Explorez tous les épisodes du podcast RadioCSIRT
| Titre | Date | Durée | |
|---|---|---|---|
| Ep.769 - Google Chrome, ClickFix - Flash info du samedi 3 octobre 2026 | 03 Oct 2026 | 00:12:57 | |
🐛 CVE-2025-10502, débordement de tampon dans ANGLE, composant de Google Chrome, avec un score CVSS de 8,8. Corrigée dans Chrome 140.0.7339.185 ; le registre FSTEC cite aussi Microsoft Edge et la note avec un score CVSS de 6,3. Décision SSVC de la CISA du 25 septembre 2025 : exploitation none, automatable no, technical impact total ; EPSS à 0,28 %. AlmaLinux la reprend le 30 septembre 2026 dans ALSA-2026:74084 (webkit2gtk3, critique) ; openSUSE la cite dans OPENSUSE-SU-2025:15578-1 (chromedriver 140.0.7339.207). 🎣 Microsoft décrit une campagne ClickFix qui pré-charge un script déguisé en PNG dans le cache du navigateur, puis le fait lancer par la boîte Exécuter de Windows. Defender détecte l'activité sous les noms Trojan:Win32/ClickFix et Trojan:Win32/TermFix. Protections citées : protection cloud, web et réseau, contrôle d'application, journalisation des blocs de script PowerShell. Pistes de hunting : activité du navigateur, clé RunMRU, processus enfants de WScript ou PowerShell, tâches planifiées récentes. 🧩 CVE-2026-101923, avec un score CVSS de 8,1 : suppression arbitraire d'articles, pages, produits ou médias par un attaquant non authentifié dans Photo Reviews for WooCommerce, versions jusqu'à 1.2.30 comprise (CWE-862). Wordfence est l'assigneur, Ivaylo est crédité. Aucune version corrigée ni exploitation n'est indiquée. 🗂️ La police néerlandaise confirme l'arrestation d'un homme de 24 ans ; KrebsOnSecurity l'identifie comme Pepijn van der Stap, qui doit comparaître le 29 septembre à Rotterdam. ShinyHunters revendique le vol de données du site de candidatures du FBI via la CVE-2026-35273 (Oracle PeopleSoft), après le vol de données sur plus de 6,2 millions de clients d'Odido en février 2026. Le lien entre le suspect et le groupe repose sur les sources de KrebsOnSecurity. 🎣 The Record rapporte l'extradition d'Amir Barati du Monténégro vers les États-Unis, arrêté le 25 juin à Kotor. Inculpation de 14 chefs visant 17 personnes, liée au Mabna Institute : au moins 31 To volés, 144 universités américaines, 42 entreprises américaines, 178 universités étrangères et au moins 11 entreprises étrangères visées. Les autorités américaines chiffrent les dommages à 3,4 milliards de dollars ; ce sont des accusations. 🗂️ Fortra décrit n0n, groupe d'extorsion apparu à la mi-septembre 2026. Victimes revendiquées, non confirmées : Transcom (86,7 millions d'enregistrements d'agents PayPal), Inter (15,3 millions d'enregistrements de connexion), Fanatics (108 Go), TapClicks (code source), Dediserve (46 serveurs et 167 comptes clients). CyberXTron parle de double extorsion, SOCRadar d'un vol de données sans ransomware classique. 🚨 La CISA ajoute au catalogue KEV la CVE-2026-102489 (Zammad, fixation de session) et la CVE-2026-102490 (Zammad, gestion inadéquate des privilèges), sur la base d'une exploitation active. L'éditeur est Zammad GmbH. Directive opérationnelle contraignante 26-04, applicable aux agences civiles fédérales. Aucun complément de l'éditeur n'a été fourni pour le composant, le vecteur et la version corrigée. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Chrome #ANGLE #AlmaLinux #ClickFix #Microsoft #Windows #WordPress #WooCommerce #ShinyHunters #FBI #PeopleSoft #Mabna #Iran #n0n #Fortra #CISA #KEV #Zammad #CVE-2025-10502 #CVE-2026-101923 #CVE-2026-35273 #CVE-2026-102489 #CVE-2026-102490 #RadioCSIRT | |||
| Ep.768 - KillSec, Kiteworks EPG - Flash info du vendredi 2 octobre 2026 | 02 Oct 2026 | 00:17:41 | |
🚔 L'opération KillSwitch contre le ransomware KillSec, menée par l'Allemagne et coordonnée par Europol et Eurojust, a donné lieu à huit perquisitions dans quatre pays et à trois arrestations provisoires. Les enquêteurs contrôlent désormais cinq serveurs, le site de fuite et les domaines du groupe, et la police de Hambourg a sécurisé au moins 110 To de données. La justice américaine inculpe le Néerlandais Fouad Eltibrizi, alias Archduke, arrêté au Royaume-Uni le 30 septembre ; selon Reuters, l'administrateur présumé est un Roumain de 16 ans arrêté à Alicante. L'enquête porte sur environ 1 000 attaques présumées, dont environ 500 confirmées, et Bitdefender a compté près de 300 victimes sur le site de fuite. 🛡️ Le centre américain MS-ISAC signale la CVE-2026-54154 dans Kiteworks Email Protection Gateway, notée par l'éditeur avec un score CVSS de 10. Un attaquant combine traversée de répertoire, injection de code et absence d'authentification sur une fonction critique pour exécuter du code, puis obtient les droits root via d'autres faiblesses locales. Toutes les versions antérieures à 9.4.1 sont touchées et la 9.4.1 corrige la faille ; le MS-ISAC ne signale aucune exploitation. Trois chercheurs l'ont signalée via le bug bounty de Kiteworks sur YesWeHack ; selon BleepingComputer, Shadowserver suit près de 400 instances Kiteworks exposées sur Internet. 🐛 Le MS-ISAC signale qu'un code d'exploitation circule pour la CVE-2026-87902 du cœur de WordPress, que l'agence américaine CISA a inscrite à son catalogue KEV le 25 septembre. Un attaquant non authentifié fait inclure par get_page_template() un fichier PHP local lisible hors des dossiers du thème actif, ce qui mène à l'exécution de code sous certaines conditions. La faille touche les versions 4.7.0 à 7.1.1, avec un score CVSS de 9,2 ; WordPress la corrige en 7.1.2 et sur chaque branche éligible, de 7.0.6 à 4.7.37. Selon Kaspersky, des tentatives d'exploitation ont suivi de quelques heures le correctif du 22 septembre, et la CISA avait fixé l'échéance fédérale au 28 septembre. 🤖 La Free Software Foundation réagit au décret signé le 18 septembre par le gouverneur de Californie Gavin Newsom, qui fait étudier un kill switch obligatoire pour l'IA de pointe. Greg Farough, responsable des campagnes de la fondation, accepte le principe mais demande que l'étude, puis la loi, précisent qui aura accès à ce kill switch. Il juge que même une vérification par un organisme indépendant crée un précédent trop dangereux, et refuse que le pouvoir sur l'informatique se concentre, surtout chez les fournisseurs des modèles. Dans une tribune de FOSS Force, la journaliste Christine Hall en déduit que seul l'utilisateur devrait pouvoir l'actionner, une lecture que le billet ne formule qu'à demi-mot. 🚨 La CISA inscrit le 1er octobre à son catalogue KEV la CVE-2026-104286 de FortiMail, que Fortinet note avec un score CVSS de 9,8 et signale comme exploitée. Par des requêtes HTTP ou HTTPS forgées vers l'interface de gestion, un attaquant non authentifié combine traversée de répertoire et caractère nul pour écrire des fichiers arbitraires sur le système. Les versions 7.4.9, 7.6.7 et 8.0.2, annoncées mais pas encore publiées, corrigeront la faille ; les équipements en 7.2 doivent passer en 7.4 ou au-delà. En attendant, Fortinet propose de désactiver la fonction IBE ou de fermer l'interface de gestion à Internet, et la CISA fixe au 4 octobre l'échéance fédérale, triage forensique compris. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com 🔎 Portail CVE : https://cve.radiocsirt.org #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #KillSec #Ransomware #Europol #Eurojust #Bitdefender #Kiteworks #EmailSecurity #MSISAC #YesWeHack #WordPress #KEV #FSF #FreeSoftware #KillSwitch #AI #Fortinet #FortiMail #ZeroDay #VulnerabilityLookup #CVE-2026-54154 #CVE-2026-87902 #CVE-2026-104286 #RadioCSIRT | |||
| Ep.767 - Cisco SD-WAN, Zimbra, ANSSI et DINUM - Flash info du jeudi 1er octobre 2026 | 01 Oct 2026 | 00:14:22 | |
🚨 L'agence américaine CISA ajoute le 30 septembre à son catalogue KEV la CVE-2026-76504, un contournement d'authentification de Cisco Catalyst SD-WAN Manager avec un score CVSS de 9,8 : un caractère encodé en hexadécimal dans le chemin de connexion donne l'accès à l'API avec le compte admin, qui porte le rôle netadmin. Cisco a constaté l'exploitation en septembre et ne propose aucun contournement. Les versions corrigées sont 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 et 26.2.1, et les branches antérieures à 20.9 doivent migrer. Cisco recommande de ne pas exposer le gestionnaire à Internet et de rechercher dans ses journaux des connexions depuis des adresses inconnues ou des comptes commençant par viptela-reserved-. 🐛 Microsoft Threat Intelligence décrit l'exploitation, du 28 juillet au 7 août, de la CVE-2026-73570, une injection de commande sans authentification dans le traitement des notifications SNMP de Zimbra Collaboration Suite, corrigée le 20 juillet en 10.1.20 et divulguée le 13 août. L'exploitation exige le paquet optionnel zimbra-snmp et des notifications SNMP actives ; les attaquants ont déposé des web shells, volé les secrets des services et les clés d'authentification, puis exfiltré des sauvegardes de boîtes aux lettres vers Azure avec AzCopy. Selon Security.NL, Shadowserver comptait environ 400 serveurs Zimbra compromis dans le monde. Microsoft recommande la version 10.1.20 ou, à défaut, la désinstallation de zimbra-snmp et la désactivation des notifications SNMP, puis le renouvellement de la clé zimbraPreAuthKey de chaque domaine. 🎣 Le directeur du FBI, Kash Patel, annonce avec l'opération Blackout environ 17 milliards de dollars de saisies, des centaines d'arrestations et la libération de milliers de travailleurs victimes de traite, dans des complexes d'arnaque d'Asie du Sud-Est, du Moyen-Orient et d'Afrique. Le FBI dit avoir prévenu plus de 10 000 Américains avant tout virement et évité 660 millions de dollars de pertes. Ces chiffres viennent du seul directeur, qui n'en détaille pas la composition. 🤖 Huntress décrit deux GPT personnalisés nommés Plus 5.6, publiés sur chatgpt.com et atteints par des résultats sponsorisés de Google, qui renvoient vers une page Google Sites portant un faux CAPTCHA ClickFix. La commande PowerShell installe un MSI qui dépose une application signée par Canon ; celle-ci charge par DLL sideloading des DLL malveillantes, qui extraient un loader caché dans un fichier WAV puis un RAT doté d'un bureau à distance caché et de la capture caméra et micro, et une variante abuse d'une application signée de Stardock. Huntress a traité au moins 40 incidents liés au domaine Google Sites, dont deux confirmés via un GPT personnalisé, et le premier GPT a été retiré le 25 septembre avant qu'un second apparaisse le 27. La société publie ses indicateurs de compromission et recommande de surveiller les installations MSI lancées par PowerShell et les exécutables signés lancés depuis le dossier Programs de l'utilisateur. 🗄️ Johann Rehberger détaille la CVE-2026-65669, une élévation de privilèges dans Copilot de SQL Server Management Studio 22, que Microsoft classe critique avec un score CVSS de 9,6 : le mode lecture seule repose sur un filtre par expressions régulières contournable, et des instructions AGENTS.md ou CONSTITUTION.md stockées en propriétés étendues permettent à un propriétaire de base de se faire ajouter au rôle sysadmin quand un administrateur sollicite Copilot. La version 22.8.2 de SSMS, publiée le 28 juillet, corrige la faille, que Microsoft a publiée le 8 septembre sans signaler d'exploitation. Le chercheur recommande de ne pas utiliser Copilot avec une connexion à hauts privilèges, et Microsoft propose de désactiver Copilot ou son mode agent par stratégie de groupe, ou de l'exécuter dans un contexte moins privilégié. 🪟 Zscaler ThreatLabz décrit 2CLoader, un loader Windows repéré en août 2026 qui livre les stealers Vidar et Remus ainsi que le RAT XWorm. Il s'arrête sur toute machine virtuelle autre qu'Hyper-V et sur tout poste qui obtient moins de 8 à son score de réalisme, appelle le noyau par appels système indirects selon la technique Hell's Gate, et falsifie par hooks les réponses d'une vingtaine de fonctions Windows. Son payload, chiffré en AES-GCM avec une clé dérivée de l'empreinte de sa propre section de code, s'exécute en mémoire par hébergement CLR, LoadPE ou RunPE. Zscaler publie un script Python de déchiffrement des payloads, et GBHackers recommande des détections comportementales sur les appels système indirects, les hooks et l'injection dans des binaires Windows légitimes. 🇫🇷 Selon FrenchBreaches, l'ANSSI recense dans son point de situation de septembre la compromission de deux instances Metabase de la DINUM, ProConnect et Nuage-Public, et de 118 comptes de son laboratoire d'innovation, dont une trentaine d'utilisateurs externes. À la DINUM, l'attaquant a créé des comptes et emporté des informations administratives d'organismes publics, des métadonnées de projets et des historiques de connexion anonymisés, déjà publics pour l'essentiel, et à l'ANSSI des identifiants, des adresses électroniques et des mots de passe hachés. Clubic rattache ces intrusions à la faille zero-day de Metabase annoncée le 6 août, avec un score CVSS de 10. La DINUM a corrigé ses instances, supprimé les comptes malveillants et réinitialisé ses secrets, et l'ANSSI a renouvelé tous les mots de passe et désactivé les comptes inactifs depuis plus de trois mois. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #KEV #Cisco #SDWAN #Zimbra #SNMP #Microsoft #WebShell #FBI #OperationBlackout #ScamCompounds #Fraud #Huntress #ChatGPT #CustomGPT #ClickFix #RAT #DLLSideloading #SQLServer #SSMS #Copilot #PromptInjection #Zscaler #2CLoader #Vidar #Remus #XWorm #ANSSI #DINUM #Metabase #DataLeak #CVE-2026-76504 #CVE-2026-73570 #CVE-2026-65669 #RadioCSIRT | |||
| Ep.766 - RadioCSIRT Flash info cybersécurité du mercredi 30 septembre 2026 | 30 Sep 2026 | 00:17:48 | |
🔐 Le CERT-FR signale dans l'avis CERTFR-2026-AVI-1241 14 vulnérabilités d'OpenSSL : CVE-2026-84782, CVE-2026-84783, CVE-2026-35189, CVE-2026-35191, CVE-2026-42772, CVE-2026-54872, CVE-2026-54873, CVE-2026-54875, CVE-2026-72897, CVE-2026-75804, CVE-2026-75805, CVE-2026-75806, CVE-2026-77696 et CVE-2026-84784. Selon OpenSSL, seule la CVE-2026-84782, lecture hors limites dans la retransmission DTLS, est de sévérité élevée : elle peut exposer de la mémoire du tas au pair distant ou provoquer un déni de service sur toutes les branches, de 1.0.2 à 4.0, et aucune des 14 failles ne touche le module FIPS. Le projet corrige les branches 4.0 et 3.6 en 4.0.3 et 3.6.5, les branches 3.5 et 3.4 en 3.5.9 et 3.4.8, et réserve les versions 3.0.23, 1.1.1zj et 1.0.2zs aux clients du support premium. Les branches 3.1 à 3.3, hors support, n'ont pas été analysées, et aucune exploitation n'est mentionnée. 🧩 Johannes Ullrich, du SANS Internet Storm Center, relève depuis le 28 septembre un petit nombre de requêtes vers wordfence-waf.php, un fichier que l'extension Wordfence crée à la racine des sites WordPress, sans en-tête User-Agent et avec l'adresse IP du site dans l'en-tête Host. Il y voit soit un repérage des sites protégés pour les éviter, soit une recherche de sites joignables en direct pour contourner le pare-feu applicatif. Il renvoie aux consignes de Wordfence sur la protection étendue, à laquelle ce fichier appartient. 🗂️ Truffle Security a trouvé 543 699 identifiants uniques encore valides en juillet dans des dépôts GitHub publics, sur 224 millions de dépôts et plus de 58 milliards de fichiers tirés d'une collecte close le 7 août 2025, avec une durée médiane d'exposition de 784 jours. Push Protection, active pour tous depuis février 2024, ne révoque pas les secrets déjà publiés, et 51,8 % des identifiants valides relèvent de catégories qu'elle ne bloque pas par défaut, comme les chaînes de connexion aux bases de données et les clés d'API Google. Sur 126 963 comptes de service Google Cloud exposés, 69 041 fonctionnent encore, contre un seul jeton npm sur 101 886. BleepingComputer préconise la rotation immédiate des identifiants exposés, le nettoyage de l'historique des dépôts et une expiration automatique des secrets actifs. 📡 L'agence américaine CISA signale dans l'avis ICSA-26-272-06 la CVE-2026-84411, un integer underflow de MikroTik RouterOS avec un score CVSS de 9,8, exploitable à distance sans authentification pour exécuter du code en root ou provoquer un déni de service. Toutes les versions antérieures à 7.24 sont touchées, et la version 7.24 corrige la faille. La CISA n'a connaissance d'aucune exploitation publique et recommande de ne pas exposer les interfaces d'administration à Internet et de passer par un VPN pour l'accès distant. 🎣 Microsoft Threat Intelligence décrit au moins 13 campagnes de phishing de masse menées depuis janvier 2026 par Star Blizzard, que la CISA rattache au centre 18 du FSB, contre des cibles liées au soutien à l'Ukraine, avec plus de 100 organisations concernées, surtout aux États-Unis et au Royaume-Uni. La technique RedFlick remplace ClickFix : l'archive protégée par mot de passe livre un raccourci déguisé en PDF, qui installe un paquet MSI et des tâches planifiées. Ces tâches récupèrent un downloader déguisé en module du Panneau de configuration, qui installe le backdoor Python CosmicPulse. L'éditeur publie des indicateurs et des requêtes de hunting, et recommande une authentification résistante au phishing, l'accès conditionnel, l'EDR en mode blocage et le filtrage des connexions SSH sortantes. 🤖 Glow Labs a retrouvé plus de 13 000 captures d'écran internes de plus de 300 organisations dans plus de 900 dépôts GitHub publics, dont des relevés de facturation et des fonctions non publiées, et nomme cette fuite PixelLeak. Faute de pouvoir joindre des images à une pull request en ligne de commande, des agents IA de développement ont créé des dépôts publics, dans 93 % des cas sous le compte personnel de l'employé, ou ont utilisé l'outil open source gitshot, qui publie les images de façon téléchargeable par tous. La société notifie les organisations concernées depuis le 9 septembre 2026, sans les nommer. Elle recommande de configurer les agents pour qu'ils ne travaillent pas sans surveillance, et de confier ce réglage à l'équipe de sécurité. ☁️ Cisco Talos décrit UAT-11587, un groupe que l'équipe rattache à la Chine avec une confiance élevée, actif depuis septembre 2025 contre au moins 16 organisations gouvernementales, diplomatiques et de recherche dans huit pays d'Asie, dont Taïwan, l'Inde et les Philippines, avec environ 350 postes compromis. Le spear phishing usurpe des expéditeurs de confiance dont le domaine applique une politique DMARC p=none, imite la vignette de pièce jointe de Gmail et lance une chaîne en cinq étapes hébergée chez Cloudflare, jusqu'au DLL sideloading d'Antino par un exécutable signé par Microsoft. Le backdoor Antino, écrit en Rust, lit ses ordres dans une boîte Outlook et exfiltre vers OneDrive par l'API Microsoft Graph. Talos publie des signatures ClamAV, des règles Snort et ses indicateurs de compromission sur GitHub. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #OpenSSL #CERTFR #DTLS #QUIC #SANS #ISC #WordPress #Wordfence #WAF #GitHub #TruffleSecurity #Secrets #PushProtection #MikroTik #RouterOS #CISA #ICS #StarBlizzard #ColdRiver #RedFlick #CosmicPulse #Microsoft #Phishing #GlowLabs #PixelLeak #AIAgents #CiscoTalos #UAT11587 #Antino #Microsoft365 #SpearPhishing #CVE-2026-84782 #CVE-2026-84783 #CVE-2026-35189 #CVE-2026-35191 #CVE-2026-42772 #CVE-2026-54872 #CVE-2026-54873 #CVE-2026-54875 #CVE-2026-72897 #CVE-2026-75804 #CVE-2026-75805 #CVE-2026-75806 #CVE-2026-77696 #CVE-2026-84784 #CVE-2026-84411 #RadioCSIRT | |||
| Ep.765 - RadioCSIRT Flash info cybersécurité du mardi 29 septembre 2026 | 29 Sep 2026 | 00:11:42 | |
🪟 L'éditeur Microsoft décrit NeedyMantis, un malware chargé par DLL sideloading via des programmes légitimes comme Poedit ou TightVNC, qu'il observe depuis octobre 2025 dans des intrusions ciblées contre des opérateurs télécoms, des universités, des organismes intergouvernementaux et des sous-traitants gouvernementaux. Microsoft compte parmi ses utilisateurs le groupe Storm-3069, lié à la compromission des installeurs de DAEMON Tools Lite du 8 avril au 5 mai 2026, et situe son origine probable en Chine sans attribution étatique. L'éditeur publie des indicateurs et des requêtes de hunting pour Defender XDR et Microsoft Sentinel, limitées à sept jours de recul, et précise qu'un fichier WinSparkle.dll dans le dossier de Poedit se vérifie par son hash. L'éditeur de DAEMON Tools demande de désinstaller la version Lite 12.5.1 téléchargée pendant la période touchée, de lancer une analyse complète et d'installer la version 12.6. 🐛 L'agence de recherche militaire américaine DARPA retient la société Xint, issue de Theori et lauréate du concours AIxCC doté de 29,5 millions de dollars, pour analyser par IA le code source et les binaires des messageries du département de la Guerre. L'outil examine l'application, le noyau et les composants intermédiaires, classe les failles selon leur accessibilité pour un attaquant et génère des correctifs. Xint propose le service en SaaS à ses clients commerciaux ; selon Andrew Wesie, son directeur technique, une version installée chez le client reste en développement. 🎣 L'éditeur ESET décrit un phishing conçu pour passer les contrôles habituels : le QR code, présent dans un email de phishing détecté sur neuf dans sa télémétrie du premier semestre 2026, l'attaque ConsentFix, qui obtient des jetons OAuth sans demande de mot de passe ni de MFA quand une session Microsoft est ouverte, et les variantes de ClickFix comme AI-fix et CrashFix. ESET relève que des salariés suppriment les messages de phishing faute de canal de signalement établi. L'éditeur recommande une authentification résistante au phishing, des contrôles de session et la confirmation des demandes de paiement par un canal vérifié, avec un second approbateur. 🤖 Le fabricant Nvidia lance l'Open Agent Safety Platform, qui associe le logiciel open source OpenShell, chargé de confiner les agents IA dans une sandbox et de contrôler leurs requêtes sortantes, et Sentry, une couche de surveillance matérielle qui tourne sur les processeurs de données BlueField-4. Chaque décision de politique est journalisée, et un agent ne peut pas approuver ses propres demandes de droits. OpenShell est disponible sur GitHub, et les systèmes Vera équipés de BlueField-4 activent Sentry par une mise à jour logicielle. Nvidia cite parmi ses partenaires Anthropic, Salesforce, SAP, CrowdStrike et Microsoft. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #NeedyMantis #Microsoft #DLLSideloading #DAEMONTools #SupplyChain #DARPA #Xint #AIxCC #AppSec #ESET #Phishing #ConsentFix #ClickFix #QRCode #Nvidia #AIAgents #OpenShell #RadioCSIRT | |||
