RadioCSIRT

Marc Frédéric GOMEZ

🎙 Marc Frédéric Gomez, expert en cybersécurité, vous livre chaque jour l’essentiel des menaces, attaques et stratégies de défense à connaître. 🔎 Au programme :✔️ Décryptage des cyberattaques et vulnérabilités critiques✔️ Veille stratégique pour les CSIRT, CERT et pros de la cybersécurité✔️ Sources et références pour approfondir chaque sujet 💡 Pourquoi écouter RadioCSIRT ?🚀 Restez à jour en quelques minutes par jour🛡️ Anticipez les menaces avec des infos fiables et techniques📢 Une veille indispensable pour les pros de l’IT et de la sécurité 🔗 Écoutez, partagez et sécurisez votre environnement !📲 Abonnez-vous et laissez une note ⭐ sur votre plateforme préférée !

  1. 18h ago

    Ep.773 - Ubuntu 26.10, BTR Spectre v2, Atlassian Jira Confluence - Flash info du mardi 6 octobre 2026

    🐧 Ubuntu 26.10 réduit le code des composants privilégiés : GRUB signé allégé, chiffrement adossé au TPM étendu aux machines sans racine de confiance matérielle, utilitaires de base entièrement en Rust, OpenSSL 4.0 et OpenSSH 10.5 avec échange de clés post-quantique par défaut, bus de messages remplacé avec médiation AppArmor maintenue. Billet d'éditeur sans mesure. Vérifier toute disposition de partition de démarrage personnalisée avant de migrer, le durcissement de Secure Boot retire le support de LVM, du RAID hors miroir et de LUKS sur /boot. 🐛 CVE-2026-64507 et CVE-2026-64508, BTR, variante de Spectre v2 classée modérée par Red Hat : un utilisateur local ordinaire lit la mémoire du noyau via le compilateur à la volée des filtres BPF. PoC public limité aux microarchitectures Intel Raptor Cove et Lion Cove, aucune exploitation observée, la faille ne donne pas root seule. Aucune mitigation : ni le durcissement du JIT, ni le blocage du BPF non privilégié ne protègent. Corrigé en amont le 25 juillet 2026 ; à ce jour Red Hat, AlmaLinux et Canonical n'ont pas publié le noyau corrigé. Toutes les versions de CloudLinux sont concernées sauf CloudLinux 7, qui interprète les filtres au lieu de les compiler. 🤖 CVE-2026-104247, CVSS 6,3 : exécution de commande dans l'agent de code VTCode par contournement du contrôle d'approbation des recherches. Une citation vide insérée dans une option destructrice déjoue la comparaison, la commande est apprise comme recherche sûre et s'exécute sans prompt. Exploitation conditionnée à une session locale, trois approbations préalables et un pilotage de l'agent, par exemple une prompt injection indirecte. Corrigé en version 0.171.5 ; toute version inférieure est concernée. 🎣 Première comparution au Nebraska d'Anibal Alexander Canelon Aguirre, concepteur présumé du malware Ploutus de jackpotting de distributeurs, qui a plaidé non coupable et reste détenu. Au moins 1 500 attaques recensées pour 40,7 millions de dollars de pertes ; 117 attaques et plus de 5,4 millions de dollars entre février 2024 et décembre 2025 ; 120 personnes inculpées ; jusqu'à 70 ans de prison encourus. Des chercheurs qui suivent Ploutus depuis plus de dix ans n'ont pas confirmé qu'il en est le développeur ; le département de la Justice précise qu'il n'a pas été extradé. 🪟 CVE-2026-21589, classée critique : accès à un fichier sans authentification dans les produits Atlassian Data Center auto-hébergés, dont Confluence, Jira et Bitbucket. L'attaquant doit connaître le nom exact et le chemin du fichier, la faille ne permet pas d'énumérer les dossiers. Versions corrigées, à appliquer sur chaque nœud du cluster : Confluence 9.2.26 et 10.2.19 ; Jira Software 9.12.40, 10.3.26 et 11.3.12 ; Jira Service Management 5.12.40, 10.3.26 et 11.3.12 ; Bitbucket 9.4.26, 10.2.8 et 10.5.1 ; Bamboo 10.2.24 et 12.1.12 ; Crowd 6.3.7, 7.0.3, 7.1.7 et 7.2.4 ; Crucible et Fisheye 4.9.15. Clients cloud corrigés automatiquement. Aucune exploitation constatée à ce jour ; contournements temporaires par règle de pare-feu applicatif disponibles. Sources : What's new in security for Ubuntu 26.10? Ubuntu : https://ubuntu.com//blog/ubuntu-26-10-securityBTR (CVE-2026-64507, CVE-2026-64508) Spectre v2 kernel memory leak: status for CloudLinux. CloudLinux : https://blog.cloudlinux.com/btr-cve-2026-64507-cve-2026-64508-status-cloudlinuxVTCode is vulnerable to Arbitrary Command Execution via an ANSI-C Quote Bypass of the find Approval Check. JFrog Security Research : https://research.jfrog.com/vulnerabilities/vtcode-is-vulnerable-to-arbitrary-command-execution-via-an-ansi-c-quote-bypass-of-the-find-approval-check-cve-2026-104247-jfsa-2026-001694179/Alleged ATM malware creator appears in Nebraska court after arrest. The Record : https://therecord.media/atm-malware-creator-appears-in-nebraska-courtAtlassian warns of critical file-access flaw in Jira, Confluence. BleepingComputer : https://www.bleepingcomputer.com/news/security/atlassian-warns-of-critical-file-access-flaw-in-jira-confluence/⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Ubuntu #Canonical #SecureBoot #Rust #OpenSSL #PostQuantum #BTR #Spectre #BPF #CloudLinux #RedHat #AlmaLinux #VTCode #JFrog #PromptInjection #Ploutus #ATMJackpotting #FBI #Atlassian #Jira #Confluence #Bitbucket #CVE-2026-64507 #CVE-2026-64508 #CVE-2026-104247 #CVE-2026-21589 #RadioCSIRT

