RadioCSIRT

Marc Frédéric GOMEZ

🎙 Marc Frédéric Gomez, expert en cybersécurité, vous livre chaque jour l’essentiel des menaces, attaques et stratégies de défense à connaître. 🔎 Au programme :✔️ Décryptage des cyberattaques et vulnérabilités critiques✔️ Veille stratégique pour les CSIRT, CERT et pros de la cybersécurité✔️ Sources et références pour approfondir chaque sujet 💡 Pourquoi écouter RadioCSIRT ?🚀 Restez à jour en quelques minutes par jour🛡️ Anticipez les menaces avec des infos fiables et techniques📢 Une veille indispensable pour les pros de l’IT et de la sécurité 🔗 Écoutez, partagez et sécurisez votre environnement !📲 Abonnez-vous et laissez une note ⭐ sur votre plateforme préférée !

  1. 1일 전

    Ep.717 - RadioCSIRT Flash info cybersécurité du jeudi 13 août 2026

    🪟 La CVE-2026-55040, contournement d'authentification critique dans SharePoint Server Subscription Edition noté 9.1 sur l'échelle CVSS, est exploitée depuis la publication d'un code d'exploitation par Rapid7 le 12 août. La chaîne repose sur quatre faiblesses de la validation des jetons JWT, dont un en-tête alg none et une clé de signature résolue via l'empreinte du certificat STS sans vérification. Le jeton forgé permet d'usurper n'importe quel compte, administrateur inclus. KEVIntel comptabilise douze tentatives depuis le 19 juillet, dont huit les 12 et 13 août depuis huit adresses IP. 🛡️ La CVE-2026-59310, traversée de répertoire critique dans le Syslog Server de VMware vCenter divulguée par Broadcom le 29 juillet, est exploitée pour déployer le framework open source reverse_ssh. QUIRSO a recensé 361 adresses IP compromises dans 47 pays au 7 août, plus de la moitié en Allemagne, aux États-Unis, en Turquie, en Iran et en France. Les premières connexions vers l'infrastructure attaquante remontent au 3 août, cinq jours après le correctif. Aucun contournement n'existe, seules les versions 9.1.0.0300, 9.0.2.0100, 8.0 U3k et 8.0 U2f corrigent la faille. 🇺🇸 Donald Trump a signé un mémorandum autorisant les agences fédérales à contracter des entreprises privées de cybersécurité pour mener surveillance et Cyber Effects Operations contre des organisations criminelles transnationales du cyberespace. Les entités agissant pour un gouvernement étranger sont exclues du périmètre. Les sociétés retenues devront prouver leurs capacités chaque année et maintenir une caution d'au moins un million de dollars. Les opérations entraînant des pertes humaines ou assimilables à une attaque armée restent interdites. 🇫🇷 Un individu utilisant le pseudonyme ZeroBytes revendique sur un forum cybercriminel la compromission de serveurs internes de la Direction générale des Finances publiques et l'extraction de 678 438 lignes de données. FrenchBreaches, qui a examiné un échantillon, relève identité, contact, situation familiale, personnes à charge, revenu fiscal de référence et taux de prélèvement à la source. Le lot comprendrait 392 867 particuliers et 285 570 professionnels. L'administration fiscale n'a ni confirmé ni démenti l'attaque. 🚨 La CISA a ajouté trois vulnérabilités à son catalogue des failles exploitées connues le 11 août : la CVE-2026-20349 dans Cisco Secure Firewall ASA et FTD, la CVE-2026-68820 dans l'Ancillary Function Driver for WinSock de Windows et la CVE-2026-72898 dans Metabase. L'agence renvoie à la directive BOD 26-04, qui impose aux agences fédérales civiles de traiter en priorité les failles à haut risque sur les actifs exposés publiquement. La directive prévoit aussi la vérification d'une compromission antérieure au correctif. 💾 MangoDisk 1.0.2 est publié sur GitHub sous licence GPL-3.0 par le développeur harry0703. L'outil de nettoyage et d'analyse d'espace disque pour macOS et Windows repose sur Tauri 2, Rust et Vue 3, et couvre caches système et applicatifs, artefacts de build, modèles d'intelligence artificielle locaux, doublons par contenu et désinstallation d'applications. La bibliothèque de règles est publique et chaque règle est validée sur la documentation éditeur avant intégration. Une interface en ligne de commande est distribuée via Homebrew et WinGet. 🎣 Cisco Talos décrit JWR, framework de phishing non documenté qui pilote la session de la victime en temps réel via une WebSocket chiffrée en AES-CTR. Un module Host Bridge relaie les commandes vers une iframe et une application Vue.js restitue 44 pages imitant Shopify, PayPal, Apple, Klarna et plusieurs banques. Les frappes clavier sont transmises pendant la saisie et plus de quarante instructions permettent de réclamer codes SMS, 2FA, PIN ou documents d'identité. Talos estime avec une confiance moyenne que JWR est une variante de la plateforme The Outsider. ☁️ Le Centre canadien pour la cybersécurité publie avec l'ACSC australien, le NCSC néo-zélandais et le NCSC britannique un bulletin conjoint sur les possibilités de l'intelligence artificielle en cyberdéfense. Le document retient quatre apports : priorisation des risques, détection des menaces et des vulnérabilités, accélération de la réponse et du rétablissement, réduction des tâches manuelles répétitives. Il couvre gouvernance, appréciation des risques, protection des systèmes et réponse à incident. Il fournit des principes d'adoption sécurisée et des questions à poser aux fournisseurs. Sources : SharePoint CVE-2026-55040 Comes Under Attack Following Public Exploit. Security Affairs : https://securityaffairs.com/197137/hacking/sharepoint-cve-2026-55040-comes-under-attack-following-public-exploit.htmlCritical VMware vCenter RCE flaw exploited for reverse SSH access. BleepingComputer : https://www.bleepingcomputer.com/news/security/critical-vmware-vcenter-rce-flaw-exploited-for-reverse-ssh-access/Trump wants to grant private cyber firms a license to hack back. The Register : https://www.theregister.com/security/2026/08/13/trump-wants-to-grant-private-cyber-firms-a-license-to-hack-back/5287420Piratage DGFiP : un hacker dit avoir dérobé les données fiscales de plus de 670 000 Français. Clubic : https://www.clubic.com/actualite-625210-piratage-dgfip-un-hacker-dit-avoir-derobe-les-donnees-fiscales-de-plus-de-670-000-francais.htmlCISA Adds Three Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/11/cisa-adds-three-known-exploited-vulnerabilities-catalogMangoDisk. GitHub : https://github.com/harry0703/MangoDiskDissecting the JWR phishing framework. Cisco Talos : https://blog.talosintelligence.com/dissecting-the-jwr-phishing-framework/Bulletin conjoint sur les possibilités liées à l'intelligence artificielle en cyberdéfense. Centre canadien pour la cybersécurité : https://www.cyber.gc.ca/fr/nouvelles-evenements/bulletin-conjoint-possibilites-liees-lintelligence-artificielle-cyberdefense⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : radiocsirt@gmail.com🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #SharePoint #Rapid7 #JWT #VMware #vCenter #Broadcom #ReverseSSH #APT #HackBack #CyberEffectsOperations #CFAA #DGFiP #DataBreach #FrenchBreaches #CISA #KEV #BOD2604 #Cisco #Metabase #WinSock #MangoDisk #OpenSource #Rust #Tauri #Phishing #PhaaS #JWR #TheOutsider #CiscoTalos #Smishing #AI #CyberDefence #ACSC #NCSC #CVE-2026-55040 #CVE-2026-59310 #CVE-2026-20349 #CVE-2026-68820 #CVE-2026-72898 #RadioCSIRT