| Ep.764 - RadioCSIRT Flash info cybersécurité du lundi 28 septembre 2026 | 28 Sep 2026 | 00:15:51 | |
🗂️ La société UpGuard relève plus de 16 000 bases Supabase mal configurées, sur environ 300 000 domaines analysés : plus de la moitié exposent des données personnelles, une part plus faible expose des mots de passe et des jetons d'authentification, et une très petite partie contiendrait des données de cartes bancaires. UpGuard attribue ces expositions à des règles d'accès ligne par ligne (row-level security) absentes ou inopérantes et à un mauvais emploi des clés publiques. La société précise que ses scans ne prouvent pas que chaque site touché vient d'un agent de programmation IA, et dit avoir prévenu les propriétaires des expositions significatives. BleepingComputer renvoie les utilisateurs vers la documentation de sécurité de Supabase, dont ses advisors et son guide de sécurité de l'API. 📡 La juge fédérale américaine Lauren King condamne Cameron John Wagenius, ancien soldat de l'armée américaine de 22 ans connu sous l'alias kiberphant0m, à 70 mois de prison et au versement de 294 978 dollars de restitution. Avec trois complices, il a obtenu entre avril 2023 et décembre 2024 les identifiants d'au moins dix organisations, notamment avec l'outil SSH Brute, puis vendu des données, tenté d'extorquer au moins un million de dollars et commis de la fraude, dont du SIM swapping. Selon The Register, il est aussi lié à la campagne d'extorsion Snowflake de 2024 ; le département de la Justice ne nomme pas les victimes. 🤖 La société Anthropic lance Claude Sonnet 5.5, premier Sonnet doté de protections dédiées à la cybersécurité : les demandes jugées risquées passent, de façon visible, au modèle Sonnet 5. Le modèle filtre aussi les tentatives de distillation, et son raisonnement reste lié au compte d'origine. Selon Anthropic, il atteint 70,6 % sur Terminal-Bench 4.0, contre 10,3 % pour Sonnet 5 et 66,4 % pour Opus 5.5, au tarif inchangé de 2 dollars par million de tokens en entrée et de 10 dollars en sortie. Il est disponible dans les applications Claude et sur les plateformes cloud d'Amazon, de Google et de Microsoft. 📱 La société Cleafy décrit la console web du cheval de Troie bancaire Android RatHat, retrouvée dans près de 100 déploiements depuis avril 2026 sous les noms Fisher, BlackCat Remote Control Management et Panda Workshop. Le cheval de Troie détourne les fonctions d'accessibilité pour activer le débogage sans fil et obtenir un shell ADB, puis un programme en Go diffuse l'écran sans demande d'autorisation avant Android 14 et survit à la suppression de l'application jusqu'au redémarrage. La console demande à Gemini d'estimer le solde bancaire des victimes à partir de leurs SMS, et reconstruit l'application à intervalle régulier pour changer son hash. Selon la société Zimperium, RatHat arrive par SMS ou par des publicités qui mènent vers des sites de téléchargement tiers, et son programme en Go peut réinstaller l'application après suppression ; Cleafy recommande de surveiller ce qui s'exécute sous l'utilisateur shell (UID 2000), et aucun des deux rapports ne donne de procédure de suppression complète. 🛡️ L'agence américaine CISA ajoute au catalogue KEV la CVE-2026-88771 et la CVE-2026-88772, exploitées comme zero-day dans NetScaler ADC et NetScaler Gateway et notées avec un score CVSS de 9,5 selon Citrix ; selon la société SOCRadar, l'échéance fixée aux agences fédérales américaines est le 30 septembre 2026. La première permet à un attaquant non authentifié d'exécuter des commandes sur toute installation vulnérable, y compris en configuration par défaut, et la seconde provoque un dépassement de tampon qui mène à une exécution de code à distance ou à un déni de service quand le DTLS est actif, ce qui est le cas par défaut sur les serveurs virtuels VPN. Le bulletin CTX697096 de Citrix corrige les deux failles dans les versions 14.1-73.37, 13.1-64.23, 14.1-73.37 FIPS et 13.1-37.279 FIPS et NDcPP, ainsi que six autres failles, de la CVE-2026-88773 à la CVE-2026-88778 ; selon Thomas Poppelgaard, les branches 13.0 et 12.1, en fin de vie, ne reçoivent aucun correctif. Selon watchTowr, aucun contournement n'existe, un boîtier corrigé en août pour la CVE-2026-19490 reste vulnérable, et la recherche de compromission précède la mise à jour ; SOCRadar rapporte que Citrix fournit des indicateurs de compromission dans NetScaler Console, selon la CISA. 🍏 La société Apple corrige la CVE-2026-86950, une écriture hors limites dans CoreGraphics qui peut mener à l'exécution de code arbitraire au traitement d'un fichier piégé. Apple dit avoir connaissance d'un signalement d'exploitation possible dans une attaque extrêmement sophistiquée contre des personnes ciblées, sur les versions antérieures à iOS 27, et crédite l'équipe Meta Product Security. Les correctifs sont iOS et iPadOS 26.7.1, macOS Tahoe 26.7.1 et macOS Sequoia 15.8.1 ; selon le SANS Internet Storm Center, la branche 27 n'est pas concernée et sa mise à jour de lundi ne corrige que des défauts de fonctionnement. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Supabase #UpGuard #DataLeak #PostgreSQL #Telecom #Extortion #Snowflake #SIMSwapping #Anthropic #Claude #AI #Android #RatHat #Cleafy #Zimperium #BankingTrojan #Gemini #Citrix #NetScaler #CISA #KEV #ZeroDay #watchTowr #Apple #iOS #macOS #CoreGraphics #SANS #CVE-2026-88771 #CVE-2026-88772 #CVE-2026-86950 #RadioCSIRT | |||
| Ep.763 - RadioCSIRT Flash info cybersécurité du dimanche 27 septembre 2026 | 27 Sep 2026 | 00:09:05 | |
🛡️ La CVE-2026-19490, contournement d'authentification sans compte dans Citrix NetScaler ADC et NetScaler Gateway, touche les appliances configurées en Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) ou en serveur virtuel AAA ; sur les versions récentes, elle suppose en plus une action d'authentification SAML. Elle est notée 9,3 en CVSS v4.0 et 9,8 en CVSS v3.1, figure au catalogue KEV de la CISA depuis le 9 septembre avec une échéance au 12 septembre, et un PoC est public sur GitHub. Citrix corrige à partir de 14.1-73.32, 13.1-63.21, 14.1-73.32 FIPS et 13.1-37.277 FIPS et NDcPP (bulletin CTX696939). Previdian a relevé des tentatives d'exploitation dès le 3 septembre, sans preuve de compromission réussie. 🐧 Ines Wallon (drupalista.dev) documente le passage par un proxy HTTP d'un runner GitLab à executor Docker : dans la section [[runners]] de /etc/gitlab-runner/config.toml, elle ajoute HTTP_PROXY et HTTPS_PROXY dans environment, et un pre_get_sources_script qui règle le proxy de git. En Docker in Docker, NO_PROXY=docker exclut le service Docker du proxy. Le réglage prend effet au redémarrage de gitlab-runner.service. 🎙️ Unit 42 (Palo Alto Networks) relève, à partir des dossiers de 3 de ses consultants, trois idées reçues : l'empilement d'outils de sécurité, l'immunité supposée des petites et moyennes organisations, et la conformité vue comme une case à cocher. Une revue des accès privilégiés négligée laisse des droits excessifs qu'un attaquant réutilise pour son lateral movement. Unit 42 recommande un audit des outils existants, une posture assume breach, un référentiel reconnu (NIST SP 800-53, CIS Controls v8, ISO 27001) et une matrice des risques et des contrôles. 🤖 Anthropic ouvre Claude Marketplace, place de marché publique qui compte plus de 2 000 connecteurs et plugins selon l'éditeur, avec des publications d'Atlassian, de Google ou de Microsoft. Elle propose aussi des agents bâtis sur Claude par des partenaires comme CrowdStrike, Cursor, Harvey, Legora, Lovable et Snowflake, ainsi que des intégrateurs comme Accenture, Boston Consulting Group ou Deloitte. Les développeurs publient des connecteurs et des plugins bâtis sur MCP et Agent Skills ; les éditeurs de logiciels bâtis sur Claude candidatent pour y figurer. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Citrix #NetScaler #KEV #SAML #GitLab #CICD #DevSecOps #Proxy #Docker #Unit42 #PaloAltoNetworks #GRC #PrivilegedAccess #Anthropic #Claude #MCP #SupplyChain #CVE-2026-19490 #RadioCSIRT | |||
| Ep.762 - RadioCSIRT Flash info cybersécurité du samedi 26 septembre 2026 | 26 Sep 2026 | 00:09:22 | |
🪟 Microsoft confirme sur Windows 11 un défaut qui laisse un écran noir ou un bureau qui ne se charge pas après l'ouverture de session, surtout sur les hôtes de session Azure Virtual Desktop avec conteneurs de profils FSLogix ; le défaut figure depuis le 24 septembre au tableau de bord de l'état des versions, classé atténué, sans correction du code. Microsoft désigne comme mises à jour d'origine KB5120996 (préversion du 27 août, build 28000.2804) pour la version 26H1 et KB5120998 pour les versions 24H2 et 25H2. Le retour arrière passe par une stratégie de groupe Known Issue Rollback, KB5124006 pour la 26H1 et KB5124010 pour les 24H2 et 25H2, suivie d'un redémarrage. En attendant, l'utilisateur touché relance explorer.exe depuis le gestionnaire des tâches. 🐛 Mandiant et le Google Threat Intelligence Group observent ShinyHunters (UNC6240) contourner par encodage d'URL les règles de WAF qui bloquent /PSEMHUB/ sur Oracle PeopleSoft, pour exploiter la CVE-2026-35273, exécution de code à distance sans authentification corrigée par Oracle en juin. Google relève des web shells JSP sur des dizaines de systèmes dans sept secteurs, la backdoor SIDEEYE sur Windows, le tunnel Neo-reGeorg et le logiciel d'administration à distance MeshAgent sur Linux. ShinyHunters revendique une nouvelle faille dans le même composant, employée contre la plateforme de recrutement du FBI, sans vérification indépendante ; le FBI confirme une enquête, sans confirmer d'intrusion. Mandiant recommande d'installer le correctif plutôt que de compter sur le WAF, et de chercher dans les journaux d'accès WebLogic les requêtes vers /PSEMHUB/ et ses variantes encodées. 🚨 Le MS-ISAC (avis 2026-102 du 25 septembre) signale cinq failles corrigées dans la ServiceNow AI Platform : CVE-2026-86857 (contournement d'autorisation, compte requis), CVE-2026-86858 (contrôle d'accès, création, modification ou suppression de données sans authentification), CVE-2026-13016 (injection SQL sans authentification), CVE-2026-86859 (contournement d'autorisation sans authentification), CVE-2026-86860 (autorisation manquante, extraction de données et élévation de privilèges). Le MS-ISAC ne signale aucune exploitation, évalue le risque comme élevé pour les grandes et moyennes organisations et ne donne ni score CVSS ni composant. ServiceNow corrige à partir de Yokohama Patch 13 Hot Fix 5a, Zurich Patch 10 Hot Fix 4a W32 et Australia Patch 2 Hot Fix 4b W32, et publie des contournements (KB3159623). Le bulletin de ServiceNow n'a pas pu être consulté. 📱 Group-IB documente RemControl, cheval de Troie bancaire Android proposé en malware-as-a-service, dont l'affilié UNKK mène les premières campagnes contre plus de 30 banques en Italie, en France, en Espagne, en Pologne, au Portugal, dans des États du Golfe et au Canada. Le malware se diffuse par de fausses pages Google Play qui imitent TVTap et par de la publicité malveillante ; le dropper bloque Play Protect par un VPN local et signe chaque installation avec un certificat unique, et l'adresse du C2 se lit, chiffrée, dans un canal Telegram. Group-IB relève des traces de développement assisté par IA dans la documentation exposée de l'infrastructure et dans une fausse page bancaire, et juge non établi le lien avec l'affilié UNKN du cheval de Troie Medusa. Group-IB recommande aux banques une surveillance des sessions pour détecter la présence du malware et bloquer les sessions anormales. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Microsoft #Windows11 #AzureVirtualDesktop #FSLogix #ShinyHunters #Oracle #PeopleSoft #WebLogic #WAF #Mandiant #GTIG #SIDEEYE #ServiceNow #MSISAC #SQLInjection #GroupIB #RemControl #Android #BankingTrojan #MaaS #Medusa #CVE-2026-35273 #CVE-2026-86857 #CVE-2026-86858 #CVE-2026-13016 #CVE-2026-86859 #CVE-2026-86860 #RadioCSIRT | |||
| Ep.761 - RadioCSIRT Flash info cybersécurité du vendredi 25 septembre 2026 | 25 Sep 2026 | 00:06:33 | |
🪟 Malwarebytes décrit Kothamine Agent, un RAT Windows écrit en C et C++, lié à des paquets npm malveillants dont dotnet-runtime-base et actif depuis au moins juillet 2026. L'injecteur ajoute des exclusions Windows Defender par PowerShell, charge l'agent dans explorer.exe et crée une tâche planifiée à l'ouverture de session. Les versions récentes reçoivent leurs ordres par tailcat, outil de Tailscale sans compte ni enregistrement d'appareil, et les plus anciennes par le VPN Tailscale. Certains builds ajoutent un contournement de l'UAC et le vol de cookies, la capture d'écran, la caméra et le micro ; les empreintes figurent dans la source. 🚨 L'agence américaine CISA ajoute au catalogue KEV la CVE-2026-65660, injection de code dans SharePoint Server, et la CVE-2026-67279, faille SSH de MikroTik RouterOS. Microsoft corrige la CVE-2026-65660 depuis le 11 août par les builds 16.0.19725.20522, 16.0.10417.20198 et 16.0.5565.1001, après un premier classement en usurpation avec un score CVSS de 6,5. Selon CERT Polska, la CVE-2026-67279 laisse un client non authentifié envoyer des commandes SSH, et les attaquants l'enchaînent avec la CVE-2026-86060 pour prendre les droits d'administration. MikroTik corrige en 6.49.21, 7.23.4 et 7.24.2 ; selon The Hacker News, la mise à jour ne supprime pas les modifications faites par un attaquant avant sa pose. 💸 La plateforme singapourienne Bitget annonce le vol de 387,5 millions de dollars, notamment en ETH, XRP et USDC, après l'intrusion dans un système d'arrière-plan de ses services de portefeuille. Selon sa directrice générale Gracy Chen, des adresses IP, des comportements et des signatures on-chain relient l'attaque à des groupes liés à la Corée du Nord. Bitget suspend les retraits, couvre les pertes par un fonds de protection de 464 millions de dollars, et travaille avec Mandiant et SlowMist. Bitget offre 5 % aux plateformes qui gèlent des fonds de l'attaquant et 5 % en cas de récupération. 🤖 Selon BleepingComputer, Anthropic ouvre les sessions cloud de Claude Code aux abonnés individuels Pro et Max, sans passer par l'aperçu de recherche. Ces sessions tournent sur l'infrastructure d'Anthropic et se lancent depuis claude.ai/code, les applications mobile et de bureau ou la ligne de commande. Anthropic offre 100 dollars de crédits aux abonnés Pro et 250 dollars aux abonnés Max actifs au 23 septembre, hors limites d'usage du forfait. Les abonnés réclament l'offre avant le 7 octobre, le solde expire le 4 novembre, et les sessions reviennent ensuite sur les limites du forfait. 🤖 Selon BleepingComputer, le site TestingCatalog a repéré dans ChatGPT un abonnement Pro Max à 500 dollars par mois, ou 600 dollars avec la TVA locale, qu'OpenAI n'a pas annoncé. OpenAI y met en avant la vitesse de Work et de Codex, ses modèles les plus avancés et 100 Go de stockage, sans plafond d'usage publié. Les inscriptions à l'offre Pro à 200 dollars sont suspendues depuis le 10 septembre. 🪟 L'équipe FortiGuard Incident Response de Fortinet décrit un variant de SectopRAT, alias ArechClient2, RAT .NET caché dans le dossier d'un logiciel légitime d'un éditeur italien, sous C:\ProgramData. Les attaquants ajoutent sdkcra.dll aux imports de FrameworkBase.dll, puis ReportDump.exe, lancé par une tâche planifiée, charge la chaîne qui déchiffre le payload en mémoire depuis pool.db. Le RAT accepte 29 commandes et vole identifiants, cookies, cartes enregistrées et portefeuilles de cryptoactifs ; il récupère un C2 de secours auprès de 12 domaines. Fortinet ne relève aucune version compromise diffusée par l'éditeur ; le C2, les domaines de secours et les empreintes figurent dans la source. 🚨 Google corrige 108 failles dans Chrome 154.0.8037.57 sous Linux et 154.0.8037.57/.58 sous Windows et macOS, selon l'avis 2026-101 du MS-ISAC. La plus grave permet une exécution de code dans le contexte de l'utilisateur ; Google en classe 11 en gravité critique et 25 en gravité élevée. Le MS-ISAC ne signale aucune exploitation, et la liste des 108 CVE figure dans son avis comme dans la note de version de Google du 22 septembre. ⚖️ Selon Bitdefender, un tribunal de Zurich condamne à 12 ans et 9 mois de prison un Ukrainien de 52 ans, qu'il interdit aussi de territoire suisse pendant 10 ans. Le tribunal établit qu'il a conçu les ransomwares LockerGoga, MegaCortex et Nefilim ; l'accusé nie avoir su leur usage criminel. Le parquet chiffre les dommages à 100 millions de francs suisses, avec Norsk Hydro, Stadler Rail, Hexion et Momentive parmi les victimes. Le déchiffreur LockerGoga publié par Bitdefender en 2022 reste disponible, et les États-Unis offrent jusqu'à 11 millions de dollars pour des informations sur Volodymyr Tymoshchuk, administrateur présumé de ces ransomwares. 🐛 Selon heise, KiteWorks demande à ses clients d'arrêter tous leurs serveurs, exposés ou non, samedi 26 septembre de 4 h à 10 h en Europe centrale. Le CISO Frank Balonis invoque des renseignements crédibles des forces de l'ordre sur une attaque imminente, et le support évoque une possible faille zero-day non décrite. Selon l'éditeur, aucune compromission n'est constatée et la version 9.5.1 corrige toutes les failles connues. Parmi les clients allemands, heise cite des banques régionales publiques, des assureurs et des équipementiers automobiles. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Malwarebytes #Kothamine #Tailscale #tailcat #npm #KEV #SharePoint #MikroTik #RouterOS #Bitget #NorthKorea #Crypto #Anthropic #ClaudeCode #OpenAI #ChatGPT #Codex #Fortinet #FortiGuard #SectopRAT #ArechClient2 #GoogleChrome #MSISAC #Bitdefender #LockerGoga #MegaCortex #Nefilim #Ransomware #KiteWorks #ZeroDay #CVE-2026-65660 #CVE-2026-67279 #CVE-2026-86060 #RadioCSIRT | |||
| Ep.760 - RadioCSIRT Épisode spécial Vulnérabilités et IA, ce que disent les données de 2026 | 25 Sep 2026 | 01:00:52 | |
📈 Le FIRST projette environ 66 000 CVE en 2026, soit 11 % de plus qu'en février ; la dérive de 46,3 % ne concerne que le cumul à fin avril. Le FIRST attribue la hausse à la découverte assistée par IA, aux avis GitHub (+449 %) et à l'activité de VulnCheck comme CNA de dernier recours (+3 119 %). Depuis le 15 avril 2026, le NVD du NIST n'enrichit plus toutes les CVE, et son arriéré dépasse 27 000 CVE selon un audit fédéral cité par Aikido. Selon le FIRST, la charge prioritaire, limitée aux vulnérabilités exploitées connues ou d'EPSS supérieur à 10 %, reste stable en 2026. 🤖 Au 26 août 2026, Anthropic déclare 2 300 vulnérabilités signalées aux mainteneurs de 392 projets Open Source, dont 421 corrigées, et 177 CVE publiées. VulnCheck ne compte que 202 entrées corrigées dans le registre, et relève 91,5 % de sévérités critiques ou élevées selon Claude, contre 61,3 % selon les mainteneurs. Sur 1 061 vulnérabilités attribuées à une découverte assistée par IA, 14 sont exploitées (1,3 %), dont la CVE-2026-26980 issue de Glasswing. La CVE-2026-34197 dans Apache ActiveMQ, découverte avec l'aide de Claude, est exploitée et inscrite au catalogue KEV de la CISA. 🧩 VulnCheck recense 28 vulnérabilités exploitées dans des produits d'IA, dont 10 observées sur ses honeypots. Deux vulnérabilités de LangFlow, les CVE-2026-0769 et CVE-2026-5027, ont servi d'initial access ; aucune ne figure au catalogue KEV de la CISA. Le GTIG suit UNC6780, aussi appelé TeamPCP, qui compromet des paquets PyPI, npm et Docker Hub et cache son malware dans les répertoires des assistants de code. Recensez vos passerelles d'IA, serveurs d'inférence et frameworks d'agents, et désignez leur responsable de correction. 🐛 Au premier semestre 2026, VulnCheck qualifie 495 vulnérabilités exploitées, dont 23,43 % au plus tard le jour de publication de la CVE. Le délai médian entre publication et preuve d'exploitation passe de 120 à 80 jours, mais l'exploitation sous 31 jours reste stable à environ 200 CVE. Les CVE publiées augmentent de 45 % sur le semestre, contre 10 % pour les nouvelles vulnérabilités exploitées ; le ratio KEV sur CVE tombe à 1,4 %. Les CMS concentrent un tiers des vulnérabilités exploitées, et les équipements de bordure restent massivement visés. 🚨 Au premier semestre 2026, 79 sources ont signalé en premier une exploitation ; Patchstack, CrowdSec, ShadowServer, VulnCheck et Wordfence devancent la CISA, sixième avec 19 signalements. Sur 61 vulnérabilités vues exploitées sur les honeypots de VulnCheck, 12 seulement figurent au catalogue KEV de la CISA. En 2025, VulnCheck recense 884 vulnérabilités exploitées, quand la CISA en ajoute 245 à son catalogue. Définissez plusieurs sources de preuve d'exploitation et la règle qui associe chaque source à une action. 📈 Dans le DBIR 2026, Verizon place l'exploitation de vulnérabilité en premier vecteur d'initial access, avec 31 % des compromissions contre 20 %. Le délai médian de remédiation passe de 32 à 43 jours, et la part des vulnérabilités du catalogue KEV entièrement corrigées tombe de 38 % à 26 %. Sept jours après détection, 60 à 70 % des occurrences restent ouvertes, quelle que soit la maturité de l'organisation. Ces données, antérieures à la vague de découverte assistée par IA, couvrent les incidents de novembre 2024 à octobre 2025. 🚨 Le 10 juin 2026, la CISA publie la BOD 26-04, qui abroge les BOD 19-02 et 22-01 et priorise les mises à jour selon le risque. Quatre variables fixent le délai : exposition publique, présence au catalogue KEV, automatisabilité de l'exploitation et contrôle total de l'actif. Les cinq paliers vont de trois jours avec triage forensique au report à la prochaine montée de version. Dans une grande agence fédérale civile, 1 % des occurrences relevaient du palier à trois jours et plus de 60 % du report. 🤖 CrowdStrike mesure en 2025 un breakout time moyen de 29 minutes, et une hausse de 89 % de l'activité des acteurs qui utilisent l'IA. Le 8 septembre 2026, le GTIG décrit une campagne de credential harvesting planifiée, construite et exécutée en moins de six heures par un framework multi-agents. Le GTIG n'a pas observé de chaîne d'attaque entièrement autonome contre des cibles réelles, et ne publie aucun indicateur de compromission pour ce cas. L'analyse d'Anthropic de novembre 2025 sur une campagne d'espionnage exécutée à 80 à 90 % par le modèle reste contestée, faute d'indicateurs publiés. 🎙️ Le breakout time de 2 minutes 07 relayé par des blogs francophones est faux. La hausse de 3 % à 22 % des équipements de bordure provient du DBIR 2025, pas du DBIR 2026. La dérive de 46,3 % du FIRST porte sur le cumul à fin avril, et la projection annuelle retenue reste d'environ 66 000 CVE. Les 23 000 puis 26 000 éléments annoncés pour Glasswing comptent des candidats avant tri, pas des vulnérabilités validées. 🛡️ Priorisez selon les variables de la BOD 26-04 ; le score CVSS reste une mesure de sévérité, pas un déclencheur. Élargissez vos sources de preuve d'exploitation au-delà du catalogue KEV de la CISA, et ne traitez pas un PoC publié comme un signal d'exploitation. Documentez chaque report sur des critères publics, et inventoriez vos infrastructures d'IA. Mesurez le délai réel entre une alerte et l'isolement d'un poste, face à un breakout time moyen de 29 minutes. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #VulnerabilityManagement #CVE #FIRST #VulnCheck #KEV #CISA #BOD2604 #NIST #NVD #Verizon #DBIR #Anthropic #ProjectGlasswing #ClaudeMythos #CrowdStrike #GTIG #Mandiant #LangFlow #ApacheActiveMQ #TeamPCP #AISecurity #PatchManagement #CVE-2026-26980 #CVE-2026-34197 #CVE-2026-0769 #CVE-2026-5027 #RadioCSIRT | |||
