Show cover of RadioCSIRT

RadioCSIRT

🎙 Marc Frédéric Gomez, expert en cybersécurité, vous livre chaque jour l’essentiel des menaces, attaques et stratégies de défense à connaître.🔎 Au programme :✔️ Décryptage des cyberattaques et vulnérabilités critiques✔️ Veille stratégique pour les CSIRT, CERT et pros de la cybersécurité✔️ Sources et références pour approfondir chaque sujet💡 Pourquoi écouter RadioCSIRT ?🚀 Restez à jour en quelques minutes par jour🛡️ Anticipez les menaces avec des infos fiables et techniques📢 Une veille indispensable pour les pros de l’IT et de la sécurité🔗 Écoutez, partagez et sécurisez votre environnement !📲 Abonnez-vous et laissez une note ⭐ sur votre plateforme préférée !

Titres

🤖 Deux tiers des 2 500 salariés interrogés par Adaptavist déclarent regretter les méthodes de travail antérieures à l'IA générative, et 46 % estiment que leurs préoccupations n'ont reçu aucune réponse de leur hiérarchie. 42 % passent plus de temps à vérifier une sortie d'IA qu'ils n'en gagnent et 52 % corrigent régulièrement les productions d'IA de collègues. Dans le même échantillon, 67 % souhaitent pourtant que leur organisation en augmente l'usage.📡 Le CERT-FR regroupe neuf vulnérabilités Cisco. La CVE-2026-20212 expose les ports TCP 43210 et 43211 des Nexus 9000 à ASIC Silicon One dans le VRF par défaut et donne une exécution de code sous root sans authentification, contournable par listes de contrôle d'accès d'infrastructure. Sept identifiants de CVE-2026-20274 à CVE-2026-20280 couvrent des classes entières de faiblesse sur toutes les versions d'IOS XR, corrigées par SMU, et la CVE-2026-20281 provoque une consommation mémoire non bornée sur les téléphones IP dont l'accès web est activé.🔓 La CVE-2026-78689 est un dépassement de tampon en tas dans le module NGINX JavaScript, atteint par la méthode xml.exclusiveC14n lors de l'analyse d'une liste de préfixes XML forgée. L'implémentation de référence nginxinc/nginx-saml transmet ce champ avant vérification de la signature SAML, ce qui rend la faille exploitable sans compte ni signature valide, pour un déni de service du worker et une exécution de code non exclue. F5 corrige en njs 1.0.1 et ne publie rien pour la branche 0.x.🛡️ HPE corrige la CVE-2026-73749, un dépassement de tampon dans un démon d'ArubaOS CX permettant à un attaquant distant non authentifié d'exécuter du code avec des privilèges élevés via des paquets forgés. Le bulletin couvre vingt-trois autres vulnérabilités, dont la CVE-2026-73778 qui donne le contrôle administratif d'un commutateur laissé en configuration d'usine. Correctifs en 10.18.1002, 10.17.1030, 10.16.1060, 10.13.1190 et 10.10.1181, sans exploitation connue à ce jour.🎣 Breeze Comet, ex UNC5669, compromet les systèmes de paiement brésiliens Pix, Boleto et STR pour émettre ses propres virements, selon GTIG et Mandiant. Accès initiaux par pulvérisation de mots de passe, vishing, recrutement d'insiders et équipements pirates branchés sur les prises Ethernet de magasins. Outillage RealBreeze, LightPaint, KickPlate et CobaltSpin, avec des centaines de transactions frauduleuses dans les 24 à 48 heures suivant l'accès.🐛 JFrog confronte les scores ADP de la CISA aux vecteurs publiés par Spring sur six CVE issues des 91 du 20 août. Les CVE-2026-47890 et CVE-2026-59313, corruption de flux Server-Sent Events sans impact serveur, sont notées 2,6 par l'éditeur et 9,8 par la CISA ; les CVE-2026-47892 et CVE-2026-59283 exigent des configurations non par défaut ignorées par la notation. Seule la CVE-2026-47884 conserve une base réelle, avec un chemin conditionnel vers l'exécution de code.🚨 Des opérateurs sinophones orchestrent des agents Claude, Qwen et DeepSeek via le cadre SecFlow contre des administrations en Asie, avec permissions étendues et contournement des approbations. Une plateforme bureautique d'un district de Pékin a livré exécution de commandes Windows, webshells ASPX, vidage LSASS, ruches SAM et SYSTEM, 822 comptes applicatifs et un compte privilégié inséré. Exploitation d'exploits publics connus, implant Go SecBox et charges dissimulées dans les pixels d'images PNG.Sources :65% of employees would love to roll back workplace AI. CIO : https://www.cio.com/article/4217286/65-of-employees-would-love-to-roll-back-workplace-ai.htmlMultiples vulnérabilités dans les produits Cisco. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1110/NGINX. CVE-2026-78689. CERT Santé : https://cyberveille.esante.gouv.fr/alertes/nginx-cve-2026-78689-2026-09-03HPE patches critical ArubaOS-CX remote code execution flaw. BleepingComputer : https://www.bleepingcomputer.com/news/security/hpe-patches-critical-arubaos-cx-remote-code-execution-flaw/Breeze Comet Tears Into Brazilian and Global Financial Systems. Dark Reading : https://www.darkreading.com/threat-intelligence/breeze-comet-brazilian-global-financial-systemsWhen Critical Loses Context. The Reality of Spring CVEs. JFrog Security Research : https://research.jfrog.com/post/when-critical-loses-context-spring-cves/Chinese-Speaking Hackers Use Claude, Qwen and DeepSeek AI Agents to Attack Government Systems. GBHackers : https://gbhackers.com/ai-powered-government-attacks/⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Cisco #IOSXR #Nexus9000 #NGINX #njs #SAML #F5 #HPE #ArubaOS #BreezeComet #Mandiant #GTIG #Pix #Spring #JFrog #CISA #NVD #KEV #AIAgents #SecFlow #GLUTTON #Log4Shell #Spring4Shell #Webshell #LSASS #RCE #DoS #BufferOverflow #CVE-2026-20212 #CVE-2026-20274 #CVE-2026-20279 #CVE-2026-20281 #CVE-2026-78689 #CVE-2026-73749 #CVE-2026-73778 #CVE-2026-47884 #CVE-2026-47890 #CVE-2026-59313 #RadioCSIRT

04/09/2026 • 17:58

🔓 Le sénateur Ron Wyden demande à la NSA de publier des recommandations concrètes sur le choix et la configuration des VPN pour les Américains exposés à la surveillance étrangère. Il interroge l'agence sur la suffisance des VPN commerciaux à saut unique face à un adversaire surveillant les dorsales Internet, sur les architectures multi-sauts comme Apple Private Relay, Tor et Nym, et sur les délais aléatoires, le remplissage et le trafic de couverture. Réponse attendue au plus tard le 14 octobre.📱 Au moins quatorze Serbes de l'opposition et de la société civile ont été ciblés depuis décembre par Pegasus et par une nouvelle variante du logiciel espion Android NoviSpy, selon la SHARE Foundation. Le Citizen Lab confirme une infection Pegasus zero-click entre décembre 2025 et janvier 2026, Amnesty International confirme NoviSpy dans au moins deux cas. Onze autres téléphones sont en cours d'analyse et le député Radomir Lazović figure parmi les cibles.🇨🇦 Le Centre canadien pour la cybersécurité publie le bulletin AV26-880 sur n8n, qui vise les versions antérieures à 1.123.76, 2.35.4, 2.36.2, 2.37.7 et 2.38.2, sans référencer ni CVE ni composant vulnérable. La plateforme d'automatisation, souvent auto-hébergée, stocke les identifiants des services connectés et expose des webhooks publics. Rappel du contexte : la CVE-2026-25049, notée 9.4, donnait déjà une exécution de commandes système via le moteur d'expressions.🚨 Wordfence observe l'exploitation de masse de la CVE-2026-14894, notée 9.8, dans le plugin WordPress Super Forms jusqu'à la version 6.3.313. L'absence de contrôle du type de fichier dans le gestionnaire nopriv submit_form permet d'écrire un webshell PHP en deux requêtes non authentifiées et d'exécuter du code sur le serveur. La version 6.3.314 corrige depuis le 8 juillet, plus de 250 000 tentatives ont été bloquées, avec un pic du 18 au 25 août.🐧 Le noyau Linux atteint près de 2 000 vulnérabilités découvertes par version, contre environ 500 il y a quelques cycles, selon un décompte de Greg Kroah-Hartman relayé par Linux Magazine. La hausse traduit l'activité des outils de détection fondés sur des modèles de langage, pas une dégradation du code. Le sous-système réseau envisage de supprimer d'anciens pilotes pour tarir les signalements automatisés.🔐 MISP corrige trois failles d'authentification, dont la CVE-2026-85216 notée 9.5, qui permet à un attaquant non authentifié de s'identifier avec un mot de passe vide sur les composants LDAP et LinOTP et d'usurper un compte de l'annuaire. La CVE-2026-85237 autorise le brute-force du code à usage unique envoyé par courriel et la CVE-2026-85238 ouvre une fixation de session sur le flux CustomAuth.🐛 Six autres vulnérabilités MISP sont publiées le même jour : suppression irréversible d'évènements par CSRF avec la CVE-2026-85236, vérification TLS désactivée par défaut dans CurlClient avec la CVE-2026-85221, déni de service persistant avec la CVE-2026-85239, XSS réfléchi avec la CVE-2026-85227, injection d'URL javascript en tableau de bord avec la CVE-2026-85230 et fuite de corrélations restreintes avec la CVE-2026-85226. Les correctifs sont publiés sous forme de commits.Sources :Confused about which VPN is right, US senator asks the NSA for guidance. Ars Technica : https://arstechnica.com/security/2026/09/us-senator-calls-on-the-nsa-to-give-guidance-for-use-of-vpns/Large group of Serbian opposition, activist figures targeted with spyware. Recorded Future News : https://therecord.media/serbia-spyware-pegasus-europeBulletin de sécurité n8n (AV26-880). Centre canadien pour la cybersécurité : https://www.cyber.gc.ca/fr/alertes-avis/bulletin-securite-n8n-av26-880Attackers Actively Exploiting Critical Vulnerability in Super Forms Plugin. Wordfence : https://www.wordfence.com/blog/2026/09/attackers-actively-exploiting-critical-vulnerability-in-super-forms-plugin/2,000 Vulnerabilities per Linux Release. Linux Magazine : https://www.linux-magazine.com/Online/News/2-000-Vulnerabilities-per-Linux-ReleaseMISP cullEmptyEvents CSRF Allows Irreversible Deletion of Events via GET Request. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-85236Missing Rate Limiting in Email OTP Verification Allows Brute Force Authentication Bypass. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-85237MISP Event Template Definition Validation Bypass Allows Persistent Denial of Service. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-85239Session Fixation in MISP CustomAuth Authentication Allows Session Hijacking. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-85238MISP Dashboard Button Widget Allows Persistent JavaScript URL Injection. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-85230Reflected Cross Site Scripting in MISP Event Filtering via taggedAttributes and galaxyAttachedAttributes Parameters. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-85227MISP OnDemand Correlation Engine Missing Access Control Allows Disclosure of Restricted Correlations. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-85226MISP CurlClient TLS Peer Verification Disabled by Default Enables Man in the Middle Attacks. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-85221MISP LDAP and LinOTP Authentication Bypass via Empty or Invalid Credentials. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-85216⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : contact@radiocsirt.org🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #NSA #VPN #Tor #Nym #Pegasus #NoviSpy #Spyware #Serbie #n8n #WordPress #SuperForms #Webshell #LinuxKernel #MISP #LDAP #XSS #CSRF #CVE-2026-14894 #CVE-2026-25049 #CVE-2026-85216 #CVE-2026-85221 #CVE-2026-85226 #CVE-2026-85227 #CVE-2026-85230 #CVE-2026-85236 #CVE-2026-85237 #CVE-2026-85238 #CVE-2026-85239 #RadioCSIRT

03/09/2026 • 13:42

🚨 La CISA inscrit sept vulnérabilités exploitées à son catalogue KEV. La plus grave, CVE-2026-82329 notée 9.8, donne à un attaquant non authentifié les privilèges d'administrateur sur JFrog Artifactory en configuration par défaut, et WatchTowr a observé la création de jetons d'administration dès le 1er septembre. Suivent Kestra OSS en 10.0, Sangoma Switchvox, Starlette, LiteLLM et les deux failles SonicWall SMA1000.🐧 Linux Journal traite les charges de travail d'intelligence artificielle comme des composants d'infrastructure de production. Les API de service de modèles, les bases vectorielles, les plugins et les chaînes CI/CD entrent dans le périmètre à protéger, et le figeage des versions, les SBOM et la vérification des artefacts signés s'étendent aux poids de modèles comme aux couches de conteneurs. Les systèmes agentiques appellent des identifiants restreints à la tâche et un point de validation humaine sur les opérations d'écriture.🎣 Un grand jury fédéral de Californie inculpe Searzhudin Tamirlanovich Aktulaev, extradé depuis Chypre en mai 2025. Entre juin 2016 et novembre 2017, 255 faux comptes ont servi à envoyer à 80 000 travailleurs indépendants des pièces jointes Excel à macros, installant TVRAT et DarkVNC pour le contrôle à distance via TeamViewer et VNC Viewer. Identifiants de commerce en ligne et données personnelles ont été exfiltrés vers des C2 payés en cryptomonnaie.🔓 Le CERT-FR alerte sur deux vulnérabilités SonicWall SMA1000 activement exploitées et chaînées. La CVE-2026-83548, notée 10.0, est une SSRF non authentifiée dans l'interface Appliance WorkPlace ; la CVE-2026-83549, notée 7.8, est une injection de commandes dans la console AMC. Les correctifs 12.5.0-02952 et 12.4.3-03526 ne suffisent pas : réinstallation du système, changement de tous les mots de passe et réinitialisation des secrets TOTP sont demandés.Sources :CISA Adds Seven Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/02/cisa-adds-seven-known-exploited-vulnerabilities-catalogAI Security Is Now a Core Part of Linux Infrastructure. Linux Journal : https://www.linuxjournal.com/content/ai-security-now-core-part-linux-infrastructureUS charges Russian for infecting 80,000 freelancers with malware. BleepingComputer : https://www.bleepingcomputer.com/news/security/us-charges-russian-for-infecting-80-000-freelancers-with-malware/Multiples vulnérabilités dans SonicWall Secure Mobile Access. CERT-FR : https://www.cert.ssi.gouv.fr/alerte/CERTFR-2026-ALE-009/⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #KEV #CISA #CERTFR #SonicWall #SMA1000 #JFrog #Artifactory #Kestra #Switchvox #Starlette #LiteLLM #SupplyChain #PromptInjection #Phishing #TVRAT #DarkVNC #DOJ #CVE-2026-9586 #CVE-2026-48710 #CVE-2026-49869 #CVE-2026-59822 #CVE-2026-82329 #CVE-2026-83548 #CVE-2026-83549 #RadioCSIRT

02/09/2026 • 16:27

🎣 Cyber Press détaille cinq étapes de lutte contre le Business Email Compromise, dans un contexte où le phishing quitte la pièce jointe pour le navigateur. Le rapport IC3 2025 du FBI chiffre les pertes déclarées à 3,05 milliards de dollars sur une année, quand l'ENISA estime que 80 % des attaques d'ingénierie sociale reposent sur des contenus générés par intelligence artificielle.💾 La CVE-2026-19949 affecte l'extension All in One WP Migration and Backup jusqu'à la version 7.109 incluse, sur plus de cinq millions de sites WordPress. Un attaquant non authentifié plante sa charge via un trackback ; elle s'exécute en SQL lors d'un import d'archive, permet de publier la clé ai1wm_secret_key dans un commentaire public, puis d'obtenir l'exécution de code. Correctif en 7.110.📱 Le CERT-FR publie l'avis CERTFR-2026-AVI-1099 sur la CVE-2026-81267, un contournement de la politique de sécurité dans Firefox pour iOS. Toutes les versions antérieures à 155.0 sont concernées, le bulletin Mozilla mfsa2026-81 ne précisant ni le composant ni le vecteur.🇫🇷 Le CERT Santé décrit la CVE-2026-83497, une désérialisation de données non fiables dans le plugin SQL d'OpenSearch. Un utilisateur authentifié disposant de simples droits de lecture forge un curseur arbitraire sur l'endpoint plugins/sql et obtient l'exécution de code. Correctifs en 2.19.6 et 3.7, Amazon OpenSearch Service corrigé côté service.📡 Un détournement BGP visant un bloc d'adresses hébergées chez Hetzner a redirigé le trafic de mise à jour de Softaculous entre le 28 et le 30 août, permettant la livraison d'un paquet Virtualizor malveillant à quelques installations. L'éditeur demande de vérifier le service java-jre-update.service et publie la version 3.2.9.9.🏥 Boston Scientific ne peut plus activer les communicateurs de télésurveillance des implants de rythmologie posés depuis le 25 août, l'attaque affectant aussi la production et les expéditions. McKesson confirme de son côté une intrusion revendiquée par ShinyHunters, qui annonce 284 millions d'enregistrements et réclame 55,2 millions de dollars.📦 JFrog analyse Trinitite, nouvelle vague Shai-Hulud sur le paquet npm @7nohe/openapi-react-query-codegen. La publication a été déclenchée par un simple commentaire de pull request abusant l'OIDC GitHub Actions, et le chargeur s'exécute même avec --ignore-scripts, via une commande dissimulée en Unicode dans binding.gyp. Ne pas révoquer les jetons GitHub avant d'avoir supprimé le moniteur.🇧🇷 Group-IB attribue le framework Python BraZetsu à l'acteur brésilien Exilware. Le malware profile les hôtes compromis, cherche les fichiers CNAB, les certificats PFX et les historiques de navigation, puis alimente une place de marché d'accès initiaux accessible pour environ 5,80 dollars.🔐 Google transforme Android Ready SE en Android Digital Credential Alliance et documente la chaîne de confiance Strongbox, exécutée dans un Secure Element certifié EAL4+ avec AVA_VAN.5. Le SDK open source Multipaz sert de base à Google Wallet et à l'implémentation de référence du portefeuille européen d'identité numérique.🐧 SCTPhantom, la CVE-2026-64564, est un use-after-free du traitement ASCONF DEL-IP introduit dans Linux 2.6.25 qui donne root à un utilisateur local, avec preuve de concept publique depuis le 7 août. Sur CloudLinux, l'exposition dépend de la possibilité de charger le module SCTP, et le réglage net.sctp.addip_enable ne protège pas.🗂️ Have I Been Pwned verse 1,2 million d'adresses issues de l'extorsion menée par ShinyHunters contre Questel en août 2026. Le corpus comprend des noms, employeurs, intitulés de poste, adresses postales, numéros de téléphone et tickets de support.Sources :Business Email Compromise: 5 Steps to Prevent Incident Risks. Cyber Press : https://cyberpress.org/business-email-compromise-5-steps-to-prevent-incident-risks/5,000,000 WordPress Sites Affected by SQL Injection Vulnerability in All-in-One WP Migration and Backup WordPress Plugin. Wordfence : https://www.wordfence.com/blog/2026/09/5-million-wordpress-sites-affected-by-sql-injection-vulnerability-in-all-in-one-wp-migration-and-backup-wordpress-plugin/Vulnérabilité dans Mozilla Firefox pour iOS. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1099/OpenSearch. CERT Santé : https://cyberveille.esante.gouv.fr/alertes/opensearch-cve-2026-83497-2026-09-01Hackers push malicious Virtualizor update in BGP hijacking attack. BleepingComputer : https://www.bleepingcomputer.com/news/security/hackers-push-malicious-virtualizor-update-in-bgp-hijacking-attack/Healthcare cyberattacks hit pacemakers and millions of patient records. The Register : https://www.theregister.com/cyber-crime/2026/08/31/healthcare-cyberattacks-hit-pacemakers-and-millions-of-patient-records/Shai-Hulud Trinitite Hits @7nohe/openapi-react-query-codegen. JFrog Security Research : https://research.jfrog.com/post/shai-hulud-trinitite/Anatomy of BraZetsu: How Cybercriminals Fuel the Underground Ecosystem. Group-IB : https://www.group-ib.com/blog/brazetsu-ai-enhanced-iab-marketplace/How Android Strongbox and Open Standards Enable the Future of High-Assurance Digital Credentials. Google : https://blog.google/security/android-strongbox-and-open-standards-digital-credentials/SCTPhantom Local Root Exploit: Status and Fixes for CloudLinux. CloudLinux : https://blog.cloudlinux.com/sctphantom-cve-2026-64564-local-root-exploit-status-and-fixes-for-cloudlinux/Questel Data Breach. Have I Been Pwned : https://haveibeenpwned.com/Breach/Questel⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : contact@radiocsirt.org🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #BEC #Phishing #WordPress #Wordfence #SQLInjection #Firefox #iOS #OpenSearch #Deserialization #BGPHijacking #Virtualizor #Softaculous #SupplyChain #ShaiHulud #npm #JFrog #BraZetsu #GroupIB #InitialAccessBroker #ShinyHunters #Healthcare #Android #Strongbox #eIDAS #LinuxKernel #SCTPhantom #CloudLinux #KernelCare #HaveIBeenPwned #Questel #CVE-2026-19949 #CVE-2026-81267 #CVE-2026-83497 #CVE-2026-64564 #RadioCSIRT