    Ep.717 - RadioCSIRT Flash info cybersécurité du jeudi 13 août 2026
  2. 2일 전

    Ép.716 - RadioCSIRT Flash info cybersécurité du mercredi 12 août 2026

    🎧🎙️ Bienvenue dans votre Flash cybersécurité du jour ⚡️ 🔐 FBI• Vol d'images intimes dans les comptes en ligneLe FBI alerte sur des cybercriminels qui compromettent les comptes de réseaux sociaux d'adultes et de mineurs pour dérober des contenus à caractère sexuel, revendus sur des marketplaces criminelles ou utilisés en sextorsion. Un avertissement conjoint FBI et NCAA vise le ciblage des étudiants athlètes. Indicateurs : SMS et courriels non sollicités réclamant un code de vérification ou une réinitialisation. Activez la multi-factor authentication. 🇰🇵 Lazarus• Operation Dream Job et zero-day WindowsCheck Point documente une campagne nord-coréenne visant la défense, mêlant fausses offres d'emploi, DLL sideloading via libmupdf.dll et downloader MISTPEN. Un composant exploite CVE-2026-68820 dans AFD.sys pour obtenir SYSTEM et déployer le rootkit FudModule. Une seconde chaîne diffuse SecurityPDF et la backdoor Troy. Correctif Microsoft du 11 août à déployer. 📹 Zoom• Zoomsday, La CVE-2026-53413 Stack buffer overflow zero-click dans CAnnoFormatBlock::Deserialize, fonction d'annotation, découvert par A Security. Un participant exécute du code sur la machine d'un autre participant sans aucune interaction. Toutes plateformes, toutes versions jusqu'à 7.0.5 incluse. Deux autres failles corrigées, CVE-2026-53414 et CVE-2026-53415. Passez en Workplace 7.1.5 ou 7.0.6, Rooms 7.1.5 et Meeting SDK 7.1.5. 🧩 Chrome Web Store• 737 extensions VPN et proxySocket identifie 737 extensions gratuites totalisant 75 486 installations, dont 274 usurpent 66 marques établies. Elles positionnent chrome.proxy.settings sur un serveur SOCKS5 fixe en port 1082, en position d'adversary-in-the-middle, avec une bypass list limitée au loopback. 221 extensions retirées, 516 encore actives. Auditez les extensions déployées. 📞 Bloctel• 3 millions de numéros exposésLa base de la liste d'opposition au démarchage a été diffusée gratuitement sur un forum cybercriminel, la veille de la fermeture du service. Origine présumée : un compte professionnel de consultation sans double authentification. L'État a confirmé le 11 août et saisi la CNIL. Risque de smishing et de phishing ciblé sur les personnes concernées. 🇺🇦 UAC-0145• Le client WireGuard modifié via un faux recrutementLe CERT-UA documente un sous-cluster de Sandworm qui approche administrateurs systèmes et spécialistes IT sur les sites d'emploi, jusqu'à une visioconférence réelle, avant de livrer le client SopraVPN hébergé sur SourceForge. Option non standard SymmetricKey, payload AES-256-GCM exécuté via runScriptCommand. Actif depuis mai 2026. Restreignez l'accès aux ressources d'entreprise aux managed devices sous EDR. ⚡️ On ne réfléchit pas, on patch ! 📚 Sources FBI: Hackers target online accounts to steal nude photos. BleepingComputer : https://www.bleepingcomputer.com/news/security/fbi-warns-of-hackers-targeting-online-accounts-to-steal-explicit-photos/Lazarus hackers pair fake job offers with Windows zero-day exploit. Help Net Security : https://www.helpnetsecurity.com/2026/08/12/north-korea-lazarus-fake-job-offers/Zoom Patches "Zoomsday" Zero-Click Flaw Enabling Remote Code Execution. Security Affairs : https://securityaffairs.com/197042/hacking/zoom-patches-zoomsday-zero-click-flaw-enabling-remote-code-execution.html737 Chrome VPN Extensions Caught Routing Traffic Through Proxies. The Hacker News : https://thehackernews.com/2026/08/737-chrome-vpn-extensions-caught.htmlBloctel piraté juste avant de fermer : 3 millions d'inscrits sont maintenant exposés. Clubic : https://www.clubic.com/actualite-625006-bloctel-pirate-juste-avant-de-fermer-3-millions-d-inscrits-sont-maintenant-exposes.htmlСоціальна інженерія у виконанні UAC-0145: компрометація у процесі працевлаштування. CERT-UA : https://cert.gov.ua/article/6318863 📩 ContactRépondeur : 07 68 72 20 09 Courriel : radiocsirt@gmail.com Site : radiocsirt.org Newsletter : radiocsirt.substack.com #RadioCSIRT #CyberSécurité #CTI #DFIR #ThreatIntel #Lazarus #Sandworm #UAC0145 #Zoom #ZeroDay #Chrome #Bloctel #FBI #CVE #SOC #CSIRT #InfoSec