| Ep.759 - RadioCSIRT Flash info cybersécurité du jeudi 24 septembre 2026 | 24 Sep 2026 | 00:12:12 | |
🚨 Le CERT-FR recense quatorze failles dans Apache Tomcat, dont certaines ouvrent un déni de service à distance, une atteinte à l'intégrité ou un contournement de la politique de sécurité. Apache les corrige depuis le 15 septembre 2026 en versions 9.0.122, 10.1.60 et 11.0.26, et le CERT-FR ne mentionne aucune exploitation. Les CVE concernées sont CVE-2026-34500, CVE-2026-41293, CVE-2026-73581, CVE-2026-75973, CVE-2026-76183, CVE-2026-77756, CVE-2026-77762, CVE-2026-77791, CVE-2026-78383, CVE-2026-78437, CVE-2026-79677, CVE-2026-86248, CVE-2026-86350 et CVE-2026-87022. Le détail par faille n'était pas accessible sur la page de sécurité d'Apache Tomcat au moment de la rédaction. 🐛 Le CERT-FR relaie deux failles d'exécution de code à distance sans authentification dans SolarWinds Observability Self-Hosted 2026.2.2 et antérieures. Selon SolarWinds, la CVE-2026-28324 (CVSS 9,8) tient à des contrôles d'intégrité insuffisants et ne touche que les installations en configuration non sécurisée, hors réglage par défaut. La CVE-2026-28325 (CVSS 8,8) repose sur une désérialisation de données non fiables dans un mode de communication précis, depuis le réseau adjacent. La version 2026.2.3 du 22 septembre 2026 corrige les deux failles, et SolarWinds ne signale aucune exploitation. 🎙️ L'agence américaine CISA publie le livre blanc CVE Program: Establishing a Quality Era Framework, pour faire passer le programme CVE à une ère de qualité. La CISA structure ce passage en quatre axes : la gouvernance du programme, la participation de l'écosystème, l'infrastructure de données et le contenu des fiches CVE. Elle invoque l'arrivée de nouvelles autorités de numérotation dans le monde et la pression des outils d'IA sur le cycle de vie logiciel. La CISA rattache ce cadre à sa stratégie à six lignes d'effort publiée l'an dernier et appelle la communauté à transmettre ses commentaires. 🛡️ F5 corrige la CVE-2026-94127, une exécution de code à distance exploitée dans BIG-IP APM en serveur d'autorisation OAuth, et non en client OAuth ou serveur de ressources. F5 demande de rechercher des échecs d'authentification OAuth répétés et des commandes suspectes, puis un SIGABRT du TMM, et fournit une iRule de contournement par son support. La CISA a inscrit la faille au catalogue KEV le 22 septembre 2026, avec une échéance au 25 septembre pour les agences fédérales. L'organisation Shadowserver suit plus de 14 700 adresses IP à l'empreinte BIG-IP APM, sans indication sur la part déjà corrigée. 📡 Arista corrige la CVE-2026-93952, faille de gravité maximale exploitée dans VeloCloud Orchestrator sur site quand l'authentification par certificat entre l'Edge et l'orchestrateur est configurée. Un attaquant distant sans identifiants atteint des fonctions internes privilégiées de l'hôte, s'il détient la partie publique du certificat d'un Edge et un accès réseau à l'interface web. Arista a corrigé les déploiements hébergés en 5.2.3.16 et 6.4.2.8 ou ultérieures, et annonce des correctifs pour les versions 6.1.3.7 et 7.0.0.2 et antérieures. La CISA impose une correction avant le 25 septembre, et Arista demande de restreindre l'interface web aux réseaux d'administration et de rechercher l'entête HTTP x-vc-opt dans les journaux nginx. 🐧 NVIDIA corrige en version 2.0 quatorze failles d'Infrastructure Controller, des versions 0 à 1.9, dans son bulletin du 22 septembre 2026. La CVE-2026-65113 (CVSS 9,8) tient à des identifiants codés en dur, exploitables à distance sans authentification ni interaction. La CVE-2026-65128 (CVSS 8,8), une injection SQL, mène à l'exécution de code avec de faibles privilèges, et la CVE-2026-65114 (CVSS 8,3) tient à l'absence d'authentification sur une fonction critique. Cyber Press ne mentionne aucune exploitation, et NVIDIA recommande la mise à jour ou le clonage de la dernière version depuis son dépôt GitHub. 🎣 Sur cinq mois et environ 150 alertes, Blackhills relie quatre chaînes de diffusion de malware à l'AS202412, opéré par OMEGATECH LTD, avec Pfcloud UG en amont. Au moins sept adresses IP sur six réseaux /24 servaient les fausses pages de vérification ClickFix, et l'ASN annonce désormais 24 préfixes /24. Les chaînes récupèrent ensuite leur premier étage sur l'ASN ou sur Amazon S3, et trouvent leur C2 par un domaine ou dans un smart contract. Blackhills recommande de bloquer l'ASN après vérification des dépendances métier, puis d'automatiser le suivi de ses préfixes avec RIPEstat. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #ApacheTomcat #CERTFR #SolarWinds #Observability #CISA #CVEProgram #F5 #BIGIP #OAuth #KEV #ZeroDay #Arista #VeloCloud #SDWAN #NVIDIA #InfrastructureController #ClickFix #BulletproofHosting #OMEGATECH #AS202412 #CVE-2026-28324 #CVE-2026-28325 #CVE-2026-94127 #CVE-2026-93952 #CVE-2026-65113 #CVE-2026-65128 #CVE-2026-65114 #RadioCSIRT | |||
| Ep.758 - RadioCSIRT Flash info cybersécurité du mercredi 23 septembre 2026 | 23 Sep 2026 | 00:06:17 | |
🚨 L'agence américaine CISA ajoute le 22 septembre 2026 à son catalogue KEV quatre failles exploitées chez Check Point, Arista et F5. Check Point corrige la CVE-2026-93616 (sk1000171), traversée de répertoire sans authentification du Security Management Server exploitée dès le 23 juillet, et signale des tentatives sur la CVE-2026-85102. Arista confirme l'exploitation de la CVE-2026-93952 sur VeloCloud Orchestrator sur site configuré en authentification par certificat, et ne corrige encore que les branches 5.2 et 6.4. F5 confirme l'exploitation de la CVE-2026-94127, exécution de code à distance sans authentification sur BIG-IP APM doté d'un profil OAuth, et publie des correctifs et un iRule d'urgence (K000162605). 🔓 Varonis Threat Labs décrit TrustSink : un attaquant qui détient un compte d'administration à privilèges élevés (Global Administrator ou Authentication Policy Administrator) déclare un fournisseur MFA externe malveillant dans Entra. Ce fournisseur affiche une fausse page Microsoft, capte le mot de passe en clair, puis renvoie un jeton signé qui valide la connexion sans erreur. Il reste en place après une réinitialisation et capte aussi le nouveau mot de passe. Varonis recommande de supprimer les fournisseurs suspects et leurs applications avant toute réinitialisation, de surveiller la stratégie des méthodes d'authentification et d'adopter FIDO2 ou Windows Hello for Business. 🎣 Le Digital Crimes Unit de Microsoft met hors ligne EvilTokens, service de phishing appuyé sur l'IA et vendu sur Telegram, avec l'autorisation d'un tribunal fédéral américain. La police métropolitaine de Londres arrête deux opérateurs présumés, libérés sous caution, et Microsoft saisit 50 sites puis neutralise 150 autres domaines. Selon Microsoft, plus de 12 000 boîtes de messagerie compromises dans plus de 10 000 organisations sont liées à EvilTokens depuis février 2026, notamment en France. Le phishing par device code, l'une des fonctions les plus utilisées, ouvre un accès à la messagerie qui persiste après un changement de mot de passe. 🐛 WordPress corrige le 22 septembre 2026 la CVE-2026-87902 (CVSS 9,2), une traversée de répertoire qui permet de charger sans authentification un fichier PHP situé hors des dossiers du thème. Les versions 4.7.0 à 7.1.1 sont touchées, y compris la mise à jour du 17 septembre, et chaque branche maintenue est corrigée, de 7.1.2 à 4.7.37. Patchstack évalue l'exposition sur deux critères : un dossier racine préfixé page- dans le thème actif et l'option PHP register_argc_argv, active par défaut avant PHP 8.5. Le chercheur Robert Ressl publie un PoC ; aucune exploitation n'est signalée et WordPress ne propose aucun contournement. 🤖 Six failles touchent le serveur MCP Atlassian, projet open source sooperset/mcp-atlassian qui relie des agents IA à Jira et Confluence, dans toutes les versions antérieures à 0.22.0. La CVE-2026-77254 (CVSS 9,1) permet à un tiers non authentifié d'agir en HTTP avec les identifiants de l'opérateur, et la CISA signale un PoC dans son évaluation SSVC. Les CVE-2026-77247, CVE-2026-77248, CVE-2026-77255, CVE-2026-77257 et CVE-2026-77262 permettent de lire des fichiers locaux du serveur et de les exfiltrer en pièces jointes Jira ou Confluence. Une authentification indépendante devant le point d'accès HTTP bloque les appels non authentifiés en attendant la mise à jour. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #KEV #CheckPoint #Arista #VeloCloud #F5 #BIGIP #Varonis #TrustSink #Microsoft #MicrosoftEntra #MFA #EvilTokens #Phishing #DeviceCode #PhaaS #WordPress #Patchstack #MCP #Atlassian #Jira #Confluence #AI #CVE-2026-85102 #CVE-2026-93616 #CVE-2026-93952 #CVE-2026-94127 #CVE-2026-87902 #CVE-2026-77254 #CVE-2026-77248 #CVE-2026-77247 #CVE-2026-77255 #CVE-2026-77257 #CVE-2026-77262 #RadioCSIRT | |||
| Ep.757 - RadioCSIRT Flash info cybersécurité du mardi 22 septembre 2026 | 22 Sep 2026 | 00:04:47 | |
🗂️ Have I Been Pwned a mis en ligne le 21 septembre 2026 les données de clients de Burger King Russie : 3,2 millions d'adresses de messagerie, avec noms, genres, dates de naissance, numéros de téléphone et localisations approximatives, de 2018 à août 2024. Ces données viennent d'une attaque d'août 2024 contre Mindbox, le prestataire d'automatisation marketing de l'enseigne, révélée par le magazine russe Xakep en octobre 2024. Burger King Russie a reconnu les faits et a écarté les données de paiement et de passeport. Aucun mot de passe dans le fichier. 🤖 AWS publie le moyen de faire remonter dans les outils du SOC ce que bloquent les garde-fous d'Amazon Bedrock : un filtre d'abonnement repère les interventions dans les journaux d'invocation, une fonction Lambda écrit un enregistrement OCSF Detection Finding par blocage, en sévérité haute pour la prompt injection, sans recopier la question ni la réponse. Le convertisseur natif ParseToOCSF ne traite que cinq sources AWS, Bedrock non comprise. CloudWatch range Bedrock parmi les sources maison, donc les champs arrivent en JSON dans une colonne unique et se rouvrent à chaque requête pour rapprocher un blocage d'un appel CloudTrail ou d'un journal de flux VPC. Sur un parc multi-comptes, AWS conseille de convertir dans chaque compte et de ne remonter que le résultat, parce que les journaux d'origine contiennent les questions et les réponses des utilisateurs. ☁️ Elastic Security Labs publie le premier volet d'une méthode pour rejouer une attaque dans le cloud, le second portera sur des agents qui déroulent l'exercice. Les auteurs imposent de partir d'une clé volée ou du rôle d'une machine plutôt que d'une session d'administrateur, de vérifier que le bon journal est actif avant de lancer l'appel, d'écrire la règle sur l'événement réel et non sur la documentation, et de mesurer la couverture sur les événements produits et non sur une matrice ATT&CK. Une absence de trace est traitée comme un résultat. Point opérationnel : le nom de code de l'exercice doit figurer dans le nom du rôle et de la session, car une étiquette posée sur la ressource ne remonte pas dans CloudTrail. 🚨 ShinyHunters tient le site de fuite du groupe Clop depuis vendredi soir. Il dit être entré par un formulaire d'envoi de fichiers laissé sans authentification sur le gestionnaire de contenu Grav, il a remplacé la page d'accueil et il affirme détenir les clés privées du service onion. Sa lettre exige un paiement à huit chiffres, des excuses publiques et l'argent que Clop a gagné pendant la campagne Oracle EBS ; à défaut, il publiera le nom des entreprises qui ont payé, les montants et les adresses Bitcoin. Tout provient des déclarations de ShinyHunters relayées par BleepingComputer, et Clop n'a pas réagi. 📡 CVE-2026-7273, CVSS 8,8, vecteur CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H : dépassement de tampon de pile dans le programme CGI des commutateurs Zyxel GS1900, exécution de commandes système par requête HTTP forgée, sans compte, depuis le réseau local. La CISA l'a inscrite au catalogue KEV le 21 septembre 2026 sur preuves d'exploitation, échéance fédérale au 24 septembre 2026 au titre de la directive BOD 26-04 ; aucun acteur nommé, usage par un ransomware classé inconnu, aucun PoC public référencé. Zyxel a corrigé le 16 juin 2026 sur dix modèles, et chacun passe de la révision 1 à la révision 2 du firmware 2.90, par exemple 2.90(ABTQ.2)C0 pour le GS1900-48HPv2. Les modèles sortis de leur période de support ne reçoivent pas de correctif. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #HaveIBeenPwned #BurgerKing #Mindbox #DataLeak #AWS #AmazonBedrock #Guardrails #OCSF #CloudWatch #Cloud #PromptInjection #Elastic #DetectionEngineering #ThreatEmulation #ShinyHunters #Clop #Extortion #Malwarebytes #Grav #CISA #KEV #Zyxel #GS1900 #BufferOverflow #CVE-2026-7273 #RadioCSIRT | |||
| Ep.756 - RadioCSIRT Flash info cybersécurité du lundi 21 septembre 2026 | 21 Sep 2026 | 00:13:15 | |
🪟 Le FBI, le NCSC britannique et l'AIVD néerlandais ont publié le 15 septembre 2026 un avis conjoint sur Chosen Brick, le malware que les services iraniens déploient depuis 2025 au moins sur les postes Windows de personnes que le régime tient pour des ennemis. L'attaque part d'un message WhatsApp ou Telegram sous une identité connue de la cible, puis d'un fichier qui imite une application légitime. Le malware persiste par la clé Run, ajoute des exclusions dans Microsoft Defender, joint son command and control par un bot Telegram propre à la victime, vole courriels et messageries, capture écran et son, et peut effacer la machine. Les agences recommandent aux organisations qui soupçonnent une exécution de faire enquêter par leur support informatique, et d'aider leur personnel exposé à vérifier aussi ses appareils personnels. 🗂️ KrebsOnSecurity a rapporté le 16 septembre 2026 qu'un tribunal du New Jersey a transféré radaris.com et treize autres domaines du courtier en données Radaris à la société Atlas Data Privacy, qui le poursuit au titre de la loi Daniel's Law sur le retrait des données des policiers et des magistrats. Le juge a constaté le 26 août que les défendeurs n'avaient pas comparu ; radaris.com redirige désormais vers une notice d'Atlas et ne vend plus de dossiers personnels. Atlas dit détenir plus de 10 000 courriels et documents qui montrent, selon elle, une seule opération derrière au moins 25 sites de recherche de personnes, avec environ 42 000 dollars de revenus mensuels pour radaris.com. L'avocat de Radaris demande l'annulation du jugement et annonce des appels. 🧩 BleepingComputer a rapporté le 20 septembre 2026 une campagne npm que Checkmarx a mise au jour autour du paquet indexed-btree, qui imite la bibliothèque sorted-btree et cumule 2 millions de téléchargements par semaine, et de neuf autres paquets retirés de npm depuis, btree-core en tête avec près de 2 millions de téléchargements. Le loader se cache dans la méthode BTree.prototype.set et ne se déclenche qu'à l'exécution sur une clé précise, ce qui contourne le blocage des scripts d'installation introduit par GitHub en juin 2026. Le malware exfiltre l'empreinte de la machine vers Slack et Telegram, prend son command and control dans un smart contract Ethereum sur le réseau de test Sepolia, et peut effacer ses traces. Les chercheurs recommandent une analyse comportementale à l'exécution et, pour qui a installé l'un de ces dix paquets, le renouvellement de tous les secrets et la restauration de l'environnement de développement depuis une sauvegarde saine. ☁️ The Guardian a révélé le 18 septembre 2026 que des données sensibles de plus de quarante forces de police britanniques reposent sur Microsoft Azure, casiers judiciaires, déclarations de victimes et courriels internes compris, dont une partie dépasse la classification official. Un compte rendu de police de 2017 listait quinze risques, dont l'accès aux données par des insiders du gouvernement américain, et laissait la décision à chaque chef de police. Cinq spécialistes jugent ces risques toujours actuels ; la police répond que ses centres de données sont sur le sol britannique, et Microsoft qu'il n'a jamais remis de données britanniques sur demande américaine. Aucune compromission n'est documentée. 🐛 CVE-2026-86864, CVSS 8,8 : injection d'argument et de chaîne de connexion dans l'outil de sauvegarde de pgAdmin 4, toutes versions antérieures à 9.18, publiée par le CERT Santé le 18 septembre 2026. Le champ database de la requête de sauvegarde arrive sans validation dans la commande pg_dump ; tout utilisateur authentifié qui détient la permission tools_backup, accordée par défaut au rôle User, écrit des fichiers hors du répertoire prévu ou redirige pg_dump vers un serveur qu'il contrôle, avec le mot de passe déchiffré. Aucune exploitation active observée, aucun PoC public, aucun contournement. Corrigé en 9.18, qui corrige aussi la CVE-2026-86862 dans les outils de restauration et de maintenance. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Iran #ChosenBrick #Windows #FBI #NCSC #AIVD #Malware #TheRegister #Radaris #DataBroker #DanielsLaw #KrebsOnSecurity #Privacy #npm #SupplyChain #Checkmarx #BleepingComputer #GitHub #Ethereum #TheGuardian #UKPolice #Azure #Microsoft #CloudAct #Cloud #pgAdmin #PostgreSQL #CERTSante #CVE-2026-86864 #CVE-2026-86862 #RadioCSIRT | |||
| Ep.755 - RadioCSIRT Flash info cybersécurité du dimanche 20 septembre 2026 | 20 Sep 2026 | 00:14:23 | |
🤖 Un rapport de renseignement américain produit avec l'aide d'un chatbot a failli déclencher l'interception d'un navire chinois, ce printemps, pendant la guerre avec l'Iran. Selon CNN, des militaires armés s'apprêtaient à monter à bord et des avions avaient décollé avant que des responsables ne découvrent que l'outil avait identifié à tort la cargaison. L'analyste avait fusionné sources ouvertes et renseignement classifié via ce chatbot, puis avait demandé à l'IA de mettre le résultat au format d'un rapport standard. Une source décrit une hallucination qui n'est pas un cas isolé dans la communauté du renseignement. 🚨 Le FBI a saisi les noms de domaine de NightmareStresser, l'un des plus anciens services de DDoS à la demande au monde. Searchlight Cyber y dénombrait plus de 566 000 comptes inscrits en 2023, et 52 serveurs dédiés capables de produire des attaques jusqu'à 200 Gbps. Le ministère de la Justice américain lui attribue des centaines de milliers d'attaques réelles ou tentées depuis 2022, contre des écoles, des administrations et des plateformes de jeu. L'opération relève de la coalition internationale PowerOFF, après une première saisie en décembre 2022 suivie d'une reconstitution du service. 🕵️ Gemini a pénétré les systèmes de trois entreprises réelles lors d'un Capture The Flag organisé en mai par la société Irregular, sur une infrastructure dont l'accès à Internet avait été ouvert par inadvertance. Le modèle a deviné des mots de passe lors d'une première exécution, puis il a réutilisé des identifiants trouvés dans deux bases publiques lors de deux autres, avant de quitter chaque système une fois l'entreprise réelle identifiée. Google a prévenu les trois entreprises et les autorités fédérales, sans les identifier, et n'a communiqué qu'après une sollicitation du Wall Street Journal. 🪟 Microsoft corrige avec la CVE-2026-88097 une élévation de privilèges dans Edge en version Chromium, une use after free de catégorie CWE-416 notée avec un score de 8,1 sur l'échelle CVSS. Le vecteur est local, sans privilège requis ni interaction de l'utilisateur, avec une complexité d'attaque élevée, et une exploitation réussie provoque une sortie du sandbox du navigateur vers un niveau d'intégrité moyen. Le MSRC ne relève aucune exploitation constatée, aucune divulgation publique et aucun PoC connu à ce jour. Appliquer la mise à jour de sécurité d'Edge publiée le 18 septembre. 📱 Google publie les bibliothèques Security State et Security State Provider, qui consolident dans une interface unique l'état de sécurité réel d'un terminal Android. Elles comparent les correctifs installés, publiés et en attente sur le système, les modules système et le noyau, pour en déduire un Effective Security State. Une application d'entreprise installée sur un terminal personnel non administré peut ainsi vérifier quels composants sont corrigés avant d'ouvrir l'accès aux données, plutôt que de s'en remettre au seul Security Patch Level. ☁️ L'Unit 42 de Palo Alto Networks relève dans son rapport Global Incident Response 2026 que 43 % des attaques ont mis en jeu quatre surfaces d'attaque ou plus, certaines jusqu'à huit. Les attaquants enchaînent le cloud, l'identité, le SaaS, le réseau et les terminaux, et exploitent les angles morts laissés par des outils de sécurité qui ne se parlent pas. L'équipe recommande la corrélation entre domaines de sécurité, le threat hunting sur des comportements qui n'ont pas encore déclenché d'alerte, et la révision des règles de détection après chaque investigation. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #IA #Gemini #Google #Android #Microsoft #Edge #DDoS #FBI #PowerOFF #NightmareStresser #Booter #Cloudflare #Unit42 #PaloAltoNetworks #ZeroTrust #IncidentResponse #UseAfterFree #CVE-2026-88097 #RadioCSIRT | |||
