🎙 Marc Frédéric Gomez, expert en cybersécurité, vous livre chaque jour l’essentiel des menaces, attaques et stratégies de défense à connaître.
🔎 Au programme : ✔️ Décryptage des cyberattaques et vulnérabilités critiques ✔️ Veille stratégique pour les CSIRT, CERT et pros de la cybersécurité ✔️ Sources et références pour approfondir chaque sujet
💡 Pourquoi écouter RadioCSIRT ? 🚀 Restez à jour en quelques minutes par jour 🛡️ Anticipez les menaces avec des infos fiables et techniques 📢 Une veille indispensable pour les pros de l’IT et de la sécurité
🔗 Écoutez, partagez et sécurisez votre environnement ! 📲 Abonnez-vous et laissez une note ⭐ sur votre plateforme préférée !
Site
RSS
Apple
Données mises à jour le 04/10/2026
Classements récents
Dernières positions dans les classements Apple Podcasts et Spotify.
Liens partagés entre épisodes et podcasts
Liens présents dans les descriptions d'épisodes et autres podcasts les utilisant également.
Ep.769 - Google Chrome, ClickFix - Flash info du samedi 3 octobre 2026
samedi 3 octobre 2026 • Durée 12:57
🐛 CVE-2025-10502, débordement de tampon dans ANGLE, composant de Google Chrome, avec un score CVSS de 8,8. Corrigée dans Chrome 140.0.7339.185 ; le registre FSTEC cite aussi Microsoft Edge et la note avec un score CVSS de 6,3. Décision SSVC de la CISA du 25 septembre 2025 : exploitation none, automatable no, technical impact total ; EPSS à 0,28 %. AlmaLinux la reprend le 30 septembre 2026 dans ALSA-2026:74084 (webkit2gtk3, critique) ; openSUSE la cite dans OPENSUSE-SU-2025:15578-1 (chromedriver 140.0.7339.207).
🎣 Microsoft décrit une campagne ClickFix qui pré-charge un script déguisé en PNG dans le cache du navigateur, puis le fait lancer par la boîte Exécuter de Windows. Defender détecte l'activité sous les noms Trojan:Win32/ClickFix et Trojan:Win32/TermFix. Protections citées : protection cloud, web et réseau, contrôle d'application, journalisation des blocs de script PowerShell. Pistes de hunting : activité du navigateur, clé RunMRU, processus enfants de WScript ou PowerShell, tâches planifiées récentes.
🧩 CVE-2026-101923, avec un score CVSS de 8,1 : suppression arbitraire d'articles, pages, produits ou médias par un attaquant non authentifié dans Photo Reviews for WooCommerce, versions jusqu'à 1.2.30 comprise (CWE-862). Wordfence est l'assigneur, Ivaylo est crédité. Aucune version corrigée ni exploitation n'est indiquée.
🗂️ La police néerlandaise confirme l'arrestation d'un homme de 24 ans ; KrebsOnSecurity l'identifie comme Pepijn van der Stap, qui doit comparaître le 29 septembre à Rotterdam. ShinyHunters revendique le vol de données du site de candidatures du FBI via la CVE-2026-35273 (Oracle PeopleSoft), après le vol de données sur plus de 6,2 millions de clients d'Odido en février 2026. Le lien entre le suspect et le groupe repose sur les sources de KrebsOnSecurity.
🎣 The Record rapporte l'extradition d'Amir Barati du Monténégro vers les États-Unis, arrêté le 25 juin à Kotor. Inculpation de 14 chefs visant 17 personnes, liée au Mabna Institute : au moins 31 To volés, 144 universités américaines, 42 entreprises américaines, 178 universités étrangères et au moins 11 entreprises étrangères visées. Les autorités américaines chiffrent les dommages à 3,4 milliards de dollars ; ce sont des accusations.
🗂️ Fortra décrit n0n, groupe d'extorsion apparu à la mi-septembre 2026. Victimes revendiquées, non confirmées : Transcom (86,7 millions d'enregistrements d'agents PayPal), Inter (15,3 millions d'enregistrements de connexion), Fanatics (108 Go), TapClicks (code source), Dediserve (46 serveurs et 167 comptes clients). CyberXTron parle de double extorsion, SOCRadar d'un vol de données sans ransomware classique.
🚨 La CISA ajoute au catalogue KEV la CVE-2026-102489 (Zammad, fixation de session) et la CVE-2026-102490 (Zammad, gestion inadéquate des privilèges), sur la base d'une exploitation active. L'éditeur est Zammad GmbH. Directive opérationnelle contraignante 26-04, applicable aux agences civiles fédérales. Aucun complément de l'éditeur n'a été fourni pour le composant, le vecteur et la version corrigée.
Photo Reviews for WooCommerce <= 1.2.30, Missing Authorization to Unauthenticated Arbitrary Post Deletion via 'wcpr_image_upload_id' Parameter. Vulnerability-Lookup : https://cve.radiocsirt.org/vuln/CVE-2026-101923
Ep.768 - KillSec, Kiteworks EPG - Flash info du vendredi 2 octobre 2026
vendredi 2 octobre 2026 • Durée 17:41
🚔 L'opération KillSwitch contre le ransomware KillSec, menée par l'Allemagne et coordonnée par Europol et Eurojust, a donné lieu à huit perquisitions dans quatre pays et à trois arrestations provisoires. Les enquêteurs contrôlent désormais cinq serveurs, le site de fuite et les domaines du groupe, et la police de Hambourg a sécurisé au moins 110 To de données. La justice américaine inculpe le Néerlandais Fouad Eltibrizi, alias Archduke, arrêté au Royaume-Uni le 30 septembre ; selon Reuters, l'administrateur présumé est un Roumain de 16 ans arrêté à Alicante. L'enquête porte sur environ 1 000 attaques présumées, dont environ 500 confirmées, et Bitdefender a compté près de 300 victimes sur le site de fuite.