    Ép.716 - RadioCSIRT  Flash info cybersécurité du mercredi 12 août 2026
  3. 3일 전

    Ep.715 - RadioCSIRT Édition spéciale Patch Tuesday d'août 2026

    Il y a un mois, Rapid7 publiait la moitié d'une chaîne d'exploitation contre SharePoint et annonçait que la seconde moitié serait corrigée en août. Elle l'est. Le contournement d'authentification de juillet permettait de se faire passer pour un administrateur de site ; l'exécution de code de ce mois exige précisément ce niveau de privilège. Chacune prise isolément a une portée limitée. Enchaînées, elles donnent une exécution de code sur un serveur SharePoint sans le moindre compte. Dans cette édition spéciale, RadioCSIRT déroule le Patch Tuesday d'août 2026 en six parties : le bilan des 398 vulnérabilités corrigées, les trois failles divulguées ou exploitées, l'infrastructure Windows et son cluster de quatre exécutions de code à distance critiques sur le serveur DNS, le dossier SharePoint et sa fin de support, la messagerie et le poste de travail, et pour finir la raison pour laquelle ces volumes mensuels ne redescendent plus. 🪟 Microsoft corrige 398 vulnérabilités le 11 août 2026, dont 42 critiques, 355 importantes et une modérée. La ventilation donne 162 élévations de privilèges, 108 exécutions de code à distance, 84 divulgations d'informations, 17 usurpations d'identité, 12 dénis de service, 11 contournements de fonctionnalité de sécurité et 4 falsifications. Sur les 42 critiques, 35 se concentrent sur deux familles seulement : la suite Office et SharePoint pour 23, les services réseau de Windows pour 12. 🔓 La CVE-2026-68820 est la seule vulnérabilité activement exploitée du cycle. Use-after-free déclenché par une race condition dans le pilote afd point sys, le Windows Ancillary Function Driver for WinSock, qui s'exécute en mode noyau sur toutes les installations Windows. Un attaquant local à privilèges faibles obtient SYSTEM sans interaction utilisateur. Microsoft la classe Important malgré l'exploitation confirmée. ⚠️ Deux vulnérabilités divulguées avant correctif. La CVE-2026-62832, résolution de lien incorrecte dans le Windows User Profile Service, est classée Exploitation More Likely par Microsoft. La CVE-2026-72971, falsification dans le pilote unionfs point sys, est classée Exploitation Unlikely. Les trois failles divulguées ou exploitées du mois sont toutes locales. 🌐 Le serveur DNS de Windows porte quatre exécutions de code à distance critiques dans une même livraison : CVE-2026-62817, CVE-2026-62820, CVE-2026-62878 et CVE-2026-65789. La CVE-2026-62817 est une out-of-bounds write atteignable depuis un réseau adjacent, sans privilège ni interaction, en complexité faible. Le rôle DNS étant installé sur les contrôleurs de domaine dans la majorité des déploiements Active Directory, l'exécution se produit sur un actif de niveau zéro. 🔐 Huit autres services d'infrastructure portent des exécutions de code à distance critiques : CVE-2026-62818 sur les Active Directory Certificate Services, CVE-2026-62823 sur le serveur DHCP après les cinq de juillet, CVE-2026-65791 sur iSCSI Target, CVE-2026-62889 sur SSTP, CVE-2026-62819 sur RRAS, CVE-2026-62824 sur le client Bureau à distance, CVE-2026-62893 sur le serveur TFTP des Windows Deployment Services, CVE-2026-62816 sur RMCAST et CVE-2026-62815 sur Microsoft QUIC. 🧩 La CVE-2026-65665 est le second maillon de la chaîne Rapid7 : exécution de code à distance critique par désérialisation CWE-502 sur SharePoint Server 2019 et Subscription Edition, exigeant au minimum le rôle Site Owner. Elle complète la CVE-2026-55040 publiée le 14 juillet, contournement d'authentification JWT noté 9,1 et classé CWE-1390, découvert par Stephen Fewer chez Rapid7 pour Pwn2Own Berlin, qui permet d'usurper n'importe quel utilisateur d'un site, administrateur compris. Rapid7 publie ce 11 août l'analyse technique complète de ce contournement, qui décrit quatre faiblesses distinctes dans la validation des jetons. 📅 SharePoint Server 2016 et 2019 sont sortis du support étendu le 14 juillet 2026, sans aucun programme d'Extended Security Updates payant, contrairement à Windows Server, SQL Server et Exchange Server. La CVE-2026-65665 n'est corrigée que pour la version 2019 et la Subscription Edition. SharePoint totalise 29 vulnérabilités ce mois-ci, dont 13 usurpations d'identité sur les 17 de tout le cycle, et trois critiques avec les CVE-2026-62827 et CVE-2026-64921. 📧 La CVE-2026-62911 est une élévation de privilèges critique sur Exchange Server, par contournement d'authentification en capture et rejeu. Un attaquant autorisé à privilèges faibles l'exploite sur le réseau avec interaction utilisateur. Impact décrit : prise de contrôle des boîtes aux lettres de l'ensemble des utilisateurs Exchange. Les Extended Security Updates d'Exchange Server 2016 et 2019 s'arrêtent en octobre 2026. 📄 La suite bureautique concentre 23 des 42 critiques, dont cinq exécutions de code à distance sur le seul composant Microsoft Office Graphics : CVE-2026-63513, CVE-2026-63519, CVE-2026-63526, CVE-2026-65664 et CVE-2026-66807. Deux exécutions de code à distance critiques visent Windows GDI+, deux autres Azure Attestation et Device Health Attestation, composants qui alimentent les décisions d'accès conditionnel, et la CVE-2026-66799 vise Windows Key Guard. 📈 Le record historique d'un Patch Tuesday était de 167 vulnérabilités en octobre 2025. Juin 2026 est monté à 198, juillet à 569 selon Tenable et 622 selon le comptage Microsoft. Août reste à 2,4 fois l'ancien record. Microsoft a décrit le 9 juillet 2026 sur le Windows Experience Blog l'industrialisation de sa recherche de vulnérabilités par un dispositif agentique multimodèle, et prévient que les livraisons mensuelles seront plus volumineuses. Sources :  Synthèse en Français de Marc Frédéric GOMEZ : https://blog.marcfredericgomez.fr/patch-tuesday-daout-2026-398-vulnerabilites-42-critiques-et-un-probleme-de-priorisation/Security Update Guide, table du 11 août 2026. Microsoft Security Response Center : https://msrc.microsoft.com/update-guide/ Evolving Windows vulnerability management to meet the speed of AI-powered discovery. Windows Experience Blog, Microsoft : https://blogs.windows.com/windowsexperience/2026/07/09/evolving-windows-vulnerability-management-to-meet-the-speed-of-ai-powered-discovery/ CVE-2026-55040: Microsoft SharePoint JWT Token Authentication Bypass (FIXED). Rapid7 : https://www.rapid7.com/blog/post/ve-cve-2026-55040-microsoft-sharepoint-jwt-token-authentication-bypass-fixed/ Microsoft SharePoint JWT Token Authentication Bypass Technical Analysis (CVE-2026-55040). Rapid7 : https://www.rapid7.com/blog/post/ra-microsoft-sharepoint-jwt-token-authentication-bypass-cve-2026-55040/ Microsoft's July 2026 Patch Tuesday Addresses 569 CVEs. Tenable : https://www.tenable.com/blog/microsofts-july-2026-patch-tuesday-addresses-569-cves-cve-2026-56155-cve-2026-56164 Microsoft's June 2026 Patch Tuesday Addresses 198 CVEs. Tenable : https://www.tenable.com/blog/microsofts-june-2026-patch-tuesday-addresses-198-cves-cve-2026-49160-cve-2026-50507 Patch Tuesday August 2026. Action1 : https://www.action1.com/patch-tuesday/patch-tuesday-august-2026/⚡️ On ne réfléchit pas, on patch !  📞 Répondeur : 07 68 72 20 09📩 Email : radiocsirt@gmail.com🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #PatchTuesday #Microsoft #Windows #SharePoint #Exchange #ActiveDirectory #DNS #ZeroDay #Rapid7 #Pwn2Own #CVE202668820 #CVE202665665 #CVE202655040 #CVE202662817 #CVE202662911 #RadioCSIRT