    Ep.773 - Ubuntu 26.10, BTR Spectre v2, Atlassian Jira Confluence - Flash info du mardi 6 octobre 2026
  2. 1d ago

    Ep.772 - Citrix NetScaler, LUNEXSTEALER - Flash info du lundi 5 octobre 2026

    🚨 La CISA a ajouté le 4 octobre au catalogue KEV la CVE-2026-88779, un dépassement de mémoire dans Citrix NetScaler ADC et NetScaler Gateway configurés en authentification SAML. Citrix la décrit comme un déni de service exploité lors d'attaques ciblées, avec un score CVSS de 8,7. Les versions corrigées sont 14.1-73.41 et 13.1-64.28 ; pour les variantes FIPS et NDcPP, 14.1-73.41 FIPS et 13.1-37.282. Selon BleepingComputer, des chercheurs examinent un possible impact d'exécution de code à distance, et la CISA fixe au 7 octobre l'échéance pour les agences civiles fédérales, au titre de la directive BOD 26-04. 🪟 Le CERT-UA décrit UAC-0277, une campagne ClickFix sur plus de 100 sites compromis en septembre : une fausse vérification Cloudflare fait installer un paquet MSI qui livre LUNEXSTEALER, et un smart contract Polygon ou Ethereum fournit le domaine de la fausse page. Une variante dépose un pilote AMD vulnérable (CVE-2023-20598), une autre utilise du DLL sideloading, et l'extension LUNARAXE vole cookies, historique et identifiants. Le CERT-UA recommande de bloquer Win+R par stratégie de groupe, de limiter les paquets MSI aux administrateurs, d'activer la liste de blocage des pilotes vulnérables de Microsoft et de n'autoriser que des extensions listées. 🐧 FortiGuard Labs décrit ClingSTUN, un backdoor Linux qui fait des routeurs, enregistreurs vidéo et objets connectés des nœuds de proxy, via 24 failles d'entrée (dont la CVE-2022-36553 sur Hytec, EnGenius, D-Link, TP-Link et Ivanti Connect Secure) et sept exploits intégrés pour se propager. Il contacte 24 serveurs STUN publics, 13 dans la troisième version. Fortinet recommande d'inventorier les appareils exposés, de les corriger, de remplacer ceux qui ne reçoivent plus de mises à jour et de surveiller les processus suspects, les connexions UDP inattendues et le trafic de maintien régulier. 🤖 Google a suspendu temporairement les soumissions à OSS VRP, son programme de bug bounty open source, après une forte hausse de soumissions automatisées, en grande majorité invalides. Malwarebytes cite deux précédents : curl a mis fin à son programme HackerOne au début de 2026, et Intel ne propose plus de primes sur Intigriti. Google promet une mise à jour au premier trimestre 2027. Sources : CISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/10/04/cisa-adds-one-known-exploited-vulnerability-catalogUAC-0277: ClickFix на скомпрометованих вебсайтах для поширення LUNEXSTEALER. CERT-UA : https://cert.gov.ua/article/6319983ClingSTUN Linux Backdoor Abuses Public STUN Infrastructure. Fortinet : https://www.fortinet.com/blog/threat-research/clingstun-linux-backdoor-abuses-public-stun-infrastructureGoogle pauses open source bug bounty program after rise in AI submissions. Malwarebytes : https://www.malwarebytes.com/blog/news/2026/10/google-pauses-open-source-bug-bounty-program-after-rise-in-ai-submissions⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Citrix #NetScaler #CISA #KEV #CERTUA #ClickFix #LUNEXSTEALER #Fortinet #ClingSTUN #Linux #Google #BugBounty #CVE-2026-88779 #CVE-2023-20598 #CVE-2022-36553 #RadioCSIRT

    Ep.772 - Citrix NetScaler, LUNEXSTEALER - Flash info du lundi 5 octobre 2026
  3. 2d ago

    Ep.771 - Priorisation des vulnérabilités et stratégie de patch - Spécial du dimanche 4 octobre 2026

