JDWJDW
Font ResizerAa
  • Tech & Innovations
  • Mobiles & Apps
  • IA & Robotique
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Blockchain & Crypto
  • Plus
    • Web & Internet
    • Geek & Gadgets
    • Informatique & Cybersécurité
    • Sciences & Espace
    • Réseaux Sociaux & Influence
    • e-Business & Webmarketing
    • Fintech & Néobanques
    • Streaming & P2P
Font ResizerAa
JDWJDW
Rechercher
  • Web & Internet
  • Tech & Innovations
  • Mobiles & Apps
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Blockchain & Crypto
  • Geek & Gadgets
  • Informatique & Cybersécurité
  • Streaming & P2P
Avez-vous déjà un compte ? Sign In
Suivez-nous
Tech & Innovations

Alerte chez Meta, l’ombre de ShadowMQ frappe l’IA mondiale

Raphael Gelin
Published: 24 mars 2026
Last updated: 24 mars 2026
Partager
Meta AI

Meta a reconnu une faille d’exécution de code à distance dans son infrastructure Llama Stack, découverte par Oligo Security en 2024 et désormais répertoriée sous CVE‑2024‑50050. L’incident a révélé que la méthode recv_pyobj() de ZeroMQ, utilisée avec le module pickle de Python, permettait à un attaquant d’injecter du code arbitraire sur des serveurs d’inférence exposés au réseau.

Les chercheurs ont ensuite identifié la même logique vulnérable dans NVIDIA TensorRT‑LLM, Microsoft Sarathi‑Serve, vLLM, SGLang et Modular Max. Plusieurs fichiers avaient été copiés ligne pour ligne, parfois avec les commentaires d’origine. Le phénomène a reçu un nom évocateur ShadowMQ. Il traduit la propagation d’un code hérité et non audité au sein d’un écosystème où la vitesse de déploiement prime sur la vérification.

Oligo a recensé des milliers de sockets ZMQ diffusant leur bannière TCP sur Internet, dont certaines appartenaient à des environnements de production. Une seule requête malveillante pouvait donc compromettre un cluster complet, exfiltrer des modèles propriétaires ou installer des mineurs GPU. L’équipe a observé que les frameworks d’inférence, souvent interconnectés, traitent des données sensibles issues de clients et de partenaires industriels.

Meta a réagi rapidement en adoptant une sérialisation JSON. NVIDIA a ajouté une validation HMAC et obtenu un score CVSS de 9,3. vLLM a corrigé la faille dans son moteur V1 tandis que Modular Max a migré vers msgpack. En revanche Sarathi‑Serve reste vulnérable et SGLang n’a que partiellement corrigé le problème. Ces résidus de code exposent encore des serveurs à des attaques opportunistes.

Les causes sont structurelles. La pression de performance pousse les équipes à réutiliser des composants existants. Les avertissements sur recv_pyobj() sont discrets et les outils de génération de code reproduisent mécaniquement les mêmes schémas. Les audits de sécurité arrivent souvent après la mise en production. Il est donc probable que d’autres projets contiennent encore des fragments de ShadowMQ.

A lire également

gpt-5.4 vs opus 4.7
GPT-5.4 vs Claude Opus 4.7 : le duel des titans de l’IA décrypté benchmark par benchmark
robot humanoide marathon
Un robot humanoïde pulvérise le record du semi-marathon
Claude AI
Anthropic (Claude) et Amazon scellent un pacte titanesque de 100 milliards de dollars

Les chercheurs recommandent de supprimer toute désérialisation pickle sur des flux non authentifiés et de restreindre les connexions ZMQ à des réseaux de confiance. Ils insistent sur la nécessité d’un cloisonnement fort des serveurs d’inférence et d’une surveillance continue des comportements anormaux. L’éducation des équipes de développement devient un levier stratégique pour éviter que ces erreurs ne se répètent.

ShadowMQ illustre la fragilité d’une chaîne logicielle où la réutilisation du code, censée accélérer l’innovation, peut aussi propager la vulnérabilité à grande échelle.