🛡️ Le centre américain MS-ISAC signale la CVE-2026-54154 dans Kiteworks Email Protection Gateway, notée par l'éditeur avec un score CVSS de 10. Un attaquant combine traversée de répertoire, injection de code et absence d'authentification sur une fonction critique pour exécuter du code, puis obtient les droits root via d'autres faiblesses locales. Toutes les versions antérieures à 9.4.1 sont touchées et la 9.4.1 corrige la faille ; le MS-ISAC ne signale aucune exploitation. Trois chercheurs l'ont signalée via le bug bounty de Kiteworks sur YesWeHack ; selon BleepingComputer, Shadowserver suit près de 400 instances Kiteworks exposées sur Internet.
🐛 Le MS-ISAC signale qu'un code d'exploitation circule pour la CVE-2026-87902 du cœur de WordPress, que l'agence américaine CISA a inscrite à son catalogue KEV le 25 septembre. Un attaquant non authentifié fait inclure par get_page_template() un fichier PHP local lisible hors des dossiers du thème actif, ce qui mène à l'exécution de code sous certaines conditions. La faille touche les versions 4.7.0 à 7.1.1, avec un score CVSS de 9,2 ; WordPress la corrige en 7.1.2 et sur chaque branche éligible, de 7.0.6 à 4.7.37. Selon Kaspersky, des tentatives d'exploitation ont suivi de quelques heures le correctif du 22 septembre, et la CISA avait fixé l'échéance fédérale au 28 septembre.
🤖 La Free Software Foundation réagit au décret signé le 18 septembre par le gouverneur de Californie Gavin Newsom, qui fait étudier un kill switch obligatoire pour l'IA de pointe. Greg Farough, responsable des campagnes de la fondation, accepte le principe mais demande que l'étude, puis la loi, précisent qui aura accès à ce kill switch. Il juge que même une vérification par un organisme indépendant crée un précédent trop dangereux, et refuse que le pouvoir sur l'informatique se concentre, surtout chez les fournisseurs des modèles. Dans une tribune de FOSS Force, la journaliste Christine Hall en déduit que seul l'utilisateur devrait pouvoir l'actionner, une lecture que le billet ne formule qu'à demi-mot.
Ep.767 - Cisco SD-WAN, Zimbra, ANSSI et DINUM - Flash info du jeudi 1er octobre 2026
jeudi 1 octobre 2026 • Durée 14:22
🚨 L'agence américaine CISA ajoute le 30 septembre à son catalogue KEV la CVE-2026-76504, un contournement d'authentification de Cisco Catalyst SD-WAN Manager avec un score CVSS de 9,8 : un caractère encodé en hexadécimal dans le chemin de connexion donne l'accès à l'API avec le compte admin, qui porte le rôle netadmin. Cisco a constaté l'exploitation en septembre et ne propose aucun contournement. Les versions corrigées sont 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 et 26.2.1, et les branches antérieures à 20.9 doivent migrer. Cisco recommande de ne pas exposer le gestionnaire à Internet et de rechercher dans ses journaux des connexions depuis des adresses inconnues ou des comptes commençant par viptela-reserved-.
🐛 Microsoft Threat Intelligence décrit l'exploitation, du 28 juillet au 7 août, de la CVE-2026-73570, une injection de commande sans authentification dans le traitement des notifications SNMP de Zimbra Collaboration Suite, corrigée le 20 juillet en 10.1.20 et divulguée le 13 août. L'exploitation exige le paquet optionnel zimbra-snmp et des notifications SNMP actives ; les attaquants ont déposé des web shells, volé les secrets des services et les clés d'authentification, puis exfiltré des sauvegardes de boîtes aux lettres vers Azure avec AzCopy. Selon Security.NL, Shadowserver comptait environ 400 serveurs Zimbra compromis dans le monde. Microsoft recommande la version 10.1.20 ou, à défaut, la désinstallation de zimbra-snmp et la désactivation des notifications SNMP, puis le renouvellement de la clé zimbraPreAuthKey de chaque domaine.
🎣 Le directeur du FBI, Kash Patel, annonce avec l'opération Blackout environ 17 milliards de dollars de saisies, des centaines d'arrestations et la libération de milliers de travailleurs victimes de traite, dans des complexes d'arnaque d'Asie du Sud-Est, du Moyen-Orient et d'Afrique. Le FBI dit avoir prévenu plus de 10 000 Américains avant tout virement et évité 660 millions de dollars de pertes. Ces chiffres viennent du seul directeur, qui n'en détaille pas la composition.
🤖 Huntress décrit deux GPT personnalisés nommés Plus 5.6, publiés sur chatgpt.com et atteints par des résultats sponsorisés de Google, qui renvoient vers une page Google Sites portant un faux CAPTCHA ClickFix. La commande PowerShell installe un MSI qui dépose une application signée par Canon ; celle-ci charge par DLL sideloading des DLL malveillantes, qui extraient un loader caché dans un fichier WAV puis un RAT doté d'un bureau à distance caché et de la capture caméra et micro, et une variante abuse d'une application signée de Stardock. Huntress a traité au moins 40 incidents liés au domaine Google Sites, dont deux confirmés via un GPT personnalisé, et le premier GPT a été retiré le 25 septembre avant qu'un second apparaisse le 27. La société publie ses indicateurs de compromission et recommande de surveiller les installations MSI lancées par PowerShell et les exécutables signés lancés depuis le dossier Programs de l'utilisateur.