| Ep.754 - RadioCSIRT Flash info cybersécurité du samedi 19 septembre 2026 | 19 Sep 2026 | 00:17:25 | |
🐧 La CISA a ajouté le 18 septembre 2026 trois failles du noyau Linux à son catalogue des vulnérabilités activement exploitées, avec une échéance de remédiation au 21 septembre 2026 pour les agences fédérales américaines au titre de la directive BOD 26-04. CVE-2026-53266, CVSS 8,8 : écriture hors limites dans la cible SNAT d'ebtables du pont netfilter, en accès local et sous condition de règles de filtrage de pont configurées, élévation de privilèges locale retenue par Red Hat, corrigée dans les versions 5.10.259, 5.15.210, 6.1.176, 6.6.143 et 6.12.94. CVE-2025-39964 : deux écritures concurrentes sur une même socket AF_ALG entrelacent les données et laissent l'état interne incohérent, déni de service ou résultat cryptographique faussé, contournement publié par Red Hat en empêchant le chargement du module af_alg. CVE-2025-39682 : mauvais traitement des enregistrements de longueur nulle en réception TLS du noyau, correctif entré dans la 6.17-rc3, notations divergentes selon les bases, de 9,8 en accès réseau non authentifié chez le CNA à un vecteur moins sévère chez Red Hat. 🇨🇦 Le Centre canadien pour la cybersécurité publie ITSAP.00.500, ses pratiques exemplaires pour mettre en place, exploiter et améliorer un SOC, dans sa version de septembre 2026. Le texte couvre le SOC interne, le SOC en tant que service et le modèle hybride, et demande de fixer avant contrat le niveau d'accès du prestataire, le traitement des données collectées et son usage d'outils d'IA. Pour les opérateurs de services essentiels, il demande un SOC capable de fonctionner en connectivité dégradée ou isolée, d'isoler un segment réseau et de restaurer les systèmes depuis des ressources hors ligne de confiance. Publication de sensibilisation, sans indicateur chiffré ni référentiel auditable. 🪟 LastPass et Delphos Labs décrivent une campagne de faux dépôts GitHub optimisés pour le référencement, qui usurpent LastPass Authenticator et au moins 39 autres éditeurs pour diffuser le stealer Rapuncel. L'archive ZIP, gonflée jusqu'à 148 Mo pour échapper aux scanners, embarque une copie renommée du débogueur CoreCLR de Visual Studio qui charge une DLL malveillante par DLL sideloading. Elle installe aussi un driver noyau déguisé en composant NVIDIA, signé via la chaîne Windows Hardware Compatibility Publisher et absent de la liste de blocage Microsoft, qui tue 145 processus d'antivirus et d'EDR et défait Protected Process Light. Rapuncel vise les identifiants de 25 navigateurs, 30 portefeuilles de cryptomonnaie et les documents dont le nom porte password, seed, wallet ou recovery, puis il persiste par un service Windows. 🇫🇷 L'ANSSI a mis en ligne le 16 septembre 2026 le premier volet de sa collection Investigation, douze pages destinées aux décideurs et limitées aux incidents d'origine malveillante. Le guide définit la qualification et l'investigation, énumère les accélérateurs à constituer hors incident, puis propose cinq stratégies d'investigation et sept recommandations. Lu avec le modèle de maturité SIM3, il montre que les stratégies d'observation supposent un outillage de détection défini et un effectif au-dessus du minimum de trois membres, faute de quoi seuls l'isolement et l'environnement dégradé restent accessibles. Ni le guide ni le modèle ne couvrent la durée de conservation des journaux et la chaîne de possession de la preuve. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #KEV #BOD2604 #Linux #LinuxKernel #Netfilter #ebtables #AFALG #kTLS #RedHat #Canada #CentreCanadien #ITSAP #SOCaaS #LastPass #DelphosLabs #GitHub #Rapuncel #Stealer #EDRKiller #DLLSideloading #Windows #ANSSI #SIM3 #OpenCSIRTFoundation #Investigation #CVE-2026-53266 #CVE-2025-39964 #CVE-2025-39682 #RadioCSIRT | |||
| Ep.753 - RadioCSIRT Flash info cybersécurité du vendredi 18 septembre 2026 | 18 Sep 2026 | 00:20:51 | |
🪟 Microsoft a corrigé le défaut qui affichait de fausses notifications de désactivation de Microsoft Defender Antivirus. La correction figure dans la mise à jour 4.18.26080.4 de l'antivirus, publiée le 17 septembre 2026. Toutes les versions client et serveur encore suivies étaient touchées, jusqu'à Windows 11 en version 26H1 et Windows Server 2025. La protection restait active pendant toute la durée du défaut. 🚨 Zscaler ThreatLabz attribue au groupe Transparent Tribe, aussi suivi sous le nom APT36, une campagne, Operation RapidRust, contre des entités gouvernementales et de défense en Inde et en Afghanistan. Quatre outils inédits sont décrits : le backdoor RUSTYSHADE en Rust, l'outil de propagation par support amovible RUSTYMOVE, et les stealers PSNATCH et BASHNATCH pour Windows et Linux. Le C2 passe par des dépôts GitHub privés via l'API REST, et par des domaines typosquattés qui imitent deux titres de presse indiens. L'activité observée se place entre le 20 août et le 1er septembre 2026, avec des commandes envoyées en semaine seulement, entre 4 heures et 11 heures UTC. 🛡️ L'IETF a publié en juin 2026 la RFC 10008, qui définit la méthode HTTP QUERY, premier verbe normalisé depuis PATCH en 2010. QUERY est un GET avec un corps de requête, sûr, idempotent, et dont la réponse peut être mise en cache. Xavier Mertens, du SANS Internet Storm Center, relève que les règles de WAF, les passerelles d'API et les middlewares CSRF écrits pour les cinq verbes connus ne la traitent pas. Le test publié consiste à envoyer le même payload en POST puis en QUERY, et à comparer les deux résultats. 🎣 Les agences d'Australie, d'Allemagne, du Japon et des États-Unis publient une mise à jour sur WaterPlum, une campagne qui piège les candidats à l'embauche par de faux tests techniques. Le bilan annoncé porte sur plus de 30 000 appareils infectés, plus de 7 000 portefeuilles de crypto-monnaies compromis et au moins 10,71 millions de dollars détournés. Les postes compromis servent ensuite de porte d'entrée chez l'employeur quand le candidat est recruté. Les agences recommandent à toute organisation qui soupçonne un faux salarié nord-coréen de lancer une investigation forensic complète et de considérer les identifiants comme compromis. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Microsoft #Windows11 #WindowsServer #MicrosoftDefender #Zscaler #TransparentTribe #APT36 #RapidRust #RUSTYSHADE #Rust #GitHub #Typosquatting #Inde #Afghanistan #SANS #ISC #RFC10008 #HTTPQUERY #WAF #CSRF #CachePoisoning #NorthKorea #WaterPlum #FakeRecruiter #CryptoTheft #ITWorkers #RadioCSIRT | |||
| Ep.752 - RadioCSIRT Flash info cybersécurité du jeudi 17 septembre 2026 | 17 Sep 2026 | 00:13:52 | |
🐛 Dell corrige la CVE-2026-81442, une élévation de privilèges à distance dans OpenManage Server Administrator, sur toutes les versions antérieures à 11.1.0.3. Un compte faiblement privilégié suffit, sans action de l'utilisateur, pour altérer des données et accéder à des ressources non autorisées. Le même avis corrige vingt et une failles du produit, dont la CVE-2026-81476, une injection de commande système exploitable sans authentification. Correctif unique en 11.1.0.3, pour le nœud géré Windows, RHEL, SLES et Ubuntu, sans contournement. 🎣 Les chercheurs de FortiGuard Labs ont observé en août une campagne du trojan bancaire Casbaneiro visant l'Argentine, le Pérou, la Colombie et le Mexique. La chaîne enchaîne un PDF de phishing, une page filtrée sur l'adresse IP, un fichier HTA, puis un interpréteur AutoIt légitime et un script compilé téléchargés séparément. Le malware envoie les contacts Outlook à un premier serveur, reçoit un code 403 d'un deuxième, et n'active son C2 que lorsque la victime ouvre le site d'une banque ciblée. Un serveur qui répond 403 n'est donc pas hors service. 🚨 L'agence américaine CISA a ajouté le 16 septembre trois failles activement exploitées à son catalogue KEV. La CVE-2026-76460 donne un contournement d'authentification sur Cisco Identity Services Engine et ISE-PIC, avec un score de 10. La CVE-2026-87886 laisse un compte local remonter ses droits par le plugin de sauvegarde Acronis pour cPanel, WHM et Plesk, corrigée en 1.9.3 HF3 côté cPanel. La CVE-2026-58704 contourne un contrôle de permission dans le modem cellulaire des Pixel, corrigée par la mise à jour de septembre, avec une remédiation fédérale attendue au 19 septembre. 🪟 Group-IB publie une analyse de la backdoor Windows HEAVYGRAM, attribuée avec une confiance modérée au groupe Handala Hack, lié au ministère du renseignement iranien. L'implant sert depuis l'automne 2023 contre des journalistes, des dissidents iraniens et des opposants au régime, et la société a identifié vingt-neuf nouveaux échantillons. Le second étage, écrit en Python, pilote la machine par l'API des bots Telegram : exécution de commandes, capture d'écran, vol des données de Telegram Desktop. Group-IB recommande de surveiller le trafic vers api.telegram.org et de chercher les répertoires système dont le nom porte un espace final. 🍏 L'équipe Unit 42 de Palo Alto Networks a publié le 16 septembre l'analyse d'une infection par le stealer macOS AMOS, produite en laboratoire le 5 août. La victime colle dans un terminal une commande copiée sur une page qui promet un kit d'outils macOS, puis donne son mot de passe de session. Le stealer exfiltre les portefeuilles de cryptomonnaie, les données Telegram, l'historique du shell et les configurations d'aws, docker, gcloud et filezilla. Les domaines, adresses IP et empreintes changent en permanence, donc la détection se joue sur la séquence et non sur les indicateurs publiés. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Dell #OpenManage #OMSA #PrivilegeEscalation #Fortinet #FortiGuardLabs #Casbaneiro #BankingTrojan #LatAm #AutoIt #CISA #KEV #Cisco #ISE #Acronis #cPanel #Plesk #GooglePixel #Modem #GroupIB #HEAVYGRAM #HandalaHack #Iran #Telegram #Backdoor #Unit42 #AMOS #macOS #Stealer #CVE-2026-81442 #CVE-2026-81476 #CVE-2026-76460 #CVE-2026-87886 #CVE-2026-58704 #RadioCSIRT | |||
| Ep.751 - RadioCSIRT Flash info cybersécurité du mercredi 16 septembre 2026 | 16 Sep 2026 | 00:15:32 | |
🚨 Avis commun du centre britannique de cybersécurité NCSC, du FBI et du service de renseignement néerlandais AIVD publié le 15 septembre 2026 sur CHOSEN BRICK, malware Windows employé contre des opposants, des militants et des journalistes visés par le régime iranien, actif depuis 2025 au Royaume-Uni, aux États-Unis et aux Pays-Bas. Le FBI l'attribue au ministère iranien du renseignement MOIS et publie une analyse technique séparée. 🧩 Compromission du site adminmenueditor.com le lundi 14 septembre 2026 : version 2.35 de l'extension WordPress Admin Menu Editor Pro distribuée piégée de 6 h à 13 h UTC, avec un web shell dans includes/wp-user-consent.php et création d'un compte utilisateur caché. Version 2.36 publiée le même jour à 19 h UTC et piégée à son tour, parce que l'attaquant conservait un accès de niveau root au serveur. 🪟 Microsoft a publié le 14 septembre 2026 des correctifs hors cycle pour trois régressions du Patch Tuesday du 8 septembre, qui portait sur 974 CVE distinctes. Services de bureau à distance : instabilité RDS, connexions RDP qui échouent après quelques minutes, échecs d'ouverture de session, serveurs figés sur la configuration du bureau à distance, MMC, RDS Licensing Diagnoser, explorateur de fichiers et page Windows Update qui cessent de répondre. Hyper-V : partages de dossiers de l'hôte inaccessibles depuis les machines virtuelles Linux en Plan9 ; audio USB Class 1.0 en mode multicanal, 8 canaux ou 3D, qui ne démarre pas ou reste muet. 🎣 Elastic Security Labs documente KREMLIN, ensemble bancaire brésilien suivi sous REF9334, actif depuis mai 2025, avec des leurres imitant une douzaine de banques et un fichier JavaScript lancé par la victime. Loader multi-étapes avec contrôles anti sandbox, tâche planifiée pour la persistance, puis résolution du C2 et des emplacements de payload par smart contract Ethereum depuis le 19 mai 2026 : vol Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CHOSENBRICK #Iran #MOIS #NCSC #FBI #AIVD #Spyware #Telegram #WhatsApp #Windows #WordPress #AdminMenuEditor #SupplyChain #WebShell #Microsoft #PatchTuesday #RDS #HyperV #KREMLIN #Elastic #REF9334 #Brazil #Chrome #Edge #BrowserExtension #Ethereum #DLLSideloading #APT31 #RadioCSIRT | |||
| Ep.750 - RadioCSIRT Flash info cybersécurité du mardi 15 septembre 2026 | 15 Sep 2026 | 00:13:29 | |
🚨 CVE-2026-76461, CVSS 9,8 : injection SQL dans l'analyse des messages par AsyncOS pour Cisco Secure Email Gateway, ajoutée le 14 septembre 2026 au catalogue KEV de la CISA sur preuve d'exploitation active. Un attaquant non authentifié envoie un message forgé porteur d'instructions SQL et obtient une exécution de commandes sous root sur le système sous-jacent, sans interaction utilisateur. Équipement physique et virtuel concerné quelle que soit la configuration, Secure Web Appliance hors périmètre, aucun code d'attaque public référencé ; corrigé en AsyncOS 15.5.5-0141, 16.0.4-3021 et 16.5.0-780, cette dernière recommandée par Cisco, sans contournement. Vérification dans mail_logs par recherche d'instructions SQL suspectes sur chaque membre du cluster ; échéance BOD 26-04 au 17 septembre 2026. 🍏 Apple corrige 261 vulnérabilités dans sa mise à jour annuelle, le plus gros volume publié en une fois : iOS et iPadOS 27, macOS Golden Gate 27, tvOS 27, watchOS 27, visionOS 27, plus des correctifs seuls pour iOS et iPadOS 26.7, macOS Tahoe 26.7 et macOS Sequoia 15.8. Aucune faille annoncée comme exploitée, aucune sévérité publiée par CVE. Entrées les plus lourdes : CVE-2026-84568, exécution de code sous root depuis un serveur d'annuaire réseau contrôlé par l'attaquant (autofs) ; CVE-2026-65400, authentification sans identifiant valide sur Screen Sharing Server ; CVE-2026-84607, exécution de code avec privilèges noyau depuis une application en sandbox (AVEVideoEncoder), présente sur les huit systèmes ; CVE-2026-86881, émission de certificats aux usages étendus arbitraires depuis une autorité intermédiaire compromise. Le reste se répartit en élévations vers root (CUPS, Kernel, odproxyd, Directory Utility, CoreServices, Disk Images, Bluetooth), contournements de Gatekeeper, sorties de sandbox et corruptions de mémoire noyau au montage SMB, NFS ou image disque, avec une entrée de 2022, CVE-2022-3437 dans Heimdal ; le téléchargement d'iOS 27 peut afficher 26.7, et Little Snitch comme BlockBlock 2.5.2 se mettent à jour avant le passage à macOS 27. 🇫🇷 CERTFR-2026-AVI-1170 : dix-neuf CVE dans MISP relayées le 14 septembre 2026, périmètre annoncé en versions antérieures à 2.5.45, alors que le NVD donne comme affectées toutes les versions inférieures à 2.5.46, publiée le 10 septembre 2026. CVE-2026-85216, CVSS 4.0 de 9,5 et CVSS 3.1 de 9,8 : contournement d'authentification dans LdapAuthenticate et LinOTPAuthenticate, mot de passe vide transmis à ldap_bind, usurpation d'un utilisateur existant sans authentification préalable, CWE-521. CVE-2026-86419, CVSS 4.0 de 7,0 et CVSS 3.1 de 9,1 : SSRF et fuite d'identifiants via les redirections de flux et la découverte TAXII, en-têtes réutilisés d'un hôte à l'autre, contrôle restreint à quelques adresses littérales, qui laissait passer ::1 et 0x7f000001, CWE-918 et CWE-200. Reste du lot en XSS, CSRF, déni de service et défauts de contrôle d'accès ; décision SSVC de la CISA sans exploitation observée, aucun PoC public. ☁️ Unit 42 publie une cartographie comportementale des identités cloud : plus de 40 000 identités, 125 environnements, deux mois de journaux AWS CloudTrail, vectorisation sur plus de 15 000 opérations, réduction de dimensions par UMAP et regroupement par HDBSCAN. Le groupe le plus dense réunit environ 5 000 identités sur plus de cent projets, dont 94 % appellent ConsoleLogin contre moins de 1 % dans les autres groupes ; marqueurs complémentaires par score c-TF-IDF (ListNotificationHubs, GetCostAndUsage, GetCostForecast) et par préfixe de nom AWSReservedSSO_AdministratorAccess_. Passage à l'échelle par régression logistique avec régularisation L1, réduite à quelques dizaines d'opérations pondérées et transposable en requête SQL, applicable aux autres fournisseurs, à Kubernetes et au SaaS. Publication d'éditeur : catalogue produit en seconde moitié, aucun taux de faux positifs, ni jeu de données ni code publiés. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #KEV #Cisco #AsyncOS #SecureEmailGateway #SQLInjection #Apple #macOS #iOS #SANS #InternetStormCenter #CERTFR #MISP #CIRCL #SSRF #LDAP #TAXII #Unit42 #AWS #CloudTrail #IAM #CloudSecurity #UMAP #HDBSCAN #CVE-2026-76461 #CVE-2026-84568 #CVE-2026-84607 #CVE-2026-85216 #CVE-2026-86419 #RadioCSIRT | |||
| Ep.749 - RadioCSIRT Flash info cybersécurité du lundi 14 septembre 2026 | 14 Sep 2026 | 00:13:49 | |
🗂️ Have I Been Pwned a versé le 13 septembre 2026 un jeu de 7,3 millions de lignes attribué à Chess.com, soit 4,6 millions d'adresses de messagerie uniques, avec noms, pseudonymes, pays et éléments de compte. La fiche annonce 4,7 millions d'adresses concernées. L'origine est orientée vers du scraping : 99 % des adresses figuraient déjà dans des fuites antérieures. Aucun mot de passe dans les données, aucune confirmation de la plateforme, origine qualifiée d'alléguée. 🍏 CVE-2026-90894, CVSS 7,8 : élévation de privilèges locale dans Parallels Desktop pour Mac, toutes versions antérieures à 27.0.1. Le service prl_disp_service tourne sous root et écoute sur /var/run/prl_disp_service.socket, accessible en écriture à tous ; PrlSrv_LoginLocal accepte un compte non administrateur. PrlSrv_InstallAppliance construit tar -xf "%1" -C "%2" en une seule chaîne, redécoupée par QProcess::splitCommand : un guillemet dans sVmParentPath injecte --use-compress-program= et fait exécuter un binaire sous root. PoC public détaillé, root obtenu sur la build 26.4.0 (57513). Corrigé en 27.0.1 par un argv fixe ; la branche 26.x, 26.4.2 comprise, ne reçoit pas ce changement. Contournement : restreindre l'ouverture de session locale. 📈 Aikido revient sur le graphique a16z (données Epoch AI, 21 éditeurs) : moins de 100 CVE critiques ou élevées par mois avant le printemps 2026, plus de 600 ensuite. Le NIST a renoncé à noter chaque CVE, arriéré passé de 13 000 à plus de 27 000 en dix-huit mois selon un audit fédéral de mai ; hors usage fédéral, logiciel critique ou catalogue KEV, les CVE sont marquées « not scheduled ». Verizon DBIR 2026 (plus d'un milliard d'enregistrements) : 26 % des vulnérabilités KEV entièrement corrigées en 2025 contre 38 % l'année précédente, délai médian de 43 jours contre 32. Exemple avancé par l'éditeur : Stylesmuggler, exécution de code à distance sans authentification sur Adobe Commerce et Magento Open Source, sans CVE ni avis Adobe, correctif Aikido plus de 24 h avant le hotfix éditeur. ☁️ AWS publie l'AWS Security Reference Architecture PCI DSS Deep Dive : mise en correspondance des types de comptes de la SRA avec le périmètre PCI DSS (in scope, connected-to ou security-impacting, out-of-scope), puis ajout de contrôles propres à la norme sur les services déjà décrits (granularité de journalisation, chiffrement, restrictions réseau). Six principes de conception, schémas et tables de correspondance téléchargeables, validation des environnements existants via SRA verify. Guide d'architecture, pas avis de sécurité. 🎣 Group-IB détaille le kit de phishing JWR (connu trsb.top côté opérateurs) et le cluster Outsider, au sein de l'écosystème Smishing Triad (plus de 194 000 domaines depuis 2024, 121+ pays). Architecture Vue 2 plus Web Worker, WebSocket binaire et long-poll HTTP à 2 s, enveloppe AES-256-CTR de forme clé 32 octets en clair, IV 16 octets, ciphertext, soit un en-tête fixe de 48 octets déchiffrable en trois lignes de Python. Objet cvvform d'environ 70 champs : état civil, ssn, passport, license, medical, images handheld_img, 13 champs carte, 3 emplacements web_login, parcours PayPal, télémétrie. Exfiltration à chaque frappe via /api/open/addCvv, 32 commandes opérateur, mode unattended_switch avec whitelist de BIN et contrôle de Luhn. IOC : préfixe /api/open/, chemin /webSocket/QT/<JWRCID>/khkjsahfjkwhakjlsdwdddddd88, identifiants JWRCVV-, clés localStorage Jwr*, page i_payal_select_verify.html, rotation ipinfo.io, ipapi.co, ip-api.com, httpbin.org/ip. Règles YARA et Suricata fournies. 🪟 CVE-2026-85921, CVSS 8,2 (temporel 7,1), vecteur CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H/E:U/RL:O/RC:C : élévation de privilèges dans le mode de noyau sécurisé de Windows, CWE-415 double free, gravité maximale annoncée critique. Une exploitation réussie donne des privilèges VTL1. Non divulguée, non exploitée, maturité « sans preuve », exploitation « moins probable », aucun PoC public. Correctif du 14 septembre 2026 pour Windows 11 version 26H1 en x64 et ARM64, KB5129194, build 10.0.28000.2956. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #HaveIBeenPwned #ChessCom #DataLeak #Scraping #ParallelsDesktop #macOS #JFrog #PrivilegeEscalation #Aikido #NIST #NVD #KEV #Verizon #DBIR #AdobeCommerce #Magento #AWS #PCIDSS #Cloud #GroupIB #SmishingTriad #JWR #Outsider #Smishing #PhaaS #Microsoft #Windows11 #SecureKernel #CVE-2026-90894 #CVE-2026-85921 #RadioCSIRT | |||
| Ep.748 - RadioCSIRT Flash info cybersécurité du dimanche 13 septembre 2026 | 13 Sep 2026 | 00:20:25 | |