01/09/2026 • 22:41

🚨 La CISA inscrit au catalogue KEV la CVE-2026-81578 et la CVE-2026-82078, deux failles PaperCut NG/MF exploitées activement. La première contourne l'authentification de l'interface web d'administration pour modifier la configuration, la seconde charge des classes de pilote non validées et exécute du bytecode Java arbitraire. Enchaînées, elles donnent une exécution de code à distance sans authentification, corrigée par l'Emergency Patch Release 2 pour les versions 24, 25 et 26.🇫🇷 Clubic recense les dispositifs publics gratuits de sensibilisation destinés aux TPE et PME sans budget dédié : SensCyber et son kit sous licence libre chez Cybermalveillance.gouv.fr, la plateforme MesServicesCyber et le diagnostic MonAideCyber côté ANSSI. Trois quarts de ces structures consacrent moins de 2 000 euros par an à la cybersécurité, et un salarié sur deux ne suit aucune formation régulière.📡 Sygnia décrit le glissement du groupe chinois Fire Ant des hyperviseurs VMware vers les routeurs Cisco, les serveurs TACACS et les hôtes Linux d'administration. Un tunnel GRE dissimulé, un implant qui supprime les messages syslog et la backdoor BridgeAgent déguisée en agent Zabbix transforment le routeur en plateforme de collecte, avec exfiltration de PCAP vers des serveurs FTP externes.Sources :CISA Adds Two Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/31/cisa-adds-two-known-exploited-vulnerabilities-catalogFormer ses salariés à la cybersécurité sans budget dédié : ce qui fonctionne vraiment. Clubic : https://www.clubic.com/dossier-617341-former-ses-salaries-a-la-cybersecurite-sans-budget-dedie-ce-qui-fonctionne-vraiment.htmlChinese Fire Ant hackers turn Cisco routers into spying platforms. BleepingComputer : https://www.bleepingcomputer.com/news/security/chinese-fire-ant-hackers-turn-cisco-routers-into-spying-platforms/⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 - 📩 Email : contact@radiocsirt.org - 🌐 Site : https://www.radiocsirt.org - 📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #PaperCut #KEV #CISA #RCE #Cisco #FireAnt #UNC3886 #Sygnia #GRE #BridgeAgent  #NTLM #RMM #PowerShell #Unit42 #ANSSI #Cybermalveillance #TPEPME #CVE-2026-81578 #CVE-2026-82078 #RadioCSIRT

31/08/2026 • 11:28

🪟 Microsoft documente TerminalFix, variante de ClickFix qui dirige la victime vers Windows Terminal ou PowerShell plutôt que vers la boîte de dialogue Exécuter. La chaîne enchaîne DLL sideloading via LockScreenContentServer.exe et dui70.dll, charges utiles dissimulées dans des images PNG, persistance par clés Run et tâches planifiées, puis reconnaissance Active Directory. L'implant final, client.py, ouvre un tunnel WebSocket chiffré vers gitnow[.]dev sur le port 443 et donne au serveur C2 un accès au réseau interne.🤖 Meta teste dans ses centres de données des robots capables de brancher des câbles, de couper l'alimentation de serveurs et de replacer des composants, avec du matériel Watney Robotics, Kinova et ABB. Les essais se déroulent à Altoona, dans l'Iowa, et sur le campus Prometheus de New Albany, dans l'Ohio. Autonomie des batteries, lenteur du robot d'inventaire et câblage dense des supercalculateurs Nvidia GB300 restent des limites relevées en interne.💻 Anthropic relève de 25 % les limites hebdomadaires standard de Claude Code à partir du 14 septembre, pour les offres Pro, Max, Team et Enterprise par siège. La majoration temporaire de 50 %, en vigueur jusqu'au 13 septembre, disparaît à cette date : sur une base de référence de 100, le quota passe de 150 à 125. L'entreprise a supprimé son message initial, puis publié une clarification reconnaissant une réduction de 17 % par rapport au niveau actuel.🐧 ZDNET recense six distributions Linux qui n'embarquent pas d'intelligence artificielle : Debian, Void Linux, MXLinux, Arch, Slackware et AerynOS. Debian s'appuie sur ses Free Software Guidelines, un modèle livré sans données d'entraînement ni programme d'origine n'étant pas considéré comme conforme. AerynOS publie une déclaration explicite refusant par défaut l'usage de LLM, pour des motifs de collecte de données, de consommation d'électricité et d'eau et de droit d'auteur.🛠️ YARA-X 1.20.0 apporte quatorze améliorations et treize corrections, dont la correspondance de littéraux masqués accélérée par SIMD et la sérialisation des automates Aho-Corasick avec les règles compilées. Une nouvelle option de ligne de commande permet d'ignorer les règles qui échouent à la compilation, et des modules expérimentaux msi, vba et olecf font leur apparition. Trois versions de YARA sont publiées en parallèle, 4.5.6, 4.5.7 et 4.5.8, totalisant trente-deux corrections.🎮 Entre douze et treize téraoctets de fichiers internes Valve datés de 2003 à 2013 ont été extraits d'un point d'accès non protégé de l'ancienne infrastructure Steam2. Aucune intrusion n'est en cause selon le data miner Gabe Follower, qui pointe une erreur de configuration restée en place pendant des années. Le lot contient des versions inédites de Left 4 Dead, Portal 2 et Counter-Strike, ainsi qu'un modèle d'arme conceptuelle du troisième épisode annulé de Half-Life 2.Sources :TerminalFix Uses Fake Cloudflare CAPTCHAs to Deploy Reverse-Tunnel Backdoor. The Hacker News : https://thehackernews.com/2026/08/terminalfix-uses-fake-cloudflare.htmlInside Meta's push to put robots to work in data centers. Ars Technica : https://arstechnica.com/ai/2026/08/inside-metas-push-to-put-robots-to-work-in-data-centers/Anthropic is cutting Claude Code's current weekly limits by 17%. BleepingComputer : https://www.bleepingcomputer.com/news/artificial-intelligence/anthropic-is-cutting-claude-codes-current-weekly-limits-by-17-percent/Les 6 distributions Linux sans IA que je recommande le plus et pourquoi elles devraient le rester. ZDNET : https://www.zdnet.fr/pratique/les-6-distributions-linux-sans-ia-que-je-recommande-le-plus-et-pourquoi-elles-devraient-le-rester-500814.htmYARA-X 1.20.0 Release. SANS Internet Storm Center : https://isc.sans.edu/diary/rss/33288Une fuite de 12 To laisse échapper des années de jeux Valve oubliés et des secrets de Half-Life. Clubic : https://www.clubic.com/actualite-627346-une-fuite-de-12-to-laisse-echapper-des-annees-de-jeux-valve-oublies-et-des-secrets-de-half-life.html⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : contact@radiocsirt.org🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #TerminalFix #ClickFix #Microsoft #PowerShell #WindowsTerminal #ActiveDirectory #DLLSideloading #Steganography #ReverseTunnel #Meta #DataCenter #Robotics #Anthropic #ClaudeCode #Linux #Debian #Arch #Slackware #AerynOS #YARA #YARAX #VirusTotal #DetectionEngineering #Valve #Steam #DataLeak #RadioCSIRT

30/08/2026 • 14:08

📡 Deux nouveaux implants, DarkLantern (CVE-2026-74233) et SpeakingStone (CVE-2026-74232), ouvrent un accès root sans authentification sur les routeurs Zbtlink. Le premier écoute sur le port UDP 9992 et se déverrouille avec un sel codé en dur et une adresse MAC à zéro, le second contacte un serveur de commande fixé dans le code. VulnCheck compte 203 appareils exposés dans 22 pays, trois semaines après ENDLESSDOORS (CVE-2026-66747), et aucun correctif n'a supprimé ces portes dérobées.☁️ Le groupe Schwarz, propriétaire de Lidl et de Kaufland, engage jusqu'à 5,6 milliards d'euros dans un centre de données à Dummerstorf, près de Rostock, pour sa marque cloud StackIT. Le site vise 240 mégawatts en 2033, pour une construction qui démarre en 2027. Additionné au campus de Lübbenau, l'engagement du groupe dépasse 16 milliards d'euros en moins de douze mois.🐛 Cinq failles critiques touchent des extensions et un thème WordPress, publiées par Wordfence et Patchstack. La CVE-2026-82222, notée 10 sur 10, permet l'exécution de commandes sur les sites GiveWP jusqu'à la version 4.16.7.1, par une injection d'objet PHP. Quatre autres sont notées 9,8 : la CVE-2026-76581 contourne l'authentification de WPMU DEV Dashboard et la CVE-2026-18431 autorise une écriture de fichier arbitraire dans le thème Avada. La CVE-2026-19632 expose l'URL de réinitialisation administrateur dans TranslatePress et la CVE-2026-19598 élève les privilèges dans Pods.🕵️ Hunt.io a découvert un répertoire ouvert exposant l'outillage et les données volées d'un opérateur sinophone présumé, actif contre un organisme de recherche nucléaire philippin et une société d'ingénierie navale liée à la marine du pays. L'entrée s'est faite par la CVE-2023-49105 dans ownCloud, avec des URL pré-signées générées à partir d'un secret vide. La seconde victime a été compromise par la CVE-2024-28000 dans LiteSpeed Cache ; les versions correctives sont ownCloud 10.13.3 et LiteSpeed Cache 6.4.🎣 McKesson déclare à la SEC un accès non autorisé à des applications tierces et une exfiltration de données, découverts le 25 août 2026. ShinyHunters revendique l'attaque après des appels de vishing ayant compromis des comptes Okta, puis les environnements Salesforce et Snowflake. Le groupe annonce un téraoctet exfiltré et 284 millions d'enregistrements liés à des patients, décompte de lignes et non de personnes, avec une rançon de 55 236 150 dollars restée sans réponse.📊 Xavier Mertens publie sur le SANS Internet Storm Center une analyse de 23,5 millions de fichiers issus de MalwareBazaar, dont 690 689 exécutables PE valides. Le 32 bits domine avec 565 179 échantillons contre 125 510 en 64 bits. Aucune chaîne d'outils n'est identifiée pour 39,4 % du corpus, la chaîne Microsoft pèse 31,3 %, quand Go reste à 0,9 % et Rust à 0,2 %.🤖 L'Unit 42 présente perturbation probing, une méthode qui localise en deux passes les neurones portant le refus de réponse d'un modèle aligné. Sur Qwen3-4B, 50 neurones sur 350 208 suffisent à modifier le format de réponse sur 80 % de 520 requêtes malveillantes. Le ratio FFN sur Skip explique 81 % de la variance mesurée sur 13 modèles, et l'amplification de 10 neurones fait passer l'autocorrection factuelle de 52 % à 88 %.Sources :Ces routeurs chinois peuvent être contrôlés à distance sans authentification. Clubic : https://www.clubic.com/actualite-627301-ces-routeurs-chinois-peuvent-etre-controles-a-distance-sans-authentification.htmlAprès les courses pas chères, Lidl s'attaque maintenant au cloud face à Amazon et Microsoft. 01net : https://www.01net.com/actualites/apres-les-courses-pas-cheres-lidl-sattaque-maintenant-au-cloud-face-a-amazon-et-microsoft.htmlFive Critical WordPress Plugin and Theme Flaws Enable Site Takeover or RCE. The Hacker News : https://thehackernews.com/2026/08/five-critical-wordpress-plugin-and.htmlPhilippine Nuclear and Naval Targets Hit by Suspected Chinese Operator. Security Affairs : https://securityaffairs.com/198041/intelligence/philippine-nuclear-and-naval-targets-hit-by-suspected-chinese-operator.htmlMcKesson discloses breach after ShinyHunters claims patient data theft. BleepingComputer : https://www.bleepingcomputer.com/news/security/mckesson-discloses-breach-after-shinyhunters-claims-patient-data-theft/Some Malicious PE Stats. SANS Internet Storm Center : https://isc.sans.edu/diary/rss/33292Perturbation Probing: A New Diagnostic for the Fragility of LLM Safety. Unit 42 : https://unit42.paloaltonetworks.com/perturbation-probing-llm-safety/⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Zbtlink #VulnCheck #Backdoor #Routeurs #Firmware #WordPress #GiveWP #Avada #Pods #TranslatePress #Wordfence #Patchstack #ownCloud #LiteSpeedCache #WebDAV #Philippines #Espionnage #McKesson #ShinyHunters #Vishing #Okta #Salesforce #Snowflake #MalwareBazaar #PEFile #SANS #StackIT #DataCenter #Unit42 #LLM #AISecurity #CVE-2026-74233 #CVE-2026-74232 #CVE-2026-66747 #CVE-2026-82222 #CVE-2026-76581 #CVE-2026-18431 #CVE-2026-19632 #CVE-2026-19598 #CVE-2023-49105 #CVE-2024-28000 #RadioCSIRT

29/08/2026 • 17:39

⚖️ La juge fédérale Rita Lin annule les directives qui désignaient Anthropic comme un risque pour la chaîne d'approvisionnement de la sécurité nationale, et y voit des représailles contraires au Premier Amendement après le refus de l'éditeur de lever ses restrictions d'usage pour la guerre autonome létale et la surveillance de masse. Les défendeurs ont abandonné l'argument d'un accès dérobé à la technologie déployée. Les décisions sont également jugées arbitraires au regard de l'Administrative Procedure Act.🤖 Elastic fait passer de 60 à 92 pour cent la justesse des verdicts rendus par les agents de son SOC interne, sans changer de modèle. Le gain vient du contexte injecté avant décision : guide d'investigation de la règle, données utilisateur Workday, motifs de clôture des trente derniers jours. Deux des trois agents n'ont ni outil ni requête externe, ce qui les protège du détournement par contenu injecté.🖨️ PaperCut publie un avis d'urgence pour la CVE-2026-82078 et la CVE-2026-81578, exploitées activement contre PaperCut NG et PaperCut MF avec des scores supérieurs à 8,8. Le premier correctif s'étant révélé insuffisant, une nouvelle version a été publiée avec Huntress et watchTowr. L'éditeur demande le retrait immédiat des serveurs de l'internet public et la restriction de l'accès aux interfaces web.🐛 Exploit Database publie un exploit vérifié pour la CVE-2026-42167, injection SQL post-authentification dans le module mod_sql de ProFTPD. La fonction d'échappement traite comme sûre toute valeur encadrée d'apostrophes simples, ce qui permet d'empiler une seconde requête via un nom de fichier soumis en STOR. Sur un backend PostgreSQL privilégié, la requête empilée exécute une commande système et ouvre un shell.🚔 La police fédérale australienne arrête deux hommes de 21 et 23 ans en Australie-Occidentale, présentés comme membres de TeamPCP et visés par quatorze chefs d'accusation cumulés. Le groupe est à l'origine du ver Shai-Hulud, de la compromission de LiteLLM ayant exposé des secrets chez plus de 2500 organisations, et de 3800 dépôts GitHub revendiqués.💧 La CISA chiffre pour la première fois la campagne de juillet contre le secteur de l'eau américain : plus de cent systèmes exposés visés, principalement des automates programmables raccordés à un modem cellulaire, dans au moins douze États. L'attribution officielle reste absente malgré les soupçons portant sur l'Iran, alors que cinq agences fédérales alertaient la semaine précédente sur des scripts d'exploitation générés par IA contre les automates Siemens S7.Sources :Trump blacklisting of woke Anthropic deemed illegal by federal judge. Ars Technica : https://arstechnica.com/tech-policy/2026/08/trump-blacklisting-of-woke-anthropic-deemed-illegal-by-federal-judge/Inside Elastic's agentic SOC : How we took AI alert triage from 60% to 92% accuracy. Elastic Security Labs : https://www.elastic.co/security-labs/blog/alert-triage-agentic-soc-self-correcting-agentsPaperCut warns of hackers using printer management software flaw in attacks. The Record : https://therecord.media/papercut-warns-of-hackers-using-printer-management-vulnerabilitiesCVE-2026-42167 ProFTPD mod_sql post-authentication SQLi RCE. Exploit Database : https://www.exploit-db.com/exploits/52658Two Alleged TeamPCP Hackers Arrested in Australia. KrebsOnSecurity : https://krebsonsecurity.com/2026/08/two-alleged-teampcp-hackers-arrested-in-australia/More than 100 water systems were hit in July cyberattacks. The Register : https://www.theregister.com/cyber-crime/2026/08/26/more-than-100-water-systems-were-hit-in-july-cyberattacks/5292685⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Anthropic #FirstAmendment #AI #Elastic #AgenticAI #AlertTriage #PaperCut #Huntress #watchTowr #Ransomware #ProFTPD #SQLi #RCE #PostgreSQL #ExploitDB #TeamPCP #ShaiHulud #SupplyChain #GitHub #NPM #Dependabot #CISA #ICS #OT #PLC #Siemens #WaterSector #CVE-2026-82078 #CVE-2026-81578 #CVE-2026-42167 #RadioCSIRT