Ep.766 - RadioCSIRT Flash info cybersécurité du mercredi 30 septembre 2026
mercredi 30 septembre 2026 • Durée 17:48
🔐 Le CERT-FR signale dans l'avis CERTFR-2026-AVI-1241 14 vulnérabilités d'OpenSSL : CVE-2026-84782, CVE-2026-84783, CVE-2026-35189, CVE-2026-35191, CVE-2026-42772, CVE-2026-54872, CVE-2026-54873, CVE-2026-54875, CVE-2026-72897, CVE-2026-75804, CVE-2026-75805, CVE-2026-75806, CVE-2026-77696 et CVE-2026-84784. Selon OpenSSL, seule la CVE-2026-84782, lecture hors limites dans la retransmission DTLS, est de sévérité élevée : elle peut exposer de la mémoire du tas au pair distant ou provoquer un déni de service sur toutes les branches, de 1.0.2 à 4.0, et aucune des 14 failles ne touche le module FIPS. Le projet corrige les branches 4.0 et 3.6 en 4.0.3 et 3.6.5, les branches 3.5 et 3.4 en 3.5.9 et 3.4.8, et réserve les versions 3.0.23, 1.1.1zj et 1.0.2zs aux clients du support premium. Les branches 3.1 à 3.3, hors support, n'ont pas été analysées, et aucune exploitation n'est mentionnée.
🧩 Johannes Ullrich, du SANS Internet Storm Center, relève depuis le 28 septembre un petit nombre de requêtes vers wordfence-waf.php, un fichier que l'extension Wordfence crée à la racine des sites WordPress, sans en-tête User-Agent et avec l'adresse IP du site dans l'en-tête Host. Il y voit soit un repérage des sites protégés pour les éviter, soit une recherche de sites joignables en direct pour contourner le pare-feu applicatif. Il renvoie aux consignes de Wordfence sur la protection étendue, à laquelle ce fichier appartient.
🗂️ Truffle Security a trouvé 543 699 identifiants uniques encore valides en juillet dans des dépôts GitHub publics, sur 224 millions de dépôts et plus de 58 milliards de fichiers tirés d'une collecte close le 7 août 2025, avec une durée médiane d'exposition de 784 jours. Push Protection, active pour tous depuis février 2024, ne révoque pas les secrets déjà publiés, et 51,8 % des identifiants valides relèvent de catégories qu'elle ne bloque pas par défaut, comme les chaînes de connexion aux bases de données et les clés d'API Google. Sur 126 963 comptes de service Google Cloud exposés, 69 041 fonctionnent encore, contre un seul jeton npm sur 101 886. BleepingComputer préconise la rotation immédiate des identifiants exposés, le nettoyage de l'historique des dépôts et une expiration automatique des secrets actifs.
📡 L'agence américaine CISA signale dans l'avis ICSA-26-272-06 la CVE-2026-84411, un integer underflow de MikroTik RouterOS avec un score CVSS de 9,8, exploitable à distance sans authentification pour exécuter du code en root ou provoquer un déni de service. Toutes les versions antérieures à 7.24 sont touchées, et la version 7.24 corrige la faille. La CISA n'a connaissance d'aucune exploitation publique et recommande de ne pas exposer les interfaces d'administration à Internet et de passer par un VPN pour l'accès distant.
Ep.765 - RadioCSIRT Flash info cybersécurité du mardi 29 septembre 2026
mardi 29 septembre 2026 • Durée 11:42
🪟 L'éditeur Microsoft décrit NeedyMantis, un malware chargé par DLL sideloading via des programmes légitimes comme Poedit ou TightVNC, qu'il observe depuis octobre 2025 dans des intrusions ciblées contre des opérateurs télécoms, des universités, des organismes intergouvernementaux et des sous-traitants gouvernementaux. Microsoft compte parmi ses utilisateurs le groupe Storm-3069, lié à la compromission des installeurs de DAEMON Tools Lite du 8 avril au 5 mai 2026, et situe son origine probable en Chine sans attribution étatique. L'éditeur publie des indicateurs et des requêtes de hunting pour Defender XDR et Microsoft Sentinel, limitées à sept jours de recul, et précise qu'un fichier WinSparkle.dll dans le dossier de Poedit se vérifie par son hash. L'éditeur de DAEMON Tools demande de désinstaller la version Lite 12.5.1 téléchargée pendant la période touchée, de lancer une analyse complète et d'installer la version 12.6.
🐛 L'agence de recherche militaire américaine DARPA retient la société Xint, issue de Theori et lauréate du concours AIxCC doté de 29,5 millions de dollars, pour analyser par IA le code source et les binaires des messageries du département de la Guerre. L'outil examine l'application, le noyau et les composants intermédiaires, classe les failles selon leur accessibilité pour un attaquant et génère des correctifs. Xint propose le service en SaaS à ses clients commerciaux ; selon Andrew Wesie, son directeur technique, une version installée chez le client reste en développement.
🎣 L'éditeur ESET décrit un phishing conçu pour passer les contrôles habituels : le QR code, présent dans un email de phishing détecté sur neuf dans sa télémétrie du premier semestre 2026, l'attaque ConsentFix, qui obtient des jetons OAuth sans demande de mot de passe ni de MFA quand une session Microsoft est ouverte, et les variantes de ClickFix comme AI-fix et CrashFix. ESET relève que des salariés suppriment les messages de phishing faute de canal de signalement établi. L'éditeur recommande une authentification résistante au phishing, des contrôles de session et la confirmation des demandes de paiement par un canal vérifié, avec un second approbateur.
🤖 Le fabricant Nvidia lance l'Open Agent Safety Platform, qui associe le logiciel open source OpenShell, chargé de confiner les agents IA dans une sandbox et de contrôler leurs requêtes sortantes, et Sentry, une couche de surveillance matérielle qui tourne sur les processeurs de données BlueField-4. Chaque décision de politique est journalisée, et un agent ne peut pas approuver ses propres demandes de droits. OpenShell est disponible sur GitHub, et les systèmes Vera équipés de BlueField-4 activent Sentry par une mise à jour logicielle. Nvidia cite parmi ses partenaires Anthropic, Salesforce, SAP, CrowdStrike et Microsoft.