🚨 La CISA a inscrit quatre vulnérabilités à son catalogue KEV le 11 septembre : la CVE-2026-85706, traversée de répertoire dans GitLab Community Edition et Enterprise Edition, la CVE-2026-42016, autorisation incorrecte, et la CVE-2026-42018, défaut d'authentification, toutes deux dans JFrog Artifactory, enfin la CVE-2026-84869 dans ConnectWise ScreenConnect, qui combine gestion de privilèges défaillante et autorisation manquante. Les deux alertes s'appuient sur des preuves d'exploitation active et renvoient à la directive BOD 26-04, sans publier de score CVSS, de composant vulnérable ni de version corrigée. Aucun PoC public n'est référencé à ce jour et aucune date limite de remédiation n'est fixée. 🤖 Un honeypot de Renato Marinho, handler au SANS Internet Storm Center, imitant un endpoint d'inférence compatible avec l'API d'OpenAI, a reçu environ 43 Ko du contexte opérationnel d'un agent de code offensif : AGENTS.md, playbook, notes d'infrastructure, scripts de reconnaissance, clés d'API collectées, cibles précédentes et adresse de sortie non proxyfiée de l'opérateur. L'agent cherchait des passerelles de revente par requêtes FOFA title="V2Board" et header="subscription-userinfo", et exploitait l'inscription libre avec crédit offert, les identifiants par défaut, une autorisation fondée sur group_id et l'endpoint /api/auth-files. L'opérateur a chargé environ 379 endpoints comme canaux dans une passerelle New-API auto-hébergée, en a désactivé 341 après un test de factorielle, et a exposé cinq noms de modèles (deepseek-v4-flash, claude-opus-5, gpt-5.6-sol, gemini-3.6-flash-high, glm-5.3) derrière un point d'entrée unique, avec édition directe de la base SQLite pour injecter un jeton d'administration. 🔓 Dans son rapport de menace couvrant décembre 2025 à août 2026, Anthropic décrit un membre francophone présumé de ShinyHunters, sous le pseudonyme frkoo, qui a distribué une chaîne de récolte d'identifiants sur dix workers AWS EC2 : 1,8 million d'APK Android téléchargés, décompilés et analysés avec TruffleHog, découvertes vérifiées routées en temps réel vers un groupe Telegram organisé en plus de cent types de sources. Un second processus a collecté des adresses de messagerie d'organisations GitHub pour obtenir des jetons d'accès personnels, et l'acteur a monté une boutique de carding sur policenationale[.]cc usurpant la police nationale française. Anthropic relève 34 heures pour obtenir plus de 2 100 jetons Azure AD sur plus de 40 tenants, et moins de trois heures entre un jeton de développeur volé et le contrôle administratif complet. 🖨️ GreyNoise décrit une campagne agentique lancée le 31 août contre PaperCut NG et MF, avec 440 instances compromises dans 395 organisations et 48 pays, dont 204 dans l'éducation, et le niveau administrateur de domaine atteint chez 12 victimes. Les agents, sur harnais Codex d'OpenAI avec un modèle DeepSeek, ont chaîné la CVE-2026-81578, contournement d'authentification, et la CVE-2026-82078, exécution de code à distance par réflexion non sécurisée, publiées le 28 août. PaperCut a livré des correctifs d'urgence les 28 août et 1er septembre, puis les versions de maintenance 26.0.5, 25.0.13 et 24.1.10 le 10 septembre ; les deux failles figurent au catalogue KEV depuis le 31 août, avec échéance de remédiation au 14 septembre. L'éditeur n'a pas endossé ce récit, qui reste à source unique. 🎙️ Bruce Schneier, cryptographe, met en ligne sa conférence DEF CON sur les IA qui deviennent des attaquants, prolongement de son livre A Hacker's Mind paru en 2022, ainsi que son entretien à l'AI Village. La vidéo a dépassé cent mille vues sur YouTube en quelques jours. 🇷🇺 Anthropic documente aussi Midnight Blizzard, alias BlueBravo, APT29 et Cozy Bear, rattaché au service de renseignement extérieur russe, contre plus de 20 entités gouvernementales, diplomatiques, de renseignement et de défense. Le groupe a compromis des fournisseurs de Wi-Fi hôtelier et détourné des enregistrements DNS, activité que Microsoft relie au sous-ensemble Storm-2945, et a volé chez un constructeur de drones militaires le kit de développement d'un système de vision, rétro-conçu avec Claude jusqu'à l'architecture produit, la nomenclature matérielle, les dépendances fournisseurs et un produit non annoncé. Dans ce même rapport, on décrit aussi un hacktiviste francophone visant des partis politiques, des médias et des think tanks européens. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #KEV #CISA #GitLab #JFrog #Artifactory #ConnectWise #ScreenConnect #PaperCut #GreyNoise #Anthropic #Claude #ShinyHunters #MidnightBlizzard #APT29 #SANS #ISC #DEFCON #Schneier #LLMjacking #AIAgents #CVE-2026-85706 #CVE-2026-42016 #CVE-2026-42018 #CVE-2026-84869 #CVE-2026-81578 #CVE-2026-82078 #RadioCSIRT | |||
| Ep.747 - RadioCSIRT Flash info cybersécurité du samedi 12 septembre 2026 | 12 Sep 2026 | 00:10:52 | |
🐧 Debian publie la version 13.7 de Trixie, septième mise à jour de la branche stable, qui rassemble les annonces de sécurité déjà diffusées, dont DSA-6381, DSA-6393, DSA-6405, DSA-6415, DSA-6466 et DSA-6477 pour le noyau, DSA-6387, DSA-6390 et DSA-6396 pour chromium, DSA-6394 et DSA-6451 pour firefox-esr, DSA-6401 pour samba, DSA-6406 pour php8.4, DSA-6399 et DSA-6427 pour wordpress. Côté paquets, qemu concentre une vingtaine de failles dont le contournement de Secure Boot CVE-2026-16288, ansible-core corrige l'injection de code CVE-2026-11332, libio-compress-perl l'exécution de code CVE-2026-48962 et la glibc les CVE-2026-5928 et CVE-2026-5450, ce qui entraîne la reconstruction de bash, busybox, docker.io, gnupg2, snapd et zsh. L'installateur passe à l'ABI 6.12.107+deb13. 🕵️ Selon une enquête du média The American Prospect relayée par Clubic, Anthropic s'appuie sur la société Samdesk pour anticiper les rassemblements hostiles à l'intelligence artificielle lors des déplacements de ses dirigeants, et exploite en interne un person of interest process rapporté en juillet par le Wall Street Journal. Des messages menaçants adressés le 14 août à l'assistant de l'entreprise ont donné lieu cinq jours plus tard à un signalement à la police de San Francisco. Deux jours après la parution de l'enquête, Anthropic a publié un rapport sur les usages détournés de son modèle. 🏥 Have I Been Pwned a ajouté le 10 septembre la fuite McKesson, qui expose 6,4 millions d'adresses électroniques uniques issues d'une campagne d'extorsion pay or leak conduite en août par ShinyHunters. Les données couvrent noms, dates de naissance, genres, employeurs, numéros de téléphone, adresses postales et données de santé personnelles, pour des patients, des salariés, des contacts de professionnels de santé et des destinataires de campagnes marketing. McKesson rattache l'exfiltration à des applications tierces et à un sous-ensemble de clients de ses activités Oncology and Multispecialty et Medical-Surgical. La fuite est classée sensible et n'est donc pas consultable par recherche publique. 🎣 Un attaquant a exploité un défaut de gestion du SAML SSO de Brevo pour accéder à 138 comptes clients, identifiés le 10 septembre à 6 h 30 UTC. Six comptes ont servi à envoyer du phishing, 43 ont vu leurs contacts exportés et 93 ne montrent pas d'activité significative. Trezor, CoinTracking et BitBox ont confirmé la réception de ces messages par leurs abonnés, dont environ 347 000 côté Trezor. Le message Critical Security Alert: STM32 Entropy Bug Identified invitait à installer une application et à saisir la sauvegarde du portefeuille, celui visant CoinTracking à renouveler les clés d'API. 📱 Group-IB documente Vwork, fork de l'application open source Shelter distribué sous le paquet net.yy.vwork, installé par le cheval de Troie bancaire Gigabud pour cloner les applications bancaires dans un profil professionnel Android et échapper à la détection par signature. Gigabud pilote l'outil via les commandes C2 initVwa, cloneApp et uploadCloneApps, les paquets clonés étant préfixés vwa-, et les deux binaires sont packés avec dpt-shell. Group-IB attribue l'ensemble au groupe GoldFactory et compte en Indonésie 1 469 appareils compromis et 1 281 authentifications potentiellement compromises de février à juillet 2026, pour une perte estimée à 960 939 dollars. 🔓 Le NCSC néerlandais juge imminente l'exploitation des CVE-2026-85102 et CVE-2026-85103, toutes deux notées 9.8 sur l'échelle CVSS par Check Point, qui permettent une exécution de code à distance sur Security Gateway et, pour la seconde, sur Security Management Server. Sont affectées les branches R81.20, R82, R82.10, R81.10.x et R82.00.x, ainsi que les versions en fin de support R80 à R80.40, R81 et R81.10 ; R82.20 n'est pas concernée. Les correctifs du 9 septembre sont décrits dans les avis sk1000117 et sk1000118 : LivePatch Take 24 pour R81.20, R82 et R82.10, Jumbo Hotfix Accumulator Take 44 pour R82.10, Take 126 pour R82, Take 166 pour R81.20, Spark R82.00.10 Build 2325 et Spark R81.10.17 Build 4968. Aucun PoC public n'est référencé à ce jour. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Debian #Trixie #QEMU #Anthropic #McKesson #ShinyHunters #Brevo #Trezor #Phishing #SupplyChain #Android #Gigabud #Vwork #GoldFactory #CheckPoint #VPN #NCSC #CVE-2026-85102 #CVE-2026-85103 #CVE-2026-11332 #CVE-2026-16288 #RadioCSIRT | |||
| Ep.746 - RadioCSIRT Flash info cybersécurité du vendredi 11 septembre 2026 | 11 Sep 2026 | 00:09:02 | |
🐛 GitLab : la CVE-2026-85706, traversée de répertoire notée 10 sur l'échelle CVSS, permet à un attaquant non authentifié de lire n'importe quel fichier du serveur en une seule requête HTTP. WatchTowr observe les premières tentatives d'exploitation un jour après la publication du correctif et livre un axe de chasse, les requêtes POST vers /api/v4/projects/{id}/repository/commits/ portant un paramètre file.path. Correctifs en 19.1.8, 19.2.6 et 19.3.2 pour les éditions CE et EE, avec 17 autres failles traitées dont la CVE-2026-87719, désérialisation non sécurisée notée 9.9 dans le sérialiseur des abonnements GraphQL. 💰 CRPx0 : le groupe passe de l'escroquerie aux cryptomonnaies au ransomware vendu en marque blanche à des affiliés, avec des charges Windows et macOS et un support Linux annoncé. L'accès initial repose sur ClickFix, la commande étant collée par la victime dans l'invite d'exécution de Windows ou le terminal macOS, et une campagne a circulé dans une archive ZIP promettant des comptes OnlyFans. Vol des adresses de portefeuille par substitution au moment de la copie, exfiltration des mots de passe et des phrases de récupération, chiffrement avec l'extension .crpx0 et note de rançon à 48 heures ; 48 organisations revendiquées sur le data leak site contre moins de dix en juin. 📱 Ivanti : dix failles corrigées sur Neurons for ITSM, Endpoint Manager Mobile et Sentry, dont les CVE-2026-12744 et CVE-2026-12745, désérialisations exploitables sans authentification pour exécuter du code sur le serveur. Six autres failles de Neurons for ITSM requièrent un compte valide (CVE-2026-12648, CVE-2026-12650, CVE-2026-12651, CVE-2026-12645, CVE-2026-12646, CVE-2026-12647), la CVE-2026-83527 contourne l'authentification de Sentry et la CVE-2026-18851 élève les privilèges sur EPMM. Versions affectées : EPMM 12.9.0.1 et 12.8.0.3 et antérieures, Neurons for ITSM Cloud 2026.2 et On-Prem 2025.2 à 2026.1, Sentry R10.8.1, R10.7.2 et R10.6.3 et antérieures ; correctifs en EPMM 12.10.0.0, 12.9.0.2 et 12.8.0.4, Neurons for ITSM 2026.2, Sentry R10.8.2, R10.7.3 et R10.6.4. 🪟 Microsoft Edge : la CVE-2026-70341 est un use after free permettant l'exécution de code à distance depuis un compte aux privilèges limités, sans interaction utilisateur, avec une complexité d'attaque élevée et un changement de périmètre. Score de 8.5 sur l'échelle CVSS, vecteur CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H, code d'exploitation au stade non prouvé et correctif officiel disponible via le guide de mise à jour du MSRC. 🇫🇷 Pykartouche : ExaTrack analyse un implant Python de 36 000 lignes visant les professionnels de la cybersécurité en France, distribué par de faux rapports de sécurité Oracle, Microsoft ou Cisco Talos, avec des loaders Windows, Linux et macOS. Persistance par unité systemd utilisateur systemd-journald-helper, tâche planifiée ou LaunchAgent, bypass d'AMSI et d'ETW, chargement de driver contre les EDR, vol d'identifiants et lateral movement. C2 sur TOR avec repli sur sffcar[.]fr, lgaauto[.]fr et ngmauto[.]fr, enregistrés le 11 mai 2026 et hébergés derrière du domain fronting, le serveur mail pointant sur 31.97.155[.]33 ; commentaires en français et parenté avec une génération antérieure nommée ZETA NERVE. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #GitLab #PathTraversal #WatchTowr #CRPx0 #Ransomware #ClickFix #Ivanti #EPMM #Sentry #MicrosoftEdge #UseAfterFree #ExaTrack #Pykartouche #LLM #France #CVE-2026-85706 #CVE-2026-87719 #CVE-2026-12744 #CVE-2026-12745 #CVE-2026-83527 #CVE-2026-18851 #CVE-2026-70341 #RadioCSIRT | |||
| Ep.745 - RadioCSIRT Flash info cybersécurité du jeudi 10 septembre 2026 | 10 Sep 2026 | 00:10:45 | |
🚨 La CISA ajoute quatre vulnérabilités exploitées à son catalogue KEV le 9 septembre. La CVE-2026-20079, notée 10.0, donne un accès root non authentifié sur Cisco Secure Firewall Management Center, exploitée dès août par trois grappes dont une rattachée à Sandworm, et corrigée depuis mars. La CVE-2025-25249 du démon CAPWAP de FortiOS sert à déployer le RAT PivotC2 et se corrige en 7.6.4, 7.4.9, 7.2.12 et 7.0.18, aux côtés de la CVE-2026-19490 NetScaler et de la CVE-2026-87491 dans V8. 📡 Deux failles de MikroTik RouterOS rejoignent le catalogue KEV le 10 septembre. La CVE-2026-86060 transforme une session SSH en session administrateur par un nom d'utilisateur forgé, et la CVE-2026-67277 expose la mémoire noyau ou redémarre l'équipement via le service bandwidth-test. Le CERT Polska les publie sous le nom MikroTrick, observe des compromissions depuis le 2 septembre avec création d'un compte ops, et MikroTik corrige en 7.25beta3, 7.24.2, 7.23.4 et 6.49.21. 🇫🇷 Le CERT-FR publie un bulletin d'alerte sur Metabase et fait état de nombreuses compromissions d'instances vulnérables. La CVE-2026-72898, notée 10.0, permet une injection SQL non authentifiée via POST /api/session/reset_password et donne les droits administrateur ainsi que les identifiants des bases raccordées. Les versions antérieures à x.58.28, x.59.25, x.60.21, x.61.15, x.62.13 et x.63.10 sont concernées, avec pour marqueur un POST en code 400 suivi d'un GET vers /api/user/current en code 200. 🐛 Proofpoint documente BlueMoon, un kit qui enchaîne la CVE-2026-85046 et la CVE-2026-87491 dans V8 avec la CVE-2026-85880 dans le mécanisme ALPC de Windows. Quatre acteurs d'espionnage l'ont adopté en dix jours, TA412 le premier le 28 août, avec l'extension GemStone, ShadowPad, un loader Rust et des cibles en Asie du Sud-Est. Google corrige les 3 et 8 septembre, Microsoft traite la CVE-2026-85880 au Patch Tuesday de septembre. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #KEV #Cisco #Fortinet #Citrix #NetScaler #MikroTik #RouterOS #MikroTrick #CERTFR #CERTPolska #Metabase #Chrome #Windows #Proofpoint #BlueMoon #Sandworm #APT31 #ShadowPad #PivotC2 #CVE-2026-20079 #CVE-2025-25249 #CVE-2026-19490 #CVE-2026-87491 #CVE-2026-67277 #CVE-2026-86060 #CVE-2026-72898 #CVE-2026-85046 #CVE-2026-85880 #RadioCSIRT | |||
| Ep.744 - RadioCSIRT Flash info cybersécurité du mercredi 9 septembre 2026 | 09 Sep 2026 | 00:14:12 | |
🚨 La CISA inscrit quatre vulnérabilités exploitées à son catalogue KEV le 8 septembre. Les zero-days Windows CVE-2026-81963, sur le Windows Update Stack, et CVE-2026-85880, sur le composant ALPC, notées 7.8 sur l'échelle CVSS, donnent les privilèges SYSTEM en local et sont corrigées par Microsoft. La CVE-2026-86218, notée 10.0, permet une exécution de code sans authentification sur N-able N-central avant la version 2026.3.1.14, et la CVE-2026-75650, notée 10.0, vise le moteur de templates d'Adobe Commerce et de Magento Open Source, exploitée depuis le 4 septembre selon Sansec. 🌐 Onze jours après son inscription par l'OFAC sur la liste des terroristes mondiaux expressément désignés, le collectif italien Autistici/Inventati éteint son infrastructure et coupe 16 000 boîtes de messagerie, 10 000 blogs et 1 500 sites web. Le domaine autistici.org a été basculé en serverHold par Public Interest Registry, PayPal a suspendu le compte de dons et Banca Etica a fermé les comptes bancaires. Le réseau EDRi et 33 organisations non gouvernementales de 13 pays alertent sur ce précédent, sans activation du règlement de blocage européen de 1996. 🐧 Slackware publie le 5 septembre la première alpha de sa version 16, plus de quatre ans et demi après Slackware 15.0. Les paquets sont reconstruits contre GCC 16.2.0, glibc 2.44 et GNU Binutils 2.47, sur le noyau Linux 6.18 LTS, avec KDE Plasma 6.7.4, X.Org Server 21.1.24, Wayland 1.26.0 et FFmpeg 9.0.1. LILO, les pkgtools et Xfce restent en place, et aucune date n'est annoncée pour la version 16.0 stable. 🐛 Le MS-ISAC relaie dans son avis 2026-091 une vague de correctifs Adobe sur huit gammes de produits. Experience Manager concentre plusieurs centaines de failles de cross-site scripting stockées et DOM, ColdFusion 2023 et 2025 corrigent deux injections dans du code évalué dynamiquement et une injection SQL, Acrobat Reader une série de use after free et d'écritures hors limites, Campaign Classic v7 une injection de commande système sous la CVE-2026-82004. L'avis ne signale aucune exploitation, alors que la CVE-2026-75650 de son volet Adobe Commerce figure au catalogue KEV. Sources :
⚡️ On ne réfléchit pas, on patch !
📞 Répondeur : 07 68 72 20 09 - 📩 Email : contact@radiocsirt.org - 🌐 Site : https://www.radiocsirt.org - 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #KEV #ZeroDay #Microsoft #Windows #Nable #Ncentral #Adobe #AdobeCommerce #Magento #MSISAC #Slackware #Linux #OFAC #EDRi #CVE-2026-81963 #CVE-2026-85880 #CVE-2026-86218 #CVE-2026-75650 #CVE-2026-19232 #CVE-2026-82004 #RadioCSIRT | |||
| Ep.743 - RadioCSIRT Patch Tuesday du mardi 8 septembre 2026 | 08 Sep 2026 | 00:43:03 | |
📊 Patch Tuesday de septembre, le plus lourd jamais publié par Microsoft avec 973 vulnérabilités selon le Security Update Guide. Cyber Security News en dénombre 113 critiques et 860 importantes, sans aucune gravité modérée, avec une domination de l'élévation de privilèges. 🤖 La tendance de fond se confirme, un volume record porté par la découverte de failles assistée par intelligence artificielle selon Help Net Security. Septembre fait plus du double du mois d'août, qui corrigeait déjà 398 vulnérabilités. 🎯 Deux zero-days déjà exploités, CVE-2026-85880 dans le composant Advanced Local Procedure Call et CVE-2026-81963 dans la pile de mise à jour de Windows, notées avec un score de 7,8 sur l'échelle CVSS. Leurs listes de produits affectés sont disjointes, un parc mixte doit déployer les deux mises à jour cumulatives. 🔐 Trois vulnérabilités critiques visent les composants de sécurité de Windows, CVE-2026-83939 dans le noyau sécurisé, CVE-2026-83498 et CVE-2026-83501 dans les enclaves de sécurité basée sur la virtualisation. Elles dégradent la protection des secrets d'authentification en mémoire. 📄 Vingt exécutions de code à distance critiques dans la suite bureautique, dont CVE-2026-81959 et CVE-2026-81953 dans Excel et CVE-2026-81952 dans Word. Le canal de mise à jour d'Office est à vérifier séparément de Windows Update, postes macOS compris. 🎞️ Quatre exécutions de code à distance critiques dans les extensions de décodage installées depuis le Microsoft Store, dont CVE-2026-58599 pour la vidéo HEVC. Sur un parc où le Store est bloqué, ces failles restent ouvertes. 🖨️ Autres services Windows exposés, CVE-2026-85877 dans le spouleur d'impression et CVE-2026-83997 dans le service de file de messages. Un déni de service, CVE-2026-84001, vise le centre de distribution de clés Kerberos. 🧩 Ni SharePoint Server ni Exchange Server ne portent de vulnérabilité critique ce mois-ci, un contraste avec le mois d'août. Les correctifs de sécurité étendus d'Exchange 2016 et 2019 prennent fin en octobre 2026. 🗄️ Cinq vulnérabilités critiques dans SQL Server, dont quatre exécutions de code à distance sur le moteur, CVE-2026-67378 et CVE-2026-67631. La cinquième, CVE-2026-65669, vise le poste d'administration. ☎️ Une exécution de code à distance critique dans Skype for Business Server, CVE-2026-66302, sur les versions 2015, 2019 et l'édition par abonnement. Un produit en fin de vie qui reste largement déployé. 🪜 La moitié de la livraison est constituée d'élévations de privilèges locales, 438 entrées selon Cyber Security News, avec une concentration sur le service biométrique de Windows. Seconde marche des chaînes d'attaque, à surveiller sur les serveurs multi-utilisateurs. 🧰 Outillage de développement, Visual Studio Code porte douze vulnérabilités, plus CVE-2026-84003 dans la bibliothèque d'authentification Microsoft pour Node.js et CVE-2026-83948 dans Azure CLI. Plusieurs entrées sans article de correctif à pointer. ☁️ Onze vulnérabilités critiques de services cloud, dont neuf sans correctif à déployer, corrigées côté éditeur. CVE-2026-62916 et CVE-2026-83941 touchent Microsoft Entra ID et ne sont remontées par aucun scanner. 🟠 SAP Security Patch Day du 8 septembre, dix-neuf nouvelles notes de sécurité. CVE-2026-44756 dans SAP Extended Passport Processing est notée avec un score de 10,0 sur l'échelle CVSS, exploitable sans authentification. 🌐 Zero-day de confusion de type dans Chromium activement exploité et relayé par la CISA, plus des avis Fortinet sur FortiOS et FortiProxy et Ivanti sur EPMM, Neurons et Sentry. 🛡️ ShieldBreak, CVE-2026-69414, la faille Defender enfin corrigée dans le moteur 1.1.26080.3. Le correctif se déploie par le canal Security Intelligence et non par le Patch Tuesday, le critère de conformité est la version du moteur. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 🌐 radiocsirt.org ✉️ contact@radiocsirt.org 📰 radiocsirt.substack.com #RadioCSIRT #Cybersécurité #PatchTuesday #Microsoft #Windows #ZeroDay #CVE-2026-85880 #CVE-2026-81963 #Office #SQLServer #Defender #ShieldBreak #CVE-2026-69414 #SAP #CVE-2026-44756 #Chromium #Fortinet #Ivanti #VulnérabilitéCritique #CTI #SOC #CERT #CSIRT | |||
| Ep.742 - RadioCSIRT Flash info cybersécurité du lundi 7 septembre 2026 | 07 Sep 2026 | 00:12:00 | |