    📈 Aikido relaie le graphique du fonds d'investissement A16Z : plus de 600 CVE critiques ou élevées par mois chez 21 éditeurs depuis le printemps 2026, contre moins de 100 auparavant. Un audit fédéral de mai place l'arriéré du NIST à plus de 27 000 CVE. Verizon, cité par Aikido, relève 26 % des failles du catalogue KEV entièrement corrigées en 2025 contre 38 % un an plus tôt, avec un délai médian de 32 à 43 jours. Mandiant mesure un délai moyen d'exploitation de 5 jours en 2023. 🧩 Quatre grilles : CVSS 4.0 du FIRST (groupes base, menace, environnement, supplémentaire), EPSS (probabilité d'exploitation sur 30 jours, recalculée chaque jour), catalogue KEV de la CISA (CVE attribuée, exploitation avérée, correction disponible) et SSVC de la CISA (cinq points de décision). Dans une étude de 2023 sur l'EPSS version 3, une couverture d'environ 82 % demande de corriger 58,1 % des CVE avec un seuil CVSS de 7, contre 7,3 % des CVE avec l'EPSS. Stylesmuggler, sans CVE, échappe au KEV et à l'EPSS. Le NIST propose la métrique LEV pour compenser les limites des deux, encore en développement. 📡 Exposition : le NIST note que la plupart des technologies sont directement exposées à Internet et demande de consigner connectivité réseau et mesures de sécurité dans l'inventaire. Le CVSS 4.0 décrit l'exposition par le vecteur d'attaque, les privilèges requis et l'interaction de l'utilisateur, et le SSVC par la valeur automatisable. Cas cités : Parallels Desktop pour Mac (CVE-2026-90894, score CVSS de 7,8, PoC public, version 27.0.1), mode de noyau sécurisé de Windows (CVE-2026-85921, score CVSS de 8,2, KB5129194) et OpenCTI (avis WID-SEC-2026-3717, score CVSS de 8,8, versions antérieures à 7.260624.0). Un guide conjoint de février 2025 sur les équipements de périmètre demande de ne pas exposer les interfaces d'administration à Internet. L'ASD a vu 212 000 équipements de périmètre sur 17,9 millions d'équipements visibles. 🐛 Risque propre à l'actif : exigences de sécurité du CVSS 4.0 (haute, moyenne, basse, haute par défaut), impact technique, prévalence dans la mission et bien-être public du SSVC, caractéristiques de mission de l'inventaire du NIST : rôle, exigences réglementaires, restrictions contractuelles. Métriques supplémentaires du CVSS 4.0 : sûreté, densité de valeur. 🚨 Décision : quatre scénarios du NIST (correction de routine, correction d'urgence, mitigation d'urgence, actifs non corrigeables), groupes de maintenance, plans par groupe et scénario, quatre résultats du SSVC (Track, Track*, Attend, Act). Seule échéance chiffrée des sources : deux semaines pour les agences fédérales, selon le NIST. Le tableau du NIST croise importance de la vulnérabilité et importance de l'actif, avec des valeurs d'exemple de 95,2 % et 64,7 % de correction dans le délai. 🛠️ Flux quotidien en six étapes : entrée (bulletins des éditeurs, balayage quotidien des équipements exposés, sources d'exploitation de la CISA), qualification dans l'ordre du SSVC, affectation à un groupe de maintenance et à un scénario, exécution en vagues avec canary, vérification de compromission avant correctif, clôture et suivi des exceptions. Les sources ne répartissent pas ces étapes entre équipes. 🛡️ Sans correctif : mitigation d'urgence et isolation réseau chez le NIST. Parallels : version 27.0.1 corrigée, branche 26 sans correctif. Windows : KB5129194 pour la seule version 26H1. Le guide sur les équipements de périmètre demande de remplacer immédiatement un équipement en fin de vie et, à défaut, de documenter des contrôles compensatoires. Anton Chuvakin remplace le correctif par la mitigation en 15 minutes, avec quatre capacités à tester : isoler des chemins réseau, révoquer des identifiants, connaître le rayon d'impact, pousser une règle par API. 🎙️ Pilotage : inventaire mis à jour en continu et balayages authentifiés selon le NIST, matrice segmentée par plateforme, entité et groupe de maintenance, questionnaire d'achat. Le guide sur les équipements de périmètre recommande un balayage quotidien des correctifs manquants. Chuvakin propose cinq premiers gestes (inventaire, tests, taux de remplaçabilité, gouvernance du pipeline, retour arrière répété) et un atelier de 90 minutes sur trois systèmes, sans objectif de 15 minutes inscrit dans une politique. Sources : The CVE spike across major software companies is a remediation problem. Aikido : https://www.aikido.dev/blog/cve-spike-remediation-problemNIST SP 800-40 Rev. 4, Enterprise Patch Management Planning. NIST : https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-40r4.pdfCommon Vulnerability Scoring System v4.0: Specification Document. FIRST : https://www.first.org/cvss/v4.0/specification-documentEPSS Model. FIRST : https://www.first.org/epss/modelEnhancing Vulnerability Prioritization: Data-Driven Exploit Predictions with Community-Driven Insights. arXiv : https://arxiv.org/pdf/2302.14172Known Exploited Vulnerabilities Catalog. CISA : https://www.cisa.gov/known-exploited-vulnerabilitiesStakeholder-Specific Vulnerability Categorization (SSVC). CISA : https://www.cisa.gov/stakeholder-specific-vulnerability-categorization-ssvcCISA Stakeholder-Specific Vulnerability Categorization (SSVC) Guide. CISA : https://www.cisa.gov/sites/default/files/publications/cisa-ssvc-guide 508c.pdfTime-to-Exploit Trends: 2023. Google Cloud, Mandiant : https://cloud.google.com/blog/topics/threat-intelligence/time-to-exploit-trends-2023Verizon's DBIR Reveals 34% Jump in Vulnerability Exploitation. Infosecurity Magazine : https://www.infosecurity-magazine.com/news/verizon-dbir-jump-vulnerability/The 15-Minute Patch, Reverse-Engineered: What Had to Be True? Anton on Security : https://medium.com/anton-on-security/the-15-minute-patch-reverse-engineered-what-had-to-be-true-2a98559f9879Security considerations for edge devices. ACSC, Australian Signals Directorate : https://www.cyber.gov.au/business-government/protecting-devices-systems/hardening-systems-applications/network-hardening/securing-edge-devices/security-considerations-for-edge-devicesMitigation strategies for edge devices: practitioner guidance. ACSC, Australian Signals Directorate : https://www.cyber.gov.au/business-government/protecting-devices-systems/hardening-systems-applications/network-hardening/securing-edge-devices/mitigation-strategies-for-edge-devices-practitioner-guidanceLikely Exploited Vulnerabilities: A Proposed Metric (CSWP 41). NIST : https://csrc.nist.gov/pubs/cswp/41/likely-exploited-vulnerabilities-a-proposed-metric/finalParallels Desktop is vulnerable to a Local Privilege Escalation via Appliance Extract Argument Injection. JFrog Security Research : https://research.jfrog.com/vulnerabilities/parallels-desktop-is-vulnerable-to-a-local-privilege-escalation-via-appliance-extract-argument-injection-cve-2026-90894/Vulnérabilité d'élévation de privilèges dans le mode de noyau sécurisé de Windows. Microsoft MSRC : https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-85921[WID-SEC-2026-3717] OpenCTI: Schwachstelle ermöglicht Erlangen von Administratorrechten. CERT-Bund : https://wid.cert-bund.de/portal/wid/securityadvisory?name=WID-SEC-2026-3717⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #VulnerabilityManagement #PatchManagement #CVSS #EPSS #KEV #SSVC #NIST #CISA #FIRST #Mandiant #Verizon #DBIR #Stylesmuggler #CVE-2026-90894 #CVE-2026-85921 #RadioCSIRT

    Ep.771 - Priorisation des vulnérabilités et stratégie de patch - Spécial du dimanche 4 octobre 2026
  4. 3d ago