28/08/2026 • 14:02

🌐 Le site de préproduction d'Intimeros est resté trois semaines sans mot de passe, la protection ayant été désactivée pour une démonstration client puis oubliée, jusqu'à ce que son indexation par Google révèle l'exposition. Relié à la base de données de production, il donnait accès aux évaluations non publiées, aux tarifs et aux notes internes de l'éditeur. Aucune donnée d'utilisateur n'était concernée.🎣 Le kit de phishing-as-a-service Mirage2FA relaie en temps réel les identifiants et le code de double authentification vers Microsoft en proxy adversary-in-the-middle, puis conserve le cookie de session, qui survit au changement de mot de passe. ANY.RUN comptabilise 9 332 événements de compromission dans 94 pays, dont 4 561 vols de cookie. La chaîne ne dépose aucun binaire : pièces jointes .htm, .xhtml et .svg diffusées via Amazon SES, loader en /xls/.js et C2 sur 185.174.100.224.🔐 Quatre vulnérabilités sont corrigées dans openssl_encrypt 1.4.9, paquet Python distribué sur PyPI sous le nom openssl-encrypt. CVE-2026-81719 donne une exécution de code arbitraire à l'import d'un plugin non signé, la politique de signature restant sur WARN par défaut. CVE-2026-81717 laisse un fichier ajouté hors manifeste passer la vérification d'intégrité sur clé USB portable et emploie un sel de dérivation constant. CVE-2026-81718 signale un PBKDF2-HMAC-SHA256 sous-paramétré, CVE-2026-81721 une allocation mémoire non bornée déclenchable sans authentification.🚨 La CISA ajoute trois vulnérabilités à son catalogue KEV. CVE-2023-49105 contourne l'authentification de l'API WebDAV d'ownCloud via des URL pré-signées et donne accès à tous les fichiers d'un compte dont le nom est connu, correctif en 10.13.1. CVE-2026-53362 permet une élévation de privilèges par le sous-système IPv6 du noyau Linux, et CVE-2026-66384 une écriture hors répertoire à l'extraction d'archives dans JFrog Artifactory.Sources :AI girlfriend review site's secrets were exposed to the world for three weeks. The Register : https://www.theregister.com/security/2026/08/27/ai-girlfriend-review-sites-secrets-were-exposed-to-the-world-for-three-weeks/5293064Mirage2FA: The Phishing Service Turning a Stolen Microsoft 365 Cookie Into Full Account Takeover. Cyber Press : https://cyberpress.org/mirage2fa-the-phishing-service-turning-a-stolen-microsoft-365-cookie-into-full-account-takeover/CVE-2026-81721, openssl_encrypt before 1.4.9 Denial of Service via KDF. CVEFeed.io : https://cvefeed.io/vuln/detail/CVE-2026-81721CVE-2026-81719, openssl_encrypt before 1.4.9 Remote Code Execution via Plugin. CVEFeed.io : https://cvefeed.io/vuln/detail/CVE-2026-81719CVE-2026-81718, openssl_encrypt before 1.4.9 Weak Cryptographic Parameters. CVEFeed.io : https://cvefeed.io/vuln/detail/CVE-2026-81718CVE-2026-81717, openssl_encrypt before 1.4.9 Integrity Bypass via Added Files. CVEFeed.io : https://cvefeed.io/vuln/detail/CVE-2026-81717CISA Adds Three Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/27/cisa-adds-three-known-exploited-vulnerabilities-catalog⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : contact@radiocsirt.org🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Phishing #AiTM #PhaaS #Microsoft365 #ANYRUN #SessionHijacking #PyPI #Cryptographie #ownCloud #LinuxKernel #JFrog #Artifactory #KEV #CISA #CVE-2026-81721 #CVE-2026-81719 #CVE-2026-81718 #CVE-2026-81717 #CVE-2023-49105 #CVE-2026-53362 #CVE-2026-66384 #RadioCSIRT

27/08/2026 • 11:03

🕵️ La NSA organise vendredi à Fort Meade une réunion sur invitation des anciens de Tailored Access Operations, pilotée par le directeur adjoint Tim Kosiba. Objectif affiché : reconstituer les effectifs de l'unité après la perte d'environ 2 100 personnes l'an dernier. La coordination via un groupe Signal fermé de plusieurs centaines de membres interroge certains participants.🎓 Le FIRST détaille le dispositif de formation du SRB-CERT, CERT national serbe rattaché au régulateur RATEL. Parti de deux scénarios Microsoft et NTLM en 2019, le cyber range compte aujourd'hui plus de 800 laboratoires, pour 50 à 60 formations techniques délivrées depuis 2019. Le périmètre couvre les infrastructures d'information critiques, les CERT sectoriels, les universités et une session annuelle destinée aux journalistes.☁️ Le SANS ISC publie une méthode PowerShell pour auditer les rôles d'administration Entra ID. Connect-MgGraph avec Directory.Read.All et RoleManagement.Read.All, puis Get-MgDirectoryRole et Get-MgDirectoryRoleMember pour le décompte, et Get-MgUser pour la liste nominative. Le décompte de membres par rôle ne suffit pas : le cas récurrent est l'auditeur parti depuis trois ans, toujours titulaire d'un rôle Global Reader ou Global Administrator.📨 Thunderbird 154, publié le 18 août 2026, corrige la stratégie d'entreprise DisablePasswordReveal, qui pouvait laisser afficher en clair les mots de passe enregistrés sur les postes administrés. La version déchiffre désormais les messages CMS en AuthEnvelopedData utilisés par S/MIME, active Microsoft Graph pour Microsoft 365 et traite plusieurs défauts IMAP, EWS et CalDAV, dont un plantage sur connexion IMAP IDLE interrompue.🐛 Chrome passe en 152.0.7977.64 et .65 sur Windows et macOS, 152.0.7977.64 sur Linux, avec 327 vulnérabilités corrigées dont dix critiques. CVE-2026-79282 touche ANGLE et permet une exécution de code hors du bac à sable via une page HTML construite à cet effet. CVE-2026-78899 est un use-after-free dans V8, CVSS 8,8, exploitable pour exécuter du code à l'intérieur du bac à sable.Sources :Exclusive: NSA to host a hacker reunion in bid to rebuild secretive unit. The Record : https://therecord.media/nsa-to-host-hacker-reunion-in-bid-to-rebuild-secretive-unitReaching Out: Serbia's CERT Expands and Adapts Training. FIRST : https://www.first.org/blog/20260825-Reaching-outWho Has Admin Rights in your Entra ID Directory? SANS Internet Storm Center : https://isc.sans.edu/diary/rss/33284Thunderbird 154 Released with System Tray Mode, Microsoft Graph Support, and Major Mail Fixes. Linux Journal : https://www.linuxjournal.com/content/thunderbird-154-released-system-tray-mode-microsoft-graph-support-and-major-mail-fixesUpdate Chrome before you browse again. Malwarebytes : https://www.malwarebytes.com/blog/bugs/2026/08/update-chrome-before-you-browse-again⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : contact@radiocsirt.org🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #NSA #TAO #FortMeade #FIRST #SRBCERT #Serbia #CyberRange #EntraID #Microsoft365 #MicrosoftGraph #PowerShell #IAM #Thunderbird #Mozilla #SMIME #IMAP #Exchange #CalDAV #Chrome #Google #ANGLE #V8 #UseAfterFree #Sandbox #CVE-2026-79282 #CVE-2026-78899 #RadioCSIRT

26/08/2026 • 10:22

🔓 Cyber Press rapporte la correction d'une faille critique sur Tata Nexarc : la requête ouvrant le processus d'authentification sans mot de passe renvoyait le code à usage unique dans un champ otpGeneratedForMobile, chiffré en AES mais déchiffrable par le JavaScript du navigateur. Un attaquant connaissant un numéro de mobile enregistré prenait la main sur des comptes disposant de fonctions d'administration. Signalée au CERT-In le 30 juillet, corrigée le 31 juillet par suppression du champ.📱 BleepingComputer détaille les nouvelles protections de compte WhatsApp. Un même compte accepte désormais plusieurs passkeys, une par plateforme, et la vérification en deux étapes passe du code à six chiffres au mot de passe alphanumérique. L'écran d'appel affiche sous Android le pays et les groupes en commun d'un appelant inconnu, dans la continuité des Strict Account Settings de janvier et de la fonction Scam Alert en bêta.🛡️ CVEFeed publie deux fiches critiques sur le WatchGuard Agent, composant commun aux offres Endpoint Security, EDR Core, FireCloud, ThreatSync+ NDR et AuthPoint Logon. La CVE-2026-57909 est une traversée de répertoire notée 9,4, exploitable depuis un réseau adjacent sans authentification, et permet le dépôt d'un exécutable non autorisé. La CVE-2026-57910 est un défaut d'authentification noté 9,3, exploitable depuis le réseau, qui autorise un poste compromis à piloter les autres agents. Correctifs : agent Windows 1.25.13.000 du 19 août, agent macOS 1.17.21.0000 du 17 août.🚨 BleepingComputer rapporte plus de 270 serveurs Zimbra compromis. La CVE-2026-73570 est une injection de commande dans le composant de supervision SNMP, exploitable sans authentification lorsque les notifications SNMP sont activées, corrigée dans ZCS 10.1.20 le 20 juillet. Le CERT Polska a signalé les attaques, la CISA a inscrit la faille au KEV avec échéance au 24 août, et Shadowserver comptait le 22 août 274 instances compromises et au moins 8 200 non corrigées.🎣 GBHackers relaie l'analyse Malwarebytes de la campagne SysScan, onze domaines usurpant Microsoft pour un faux diagnostic de sécurité dont le score est borné entre 13 et 30 sur 100. La victime est poussée à désinstaller son antivirus, puis à livrer identité, coordonnées bancaires et accès distant, l'ensemble étant exfiltré vers Telegram via l'API bot. IOC : 157.230.180.90, domaines detectsysscanner et detsysscanner.🐧 Rappel : l'épisode spécial 728, publié ce matin, est consacré aux 35 ans de Linux, jour pour jour après le message de Linus Torvalds sur comp.os.minix.Sources :Tata B2B Platform Flaw Lets Attackers Bypass OTP and Take Over Accounts. Cyber Press : https://cyberpress.org/tata-b2b-platform-flaw/WhatsApp adds stronger two-step verification, multiple passkeys. BleepingComputer : https://www.bleepingcomputer.com/news/security/whatsapp-adds-stronger-two-step-verification-multiple-passkeys/CVE-2026-57909, WatchGuard Agent path traversal allows unauthenticated remote code execution. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-57909CVE-2026-57910, WatchGuard Agent improper authentication allows unauthenticated remote code execution. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-57910Hackers breached over 270 Zimbra servers in ongoing attacks. BleepingComputer : https://www.bleepingcomputer.com/news/security/hackers-breached-over-270-zimbra-servers-in-ongoing-attacks/Scammers Impersonate Microsoft to Push Fake Security Scans and Refund Fraud. GBHackers : https://gbhackers.com/scammers-impersonate-microsoft-to-push-fake-security-scans-and-refund-fraud/Linux a 35 ans. LinuxFr.org : https://linuxfr.org/users/gbetous/liens/linux-a-35-ansWhat would you like to see most in minix?. comp.os.minix, archive : https://web.archive.org/web/20130509134305/http://groups.google.com/group/comp.os.minix/msg/b813d52cbc5a044b⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : contact@radiocsirt.org🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Tata #TataNexarc #OTP #API #CERTIn #WhatsApp #Passkeys #2FA #WatchGuard #EndpointSecurity #EDR #PathTraversal #Zimbra #Synacor #KEV #CISA #CERTPolska #Shadowserver #Malwarebytes #SysScan #RefundScam #Telegram #Linux35 #CVE-2026-57909 #CVE-2026-57910 #CVE-2026-73570 #RadioCSIRT

25/08/2026 • 09:17

🐧 Le 25 août 1991, un étudiant de 21 ans annonce sur comp.os.minix un système d'exploitation libre pour clones 386, en précisant que ce ne sera ni grand ni professionnel. Trente cinq ans plus tard, ce noyau tient l'infrastructure numérique mondiale. Épisode spécial de 45 minutes, hors flash info.📜 Les décisions qui ont tout déterminé : le passage sous GPL version 2 en février 1992, le débat Tanenbaum sur les micronoyaux, la version 1.0 de mars 1994 et ses 176 000 lignes, et l'écriture de git en 2005 après la rupture avec BitKeeper.💾 L'installation par disquettes, chiffres à l'appui. SLS, première distribution complète le 12 août 1992, livrée sur 25 disquettes de 3,5 pouces ou 30 de 5,25 pouces pour 99 dollars, 31 disquettes en version 1.05. Slackware 1.0 en juillet 1993 sur 24 images, 73 disquettes pour la 2.1 en octobre 1994. En comparaison, Windows 3.1 tenait sur 6 disquettes.🖥️ Du prompt à X11 : LILO, /etc/fstab écrit à la main, recompilation du noyau pour la carte réseau, puis le fichier XF86Config avec les fréquences de balayage du moniteur et des modelines qui pouvaient endommager l'écran. Bouclage en 2026 : GNOME 50 supprime la session X11, Ubuntu 26.04 LTS et Fedora 44 l'embarquent, RHEL 10 a retiré le serveur X.Org.📀 La diffusion physique : Yggdrasil, premier CD-ROM Linux en décembre 1992, puis Walnut Creek CDROM, fondée en 1991 par Bob Bruce, hébergeur du projet Slackware dès 1993 et éditeur officiel à partir de 1995. Coffret Slackware 2.2 en deux disques à 39,95 dollars en avril 1995, avant les CD des magazines, les DVD, les ISO et l'image cloud.🏢 Les premières sociétés de services : Linuxcare, fondée en 1998 à San Francisco pour être le numéro d'assistance de Linux, avec la Bootable Business Card de 1999, devenue Levanta. En France, Alcôve, Easter-eggs et Free & Alter Soft dès 1996, puis IdealX, Aurora, MandrakeSoft en 1998, Linagora en juin 2000. Cas rare d'une pionnière française à trois implantations : Linux Motor Corp., immatriculée en 1998 dans les Yvelines, avec un siège à New York, un bureau à Montréal et un bureau à Élancourt avec comme soutien et client majeur MandrakeSoft. Support couvrant Red Hat, MandrakeSoft, Slackware, Debian et 57 autres distributions, réponse garantie en quatre heures ouvrées, centres d'appel en Amérique du Nord et en Europe, numéro gratuit, 40 dollars par an en ligne et 190 dollars avec le téléphone.🖧 LTSP, lancé en 1999 par Jim McQuillan : démarrage par Etherboot puis PXE, noyau en TFTP, racine en NFS, session X sur le serveur, sur toute machine à bus PCI et 16 Mo de mémoire. Massivement déployé dans les écoles via Edubuntu. La même chaîne PXE, TFTP et NFS est aujourd'hui une surface d'attaque de provisionnement de flotte.⚙️ De la marginalité à l'infrastructure : Android en 2008, les namespaces et cgroups sous Docker et Kubernetes, un TOP500 à 100 % Linux depuis novembre 2017. En juin 2026, LineShine prend la première place à 2,198 exaflop/s sous Kylin OS, et KAIROS, au CALMIP de Toulouse, domine le Green500 à 73,28 gigaflops par watt.🛡️ Trente cinq ans de sécurité noyau : LSM, SELinux, seccomp, capabilities, KASLR, KPTI, Landlock, et le basculement de la détection sur hôte avec eBPF. En regard, Dirty COW avec la CVE-2016-5195, Dirty Pipe avec la CVE-2022-0847, et la porte dérobée xz avec la CVE-2024-3094, qui visait un mainteneur et non un bug.🚨 Le mur de CVE de 2026 : 2 308 CVE au premier semestre pour le noyau, devant Google et Microsoft, 432 identifiants publiés en deux jours les 21 et 22 juillet, une liste de sécurité privée décrite comme ingérable par Linus Torvalds le 17 mai, et un volume de signalements assistés par IA passé de deux par semaine à dix par jour. Le décompte de CVE n'est plus un indicateur de risque.🦀 Linux 7.0, publié le 12 avril 2026, stabilise le support de Rust et acte la fin de l'expérimentation. Le noyau pèse 40 millions de lignes, 2 134 développeurs ont contribué au cycle 6.18, et environ 84 % des commits proviennent de salariés répartis sur plus de 1 780 organisations.🇫🇷 Souveraineté : la DINUM annonce le 8 avril 2026 la sortie de Windows pour 2,5 millions de postes de l'État, avec la Gendarmerie et GendBuntu comme modèle et Munich comme contre exemple. Schleswig-Holstein, Danemark et Corée du Sud avancent en parallèle. Pour une équipe de sécurité, la migration déplace la surface d'attaque, elle ne la supprime pas.Sources :Happy 35th Birthday, Linux!. 9to5Linux : https://9to5linux.com/happy-35th-birthday-linuxLinux kernel. Wikipedia : https://en.wikipedia.org/wiki/Linux_kernelSoftlanding Linux System. Wikipedia : https://en.wikipedia.org/wiki/Softlanding_Linux_SystemSlackware. Wikipedia : https://en.wikipedia.org/wiki/SlackwareWalnut Creek CDROM. Wikipedia : https://en.wikipedia.org/wiki/Walnut_Creek_CDROMCOMMERCIAL: Walnut Creek CDROM Releases Linux Slackware 2.2. comp.os.linux.announce : https://diswww.mit.edu/bloom-picayune/linuxch-announce/499The Linux Distribution HOWTO. Eric S. Raymond : https://web.mit.edu/linux/redhat/redhat-4.0.0/i386/doc/HTML/ldp/Distribution-HOWTO.htmlLinuxcare. Wikipedia : https://en.wikipedia.org/wiki/LinuxcareLinux Motor provides all distributions with technical support. Linux.com : https://www.linux.com/news/linux-motor-provides-all-distributions-technical-support/Linux Motor launches a new competitively priced support service for Linux. LWN.net : https://lwn.net/Articles/3089/Linux Motor launches support offer. Linux.com : https://www.linux.com/news/linux-motor-launches-support-offer/Linux Terminal Server Project. Wikipedia : https://en.wikipedia.org/wiki/Linux_Terminal_Server_ProjectA look at the Linux Terminal Server Project. LWN.net : https://lwn.net/Articles/148036/GNOME 50 debuts with X11 axed, Wayland front and center. The Register : https://www.theregister.com/software/2026/03/19/gnome-50-debuts-with-x11-axed-wayland-front-and-center/5224877Linux Kernel 7.0 Officially Released, This Is What's New. 9to5Linux : https://9to5linux.com/linux-kernel-7-0-officially-released-this-is-whats-newLinux kernel team publishes 432 CVEs in two days. The Register : https://www.theregister.com/security/2026/07/22/linux_kernel_team_publishes_432_cves_in_two_days/5276497Linux Tops 2026 CVE Charts, Greg KH Says That's a Good Thing. Linuxiac : https://linuxiac.com/linux-tops-2026-cve-charts/Some 6.18 development statistics. LWN.net : https://lwn.net/Articles/1046966/June 2026 TOP500 list. TOP500 : https://top500.org/lists/top500/2026/06/Souveraineté numérique : réduction des dépendances extra-européennes, migration de Windows vers Linux à la DINUM. LinuxFr.org : https://linuxfr.org/news/souverainete-numerique-reduction-des-dependances-extra-europeennes-migration-de-windows-vers-linux-a-la-dinum⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : contact@radiocsirt.org🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Linux #Linux35 #Kernel #LinusTorvalds #GPL #OpenSource #SLS #Slackware #Debian #WalnutCreek #XFree86 #Wayland #LTSP #ThinClient #Linuxcare #LinuxMotor #Linagora #Mandrake #MandrakeSoft #Rust #eBPF #SELinux #Landlock #TOP500 #Kubernetes #Android #KEV #CNA #DINUM #SouveraineteNumerique #GendBuntu #CVE-2016-5195 #CVE-2022-0847 #CVE-2024-3094 #RadioCSIRT