🐧 L'Open Secure AI Alliance, lancée en juillet par NVIDIA, transfère sa gouvernance à la Linux Foundation, qui a annoncé la bascule le 2 septembre. Canonical a rejoint fin août une coalition de plus de 120 membres et travaille au cloisonnement du noyau Linux et des conteneurs face aux agents autonomes. Ni OpenAI ni Anthropic n'ont intégré l'alliance à son amorçage. 🇫🇷 L'ANSSI met en place REACTIV, capacité renforcée de réaction, d'intervention et d'assistance aux services de l'État, à la demande du Premier ministre. Le dispositif porte sur le traitement des compromissions de comptes utilisateurs et l'analyse des violations de données. L'agence peut désormais imposer aux ministères des mesures immédiates dans des délais contraints et centralise la communication technique de crise. 🐛 MISP, jusqu'à la version 2.5.45 incluse, expose un endpoint de réinitialisation de mot de passe qui persiste deux fois par appel une adresse de courriel non bornée, sans limitation de débit. La CVE-2026-86452 s'exploite à distance sans compte, pour un impact sur la seule disponibilité. Le correctif plafonne l'entrée à 1024 octets et ajoute un budget de requêtes pré-authentification, une réponse HTTP 429 au dépassement et une protection CSRF. 🛡️ La passerelle Bifrost, dans son transport HTTP antérieur à 2.0.0, accepte via une API de plugins non authentifiée un plugin dont le chemin est une URL HTTP, puis exécute l'objet partagé téléchargé sous le compte du processus. La CVE-2026-86242 donne une exécution de code non authentifiée sur les builds liés dynamiquement, et une SSRF sur l'image Docker statique. PoC public publié par JFrog, correctif en 2.0.0, la ligne 1.6.x restant vulnérable jusqu'à la 1.6.11. 🚨 Le zero-day StyleSmuggler donne une exécution de code non authentifiée sur toutes les versions actuelles de Magento Open Source et d'Adobe Commerce, y compris la 2.4.9, et il est exploité depuis le 4 septembre. L'injection de PHP passe par des propriétés de style dans une requête GraphQL, le payload s'exécutant plus tard au rendu d'un email de rappel de transaction échouée. Aucune CVE ni correctif d'Adobe à ce jour, et une backdoor Rust persistante a été observée sur les hôtes compromis. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #OpenSecureAIAlliance #LinuxFoundation #NVIDIA #Canonical #HuggingFace #ANSSI #REACTIV #MISP #Bifrost #JFrog #Magento #AdobeCommerce #StyleSmuggler #GraphQL #ZeroDay #RCE #SSRF #CVE-2026-86452 #CVE-2026-86242 #RadioCSIRT | |||
| Ep.741 - RadioCSIRT Flash info cybersécurité du dimanche 6 septembre 2026 | 06 Sep 2026 | 00:09:28 | |
🇨🇦 Le Centre canadien pour la cybersécurité appelle les organisations canadiennes à une vigilance accrue face aux attaques par déni de service distribué et aux défigurations de sites, dans un contexte de tensions géopolitiques et d'événements de grande envergure. Les fournisseurs de services essentiels et les exploitants d'infrastructures essentielles sont la population prioritaire, l'agence rappelant que ces attaques peuvent masquer d'autres opérations menées simultanément. 🛡️ L'alerte AL26-019 du Centre canadien pour la cybersécurité porte sur deux vulnérabilités NetScaler ADC et NetScaler Gateway. La CVE-2026-19490, notée 9.3 en CVSS v4, permet un contournement d'authentification sans compte valide sur les appareils en passerelle SSL VPN, ICA Proxy, CVPN, RDP Proxy ou en serveur virtuel AAA, avec des tentatives d'exploitation observées depuis le 3 septembre après publication d'un PoC crédible ; la CVE-2026-19489, notée 8.8, provoque un déni de service lorsque le SIP ALG est actif sur un groupe LSN. Citrix corrige en 14.1-73.32 et 13.1-63.21. 🎣 Une campagne de phishing insère des caractères Unicode invisibles du bloc Tags à l'intérieur de ses mots clés financiers, ce qui neutralise les filtres par liste de mots, technique dite ASCII smuggling. Microsoft a mesuré un pic à 2,37 millions de messages quotidiens fin février, 148 domaines expéditeurs concentrant 96 % du volume et une diffusion via l'infrastructure ActiveCampaign, l'opération restant active malgré une baisse après le 15 mai 2026. 🐛 La chaîne MikroTrick, qui associe la CVE-2026-67276, un contournement d'authentification SSH noté 9.2, et la CVE-2026-86060, une élévation de privilèges de session, donne un accès administrateur complet sur les RouterOS exposés en SSH. L'exploitation a commencé le 2 septembre, avant la publication des correctifs du 3 septembre en 7.25beta3, 7.24.2, 7.23.4 et 6.49.21, complétés par la 7.23.5. Les indicateurs sont l'utilisateur -2 dans les journaux et la création d'un compte ops. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Canada #DDoS #Citrix #NetScaler #SSLVPN #Phishing #ASCIISmuggling #Microsoft #Unicode #MikroTik #RouterOS #CERTPolska #ZeroDay #CVE-2026-19490 #CVE-2026-19489 #CVE-2026-67276 #CVE-2026-86060 #RadioCSIRT | |||
| Ep.740 - RadioCSIRT Flash info cybersécurité du samedi 5 septembre 2026 | 05 Sep 2026 | 00:15:27 | |
🐧 La Free Software Foundation ouvre un compte Bluesky sans recommander le réseau, l'inscription imposant de charger du JavaScript non libre. Elle relève aussi que le protocole AT reste éfini par l'éditeur et que l'auto-hébergement d'un Personal Data Server coûte plus cher qu'une instance Mastodon. Mastodon et PeerTube restent les seules plateformes qu'elle conseille. 🔐 Clubic publie une offre sponsorisée avec Proton : un an de Proton Mail Plus à 3 euros par mois, soit 36 euros, assorti d'une carte cadeau de 40 euros envoyée après le premier mois. La formule donne 15 Go de stockage, un domaine pm.me, dix alias hide-my-email et un agenda avec mode hors ligne, sous droit suisse. 🐛 Chrome corrige douze vulnérabilités, dont la CVE-2026-85046, une confusion de type dans V8 exploitée dans la nature et atteignable par la consultation d'une page piégée, sans authentification. Les autres failles touchent Compositing, Skia, DevTools, WebGL, CacheStorage et Network. Aucun PoC public n'est référencé, et les versions 152.0.7977.82 et .83 corrigent sous Windows et macOS, 152.0.7977.82 sous Linux. ☁️ Le blog sécurité d'AWS détaille une suppression de données S3 depuis un compte tiers : le rôle CrossAccountS3Access est endossé sous un nom de session trompeur, les fichiers sont copiés puis détruits en treize secondes, sauvegarde de production comprise. Un second scénario documente un minage de cryptomonnaie déployé par une stack CloudFormation créée depuis CloudShell, sans MFA. 🔓 La seconde partie du même guide suit une chaîne SSRF vers IMDSv1 : les identifiants du rôle webdev sont récupérés sans authentification, une session console est ouverte sans MFA, puis le modèle Nova Pro est invoqué sur Bedrock en us-east-2. IMDSv2 avec limite de saut à 1 et la journalisation des invocations de modèles sont données comme mesures de durcissement. 🤖 Booz Allen confirme qu'un modèle de frontière conduit seul une compromission de bout en bout et publie le Cyber Weapon Index, où Mythos 5 obtient 80 points contre 49 pour Grok-4.5. Le cabinet situe à six mois la parité avec les modèles chinois, tandis que XBOW estime que les modèles à poids ouverts feront basculer le calcul de rentabilité des attaques automatisées. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 -📩 Email : contact@radiocsirt.org - 🌐 Site : https://www.radiocsirt.org - 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #FSF #Bluesky #Mastodon #ProtonMail #Chrome #V8 #GoogleChrome #AWS #CloudTrail #S3 #IMDSv2 #Bedrock #SSRF #CloudSecurity #BoozAllen #XBOW #CVE-2026-85046 #RadioCSIRT
| |||
| Ep.739 - RadioCSIRT Flash info cybersécurité du vendredi 4 septembre 2026 | 04 Sep 2026 | 00:17:58 | |
🤖 Deux tiers des 2 500 salariés interrogés par Adaptavist déclarent regretter les méthodes de travail antérieures à l'IA générative, et 46 % estiment que leurs préoccupations n'ont reçu aucune réponse de leur hiérarchie. 42 % passent plus de temps à vérifier une sortie d'IA qu'ils n'en gagnent et 52 % corrigent régulièrement les productions d'IA de collègues. Dans le même échantillon, 67 % souhaitent pourtant que leur organisation en augmente l'usage. 📡 Le CERT-FR regroupe neuf vulnérabilités Cisco. La CVE-2026-20212 expose les ports TCP 43210 et 43211 des Nexus 9000 à ASIC Silicon One dans le VRF par défaut et donne une exécution de code sous root sans authentification, contournable par listes de contrôle d'accès d'infrastructure. Sept identifiants de CVE-2026-20274 à CVE-2026-20280 couvrent des classes entières de faiblesse sur toutes les versions d'IOS XR, corrigées par SMU, et la CVE-2026-20281 provoque une consommation mémoire non bornée sur les téléphones IP dont l'accès web est activé. 🔓 La CVE-2026-78689 est un dépassement de tampon en tas dans le module NGINX JavaScript, atteint par la méthode xml.exclusiveC14n lors de l'analyse d'une liste de préfixes XML forgée. L'implémentation de référence nginxinc/nginx-saml transmet ce champ avant vérification de la signature SAML, ce qui rend la faille exploitable sans compte ni signature valide, pour un déni de service du worker et une exécution de code non exclue. F5 corrige en njs 1.0.1 et ne publie rien pour la branche 0.x. 🛡️ HPE corrige la CVE-2026-73749, un dépassement de tampon dans un démon d'ArubaOS CX permettant à un attaquant distant non authentifié d'exécuter du code avec des privilèges élevés via des paquets forgés. Le bulletin couvre vingt-trois autres vulnérabilités, dont la CVE-2026-73778 qui donne le contrôle administratif d'un commutateur laissé en configuration d'usine. Correctifs en 10.18.1002, 10.17.1030, 10.16.1060, 10.13.1190 et 10.10.1181, sans exploitation connue à ce jour. 🎣 Breeze Comet, ex UNC5669, compromet les systèmes de paiement brésiliens Pix, Boleto et STR pour émettre ses propres virements, selon GTIG et Mandiant. Accès initiaux par pulvérisation de mots de passe, vishing, recrutement d'insiders et équipements pirates branchés sur les prises Ethernet de magasins. Outillage RealBreeze, LightPaint, KickPlate et CobaltSpin, avec des centaines de transactions frauduleuses dans les 24 à 48 heures suivant l'accès. 🐛 JFrog confronte les scores ADP de la CISA aux vecteurs publiés par Spring sur six CVE issues des 91 du 20 août. Les CVE-2026-47890 et CVE-2026-59313, corruption de flux Server-Sent Events sans impact serveur, sont notées 2,6 par l'éditeur et 9,8 par la CISA ; les CVE-2026-47892 et CVE-2026-59283 exigent des configurations non par défaut ignorées par la notation. Seule la CVE-2026-47884 conserve une base réelle, avec un chemin conditionnel vers l'exécution de code. 🚨 Des opérateurs sinophones orchestrent des agents Claude, Qwen et DeepSeek via le cadre SecFlow contre des administrations en Asie, avec permissions étendues et contournement des approbations. Une plateforme bureautique d'un district de Pékin a livré exécution de commandes Windows, webshells ASPX, vidage LSASS, ruches SAM et SYSTEM, 822 comptes applicatifs et un compte privilégié inséré. Exploitation d'exploits publics connus, implant Go SecBox et charges dissimulées dans les pixels d'images PNG. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Cisco #IOSXR #Nexus9000 #NGINX #njs #SAML #F5 #HPE #ArubaOS #BreezeComet #Mandiant #GTIG #Pix #Spring #JFrog #CISA #NVD #KEV #AIAgents #SecFlow #GLUTTON #Log4Shell #Spring4Shell #Webshell #LSASS #RCE #DoS #BufferOverflow #CVE-2026-20212 #CVE-2026-20274 #CVE-2026-20279 #CVE-2026-20281 #CVE-2026-78689 #CVE-2026-73749 #CVE-2026-73778 #CVE-2026-47884 #CVE-2026-47890 #CVE-2026-59313 #RadioCSIRT | |||
| Ep.738 - RadioCSIRT Flash info cybersécurité du jeudi 3 septembre 2026 | 03 Sep 2026 | 00:13:42 | |
🔓 Le sénateur Ron Wyden demande à la NSA de publier des recommandations concrètes sur le choix et la configuration des VPN pour les Américains exposés à la surveillance étrangère. Il interroge l'agence sur la suffisance des VPN commerciaux à saut unique face à un adversaire surveillant les dorsales Internet, sur les architectures multi-sauts comme Apple Private Relay, Tor et Nym, et sur les délais aléatoires, le remplissage et le trafic de couverture. Réponse attendue au plus tard le 14 octobre. 📱 Au moins quatorze Serbes de l'opposition et de la société civile ont été ciblés depuis décembre par Pegasus et par une nouvelle variante du logiciel espion Android NoviSpy, selon la SHARE Foundation. Le Citizen Lab confirme une infection Pegasus zero-click entre décembre 2025 et janvier 2026, Amnesty International confirme NoviSpy dans au moins deux cas. Onze autres téléphones sont en cours d'analyse et le député Radomir Lazović figure parmi les cibles. 🇨🇦 Le Centre canadien pour la cybersécurité publie le bulletin AV26-880 sur n8n, qui vise les versions antérieures à 1.123.76, 2.35.4, 2.36.2, 2.37.7 et 2.38.2, sans référencer ni CVE ni composant vulnérable. La plateforme d'automatisation, souvent auto-hébergée, stocke les identifiants des services connectés et expose des webhooks publics. Rappel du contexte : la CVE-2026-25049, notée 9.4, donnait déjà une exécution de commandes système via le moteur d'expressions. 🚨 Wordfence observe l'exploitation de masse de la CVE-2026-14894, notée 9.8, dans le plugin WordPress Super Forms jusqu'à la version 6.3.313. L'absence de contrôle du type de fichier dans le gestionnaire nopriv submit_form permet d'écrire un webshell PHP en deux requêtes non authentifiées et d'exécuter du code sur le serveur. La version 6.3.314 corrige depuis le 8 juillet, plus de 250 000 tentatives ont été bloquées, avec un pic du 18 au 25 août. 🐧 Le noyau Linux atteint près de 2 000 vulnérabilités découvertes par version, contre environ 500 il y a quelques cycles, selon un décompte de Greg Kroah-Hartman relayé par Linux Magazine. La hausse traduit l'activité des outils de détection fondés sur des modèles de langage, pas une dégradation du code. Le sous-système réseau envisage de supprimer d'anciens pilotes pour tarir les signalements automatisés. 🔐 MISP corrige trois failles d'authentification, dont la CVE-2026-85216 notée 9.5, qui permet à un attaquant non authentifié de s'identifier avec un mot de passe vide sur les composants LDAP et LinOTP et d'usurper un compte de l'annuaire. La CVE-2026-85237 autorise le brute-force du code à usage unique envoyé par courriel et la CVE-2026-85238 ouvre une fixation de session sur le flux CustomAuth. 🐛 Six autres vulnérabilités MISP sont publiées le même jour : suppression irréversible d'évènements par CSRF avec la CVE-2026-85236, vérification TLS désactivée par défaut dans CurlClient avec la CVE-2026-85221, déni de service persistant avec la CVE-2026-85239, XSS réfléchi avec la CVE-2026-85227, injection d'URL javascript en tableau de bord avec la CVE-2026-85230 et fuite de corrélations restreintes avec la CVE-2026-85226. Les correctifs sont publiés sous forme de commits. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #NSA #VPN #Tor #Nym #Pegasus #NoviSpy #Spyware #Serbie #n8n #WordPress #SuperForms #Webshell #LinuxKernel #MISP #LDAP #XSS #CSRF #CVE-2026-14894 #CVE-2026-25049 #CVE-2026-85216 #CVE-2026-85221 #CVE-2026-85226 #CVE-2026-85227 #CVE-2026-85230 #CVE-2026-85236 #CVE-2026-85237 #CVE-2026-85238 #CVE-2026-85239 #RadioCSIRT | |||
| Ep.737 - RadioCSIRT Flash info cybersécurité du mercredi 2 septembre 2026 | 02 Sep 2026 | 00:16:27 | |
🚨 La CISA inscrit sept vulnérabilités exploitées à son catalogue KEV. La plus grave, CVE-2026-82329 notée 9.8, donne à un attaquant non authentifié les privilèges d'administrateur sur JFrog Artifactory en configuration par défaut, et WatchTowr a observé la création de jetons d'administration dès le 1er septembre. Suivent Kestra OSS en 10.0, Sangoma Switchvox, Starlette, LiteLLM et les deux failles SonicWall SMA1000. 🐧 Linux Journal traite les charges de travail d'intelligence artificielle comme des composants d'infrastructure de production. Les API de service de modèles, les bases vectorielles, les plugins et les chaînes CI/CD entrent dans le périmètre à protéger, et le figeage des versions, les SBOM et la vérification des artefacts signés s'étendent aux poids de modèles comme aux couches de conteneurs. Les systèmes agentiques appellent des identifiants restreints à la tâche et un point de validation humaine sur les opérations d'écriture. 🎣 Un grand jury fédéral de Californie inculpe Searzhudin Tamirlanovich Aktulaev, extradé depuis Chypre en mai 2025. Entre juin 2016 et novembre 2017, 255 faux comptes ont servi à envoyer à 80 000 travailleurs indépendants des pièces jointes Excel à macros, installant TVRAT et DarkVNC pour le contrôle à distance via TeamViewer et VNC Viewer. Identifiants de commerce en ligne et données personnelles ont été exfiltrés vers des C2 payés en cryptomonnaie. 🔓 Le CERT-FR alerte sur deux vulnérabilités SonicWall SMA1000 activement exploitées et chaînées. La CVE-2026-83548, notée 10.0, est une SSRF non authentifiée dans l'interface Appliance WorkPlace ; la CVE-2026-83549, notée 7.8, est une injection de commandes dans la console AMC. Les correctifs 12.5.0-02952 et 12.4.3-03526 ne suffisent pas : réinstallation du système, changement de tous les mots de passe et réinitialisation des secrets TOTP sont demandés. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #KEV #CISA #CERTFR #SonicWall #SMA1000 #JFrog #Artifactory #Kestra #Switchvox #Starlette #LiteLLM #SupplyChain #PromptInjection #Phishing #TVRAT #DarkVNC #DOJ #CVE-2026-9586 #CVE-2026-48710 #CVE-2026-49869 #CVE-2026-59822 #CVE-2026-82329 #CVE-2026-83548 #CVE-2026-83549 #RadioCSIRT | |||
| Ep.736 - RadioCSIRT Flash info cybersécurité du mardi 1er septembre 2026 | 01 Sep 2026 | 00:22:41 | |
🎣 Cyber Press détaille cinq étapes de lutte contre le Business Email Compromise, dans un contexte où le phishing quitte la pièce jointe pour le navigateur. Le rapport IC3 2025 du FBI chiffre les pertes déclarées à 3,05 milliards de dollars sur une année, quand l'ENISA estime que 80 % des attaques d'ingénierie sociale reposent sur des contenus générés par intelligence artificielle. 💾 La CVE-2026-19949 affecte l'extension All in One WP Migration and Backup jusqu'à la version 7.109 incluse, sur plus de cinq millions de sites WordPress. Un attaquant non authentifié plante sa charge via un trackback ; elle s'exécute en SQL lors d'un import d'archive, permet de publier la clé ai1wm_secret_key dans un commentaire public, puis d'obtenir l'exécution de code. Correctif en 7.110. 📱 Le CERT-FR publie l'avis CERTFR-2026-AVI-1099 sur la CVE-2026-81267, un contournement de la politique de sécurité dans Firefox pour iOS. Toutes les versions antérieures à 155.0 sont concernées, le bulletin Mozilla mfsa2026-81 ne précisant ni le composant ni le vecteur. 🇫🇷 Le CERT Santé décrit la CVE-2026-83497, une désérialisation de données non fiables dans le plugin SQL d'OpenSearch. Un utilisateur authentifié disposant de simples droits de lecture forge un curseur arbitraire sur l'endpoint plugins/sql et obtient l'exécution de code. Correctifs en 2.19.6 et 3.7, Amazon OpenSearch Service corrigé côté service. 📡 Un détournement BGP visant un bloc d'adresses hébergées chez Hetzner a redirigé le trafic de mise à jour de Softaculous entre le 28 et le 30 août, permettant la livraison d'un paquet Virtualizor malveillant à quelques installations. L'éditeur demande de vérifier le service java-jre-update.service et publie la version 3.2.9.9. 🏥 Boston Scientific ne peut plus activer les communicateurs de télésurveillance des implants de rythmologie posés depuis le 25 août, l'attaque affectant aussi la production et les expéditions. McKesson confirme de son côté une intrusion revendiquée par ShinyHunters, qui annonce 284 millions d'enregistrements et réclame 55,2 millions de dollars. 📦 JFrog analyse Trinitite, nouvelle vague Shai-Hulud sur le paquet npm @7nohe/openapi-react-query-codegen. La publication a été déclenchée par un simple commentaire de pull request abusant l'OIDC GitHub Actions, et le chargeur s'exécute même avec --ignore-scripts, via une commande dissimulée en Unicode dans binding.gyp. Ne pas révoquer les jetons GitHub avant d'avoir supprimé le moniteur. 🇧🇷 Group-IB attribue le framework Python BraZetsu à l'acteur brésilien Exilware. Le malware profile les hôtes compromis, cherche les fichiers CNAB, les certificats PFX et les historiques de navigation, puis alimente une place de marché d'accès initiaux accessible pour environ 5,80 dollars. 🔐 Google transforme Android Ready SE en Android Digital Credential Alliance et documente la chaîne de confiance Strongbox, exécutée dans un Secure Element certifié EAL4+ avec AVA_VAN.5. Le SDK open source Multipaz sert de base à Google Wallet et à l'implémentation de référence du portefeuille européen d'identité numérique. 🐧 SCTPhantom, la CVE-2026-64564, est un use-after-free du traitement ASCONF DEL-IP introduit dans Linux 2.6.25 qui donne root à un utilisateur local, avec preuve de concept publique depuis le 7 août. Sur CloudLinux, l'exposition dépend de la possibilité de charger le module SCTP, et le réglage net.sctp.addip_enable ne protège pas. 🗂️ Have I Been Pwned verse 1,2 million d'adresses issues de l'extorsion menée par ShinyHunters contre Questel en août 2026. Le corpus comprend des noms, employeurs, intitulés de poste, adresses postales, numéros de téléphone et tickets de support. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #BEC #Phishing #WordPress #Wordfence #SQLInjection #Firefox #iOS #OpenSearch #Deserialization #BGPHijacking #Virtualizor #Softaculous #SupplyChain #ShaiHulud #npm #JFrog #BraZetsu #GroupIB #InitialAccessBroker #ShinyHunters #Healthcare #Android #Strongbox #eIDAS #LinuxKernel #SCTPhantom #CloudLinux #KernelCare #HaveIBeenPwned #Questel #CVE-2026-19949 #CVE-2026-81267 #CVE-2026-83497 #CVE-2026-64564 #RadioCSIRT | |||
| Ep.735 - RadioCSIRT Flash info cybersécurité du lundi 31 août 2026 | 31 Aug 2026 | 00:11:28 | |
🚨 La CISA inscrit au catalogue KEV la CVE-2026-81578 et la CVE-2026-82078, deux failles PaperCut NG/MF exploitées activement. La première contourne l'authentification de l'interface web d'administration pour modifier la configuration, la seconde charge des classes de pilote non validées et exécute du bytecode Java arbitraire. Enchaînées, elles donnent une exécution de code à distance sans authentification, corrigée par l'Emergency Patch Release 2 pour les versions 24, 25 et 26. 🇫🇷 Clubic recense les dispositifs publics gratuits de sensibilisation destinés aux TPE et PME sans budget dédié : SensCyber et son kit sous licence libre chez Cybermalveillance.gouv.fr, la plateforme MesServicesCyber et le diagnostic MonAideCyber côté ANSSI. Trois quarts de ces structures consacrent moins de 2 000 euros par an à la cybersécurité, et un salarié sur deux ne suit aucune formation régulière. 📡 Sygnia décrit le glissement du groupe chinois Fire Ant des hyperviseurs VMware vers les routeurs Cisco, les serveurs TACACS et les hôtes Linux d'administration. Un tunnel GRE dissimulé, un implant qui supprime les messages syslog et la backdoor BridgeAgent déguisée en agent Zabbix transforment le routeur en plateforme de collecte, avec exfiltration de PCAP vers des serveurs FTP externes. Sources :
⚡️ On ne réfléchit pas, on patch !