Ep.764 - RadioCSIRT Flash info cybersécurité du lundi 28 septembre 2026
lundi 28 septembre 2026 • Durée 15:51
🗂️ La société UpGuard relève plus de 16 000 bases Supabase mal configurées, sur environ 300 000 domaines analysés : plus de la moitié exposent des données personnelles, une part plus faible expose des mots de passe et des jetons d'authentification, et une très petite partie contiendrait des données de cartes bancaires. UpGuard attribue ces expositions à des règles d'accès ligne par ligne (row-level security) absentes ou inopérantes et à un mauvais emploi des clés publiques. La société précise que ses scans ne prouvent pas que chaque site touché vient d'un agent de programmation IA, et dit avoir prévenu les propriétaires des expositions significatives. BleepingComputer renvoie les utilisateurs vers la documentation de sécurité de Supabase, dont ses advisors et son guide de sécurité de l'API.
📡 La juge fédérale américaine Lauren King condamne Cameron John Wagenius, ancien soldat de l'armée américaine de 22 ans connu sous l'alias kiberphant0m, à 70 mois de prison et au versement de 294 978 dollars de restitution. Avec trois complices, il a obtenu entre avril 2023 et décembre 2024 les identifiants d'au moins dix organisations, notamment avec l'outil SSH Brute, puis vendu des données, tenté d'extorquer au moins un million de dollars et commis de la fraude, dont du SIM swapping. Selon The Register, il est aussi lié à la campagne d'extorsion Snowflake de 2024 ; le département de la Justice ne nomme pas les victimes.
🤖 La société Anthropic lance Claude Sonnet 5.5, premier Sonnet doté de protections dédiées à la cybersécurité : les demandes jugées risquées passent, de façon visible, au modèle Sonnet 5. Le modèle filtre aussi les tentatives de distillation, et son raisonnement reste lié au compte d'origine. Selon Anthropic, il atteint 70,6 % sur Terminal-Bench 4.0, contre 10,3 % pour Sonnet 5 et 66,4 % pour Opus 5.5, au tarif inchangé de 2 dollars par million de tokens en entrée et de 10 dollars en sortie. Il est disponible dans les applications Claude et sur les plateformes cloud d'Amazon, de Google et de Microsoft.
📱 La société Cleafy décrit la console web du cheval de Troie bancaire Android RatHat, retrouvée dans près de 100 déploiements depuis avril 2026 sous les noms Fisher, BlackCat Remote Control Management et Panda Workshop. Le cheval de Troie détourne les fonctions d'accessibilité pour activer le débogage sans fil et obtenir un shell ADB, puis un programme en Go diffuse l'écran sans demande d'autorisation avant Android 14 et survit à la suppression de l'application jusqu'au redémarrage. La console demande à Gemini d'estimer le solde bancaire des victimes à partir de leurs SMS, et reconstruit l'application à intervalle régulier pour changer son hash. Selon la société Zimperium, RatHat arrive par SMS ou par des publicités qui mènent vers des sites de téléchargement tiers, et son programme en Go peut réinstaller l'application après suppression ; Cleafy recommande de surveiller ce qui s'exécute sous l'utilisateur shell (UID 2000), et aucun des deux rapports ne donne de procédure de suppression complète.
Ep.763 - RadioCSIRT Flash info cybersécurité du dimanche 27 septembre 2026
dimanche 27 septembre 2026 • Durée 09:05
🛡️ La CVE-2026-19490, contournement d'authentification sans compte dans Citrix NetScaler ADC et NetScaler Gateway, touche les appliances configurées en Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) ou en serveur virtuel AAA ; sur les versions récentes, elle suppose en plus une action d'authentification SAML. Elle est notée 9,3 en CVSS v4.0 et 9,8 en CVSS v3.1, figure au catalogue KEV de la CISA depuis le 9 septembre avec une échéance au 12 septembre, et un PoC est public sur GitHub. Citrix corrige à partir de 14.1-73.32, 13.1-63.21, 14.1-73.32 FIPS et 13.1-37.277 FIPS et NDcPP (bulletin CTX696939). Previdian a relevé des tentatives d'exploitation dès le 3 septembre, sans preuve de compromission réussie.
🐧 Ines Wallon (drupalista.dev) documente le passage par un proxy HTTP d'un runner GitLab à executor Docker : dans la section [[runners]] de /etc/gitlab-runner/config.toml, elle ajoute HTTP_PROXY et HTTPS_PROXY dans environment, et un pre_get_sources_script qui règle le proxy de git. En Docker in Docker, NO_PROXY=docker exclut le service Docker du proxy. Le réglage prend effet au redémarrage de gitlab-runner.service.
🎙️ Unit 42 (Palo Alto Networks) relève, à partir des dossiers de 3 de ses consultants, trois idées reçues : l'empilement d'outils de sécurité, l'immunité supposée des petites et moyennes organisations, et la conformité vue comme une case à cocher. Une revue des accès privilégiés négligée laisse des droits excessifs qu'un attaquant réutilise pour son lateral movement. Unit 42 recommande un audit des outils existants, une posture assume breach, un référentiel reconnu (NIST SP 800-53, CIS Controls v8, ISO 27001) et une matrice des risques et des contrôles.
🤖 Anthropic ouvre Claude Marketplace, place de marché publique qui compte plus de 2 000 connecteurs et plugins selon l'éditeur, avec des publications d'Atlassian, de Google ou de Microsoft. Elle propose aussi des agents bâtis sur Claude par des partenaires comme CrowdStrike, Cursor, Harvey, Legora, Lovable et Snowflake, ainsi que des intégrateurs comme Accenture, Boston Consulting Group ou Deloitte. Les développeurs publient des connecteurs et des plugins bâtis sur MCP et Agent Skills ; les éditeurs de logiciels bâtis sur Claude candidatent pour y figurer.