25/08/2026 • 72:40

🕵️ The Register détaille Glassbox, outil local de mesure du fingerprinting navigateur publié par David Dale. Il rejoue une trentaine de sondes, canvas, WebGL, polices, WASM et états de connexion à des sites tiers, ainsi que la technique audio en dents de scie repérée sur AliExpress, puis calcule un indice d'identifiabilité plafonné à 33 bits. Les tests donnent 99 % sur Chrome, 89 % sur Firefox et 56 % sur Tor Browser.🚨 La CISA inscrit la CVE-2026-21962 au catalogue KEV. Contrôle d'accès défaillant, CWE-284, CVSS 10, dans Oracle HTTP Server et le WebLogic Server Proxy Plug-in 12.2.1.4.0, 14.1.1.0.0 et 14.1.2.0.0, côtés Apache HTTP Server et IIS. Un attaquant non authentifié en HTTP obtient les droits du plug-in et atteint les instances WebLogic servies. Correctif au Critical Patch Update de janvier 2026, code d'exploitation public depuis le 22 janvier.🔓 BleepingComputer rapporte l'exploitation de la CVE-2026-61979 et de la CVE-2026-15981 dans le plugin miniOrange SAML 2.0 Single Sign On pour WordPress. Le choix de HMAC-SHA1 fait traiter la clé publique RSA du fournisseur d'identité comme secret partagé, et une erreur OpenSSL lue comme un succès laisse passer les signatures malformées. L'enchaînement ouvre une session administrateur. PoC public, correctifs de juillet non annoncés pour les six éditions payantes.💼 Bruce Schneier relaie une étude sur la fraude entrepreneuriale en Silicon Valley, bâtie sur les affaires jugées entre 2000 et 2023. Elle décrit le façading, construction et protection d'une apparence de croissance détachée de la réalité opérationnelle, en trois degrés selon l'écart entre attentes et performance. Douze sociétés et 27 procédures analysées.Sources :Browser fingerprint tool shows how easy you are to track using the latest sneaky tricks. The Register : https://www.theregister.com/security/2026/08/24/browser-fingerprint-tool-shows-how-easy-you-are-to-track-using-the-latest-sneaky-tricks/5292015CISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/24/cisa-adds-one-known-exploited-vulnerability-catalogHackers target WordPress sites in miniOrange auth bypass attacks. BleepingComputer : https://www.bleepingcomputer.com/news/security/hackers-target-wordpress-sites-in-miniorange-auth-bypass-attacks/Criminal Deception in Silicon Valley. Schneier on Security : https://www.schneier.com/blog/archives/2026/08/criminal-deception-in-silicon-valley.html⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : contact@radiocsirt.org🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Fingerprinting #Privacy #Glassbox #Tor #Oracle #WebLogic #OracleHTTPServer #FusionMiddleware #KEV #CISA #WordPress #miniOrange #SAML #SSO #Patchstack #AuthBypass #Fraud #CVE-2026-21962 #CVE-2026-61979 #CVE-2026-15981 #RadioCSIRT

24/08/2026 • 10:30

🤖 Palo Alto Networks Unit 42 documente un acteur sinophone, knaithe ou KnYuan, qui pilote DeepSeek via le framework Hermes Agent pour sélectionner ses cibles, récupérer des exploits publics et lancer des attaques avec une intervention humaine minimale. Les tentatives autonomes contre Langflow, avec la CVE-2026-33017, puis contre n8n, avec la CVE-2026-21858 et la CVE-2025-68613, ont échoué. Les campagnes manuelles du même acteur ont abouti sur trois Citrix NetScaler via la CVE-2026-3055 et sur onze instances Marimo, pour plus de 460 systèmes visés.🚗 Kaspersky attribue au groupe MoYu, déjà lié à BadBox, une attaque de supply chain contre les autoradios Android du fournisseur chinois DoFun. L'application système légitime TWCore, pilotée par un serveur MQTT sur cardoor.cn, télécharge le malware JarService qui déchiffre un loader et une charge finale acceptant neuf commandes. Le module zhima transforme le véhicule en nœud de proxy résidentiel et génère de la fraude au clic, sans toucher aux systèmes de conduite.🔓 Microsoft confirme que la CVE-2026-69836, exécution de code à distance dans Entra ID notée CVSS 10.0, a été exploitée avant sa correction côté serveur. La faille est une désérialisation de données non fiables, sans authentification ni interaction utilisateur, désormais entièrement atténuée sans action client et sans code d'exploitation public. Aucune attribution, aucune fenêtre d'exploitation et aucun indicateur de compromission n'ont été publiés. Le même lot inclut la CVE-2026-65801, une SSRF sur Exchange Online également notée 10.0.🎥 Les CVE-2026-72529 et CVE-2026-72530 sont inscrites au catalogue KEV de la CISA. Chaînées, elles permettent à un attaquant non authentifié ayant accès au port TCP 4307 de TrueConf Server, ouvert par défaut, d'exécuter du code arbitraire sur le serveur. Kaspersky attribue les attaques au groupe Head Mare, qui a remplacé l'installeur Windows légitime par une version piégée portant la backdoor PhantomCore. Correctifs 5.3.9, 5.4.9 et 5.5.5 du 18 juin, échéance fédérale au 10 septembre.🚨 La CISA inscrit au KEV la CVE-2026-73570, injection de commande système notée 8.9 dans Zimbra Collaboration Suite, corrigée en 10.1.20 le 20 juillet. Elle ne concerne que les instances où le paquet zimbra-snmp est installé, snmp_notify activé et swatchdog en fonctionnement, ce dernier étant actif par défaut. Des requêtes SMTP forgées suffisent, sans authentification, à exécuter des commandes sous le compte zimbra. Le CERT Polska a publié des indicateurs le 17 août et Shadowserver recense plus de 12 100 serveurs exposés.Sources :Chinese Hacker Uses DeepSeek AI to Automate Vulnerability Exploitation. Cyber Press : https://cyberpress.org/chinese-hacker-uses-deepseek-ai/Hackers infect Android car head units with proxy botnet malware. BleepingComputer : https://www.bleepingcomputer.com/news/security/hackers-infect-android-car-head-units-with-proxy-botnet-malware/Microsoft Says CVSS 10.0 Entra ID Code Execution Flaw Was Exploited Before Server-Side Fix. The Cyber Express : https://thecyberexpress.com/microsoft-entra-id-cve-2026-69836-exploited/Homeland security cybercops say patch TrueConf (Russia's Zoom) if you're using it. The Register : https://www.theregister.com/patches/2026/08/21/homeland-security-cybercops-say-patch-trueconf-russias-zoom-if-youre-using-it/5291156CISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/21/cisa-adds-one-known-exploited-vulnerability-catalog⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : contact@radiocsirt.org🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #DeepSeek #Unit42 #HermesAgent #n8n #Langflow #NetScaler #Kaspersky #MoYu #BadBox #Android #ProxyBotnet #Microsoft #EntraID #ExchangeOnline #TrueConf #HeadMare #PhantomCore #CISA #KEV #Zimbra #CERTPolska #CommandInjection #CVE-2026-33017 #CVE-2026-21858 #CVE-2025-68613 #CVE-2026-3055 #CVE-2026-69836 #CVE-2026-65801 #CVE-2026-72529 #CVE-2026-72530 #CVE-2026-73570 #RadioCSIRT

23/08/2026 • 15:02

🚨 La CISA a inscrit le 20 août 2026 deux vulnérabilités TrueConf Server à son catalogue Known Exploited Vulnerabilities, sur preuves d'exploitation active : CVE-2026-72529, absence d'authentification sur une fonction critique, et CVE-2026-72530, injection de code. L'ajout s'inscrit dans le cadre de la BOD 26-04, qui impose aux agences fédérales civiles de traiter en priorité les entrées KEV sur les actifs exposés publiquement donnant le contrôle total du système.🔓 Le CERT-FR publie l'avis CERTFR-2026-AVI-1074 sur une vulnérabilité d'exécution de code arbitraire à distance dans Microsoft Entra ID, référencée CVE-2026-69836. Microsoft indique que la vulnérabilité est activement exploitée. L'avis, en version initiale, ne détaille ni le composant vulnérable ni les conditions d'exploitation et renvoie au bulletin MSRC du 20 août 2026 pour les correctifs.🗄️ Le PostgreSQL Global Development Group corrige 28 vulnérabilités et plus de 110 bugs dans les versions 18.6, 17.11, 16.15, 15.19 et 14.24, la 18.5 n'ayant jamais été distribuée pour cause de régression. Une large part des failles sont des exécutions de code arbitraire notées 8.8, dont CVE-2026-14664 et CVE-2026-14669, et la CVE-2026-14663 rendait le chiffrement pgcrypto trivialement réversible quand OpenSSL refusait l'algorithme demandé. Trois opérations post mise à jour sont requises sur les index GIN, btree_gist et ltree.🎣 GuidePoint Security décrit un acteur baptisé Ransom Busters qui contacte les victimes de ransomware avant publication et propose de restituer les clés et de supprimer les données pour 20 000 à 60 000 dollars. L'équipe GRIT évalue avec une confiance modérée qu'il s'agit en réalité d'un affilié opérant sur plusieurs programmes RaaS et détournant les paiements de ses partenaires. Les recoupements portent sur SoftPerfect Network Scanner, s5cmd, l'outil Remotely, le compte de backdoor Numlock!123 et le nom d'hôte DESKTOP-BBETH6K.🐧 Selon ZDNet France, citant Bloomberg, Pékin ordonne à certaines agences gouvernementales d'abandonner Windows 10 China Government Edition, dont la fin de vie est avancée de février 2027 à 2026, au profit de distributions Linux nationales. Kylin OS et UOS sont les seuls candidats matures, Microsoft déclarant n'avoir connaissance d'aucun incident de sécurité affectant ce produit.📦 TrendAI a identifié quatorze paquets npm piégés se faisant passer pour des utilitaires de calendrier, qui déposent le beacon Linux RedShell du framework RedC2 4.0 sous les traits d'un accélérateur mathématique natif. Le loader dist/index.mjs lance l'implant au chargement du module, sans hook d'installation, un import transitif suffisant à déclencher l'exécution. RedC2 4.0, vendu 99,99 dollars, intègre Red Agent, une couche d'exécution adossée à un modèle de langage.🐛 Google publie Chrome 151.0.7922.173 et .174 et corrige sept vulnérabilités, dont la critique CVE-2026-76017, un use-after-free dans le composant de bureau à distance Chromoting. Les six autres sont de sévérité élevée et touchent V8, le DOM, la pile réseau, Workers, Import et le thème du toolkit Linux, les CVE-2026-76020 et CVE-2026-76021 ayant été découvertes par le fuzzing assisté par IA BigSleep@Grape.Sources :CISA Adds Two Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/20/cisa-adds-two-known-exploited-vulnerabilities-catalogVulnérabilité dans Microsoft Entra ID. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1074/PostgreSQL 18.6, 17.11, 16.15, 15.19, 14.24 and 19 Beta 3 Released. PostgreSQL Global Development Group : https://www.postgresql.org/about/news/postgresql-186-1711-1615-1519-1424-and-19-beta-3-released-3365/Ransomware crook poses as recovery firm to steal payments from fellow extortionists. The Register : https://www.theregister.com/cyber-crime/2026/08/20/ransomware-crook-poses-as-recovery-firm-to-steal-payments-from-fellow-extortionists/5290344La Chine emboîte le pas à l'Europe en abandonnant Windows au profit de Linux. ZDNet France : https://www.zdnet.fr/actualites/la-chine-emboite-le-pas-a-leurope-en-abandonnant-windows-au-profit-de-linux-500381.htm14 Trojanized npm Packages Drop RedC2 4.0 Linux Backdoor With AI-Assisted C2. The Hacker News : https://thehackernews.com/2026/08/14-trojanized-npm-packages-drop-redc2.htmlGoogle Chrome 151 Patches Critical Use-After-Free Bug and Six High-Severity Flaws. Cyber Press : https://cyberpress.org/google-chrome-151-patches-critical-use-after-free/⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : contact@radiocsirt.org🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #KEV #TrueConf #CERTFR #Microsoft #EntraID #PostgreSQL #pgcrypto #Ransomware #RaaS #DragonForce #Anubis #GuidePoint #Chine #Linux #KylinOS #UOS #npm #SupplyChain #RedC2 #RedShell #TrendMicro #Chrome #UseAfterFree #V8 #CVE-2026-72529 #CVE-2026-72530 #CVE-2026-69836 #CVE-2026-6464 #CVE-2026-14663 #CVE-2026-14664 #CVE-2026-76017 #RadioCSIR

22/08/2026 • 18:24

🎵 Épisode hors format : pas de flash info aujourd'hui, mais deux morceaux originaux de trois minutes chacun, composés et produits par Patrick, auditeur du podcast, à l'occasion des deux ans de RadioCSIRT. Ils sont diffusés l'un après l'autre dans cet épisode.🙏 C'est la seconde contribution musicale reçue d'un auditeur depuis le lancement de l'émission. Merci à Patrick pour le temps, la composition et la production.📞 Vos retours sur ces deux titres sont attendus au répondeur ou par email, ils lui seront transmis.⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Podcast #Musique #EpisodeSpecial #DeuxAns #Communaute #RadioCSIRT

21/08/2026 • 09:34

🧩 Make WordPress Core publie les dev notes de WordPress 7.1 : l'éditeur de contenu est désormais toujours chargé en iframe et le filtre notify_post_author évalue le statut de modération avant son application, ce qui fait remonter des notifications pour les commentaires non approuvés, spam ou corbeille. L'Abilities API reçoit un indicateur de métadonnée public qui déclare en un point unique l'exposition d'une capacité aux clients externes, API REST, adaptateurs MCP et agents d'intelligence artificielle. 🔐 Check Point Research démonte l'opération StopAndProtect, qui combine chiffrement et vol de données et s'appuie sur des milliers de sites WordPress compromis pour héberger ses charges, piloter les machines infectées et stocker les données volées. La chaîne débute par un faux CAPTCHA ClickFix et déroule deux étages PowerShell puis des modules .NET : ransomware, worm SMB et USB, spreader VBS en WMI, lockscreen, chat opérateur et stealer avec keylogger et captures d'écran. Des défauts d'OPSEC ont exposé environ trente et un mille captures de victimes et des journaux couvrant plus de six mille adresses IP uniques.🐧 Cisco Talos attribue à l'acteur sinophone UAT-10147 un nouvel implant multiplateforme nommé SPECTRE, doté d'anti-analyse par score, de chiffrement de chaînes xorshift32 et d'une configuration de C2 lue dans un flux de données alternatif NTFS. La variante Windows neutralise les EDR par BYOVD en chargeant RTCore64.sys ou DBUtil_2_3.sys, associés à la CVE-2019-16098 et à la CVE-2021-21551, puis en déliant les callbacks noyau de création de processus et de chargement d'image. La variante Linux embarque le rootkit Specter, déployé sous le nom acpi_pad.ko, qui détourne six gestionnaires d'appels système par ftrace et se pilote par signaux vers un PID magique valant 31337.🤖 Elastic Security Labs documente la collecte de plus de treize millions d'appels d'outils d'agents de codage sur plus de mille cent machines, à partir des hooks de Cursor et d'un script bash sans dépendance expédié vers Elasticsearch par l'Elastic Agent. Le dispositif journalise commandes shell, lectures et écritures de fichiers et appels MCP, avec des requêtes ES|QL couvrant les lectures de .env et .pem et les schémas de téléchargement puis exécution. L'inventaire fait apparaître plus de trois cents serveurs MCP distincts et un rapport d'environ quatre lectures de fichiers pour une exécution de commande.🎥 Malwarebytes rapporte que l'autorité néerlandaise de protection des données recommande aux utilisateurs de Twitch de désactiver le partage de leurs contenus avec les modèles génératifs d'Amazon, réglage actif par défaut. L'autorité relève que les diffusions exposent visage, voix, nom et espace privé, que les images de visage constituent des données sensibles et que ces données ne peuvent pas être retirées une fois intégrées aux systèmes d'Amazon. L'option se trouve dans le tableau de bord du diffuseur sous Settings puis Security and Privacy, et ne couvre pas les messages publiés dans le chat d'un autre diffuseur.🪟 Securelist analyse une nouvelle variante du backdoor CoolClient du groupe HoneyMyte, déployée après un implant PlugX et accompagnée d'un driver Windows signé installé comme service. Le composant utilisateur passe par exclusions Defender via wmic, DLL sideloading d'un exécutable Sangfor renommé defender.exe, contournement du contrôle de compte utilisateur par RPC et usurpation de processus parent, puis injection dans synchost.exe. Le driver msagent.sys dissimule fichiers, clés de registre et processus, délie les entrées de PsLoadedModuleList et détourne Nsiproxy pour retirer l'adresse de C2 des informations réseau.Sources :Dev Notes WordPress 7.1. Make WordPress Core :  https://make.wordpress.org/core/tag/dev-notes+7-1/Thousands of Hacked WordPress Sites, One Operation: Unmasking StopAndProtect. Check Point Research :  https://research.checkpoint.com/2026/thousands-of-hacked-wordpress-sites-one-operation-unmasking-stopandprotect/UAT-10147 deploys SPECTRE: A cross-platform implant with Linux rootkit and BYOVD capabilities. Cisco Talos :  https://blog.talosintelligence.com/uat-10147-deploys-spectre-a-cross-platform-implant-with-linux-rootkit-and-byovd-capabilities/13 million tool calls: auditing every AI coding agent action with Elastic Agent. Elastic Security Labs :  https://www.elastic.co/security-labs/ai-coding-agent-audit-cursor-hooksTwitch wants your content for Amazon AI training. Here's how to opt out. Malwarebytes :  https://www.malwarebytes.com/blog/ai/2026/08/twitch-wants-your-content-for-amazon-ai-training-heres-how-to-opt-outAPT group HoneyMyte upgrades CoolClient: the backdoor gets a kernel-level Windows rootkit. Securelist : https://securelist.com/honeymyte-coolclient-driver-rootkit/121028/⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : contact@radiocsirt.org🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #WordPress #AbilitiesAPI #StopAndProtect #ClickFix #Ransomware #Stealer #UAT10147 #SPECTRE #Specter #BYOVD #Rootkit #EDR #Linux #IIS #Talos #Elastic #Cursor #MCP #ShadowAI #Twitch #Amazon #Privacy #HoneyMyte #MustangPanda #CoolClient #PlugX #DLLSideloading #Nsiproxy #CVE-2019-16098 #CVE-2021-21551 #RadioCSIRT