📞 Répondeur : 07 68 72 20 09 - 📩 Email : contact@radiocsirt.org - 🌐 Site : https://www.radiocsirt.org - 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #PaperCut #KEV #CISA #RCE #Cisco #FireAnt #UNC3886 #Sygnia #GRE #BridgeAgent #NTLM #RMM #PowerShell #Unit42 #ANSSI #Cybermalveillance #TPEPME #CVE-2026-81578 #CVE-2026-82078 #RadioCSIRT | |||
| Ep.734 - RadioCSIRT Flash info cybersécurité du dimanche 30 août 2026 | 30 Aug 2026 | 00:14:08 | |
🪟 Microsoft documente TerminalFix, variante de ClickFix qui dirige la victime vers Windows Terminal ou PowerShell plutôt que vers la boîte de dialogue Exécuter. La chaîne enchaîne DLL sideloading via LockScreenContentServer.exe et dui70.dll, charges utiles dissimulées dans des images PNG, persistance par clés Run et tâches planifiées, puis reconnaissance Active Directory. L'implant final, client.py, ouvre un tunnel WebSocket chiffré vers gitnow[.]dev sur le port 443 et donne au serveur C2 un accès au réseau interne. 🤖 Meta teste dans ses centres de données des robots capables de brancher des câbles, de couper l'alimentation de serveurs et de replacer des composants, avec du matériel Watney Robotics, Kinova et ABB. Les essais se déroulent à Altoona, dans l'Iowa, et sur le campus Prometheus de New Albany, dans l'Ohio. Autonomie des batteries, lenteur du robot d'inventaire et câblage dense des supercalculateurs Nvidia GB300 restent des limites relevées en interne. 💻 Anthropic relève de 25 % les limites hebdomadaires standard de Claude Code à partir du 14 septembre, pour les offres Pro, Max, Team et Enterprise par siège. La majoration temporaire de 50 %, en vigueur jusqu'au 13 septembre, disparaît à cette date : sur une base de référence de 100, le quota passe de 150 à 125. L'entreprise a supprimé son message initial, puis publié une clarification reconnaissant une réduction de 17 % par rapport au niveau actuel. 🐧 ZDNET recense six distributions Linux qui n'embarquent pas d'intelligence artificielle : Debian, Void Linux, MXLinux, Arch, Slackware et AerynOS. Debian s'appuie sur ses Free Software Guidelines, un modèle livré sans données d'entraînement ni programme d'origine n'étant pas considéré comme conforme. AerynOS publie une déclaration explicite refusant par défaut l'usage de LLM, pour des motifs de collecte de données, de consommation d'électricité et d'eau et de droit d'auteur. 🛠️ YARA-X 1.20.0 apporte quatorze améliorations et treize corrections, dont la correspondance de littéraux masqués accélérée par SIMD et la sérialisation des automates Aho-Corasick avec les règles compilées. Une nouvelle option de ligne de commande permet d'ignorer les règles qui échouent à la compilation, et des modules expérimentaux msi, vba et olecf font leur apparition. Trois versions de YARA sont publiées en parallèle, 4.5.6, 4.5.7 et 4.5.8, totalisant trente-deux corrections. 🎮 Entre douze et treize téraoctets de fichiers internes Valve datés de 2003 à 2013 ont été extraits d'un point d'accès non protégé de l'ancienne infrastructure Steam2. Aucune intrusion n'est en cause selon le data miner Gabe Follower, qui pointe une erreur de configuration restée en place pendant des années. Le lot contient des versions inédites de Left 4 Dead, Portal 2 et Counter-Strike, ainsi qu'un modèle d'arme conceptuelle du troisième épisode annulé de Half-Life 2. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #TerminalFix #ClickFix #Microsoft #PowerShell #WindowsTerminal #ActiveDirectory #DLLSideloading #Steganography #ReverseTunnel #Meta #DataCenter #Robotics #Anthropic #ClaudeCode #Linux #Debian #Arch #Slackware #AerynOS #YARA #YARAX #VirusTotal #DetectionEngineering #Valve #Steam #DataLeak #RadioCSIRT | |||
| Ep.733 - RadioCSIRT Flash info cybersécurité du samedi 29 août 2026 | 29 Aug 2026 | 00:17:39 | |
📡 Deux nouveaux implants, DarkLantern (CVE-2026-74233) et SpeakingStone (CVE-2026-74232), ouvrent un accès root sans authentification sur les routeurs Zbtlink. Le premier écoute sur le port UDP 9992 et se déverrouille avec un sel codé en dur et une adresse MAC à zéro, le second contacte un serveur de commande fixé dans le code. VulnCheck compte 203 appareils exposés dans 22 pays, trois semaines après ENDLESSDOORS (CVE-2026-66747), et aucun correctif n'a supprimé ces portes dérobées. ☁️ Le groupe Schwarz, propriétaire de Lidl et de Kaufland, engage jusqu'à 5,6 milliards d'euros dans un centre de données à Dummerstorf, près de Rostock, pour sa marque cloud StackIT. Le site vise 240 mégawatts en 2033, pour une construction qui démarre en 2027. Additionné au campus de Lübbenau, l'engagement du groupe dépasse 16 milliards d'euros en moins de douze mois. 🐛 Cinq failles critiques touchent des extensions et un thème WordPress, publiées par Wordfence et Patchstack. La CVE-2026-82222, notée 10 sur 10, permet l'exécution de commandes sur les sites GiveWP jusqu'à la version 4.16.7.1, par une injection d'objet PHP. Quatre autres sont notées 9,8 : la CVE-2026-76581 contourne l'authentification de WPMU DEV Dashboard et la CVE-2026-18431 autorise une écriture de fichier arbitraire dans le thème Avada. La CVE-2026-19632 expose l'URL de réinitialisation administrateur dans TranslatePress et la CVE-2026-19598 élève les privilèges dans Pods. 🕵️ Hunt.io a découvert un répertoire ouvert exposant l'outillage et les données volées d'un opérateur sinophone présumé, actif contre un organisme de recherche nucléaire philippin et une société d'ingénierie navale liée à la marine du pays. L'entrée s'est faite par la CVE-2023-49105 dans ownCloud, avec des URL pré-signées générées à partir d'un secret vide. La seconde victime a été compromise par la CVE-2024-28000 dans LiteSpeed Cache ; les versions correctives sont ownCloud 10.13.3 et LiteSpeed Cache 6.4. 🎣 McKesson déclare à la SEC un accès non autorisé à des applications tierces et une exfiltration de données, découverts le 25 août 2026. ShinyHunters revendique l'attaque après des appels de vishing ayant compromis des comptes Okta, puis les environnements Salesforce et Snowflake. Le groupe annonce un téraoctet exfiltré et 284 millions d'enregistrements liés à des patients, décompte de lignes et non de personnes, avec une rançon de 55 236 150 dollars restée sans réponse. 📊 Xavier Mertens publie sur le SANS Internet Storm Center une analyse de 23,5 millions de fichiers issus de MalwareBazaar, dont 690 689 exécutables PE valides. Le 32 bits domine avec 565 179 échantillons contre 125 510 en 64 bits. Aucune chaîne d'outils n'est identifiée pour 39,4 % du corpus, la chaîne Microsoft pèse 31,3 %, quand Go reste à 0,9 % et Rust à 0,2 %. 🤖 L'Unit 42 présente perturbation probing, une méthode qui localise en deux passes les neurones portant le refus de réponse d'un modèle aligné. Sur Qwen3-4B, 50 neurones sur 350 208 suffisent à modifier le format de réponse sur 80 % de 520 requêtes malveillantes. Le ratio FFN sur Skip explique 81 % de la variance mesurée sur 13 modèles, et l'amplification de 10 neurones fait passer l'autocorrection factuelle de 52 % à 88 %. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Zbtlink #VulnCheck #Backdoor #Routeurs #Firmware #WordPress #GiveWP #Avada #Pods #TranslatePress #Wordfence #Patchstack #ownCloud #LiteSpeedCache #WebDAV #Philippines #Espionnage #McKesson #ShinyHunters #Vishing #Okta #Salesforce #Snowflake #MalwareBazaar #PEFile #SANS #StackIT #DataCenter #Unit42 #LLM #AISecurity #CVE-2026-74233 #CVE-2026-74232 #CVE-2026-66747 #CVE-2026-82222 #CVE-2026-76581 #CVE-2026-18431 #CVE-2026-19632 #CVE-2026-19598 #CVE-2023-49105 #CVE-2024-28000 #RadioCSIRT | |||
| Ep.732 - RadioCSIRT Flash info cybersécurité du vendredi 28 août 2026 | 28 Aug 2026 | 00:14:02 | |
⚖️ La juge fédérale Rita Lin annule les directives qui désignaient Anthropic comme un risque pour la chaîne d'approvisionnement de la sécurité nationale, et y voit des représailles contraires au Premier Amendement après le refus de l'éditeur de lever ses restrictions d'usage pour la guerre autonome létale et la surveillance de masse. Les défendeurs ont abandonné l'argument d'un accès dérobé à la technologie déployée. Les décisions sont également jugées arbitraires au regard de l'Administrative Procedure Act. 🤖 Elastic fait passer de 60 à 92 pour cent la justesse des verdicts rendus par les agents de son SOC interne, sans changer de modèle. Le gain vient du contexte injecté avant décision : guide d'investigation de la règle, données utilisateur Workday, motifs de clôture des trente derniers jours. Deux des trois agents n'ont ni outil ni requête externe, ce qui les protège du détournement par contenu injecté. 🖨️ PaperCut publie un avis d'urgence pour la CVE-2026-82078 et la CVE-2026-81578, exploitées activement contre PaperCut NG et PaperCut MF avec des scores supérieurs à 8,8. Le premier correctif s'étant révélé insuffisant, une nouvelle version a été publiée avec Huntress et watchTowr. L'éditeur demande le retrait immédiat des serveurs de l'internet public et la restriction de l'accès aux interfaces web. 🐛 Exploit Database publie un exploit vérifié pour la CVE-2026-42167, injection SQL post-authentification dans le module mod_sql de ProFTPD. La fonction d'échappement traite comme sûre toute valeur encadrée d'apostrophes simples, ce qui permet d'empiler une seconde requête via un nom de fichier soumis en STOR. Sur un backend PostgreSQL privilégié, la requête empilée exécute une commande système et ouvre un shell. 🚔 La police fédérale australienne arrête deux hommes de 21 et 23 ans en Australie-Occidentale, présentés comme membres de TeamPCP et visés par quatorze chefs d'accusation cumulés. Le groupe est à l'origine du ver Shai-Hulud, de la compromission de LiteLLM ayant exposé des secrets chez plus de 2500 organisations, et de 3800 dépôts GitHub revendiqués. 💧 La CISA chiffre pour la première fois la campagne de juillet contre le secteur de l'eau américain : plus de cent systèmes exposés visés, principalement des automates programmables raccordés à un modem cellulaire, dans au moins douze États. L'attribution officielle reste absente malgré les soupçons portant sur l'Iran, alors que cinq agences fédérales alertaient la semaine précédente sur des scripts d'exploitation générés par IA contre les automates Siemens S7. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Anthropic #FirstAmendment #AI #Elastic #AgenticAI #AlertTriage #PaperCut #Huntress #watchTowr #Ransomware #ProFTPD #SQLi #RCE #PostgreSQL #ExploitDB #TeamPCP #ShaiHulud #SupplyChain #GitHub #NPM #Dependabot #CISA #ICS #OT #PLC #Siemens #WaterSector #CVE-2026-82078 #CVE-2026-81578 #CVE-2026-42167 #RadioCSIRT | |||
| Ep.731 - RadioCSIRT Flash info cybersécurité du jeudi 27 août 2026 | 27 Aug 2026 | 00:11:03 | |
🌐 Le site de préproduction d'Intimeros est resté trois semaines sans mot de passe, la protection ayant été désactivée pour une démonstration client puis oubliée, jusqu'à ce que son indexation par Google révèle l'exposition. Relié à la base de données de production, il donnait accès aux évaluations non publiées, aux tarifs et aux notes internes de l'éditeur. Aucune donnée d'utilisateur n'était concernée. 🎣 Le kit de phishing-as-a-service Mirage2FA relaie en temps réel les identifiants et le code de double authentification vers Microsoft en proxy adversary-in-the-middle, puis conserve le cookie de session, qui survit au changement de mot de passe. ANY.RUN comptabilise 9 332 événements de compromission dans 94 pays, dont 4 561 vols de cookie. La chaîne ne dépose aucun binaire : pièces jointes .htm, .xhtml et .svg diffusées via Amazon SES, loader en /xls/<token>.js et C2 sur 185.174.100.224. 🔐 Quatre vulnérabilités sont corrigées dans openssl_encrypt 1.4.9, paquet Python distribué sur PyPI sous le nom openssl-encrypt. CVE-2026-81719 donne une exécution de code arbitraire à l'import d'un plugin non signé, la politique de signature restant sur WARN par défaut. CVE-2026-81717 laisse un fichier ajouté hors manifeste passer la vérification d'intégrité sur clé USB portable et emploie un sel de dérivation constant. CVE-2026-81718 signale un PBKDF2-HMAC-SHA256 sous-paramétré, CVE-2026-81721 une allocation mémoire non bornée déclenchable sans authentification. 🚨 La CISA ajoute trois vulnérabilités à son catalogue KEV. CVE-2023-49105 contourne l'authentification de l'API WebDAV d'ownCloud via des URL pré-signées et donne accès à tous les fichiers d'un compte dont le nom est connu, correctif en 10.13.1. CVE-2026-53362 permet une élévation de privilèges par le sous-système IPv6 du noyau Linux, et CVE-2026-66384 une écriture hors répertoire à l'extraction d'archives dans JFrog Artifactory. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Phishing #AiTM #PhaaS #Microsoft365 #ANYRUN #SessionHijacking #PyPI #Cryptographie #ownCloud #LinuxKernel #JFrog #Artifactory #KEV #CISA #CVE-2026-81721 #CVE-2026-81719 #CVE-2026-81718 #CVE-2026-81717 #CVE-2023-49105 #CVE-2026-53362 #CVE-2026-66384 #RadioCSIRT | |||
| Ep.730 - RadioCSIRT Flash info cybersécurité du mercredi 26 août 2026 | 26 Aug 2026 | 00:10:22 | |
🕵️ La NSA organise vendredi à Fort Meade une réunion sur invitation des anciens de Tailored Access Operations, pilotée par le directeur adjoint Tim Kosiba. Objectif affiché : reconstituer les effectifs de l'unité après la perte d'environ 2 100 personnes l'an dernier. La coordination via un groupe Signal fermé de plusieurs centaines de membres interroge certains participants. 🎓 Le FIRST détaille le dispositif de formation du SRB-CERT, CERT national serbe rattaché au régulateur RATEL. Parti de deux scénarios Microsoft et NTLM en 2019, le cyber range compte aujourd'hui plus de 800 laboratoires, pour 50 à 60 formations techniques délivrées depuis 2019. Le périmètre couvre les infrastructures d'information critiques, les CERT sectoriels, les universités et une session annuelle destinée aux journalistes. ☁️ Le SANS ISC publie une méthode PowerShell pour auditer les rôles d'administration Entra ID. Connect-MgGraph avec Directory.Read.All et RoleManagement.Read.All, puis Get-MgDirectoryRole et Get-MgDirectoryRoleMember pour le décompte, et Get-MgUser pour la liste nominative. Le décompte de membres par rôle ne suffit pas : le cas récurrent est l'auditeur parti depuis trois ans, toujours titulaire d'un rôle Global Reader ou Global Administrator. 📨 Thunderbird 154, publié le 18 août 2026, corrige la stratégie d'entreprise DisablePasswordReveal, qui pouvait laisser afficher en clair les mots de passe enregistrés sur les postes administrés. La version déchiffre désormais les messages CMS en AuthEnvelopedData utilisés par S/MIME, active Microsoft Graph pour Microsoft 365 et traite plusieurs défauts IMAP, EWS et CalDAV, dont un plantage sur connexion IMAP IDLE interrompue. 🐛 Chrome passe en 152.0.7977.64 et .65 sur Windows et macOS, 152.0.7977.64 sur Linux, avec 327 vulnérabilités corrigées dont dix critiques. CVE-2026-79282 touche ANGLE et permet une exécution de code hors du bac à sable via une page HTML construite à cet effet. CVE-2026-78899 est un use-after-free dans V8, CVSS 8,8, exploitable pour exécuter du code à l'intérieur du bac à sable. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #NSA #TAO #FortMeade #FIRST #SRBCERT #Serbia #CyberRange #EntraID #Microsoft365 #MicrosoftGraph #PowerShell #IAM #Thunderbird #Mozilla #SMIME #IMAP #Exchange #CalDAV #Chrome #Google #ANGLE #V8 #UseAfterFree #Sandbox #CVE-2026-79282 #CVE-2026-78899 #RadioCSIRT | |||
| Ep.729 - RadioCSIRT Flash info cybersécurité du mardi 25 août 2026 | 25 Aug 2026 | 00:09:17 | |
🔓 Cyber Press rapporte la correction d'une faille critique sur Tata Nexarc : la requête ouvrant le processus d'authentification sans mot de passe renvoyait le code à usage unique dans un champ otpGeneratedForMobile, chiffré en AES mais déchiffrable par le JavaScript du navigateur. Un attaquant connaissant un numéro de mobile enregistré prenait la main sur des comptes disposant de fonctions d'administration. Signalée au CERT-In le 30 juillet, corrigée le 31 juillet par suppression du champ. 📱 BleepingComputer détaille les nouvelles protections de compte WhatsApp. Un même compte accepte désormais plusieurs passkeys, une par plateforme, et la vérification en deux étapes passe du code à six chiffres au mot de passe alphanumérique. L'écran d'appel affiche sous Android le pays et les groupes en commun d'un appelant inconnu, dans la continuité des Strict Account Settings de janvier et de la fonction Scam Alert en bêta. 🛡️ CVEFeed publie deux fiches critiques sur le WatchGuard Agent, composant commun aux offres Endpoint Security, EDR Core, FireCloud, ThreatSync+ NDR et AuthPoint Logon. La CVE-2026-57909 est une traversée de répertoire notée 9,4, exploitable depuis un réseau adjacent sans authentification, et permet le dépôt d'un exécutable non autorisé. La CVE-2026-57910 est un défaut d'authentification noté 9,3, exploitable depuis le réseau, qui autorise un poste compromis à piloter les autres agents. Correctifs : agent Windows 1.25.13.000 du 19 août, agent macOS 1.17.21.0000 du 17 août. 🚨 BleepingComputer rapporte plus de 270 serveurs Zimbra compromis. La CVE-2026-73570 est une injection de commande dans le composant de supervision SNMP, exploitable sans authentification lorsque les notifications SNMP sont activées, corrigée dans ZCS 10.1.20 le 20 juillet. Le CERT Polska a signalé les attaques, la CISA a inscrit la faille au KEV avec échéance au 24 août, et Shadowserver comptait le 22 août 274 instances compromises et au moins 8 200 non corrigées. 🎣 GBHackers relaie l'analyse Malwarebytes de la campagne SysScan, onze domaines usurpant Microsoft pour un faux diagnostic de sécurité dont le score est borné entre 13 et 30 sur 100. La victime est poussée à désinstaller son antivirus, puis à livrer identité, coordonnées bancaires et accès distant, l'ensemble étant exfiltré vers Telegram via l'API bot. IOC : 157.230.180.90, domaines detectsysscanner et detsysscanner. 🐧 Rappel : l'épisode spécial 728, publié ce matin, est consacré aux 35 ans de Linux, jour pour jour après le message de Linus Torvalds sur comp.os.minix. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Tata #TataNexarc #OTP #API #CERTIn #WhatsApp #Passkeys #2FA #WatchGuard #EndpointSecurity #EDR #PathTraversal #Zimbra #Synacor #KEV #CISA #CERTPolska #Shadowserver #Malwarebytes #SysScan #RefundScam #Telegram #Linux35 #CVE-2026-57909 #CVE-2026-57910 #CVE-2026-73570 #RadioCSIRT | |||
| Ep.728 - RadioCSIRT Édition spéciale : 35 ans de Linux, du mardi 25 août 2026 | 25 Aug 2026 | 01:12:40 | |
🐧 Le 25 août 1991, un étudiant de 21 ans annonce sur comp.os.minix un système d'exploitation libre pour clones 386, en précisant que ce ne sera ni grand ni professionnel. Trente cinq ans plus tard, ce noyau tient l'infrastructure numérique mondiale. Épisode spécial de 45 minutes, hors flash info. 📜 Les décisions qui ont tout déterminé : le passage sous GPL version 2 en février 1992, le débat Tanenbaum sur les micronoyaux, la version 1.0 de mars 1994 et ses 176 000 lignes, et l'écriture de git en 2005 après la rupture avec BitKeeper. 💾 L'installation par disquettes, chiffres à l'appui. SLS, première distribution complète le 12 août 1992, livrée sur 25 disquettes de 3,5 pouces ou 30 de 5,25 pouces pour 99 dollars, 31 disquettes en version 1.05. Slackware 1.0 en juillet 1993 sur 24 images, 73 disquettes pour la 2.1 en octobre 1994. En comparaison, Windows 3.1 tenait sur 6 disquettes. 🖥️ Du prompt à X11 : LILO, /etc/fstab écrit à la main, recompilation du noyau pour la carte réseau, puis le fichier XF86Config avec les fréquences de balayage du moniteur et des modelines qui pouvaient endommager l'écran. Bouclage en 2026 : GNOME 50 supprime la session X11, Ubuntu 26.04 LTS et Fedora 44 l'embarquent, RHEL 10 a retiré le serveur X.Org. 📀 La diffusion physique : Yggdrasil, premier CD-ROM Linux en décembre 1992, puis Walnut Creek CDROM, fondée en 1991 par Bob Bruce, hébergeur du projet Slackware dès 1993 et éditeur officiel à partir de 1995. Coffret Slackware 2.2 en deux disques à 39,95 dollars en avril 1995, avant les CD des magazines, les DVD, les ISO et l'image cloud. 🏢 Les premières sociétés de services : Linuxcare, fondée en 1998 à San Francisco pour être le numéro d'assistance de Linux, avec la Bootable Business Card de 1999, devenue Levanta. En France, Alcôve, Easter-eggs et Free & Alter Soft dès 1996, puis IdealX, Aurora, MandrakeSoft en 1998, Linagora en juin 2000. Cas rare d'une pionnière française à trois implantations : Linux Motor Corp., immatriculée en 1998 dans les Yvelines, avec un siège à New York, un bureau à Montréal et un bureau à Élancourt avec comme soutien et client majeur MandrakeSoft. Support couvrant Red Hat, MandrakeSoft, Slackware, Debian et 57 autres distributions, réponse garantie en quatre heures ouvrées, centres d'appel en Amérique du Nord et en Europe, numéro gratuit, 40 dollars par an en ligne et 190 dollars avec le téléphone. 🖧 LTSP, lancé en 1999 par Jim McQuillan : démarrage par Etherboot puis PXE, noyau en TFTP, racine en NFS, session X sur le serveur, sur toute machine à bus PCI et 16 Mo de mémoire. Massivement déployé dans les écoles via Edubuntu. La même chaîne PXE, TFTP et NFS est aujourd'hui une surface d'attaque de provisionnement de flotte. ⚙️ De la marginalité à l'infrastructure : Android en 2008, les namespaces et cgroups sous Docker et Kubernetes, un TOP500 à 100 % Linux depuis novembre 2017. En juin 2026, LineShine prend la première place à 2,198 exaflop/s sous Kylin OS, et KAIROS, au CALMIP de Toulouse, domine le Green500 à 73,28 gigaflops par watt. 🛡️ Trente cinq ans de sécurité noyau : LSM, SELinux, seccomp, capabilities, KASLR, KPTI, Landlock, et le basculement de la détection sur hôte avec eBPF. En regard, Dirty COW avec la CVE-2016-5195, Dirty Pipe avec la CVE-2022-0847, et la porte dérobée xz avec la CVE-2024-3094, qui visait un mainteneur et non un bug. 🚨 Le mur de CVE de 2026 : 2 308 CVE au premier semestre pour le noyau, devant Google et Microsoft, 432 identifiants publiés en deux jours les 21 et 22 juillet, une liste de sécurité privée décrite comme ingérable par Linus Torvalds le 17 mai, et un volume de signalements assistés par IA passé de deux par semaine à dix par jour. Le décompte de CVE n'est plus un indicateur de risque. 🦀 Linux 7.0, publié le 12 avril 2026, stabilise le support de Rust et acte la fin de l'expérimentation. Le noyau pèse 40 millions de lignes, 2 134 développeurs ont contribué au cycle 6.18, et environ 84 % des commits proviennent de salariés répartis sur plus de 1 780 organisations. 🇫🇷 Souveraineté : la DINUM annonce le 8 avril 2026 la sortie de Windows pour 2,5 millions de postes de l'État, avec la Gendarmerie et GendBuntu comme modèle et Munich comme contre exemple. Schleswig-Holstein, Danemark et Corée du Sud avancent en parallèle. Pour une équipe de sécurité, la migration déplace la surface d'attaque, elle ne la supprime pas. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09
#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Linux #Linux35 #Kernel #LinusTorvalds #GPL #OpenSource #SLS #Slackware #Debian #WalnutCreek #XFree86 #Wayland #LTSP #ThinClient #Linuxcare #LinuxMotor #Linagora #Mandrake #MandrakeSoft #Rust #eBPF #SELinux #Landlock #TOP500 #Kubernetes #Android #KEV #CNA #DINUM #SouveraineteNumerique #GendBuntu #CVE-2016-5195 #CVE-2022-0847 #CVE-2024-3094 #RadioCSIRT | |||
| Ep.727 - RadioCSIRT Flash info cybersécurité du lundi 24 août 2026 | 24 Aug 2026 | 00:10:30 | |