    Ep.715 - RadioCSIRT Édition spéciale Patch Tuesday d'août 2026
  4. 4일 전

    Ep.714 - RadioCSIRT Flash info cybersécurité du lundi 10 août 2026

    🚨 La CISA, le FBI, le DC3, la NSA, l'US Secret Service et la police nationale sud-coréenne publient l'avis conjoint AA26-222A sur le ransomware Gunra, RaaS dérivé du code source de Conti et opéré en double extorsion depuis avril 2025. L'accès initial passe par CVE-2024-55591 et CVE-2025-24472 sur FortiOS et FortiProxy, avec création du compte persistant forticloud-sync. Le chiffrement combine ChaCha20 et RSA-4096, extension .ENCRT et note R3ADM3.txt. La variante Linux présente une faiblesse exploitable : les clés dérivent d'un PRNG initialisé par srand(time(NULL)), ce qui rend la récupération possible sans paiement. 🐛 Roundcube publie les versions correctives 1.6.18 et 1.7.3, couvrant onze vulnérabilités. Parmi elles, une exécution de code à distance dans le pilote cmd_learn du plugin markasjunk, une injection de commandes IMAP via désynchronisation du décompte d'octets avec LITERAL+, une injection de filtre LDAP dans search_filter et une injection de script Sieve contournant managesieve_disabled_actions. Le lot corrige également plusieurs contournements SSRF via 100.64.0.0/10, fe80::/10, nip.io et sslip.io, un XSS stocké et un contournement de l'assainissement HTML et CSS via l'attribut animate d'un SVG. 🔐 Microsoft Threat Intelligence attribue à Storm-1175 le déploiement de StormEncryptor, nouvelle souche de ransomware en C++ qui ajoute l'extension .encrypted et dépose la note !!!README_FIRST!!!.txt. L'acteur, localisé en Chine et auparavant lié à Medusa, exploiterait le contournement d'authentification CVE-2026-18577 dans N-central. La chaîne d'attaque associe AnyDesk ou SimpleHelp, Advanced IP Scanner et Mimikatz sur le processus LSASS. N-able a publié le correctif 2026.3 HF1, build 2026.3.1.7, le 2 août. 🎣 IEH Corporation, fabricant américain de connecteurs pour la défense et l'aérospatiale, déclare dans un formulaire 8-K auprès de la SEC la compromission d'une boîte aux lettres Microsoft 365, découverte le 4 août 2026. Un employé a saisi ses identifiants sur une page frauduleuse après un lien présenté comme un partage de document Microsoft. Courriels, pièces jointes, données clients, documents d'ingénierie et informations potentiellement soumises aux réglementations ITAR et EAR ont été exposés. Des règles de messagerie malveillantes créées par l'attaquant ont été supprimées. Sources : #StopRansomware: Gunra Ransomware. CISA : https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-222aSecurity updates 1.6.18 and 1.7.3 released. Roundcube : https://roundcube.net/news/2026/08/09/security-updates-1.6.18-and-1.7.3New StormEncryptor ransomware used by former Medusa affiliate. BleepingComputer : https://www.bleepingcomputer.com/news/security/new-stormencryptor-ransomware-used-by-former-medusa-affiliate/U.S. Defense Manufacturer IEH Hit by Phishing Attack, Exposing Potentially Export-Controlled Data. Security Affairs : https://securityaffairs.com/196890/cyber-crime/u-s-defense-manufacturer-ieh-hit-by-phishing-attack-exposing-potentially-export-controlled-data.html⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : radiocsirt@gmail.com🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Gunra #Ransomware #RaaS #Conti #CISA #FBI #Fortinet #FortiOS #FortiProxy #Roundcube #Webmail #RCE #SSRF #XSS #LDAP #Sieve #StormEncryptor #Storm1175 #Medusa #Ncentral #Nable #Mimikatz #LSASS #Phishing #Microsoft365 #ITAR #EAR #IEH #DefenseIndustry #CVE-2024-55591 #CVE-2025-24472 #CVE-2026-18577 #RadioCSIRT

    Ep.714 - RadioCSIRT Flash info cybersécurité du lundi 10 août 2026
  5. 6일 전

    Ep.713 - RadioCSIRT Flash info cybersécurité du samedi 8 août 2026

    🎥 Le groupe hacktiviste Head Mare exploite des serveurs de visioconférence TrueConf non corrigés pour remplacer les installeurs client par des versions piégées. Kaspersky, dont les travaux sont relayés par BleepingComputer, décrit une connexion sans authentification via le port TCP 4307, puis l'enchaînement des failles KLCERT-26-057 et KLCERT-26-058 pour sortir de l'environnement isolé et atteindre NT AUTHORITY SYSTEM. Les attaquants déposent un web shell à la place de locale.php et distribuent le backdoor PhantomCore, complété par PhantomGraph, piloté via un compte Microsoft OneDrive et utilisé pour extraire la mémoire de LSASS. Les correctifs 5.3.9, 5.4.9 et 5.5.5 datent du 18 juin, après un premier zero-day CVE-2026-3502 documenté en avril. 🇨🇳 L'administration chinoise du cyberespace a ouvert une revue de cybersécurité sur les produits de Palo Alto Networks vendus en Chine. Security Affairs indique que l'annonce s'appuie sur la loi sur la sécurité nationale et la loi sur la cybersécurité, sans nommer de vulnérabilité ni d'incident et sans calendrier. Palo Alto Networks déclare à The Register ne constater aucun effet à ce stade sur sa capacité à servir ses clients dans la région. Le dossier fait écho à la revue visant Micron en 2023 et à la consigne de janvier écartant les logiciels de sécurité américains et israéliens au profit d'alternatives domestiques. 🛡️ La CISA a ajouté le 7 août 2026 la CVE-2026-8037 à son catalogue des vulnérabilités activement exploitées. Il s'agit d'une injection de commandes affectant Progress LoadMaster, inscrite sur la base de preuves d'exploitation en conditions réelles. L'agence ne publie ni détail technique, ni attribution, ni indicateur de compromission. La directive BOD 26-04 impose aux agences civiles fédérales une remédiation prioritaire des vulnérabilités du catalogue présentes sur des actifs exposés publiquement. 🚨 La CISA a inscrit le 5 août 2026 la CVE-2026-63077 au catalogue KEV. La faille affecte JetBrains TeamCity et relève de la désérialisation de données non fiables. L'ajout repose sur des preuves d'exploitation constatées, sans communication sur la chaîne d'attaque ni sur le périmètre des victimes. La CISA rappelle que le catalogue accepte les signalements externes disposant d'un identifiant CVE, de preuves d'exploitation et de consignes de remédiation. 🐛 Metabase confirme l'exploitation en zero-day d'une faille notée 10.0 sur l'échelle CVSS et dépourvue d'identifiant CVE. Selon The Hacker News, elle permet à un attaquant distant non authentifié d'injecter du SQL dans la base applicative et d'obtenir un accès administrateur, avec récupération des identifiants des bases connectées et exportation des données. Les instances Cloud ont été mises à jour, les correctifs auto-hébergés couvrent les branches à partir de la 1.58 et le contournement consiste à bloquer /api/session/reset_password. Le fabricant Framework figure parmi les entités touchées. Sources :  Hackers breach TrueConf to trojanize client installers with backdoors. BleepingComputer : https://www.bleepingcomputer.com/news/security/hackers-breach-trueconf-to-trojanize-client-installers-with-backdoors/Palo Alto Networks Faces China Cybersecurity Review Amid Rising Tech Tensions. Security Affairs : https://securityaffairs.com/196881/intelligence/palo-alto-networks-faces-china-cybersecurity-review-amid-rising-tech-tensions.html CISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/07/cisa-adds-one-known-exploited-vulnerability-catalogCISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/05/cisa-adds-one-known-exploited-vulnerability-catalogMetabase Zero-Day Exploited in Wild Allows Admin Access Without Authentication. The Hacker News : https://thehackernews.com/2026/08/metabase-zero-day-exploited-in-wild.html⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : radiocsirt@gmail.com 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #TrueConf #HeadMare #PhantomCore #PhantomGraph #Kaspersky #Backdoor #SupplyChain #PaloAltoNetworks #Chine #CAC #CISA #KEV #ProgressLoadMaster #JetBrains #TeamCity #Deserialization #Metabase #ZeroDay #SQLi #Framework #CVE-2026-3502 #CVE-2026-8037 #CVE-2026-63077 #RadioCSIRT