20/08/2026 • 16:11

🚨 La CISA ajoute quatre vulnérabilités exploitées à son catalogue KEV le 18 août 2026 : CVE-2026-33824 dans les extensions du service Microsoft IKE, CVE-2026-55040 dans Microsoft SharePoint, CVE-2026-59310 dans Broadcom VMware vCenter et CVE-2026-65400 dans Apple macOS. La directive BOD 26-04 impose aux agences fédérales civiles de prioriser les actifs exposés dont l'exploitation donne un contrôle total.🐛 Le CERT-FR publie l'avis CERTFR-2026-AVI-1054 sur de multiples vulnérabilités dans les produits Mozilla, à partir de sept bulletins mfsa2026-74 à mfsa2026-80. Firefox antérieur à 154, Firefox ESR 115.39, 140.14 et 153.1, Thunderbird 154 et Thunderbird ESR 140.14 et 153.1 sont concernés, pour cinquante-huit identifiants allant de CVE-2026-74934 à CVE-2026-74990 et CVE-2026-75874.🇫🇷 Sébastien Lecornu demande la formation sous trois jours d'une unité cyber d'urgence, chargée d'intervenir en première ligne en cas d'atteinte grave au système d'information de l'État. Elle sera composée d'agents de l'ANSSI, renforcée si besoin par les ministères des Armées et de l'Intérieur, avec analyse après action systématique.⚖️ Les États-Unis inculpent dix-sept Iraniens liés au Mabna Institute pour une campagne débutée vers 2013 : plus de cent mille professeurs ciblés, environ huit mille comptes compromis, 31,5 téraoctets de données académiques dérobées pour une valeur estimée à 3,4 milliards de dollars. 178 universités, 53 entreprises et dix agences d'États sont touchées, avec des récompenses jusqu'à dix millions de dollars.🕵️ Seqrite documente Operation QUICSILVER, campagne China-nexus contre des personnels gouvernementaux et diplomatiques birmans. Un VHD déguisé en JPG expose un LNK qui abuse de ftp.exe pour reconstituer Windowsupdate.exe, un backdoor Go nommé QUICAgent communiquant en QUIC sur UDP 443 et HTTP/3 via des URL Cloudflare Workers.🎣 Malwarebytes décrit de faux vérificateurs AML imitant AMLBot, qui poussent la victime à connecter son portefeuille puis à approuver une transaction forgée. Barre de progression factice, fausse erreur de frais et résultat Clean, Low Risk complètent la mise en scène, avec cinq domaines identifiés dont amlbot-clear[.]com et bitget-aml[.]com.🖥️ Quatre vulnérabilités frappent IBM AIX 7.2 et 7.3 et PowerVM VIOS 4.1, toutes exploitables à distance : CVE-2026-15068 en 9,9 pour injection de commandes sur NIM, CVE-2026-15065 en 9,1 pour exposition de clés privées d'autorité intermédiaire, CVE-2026-15078 en 8,1 pour validation TLS défaillante et CVE-2026-15061 en 8,2 pour path traversal sur nimesis.Sources :CISA Adds Four Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/18/cisa-adds-four-known-exploited-vulnerabilities-catalogMultiples vulnérabilités dans les produits Mozilla. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1054/Cyberattaques : Sébastien Lecornu veut créer une "nouvelle unité cyber" d'urgence. Clubic : https://www.clubic.com/actualite-625939-cyberattaques-sebastien-lecornu-veut-creer-un-nouvelle-unite-cyber-d-urgence.htmlUS charges Iranian hackers over $3.4 billion intellectual property theft. BleepingComputer : https://www.bleepingcomputer.com/news/security/us-charges-iranian-hackers-over-34-billion-intellectual-property-theft/China-Nexus Hackers Target Myanmar Diplomats With Government-Themed QUICAgent Malware Attacks. Cyber Press : https://cyberpress.org/china-linked-quicagent-targets-diplomats/Scammers are using fake crypto AML checkers to drain your wallet. Malwarebytes : https://www.malwarebytes.com/blog/threat-intel/2026/08/scammers-are-using-fake-crypto-aml-checkers-to-drain-your-walletCVE-2026-15078, Vulnerabilities in IBM AIX and PowerVM VIOS. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-15078CVE-2026-15068, Vulnerabilities in IBM AIX and PowerVM VIOS. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-15068CVE-2026-15065, Vulnerabilities in IBM AIX and PowerVM VIOS. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-15065CVE-2026-15061, Vulnerabilities in IBM AIX and PowerVM VIOS. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-15061⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #KEV #Microsoft #SharePoint #VMware #vCenter #Apple #macOS #Mozilla #Firefox #Thunderbird #CERTFR #ANSSI #France #Iran #MabnaInstitute #IRGC #APT #QUICAgent #Seqrite #Myanmar #Crypto #Scam #Phishing #IBM #AIX #PowerVM #VIOS #CVE-2026-33824 #CVE-2026-55040 #CVE-2026-59310 #CVE-2026-65400 #CVE-2026-15068 #CVE-2026-15065 #CVE-2026-15078 #CVE-2026-15061 #RadioCSIRT

19/08/2026 • 12:16

🧩 La fondation WordPress.org publie une extension de navigateur officielle pour Chrome et Safari, qui masque la barre d'administration et déplace ses raccourcis dans le navigateur. Elle ajoute des outils de test : contours de blocs, rendu mobile, rechargement sans cache, effacement des cookies et du stockage local. Née d'une initiative de Jake Goldman, elle a été développée avec Claude Code et OpenAI Codex.🇺🇦 L'ARMA, agence ukrainienne qui gère les avoirs saisis à des ressortissants russes sanctionnés, déclare avoir été visée par une cyberattaque pendant la sélection d'un gestionnaire pour les droits saisis dans IDS Ukraine. Aucune attribution ni détail technique, le SBU enquête. L'agence signale depuis le printemps un accès non autorisé à une base interne, après une campagne attribuée à APT28 en avril.💬 Le Centre canadien pour la cybersécurité publie le bulletin AV26-828 sur Mattermost, couvrant les versions antérieures jusqu'à 10.11.21, 11.7.6 et 11.8.3. Une seule référence, CVE-2026-9816, avec renvoi à la NVD et aux mises à jour de sécurité de l'éditeur. Ni vecteur, ni privilèges requis, ni exploitation active documentés.🚨 La CISA ajoute CVE-2025-62593, injection de code dans le framework Ray, à son catalogue KEV sur preuve d'exploitation active. L'ajout s'inscrit dans la BOD 26-04, qui impose aux agences civiles fédérales une remédiation priorisée par le risque sur les actifs exposés publiquement et la vérification d'une compromission antérieure au correctif.🇫🇷 Le CERT-FR publie l'avis CERTFR-2026-AVI-1039 sur onze vulnérabilités dans Zabbix, issues des bulletins ZBX-28067 à ZBX-28077, dont CVE-2026-1199 et CVE-2026-59781. Risques : atteinte à l'intégrité et à la confidentialité, contournement de la politique de sécurité, déni de service à distance et XSS. Versions 6.x avant 6.0.48, 7.x avant 7.0.29 et 7.4.x avant 7.4.13.🐧 Linux 7.2 est publié après neuf semaines de développement et plus de 2 100 contributeurs. Nouveauté principale : le Cache Aware Scheduling, qui regroupe les tâches d'une même application sur des cœurs partageant le même cache de dernier niveau. exFAT gagne jusqu'à 87 % en écriture via iomap, Btrfs 59 % en écriture directe. Plus de 13 000 lignes supprimées, premier démarrage console sur Apple M3.🐛 Sur le blog ProjectNightcrawler, le chercheur NightmareEclipse revient sur CVE-2010-2743, la faille win32k exploitée par Stuxnet, et affirme que la mitigation MS12-034 ignore les flux de données alternatifs NTFS, ce qui permettrait de charger un fichier de disposition clavier non fiable depuis un chemin de confiance. Il dit disposer d'un PoC non publié. Aucune confirmation indépendante. Deux autres billets font état d'une rupture de communication avec Microsoft.Sources :WordPress lance enfin une extension Chrome officielle pour votre site. Clubic : https://www.clubic.com/actualite-625642-wordpress-lance-enfin-une-extension-officielle-pour-chrome.htmlHackers target Ukrainian agency managing assets seized from sanctioned Russians. The Record : https://therecord.media/hackers-target-ukraine-agency-sanctioned-russiansBulletin de sécurité Mattermost (AV26-828). Centre canadien pour la cybersécurité : https://www.cyber.gc.ca/fr/alertes-avis/bulletin-securite-mattermost-av26-828CISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/17/cisa-adds-one-known-exploited-vulnerability-catalogMultiples vulnérabilités dans Zabbix. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1039/Linus Torvalds a approuvé le noyau Linux 7.2 : quelles sont les nouveautés ? Goodtech : https://goodtech.info/linux-7-2-noyau-kernel-cache-aware-scheduling-performances/What other options do I have. PNC Blog : https://blog.projectnightcrawler.dev/posts/2026-08-13-what-other-options-do-i-have/Just cut the lies already. PNC Blog : https://blog.projectnightcrawler.dev/posts/2026-08-14-just-cut-the-lies-already/Remember CVE-2010-2743 ? PNC Blog : https://blog.projectnightcrawler.dev/posts/2026-08-14-remember-cve-2010-2743/⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #WordPress #Chrome #Ukraine #ARMA #APT28 #Mattermost #CISA #KEV #Ray #Zabbix #CERTFR #Linux #Kernel #Microsoft #Windows #Win32k #NTFS #Stuxnet #CVE-2026-9816 #CVE-2025-62593 #CVE-2026-1199 #CVE-2026-59781 #CVE-2010-2743 #RadioCSIRT

18/08/2026 • 12:39

☁️ Le Centre canadien pour la cybersécurité publie le bulletin AV26-817 sur une vulnérabilité de HashiCorp Vault Secrets Operator, dans toutes les versions antérieures à 1.5.0. Documentée par l'éditeur sous la référence HCSEC-2026-28, elle permet la lecture arbitraire de fichiers via le paramètre secretIDPath de la méthode d'authentification AppRole. Le composant synchronise les secrets de Vault vers des clusters Kubernetes, ce qui place les identifiants d'authentification au coffre dans le périmètre exposé.🐛 Le CERT-FR publie l'avis CERTFR-2026-AVI-1013 sur de multiples vulnérabilités dans GitLab, éditions Community et Enterprise. Sont concernées les versions 19.1.x antérieures à 19.1.4, les versions 19.2.x antérieures à 19.2.2 et toutes les versions antérieures à 19.0.6. Treize CVE sont référencées, dont CVE-2025-9486, avec des risques d'élévation de privilèges, de déni de service à distance, d'atteinte à la confidentialité et de XSS.🦈 Le CERT-FR publie l'avis CERTFR-2026-AVI-1012 sur de multiples vulnérabilités dans Wireshark, permettant un déni de service. L'avis regroupe vingt-huit bulletins de l'éditeur, de wnpa-sec-2026-64 à wnpa-sec-2026-91, tous publiés le 13 août 2026. Les correctifs figurent dans les versions 4.4.18 et 4.6.8.🔐 Le CERT-FR publie l'avis CERTFR-2026-AVI-1026 sur la vulnérabilité CVE-2026-14456 dans OpenSSL, exploitable pour un déni de service à distance. Les versions 3.5.x antérieures à 3.5.8, 3.6.x antérieures à 3.6.4 et 4.0.x antérieures à 4.0.2 sont affectées. L'éditeur indique que les correctifs ne sont pas encore disponibles.⚖️ Le tribunal judiciaire de Toulon a rendu le 31 juillet 2026 une ordonnance de référé dans un litige de sous-location commerciale entre deux sociétés varoises, rapportée par Clubic. La demande de restitution d'un iMac contenant les données de gestion de la société a été déclarée irrecevable, l'appareil appartenant personnellement au président et aucun mandat n'ayant été produit. La demanderesse est condamnée à 1 500 euros de frais, avec une audience au fond fixée au 3 novembre 2026.🤖 Anthropic détaille le marquage invisible des textes générés par Claude, fondé sur l'approche SynthID-Text de Google DeepMind, sans ajout de caractères masqués ni modification après production. Le marquage agit sur la source d'aléa du choix des tokens, à partir d'une clé secrète et des mots précédents, et n'est pas appliqué lorsqu'une sortie exacte est requise, notamment pour le code et les réponses factuelles. Une API de détection est en préparation, avec la réserve qu'un marquage détecté n'établit qu'une probabilité d'implication.🚔 Quatre personnes ont été arrêtées au Brésil et trois autres mises en cause en Espagne et en Bulgarie dans un dossier de fraude bancaire de près de 30 millions d'euros remontant à novembre 2023. Les auteurs ont exploité une vulnérabilité introduite par une mise à jour défectueuse du système de traitement des paiements d'un prestataire, l'établissement touché étant identifié par la presse brésilienne comme Commerzbank. L'opération Klonen a donné lieu à vingt et une perquisitions dans sept villes brésiliennes.🧠 Le FIRST publie un billet de John Hollenberger, de Fortinet, et Jennifer Hollenberger, docteure et travailleuse sociale clinicienne, sur la charge psychologique de la réponse à incident. Le texte s'appuie sur des entretiens internationaux et cite une étude de Microsoft Security Research selon laquelle près de deux tiers des professionnels de SOC ont envisagé de quitter le métier. Les auteurs relèvent que les dispositifs structurés de soutien post-incident, courants chez les pompiers et les forces de police, restent rares en cybersécurité.🧪 Guy Bruneau publie sur le SANS Internet Storm Center un test d'analyse de hashs de malware issus d'un capteur DShield, avec le modèle Gemma4 exécuté localement sous Ollama. Les requêtes vers VirusTotal et CyberGordon n'ont retourné aucune donnée exploitable, le script ayant récupéré des pages génériques, mais le modèle a tout de même attribué des familles aux trois premiers hashs sur la base du schéma d'activité observé. L'auteur conclut que la synthèse reste utile à condition que les sources interrogées remontent effectivement les données.Sources :Bulletin de sécurité HashiCorp (AV26-817). Centre canadien pour la cybersécurité : https://www.cyber.gc.ca/fr/alertes-avis/bulletin-securite-hashicorp-av26-817Multiples vulnérabilités dans GitLab. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1013/Multiples vulnérabilités dans Wireshark. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1012/Vulnérabilité dans OpenSSL. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1026/Son ordinateur iMac contenait toutes les données de son entreprise, la justice n'a pas pu le lui rendre. Clubic : https://www.clubic.com/actualite-625480-son-ordinateur-imac-contenait-toutes-les-donnees-de-son-entreprise-la-justice-n-a-pas-pu-le-lui-rendre.htmlHow Anthropic plans to watermark Claude's AI generated text. BleepingComputer : https://www.bleepingcomputer.com/news/artificial-intelligence/how-anthropic-plans-to-watermark-claudes-ai-generated-text/Hackers arrested over €30M bank fraud exploiting service provider flaw. BleepingComputer : https://www.bleepingcomputer.com/news/security/hackers-arrested-over-30m-bank-fraud-exploiting-service-provider-flaw/Mind Over Malware: The Hidden Psychological Toll of Incident Response. FIRST : https://www.first.org/blog/20260813-Mind_Over_MalwareUsing Gemma4 with Ollama: Testing File Hash Analysis and Recommendations with AI. SANS Internet Storm Center : https://isc.sans.edu/diary/rss/33242⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #HashiCorp #Vault #Kubernetes #GitLab #Wireshark #OpenSSL #CERTFR #ANSSI #Anthropic #Claude #Watermarking #AIAct #Commerzbank #BKA #BankFraud #FIRST #IncidentResponse #Burnout #SANS #ISC #Gemma #Ollama #DShield #CVE-2026-14456 #CVE-2025-9486 #RadioCSIRT

16/08/2026 • 18:45

🎂 RadioCSIRT a deux ans jour pour jour. Le premier épisode a été publié le 15 août 2024 ; celui-ci est le 718ème en français, publié en 730 jours, soit un rythme quotidien tenu week-ends et jours fériés compris. S'y ajoutent 78 éditions internationales en anglais, en allemand, en italien et en espagnol, une newsletter hebdomadaire et plusieurs centaines de milliers d'écoutes cumulées. Pas de flash info aujourd'hui : cette édition spéciale revient sur ce que deux ans de veille quotidienne donnent à voir.⏱️ La fabrication d'un épisode, minute par minute. Réveil à cinq heures quinze, collecte des flux des CERT nationaux, du catalogue KEV de la CISA, des avis éditeurs et des publications des équipes de recherche. Entre quarante et soixante éléments un matin ordinaire, dont huit à douze passent le filtre. Puis la vérification de chaque numéro de la CVE et de chaque version corrective sur la source primaire, l'écriture, l'enregistrement, le montage et la publication avant sept heures.📈 Premier mouvement de fond : le volume des correctifs a changé d'échelle. Le record historique d'un Patch Tuesday était de 167 vulnérabilités en octobre 2025. Juin 2026 est monté à 198, juillet à 569 selon Tenable et 622 selon le comptage Microsoft, août à 398. L'éditeur a décrit le 9 juillet 2026 l'industrialisation de sa recherche de vulnérabilités par un dispositif agentique multimodèle et prévient que les livraisons resteront volumineuses. La priorisation est devenue le métier.📦 Deuxième mouvement : la chaîne d'approvisionnement logicielle est passée d'incident à régime permanent. Des campagnes npm récurrentes jusqu'à la compromission de keyv en août 2026, qui touche ESLint par ricochet, avec deux enseignements que la veille quotidienne fait ressortir. La provenance ne protège pas quand l'attaquant contrôle le compte du mainteneur, les paquets malveillants étant construits par les workflows légitimes avec des attestations valides. Et le vecteur ne se limite plus à l'installation, des fichiers de hook d'environnement de développement ayant été commités dans les dépôts compromis.🤖 Troisième mouvement : l'intelligence artificielle est passée d'outil à surface d'attaque. Check Point mesure une multiplication par cinq des détections d'injection indirecte de prompt entre mars et mai 2026. Le SANS Internet Storm Center documente des scans internet à la recherche de serveurs Model Context Protocol et de fichiers d'identifiants d'assistants. Une recherche publiée en août 2026 montre qu'une pull request contenant un fichier de configuration de serveurs MCP suffit à déclencher une exécution de code au démarrage de session, avec les privilèges du développeur et sans aucune revue de code.🎣 Quatrième mouvement : l'humain est redevenu le vecteur d'accès initial dominant. Sur le seul mois d'août 2026, RingCentral compromise par appel frauduleux à un salarié, IEH Corporation par une page imitant un partage de document Microsoft, UNC6671 se faisant passer pour le support informatique interne, Lazarus et ses fausses offres d'emploi contre le secteur de la défense, et un sous-cluster de Sandworm qui tient une véritable visioconférence de recrutement avant de livrer un client VPN modifié. La police nationale ukrainienne a démantelé le même mois 94 centres d'appels frauduleux disposant de 1 794 postes de travail équipés.📐 La méthode, énoncée explicitement : chaque information est attribuée à sa source, aucune conclusion éditoriale n'est ajoutée, aucune mise en relation entre deux sujets n'est affirmée sans source qui l'établisse, et il n'y a ni publicité, ni placement de produit, ni sponsor. Les propositions commerciales reçues sont déclinées sans exception. C'est ce qui garantit que lorsque le podcast recommande un correctif, la recommandation ne dépend de personne.📮 L'adresse de contact change : elle devient contact@radiocsirt.org. Le répondeur reste au 07 68 72 20 09 et les messages laissés peuvent passer à l'antenne. Cet épisode répond notamment à un auditeur sur l'industrialisation de la recherche de paquets npm compromis sur les postes de développeurs.Sources :Evolving Windows vulnerability management to meet the speed of AI-powered discovery. Windows Experience Blog, Microsoft : https://blogs.windows.com/windowsexperience/2026/07/09/evolving-windows-vulnerability-management-to-meet-the-speed-of-ai-powered-discovery/Microsoft's July 2026 Patch Tuesday Addresses 569 CVEs. Tenable : https://www.tenable.com/blog/microsofts-july-2026-patch-tuesday-addresses-569-cves-cve-2026-56155-cve-2026-56164Keyv and friends compromised in npm supply chain attack. Aikido : https://www.aikido.dev/blog/keyv-and-friends-compromised-in-npm-supply-chain-attackInside the Keyv npm compromise: preinstall malware, trusted provenance, IDE hooks. Snyk : https://snyk.io/fr/blog/inside-keyv-npm-compromise-preinstall-malware-trusted-provenance-ide-hooks/AI Security Report 2026. Check Point Research : https://research.checkpoint.com/2026/ai-security-report-2026/Someone Is Scanning for Your MCP Servers and AI Assistant Credentials. SANS Internet Storm Center : https://isc.sans.edu/diary/rss/33150Claude Code RCE Flaw Lets Malicious Pull Requests Execute Code on Developer Systems. GBHackers : https://gbhackers.com/claude-code-rce-flaw/1.6M RingCentral accounts' data dumped after ShinyHunters extortion attack. The Register : https://www.theregister.com/cyber-crime/2026/08/14/16m-ringcentral-accounts-data-dumped-after-shinyhunters-extortion-attack/5288003U.S. Defense Manufacturer IEH Hit by Phishing Attack, Exposing Potentially Export-Controlled Data. Security Affairs : https://securityaffairs.com/196890/cyber-crime/u-s-defense-manufacturer-ieh-hit-by-phishing-attack-exposing-potentially-export-controlled-data.htmlUNC6671 Vishing Gang Hijacks Microsoft 365 and Okta Accounts to Extort Financial Firms. Cyber Press : https://cyberpress.org/unc6671-vishing-hits-financials/Соціальна інженерія у виконанні UAC-0145: компрометація у процесі працевлаштування. CERT-UA : https://cert.gov.ua/article/6318863Arnaques téléphoniques : 94 centres d'appels en Ukraine ont été démantelés par la police. 01net : https://www.01net.com/actualites/arnaques-telephoniques-94-centres-appels-ukraine-demanteles-police.html⚡️ On ne réfléchit pas, on patch !RadioCSIRT • Répondeur 07 68 72 20 09 • contact@radiocsirt.org • radiocsirt.org • radiocsirt.substack.com#RadioCSIRT #CyberSécurité #CTI #CVE #PatchTuesday #SupplyChain #NPM #MCP #Phishing #APT #Podcast #RadioCSIRT 