Partager cet article
Facebook Whatsapp Whatsapp LinkedIn Reddit Telegram Copy Link

Derniers articles

Conceptual digital art, futuristic AI consciousness debate visualized as a sleek black neural circuit map split by a glo
L’IA ne sera jamais consciente : un chercheur de Google DeepMind plante le drapeau
IA & Robotique
Solana
Solana Alpenglow : la refonte la plus ambitieuse de l’histoire du réseau entre en phase de test
Blockchain & Crypto
crypto-monnaies forex arnaques
Crypto-monnaies & Forex : Enquête sur ces arnaques au trading via robots IA qui vident vos comptes
Blockchain & Crypto Web & Internet
Gain Generator Pro Arnaque
Avis Gain Generator Pro : Arnaque ou robot de trading fiable ?

Tendance

eToro
Avis eToro 2026 : Courtier sérieux ou arnaque ? Notre test complet
Bitcoin
Qu’est-ce que le Bitcoin ? Le guide complet 2026 (de Satoshi à Wall Street)
Blockchain & Crypto
Bit GPT App arnaque
Avis Bit GPT App : véritable arnaque ou service légitime ?
Coco Chat - Cocoland
Cocoland, le fantôme de Coco chat : le site renaît et la justice tente de suivre
Web & Internet
Modern editorial photography, secret Pentagon declassification scene, a stack of heavily redacted government files on a
Divulgation Ovni : les premiers documents déclassifiés du gouvernement américain attendus à 14 heures
Sciences & Espace

Vous allez aussi aimer

AI infrastructure
Tech & Innovations

Microsoft a investi massivement dans un super-ordinateur dédié à ChatGPT

14 mars 2023
MidJourney
Tech & Innovations

MidJourney a suspendu les essais gratuits suite à des abus

8 avril 2023
Futuristic humanoid robot resembling Tesla Optimus 3 standing inside a विशाल high-tech factory in Shanghai, with sleek w
Tech & Innovations

Tesla Optimus 3 promet une ère industrielle sans précédent selon Elon Musk

21 mars 2026
GPT-5
Tech & Innovations

GPT-5 : prévu pour cet été, qu’attendre du prochain modèle d’OpenAI?

14 juillet 2025
Asus NUC 14 Pro AI
Informatique & CybersécuritéTech & Innovations

Asus NUC 14 Pro AI : un mini PC qui ne fait pas les choses à moitié

29 juillet 2025
ChatGPT - OpenAI
Tech & Innovations

Qu’est ce que ChatGPT et comment l’utiliser efficacement ?

21 juin 2023
Altman Sora 2
Réseaux Sociaux & InfluenceTech & Innovations

Sora 2 d’OpenAI explose les codes du web social et sème déjà la panique

3 octobre 2025
Superintelligence
Tech & Innovations

ChatGPT pourrait devenir une superintelligence qui surpasse l’humanité d’ici 10 ans

23 mai 2023

Infos légales

  • Mentions légales
  • Politique de confidentialité
  • Nous contacter
  • Partenaires

Maj récentes

binance
Binance lance Withdraw Protection : le coffre-fort anti-agression physique
Blockchain & Crypto
cz binance
Binance : CZ envisage un retour sur le marché américain et mise sur l’intelligence artificielle
Blockchain & Crypto
ios 26.5
iOS 26.5 RC : Apple lâche la version finale de test avant le grand lancement
Mobiles & Apps
GTA 6
GTA 6 aurait déjà couté entre 1 et 1,5 milliard de dollars à Rockstar Games
Consoles & Jeux Vidéo

Qui sommes nous ?

Le Journal du Web alias JDW a été fondé et est édité par des passionnés par l’univers web, nouvelles technologies et de la culture populaire.

Newsletter
Inscrivez-vous à notre newsletter pour recevoir nos derniers articles!
Suivez-nous
Welcome Back!

Sign in to your account

Username or Email Address
Password

Mot de passe oublié ?