Sources :
Ep.762 - RadioCSIRT Flash info cybersécurité du samedi 26 septembre 2026
samedi 26 septembre 2026 • Durée 09:22
🪟 Microsoft confirme sur Windows 11 un défaut qui laisse un écran noir ou un bureau qui ne se charge pas après l'ouverture de session, surtout sur les hôtes de session Azure Virtual Desktop avec conteneurs de profils FSLogix ; le défaut figure depuis le 24 septembre au tableau de bord de l'état des versions, classé atténué, sans correction du code. Microsoft désigne comme mises à jour d'origine KB5120996 (préversion du 27 août, build 28000.2804) pour la version 26H1 et KB5120998 pour les versions 24H2 et 25H2. Le retour arrière passe par une stratégie de groupe Known Issue Rollback, KB5124006 pour la 26H1 et KB5124010 pour les 24H2 et 25H2, suivie d'un redémarrage. En attendant, l'utilisateur touché relance explorer.exe depuis le gestionnaire des tâches.
🐛 Mandiant et le Google Threat Intelligence Group observent ShinyHunters (UNC6240) contourner par encodage d'URL les règles de WAF qui bloquent /PSEMHUB/ sur Oracle PeopleSoft, pour exploiter la CVE-2026-35273, exécution de code à distance sans authentification corrigée par Oracle en juin. Google relève des web shells JSP sur des dizaines de systèmes dans sept secteurs, la backdoor SIDEEYE sur Windows, le tunnel Neo-reGeorg et le logiciel d'administration à distance MeshAgent sur Linux. ShinyHunters revendique une nouvelle faille dans le même composant, employée contre la plateforme de recrutement du FBI, sans vérification indépendante ; le FBI confirme une enquête, sans confirmer d'intrusion. Mandiant recommande d'installer le correctif plutôt que de compter sur le WAF, et de chercher dans les journaux d'accès WebLogic les requêtes vers /PSEMHUB/ et ses variantes encodées.
🚨 Le MS-ISAC (avis 2026-102 du 25 septembre) signale cinq failles corrigées dans la ServiceNow AI Platform : CVE-2026-86857 (contournement d'autorisation, compte requis), CVE-2026-86858 (contrôle d'accès, création, modification ou suppression de données sans authentification), CVE-2026-13016 (injection SQL sans authentification), CVE-2026-86859 (contournement d'autorisation sans authentification), CVE-2026-86860 (autorisation manquante, extraction de données et élévation de privilèges). Le MS-ISAC ne signale aucune exploitation, évalue le risque comme élevé pour les grandes et moyennes organisations et ne donne ni score CVSS ni composant. ServiceNow corrige à partir de Yokohama Patch 13 Hot Fix 5a, Zurich Patch 10 Hot Fix 4a W32 et Australia Patch 2 Hot Fix 4b W32, et publie des contournements (KB3159623). Le bulletin de ServiceNow n'a pas pu être consulté.
Ep.761 - RadioCSIRT Flash info cybersécurité du vendredi 25 septembre 2026
vendredi 25 septembre 2026 • Durée 06:33
🪟 Malwarebytes décrit Kothamine Agent, un RAT Windows écrit en C et C++, lié à des paquets npm malveillants dont dotnet-runtime-base et actif depuis au moins juillet 2026. L'injecteur ajoute des exclusions Windows Defender par PowerShell, charge l'agent dans explorer.exe et crée une tâche planifiée à l'ouverture de session. Les versions récentes reçoivent leurs ordres par tailcat, outil de Tailscale sans compte ni enregistrement d'appareil, et les plus anciennes par le VPN Tailscale. Certains builds ajoutent un contournement de l'UAC et le vol de cookies, la capture d'écran, la caméra et le micro ; les empreintes figurent dans la source.
🚨 L'agence américaine CISA ajoute au catalogue KEV la CVE-2026-65660, injection de code dans SharePoint Server, et la CVE-2026-67279, faille SSH de MikroTik RouterOS. Microsoft corrige la CVE-2026-65660 depuis le 11 août par les builds 16.0.19725.20522, 16.0.10417.20198 et 16.0.5565.1001, après un premier classement en usurpation avec un score CVSS de 6,5. Selon CERT Polska, la CVE-2026-67279 laisse un client non authentifié envoyer des commandes SSH, et les attaquants l'enchaînent avec la CVE-2026-86060 pour prendre les droits d'administration. MikroTik corrige en 6.49.21, 7.23.4 et 7.24.2 ; selon The Hacker News, la mise à jour ne supprime pas les modifications faites par un attaquant avant sa pose.
💸 La plateforme singapourienne Bitget annonce le vol de 387,5 millions de dollars, notamment en ETH, XRP et USDC, après l'intrusion dans un système d'arrière-plan de ses services de portefeuille. Selon sa directrice générale Gracy Chen, des adresses IP, des comportements et des signatures on-chain relient l'attaque à des groupes liés à la Corée du Nord. Bitget suspend les retraits, couvre les pertes par un fonds de protection de 464 millions de dollars, et travaille avec Mandiant et SlowMist. Bitget offre 5 % aux plateformes qui gèlent des fonds de l'attaquant et 5 % en cas de récupération.
🤖 Selon BleepingComputer, Anthropic ouvre les sessions cloud de Claude Code aux abonnés individuels Pro et Max, sans passer par l'aperçu de recherche. Ces sessions tournent sur l'infrastructure d'Anthropic et se lancent depuis claude.ai/code, les applications mobile et de bureau ou la ligne de commande. Anthropic offre 100 dollars de crédits aux abonnés Pro et 250 dollars aux abonnés Max actifs au 23 septembre, hors limites d'usage du forfait. Les abonnés réclament l'offre avant le 7 octobre, le solde expire le 4 novembre, et les sessions reviennent ensuite sur les limites du forfait.