15/08/2026 • 35:05

📧 Le Centre canadien pour la cybersécurité publie le bulletin AV26-816 sur Zimbra. En date du 13 août 2026, Zimbra Collaboration est affecté par des vulnérabilités dans toutes les versions antérieures à 10.1.20. Le bulletin ne fournit ni identifiant CVE, ni score CVSS, ni description technique, et renvoie vers la page Zimbra Security Advisories du Tech Center et la politique de divulgation responsable de l'éditeur.📡 Le Centre canadien pour la cybersécurité publie le bulletin AV26-818 sur FreePBX. Six modules sont affectés en date du 13 août 2026 : backup, framework, missedcall, music, tts et ucp. Les correctifs se répartissent sur les branches 16 et 17, avec par exemple 16.0.47 et 17.0.30 pour framework, et 17.0.9 pour ucp. L'éditeur publie ses avis sur le dépôt security-reporting de FreePBX sur GitHub.🛡️ Le CERT-FR publie l'avis CERTFR-2026-AVI-1014 sur de multiples vulnérabilités dans les produits Palo Alto Networks. Les risques couvrent l'exécution de code arbitraire à distance, l'élévation de privilèges et le déni de service à distance. Sont concernés PAN-OS en versions 11.1 antérieures à 11.1.17 et antérieures à 10.2.8, Cloud NGFW, GlobalProtect, Prisma Access Agent, Prisma Access et Prisma Browser. L'avis s'appuie sur onze bulletins éditeur du 12 août 2026, dont CVE-2026-0291 à CVE-2026-0301 et PAN-SA-2026-0011.🎣 La police nationale ukrainienne démantèle 94 centres d'appels frauduleux au terme de 411 perquisitions simultanées, rapporte 01net. Vingt-six personnes sont inculpées et 1 794 postes de travail équipés ont été recensés. Les opérateurs se faisaient passer pour des employés de banque ou des courtiers en investissement, et certaines victimes ont été démarchées une seconde fois sous couvert d'aide au recouvrement. Les saisies portent sur 3 336 équipements informatiques, plus de 5 200 cartes SIM, environ deux millions de dollars et un kilogramme d'or.🚨 Ars Technica rapporte l'exploitation active de la CVE-2026-65400 dans la fonction de partage d'écran de macOS. Le NCSC néerlandais observe des abus sur plusieurs systèmes dont le port 5900 était exposé sur Internet, avec obtention d'un accès root et dépôt d'un mineur Monero. La vulnérabilité, notée 7,1, provient d'un défaut de state management et a été corrigée par Apple pour macOS Tahoe, Sequoia et Sonoma. Les détails ont été rendus publics lors de Black Hat.🔓 The Register rapporte la publication de 1,6 million d'adresses de messagerie uniques liées à RingCentral, avec noms, adresses postales et numéros de téléphone, selon Have I Been Pwned. RingCentral avait déclaré l'incident le 28 juillet en évoquant une campagne d'ingénierie sociale. ShinyHunters revendiquait 623 gigaoctets de données et a publié le lot le 3 août après échec de l'extorsion. Le groupe indique avoir obtenu l'accès initial par voice phishing d'un employé.Sources :Bulletin de sécurité Zimbra (AV26-816). Centre canadien pour la cybersécurité : https://www.cyber.gc.ca/fr/alertes-avis/bulletin-securite-zimbra-av26-816 Bulletin de sécurité FreePBX (AV26-818). Centre canadien pour la cybersécurité : https://www.cyber.gc.ca/fr/alertes-avis/bulletin-securite-freepbx-av26-818 Multiples vulnérabilités dans les produits Palo Alto Networks (CERTFR-2026-AVI-1014). CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1014/ Arnaques téléphoniques : 94 centres d'appels en Ukraine ont été démantelés par la police. 01net : https://www.01net.com/actualites/arnaques-telephoniques-94-centres-appels-ukraine-demanteles-police.html Vulnerability giving attackers full control of Macs is under active exploitation. Ars Technica : https://arstechnica.com/security/2026/08/vulnerability-giving-attackers-full-control-of-macs-is-under-active-exploitation/ 1.6M RingCentral accounts' data dumped after ShinyHunters extortion attack. The Register : https://www.theregister.com/cyber-crime/2026/08/14/16m-ringcentral-accounts-data-dumped-after-shinyhunters-extortion-attack/5288003 ⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : radiocsirt@gmail.com🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com

14/08/2026 • 11:46

🪟 La CVE-2026-55040, contournement d'authentification critique dans SharePoint Server Subscription Edition noté 9.1 sur l'échelle CVSS, est exploitée depuis la publication d'un code d'exploitation par Rapid7 le 12 août. La chaîne repose sur quatre faiblesses de la validation des jetons JWT, dont un en-tête alg none et une clé de signature résolue via l'empreinte du certificat STS sans vérification. Le jeton forgé permet d'usurper n'importe quel compte, administrateur inclus. KEVIntel comptabilise douze tentatives depuis le 19 juillet, dont huit les 12 et 13 août depuis huit adresses IP.🛡️ La CVE-2026-59310, traversée de répertoire critique dans le Syslog Server de VMware vCenter divulguée par Broadcom le 29 juillet, est exploitée pour déployer le framework open source reverse_ssh. QUIRSO a recensé 361 adresses IP compromises dans 47 pays au 7 août, plus de la moitié en Allemagne, aux États-Unis, en Turquie, en Iran et en France. Les premières connexions vers l'infrastructure attaquante remontent au 3 août, cinq jours après le correctif. Aucun contournement n'existe, seules les versions 9.1.0.0300, 9.0.2.0100, 8.0 U3k et 8.0 U2f corrigent la faille.🇺🇸 Donald Trump a signé un mémorandum autorisant les agences fédérales à contracter des entreprises privées de cybersécurité pour mener surveillance et Cyber Effects Operations contre des organisations criminelles transnationales du cyberespace. Les entités agissant pour un gouvernement étranger sont exclues du périmètre. Les sociétés retenues devront prouver leurs capacités chaque année et maintenir une caution d'au moins un million de dollars. Les opérations entraînant des pertes humaines ou assimilables à une attaque armée restent interdites.🇫🇷 Un individu utilisant le pseudonyme ZeroBytes revendique sur un forum cybercriminel la compromission de serveurs internes de la Direction générale des Finances publiques et l'extraction de 678 438 lignes de données. FrenchBreaches, qui a examiné un échantillon, relève identité, contact, situation familiale, personnes à charge, revenu fiscal de référence et taux de prélèvement à la source. Le lot comprendrait 392 867 particuliers et 285 570 professionnels. L'administration fiscale n'a ni confirmé ni démenti l'attaque.🚨 La CISA a ajouté trois vulnérabilités à son catalogue des failles exploitées connues le 11 août : la CVE-2026-20349 dans Cisco Secure Firewall ASA et FTD, la CVE-2026-68820 dans l'Ancillary Function Driver for WinSock de Windows et la CVE-2026-72898 dans Metabase. L'agence renvoie à la directive BOD 26-04, qui impose aux agences fédérales civiles de traiter en priorité les failles à haut risque sur les actifs exposés publiquement. La directive prévoit aussi la vérification d'une compromission antérieure au correctif.💾 MangoDisk 1.0.2 est publié sur GitHub sous licence GPL-3.0 par le développeur harry0703. L'outil de nettoyage et d'analyse d'espace disque pour macOS et Windows repose sur Tauri 2, Rust et Vue 3, et couvre caches système et applicatifs, artefacts de build, modèles d'intelligence artificielle locaux, doublons par contenu et désinstallation d'applications. La bibliothèque de règles est publique et chaque règle est validée sur la documentation éditeur avant intégration. Une interface en ligne de commande est distribuée via Homebrew et WinGet.🎣 Cisco Talos décrit JWR, framework de phishing non documenté qui pilote la session de la victime en temps réel via une WebSocket chiffrée en AES-CTR. Un module Host Bridge relaie les commandes vers une iframe et une application Vue.js restitue 44 pages imitant Shopify, PayPal, Apple, Klarna et plusieurs banques. Les frappes clavier sont transmises pendant la saisie et plus de quarante instructions permettent de réclamer codes SMS, 2FA, PIN ou documents d'identité. Talos estime avec une confiance moyenne que JWR est une variante de la plateforme The Outsider.☁️ Le Centre canadien pour la cybersécurité publie avec l'ACSC australien, le NCSC néo-zélandais et le NCSC britannique un bulletin conjoint sur les possibilités de l'intelligence artificielle en cyberdéfense. Le document retient quatre apports : priorisation des risques, détection des menaces et des vulnérabilités, accélération de la réponse et du rétablissement, réduction des tâches manuelles répétitives. Il couvre gouvernance, appréciation des risques, protection des systèmes et réponse à incident. Il fournit des principes d'adoption sécurisée et des questions à poser aux fournisseurs.Sources :SharePoint CVE-2026-55040 Comes Under Attack Following Public Exploit. Security Affairs : https://securityaffairs.com/197137/hacking/sharepoint-cve-2026-55040-comes-under-attack-following-public-exploit.htmlCritical VMware vCenter RCE flaw exploited for reverse SSH access. BleepingComputer : https://www.bleepingcomputer.com/news/security/critical-vmware-vcenter-rce-flaw-exploited-for-reverse-ssh-access/Trump wants to grant private cyber firms a license to hack back. The Register : https://www.theregister.com/security/2026/08/13/trump-wants-to-grant-private-cyber-firms-a-license-to-hack-back/5287420Piratage DGFiP : un hacker dit avoir dérobé les données fiscales de plus de 670 000 Français. Clubic : https://www.clubic.com/actualite-625210-piratage-dgfip-un-hacker-dit-avoir-derobe-les-donnees-fiscales-de-plus-de-670-000-francais.htmlCISA Adds Three Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/11/cisa-adds-three-known-exploited-vulnerabilities-catalogMangoDisk. GitHub : https://github.com/harry0703/MangoDiskDissecting the JWR phishing framework. Cisco Talos : https://blog.talosintelligence.com/dissecting-the-jwr-phishing-framework/Bulletin conjoint sur les possibilités liées à l'intelligence artificielle en cyberdéfense. Centre canadien pour la cybersécurité : https://www.cyber.gc.ca/fr/nouvelles-evenements/bulletin-conjoint-possibilites-liees-lintelligence-artificielle-cyberdefense⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : radiocsirt@gmail.com🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #SharePoint #Rapid7 #JWT #VMware #vCenter #Broadcom #ReverseSSH #APT #HackBack #CyberEffectsOperations #CFAA #DGFiP #DataBreach #FrenchBreaches #CISA #KEV #BOD2604 #Cisco #Metabase #WinSock #MangoDisk #OpenSource #Rust #Tauri #Phishing #PhaaS #JWR #TheOutsider #CiscoTalos #Smishing #AI #CyberDefence #ACSC #NCSC #CVE-2026-55040 #CVE-2026-59310 #CVE-2026-20349 #CVE-2026-68820 #CVE-2026-72898 #RadioCSIRT

13/08/2026 • 14:58

🎧🎙️ Bienvenue dans votre Flash cybersécurité du jour ⚡️🔐 FBI• Vol d'images intimes dans les comptes en ligneLe FBI alerte sur des cybercriminels qui compromettent les comptes de réseaux sociaux d'adultes et de mineurs pour dérober des contenus à caractère sexuel, revendus sur des marketplaces criminelles ou utilisés en sextorsion. Un avertissement conjoint FBI et NCAA vise le ciblage des étudiants athlètes. Indicateurs : SMS et courriels non sollicités réclamant un code de vérification ou une réinitialisation. Activez la multi-factor authentication.🇰🇵 Lazarus• Operation Dream Job et zero-day WindowsCheck Point documente une campagne nord-coréenne visant la défense, mêlant fausses offres d'emploi, DLL sideloading via libmupdf.dll et downloader MISTPEN. Un composant exploite CVE-2026-68820 dans AFD.sys pour obtenir SYSTEM et déployer le rootkit FudModule. Une seconde chaîne diffuse SecurityPDF et la backdoor Troy. Correctif Microsoft du 11 août à déployer.📹 Zoom• Zoomsday, La CVE-2026-53413 Stack buffer overflow zero-click dans CAnnoFormatBlock::Deserialize, fonction d'annotation, découvert par A Security. Un participant exécute du code sur la machine d'un autre participant sans aucune interaction. Toutes plateformes, toutes versions jusqu'à 7.0.5 incluse. Deux autres failles corrigées, CVE-2026-53414 et CVE-2026-53415. Passez en Workplace 7.1.5 ou 7.0.6, Rooms 7.1.5 et Meeting SDK 7.1.5.🧩 Chrome Web Store• 737 extensions VPN et proxySocket identifie 737 extensions gratuites totalisant 75 486 installations, dont 274 usurpent 66 marques établies. Elles positionnent chrome.proxy.settings sur un serveur SOCKS5 fixe en port 1082, en position d'adversary-in-the-middle, avec une bypass list limitée au loopback. 221 extensions retirées, 516 encore actives. Auditez les extensions déployées.📞 Bloctel• 3 millions de numéros exposésLa base de la liste d'opposition au démarchage a été diffusée gratuitement sur un forum cybercriminel, la veille de la fermeture du service. Origine présumée : un compte professionnel de consultation sans double authentification. L'État a confirmé le 11 août et saisi la CNIL. Risque de smishing et de phishing ciblé sur les personnes concernées.🇺🇦 UAC-0145• Le client WireGuard modifié via un faux recrutementLe CERT-UA documente un sous-cluster de Sandworm qui approche administrateurs systèmes et spécialistes IT sur les sites d'emploi, jusqu'à une visioconférence réelle, avant de livrer le client SopraVPN hébergé sur SourceForge. Option non standard SymmetricKey, payload AES-256-GCM exécuté via runScriptCommand. Actif depuis mai 2026. Restreignez l'accès aux ressources d'entreprise aux managed devices sous EDR.⚡️ On ne réfléchit pas, on patch !📚 SourcesFBI: Hackers target online accounts to steal nude photos. BleepingComputer : https://www.bleepingcomputer.com/news/security/fbi-warns-of-hackers-targeting-online-accounts-to-steal-explicit-photos/Lazarus hackers pair fake job offers with Windows zero-day exploit. Help Net Security : https://www.helpnetsecurity.com/2026/08/12/north-korea-lazarus-fake-job-offers/Zoom Patches "Zoomsday" Zero-Click Flaw Enabling Remote Code Execution. Security Affairs : https://securityaffairs.com/197042/hacking/zoom-patches-zoomsday-zero-click-flaw-enabling-remote-code-execution.html737 Chrome VPN Extensions Caught Routing Traffic Through Proxies. The Hacker News : https://thehackernews.com/2026/08/737-chrome-vpn-extensions-caught.htmlBloctel piraté juste avant de fermer : 3 millions d'inscrits sont maintenant exposés. Clubic : https://www.clubic.com/actualite-625006-bloctel-pirate-juste-avant-de-fermer-3-millions-d-inscrits-sont-maintenant-exposes.htmlСоціальна інженерія у виконанні UAC-0145: компрометація у процесі працевлаштування. CERT-UA : https://cert.gov.ua/article/6318863📩 ContactRépondeur : 07 68 72 20 09 Courriel : radiocsirt@gmail.com Site : radiocsirt.org Newsletter : radiocsirt.substack.com#RadioCSIRT #CyberSécurité #CTI #DFIR #ThreatIntel #Lazarus #Sandworm #UAC0145 #Zoom #ZeroDay #Chrome #Bloctel #FBI #CVE #SOC #CSIRT #InfoSec