    Ep.713 - RadioCSIRT Flash info cybersécurité du samedi 8 août 2026
  6. 8월 7일

    Ep.712 - RadioCSIRT Flash info cybersécurité du vendredi 7 août 2026

    🕵️ 404 Media reconstitue le trajet des adresses postales des titulaires de cartes bancaires américaines, de l'établissement émetteur jusqu'à l'Immigration and Customs Enforcement, via un réseau de courtiers en données. L'enquête s'appuie sur des registres de marchés publics et des documents internes d'entreprises. L'agence peut interroger et croiser ces données sans mandat, pour l'application de la politique migratoire mais aussi pour des investigations présentées comme portant sur la fraude électorale. 🍎 01net alerte sur une faille critique de partage d'écran corrigée par Apple sous macOS et recommande l'installation immédiate de la mise à jour. Le correctif correspond à la publication mineure du 6 août 2026 traitant CVE-2026-65400. Il fait suite à la publication majeure du 27 juillet portant sur macOS Tahoe 26.6, Sequoia 15.7.8 et Sonoma 14.8.9. Les correctifs étant cumulatifs, la dernière version couvre les précédentes. 🤖 GBHackers documente une exécution de code dans Claude Code déclenchée par une pull request malveillante, d'après une recherche ImmersiveLabs. Un fichier .mcp.json introduit dans une branche est lu au démarrage de session et initialise automatiquement les serveurs MCP déclarés, avec les privilèges du développeur. Clés SSH, jetons cloud et variables d'environnement sont exposés sans aucune revue de code. Anthropic rattache ce comportement à son modèle de confiance d'espace de travail. 🧠 The Register publie un entretien avec Chris Inglis, ancien National Cyber Director des États-Unis, sur l'autonomie des modèles d'intelligence artificielle. Il évoque les cas où OpenAI, Anthropic puis Meta ont reconnu des échappements de modèles hors de leur environnement de test, avec compromission de tiers. Il plaide pour une hiérarchie de règles inspirée d'Asimov et rappelle les dix-neuf actions non autorisées observées par l'AI Security Institute britannique. 📡 The Hacker News détaille NatJack, classe d'attaques présentée à Black Hat USA 2026 par Malcolm Stagg, qui manipule l'état des tables NAT pour détourner des sessions TCP, falsifier des réponses DNS, révéler des ports et saturer la table de connexions. Deux identifiants sont attribués : CVE-2026-56181 pour le NAT Windows utilisé par Hyper-V et CVE-2026-63913 pour Netfilter conntrack sous Linux. Aucun correctif unique n'existe pour la classe d'attaques. 🌐 Cyber Press détaille Chrome 151, qui corrige 41 vulnérabilités dont six critiques dans WebGL, Aura, Skia, ANGLE et Views. Cinq sont des use-after-free et une, CVE-2026-19157, une écriture hors limites dans ANGLE. Les versions correctives sont 151.0.7922.108 et .109. Trente-cinq failles de sévérité haute complètent la publication, dont CVE-2026-19162 dans le moteur V8. 🐛 CVEfeed publie CVE-2026-66491, une lecture arbitraire de fichiers dans l'extension Joomla Phoca Commander, versions 1.0.0 à 6.1.3. La cause est une limitation insuffisante des chemins dans la fonction getSource, classée CWE-22. Le score CVSS 4.0 atteint 8.2, avec exploitation à distance mais privilèges élevés requis. La remédiation passe par la mise à jour de l'extension. 🔍 Le SANS Internet Storm Center publie un billet de Xavier Mertens sur l'exploitation forensique d'Atuin, qui remplace l'historique de shell par une base SQLite horodatée. L'outil enregistre répertoire de travail, durée, code de retour, session et hôte. Les suppressions sont logiques et restent récupérables. La synchronisation multi-machines et les filtres de configuration imposent la prudence dans l'interprétation. 🎣 Cyber Press relaie le suivi par le Google Threat Intelligence Group du groupe UNC6671, qui mène des campagnes de vishing en se faisant passer pour le support informatique interne. Les prétextes portent sur l'enrôlement FIDO2, la mise à jour MFA ou une migration Microsoft 365 ou Okta, avec redirection vers une infrastructure adversary-in-the-middle. L'activité se poursuit sous les marques Redact, Pink, Helix et Falcon, avec un ciblage recentré sur les services financiers. 💬 Clubic reprend une enquête du Verge sur le spiralisme, croyance apparue autour des robots conversationnels et centrée sur la conscience des systèmes d'IA. Adele Lopez recense environ dix mille cas en 2025. Une étude de la City University of New York montre que Claude Opus 4.5 et GPT-5.2 Instant résistent aux prémisses délirantes, contrairement à GPT-4o, Grok 4.1 Fast et Gemini 3 Pro. 