    Ep.770 - OpenCTI, câbles sous-marins - Flash info du dimanche 4 octobre 2026

    🚨 Le CERT-Bund allemand publie l'avis WID-SEC-2026-3717 du 2 octobre 2026 sur OpenCTI, plateforme open source de gestion des connaissances en cyber threat intelligence. Un attaquant distant et authentifié peut obtenir les droits d'administrateur dans les versions antérieures à 7.260624.0 sur Linux, avec un score CVSS de 8,8 et un score temporel de 7,7. L'avis indique qu'une mesure d'atténuation existe, sans la décrire. Il ne donne ni CVE, ni mécanisme, ni état d'exploitation, et les compléments de l'éditeur n'ont pas été trouvés. 📡 Le Centre canadien pour la cybersécurité publie le guide ITSP.20.001, en vigueur depuis le 1er octobre 2026, sur les menaces visant les câbles sous-marins de télécommunications. Il classe les menaces en trois familles : politiques et normes, architecture, chaîne d'approvisionnement. Il se limite aux réseaux commerciaux et n'examine pas en profondeur les réseaux industriels, militaires et clandestins. Les mesures citées incluent une approche à vérification systématique, l'authentification multifacteur, le changement des identifiants par défaut et des essais de continuité automatisés. 🎙️ Anton Chuvakin publie sur Anton on Security un exercice qui suppose un correctif déployé 15 minutes après sa sortie, tiré d'une présentation de mai 2026. Il précise que 15 minutes ne sont pas un délai à inscrire dans une politique : le chiffre sert de sonde. L'exercice retient cinq conditions : inventaire à jour, tests automatisés, infrastructure redéployable, gouvernance au niveau du pipeline et retour arrière répété. Pour les systèmes legacy, il remplace le correctif par la mitigation : segmentation, portée des identifiants, confinement. 🤖 BleepingComputer, citant TestingCatalog, rapporte que Google teste dans l'application Gemini pour macOS un réglage caché intitulé Additional sandbox options. Activé, il permettrait à Gemini de lire, modifier ou supprimer des fichiers hors des dossiers connectés, d'ouvrir des applications et de naviguer sur le web. Gemini demanderait encore confirmation avant un achat, un virement, la création d'un compte, l'acceptation de conditions juridiques ou la modification d'informations sensibles. Google n'a pas confirmé la fonction, et aucune date de déploiement n'est connue. 🍏 Jamf Threat Labs décrit CloudSyncD, un faux installateur de Zoom pour macOS qui demande le mot de passe de l'utilisateur, le cache dans un faux fichier de réglages et s'en sert pour exécuter son payload avec les droits administrateur quand l'exécution en mémoire échoue. La seconde étape contacte son serveur toutes les 8 à 16 secondes et peut recevoir une archive ou un exécutable complet. Jamf a vu le malware passer d'une adresse de test à une infrastructure de command and control sur deux domaines enregistrés en 2011 et protégés par Cloudflare, non détectés comme malveillants à la publication. Tous les échantillons partagent la même clé de chiffrement et le même vecteur d'initialisation. 🚨 Le MI5 a émis le 30 septembre 2026 une Security Service Espionage Alert sur la China General Technology Research Institute (CGTRI), aussi appelée China Academy of General Technology (CAGT), qu'il juge être une société écran du MSS. Plus de 100 universitaires liés au Royaume-Uni ont contribué à des projets qu'elle finance, parfois sans le savoir. Le MI5 demande aux établissements de revoir leurs collaborations et prévient de poursuites possibles au titre du National Security Act 2023. L'ambassade de Chine rejette des accusations qu'elle juge imaginaires et fabriquées. Sources : [WID-SEC-2026-3717] OpenCTI: Schwachstelle ermöglicht Erlangen von Administratorrechten. CERT-Bund : https://wid.cert-bund.de/portal/wid/securityadvisory?name=WID-SEC-2026-3717Considérations liées à la cybersécurité pour les câbles sous-marins (ITSP.20.001). Centre canadien pour la cybersécurité : https://www.cyber.gc.ca/fr/orientation/considerations-liees-cybersecurite-cables-sous-marinsThe 15-Minute Patch, Reverse-Engineered: What Had to Be True? Anton on Security : https://medium.com/anton-on-security/the-15-minute-patch-reverse-engineered-what-had-to-be-true-2a98559f9879Google Gemini could soon get full access to your Mac's files, apps and the web. BleepingComputer : https://www.bleepingcomputer.com/news/google/google-gemini-could-soon-get-full-access-to-your-macs-files-apps-and-the-web/Fake Zoom installer hides macOS backdoor CloudSyncD. Security Affairs : https://securityaffairs.com/200293/malware/fake-zoom-installer-hides-macos-backdoor-cloudsyncd.htmlMI5 Says China's MSS Funded Research Involving 100+ U.K.-Linked Academics. The Hacker News : https://thehackernews.com/2026/10/mi5-says-chinas-mss-funded-research.html⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #OpenCTI #CERTBund #SubmarineCables #CentreCanadien #PatchManagement #VulnerabilityManagement #Gemini #Google #macOS #Jamf #CloudSyncD #Zoom #Backdoor #MI5 #China #MSS #Espionage #RadioCSIRT

    Ep.770 - OpenCTI, câbles sous-marins - Flash info du dimanche 4 octobre 2026
  5. 4d ago