🕵️ The Register détaille Glassbox, outil local de mesure du fingerprinting navigateur publié par David Dale. Il rejoue une trentaine de sondes, canvas, WebGL, polices, WASM et états de connexion à des sites tiers, ainsi que la technique audio en dents de scie repérée sur AliExpress, puis calcule un indice d'identifiabilité plafonné à 33 bits. Les tests donnent 99 % sur Chrome, 89 % sur Firefox et 56 % sur Tor Browser. 🚨 La CISA inscrit la CVE-2026-21962 au catalogue KEV. Contrôle d'accès défaillant, CWE-284, CVSS 10, dans Oracle HTTP Server et le WebLogic Server Proxy Plug-in 12.2.1.4.0, 14.1.1.0.0 et 14.1.2.0.0, côtés Apache HTTP Server et IIS. Un attaquant non authentifié en HTTP obtient les droits du plug-in et atteint les instances WebLogic servies. Correctif au Critical Patch Update de janvier 2026, code d'exploitation public depuis le 22 janvier. 🔓 BleepingComputer rapporte l'exploitation de la CVE-2026-61979 et de la CVE-2026-15981 dans le plugin miniOrange SAML 2.0 Single Sign On pour WordPress. Le choix de HMAC-SHA1 fait traiter la clé publique RSA du fournisseur d'identité comme secret partagé, et une erreur OpenSSL lue comme un succès laisse passer les signatures malformées. L'enchaînement ouvre une session administrateur. PoC public, correctifs de juillet non annoncés pour les six éditions payantes. 💼 Bruce Schneier relaie une étude sur la fraude entrepreneuriale en Silicon Valley, bâtie sur les affaires jugées entre 2000 et 2023. Elle décrit le façading, construction et protection d'une apparence de croissance détachée de la réalité opérationnelle, en trois degrés selon l'écart entre attentes et performance. Douze sociétés et 27 procédures analysées. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Fingerprinting #Privacy #Glassbox #Tor #Oracle #WebLogic #OracleHTTPServer #FusionMiddleware #KEV #CISA #WordPress #miniOrange #SAML #SSO #Patchstack #AuthBypass #Fraud #CVE-2026-21962 #CVE-2026-61979 #CVE-2026-15981 #RadioCSIRT | |||
| Ep.726 - RadioCSIRT Flash info cybersécurité du dimanche 23 août 2026 | 23 Aug 2026 | 00:15:02 | |
🤖 Palo Alto Networks Unit 42 documente un acteur sinophone, knaithe ou KnYuan, qui pilote DeepSeek via le framework Hermes Agent pour sélectionner ses cibles, récupérer des exploits publics et lancer des attaques avec une intervention humaine minimale. Les tentatives autonomes contre Langflow, avec la CVE-2026-33017, puis contre n8n, avec la CVE-2026-21858 et la CVE-2025-68613, ont échoué. Les campagnes manuelles du même acteur ont abouti sur trois Citrix NetScaler via la CVE-2026-3055 et sur onze instances Marimo, pour plus de 460 systèmes visés. 🚗 Kaspersky attribue au groupe MoYu, déjà lié à BadBox, une attaque de supply chain contre les autoradios Android du fournisseur chinois DoFun. L'application système légitime TWCore, pilotée par un serveur MQTT sur cardoor.cn, télécharge le malware JarService qui déchiffre un loader et une charge finale acceptant neuf commandes. Le module zhima transforme le véhicule en nœud de proxy résidentiel et génère de la fraude au clic, sans toucher aux systèmes de conduite. 🔓 Microsoft confirme que la CVE-2026-69836, exécution de code à distance dans Entra ID notée CVSS 10.0, a été exploitée avant sa correction côté serveur. La faille est une désérialisation de données non fiables, sans authentification ni interaction utilisateur, désormais entièrement atténuée sans action client et sans code d'exploitation public. Aucune attribution, aucune fenêtre d'exploitation et aucun indicateur de compromission n'ont été publiés. Le même lot inclut la CVE-2026-65801, une SSRF sur Exchange Online également notée 10.0. 🎥 Les CVE-2026-72529 et CVE-2026-72530 sont inscrites au catalogue KEV de la CISA. Chaînées, elles permettent à un attaquant non authentifié ayant accès au port TCP 4307 de TrueConf Server, ouvert par défaut, d'exécuter du code arbitraire sur le serveur. Kaspersky attribue les attaques au groupe Head Mare, qui a remplacé l'installeur Windows légitime par une version piégée portant la backdoor PhantomCore. Correctifs 5.3.9, 5.4.9 et 5.5.5 du 18 juin, échéance fédérale au 10 septembre. 🚨 La CISA inscrit au KEV la CVE-2026-73570, injection de commande système notée 8.9 dans Zimbra Collaboration Suite, corrigée en 10.1.20 le 20 juillet. Elle ne concerne que les instances où le paquet zimbra-snmp est installé, snmp_notify activé et swatchdog en fonctionnement, ce dernier étant actif par défaut. Des requêtes SMTP forgées suffisent, sans authentification, à exécuter des commandes sous le compte zimbra. Le CERT Polska a publié des indicateurs le 17 août et Shadowserver recense plus de 12 100 serveurs exposés. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #DeepSeek #Unit42 #HermesAgent #n8n #Langflow #NetScaler #Kaspersky #MoYu #BadBox #Android #ProxyBotnet #Microsoft #EntraID #ExchangeOnline #TrueConf #HeadMare #PhantomCore #CISA #KEV #Zimbra #CERTPolska #CommandInjection #CVE-2026-33017 #CVE-2026-21858 #CVE-2025-68613 #CVE-2026-3055 #CVE-2026-69836 #CVE-2026-65801 #CVE-2026-72529 #CVE-2026-72530 #CVE-2026-73570 #RadioCSIRT | |||
| Ep.725 - RadioCSIRT Flash info cybersécurité du samedi 22 août 2026 | 22 Aug 2026 | 00:18:24 | |
🚨 La CISA a inscrit le 20 août 2026 deux vulnérabilités TrueConf Server à son catalogue Known Exploited Vulnerabilities, sur preuves d'exploitation active : CVE-2026-72529, absence d'authentification sur une fonction critique, et CVE-2026-72530, injection de code. L'ajout s'inscrit dans le cadre de la BOD 26-04, qui impose aux agences fédérales civiles de traiter en priorité les entrées KEV sur les actifs exposés publiquement donnant le contrôle total du système. 🔓 Le CERT-FR publie l'avis CERTFR-2026-AVI-1074 sur une vulnérabilité d'exécution de code arbitraire à distance dans Microsoft Entra ID, référencée CVE-2026-69836. Microsoft indique que la vulnérabilité est activement exploitée. L'avis, en version initiale, ne détaille ni le composant vulnérable ni les conditions d'exploitation et renvoie au bulletin MSRC du 20 août 2026 pour les correctifs. 🗄️ Le PostgreSQL Global Development Group corrige 28 vulnérabilités et plus de 110 bugs dans les versions 18.6, 17.11, 16.15, 15.19 et 14.24, la 18.5 n'ayant jamais été distribuée pour cause de régression. Une large part des failles sont des exécutions de code arbitraire notées 8.8, dont CVE-2026-14664 et CVE-2026-14669, et la CVE-2026-14663 rendait le chiffrement pgcrypto trivialement réversible quand OpenSSL refusait l'algorithme demandé. Trois opérations post mise à jour sont requises sur les index GIN, btree_gist et ltree. 🎣 GuidePoint Security décrit un acteur baptisé Ransom Busters qui contacte les victimes de ransomware avant publication et propose de restituer les clés et de supprimer les données pour 20 000 à 60 000 dollars. L'équipe GRIT évalue avec une confiance modérée qu'il s'agit en réalité d'un affilié opérant sur plusieurs programmes RaaS et détournant les paiements de ses partenaires. Les recoupements portent sur SoftPerfect Network Scanner, s5cmd, l'outil Remotely, le compte de backdoor Numlock!123 et le nom d'hôte DESKTOP-BBETH6K. 🐧 Selon ZDNet France, citant Bloomberg, Pékin ordonne à certaines agences gouvernementales d'abandonner Windows 10 China Government Edition, dont la fin de vie est avancée de février 2027 à 2026, au profit de distributions Linux nationales. Kylin OS et UOS sont les seuls candidats matures, Microsoft déclarant n'avoir connaissance d'aucun incident de sécurité affectant ce produit. 📦 TrendAI a identifié quatorze paquets npm piégés se faisant passer pour des utilitaires de calendrier, qui déposent le beacon Linux RedShell du framework RedC2 4.0 sous les traits d'un accélérateur mathématique natif. Le loader dist/index.mjs lance l'implant au chargement du module, sans hook d'installation, un import transitif suffisant à déclencher l'exécution. RedC2 4.0, vendu 99,99 dollars, intègre Red Agent, une couche d'exécution adossée à un modèle de langage. 🐛 Google publie Chrome 151.0.7922.173 et .174 et corrige sept vulnérabilités, dont la critique CVE-2026-76017, un use-after-free dans le composant de bureau à distance Chromoting. Les six autres sont de sévérité élevée et touchent V8, le DOM, la pile réseau, Workers, Import et le thème du toolkit Linux, les CVE-2026-76020 et CVE-2026-76021 ayant été découvertes par le fuzzing assisté par IA BigSleep@Grape. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #KEV #TrueConf #CERTFR #Microsoft #EntraID #PostgreSQL #pgcrypto #Ransomware #RaaS #DragonForce #Anubis #GuidePoint #Chine #Linux #KylinOS #UOS #npm #SupplyChain #RedC2 #RedShell #TrendMicro #Chrome #UseAfterFree #V8 #CVE-2026-72529 #CVE-2026-72530 #CVE-2026-69836 #CVE-2026-6464 #CVE-2026-14663 #CVE-2026-14664 #CVE-2026-76017 #RadioCSIR | |||
| Ep.724 - RadioCSIRT Épisode spécial du vendredi 21 août 2026 | 21 Aug 2026 | 00:09:34 | |
🎵 Épisode hors format : pas de flash info aujourd'hui, mais deux morceaux originaux de trois minutes chacun, composés et produits par Patrick, auditeur du podcast, à l'occasion des deux ans de RadioCSIRT. Ils sont diffusés l'un après l'autre dans cet épisode. 🙏 C'est la seconde contribution musicale reçue d'un auditeur depuis le lancement de l'émission. Merci à Patrick pour le temps, la composition et la production. 📞 Vos retours sur ces deux titres sont attendus au répondeur ou par email, ils lui seront transmis. ⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Podcast #Musique #EpisodeSpecial #DeuxAns #Communaute #RadioCSIRT | |||
| Ep.723 - RadioCSIRT Flash info cybersécurité du jeudi 20 août 2026 | 20 Aug 2026 | 00:16:11 | |
🧩 Make WordPress Core publie les dev notes de WordPress 7.1 : l'éditeur de contenu est désormais toujours chargé en iframe et le filtre notify_post_author évalue le statut de modération avant son application, ce qui fait remonter des notifications pour les commentaires non approuvés, spam ou corbeille. L'Abilities API reçoit un indicateur de métadonnée public qui déclare en un point unique l'exposition d'une capacité aux clients externes, API REST, adaptateurs MCP et agents d'intelligence artificielle. 🔐 Check Point Research démonte l'opération StopAndProtect, qui combine chiffrement et vol de données et s'appuie sur des milliers de sites WordPress compromis pour héberger ses charges, piloter les machines infectées et stocker les données volées. La chaîne débute par un faux CAPTCHA ClickFix et déroule deux étages PowerShell puis des modules .NET : ransomware, worm SMB et USB, spreader VBS en WMI, lockscreen, chat opérateur et stealer avec keylogger et captures d'écran. Des défauts d'OPSEC ont exposé environ trente et un mille captures de victimes et des journaux couvrant plus de six mille adresses IP uniques. 🐧 Cisco Talos attribue à l'acteur sinophone UAT-10147 un nouvel implant multiplateforme nommé SPECTRE, doté d'anti-analyse par score, de chiffrement de chaînes xorshift32 et d'une configuration de C2 lue dans un flux de données alternatif NTFS. La variante Windows neutralise les EDR par BYOVD en chargeant RTCore64.sys ou DBUtil_2_3.sys, associés à la CVE-2019-16098 et à la CVE-2021-21551, puis en déliant les callbacks noyau de création de processus et de chargement d'image. La variante Linux embarque le rootkit Specter, déployé sous le nom acpi_pad.ko, qui détourne six gestionnaires d'appels système par ftrace et se pilote par signaux vers un PID magique valant 31337. 🤖 Elastic Security Labs documente la collecte de plus de treize millions d'appels d'outils d'agents de codage sur plus de mille cent machines, à partir des hooks de Cursor et d'un script bash sans dépendance expédié vers Elasticsearch par l'Elastic Agent. Le dispositif journalise commandes shell, lectures et écritures de fichiers et appels MCP, avec des requêtes ES|QL couvrant les lectures de .env et .pem et les schémas de téléchargement puis exécution. L'inventaire fait apparaître plus de trois cents serveurs MCP distincts et un rapport d'environ quatre lectures de fichiers pour une exécution de commande. 🎥 Malwarebytes rapporte que l'autorité néerlandaise de protection des données recommande aux utilisateurs de Twitch de désactiver le partage de leurs contenus avec les modèles génératifs d'Amazon, réglage actif par défaut. L'autorité relève que les diffusions exposent visage, voix, nom et espace privé, que les images de visage constituent des données sensibles et que ces données ne peuvent pas être retirées une fois intégrées aux systèmes d'Amazon. L'option se trouve dans le tableau de bord du diffuseur sous Settings puis Security and Privacy, et ne couvre pas les messages publiés dans le chat d'un autre diffuseur. 🪟 Securelist analyse une nouvelle variante du backdoor CoolClient du groupe HoneyMyte, déployée après un implant PlugX et accompagnée d'un driver Windows signé installé comme service. Le composant utilisateur passe par exclusions Defender via wmic, DLL sideloading d'un exécutable Sangfor renommé defender.exe, contournement du contrôle de compte utilisateur par RPC et usurpation de processus parent, puis injection dans synchost.exe. Le driver msagent.sys dissimule fichiers, clés de registre et processus, délie les entrées de PsLoadedModuleList et détourne Nsiproxy pour retirer l'adresse de C2 des informations réseau. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09
#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #WordPress #AbilitiesAPI #StopAndProtect #ClickFix #Ransomware #Stealer #UAT10147 #SPECTRE #Specter #BYOVD #Rootkit #EDR #Linux #IIS #Talos #Elastic #Cursor #MCP #ShadowAI #Twitch #Amazon #Privacy #HoneyMyte #MustangPanda #CoolClient #PlugX #DLLSideloading #Nsiproxy #CVE-2019-16098 #CVE-2021-21551 #RadioCSIRT | |||
| Ep.722 - RadioCSIRT Flash info cybersécurité du mercredi 19 août 2026 | 19 Aug 2026 | 00:12:16 | |
🚨 La CISA ajoute quatre vulnérabilités exploitées à son catalogue KEV le 18 août 2026 : CVE-2026-33824 dans les extensions du service Microsoft IKE, CVE-2026-55040 dans Microsoft SharePoint, CVE-2026-59310 dans Broadcom VMware vCenter et CVE-2026-65400 dans Apple macOS. La directive BOD 26-04 impose aux agences fédérales civiles de prioriser les actifs exposés dont l'exploitation donne un contrôle total. 🐛 Le CERT-FR publie l'avis CERTFR-2026-AVI-1054 sur de multiples vulnérabilités dans les produits Mozilla, à partir de sept bulletins mfsa2026-74 à mfsa2026-80. Firefox antérieur à 154, Firefox ESR 115.39, 140.14 et 153.1, Thunderbird 154 et Thunderbird ESR 140.14 et 153.1 sont concernés, pour cinquante-huit identifiants allant de CVE-2026-74934 à CVE-2026-74990 et CVE-2026-75874. 🇫🇷 Sébastien Lecornu demande la formation sous trois jours d'une unité cyber d'urgence, chargée d'intervenir en première ligne en cas d'atteinte grave au système d'information de l'État. Elle sera composée d'agents de l'ANSSI, renforcée si besoin par les ministères des Armées et de l'Intérieur, avec analyse après action systématique. ⚖️ Les États-Unis inculpent dix-sept Iraniens liés au Mabna Institute pour une campagne débutée vers 2013 : plus de cent mille professeurs ciblés, environ huit mille comptes compromis, 31,5 téraoctets de données académiques dérobées pour une valeur estimée à 3,4 milliards de dollars. 178 universités, 53 entreprises et dix agences d'États sont touchées, avec des récompenses jusqu'à dix millions de dollars. 🕵️ Seqrite documente Operation QUICSILVER, campagne China-nexus contre des personnels gouvernementaux et diplomatiques birmans. Un VHD déguisé en JPG expose un LNK qui abuse de ftp.exe pour reconstituer Windowsupdate.exe, un backdoor Go nommé QUICAgent communiquant en QUIC sur UDP 443 et HTTP/3 via des URL Cloudflare Workers. 🎣 Malwarebytes décrit de faux vérificateurs AML imitant AMLBot, qui poussent la victime à connecter son portefeuille puis à approuver une transaction forgée. Barre de progression factice, fausse erreur de frais et résultat Clean, Low Risk complètent la mise en scène, avec cinq domaines identifiés dont amlbot-clear[.]com et bitget-aml[.]com. 🖥️ Quatre vulnérabilités frappent IBM AIX 7.2 et 7.3 et PowerVM VIOS 4.1, toutes exploitables à distance : CVE-2026-15068 en 9,9 pour injection de commandes sur NIM, CVE-2026-15065 en 9,1 pour exposition de clés privées d'autorité intermédiaire, CVE-2026-15078 en 8,1 pour validation TLS défaillante et CVE-2026-15061 en 8,2 pour path traversal sur nimesis. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #KEV #Microsoft #SharePoint #VMware #vCenter #Apple #macOS #Mozilla #Firefox #Thunderbird #CERTFR #ANSSI #France #Iran #MabnaInstitute #IRGC #APT #QUICAgent #Seqrite #Myanmar #Crypto #Scam #Phishing #IBM #AIX #PowerVM #VIOS #CVE-2026-33824 #CVE-2026-55040 #CVE-2026-59310 #CVE-2026-65400 #CVE-2026-15068 #CVE-2026-15065 #CVE-2026-15078 #CVE-2026-15061 #RadioCSIRT | |||
| Ep.721 - RadioCSIRT Flash info cybersécurité du mardi 18 août 2026 | 18 Aug 2026 | 00:12:39 | |
🧩 La fondation WordPress.org publie une extension de navigateur officielle pour Chrome et Safari, qui masque la barre d'administration et déplace ses raccourcis dans le navigateur. Elle ajoute des outils de test : contours de blocs, rendu mobile, rechargement sans cache, effacement des cookies et du stockage local. Née d'une initiative de Jake Goldman, elle a été développée avec Claude Code et OpenAI Codex. 🇺🇦 L'ARMA, agence ukrainienne qui gère les avoirs saisis à des ressortissants russes sanctionnés, déclare avoir été visée par une cyberattaque pendant la sélection d'un gestionnaire pour les droits saisis dans IDS Ukraine. Aucune attribution ni détail technique, le SBU enquête. L'agence signale depuis le printemps un accès non autorisé à une base interne, après une campagne attribuée à APT28 en avril. 💬 Le Centre canadien pour la cybersécurité publie le bulletin AV26-828 sur Mattermost, couvrant les versions antérieures jusqu'à 10.11.21, 11.7.6 et 11.8.3. Une seule référence, CVE-2026-9816, avec renvoi à la NVD et aux mises à jour de sécurité de l'éditeur. Ni vecteur, ni privilèges requis, ni exploitation active documentés. 🚨 La CISA ajoute CVE-2025-62593, injection de code dans le framework Ray, à son catalogue KEV sur preuve d'exploitation active. L'ajout s'inscrit dans la BOD 26-04, qui impose aux agences civiles fédérales une remédiation priorisée par le risque sur les actifs exposés publiquement et la vérification d'une compromission antérieure au correctif. 🇫🇷 Le CERT-FR publie l'avis CERTFR-2026-AVI-1039 sur onze vulnérabilités dans Zabbix, issues des bulletins ZBX-28067 à ZBX-28077, dont CVE-2026-1199 et CVE-2026-59781. Risques : atteinte à l'intégrité et à la confidentialité, contournement de la politique de sécurité, déni de service à distance et XSS. Versions 6.x avant 6.0.48, 7.x avant 7.0.29 et 7.4.x avant 7.4.13. 🐧 Linux 7.2 est publié après neuf semaines de développement et plus de 2 100 contributeurs. Nouveauté principale : le Cache Aware Scheduling, qui regroupe les tâches d'une même application sur des cœurs partageant le même cache de dernier niveau. exFAT gagne jusqu'à 87 % en écriture via iomap, Btrfs 59 % en écriture directe. Plus de 13 000 lignes supprimées, premier démarrage console sur Apple M3. 🐛 Sur le blog ProjectNightcrawler, le chercheur NightmareEclipse revient sur CVE-2010-2743, la faille win32k exploitée par Stuxnet, et affirme que la mitigation MS12-034 ignore les flux de données alternatifs NTFS, ce qui permettrait de charger un fichier de disposition clavier non fiable depuis un chemin de confiance. Il dit disposer d'un PoC non publié. Aucune confirmation indépendante. Deux autres billets font état d'une rupture de communication avec Microsoft. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #WordPress #Chrome #Ukraine #ARMA #APT28 #Mattermost #CISA #KEV #Ray #Zabbix #CERTFR #Linux #Kernel #Microsoft #Windows #Win32k #NTFS #Stuxnet #CVE-2026-9816 #CVE-2025-62593 #CVE-2026-1199 #CVE-2026-59781 #CVE-2010-2743 #RadioCSIRT | |||
| Ep.720 - RadioCSIRT Flash info cybersécurité du dimanche 16 août 2026 | 16 Aug 2026 | 00:18:45 | |
☁️ Le Centre canadien pour la cybersécurité publie le bulletin AV26-817 sur une vulnérabilité de HashiCorp Vault Secrets Operator, dans toutes les versions antérieures à 1.5.0. Documentée par l'éditeur sous la référence HCSEC-2026-28, elle permet la lecture arbitraire de fichiers via le paramètre secretIDPath de la méthode d'authentification AppRole. Le composant synchronise les secrets de Vault vers des clusters Kubernetes, ce qui place les identifiants d'authentification au coffre dans le périmètre exposé. 🐛 Le CERT-FR publie l'avis CERTFR-2026-AVI-1013 sur de multiples vulnérabilités dans GitLab, éditions Community et Enterprise. Sont concernées les versions 19.1.x antérieures à 19.1.4, les versions 19.2.x antérieures à 19.2.2 et toutes les versions antérieures à 19.0.6. Treize CVE sont référencées, dont CVE-2025-9486, avec des risques d'élévation de privilèges, de déni de service à distance, d'atteinte à la confidentialité et de XSS. 🦈 Le CERT-FR publie l'avis CERTFR-2026-AVI-1012 sur de multiples vulnérabilités dans Wireshark, permettant un déni de service. L'avis regroupe vingt-huit bulletins de l'éditeur, de wnpa-sec-2026-64 à wnpa-sec-2026-91, tous publiés le 13 août 2026. Les correctifs figurent dans les versions 4.4.18 et 4.6.8. 🔐 Le CERT-FR publie l'avis CERTFR-2026-AVI-1026 sur la vulnérabilité CVE-2026-14456 dans OpenSSL, exploitable pour un déni de service à distance. Les versions 3.5.x antérieures à 3.5.8, 3.6.x antérieures à 3.6.4 et 4.0.x antérieures à 4.0.2 sont affectées. L'éditeur indique que les correctifs ne sont pas encore disponibles. ⚖️ Le tribunal judiciaire de Toulon a rendu le 31 juillet 2026 une ordonnance de référé dans un litige de sous-location commerciale entre deux sociétés varoises, rapportée par Clubic. La demande de restitution d'un iMac contenant les données de gestion de la société a été déclarée irrecevable, l'appareil appartenant personnellement au président et aucun mandat n'ayant été produit. La demanderesse est condamnée à 1 500 euros de frais, avec une audience au fond fixée au 3 novembre 2026. 🤖 Anthropic détaille le marquage invisible des textes générés par Claude, fondé sur l'approche SynthID-Text de Google DeepMind, sans ajout de caractères masqués ni modification après production. Le marquage agit sur la source d'aléa du choix des tokens, à partir d'une clé secrète et des mots précédents, et n'est pas appliqué lorsqu'une sortie exacte est requise, notamment pour le code et les réponses factuelles. Une API de détection est en préparation, avec la réserve qu'un marquage détecté n'établit qu'une probabilité d'implication. 🚔 Quatre personnes ont été arrêtées au Brésil et trois autres mises en cause en Espagne et en Bulgarie dans un dossier de fraude bancaire de près de 30 millions d'euros remontant à novembre 2023. Les auteurs ont exploité une vulnérabilité introduite par une mise à jour défectueuse du système de traitement des paiements d'un prestataire, l'établissement touché étant identifié par la presse brésilienne comme Commerzbank. L'opération Klonen a donné lieu à vingt et une perquisitions dans sept villes brésiliennes. 🧠 Le FIRST publie un billet de John Hollenberger, de Fortinet, et Jennifer Hollenberger, docteure et travailleuse sociale clinicienne, sur la charge psychologique de la réponse à incident. Le texte s'appuie sur des entretiens internationaux et cite une étude de Microsoft Security Research selon laquelle près de deux tiers des professionnels de SOC ont envisagé de quitter le métier. Les auteurs relèvent que les dispositifs structurés de soutien post-incident, courants chez les pompiers et les forces de police, restent rares en cybersécurité. 🧪 Guy Bruneau publie sur le SANS Internet Storm Center un test d'analyse de hashs de malware issus d'un capteur DShield, avec le modèle Gemma4 exécuté localement sous Ollama. Les requêtes vers VirusTotal et CyberGordon n'ont retourné aucune donnée exploitable, le script ayant récupéré des pages génériques, mais le modèle a tout de même attribué des familles aux trois premiers hashs sur la base du schéma d'activité observé. L'auteur conclut que la synthèse reste utile à condition que les sources interrogées remontent effectivement les données. Sources :
⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #HashiCorp #Vault #Kubernetes #GitLab #Wireshark #OpenSSL #CERTFR #ANSSI #Anthropic #Claude #Watermarking #AIAct #Commerzbank #BKA #BankFraud #FIRST #IncidentResponse #Burnout #SANS #ISC #Gemma #Ollama #DShield #CVE-2026-14456 #CVE-2025-9486 #RadioCSIRT | |||