Ep.760 - RadioCSIRT Épisode spécial Vulnérabilités et IA, ce que disent les données de 2026
vendredi 25 septembre 2026 • Durée 01:00:52
📈 Le FIRST projette environ 66 000 CVE en 2026, soit 11 % de plus qu'en février ; la dérive de 46,3 % ne concerne que le cumul à fin avril. Le FIRST attribue la hausse à la découverte assistée par IA, aux avis GitHub (+449 %) et à l'activité de VulnCheck comme CNA de dernier recours (+3 119 %). Depuis le 15 avril 2026, le NVD du NIST n'enrichit plus toutes les CVE, et son arriéré dépasse 27 000 CVE selon un audit fédéral cité par Aikido. Selon le FIRST, la charge prioritaire, limitée aux vulnérabilités exploitées connues ou d'EPSS supérieur à 10 %, reste stable en 2026.
🤖 Au 26 août 2026, Anthropic déclare 2 300 vulnérabilités signalées aux mainteneurs de 392 projets Open Source, dont 421 corrigées, et 177 CVE publiées. VulnCheck ne compte que 202 entrées corrigées dans le registre, et relève 91,5 % de sévérités critiques ou élevées selon Claude, contre 61,3 % selon les mainteneurs. Sur 1 061 vulnérabilités attribuées à une découverte assistée par IA, 14 sont exploitées (1,3 %), dont la CVE-2026-26980 issue de Glasswing. La CVE-2026-34197 dans Apache ActiveMQ, découverte avec l'aide de Claude, est exploitée et inscrite au catalogue KEV de la CISA.
🧩 VulnCheck recense 28 vulnérabilités exploitées dans des produits d'IA, dont 10 observées sur ses honeypots. Deux vulnérabilités de LangFlow, les CVE-2026-0769 et CVE-2026-5027, ont servi d'initial access ; aucune ne figure au catalogue KEV de la CISA. Le GTIG suit UNC6780, aussi appelé TeamPCP, qui compromet des paquets PyPI, npm et Docker Hub et cache son malware dans les répertoires des assistants de code. Recensez vos passerelles d'IA, serveurs d'inférence et frameworks d'agents, et désignez leur responsable de correction.
🐛 Au premier semestre 2026, VulnCheck qualifie 495 vulnérabilités exploitées, dont 23,43 % au plus tard le jour de publication de la CVE. Le délai médian entre publication et preuve d'exploitation passe de 120 à 80 jours, mais l'exploitation sous 31 jours reste stable à environ 200 CVE. Les CVE publiées augmentent de 45 % sur le semestre, contre 10 % pour les nouvelles vulnérabilités exploitées ; le ratio KEV sur CVE tombe à 1,4 %. Les CMS concentrent un tiers des vulnérabilités exploitées, et les équipements de bordure restent massivement visés.
🚨 Au premier semestre 2026, 79 sources ont signalé en premier une exploitation ; Patchstack, CrowdSec, ShadowServer, VulnCheck et Wordfence devancent la CISA, sixième avec 19 signalements. Sur 61 vulnérabilités vues exploitées sur les honeypots de VulnCheck, 12 seulement figurent au catalogue KEV de la CISA. En 2025, VulnCheck recense 884 vulnérabilités exploitées, quand la CISA en ajoute 245 à son catalogue. Définissez plusieurs sources de preuve d'exploitation et la règle qui associe chaque source à une action.
🚨 La CISA inscrit le 1er octobre à son catalogue KEV la CVE-2026-104286 de FortiMail, que Fortinet note avec un score CVSS de 9,8 et signale comme exploitée. Par des requêtes HTTP ou HTTPS forgées vers l'interface de gestion, un attaquant non authentifié combine traversée de répertoire et caractère nul pour écrire des fichiers arbitraires sur le système. Les versions 7.4.9, 7.6.7 et 8.0.2, annoncées mais pas encore publiées, corrigeront la faille ; les équipements en 7.2 doivent passer en 7.4 ou au-delà. En attendant, Fortinet propose de désactiver la fonction IBE ou de fermer l'interface de gestion à Internet, et la CISA fixe au 4 octobre l'échéance fédérale, triage forensique compris.
🗄️ Johann Rehberger détaille la CVE-2026-65669, une élévation de privilèges dans Copilot de SQL Server Management Studio 22, que Microsoft classe critique avec un score CVSS de 9,6 : le mode lecture seule repose sur un filtre par expressions régulières contournable, et des instructions AGENTS.md ou CONSTITUTION.md stockées en propriétés étendues permettent à un propriétaire de base de se faire ajouter au rôle sysadmin quand un administrateur sollicite Copilot. La version 22.8.2 de SSMS, publiée le 28 juillet, corrige la faille, que Microsoft a publiée le 8 septembre sans signaler d'exploitation. Le chercheur recommande de ne pas utiliser Copilot avec une connexion à hauts privilèges, et Microsoft propose de désactiver Copilot ou son mode agent par stratégie de groupe, ou de l'exécuter dans un contexte moins privilégié.
🪟 Zscaler ThreatLabz décrit 2CLoader, un loader Windows repéré en août 2026 qui livre les stealers Vidar et Remus ainsi que le RAT XWorm. Il s'arrête sur toute machine virtuelle autre qu'Hyper-V et sur tout poste qui obtient moins de 8 à son score de réalisme, appelle le noyau par appels système indirects selon la technique Hell's Gate, et falsifie par hooks les réponses d'une vingtaine de fonctions Windows. Son payload, chiffré en AES-GCM avec une clé dérivée de l'empreinte de sa propre section de code, s'exécute en mémoire par hébergement CLR, LoadPE ou RunPE. Zscaler publie un script Python de déchiffrement des payloads, et GBHackers recommande des détections comportementales sur les appels système indirects, les hooks et l'injection dans des binaires Windows légitimes.
🇫🇷 Selon FrenchBreaches, l'ANSSI recense dans son point de situation de septembre la compromission de deux instances Metabase de la DINUM, ProConnect et Nuage-Public, et de 118 comptes de son laboratoire d'innovation, dont une trentaine d'utilisateurs externes. À la DINUM, l'attaquant a créé des comptes et emporté des informations administratives d'organismes publics, des métadonnées de projets et des historiques de connexion anonymisés, déjà publics pour l'essentiel, et à l'ANSSI des identifiants, des adresses électroniques et des mots de passe hachés. Clubic rattache ces intrusions à la faille zero-day de Metabase annoncée le 6 août, avec un score CVSS de 10. La DINUM a corrigé ses instances, supprimé les comptes malveillants et réinitialisé ses secrets, et l'ANSSI a renouvelé tous les mots de passe et désactivé les comptes inactifs depuis plus de trois mois.