    Ep.769 - Google Chrome, ClickFix - Flash info du samedi 3 octobre 2026

    🐛 CVE-2025-10502, débordement de tampon dans ANGLE, composant de Google Chrome, avec un score CVSS de 8,8. Corrigée dans Chrome 140.0.7339.185 ; le registre FSTEC cite aussi Microsoft Edge et la note avec un score CVSS de 6,3. Décision SSVC de la CISA du 25 septembre 2025 : exploitation none, automatable no, technical impact total ; EPSS à 0,28 %. AlmaLinux la reprend le 30 septembre 2026 dans ALSA-2026:74084 (webkit2gtk3, critique) ; openSUSE la cite dans OPENSUSE-SU-2025:15578-1 (chromedriver 140.0.7339.207). 🎣 Microsoft décrit une campagne ClickFix qui pré-charge un script déguisé en PNG dans le cache du navigateur, puis le fait lancer par la boîte Exécuter de Windows. Defender détecte l'activité sous les noms Trojan:Win32/ClickFix et Trojan:Win32/TermFix. Protections citées : protection cloud, web et réseau, contrôle d'application, journalisation des blocs de script PowerShell. Pistes de hunting : activité du navigateur, clé RunMRU, processus enfants de WScript ou PowerShell, tâches planifiées récentes. 🧩 CVE-2026-101923, avec un score CVSS de 8,1 : suppression arbitraire d'articles, pages, produits ou médias par un attaquant non authentifié dans Photo Reviews for WooCommerce, versions jusqu'à 1.2.30 comprise (CWE-862). Wordfence est l'assigneur, Ivaylo est crédité. Aucune version corrigée ni exploitation n'est indiquée. 🗂️ La police néerlandaise confirme l'arrestation d'un homme de 24 ans ; KrebsOnSecurity l'identifie comme Pepijn van der Stap, qui doit comparaître le 29 septembre à Rotterdam. ShinyHunters revendique le vol de données du site de candidatures du FBI via la CVE-2026-35273 (Oracle PeopleSoft), après le vol de données sur plus de 6,2 millions de clients d'Odido en février 2026. Le lien entre le suspect et le groupe repose sur les sources de KrebsOnSecurity. 🎣 The Record rapporte l'extradition d'Amir Barati du Monténégro vers les États-Unis, arrêté le 25 juin à Kotor. Inculpation de 14 chefs visant 17 personnes, liée au Mabna Institute : au moins 31 To volés, 144 universités américaines, 42 entreprises américaines, 178 universités étrangères et au moins 11 entreprises étrangères visées. Les autorités américaines chiffrent les dommages à 3,4 milliards de dollars ; ce sont des accusations. 🗂️ Fortra décrit n0n, groupe d'extorsion apparu à la mi-septembre 2026. Victimes revendiquées, non confirmées : Transcom (86,7 millions d'enregistrements d'agents PayPal), Inter (15,3 millions d'enregistrements de connexion), Fanatics (108 Go), TapClicks (code source), Dediserve (46 serveurs et 167 comptes clients). CyberXTron parle de double extorsion, SOCRadar d'un vol de données sans ransomware classique. 🚨 La CISA ajoute au catalogue KEV la CVE-2026-102489 (Zammad, fixation de session) et la CVE-2026-102490 (Zammad, gestion inadéquate des privilèges), sur la base d'une exploitation active. L'éditeur est Zammad GmbH. Directive opérationnelle contraignante 26-04, applicable aux agences civiles fédérales. Aucun complément de l'éditeur n'a été fourni pour le composant, le vecteur et la version corrigée. Sources : CVE-2025-10502 (GCVE-0-2025-10502). Vulnerability-Lookup : https://cve.radiocsirt.org/vuln/CVE-2025-10502Microsoft Warns ClickFix Attacks Use Fake CAPTCHA Lures to Execute Malicious Commands. GBHackers : https://gbhackers.com/microsoft-warns-clickfix-attacks-use-fake-captcha/Photo Reviews for WooCommerce = 1.2.30, Missing Authorization to Unauthenticated Arbitrary Post Deletion via 'wcpr_image_upload_id' Parameter. Vulnerability-Lookup : https://cve.radiocsirt.org/vuln/CVE-2026-101923Dutch Police Arrest 'Reformed' Hacker in Shiny Hunters Investigation. Krebs on Security : https://krebsonsecurity.com/2026/09/dutch-police-arrest-reformed-hacker-in-shiny-hunters-investigation/Iranian accused of hacking American universities extradited from Montenegro. The Record : https://therecord.media/iran-montenegro-hacker-extraditionWhat Is n0n? And Is It Really Spelt Like That? Fortra : https://www.fortra.com/blog/n0n-ransomware-what-you-need-knowCISA Adds Two Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/10/02/cisa-adds-two-known-exploited-vulnerabilities-catalog⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Chrome #ANGLE #AlmaLinux #ClickFix #Microsoft #Windows #WordPress #WooCommerce #ShinyHunters #FBI #PeopleSoft #Mabna #Iran #n0n #Fortra #CISA #KEV #Zammad #CVE-2025-10502 #CVE-2026-101923 #CVE-2026-35273 #CVE-2026-102489 #CVE-2026-102490 #RadioCSIRT

    Ep.769 - Google Chrome, ClickFix - Flash info du samedi 3 octobre 2026
  6. 5d ago