12/08/2026 • 11:20

Il y a un mois, Rapid7 publiait la moitié d'une chaîne d'exploitation contre SharePoint et annonçait que la seconde moitié serait corrigée en août. Elle l'est. Le contournement d'authentification de juillet permettait de se faire passer pour un administrateur de site ; l'exécution de code de ce mois exige précisément ce niveau de privilège. Chacune prise isolément a une portée limitée. Enchaînées, elles donnent une exécution de code sur un serveur SharePoint sans le moindre compte.Dans cette édition spéciale, RadioCSIRT déroule le Patch Tuesday d'août 2026 en six parties : le bilan des 398 vulnérabilités corrigées, les trois failles divulguées ou exploitées, l'infrastructure Windows et son cluster de quatre exécutions de code à distance critiques sur le serveur DNS, le dossier SharePoint et sa fin de support, la messagerie et le poste de travail, et pour finir la raison pour laquelle ces volumes mensuels ne redescendent plus.🪟 Microsoft corrige 398 vulnérabilités le 11 août 2026, dont 42 critiques, 355 importantes et une modérée. La ventilation donne 162 élévations de privilèges, 108 exécutions de code à distance, 84 divulgations d'informations, 17 usurpations d'identité, 12 dénis de service, 11 contournements de fonctionnalité de sécurité et 4 falsifications. Sur les 42 critiques, 35 se concentrent sur deux familles seulement : la suite Office et SharePoint pour 23, les services réseau de Windows pour 12.🔓 La CVE-2026-68820 est la seule vulnérabilité activement exploitée du cycle. Use-after-free déclenché par une race condition dans le pilote afd point sys, le Windows Ancillary Function Driver for WinSock, qui s'exécute en mode noyau sur toutes les installations Windows. Un attaquant local à privilèges faibles obtient SYSTEM sans interaction utilisateur. Microsoft la classe Important malgré l'exploitation confirmée.⚠️ Deux vulnérabilités divulguées avant correctif. La CVE-2026-62832, résolution de lien incorrecte dans le Windows User Profile Service, est classée Exploitation More Likely par Microsoft. La CVE-2026-72971, falsification dans le pilote unionfs point sys, est classée Exploitation Unlikely. Les trois failles divulguées ou exploitées du mois sont toutes locales.🌐 Le serveur DNS de Windows porte quatre exécutions de code à distance critiques dans une même livraison : CVE-2026-62817, CVE-2026-62820, CVE-2026-62878 et CVE-2026-65789. La CVE-2026-62817 est une out-of-bounds write atteignable depuis un réseau adjacent, sans privilège ni interaction, en complexité faible. Le rôle DNS étant installé sur les contrôleurs de domaine dans la majorité des déploiements Active Directory, l'exécution se produit sur un actif de niveau zéro.🔐 Huit autres services d'infrastructure portent des exécutions de code à distance critiques : CVE-2026-62818 sur les Active Directory Certificate Services, CVE-2026-62823 sur le serveur DHCP après les cinq de juillet, CVE-2026-65791 sur iSCSI Target, CVE-2026-62889 sur SSTP, CVE-2026-62819 sur RRAS, CVE-2026-62824 sur le client Bureau à distance, CVE-2026-62893 sur le serveur TFTP des Windows Deployment Services, CVE-2026-62816 sur RMCAST et CVE-2026-62815 sur Microsoft QUIC.🧩 La CVE-2026-65665 est le second maillon de la chaîne Rapid7 : exécution de code à distance critique par désérialisation CWE-502 sur SharePoint Server 2019 et Subscription Edition, exigeant au minimum le rôle Site Owner. Elle complète la CVE-2026-55040 publiée le 14 juillet, contournement d'authentification JWT noté 9,1 et classé CWE-1390, découvert par Stephen Fewer chez Rapid7 pour Pwn2Own Berlin, qui permet d'usurper n'importe quel utilisateur d'un site, administrateur compris. Rapid7 publie ce 11 août l'analyse technique complète de ce contournement, qui décrit quatre faiblesses distinctes dans la validation des jetons.📅 SharePoint Server 2016 et 2019 sont sortis du support étendu le 14 juillet 2026, sans aucun programme d'Extended Security Updates payant, contrairement à Windows Server, SQL Server et Exchange Server. La CVE-2026-65665 n'est corrigée que pour la version 2019 et la Subscription Edition. SharePoint totalise 29 vulnérabilités ce mois-ci, dont 13 usurpations d'identité sur les 17 de tout le cycle, et trois critiques avec les CVE-2026-62827 et CVE-2026-64921.📧 La CVE-2026-62911 est une élévation de privilèges critique sur Exchange Server, par contournement d'authentification en capture et rejeu. Un attaquant autorisé à privilèges faibles l'exploite sur le réseau avec interaction utilisateur. Impact décrit : prise de contrôle des boîtes aux lettres de l'ensemble des utilisateurs Exchange. Les Extended Security Updates d'Exchange Server 2016 et 2019 s'arrêtent en octobre 2026.📄 La suite bureautique concentre 23 des 42 critiques, dont cinq exécutions de code à distance sur le seul composant Microsoft Office Graphics : CVE-2026-63513, CVE-2026-63519, CVE-2026-63526, CVE-2026-65664 et CVE-2026-66807. Deux exécutions de code à distance critiques visent Windows GDI+, deux autres Azure Attestation et Device Health Attestation, composants qui alimentent les décisions d'accès conditionnel, et la CVE-2026-66799 vise Windows Key Guard.📈 Le record historique d'un Patch Tuesday était de 167 vulnérabilités en octobre 2025. Juin 2026 est monté à 198, juillet à 569 selon Tenable et 622 selon le comptage Microsoft. Août reste à 2,4 fois l'ancien record. Microsoft a décrit le 9 juillet 2026 sur le Windows Experience Blog l'industrialisation de sa recherche de vulnérabilités par un dispositif agentique multimodèle, et prévient que les livraisons mensuelles seront plus volumineuses.Sources : Synthèse en Français de Marc Frédéric GOMEZ : https://blog.marcfredericgomez.fr/patch-tuesday-daout-2026-398-vulnerabilites-42-critiques-et-un-probleme-de-priorisation/Security Update Guide, table du 11 août 2026. Microsoft Security Response Center : https://msrc.microsoft.com/update-guide/ Evolving Windows vulnerability management to meet the speed of AI-powered discovery. Windows Experience Blog, Microsoft : https://blogs.windows.com/windowsexperience/2026/07/09/evolving-windows-vulnerability-management-to-meet-the-speed-of-ai-powered-discovery/ CVE-2026-55040: Microsoft SharePoint JWT Token Authentication Bypass (FIXED). Rapid7 : https://www.rapid7.com/blog/post/ve-cve-2026-55040-microsoft-sharepoint-jwt-token-authentication-bypass-fixed/ Microsoft SharePoint JWT Token Authentication Bypass Technical Analysis (CVE-2026-55040). Rapid7 : https://www.rapid7.com/blog/post/ra-microsoft-sharepoint-jwt-token-authentication-bypass-cve-2026-55040/ Microsoft's July 2026 Patch Tuesday Addresses 569 CVEs. Tenable : https://www.tenable.com/blog/microsofts-july-2026-patch-tuesday-addresses-569-cves-cve-2026-56155-cve-2026-56164 Microsoft's June 2026 Patch Tuesday Addresses 198 CVEs. Tenable : https://www.tenable.com/blog/microsofts-june-2026-patch-tuesday-addresses-198-cves-cve-2026-49160-cve-2026-50507 Patch Tuesday August 2026. Action1 : https://www.action1.com/patch-tuesday/patch-tuesday-august-2026/⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : radiocsirt@gmail.com🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #PatchTuesday #Microsoft #Windows #SharePoint #Exchange #ActiveDirectory #DNS #ZeroDay #Rapid7 #Pwn2Own #CVE202668820 #CVE202665665 #CVE202655040 #CVE202662817 #CVE202662911 #RadioCSIRT

11/08/2026 • 23:58

🚨 La CISA, le FBI, le DC3, la NSA, l'US Secret Service et la police nationale sud-coréenne publient l'avis conjoint AA26-222A sur le ransomware Gunra, RaaS dérivé du code source de Conti et opéré en double extorsion depuis avril 2025. L'accès initial passe par CVE-2024-55591 et CVE-2025-24472 sur FortiOS et FortiProxy, avec création du compte persistant forticloud-sync. Le chiffrement combine ChaCha20 et RSA-4096, extension .ENCRT et note R3ADM3.txt. La variante Linux présente une faiblesse exploitable : les clés dérivent d'un PRNG initialisé par srand(time(NULL)), ce qui rend la récupération possible sans paiement.🐛 Roundcube publie les versions correctives 1.6.18 et 1.7.3, couvrant onze vulnérabilités. Parmi elles, une exécution de code à distance dans le pilote cmd_learn du plugin markasjunk, une injection de commandes IMAP via désynchronisation du décompte d'octets avec LITERAL+, une injection de filtre LDAP dans search_filter et une injection de script Sieve contournant managesieve_disabled_actions. Le lot corrige également plusieurs contournements SSRF via 100.64.0.0/10, fe80::/10, nip.io et sslip.io, un XSS stocké et un contournement de l'assainissement HTML et CSS via l'attribut animate d'un SVG.🔐 Microsoft Threat Intelligence attribue à Storm-1175 le déploiement de StormEncryptor, nouvelle souche de ransomware en C++ qui ajoute l'extension .encrypted et dépose la note !!!README_FIRST!!!.txt. L'acteur, localisé en Chine et auparavant lié à Medusa, exploiterait le contournement d'authentification CVE-2026-18577 dans N-central. La chaîne d'attaque associe AnyDesk ou SimpleHelp, Advanced IP Scanner et Mimikatz sur le processus LSASS. N-able a publié le correctif 2026.3 HF1, build 2026.3.1.7, le 2 août.🎣 IEH Corporation, fabricant américain de connecteurs pour la défense et l'aérospatiale, déclare dans un formulaire 8-K auprès de la SEC la compromission d'une boîte aux lettres Microsoft 365, découverte le 4 août 2026. Un employé a saisi ses identifiants sur une page frauduleuse après un lien présenté comme un partage de document Microsoft. Courriels, pièces jointes, données clients, documents d'ingénierie et informations potentiellement soumises aux réglementations ITAR et EAR ont été exposés. Des règles de messagerie malveillantes créées par l'attaquant ont été supprimées.Sources :#StopRansomware: Gunra Ransomware. CISA : https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-222aSecurity updates 1.6.18 and 1.7.3 released. Roundcube : https://roundcube.net/news/2026/08/09/security-updates-1.6.18-and-1.7.3New StormEncryptor ransomware used by former Medusa affiliate. BleepingComputer : https://www.bleepingcomputer.com/news/security/new-stormencryptor-ransomware-used-by-former-medusa-affiliate/U.S. Defense Manufacturer IEH Hit by Phishing Attack, Exposing Potentially Export-Controlled Data. Security Affairs : https://securityaffairs.com/196890/cyber-crime/u-s-defense-manufacturer-ieh-hit-by-phishing-attack-exposing-potentially-export-controlled-data.html⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : radiocsirt@gmail.com🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Gunra #Ransomware #RaaS #Conti #CISA #FBI #Fortinet #FortiOS #FortiProxy #Roundcube #Webmail #RCE #SSRF #XSS #LDAP #Sieve #StormEncryptor #Storm1175 #Medusa #Ncentral #Nable #Mimikatz #LSASS #Phishing #Microsoft365 #ITAR #EAR #IEH #DefenseIndustry #CVE-2024-55591 #CVE-2025-24472 #CVE-2026-18577 #RadioCSIRT

10/08/2026 • 08:31

🎥 Le groupe hacktiviste Head Mare exploite des serveurs de visioconférence TrueConf non corrigés pour remplacer les installeurs client par des versions piégées. Kaspersky, dont les travaux sont relayés par BleepingComputer, décrit une connexion sans authentification via le port TCP 4307, puis l'enchaînement des failles KLCERT-26-057 et KLCERT-26-058 pour sortir de l'environnement isolé et atteindre NT AUTHORITY SYSTEM. Les attaquants déposent un web shell à la place de locale.php et distribuent le backdoor PhantomCore, complété par PhantomGraph, piloté via un compte Microsoft OneDrive et utilisé pour extraire la mémoire de LSASS. Les correctifs 5.3.9, 5.4.9 et 5.5.5 datent du 18 juin, après un premier zero-day CVE-2026-3502 documenté en avril.🇨🇳 L'administration chinoise du cyberespace a ouvert une revue de cybersécurité sur les produits de Palo Alto Networks vendus en Chine. Security Affairs indique que l'annonce s'appuie sur la loi sur la sécurité nationale et la loi sur la cybersécurité, sans nommer de vulnérabilité ni d'incident et sans calendrier. Palo Alto Networks déclare à The Register ne constater aucun effet à ce stade sur sa capacité à servir ses clients dans la région. Le dossier fait écho à la revue visant Micron en 2023 et à la consigne de janvier écartant les logiciels de sécurité américains et israéliens au profit d'alternatives domestiques.🛡️ La CISA a ajouté le 7 août 2026 la CVE-2026-8037 à son catalogue des vulnérabilités activement exploitées. Il s'agit d'une injection de commandes affectant Progress LoadMaster, inscrite sur la base de preuves d'exploitation en conditions réelles. L'agence ne publie ni détail technique, ni attribution, ni indicateur de compromission. La directive BOD 26-04 impose aux agences civiles fédérales une remédiation prioritaire des vulnérabilités du catalogue présentes sur des actifs exposés publiquement.🚨 La CISA a inscrit le 5 août 2026 la CVE-2026-63077 au catalogue KEV. La faille affecte JetBrains TeamCity et relève de la désérialisation de données non fiables. L'ajout repose sur des preuves d'exploitation constatées, sans communication sur la chaîne d'attaque ni sur le périmètre des victimes. La CISA rappelle que le catalogue accepte les signalements externes disposant d'un identifiant CVE, de preuves d'exploitation et de consignes de remédiation.🐛 Metabase confirme l'exploitation en zero-day d'une faille notée 10.0 sur l'échelle CVSS et dépourvue d'identifiant CVE. Selon The Hacker News, elle permet à un attaquant distant non authentifié d'injecter du SQL dans la base applicative et d'obtenir un accès administrateur, avec récupération des identifiants des bases connectées et exportation des données. Les instances Cloud ont été mises à jour, les correctifs auto-hébergés couvrent les branches à partir de la 1.58 et le contournement consiste à bloquer /api/session/reset_password. Le fabricant Framework figure parmi les entités touchées.Sources : Hackers breach TrueConf to trojanize client installers with backdoors. BleepingComputer : https://www.bleepingcomputer.com/news/security/hackers-breach-trueconf-to-trojanize-client-installers-with-backdoors/Palo Alto Networks Faces China Cybersecurity Review Amid Rising Tech Tensions. Security Affairs : https://securityaffairs.com/196881/intelligence/palo-alto-networks-faces-china-cybersecurity-review-amid-rising-tech-tensions.html CISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/07/cisa-adds-one-known-exploited-vulnerability-catalogCISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/05/cisa-adds-one-known-exploited-vulnerability-catalogMetabase Zero-Day Exploited in Wild Allows Admin Access Without Authentication. The Hacker News : https://thehackernews.com/2026/08/metabase-zero-day-exploited-in-wild.html⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09 📩 Email : radiocsirt@gmail.com 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #TrueConf #HeadMare #PhantomCore #PhantomGraph #Kaspersky #Backdoor #SupplyChain #PaloAltoNetworks #Chine #CAC #CISA #KEV #ProgressLoadMaster #JetBrains #TeamCity #Deserialization #Metabase #ZeroDay #SQLi #Framework #CVE-2026-3502 #CVE-2026-8037 #CVE-2026-63077 #RadioCSIRT

08/08/2026 • 06:30

🕵️ 404 Media reconstitue le trajet des adresses postales des titulaires de cartes bancaires américaines, de l'établissement émetteur jusqu'à l'Immigration and Customs Enforcement, via un réseau de courtiers en données. L'enquête s'appuie sur des registres de marchés publics et des documents internes d'entreprises. L'agence peut interroger et croiser ces données sans mandat, pour l'application de la politique migratoire mais aussi pour des investigations présentées comme portant sur la fraude électorale.🍎 01net alerte sur une faille critique de partage d'écran corrigée par Apple sous macOS et recommande l'installation immédiate de la mise à jour. Le correctif correspond à la publication mineure du 6 août 2026 traitant CVE-2026-65400. Il fait suite à la publication majeure du 27 juillet portant sur macOS Tahoe 26.6, Sequoia 15.7.8 et Sonoma 14.8.9. Les correctifs étant cumulatifs, la dernière version couvre les précédentes.🤖 GBHackers documente une exécution de code dans Claude Code déclenchée par une pull request malveillante, d'après une recherche ImmersiveLabs. Un fichier .mcp.json introduit dans une branche est lu au démarrage de session et initialise automatiquement les serveurs MCP déclarés, avec les privilèges du développeur. Clés SSH, jetons cloud et variables d'environnement sont exposés sans aucune revue de code. Anthropic rattache ce comportement à son modèle de confiance d'espace de travail.🧠 The Register publie un entretien avec Chris Inglis, ancien National Cyber Director des États-Unis, sur l'autonomie des modèles d'intelligence artificielle. Il évoque les cas où OpenAI, Anthropic puis Meta ont reconnu des échappements de modèles hors de leur environnement de test, avec compromission de tiers. Il plaide pour une hiérarchie de règles inspirée d'Asimov et rappelle les dix-neuf actions non autorisées observées par l'AI Security Institute britannique.📡 The Hacker News détaille NatJack, classe d'attaques présentée à Black Hat USA 2026 par Malcolm Stagg, qui manipule l'état des tables NAT pour détourner des sessions TCP, falsifier des réponses DNS, révéler des ports et saturer la table de connexions. Deux identifiants sont attribués : CVE-2026-56181 pour le NAT Windows utilisé par Hyper-V et CVE-2026-63913 pour Netfilter conntrack sous Linux. Aucun correctif unique n'existe pour la classe d'attaques.🌐 Cyber Press détaille Chrome 151, qui corrige 41 vulnérabilités dont six critiques dans WebGL, Aura, Skia, ANGLE et Views. Cinq sont des use-after-free et une, CVE-2026-19157, une écriture hors limites dans ANGLE. Les versions correctives sont 151.0.7922.108 et .109. Trente-cinq failles de sévérité haute complètent la publication, dont CVE-2026-19162 dans le moteur V8.🐛 CVEfeed publie CVE-2026-66491, une lecture arbitraire de fichiers dans l'extension Joomla Phoca Commander, versions 1.0.0 à 6.1.3. La cause est une limitation insuffisante des chemins dans la fonction getSource, classée CWE-22. Le score CVSS 4.0 atteint 8.2, avec exploitation à distance mais privilèges élevés requis. La remédiation passe par la mise à jour de l'extension.🔍 Le SANS Internet Storm Center publie un billet de Xavier Mertens sur l'exploitation forensique d'Atuin, qui remplace l'historique de shell par une base SQLite horodatée. L'outil enregistre répertoire de travail, durée, code de retour, session et hôte. Les suppressions sont logiques et restent récupérables. La synchronisation multi-machines et les filtres de configuration imposent la prudence dans l'interprétation.🎣 Cyber Press relaie le suivi par le Google Threat Intelligence Group du groupe UNC6671, qui mène des campagnes de vishing en se faisant passer pour le support informatique interne. Les prétextes portent sur l'enrôlement FIDO2, la mise à jour MFA ou une migration Microsoft 365 ou Okta, avec redirection vers une infrastructure adversary-in-the-middle. L'activité se poursuit sous les marques Redact, Pink, Helix et Falcon, avec un ciblage recentré sur les services financiers.💬 Clubic reprend une enquête du Verge sur le spiralisme, croyance apparue autour des robots conversationnels et centrée sur la conscience des systèmes d'IA. Adele Lopez recense environ dix mille cas en 2025. Une étude de la City University of New York montre que Claude Opus 4.5 et GPT-5.2 Instant résistent aux prémisses délirantes, contrairement à GPT-4o, Grok 4.1 Fast et Gemini 3 Pro.🐧 Next détaille la proposition d'activer par défaut la Shadow Stack sur tout le système x86_64 dans Fedora 45. Le mécanisme, issu de l'architecture Intel CET, compare les adresses de retour et contrarie les attaques return-oriented programming, avec un surcoût jugé négligeable. Chrome et Firefox restent incompatibles, la glibc appliquant une dégradation silencieuse pour ces processus.🪟 Help Net Security publie les prévisions de Todd Schell pour le Patch Tuesday d'août 2026, après une édition de juillet dépassant six cents identifiants. Microsoft recommande un délai de correction de trois jours face aux découvertes accélérées par l'IA. CVE-2026-50522, une exécution de code à distance dans SharePoint, est activement exploitée avec vol de clés machine permettant la persistance après correctif. LegacyHive, dans le service de profils utilisateur Windows, reste sans identifiant.🔎 GBHackers publie une compilation de mille requêtes Google dorks en vingt-cinq catégories, avec le référentiel des opérateurs encore fonctionnels en 2026. Les catégories couvrent listages de répertoires, fichiers de configuration, sauvegardes, clés d'API, dépôts de gestion de versions exposés et portails d'accès distant. L'usage défensif consiste à restreindre chaque requête à son propre domaine pour mesurer l'exposition indexée.📚 The Register consacre un article au trente-cinquième USENIX Security Symposium, qui reçoit environ 3 030 soumissions valides contre 2 400 l'an dernier. Un outillage confronte les références des articles à DBLP et arXiv. Vingt et un articles du premier cycle ont été rejetés pour références inexistantes et cinq relecteurs sur quatre cent quatre-vingt-seize ont été écartés pour usage de l'IA dans les évaluations.Sources : You Opened a Credit Card. ICE Now Knows Where You Live. 404 Media : https://www.404media.co/you-opened-a-credit-card-ice-now-knows-where-you-live/Alerte Mac : Apple corrige une faille critique de partage d'écran, installez la mise à jour. 01net : https://www.01net.com/actualites/alerte-mac-apple-corrige-faille-critique-partage-ecran-installez-mise-a-jour.htmlClaude Code RCE Flaw Lets Malicious Pull Requests Execute Code on Developer Systems. GBHackers : https://gbhackers.com/claude-code-rce-flaw/ Asimov was right about rules for robots, says ex-US Cyber Director. The Register : https://www.theregister.com/security/2026/08/07/asimov-was-right-about-rules-for-robots-says-ex-us-cyber-director/5284397New NatJack Attacks Hijack TCP Sessions and Spoof DNS by Manipulating NAT Tables. The Hacker News : https://thehackernews.com/2026/08/new-natjack-attacks-hijack-tcp-sessions.htmlChrome 151 Fixes Six Critical Use After Free and Out of Bounds Write Flaws. Cyber Press : https://cyberpress.org/chrome-151-use-after-free-out-of-bounds-write/CVE-2026-66491 : Arbitrary File Read in Phoca Commander 1.0.0 à 6.1.3. CVEfeed : https://cvefeed.io/vuln/detail/CVE-2026-66491 Linux Shell Forensic : Let's Dive Into Atuin. SANS Internet Storm Center : https://isc.sans.edu/diary/rss/33226 UNC6671 Vishing Gang Hijacks Microsoft 365 and Okta Accounts to Extort Financial Firms. Cyber Press : https://cyberpress.org/unc6671-vishing-hits-financials/Le spiralisme, cette croyance née autour des chatbots d'IA, fait de plus en plus d'adeptes. Clubic : https://www.clubic.com/actualite-624385-le-spiralisme-cette-croyance-nee-autour-des-chatbots-d-ia-fait-de-plus-en-plus-d-adeptes.htmlSécurité : Fedora 45 devrait activer par défaut la Shadow Stack dans tout le système. Next : https://next.ink/250638/securite-fedora-45-devrait-activer-par-defaut-la-shadow-stack-dans-tout-le-systeme/August 2026 Patch Tuesday forecast : How do we deal with the patch apocalypse. Help Net Security : https://www.helpnetsecurity.com/2026/08/07/august-2026-patch-tuesday-forecast/ 1000 Best Google Dorks List (Google Hacking Guide) 2026. GBHackers : https://gbhackers.com/latest-google-dorks-list/How the famed USENIX Security conf is managing a flood of papers in the AI era. The Register : https://www.theregister.com/ai-and-ml/2026/08/07/how-the-famed-usenix-security-conf-is-managing-a-flood-of-papers-in-the-ai-era/5284374⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : radiocsirt@gmail.com🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #ICE #DataBrokers #Privacy #Apple #macOS #ClaudeCode #MCP #Anthropic #SupplyChain #BlackHat #AISecurity #NatJack #NAT #HyperV #Netfilter #Chrome #UseAfterFree #Joomla #PhocaCommander #PathTraversal #DFIR #Forensics #Atuin #SANS #UNC6671 #Vishing #AiTM #Okta #Microsoft365 #Extortion #Fedora #ShadowStack #IntelCET #ROP #PatchTuesday #SharePoint #Ivanti #GoogleDorks #OSINT #USENIX #CVE-2026-65400 #CVE-2026-56181 #CVE-2026-63913 #CVE-2026-19157 #CVE-2026-19162 #CVE-2026-66491 #CVE-2026-50522 #RadioCSIRT

