
Have an existing account? Sign In
Suivez-nous
Tech & Innovations

Alerte chez Meta, l’ombre de ShadowMQ frappe l’IA mondiale

Raphael Gelin
Published 24 mars 2026
Partager
Meta AI

Meta a reconnu une faille d’exécution de code à distance dans son infrastructure Llama Stack, découverte par Oligo Security en 2024 et désormais répertoriée sous CVE‑2024‑50050. L’incident a révélé que la méthode recv_pyobj() de ZeroMQ, utilisée avec le module pickle de Python, permettait à un attaquant d’injecter du code arbitraire sur des serveurs d’inférence exposés au réseau.

Les chercheurs ont ensuite identifié la même logique vulnérable dans NVIDIA TensorRT‑LLM, Microsoft Sarathi‑Serve, vLLM, SGLang et Modular Max. Plusieurs fichiers avaient été copiés ligne pour ligne, parfois avec les commentaires d’origine. Le phénomène a reçu un nom évocateur ShadowMQ. Il traduit la propagation d’un code hérité et non audité au sein d’un écosystème où la vitesse de déploiement prime sur la vérification.

Oligo a recensé des milliers de sockets ZMQ diffusant leur bannière TCP sur Internet, dont certaines appartenaient à des environnements de production. Une seule requête malveillante pouvait donc compromettre un cluster complet, exfiltrer des modèles propriétaires ou installer des mineurs GPU. L’équipe a observé que les frameworks d’inférence, souvent interconnectés, traitent des données sensibles issues de clients et de partenaires industriels.

Meta a réagi rapidement en adoptant une sérialisation JSON. NVIDIA a ajouté une validation HMAC et obtenu un score CVSS de 9,3. vLLM a corrigé la faille dans son moteur V1 tandis que Modular Max a migré vers msgpack. En revanche Sarathi‑Serve reste vulnérable et SGLang n’a que partiellement corrigé le problème. Ces résidus de code exposent encore des serveurs à des attaques opportunistes.

Les causes sont structurelles. La pression de performance pousse les équipes à réutiliser des composants existants. Les avertissements sur recv_pyobj() sont discrets et les outils de génération de code reproduisent mécaniquement les mêmes schémas. Les audits de sécurité arrivent souvent après la mise en production. Il est donc probable que d’autres projets contiennent encore des fragments de ShadowMQ.

A lire également

OnlyFans
OnlyFans : derrière les promesses d’argent facile, la désillusion pour 95% des créateurs
GTA 6
GTA 6 : 7,6 milliards de recettes, la promesse d’un lancement qui va pulvériser tous les records
Intelligence artificielle : Les 40 métiers les plus menacés d’après une étude choc de Microsoft

Les chercheurs recommandent de supprimer toute désérialisation pickle sur des flux non authentifiés et de restreindre les connexions ZMQ à des réseaux de confiance. Ils insistent sur la nécessité d’un cloisonnement fort des serveurs d’inférence et d’une surveillance continue des comportements anormaux. L’éducation des équipes de développement devient un levier stratégique pour éviter que ces erreurs ne se répètent.

ShadowMQ illustre la fragilité d’une chaîne logicielle où la réutilisation du code, censée accélérer l’innovation, peut aussi propager la vulnérabilité à grande échelle.

Partager cet article
Facebook Whatsapp Whatsapp LinkedIn Reddit Telegram Copy Link

Derniers articles

claude anthropic paresseux
Claude poussé à la paresse ? Le leak qui révèle comment Anthropic bride son service aux utilisateurs
Tech & Innovations
satoshi nakamoto adam back
Bitcoin : Adam Back est-il Satoshi Nakamoto ? L’enquête qui rallume le plus grand mystère de la crypto
Blockchain & Crypto
Claude AI
Claude Mythos : l’IA qu’Anthropic refuse de publier et qui secoue déjà la cybersécurité
Informatique & Cybersécurité Tech & Innovations
iphone 18 concept
iPhone 18 : Apple décale le modèle standard et prépare un automne 2026 sous haute tension
Mobiles & Apps

Tendance

GTA 6
GTA 6 sur le PlayStation Store relance les spéculations autour des précommandes
Consoles & Jeux Vidéo
solana
Solana capte l’usage réel et s’installe comme pilier du nouvel ordre onchain
Blockchain & Crypto
ps6 vs xbox helix
PS6 vs Xbox Helix : la bataille du ray tracing et de l’IA graphique s’annonce totale
Consoles & Jeux Vidéo
gta 6
GTA 6 Take-Two verrouille le 19 novembre 2026 et enclenche la campagne marketing estivale
Consoles & Jeux Vidéo
gemini 3
Gemini 3.1 : Google muscle sa stratégie IA entre vitesse, coûts maîtrisés et usages intégrés
Tech & Innovations

Vous allez aussi aimer

Grok fuite conversations
Informatique & CybersécuritéTech & InnovationsWeb & Internet

Intelligence Artificielle : Une faille de Grok rend publiques 370 000 conversations d’utilisateurs

21 août 2025
ChatGPT intégration Calculatrice
Informatique & CybersécuritéTech & Innovations

Installer ChatGPT sur une calculatrice, c’est possible ! Voici comment faire !

8 avril 2025
Elon Musk intelligence artificielle
Tech & Innovations

Elon Musk annonce X.AI et se lance dans la course à l’intelligence artificielle

16 avril 2023
OpenAI
Tech & Innovations

OpenAI et Google veulent s’affranchir du droit d’auteur pour entrainer leurs IA

18 mars 2025
AI Act EU
Tech & Innovations

Dépassée dans la course à l’intelligence artificielle, l’Europe doit-elle se débarrasser de l’AI Act ?

16 juillet 2025
EX ROBOTS Pekin 2024
Tech & Innovations

WRC 2024 : Les robots humanoïdes d’EX ROBOTS étaient en fait des actrices déguisées

26 décembre 2024
Humaniser un texte IA
Tech & Innovations

Humaniser un texte de ChatGPT et contourner les détecteurs d’IA

8 avril 2025
ia auto replication
Tech & Innovations

IA Auto-Réplicative : Des experts s’inquiètent d’une intelligence hors de contrôle

19 février 2025

Infos légales

  • Mentions légales
  • Politique de confidentialité
  • Nous contacter
  • Partenaires

Maj récentes

ps6
PS6 : 1 To de disque dur, zéro lecteur et des jeux amaigris à l’IA. Sony prépare t-il sa cure d’austérité ?
Consoles & Jeux Vidéo
ps6
PS6 : vers une console à 999 dollars ? Le prix qui menace déjà la prochaine génération
Consoles & Jeux Vidéo
GTA 6
GTA 6 promet des PNJ d’une densité narrative folle
Consoles & Jeux Vidéo
Loana
Loana retrouvée morte à Nice à 48 ans, la fin d’une chute publique
Réseaux Sociaux & Influence

Qui sommes nous ?

Le Journal du Web alias JDW a été fondé et est édité par des passionnés par l’univers web, nouvelles technologies et de la culture populaire.

Newsletter
Inscrivez-vous à notre newsletter pour recevoir nos derniers articles!
Suivez-nous
adbanner
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?