    Ep.768 - KillSec, Kiteworks EPG - Flash info du vendredi 2 octobre 2026

    🚔 L'opération KillSwitch contre le ransomware KillSec, menée par l'Allemagne et coordonnée par Europol et Eurojust, a donné lieu à huit perquisitions dans quatre pays et à trois arrestations provisoires. Les enquêteurs contrôlent désormais cinq serveurs, le site de fuite et les domaines du groupe, et la police de Hambourg a sécurisé au moins 110 To de données. La justice américaine inculpe le Néerlandais Fouad Eltibrizi, alias Archduke, arrêté au Royaume-Uni le 30 septembre ; selon Reuters, l'administrateur présumé est un Roumain de 16 ans arrêté à Alicante. L'enquête porte sur environ 1 000 attaques présumées, dont environ 500 confirmées, et Bitdefender a compté près de 300 victimes sur le site de fuite. 🛡️ Le centre américain MS-ISAC signale la CVE-2026-54154 dans Kiteworks Email Protection Gateway, notée par l'éditeur avec un score CVSS de 10. Un attaquant combine traversée de répertoire, injection de code et absence d'authentification sur une fonction critique pour exécuter du code, puis obtient les droits root via d'autres faiblesses locales. Toutes les versions antérieures à 9.4.1 sont touchées et la 9.4.1 corrige la faille ; le MS-ISAC ne signale aucune exploitation. Trois chercheurs l'ont signalée via le bug bounty de Kiteworks sur YesWeHack ; selon BleepingComputer, Shadowserver suit près de 400 instances Kiteworks exposées sur Internet. 🐛 Le MS-ISAC signale qu'un code d'exploitation circule pour la CVE-2026-87902 du cœur de WordPress, que l'agence américaine CISA a inscrite à son catalogue KEV le 25 septembre. Un attaquant non authentifié fait inclure par get_page_template() un fichier PHP local lisible hors des dossiers du thème actif, ce qui mène à l'exécution de code sous certaines conditions. La faille touche les versions 4.7.0 à 7.1.1, avec un score CVSS de 9,2 ; WordPress la corrige en 7.1.2 et sur chaque branche éligible, de 7.0.6 à 4.7.37. Selon Kaspersky, des tentatives d'exploitation ont suivi de quelques heures le correctif du 22 septembre, et la CISA avait fixé l'échéance fédérale au 28 septembre. 🤖 La Free Software Foundation réagit au décret signé le 18 septembre par le gouverneur de Californie Gavin Newsom, qui fait étudier un kill switch obligatoire pour l'IA de pointe. Greg Farough, responsable des campagnes de la fondation, accepte le principe mais demande que l'étude, puis la loi, précisent qui aura accès à ce kill switch. Il juge que même une vérification par un organisme indépendant crée un précédent trop dangereux, et refuse que le pouvoir sur l'informatique se concentre, surtout chez les fournisseurs des modèles. Dans une tribune de FOSS Force, la journaliste Christine Hall en déduit que seul l'utilisateur devrait pouvoir l'actionner, une lecture que le billet ne formule qu'à demi-mot. 🚨 La CISA inscrit le 1er octobre à son catalogue KEV la CVE-2026-104286 de FortiMail, que Fortinet note avec un score CVSS de 9,8 et signale comme exploitée. Par des requêtes HTTP ou HTTPS forgées vers l'interface de gestion, un attaquant non authentifié combine traversée de répertoire et caractère nul pour écrire des fichiers arbitraires sur le système. Les versions 7.4.9, 7.6.7 et 8.0.2, annoncées mais pas encore publiées, corrigeront la faille ; les équipements en 7.2 doivent passer en 7.4 ou au-delà. En attendant, Fortinet propose de désactiver la fonction IBE ou de fermer l'interface de gestion à Internet, et la CISA fixe au 4 octobre l'échéance fédérale, triage forensique compris. Sources : Alleged KillSec Ransomware Mastermind a 16-Year-Old. Dark Reading : https://www.darkreading.com/cyberattacks-data-breaches/killsec-ransomware-mastermind-16-year-oldA Vulnerability in Kiteworks EPG (Email Security Gateway) Could Allow for Arbitrary Code Execution. Center for Internet Security : https://www.cisecurity.org/advisory/a-vulnerability-in-kiteworks-epg-email-security-gateway-could-allow-for-arbitrary-code-execution_2026-107A Vulnerability in WordPress Could Allow for Remote Code Execution. Center for Internet Security : https://www.cisecurity.org/advisory/a-vulnerability-in-wordpress-could-allow-for-remote-code-execution_2026-106The FSF's Warning on AI Kill Switches. FOSS Force : https://fossforce.com/2026/09/the-fsfs-warning-on-ai-kill-switches/CISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/10/01/cisa-adds-one-known-exploited-vulnerability-catalog⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com 🔎 Portail CVE : https://cve.radiocsirt.org #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #KillSec #Ransomware #Europol #Eurojust #Bitdefender #Kiteworks #EmailSecurity #MSISAC #YesWeHack #WordPress #KEV #FSF #FreeSoftware #KillSwitch #AI #Fortinet #FortiMail #ZeroDay #VulnerabilityLookup #CVE-2026-54154 #CVE-2026-87902 #CVE-2026-104286 #RadioCSIRT

    Ep.768 - KillSec, Kiteworks EPG - Flash info du vendredi 2 octobre 2026
  7. 6d ago

    Ep.767 - Cisco SD-WAN, Zimbra, ANSSI et DINUM - Flash info du jeudi 1er octobre 2026