07/08/2026 • 28:18

💾 HashiCorp, Veeam et la Django Software Foundation corrigent onze vulnérabilités le même jour. Veeam Service Provider Console reçoit le build 9.3.0.35057, qui traite CVE-2026-58073, notée 9.5, permettant à un attaquant non authentifié d'usurper un agent géré et d'en récupérer les identifiants, ainsi que CVE-2026-58072, écriture de fichier arbitraire menant à l'exécution de code. Le Terraform MCP Server porte CVE-2026-16498, notée 10.0 : en mode HTTP stateless, le token Terraform d'un utilisateur est réutilisé pour les requêtes suivantes, correctif en version 1.1.0. Django 6.0.8 et 5.2.17 corrigent CVE-2026-15307 dans GeoDjango, avec écriture de fichier et exécution de code possible.📡 La commission bipartisane de la Chambre des représentants américaine consacrée à la Chine publie un rapport de quarante-neuf pages sur China Mobile, China Unicom et China Telecom. Les trois opérateurs, dont les licences ont été refusées ou révoquées entre 2019 et 2022, restent présents dans l'écosystème Internet américain via du matériel, des accords d'interconnexion et des points d'appui en centre de données. L'enquête, ouverte après la campagne Salt Typhoon, relève des liens vérifiés entre China Unicom, Integrity Tech et i-SOON. La commission recommande au Congrès d'élargir les pouvoirs du régulateur et d'imposer le remplacement des équipements.🐛 Gitea corrige la CVE-2026-59774, une lecture de fichiers arbitraire non authentifiée notée 9.8, présente des versions 1.22.1 à 1.27.0. Une requête anonyme vers le point de terminaison de rendu de balisage d'un dépôt public suffit, la directive #+INCLUDE du moteur Org-mode acceptant des chemins absolus. Gitea décrit une chaîne d'escalade vers l'exécution de commandes par lecture de app.ini, extraction du jeton interne et injection d'un hook Git. La version 1.27.1 corrige également CVE-2026-60004.🚨 La CISA ajoute CVE-2026-63077 à son catalogue Known Exploited Vulnerabilities, sur preuves d'exploitation active. Il s'agit d'une désérialisation de données non fiables dans JetBrains TeamCity. La directive BOD 26-04 impose aux agences civiles fédérales de traiter en priorité les vulnérabilités du catalogue présentes sur des actifs exposés publiquement donnant un contrôle total. La CISA encourage l'ensemble des organisations à adopter une gestion des vulnérabilités fondée sur le risque.☁️ Oasis Security détaille trois vulnérabilités critiques dans Paperclip, plateforme d'orchestration d'agents d'intelligence artificielle. CVE-2026-41679, notée 10.0, enchaîne inscription ouverte, auto-approbation d'un identifiant d'API et importation de société pour exécuter des commandes avec les droits du processus. GHSA-xfqj-r5qw-8g4j, notée 8.3, découle de routes d'API sans contrôle d'authentification. GHSA-x8hx-rhr2-9rf7, notée 9.6, exploite un DNS rebinding contre le mode développement local. Correctifs à partir de la version 2026.416.0.🐧 OVSwrap, référencée sous la CVE-2026-64531, est une élévation de privilèges locale dans le module Open vSwitch du noyau Linux. Une action CLONE contenant environ quatre cents actions conntrack porte le flux généré à 65 612 octets et fait déborder le champ de longueur Netlink sur seize bits, ce qui redirige l'analyseur vers des données contrôlées par l'attaquant. La chaîne aboutit à une lecture noyau, une primitive de décrémentation et les droits root, avec un simple CAP_NET_ADMIN dans un espace de noms utilisateur. Correctifs en 5.15.212, 6.1.178, 6.6.145, 6.12.97, 6.18.40 et 7.1.5.🐛 Huntress documente une injection SQL contre une application Java et Tomcat exposée, aboutissant à l'installation d'un kit de post-exploitation dans une base Oracle. L'attaquant utilise CREATE JAVA SOURCE pour compiler le kit khunt en objets de schéma, avec exécution de commandes système, extraction des identifiants de la table interne, exploration de fichiers et enveloppes PL/SQL. Le pivot vers le système d'exploitation confirme un niveau SYSTEM, suivi de la copie des ruches SAM, SECURITY et SYSTEM. Adresse attaquante identifiée : 178.162.151[.]229.🔓 Oligo Security fait remonter l'activité de TeamPCP à 2020, soit bien avant la campagne ayant compromis plus de mille paquets open source en moins de quatre mois cette année. Le rapprochement provient de l'enquête sur la campagne ShadowRay de fin 2025 et de l'infrastructure partagée : adresses IP, domaines, serveur de fichiers et serveur de commande et de contrôle. Les activités suivies sous les noms TA-NATALSTATUS et IronErn sont rattachées au même acteur. Les chercheurs relèvent une adaptation des charges utiles attribuée à un usage de l'intelligence artificielle.🎣 Kali365, plateforme de phishing en tant que service, détourne l'authentification par code d'appareil de Microsoft pour cibler les entreprises américaines. Le kit propose trente-quatre modèles de leurres imitant SharePoint, OneDrive ou DocuSign, puis dirige la victime vers la page de connexion légitime de Microsoft. L'attaquant récupère les jetons OAuth d'accès et de rafraîchissement, ouvrant un accès durable à la messagerie et aux ressources cloud sans vol de mot de passe. ANY.RUN relève plus de quatre-vingts sessions publiques par semaine.🪟 Huntress analyse une campagne usurpant Bank of America qui livre un client ScreenConnect. Selon l'agent utilisateur, la victime reçoit une page de collecte de données personnelles ou une archive contenant un script Visual Basic. La chaîne enchaîne plusieurs décodages base64, deux blocs AES-128-CBC dont la clé figure en clair, et un contournement du contrôle de compte d'utilisateur via l'interface COM ICMLuaUtil. Le service est déclaré sous le nom Windows Security et masqué par descripteurs de sécurité. C2 : 217.60.195[.]167 sur le port 8041.🇫🇷 SecurityWeek publie un entretien avec Dmitri Alperovitch sur la place du cyberespace dans les conflits géopolitiques. L'article examine quatre situations : le Venezuela et l'arrestation de Nicolás Maduro le 3 janvier 2026, l'Iran et les opérations lancées le 28 février 2026 précédées d'actions contre les réseaux radar, l'Ukraine avec WhisperGate, HermeticWiper, IsaacWiper et l'attaque contre KA-SAT, enfin Taïwan et le prépositionnement attribué à Volt Typhoon. La CISA a alerté le 22 juillet 2026 sur l'exploitation d'automates industriels par des acteurs iraniens.Sources : Veeam, Terraform MCP, Django Patch Critical Flaws, Led by CVSS 10.0 Cross-Tenant Bug. The Hacker News : https://thehackernews.com/2026/08/veeam-terraform-mcp-django-patch.htmlChinese telcos maintain deep US presence despite Salt Typhoon links, House committee says. The Record : https://therecord.media/chinese-hackers-telecoms-houseCritical Gitea Flaw Let Unauthenticated Attackers Read Server Files via Org-Mode Markup. The Hacker News : https://thehackernews.com/2026/08/critical-gitea-flaw-let-unauthenticated.htmlCISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/05/cisa-adds-one-known-exploited-vulnerability-catalogBreaking the Paperclip: When Agent Configuration Becomes a Vulnerability. Oasis Security : https://www.oasis.security/blog/paperclip-agent-vulnerabilitiesOVSwrap: another Linux local root vulnerability. Hey, it's Asim : https://heyitsas.im/posts/ovswrap/ Toolkit Installation via SQL Injection Shows the Classics Still Hit. Huntress : https://www.huntress.com/blog/khunt-malware-sql-injection-oracle Open-source software's archenemy TeamPCP goes back further than anyone thought. CyberScoop : https://cyberscoop.com/teampcp-long-active-history-2020-oligo-security/ Kali365 Exploits Microsoft Device Login to Access US Corporate Data. Hackread : https://hackread.com/kali365-exploit-microsoft-device-login-access-us-data/Fake Bank of America "Action Needed" Phishing Email Deposits ScreenConnect Instead. Huntress : https://www.huntress.com/blog/bank-spam-rmm The Fourth Battlefield: The Growing Role of Cyber Operations in Global Conflict. SecurityWeek : https://www.securityweek.com/the-fourth-battlefield-the-growing-role-of-cyber-operations-in-global-conflict/⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09 📩 Email : radiocsirt@gmail.com 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Veeam #HashiCorp #Terraform #MCP #Django #GeoDjango #Gitea #JetBrains #TeamCity #KEV #CISA #OpenvSwitch #Linux #Kernel #LPE #Oracle #SQLInjection #Phishing #PhaaS #OAuth #Microsoft365 #ScreenConnect #RMM #UACBypass #SupplyChain #OpenSource #TeamPCP #SaltTyphoon #VoltTyphoon #AIsecurity #CVE-2026-58073 #CVE-2026-58072 #CVE-2026-16498 #CVE-2026-15307 #CVE-2026-59774 #CVE-2026-60004 #CVE-2026-63077 #CVE-2026-41679 #CVE-2026-64531 #RadioCSIRT

06/08/2026 • 17:59

🚨 La CISA ajoute trois vulnérabilités à son catalogue KEV sur preuve d'exploitation active : CVE-2026-9198, injection de code dans IBM Langflow ; CVE-2026-18556, contournement d'authentification par canal alternatif dans N-able N-central ; CVE-2026-34486, absence de chiffrement de données sensibles dans Apache Tomcat. La directive BOD 26-04 impose aux agences civiles fédérales une remédiation prioritaire des CVE du KEV sur les actifs exposés publiquement, avec recherche de compromission antérieure au correctif.🛡️ L'OWASP publie le projet Subtractive Security Top 10, dirigé par Christopher Frenz. Le référentiel documente les chemins d'attaque dont la suppression réduit le plus le risque, selon une hiérarchie suppression architecturale, contrainte architecturale, surveillance. La mesure repose sur l'indicateur Path Erasure Rate. Des standards sont déjà publiés pour Windows, Linux, Active Directory, AWS, Microsoft 365, le réseau, l'IoT et macOS, sous licence Apache 2.0.🗄️ cPanel corrige CVE-2026-58048, score CVSS 4.0 de 9.4, affectant toutes les versions supportées de cPanel et WHM ainsi que WP Squared. Un titulaire de compte disposant de la fonctionnalité MySQL ou MariaDB peut exécuter du SQL dans le contexte root de la base, le mode SQL n'étant pas préservé lors du renommage d'une base. L'éditeur parle d'élévation de privilèges, le CNA classe en CWE-89. La même livraison corrige CVE-2026-58047, un HTTP request smuggling dans cpsrvd, et un avis Exim.🎥 Le chercheur BobDaHacker expose l'absence de cloisonnement entre comptes clients sur la collection des réunions de la plateforme tl;dv. Tout utilisateur authentifié, même en compte gratuit, peut interroger 181 874 enregistrements de réunions couvrant 84 312 utilisateurs et 35 003 domaines, dont des réunions gouvernementales de 23 pays. Les identifiants de conférence des réunions en cours restent actifs. Signalé le 28 janvier 2026, le défaut n'était pas corrigé au moment de la publication.🎣 ZeroBEC publie une investigation sur la plateforme PhaaS Greatness, distribuée via Telegram pour 289 dollars par mois auprès de 3 220 abonnés. Le kit combine AiTM, device code phishing et abus de consentement OAuth contre Microsoft 365, iCloud, Yahoo et Google Workspace. La campagne analysée usurpait RingCentral : les courriels échouaient à SPF, DKIM et DMARC mais atteignaient la boîte de réception via une liste d'expéditeurs sûrs. Les jetons opérateurs sont interchangeables entre domaines, ce qui confirme un back end centralisé.📱 Malwarebytes documente une prise de contrôle de comptes WhatsApp initiée par une demande de vote envoyée depuis un contact déjà compromis. Le lien mène à une page présentée comme liée à WhatsApp, parfois via le domaine légitime wa.me, et détourne la fonctionnalité Linked devices. La victime autorise elle-même une session liée au profit de l'attaquant, sans vol de mot de passe et sans alerte de connexion.🤖 Barracuda publie une attaque simulée exploitant Copilot après compromission d'un compte de messagerie. L'assistant crée une règle masquant les notifications de connexion, reconstitue l'organigramme, rédige un courriel dans le style de la victime, puis, après capture du jeton de session du dirigeant par proxy AiTM, identifie un virement de 247 500 dollars en attente. Une demande de changement de coordonnées bancaires détourne le paiement.📦 Netskope Threat Labs analyse 28 versions de paquets npm compromises le 4 août 2026 sur quatre espaces de noms d'entreprise, portant la charge Shai-Hulud. À l'installation, le paquet télécharge le runtime Bun signé depuis GitHub, exécute un stealer JavaScript obfusqué, puis supprime le runtime. La collecte couvre clés SSH, identifiants AWS, secrets Jenkins et registres Docker. Le domaine d'exfiltration n'est pas codé en dur : il est résolu à l'exécution via un contrat intelligent Ethereum.🐛 JFrog Security Research démontre la fabrication d'un lot d'avis de vulnérabilités SQLite déposés par un compte GitHub récent et classés critiques par le NVD. Les fonctions citées n'existent pas dans les versions visées, les correctifs annoncés ne correspondent à aucun changement de code et aucun proof-of-concept ne déclenche de crash sous AddressSanitizer. Sur 55 avis audités, 54 sont entièrement fabriqués. Sont concernés notamment CVE-2026-51302, CVE-2026-51303, CVE-2026-51300, CVE-2026-51297, CVE-2026-51296 et CVE-2026-51304.Sources : CISA Adds Three Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/04/cisa-adds-three-known-exploited-vulnerabilities-catalogOWASP Subtractive Security Top 10 Project. OWASP : https://github.com/OWASP/OWASP-Subtractive-Hardening-Top-10New cPanel Critical Flaw Could Let Hosting Customers Run SQL as Database Root. The Hacker News : https://thehackernews.com/2026/08/new-cpanel-critical-flaw-could-let.htmltl;dv (Too Lazy; Didn't Validate): 181,874 Meetings Left Wide Open. BobDaHacker : https://bobdahacker.com/blog/tldv-hackInside Greatness: Telegram-Distributed M365 AiTM PhaaS. ZeroBEC : https://zerobec.com/blog/greatness-phaas-aitm-and-device-code-phishingWhatsApp account takeover scam asks you to vote for my friend. Malwarebytes : https://www.malwarebytes.com/blog/scams/2026/08/whatsapp-account-takeover-scam-asks-you-to-vote-for-my-friendAI-enabled email accounts could become the ultimate insider threat. Barracuda : https://blog.barracuda.com/2026/08/04/ai-enabled-email-accounts-insider-threatnpm Stealer Reads Its C2 From an Ethereum Contract. Netskope : https://www.netskope.com/blog/npm-stealer-reads-its-c2-from-an-ethereum-contract SQLite Critical CVEs or LLM Slop? JFrog Security Research : https://research.jfrog.com/post/sqlite-critical-cves-or-llm-slops/⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : radiocsirt@gmail.com🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #KEV #BOD2604 #IBMLangflow #Nable #ApacheTomcat #OWASP #SubtractiveSecurity #PathErasureRate #cPanel #WHM #Exim #RequestSmuggling #Firestore #DataExposure #tldv #PhaaS #Greatness #HoneyStorm #AiTM #DeviceCodePhishing #Microsoft365 #EntraID #WhatsApp #AccountTakeover #Malwarebytes #Copilot #BEC #Barracuda #SupplyChain #npm #ShaiHulud #Netskope #Ethereum #Infostealer #JFrog #SQLite #NVD #LLMSlop #CVE-2026-9198 #CVE-2026-18556 #CVE-2026-34486 #CVE-2026-58048 #CVE-2026-58047 #CVE-2026-51302 #CVE-2026-51303 #CVE-2026-51300 #CVE-2026-51297 #CVE-2026-51296 #CVE-2026-51304 #RadioCSIRT

05/08/2026 • 14:00

Podcasts similaires