🎣 Microsoft Threat Intelligence décrit au moins 13 campagnes de phishing de masse menées depuis janvier 2026 par Star Blizzard, que la CISA rattache au centre 18 du FSB, contre des cibles liées au soutien à l'Ukraine, avec plus de 100 organisations concernées, surtout aux États-Unis et au Royaume-Uni. La technique RedFlick remplace ClickFix : l'archive protégée par mot de passe livre un raccourci déguisé en PDF, qui installe un paquet MSI et des tâches planifiées. Ces tâches récupèrent un downloader déguisé en module du Panneau de configuration, qui installe le backdoor Python CosmicPulse. L'éditeur publie des indicateurs et des requêtes de hunting, et recommande une authentification résistante au phishing, l'accès conditionnel, l'EDR en mode blocage et le filtrage des connexions SSH sortantes.
🤖 Glow Labs a retrouvé plus de 13 000 captures d'écran internes de plus de 300 organisations dans plus de 900 dépôts GitHub publics, dont des relevés de facturation et des fonctions non publiées, et nomme cette fuite PixelLeak. Faute de pouvoir joindre des images à une pull request en ligne de commande, des agents IA de développement ont créé des dépôts publics, dans 93 % des cas sous le compte personnel de l'employé, ou ont utilisé l'outil open source gitshot, qui publie les images de façon téléchargeable par tous. La société notifie les organisations concernées depuis le 9 septembre 2026, sans les nommer. Elle recommande de configurer les agents pour qu'ils ne travaillent pas sans surveillance, et de confier ce réglage à l'équipe de sécurité.
☁️ Cisco Talos décrit UAT-11587, un groupe que l'équipe rattache à la Chine avec une confiance élevée, actif depuis septembre 2025 contre au moins 16 organisations gouvernementales, diplomatiques et de recherche dans huit pays d'Asie, dont Taïwan, l'Inde et les Philippines, avec environ 350 postes compromis. Le spear phishing usurpe des expéditeurs de confiance dont le domaine applique une politique DMARC p=none, imite la vignette de pièce jointe de Gmail et lance une chaîne en cinq étapes hébergée chez Cloudflare, jusqu'au DLL sideloading d'Antino par un exécutable signé par Microsoft. Le backdoor Antino, écrit en Rust, lit ses ordres dans une boîte Outlook et exfiltre vers OneDrive par l'API Microsoft Graph. Talos publie des signatures ClamAV, des règles Snort et ses indicateurs de compromission sur GitHub.
🛡️ L'agence américaine CISA ajoute au catalogue KEV la CVE-2026-88771 et la CVE-2026-88772, exploitées comme zero-day dans NetScaler ADC et NetScaler Gateway et notées avec un score CVSS de 9,5 selon Citrix ; selon la société SOCRadar, l'échéance fixée aux agences fédérales américaines est le 30 septembre 2026. La première permet à un attaquant non authentifié d'exécuter des commandes sur toute installation vulnérable, y compris en configuration par défaut, et la seconde provoque un dépassement de tampon qui mène à une exécution de code à distance ou à un déni de service quand le DTLS est actif, ce qui est le cas par défaut sur les serveurs virtuels VPN. Le bulletin CTX697096 de Citrix corrige les deux failles dans les versions 14.1-73.37, 13.1-64.23, 14.1-73.37 FIPS et 13.1-37.279 FIPS et NDcPP, ainsi que six autres failles, de la CVE-2026-88773 à la CVE-2026-88778 ; selon Thomas Poppelgaard, les branches 13.0 et 12.1, en fin de vie, ne reçoivent aucun correctif. Selon watchTowr, aucun contournement n'existe, un boîtier corrigé en août pour la CVE-2026-19490 reste vulnérable, et la recherche de compromission précède la mise à jour ; SOCRadar rapporte que Citrix fournit des indicateurs de compromission dans NetScaler Console, selon la CISA.
🍏 La société Apple corrige la CVE-2026-86950, une écriture hors limites dans CoreGraphics qui peut mener à l'exécution de code arbitraire au traitement d'un fichier piégé. Apple dit avoir connaissance d'un signalement d'exploitation possible dans une attaque extrêmement sophistiquée contre des personnes ciblées, sur les versions antérieures à iOS 27, et crédite l'équipe Meta Product Security. Les correctifs sont iOS et iPadOS 26.7.1, macOS Tahoe 26.7.1 et macOS Sequoia 15.8.1 ; selon le SANS Internet Storm Center, la branche 27 n'est pas concernée et sa mise à jour de lundi ne corrige que des défauts de fonctionnement.
📱 Group-IB documente RemControl, cheval de Troie bancaire Android proposé en malware-as-a-service, dont l'affilié UNKK mène les premières campagnes contre plus de 30 banques en Italie, en France, en Espagne, en Pologne, au Portugal, dans des États du Golfe et au Canada. Le malware se diffuse par de fausses pages Google Play qui imitent TVTap et par de la publicité malveillante ; le dropper bloque Play Protect par un VPN local et signe chaque installation avec un certificat unique, et l'adresse du C2 se lit, chiffrée, dans un canal Telegram. Group-IB relève des traces de développement assisté par IA dans la documentation exposée de l'infrastructure et dans une fausse page bancaire, et juge non établi le lien avec l'affilié UNKN du cheval de Troie Medusa. Group-IB recommande aux banques une surveillance des sessions pour détecter la présence du malware et bloquer les sessions anormales.