    🚨 L'agence américaine CISA ajoute le 30 septembre à son catalogue KEV la CVE-2026-76504, un contournement d'authentification de Cisco Catalyst SD-WAN Manager avec un score CVSS de 9,8 : un caractère encodé en hexadécimal dans le chemin de connexion donne l'accès à l'API avec le compte admin, qui porte le rôle netadmin. Cisco a constaté l'exploitation en septembre et ne propose aucun contournement. Les versions corrigées sont 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 et 26.2.1, et les branches antérieures à 20.9 doivent migrer. Cisco recommande de ne pas exposer le gestionnaire à Internet et de rechercher dans ses journaux des connexions depuis des adresses inconnues ou des comptes commençant par viptela-reserved-. 🐛 Microsoft Threat Intelligence décrit l'exploitation, du 28 juillet au 7 août, de la CVE-2026-73570, une injection de commande sans authentification dans le traitement des notifications SNMP de Zimbra Collaboration Suite, corrigée le 20 juillet en 10.1.20 et divulguée le 13 août. L'exploitation exige le paquet optionnel zimbra-snmp et des notifications SNMP actives ; les attaquants ont déposé des web shells, volé les secrets des services et les clés d'authentification, puis exfiltré des sauvegardes de boîtes aux lettres vers Azure avec AzCopy. Selon Security.NL, Shadowserver comptait environ 400 serveurs Zimbra compromis dans le monde. Microsoft recommande la version 10.1.20 ou, à défaut, la désinstallation de zimbra-snmp et la désactivation des notifications SNMP, puis le renouvellement de la clé zimbraPreAuthKey de chaque domaine. 🎣 Le directeur du FBI, Kash Patel, annonce avec l'opération Blackout environ 17 milliards de dollars de saisies, des centaines d'arrestations et la libération de milliers de travailleurs victimes de traite, dans des complexes d'arnaque d'Asie du Sud-Est, du Moyen-Orient et d'Afrique. Le FBI dit avoir prévenu plus de 10 000 Américains avant tout virement et évité 660 millions de dollars de pertes. Ces chiffres viennent du seul directeur, qui n'en détaille pas la composition. 🤖 Huntress décrit deux GPT personnalisés nommés Plus 5.6, publiés sur chatgpt.com et atteints par des résultats sponsorisés de Google, qui renvoient vers une page Google Sites portant un faux CAPTCHA ClickFix. La commande PowerShell installe un MSI qui dépose une application signée par Canon ; celle-ci charge par DLL sideloading des DLL malveillantes, qui extraient un loader caché dans un fichier WAV puis un RAT doté d'un bureau à distance caché et de la capture caméra et micro, et une variante abuse d'une application signée de Stardock. Huntress a traité au moins 40 incidents liés au domaine Google Sites, dont deux confirmés via un GPT personnalisé, et le premier GPT a été retiré le 25 septembre avant qu'un second apparaisse le 27. La société publie ses indicateurs de compromission et recommande de surveiller les installations MSI lancées par PowerShell et les exécutables signés lancés depuis le dossier Programs de l'utilisateur. 🗄️ Johann Rehberger détaille la CVE-2026-65669, une élévation de privilèges dans Copilot de SQL Server Management Studio 22, que Microsoft classe critique avec un score CVSS de 9,6 : le mode lecture seule repose sur un filtre par expressions régulières contournable, et des instructions AGENTS.md ou CONSTITUTION.md stockées en propriétés étendues permettent à un propriétaire de base de se faire ajouter au rôle sysadmin quand un administrateur sollicite Copilot. La version 22.8.2 de SSMS, publiée le 28 juillet, corrige la faille, que Microsoft a publiée le 8 septembre sans signaler d'exploitation. Le chercheur recommande de ne pas utiliser Copilot avec une connexion à hauts privilèges, et Microsoft propose de désactiver Copilot ou son mode agent par stratégie de groupe, ou de l'exécuter dans un contexte moins privilégié. 🪟 Zscaler ThreatLabz décrit 2CLoader, un loader Windows repéré en août 2026 qui livre les stealers Vidar et Remus ainsi que le RAT XWorm. Il s'arrête sur toute machine virtuelle autre qu'Hyper-V et sur tout poste qui obtient moins de 8 à son score de réalisme, appelle le noyau par appels système indirects selon la technique Hell's Gate, et falsifie par hooks les réponses d'une vingtaine de fonctions Windows. Son payload, chiffré en AES-GCM avec une clé dérivée de l'empreinte de sa propre section de code, s'exécute en mémoire par hébergement CLR, LoadPE ou RunPE. Zscaler publie un script Python de déchiffrement des payloads, et GBHackers recommande des détections comportementales sur les appels système indirects, les hooks et l'injection dans des binaires Windows légitimes. 🇫🇷 Selon FrenchBreaches, l'ANSSI recense dans son point de situation de septembre la compromission de deux instances Metabase de la DINUM, ProConnect et Nuage-Public, et de 118 comptes de son laboratoire d'innovation, dont une trentaine d'utilisateurs externes. À la DINUM, l'attaquant a créé des comptes et emporté des informations administratives d'organismes publics, des métadonnées de projets et des historiques de connexion anonymisés, déjà publics pour l'essentiel, et à l'ANSSI des identifiants, des adresses électroniques et des mots de passe hachés. Clubic rattache ces intrusions à la faille zero-day de Metabase annoncée le 6 août, avec un score CVSS de 10. La DINUM a corrigé ses instances, supprimé les comptes malveillants et réinitialisé ses secrets, et l'ANSSI a renouvelé tous les mots de passe et désactivé les comptes inactifs depuis plus de trois mois. Sources : CISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/30/cisa-adds-one-known-exploited-vulnerability-catalogMicrosoft: Zimbra-mailservers kort na uitkomen van patch gehackt. Security.NL : https://www.security.nl/posting/955370/Microsoft%3A+Zimbra-mailservers+kort+na+uitkomen+van+patch+gehackt?channel=rssFBI Operation Blackout Takes Down Overseas Scam Networks Targeting U.S. Victims. Cyber Press : https://cyberpress.org/fbi-operation-blackout-takes-down-overseas-scam-networks/Malicious Custom GPTs Turn ChatGPT Into RAT Delivery Lure. Dark Reading : https://www.darkreading.com/cyberattacks-data-breaches/malicious-custom-gpts-chatgpt-rat-delivery-lureFrom SELECT to SYSADMIN with SQL Copilot (CVE-2026-65669). Embrace The Red : https://embracethered.com/blog/posts/2026/from-select-to-sysadmin-sql-copilot-bluehat-asiaNew 2CLoader Malware Uses Anti-VM and API Hooking to Deliver Vidar and Remus Stealers. GBHackers : https://gbhackers.com/2cloader-malware/Personne n'est à l'abri ! L'ANSSI et la Dinum victimes d'une fuite de données. Clubic : https://www.clubic.com/actualite-632056-personne-n-est-a-l-abri-l-anssi-et-la-dinum-victime-d-une-fuite-de-donnees.html⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : contact@radiocsirt.org🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #KEV #Cisco #SDWAN #Zimbra #SNMP #Microsoft #WebShell #FBI #OperationBlackout #ScamCompounds #Fraud #Huntress #ChatGPT #CustomGPT #ClickFix #RAT #DLLSideloading #SQLServer #SSMS #Copilot #PromptInjection #Zscaler #2CLoader #Vidar #Remus #XWorm #ANSSI #DINUM #Metabase #DataLeak #CVE-2026-76504 #CVE-2026-73570 #CVE-2026-65669 #RadioCSIRT

    Ep.767 - Cisco SD-WAN, Zimbra, ANSSI et DINUM - Flash info du jeudi 1er octobre 2026
  8. 6d ago