🐧 Next détaille la proposition d'activer par défaut la Shadow Stack sur tout le système x86_64 dans Fedora 45. Le mécanisme, issu de l'architecture Intel CET, compare les adresses de retour et contrarie les attaques return-oriented programming, avec un surcoût jugé négligeable. Chrome et Firefox restent incompatibles, la glibc appliquant une dégradation silencieuse pour ces processus. 🪟 Help Net Security publie les prévisions de Todd Schell pour le Patch Tuesday d'août 2026, après une édition de juillet dépassant six cents identifiants. Microsoft recommande un délai de correction de trois jours face aux découvertes accélérées par l'IA. CVE-2026-50522, une exécution de code à distance dans SharePoint, est activement exploitée avec vol de clés machine permettant la persistance après correctif. LegacyHive, dans le service de profils utilisateur Windows, reste sans identifiant. 🔎 GBHackers publie une compilation de mille requêtes Google dorks en vingt-cinq catégories, avec le référentiel des opérateurs encore fonctionnels en 2026. Les catégories couvrent listages de répertoires, fichiers de configuration, sauvegardes, clés d'API, dépôts de gestion de versions exposés et portails d'accès distant. L'usage défensif consiste à restreindre chaque requête à son propre domaine pour mesurer l'exposition indexée. 📚 The Register consacre un article au trente-cinquième USENIX Security Symposium, qui reçoit environ 3 030 soumissions valides contre 2 400 l'an dernier. Un outillage confronte les références des articles à DBLP et arXiv. Vingt et un articles du premier cycle ont été rejetés pour références inexistantes et cinq relecteurs sur quatre cent quatre-vingt-seize ont été écartés pour usage de l'IA dans les évaluations. Sources :  You Opened a Credit Card. ICE Now Knows Where You Live. 404 Media : https://www.404media.co/you-opened-a-credit-card-ice-now-knows-where-you-live/Alerte Mac : Apple corrige une faille critique de partage d'écran, installez la mise à jour. 01net : https://www.01net.com/actualites/alerte-mac-apple-corrige-faille-critique-partage-ecran-installez-mise-a-jour.htmlClaude Code RCE Flaw Lets Malicious Pull Requests Execute Code on Developer Systems. GBHackers : https://gbhackers.com/claude-code-rce-flaw/ Asimov was right about rules for robots, says ex-US Cyber Director. The Register : https://www.theregister.com/security/2026/08/07/asimov-was-right-about-rules-for-robots-says-ex-us-cyber-director/5284397New NatJack Attacks Hijack TCP Sessions and Spoof DNS by Manipulating NAT Tables. The Hacker News : https://thehackernews.com/2026/08/new-natjack-attacks-hijack-tcp-sessions.htmlChrome 151 Fixes Six Critical Use After Free and Out of Bounds Write Flaws. Cyber Press : https://cyberpress.org/chrome-151-use-after-free-out-of-bounds-write/CVE-2026-66491 : Arbitrary File Read in Phoca Commander 1.0.0 à 6.1.3. CVEfeed : https://cvefeed.io/vuln/detail/CVE-2026-66491 Linux Shell Forensic : Let's Dive Into Atuin. SANS Internet Storm Center : https://isc.sans.edu/diary/rss/33226 UNC6671 Vishing Gang Hijacks Microsoft 365 and Okta Accounts to Extort Financial Firms. Cyber Press : https://cyberpress.org/unc6671-vishing-hits-financials/Le spiralisme, cette croyance née autour des chatbots d'IA, fait de plus en plus d'adeptes. Clubic : https://www.clubic.com/actualite-624385-le-spiralisme-cette-croyance-nee-autour-des-chatbots-d-ia-fait-de-plus-en-plus-d-adeptes.htmlSécurité : Fedora 45 devrait activer par défaut la Shadow Stack dans tout le système. Next : https://next.ink/250638/securite-fedora-45-devrait-activer-par-defaut-la-shadow-stack-dans-tout-le-systeme/August 2026 Patch Tuesday forecast : How do we deal with the patch apocalypse. Help Net Security : https://www.helpnetsecurity.com/2026/08/07/august-2026-patch-tuesday-forecast/ 1000 Best Google Dorks List (Google Hacking Guide) 2026. GBHackers : https://gbhackers.com/latest-google-dorks-list/How the famed USENIX Security conf is managing a flood of papers in the AI era. The Register : https://www.theregister.com/ai-and-ml/2026/08/07/how-the-famed-usenix-security-conf-is-managing-a-flood-of-papers-in-the-ai-era/5284374⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : radiocsirt@gmail.com🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #ICE #DataBrokers #Privacy #Apple #macOS #ClaudeCode #MCP #Anthropic #SupplyChain #BlackHat #AISecurity #NatJack #NAT #HyperV #Netfilter #Chrome #UseAfterFree #Joomla #PhocaCommander #PathTraversal #DFIR #Forensics #Atuin #SANS #UNC6671 #Vishing #AiTM #Okta #Microsoft365 #Extortion #Fedora #ShadowStack #IntelCET #ROP #PatchTuesday #SharePoint #Ivanti #GoogleDorks #OSINT #USENIX #CVE-2026-65400 #CVE-2026-56181 #CVE-2026-63913 #CVE-2026-19157 #CVE-2026-19162 #CVE-2026-66491 #CVE-2026-50522 #RadioCSIRT