🤖 Selon BleepingComputer, le site TestingCatalog a repéré dans ChatGPT un abonnement Pro Max à 500 dollars par mois, ou 600 dollars avec la TVA locale, qu'OpenAI n'a pas annoncé. OpenAI y met en avant la vitesse de Work et de Codex, ses modèles les plus avancés et 100 Go de stockage, sans plafond d'usage publié. Les inscriptions à l'offre Pro à 200 dollars sont suspendues depuis le 10 septembre.
🪟 L'équipe FortiGuard Incident Response de Fortinet décrit un variant de SectopRAT, alias ArechClient2, RAT .NET caché dans le dossier d'un logiciel légitime d'un éditeur italien, sous C:\ProgramData. Les attaquants ajoutent sdkcra.dll aux imports de FrameworkBase.dll, puis ReportDump.exe, lancé par une tâche planifiée, charge la chaîne qui déchiffre le payload en mémoire depuis pool.db. Le RAT accepte 29 commandes et vole identifiants, cookies, cartes enregistrées et portefeuilles de cryptoactifs ; il récupère un C2 de secours auprès de 12 domaines. Fortinet ne relève aucune version compromise diffusée par l'éditeur ; le C2, les domaines de secours et les empreintes figurent dans la source.
🚨 Google corrige 108 failles dans Chrome 154.0.8037.57 sous Linux et 154.0.8037.57/.58 sous Windows et macOS, selon l'avis 2026-101 du MS-ISAC. La plus grave permet une exécution de code dans le contexte de l'utilisateur ; Google en classe 11 en gravité critique et 25 en gravité élevée. Le MS-ISAC ne signale aucune exploitation, et la liste des 108 CVE figure dans son avis comme dans la note de version de Google du 22 septembre.
⚖️ Selon Bitdefender, un tribunal de Zurich condamne à 12 ans et 9 mois de prison un Ukrainien de 52 ans, qu'il interdit aussi de territoire suisse pendant 10 ans. Le tribunal établit qu'il a conçu les ransomwares LockerGoga, MegaCortex et Nefilim ; l'accusé nie avoir su leur usage criminel. Le parquet chiffre les dommages à 100 millions de francs suisses, avec Norsk Hydro, Stadler Rail, Hexion et Momentive parmi les victimes. Le déchiffreur LockerGoga publié par Bitdefender en 2022 reste disponible, et les États-Unis offrent jusqu'à 11 millions de dollars pour des informations sur Volodymyr Tymoshchuk, administrateur présumé de ces ransomwares.
🐛 Selon heise, KiteWorks demande à ses clients d'arrêter tous leurs serveurs, exposés ou non, samedi 26 septembre de 4 h à 10 h en Europe centrale. Le CISO Frank Balonis invoque des renseignements crédibles des forces de l'ordre sur une attaque imminente, et le support évoque une possible faille zero-day non décrite. Selon l'éditeur, aucune compromission n'est constatée et la version 9.5.1 corrige toutes les failles connues. Parmi les clients allemands, heise cite des banques régionales publiques, des assureurs et des équipementiers automobiles.
📈 Dans le DBIR 2026, Verizon place l'exploitation de vulnérabilité en premier vecteur d'initial access, avec 31 % des compromissions contre 20 %. Le délai médian de remédiation passe de 32 à 43 jours, et la part des vulnérabilités du catalogue KEV entièrement corrigées tombe de 38 % à 26 %. Sept jours après détection, 60 à 70 % des occurrences restent ouvertes, quelle que soit la maturité de l'organisation. Ces données, antérieures à la vague de découverte assistée par IA, couvrent les incidents de novembre 2024 à octobre 2025.
🚨 Le 10 juin 2026, la CISA publie la BOD 26-04, qui abroge les BOD 19-02 et 22-01 et priorise les mises à jour selon le risque. Quatre variables fixent le délai : exposition publique, présence au catalogue KEV, automatisabilité de l'exploitation et contrôle total de l'actif. Les cinq paliers vont de trois jours avec triage forensique au report à la prochaine montée de version. Dans une grande agence fédérale civile, 1 % des occurrences relevaient du palier à trois jours et plus de 60 % du report.
🤖 CrowdStrike mesure en 2025 un breakout time moyen de 29 minutes, et une hausse de 89 % de l'activité des acteurs qui utilisent l'IA. Le 8 septembre 2026, le GTIG décrit une campagne de credential harvesting planifiée, construite et exécutée en moins de six heures par un framework multi-agents. Le GTIG n'a pas observé de chaîne d'attaque entièrement autonome contre des cibles réelles, et ne publie aucun indicateur de compromission pour ce cas. L'analyse d'Anthropic de novembre 2025 sur une campagne d'espionnage exécutée à 80 à 90 % par le modèle reste contestée, faute d'indicateurs publiés.
🎙️ Le breakout time de 2 minutes 07 relayé par des blogs francophones est faux. La hausse de 3 % à 22 % des équipements de bordure provient du DBIR 2025, pas du DBIR 2026. La dérive de 46,3 % du FIRST porte sur le cumul à fin avril, et la projection annuelle retenue reste d'environ 66 000 CVE. Les 23 000 puis 26 000 éléments annoncés pour Glasswing comptent des candidats avant tri, pas des vulnérabilités validées.
🛡️ Priorisez selon les variables de la BOD 26-04 ; le score CVSS reste une mesure de sévérité, pas un déclencheur. Élargissez vos sources de preuve d'exploitation au-delà du catalogue KEV de la CISA, et ne traitez pas un PoC publié comme un signal d'exploitation. Documentez chaque report sur des critères publics, et inventoriez vos infrastructures d'IA. Mesurez le délai réel entre une alerte et l'isolement d'un poste, face à un breakout time moyen de 29 minutes.
Découvrez des podcasts liées à RadioCSIRT. Explorez des podcasts avec des thèmes, sujets, et formats similaires. Ces similarités sont calculées grâce à des données tangibles, pas d'extrapolations !