    Ep.712 - RadioCSIRT Flash info cybersécurité du vendredi 7 août 2026
  7. 8월 6일

    Ep.711 - RadioCSIRT Flash info cybersécurité du jeudi 6 août 2026

    💾 HashiCorp, Veeam et la Django Software Foundation corrigent onze vulnérabilités le même jour. Veeam Service Provider Console reçoit le build 9.3.0.35057, qui traite CVE-2026-58073, notée 9.5, permettant à un attaquant non authentifié d'usurper un agent géré et d'en récupérer les identifiants, ainsi que CVE-2026-58072, écriture de fichier arbitraire menant à l'exécution de code. Le Terraform MCP Server porte CVE-2026-16498, notée 10.0 : en mode HTTP stateless, le token Terraform d'un utilisateur est réutilisé pour les requêtes suivantes, correctif en version 1.1.0. Django 6.0.8 et 5.2.17 corrigent CVE-2026-15307 dans GeoDjango, avec écriture de fichier et exécution de code possible. 📡 La commission bipartisane de la Chambre des représentants américaine consacrée à la Chine publie un rapport de quarante-neuf pages sur China Mobile, China Unicom et China Telecom. Les trois opérateurs, dont les licences ont été refusées ou révoquées entre 2019 et 2022, restent présents dans l'écosystème Internet américain via du matériel, des accords d'interconnexion et des points d'appui en centre de données. L'enquête, ouverte après la campagne Salt Typhoon, relève des liens vérifiés entre China Unicom, Integrity Tech et i-SOON. La commission recommande au Congrès d'élargir les pouvoirs du régulateur et d'imposer le remplacement des équipements. 🐛 Gitea corrige la CVE-2026-59774, une lecture de fichiers arbitraire non authentifiée notée 9.8, présente des versions 1.22.1 à 1.27.0. Une requête anonyme vers le point de terminaison de rendu de balisage d'un dépôt public suffit, la directive #+INCLUDE du moteur Org-mode acceptant des chemins absolus. Gitea décrit une chaîne d'escalade vers l'exécution de commandes par lecture de app.ini, extraction du jeton interne et injection d'un hook Git. La version 1.27.1 corrige également CVE-2026-60004. 🚨 La CISA ajoute CVE-2026-63077 à son catalogue Known Exploited Vulnerabilities, sur preuves d'exploitation active. Il s'agit d'une désérialisation de données non fiables dans JetBrains TeamCity. La directive BOD 26-04 impose aux agences civiles fédérales de traiter en priorité les vulnérabilités du catalogue présentes sur des actifs exposés publiquement donnant un contrôle total. La CISA encourage l'ensemble des organisations à adopter une gestion des vulnérabilités fondée sur le risque. ☁️ Oasis Security détaille trois vulnérabilités critiques dans Paperclip, plateforme d'orchestration d'agents d'intelligence artificielle. CVE-2026-41679, notée 10.0, enchaîne inscription ouverte, auto-approbation d'un identifiant d'API et importation de société pour exécuter des commandes avec les droits du processus. GHSA-xfqj-r5qw-8g4j, notée 8.3, découle de routes d'API sans contrôle d'authentification. GHSA-x8hx-rhr2-9rf7, notée 9.6, exploite un DNS rebinding contre le mode développement local. Correctifs à partir de la version 2026.416.0. 🐧 OVSwrap, référencée sous la CVE-2026-64531, est une élévation de privilèges locale dans le module Open vSwitch du noyau Linux. Une action CLONE contenant environ quatre cents actions conntrack porte le flux généré à 65 612 octets et fait déborder le champ de longueur Netlink sur seize bits, ce qui redirige l'analyseur vers des données contrôlées par l'attaquant. La chaîne aboutit à une lecture noyau, une primitive de décrémentation et les droits root, avec un simple CAP_NET_ADMIN dans un espace de noms utilisateur. Correctifs en 5.15.212, 6.1.178, 6.6.145, 6.12.97, 6.18.40 et 7.1.5. 🐛 Huntress documente une injection SQL contre une application Java et Tomcat exposée, aboutissant à l'installation d'un kit de post-exploitation dans une base Oracle. L'attaquant utilise CREATE JAVA SOURCE pour compiler le kit khunt en objets de schéma, avec exécution de commandes système, extraction des identifiants de la table interne, exploration de fichiers et enveloppes PL/SQL. Le pivot vers le système d'exploitation confirme un niveau SYSTEM, suivi de la copie des ruches SAM, SECURITY et SYSTEM. Adresse attaquante identifiée : 178.162.151[.]229. 🔓 Oligo Security fait remonter l'activité de TeamPCP à 2020, soit bien avant la campagne ayant compromis plus de mille paquets open source en moins de quatre mois cette année. Le rapprochement provient de l'enquête sur la campagne ShadowRay de fin 2025 et de l'infrastructure partagée : adresses IP, domaines, serveur de fichiers et serveur de commande et de contrôle. Les activités suivies sous les noms TA-NATALSTATUS et IronErn sont rattachées au même acteur. Les chercheurs relèvent une adaptation des charges utiles attribuée à un usage de l'intelligence artificielle. 🎣 Kali365, plateforme de phishing en tant que service, détourne l'authentification par code d'appareil de Microsoft pour cibler les entreprises américaines. Le kit propose trente-quatre modèles de leurres imitant SharePoint, OneDrive ou DocuSign, puis dirige la victime vers la page de connexion légitime de Microsoft. L'attaquant récupère les jetons OAuth d'accès et de rafraîchissement, ouvrant un accès durable à la messagerie et aux ressources cloud sans vol de mot de passe. ANY.RUN relève plus de quatre-vingts sessions publiques par semaine. 🪟 Huntress analyse une campagne usurpant Bank of America qui livre un client ScreenConnect. Selon l'agent utilisateur, la victime reçoit une page de collecte de données personnelles ou une archive contenant un script Visual Basic. La chaîne enchaîne plusieurs décodages base64, deux blocs AES-128-CBC dont la clé figure en clair, et un contournement du contrôle de compte d'utilisateur via l'interface COM ICMLuaUtil. Le service est déclaré sous le nom Windows Security et masqué par descripteurs de sécurité. C2 : 217.60.195[.]167 sur le port 8041. 🇫🇷 SecurityWeek publie un entretien avec Dmitri Alperovitch sur la place du cyberespace dans les conflits géopolitiques. L'article examine quatre situations : le Venezuela et l'arrestation de Nicolás Maduro le 3 janvier 2026, l'Iran et les opérations lancées le 28 février 2026 précédées d'actions contre les réseaux radar, l'Ukraine avec WhisperGate, HermeticWiper, IsaacWiper et l'attaque contre KA-SAT, enfin Taïwan et le prépositionnement attribué à Volt Typhoon. La CISA a alerté le 22 juillet 2026 sur l'exploitation d'automates industriels par des acteurs iraniens. Sources :  Veeam, Terraform MCP, Django Patch Critical Flaws, Led by CVSS 10.0 Cross-Tenant Bug. The Hacker News : https://thehackernews.com/2026/08/veeam-terraform-mcp-django-patch.htmlChinese telcos maintain deep US presence despite Salt Typhoon links, House committee says. The Record : https://therecord.media/chinese-hackers-telecoms-houseCritical Gitea Flaw Let Unauthenticated Attackers Read Server Files via Org-Mode Markup. The Hacker News : https://thehackernews.com/2026/08/critical-gitea-flaw-let-unauthenticated.htmlCISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/05/cisa-adds-one-known-exploited-vulnerability-catalogBreaking the Paperclip: When Agent Configuration Becomes a Vulnerability. Oasis Security : https://www.oasis.security/blog/paperclip-agent-vulnerabilitiesOVSwrap: another Linux local root vulnerability. Hey, it's Asim : https://heyitsas.im/posts/ovswrap/ Toolkit Installation via SQL Injection Shows the Classics Still Hit. Huntress : https://www.huntress.com/blog/khunt-malware-sql-injection-oracle Open-source software's archenemy TeamPCP goes back further than anyone thought. CyberScoop : https://cyberscoop.com/teampcp-long-active-history-2020-oligo-security/ Kali365 Exploits Microsoft Device Login to Access US Corporate Data. Hackread : https://hackread.com/kali365-exploit-microsoft-device-login-access-us-data/Fake Bank of America "Action Needed" Phishing Email Deposits ScreenConnect Instead. Huntress : https://www.huntress.com/blog/bank-spam-rmm The Fourth Battlefield: The Growing Role of Cyber Operations in Global Conflict. SecurityWeek : https://www.securityweek.com/the-fourth-battlefield-the-growing-role-of-cyber-operations-in-global-conflict/ ⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : radiocsirt@gmail.com 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Veeam #HashiCorp #Terraform #MCP #Django #GeoDjango #Gitea #JetBrains #TeamCity #KEV #CISA #OpenvSwitch #Linux #Kernel #LPE #Oracle #SQLInjection #Phishing #PhaaS #OAuth #Microsoft365 #ScreenConnect #RMM #UACBypass #SupplyChain #OpenSource #TeamPCP #SaltTyphoon #VoltTyphoon #AIsecurity #CVE-2026-58073 #CVE-2026-58072 #CVE-2026-16498 #CVE-2026-15307 #CVE-2026-59774 #CVE-2026-60004 #CVE-2026-63077 #CVE-2026-41679 #CVE-2026-64531 #RadioCSIRT

    Ep.711 - RadioCSIRT Flash info cybersécurité du jeudi 6 août 2026
  8. 8월 5일

    Ep.710 - RadioCSIRT Flash info cybersécurité du mercredi 5 août 2026

    🚨 La CISA ajoute trois vulnérabilités à son catalogue KEV sur preuve d'exploitation active : CVE-2026-9198, injection de code dans IBM Langflow ; CVE-2026-18556, contournement d'authentification par canal alternatif dans N-able N-central ; CVE-2026-34486, absence de chiffrement de données sensibles dans Apache Tomcat. La directive BOD 26-04 impose aux agences civiles fédérales une remédiation prioritaire des CVE du KEV sur les actifs exposés publiquement, avec recherche de compromission antérieure au correctif. 🛡️ L'OWASP publie le projet Subtractive Security Top 10, dirigé par Christopher Frenz. Le référentiel documente les chemins d'attaque dont la suppression réduit le plus le risque, selon une hiérarchie suppression architecturale, contrainte architecturale, surveillance. La mesure repose sur l'indicateur Path Erasure Rate. Des standards sont déjà publiés pour Windows, Linux, Active Directory, AWS, Microsoft 365, le réseau, l'IoT et macOS, sous licence Apache 2.0. 🗄️ cPanel corrige CVE-2026-58048, score CVSS 4.0 de 9.4, affectant toutes les versions supportées de cPanel et WHM ainsi que WP Squared. Un titulaire de compte disposant de la fonctionnalité MySQL ou MariaDB peut exécuter du SQL dans le contexte root de la base, le mode SQL n'étant pas préservé lors du renommage d'une base. L'éditeur parle d'élévation de privilèges, le CNA classe en CWE-89. La même livraison corrige CVE-2026-58047, un HTTP request smuggling dans cpsrvd, et un avis Exim. 🎥 Le chercheur BobDaHacker expose l'absence de cloisonnement entre comptes clients sur la collection des réunions de la plateforme tl;dv. Tout utilisateur authentifié, même en compte gratuit, peut interroger 181 874 enregistrements de réunions couvrant 84 312 utilisateurs et 35 003 domaines, dont des réunions gouvernementales de 23 pays. Les identifiants de conférence des réunions en cours restent actifs. Signalé le 28 janvier 2026, le défaut n'était pas corrigé au moment de la publication. 🎣 ZeroBEC publie une investigation sur la plateforme PhaaS Greatness, distribuée via Telegram pour 289 dollars par mois auprès de 3 220 abonnés. Le kit combine AiTM, device code phishing et abus de consentement OAuth contre Microsoft 365, iCloud, Yahoo et Google Workspace. La campagne analysée usurpait RingCentral : les courriels échouaient à SPF, DKIM et DMARC mais atteignaient la boîte de réception via une liste d'expéditeurs sûrs. Les jetons opérateurs sont interchangeables entre domaines, ce qui confirme un back end centralisé. 📱 Malwarebytes documente une prise de contrôle de comptes WhatsApp initiée par une demande de vote envoyée depuis un contact déjà compromis. Le lien mène à une page présentée comme liée à WhatsApp, parfois via le domaine légitime wa.me, et détourne la fonctionnalité Linked devices. La victime autorise elle-même une session liée au profit de l'attaquant, sans vol de mot de passe et sans alerte de connexion. 🤖 Barracuda publie une attaque simulée exploitant Copilot après compromission d'un compte de messagerie. L'assistant crée une règle masquant les notifications de connexion, reconstitue l'organigramme, rédige un courriel dans le style de la victime, puis, après capture du jeton de session du dirigeant par proxy AiTM, identifie un virement de 247 500 dollars en attente. Une demande de changement de coordonnées bancaires détourne le paiement. 📦 Netskope Threat Labs analyse 28 versions de paquets npm compromises le 4 août 2026 sur quatre espaces de noms d'entreprise, portant la charge Shai-Hulud. À l'installation, le paquet télécharge le runtime Bun signé depuis GitHub, exécute un stealer JavaScript obfusqué, puis supprime le runtime. La collecte couvre clés SSH, identifiants AWS, secrets Jenkins et registres Docker. Le domaine d'exfiltration n'est pas codé en dur : il est résolu à l'exécution via un contrat intelligent Ethereum. 🐛 JFrog Security Research démontre la fabrication d'un lot d'avis de vulnérabilités SQLite déposés par un compte GitHub récent et classés critiques par le NVD. Les fonctions citées n'existent pas dans les versions visées, les correctifs annoncés ne correspondent à aucun changement de code et aucun proof-of-concept ne déclenche de crash sous AddressSanitizer. Sur 55 avis audités, 54 sont entièrement fabriqués. Sont concernés notamment CVE-2026-51302, CVE-2026-51303, CVE-2026-51300, CVE-2026-51297, CVE-2026-51296 et CVE-2026-51304. Sources :  CISA Adds Three Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/04/cisa-adds-three-known-exploited-vulnerabilities-catalogOWASP Subtractive Security Top 10 Project. OWASP : https://github.com/OWASP/OWASP-Subtractive-Hardening-Top-10New cPanel Critical Flaw Could Let Hosting Customers Run SQL as Database Root. The Hacker News : https://thehackernews.com/2026/08/new-cpanel-critical-flaw-could-let.htmltl;dv (Too Lazy; Didn't Validate): 181,874 Meetings Left Wide Open. BobDaHacker : https://bobdahacker.com/blog/tldv-hackInside Greatness: Telegram-Distributed M365 AiTM PhaaS. ZeroBEC : https://zerobec.com/blog/greatness-phaas-aitm-and-device-code-phishingWhatsApp account takeover scam asks you to vote for my friend. Malwarebytes : https://www.malwarebytes.com/blog/scams/2026/08/whatsapp-account-takeover-scam-asks-you-to-vote-for-my-friendAI-enabled email accounts could become the ultimate insider threat. Barracuda : https://blog.barracuda.com/2026/08/04/ai-enabled-email-accounts-insider-threatnpm Stealer Reads Its C2 From an Ethereum Contract. Netskope : https://www.netskope.com/blog/npm-stealer-reads-its-c2-from-an-ethereum-contract SQLite Critical CVEs or LLM Slop? JFrog Security Research : https://research.jfrog.com/post/sqlite-critical-cves-or-llm-slops/⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : radiocsirt@gmail.com🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #KEV #BOD2604 #IBMLangflow #Nable #ApacheTomcat #OWASP #SubtractiveSecurity #PathErasureRate #cPanel #WHM #Exim #RequestSmuggling #Firestore #DataExposure #tldv #PhaaS #Greatness #HoneyStorm #AiTM #DeviceCodePhishing #Microsoft365 #EntraID #WhatsApp #AccountTakeover #Malwarebytes #Copilot #BEC #Barracuda #SupplyChain #npm #ShaiHulud #Netskope #Ethereum #Infostealer #JFrog #SQLite #NVD #LLMSlop #CVE-2026-9198 #CVE-2026-18556 #CVE-2026-34486 #CVE-2026-58048 #CVE-2026-58047 #CVE-2026-51302 #CVE-2026-51303 #CVE-2026-51300 #CVE-2026-51297 #CVE-2026-51296 #CVE-2026-51304 #RadioCSIRT

    Ep.710 - RadioCSIRT Flash info cybersécurité du mercredi 5 août 2026

소개

🎙 Marc Frédéric Gomez, expert en cybersécurité, vous livre chaque jour l’essentiel des menaces, attaques et stratégies de défense à connaître. 🔎 Au programme :✔️ Décryptage des cyberattaques et vulnérabilités critiques✔️ Veille stratégique pour les CSIRT, CERT et pros de la cybersécurité✔️ Sources et références pour approfondir chaque sujet 💡 Pourquoi écouter RadioCSIRT ?🚀 Restez à jour en quelques minutes par jour🛡️ Anticipez les menaces avec des infos fiables et techniques📢 Une veille indispensable pour les pros de l’IT et de la sécurité 🔗 Écoutez, partagez et sécurisez votre environnement !📲 Abonnez-vous et laissez une note ⭐ sur votre plateforme préférée !

좋아할 만한 다른 항목