    Ep.766 - RadioCSIRT Flash info cybersécurité du mercredi 30 septembre 2026

    🔐 Le CERT-FR signale dans l'avis CERTFR-2026-AVI-1241 14 vulnérabilités d'OpenSSL : CVE-2026-84782, CVE-2026-84783, CVE-2026-35189, CVE-2026-35191, CVE-2026-42772, CVE-2026-54872, CVE-2026-54873, CVE-2026-54875, CVE-2026-72897, CVE-2026-75804, CVE-2026-75805, CVE-2026-75806, CVE-2026-77696 et CVE-2026-84784. Selon OpenSSL, seule la CVE-2026-84782, lecture hors limites dans la retransmission DTLS, est de sévérité élevée : elle peut exposer de la mémoire du tas au pair distant ou provoquer un déni de service sur toutes les branches, de 1.0.2 à 4.0, et aucune des 14 failles ne touche le module FIPS. Le projet corrige les branches 4.0 et 3.6 en 4.0.3 et 3.6.5, les branches 3.5 et 3.4 en 3.5.9 et 3.4.8, et réserve les versions 3.0.23, 1.1.1zj et 1.0.2zs aux clients du support premium. Les branches 3.1 à 3.3, hors support, n'ont pas été analysées, et aucune exploitation n'est mentionnée. 🧩 Johannes Ullrich, du SANS Internet Storm Center, relève depuis le 28 septembre un petit nombre de requêtes vers wordfence-waf.php, un fichier que l'extension Wordfence crée à la racine des sites WordPress, sans en-tête User-Agent et avec l'adresse IP du site dans l'en-tête Host. Il y voit soit un repérage des sites protégés pour les éviter, soit une recherche de sites joignables en direct pour contourner le pare-feu applicatif. Il renvoie aux consignes de Wordfence sur la protection étendue, à laquelle ce fichier appartient. 🗂️ Truffle Security a trouvé 543 699 identifiants uniques encore valides en juillet dans des dépôts GitHub publics, sur 224 millions de dépôts et plus de 58 milliards de fichiers tirés d'une collecte close le 7 août 2025, avec une durée médiane d'exposition de 784 jours. Push Protection, active pour tous depuis février 2024, ne révoque pas les secrets déjà publiés, et 51,8 % des identifiants valides relèvent de catégories qu'elle ne bloque pas par défaut, comme les chaînes de connexion aux bases de données et les clés d'API Google. Sur 126 963 comptes de service Google Cloud exposés, 69 041 fonctionnent encore, contre un seul jeton npm sur 101 886. BleepingComputer préconise la rotation immédiate des identifiants exposés, le nettoyage de l'historique des dépôts et une expiration automatique des secrets actifs. 📡 L'agence américaine CISA signale dans l'avis ICSA-26-272-06 la CVE-2026-84411, un integer underflow de MikroTik RouterOS avec un score CVSS de 9,8, exploitable à distance sans authentification pour exécuter du code en root ou provoquer un déni de service. Toutes les versions antérieures à 7.24 sont touchées, et la version 7.24 corrige la faille. La CISA n'a connaissance d'aucune exploitation publique et recommande de ne pas exposer les interfaces d'administration à Internet et de passer par un VPN pour l'accès distant. 🎣 Microsoft Threat Intelligence décrit au moins 13 campagnes de phishing de masse menées depuis janvier 2026 par Star Blizzard, que la CISA rattache au centre 18 du FSB, contre des cibles liées au soutien à l'Ukraine, avec plus de 100 organisations concernées, surtout aux États-Unis et au Royaume-Uni. La technique RedFlick remplace ClickFix : l'archive protégée par mot de passe livre un raccourci déguisé en PDF, qui installe un paquet MSI et des tâches planifiées. Ces tâches récupèrent un downloader déguisé en module du Panneau de configuration, qui installe le backdoor Python CosmicPulse. L'éditeur publie des indicateurs et des requêtes de hunting, et recommande une authentification résistante au phishing, l'accès conditionnel, l'EDR en mode blocage et le filtrage des connexions SSH sortantes. 🤖 Glow Labs a retrouvé plus de 13 000 captures d'écran internes de plus de 300 organisations dans plus de 900 dépôts GitHub publics, dont des relevés de facturation et des fonctions non publiées, et nomme cette fuite PixelLeak. Faute de pouvoir joindre des images à une pull request en ligne de commande, des agents IA de développement ont créé des dépôts publics, dans 93 % des cas sous le compte personnel de l'employé, ou ont utilisé l'outil open source gitshot, qui publie les images de façon téléchargeable par tous. La société notifie les organisations concernées depuis le 9 septembre 2026, sans les nommer. Elle recommande de configurer les agents pour qu'ils ne travaillent pas sans surveillance, et de confier ce réglage à l'équipe de sécurité. ☁️ Cisco Talos décrit UAT-11587, un groupe que l'équipe rattache à la Chine avec une confiance élevée, actif depuis septembre 2025 contre au moins 16 organisations gouvernementales, diplomatiques et de recherche dans huit pays d'Asie, dont Taïwan, l'Inde et les Philippines, avec environ 350 postes compromis. Le spear phishing usurpe des expéditeurs de confiance dont le domaine applique une politique DMARC p=none, imite la vignette de pièce jointe de Gmail et lance une chaîne en cinq étapes hébergée chez Cloudflare, jusqu'au DLL sideloading d'Antino par un exécutable signé par Microsoft. Le backdoor Antino, écrit en Rust, lit ses ordres dans une boîte Outlook et exfiltre vers OneDrive par l'API Microsoft Graph. Talos publie des signatures ClamAV, des règles Snort et ses indicateurs de compromission sur GitHub. Sources : Multiples vulnérabilités dans OpenSSL (CERTFR-2026-AVI-1241). CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1241/Scans for Wordfence Protected Websites. SANS Internet Storm Center : https://isc.sans.edu/diary/rss/33382Over 543,000 valid credentials exposed in public GitHub repositories. BleepingComputer : https://www.bleepingcomputer.com/news/security/over-543-000-valid-credentials-exposed-in-public-github-repositories/Critical MikroTik RouterOS Flaw Lets Unauthenticated Attackers Execute Code as Root. Cyber Press : https://cyberpress.org/critical-mikrotik-routeros-flaw/Russia's Star Blizzard Ditches ClickFix to Widen Phishing Net. Dark Reading : https://www.darkreading.com/threat-intelligence/russia-star-blizzard-apt-ditches-clickfix-widen-phishing-netAI coding agents leaked 13,000 internal company screenshots to public GitHub repos. Help Net Security : https://www.helpnetsecurity.com/2026/09/30/ai-coding-agents-github-screenshot-leak/China-nexus UAT-11587 targets government and policy organizations across Asia with Antino backdoor. Cisco Talos : https://blog.talosintelligence.com/china-nexus-uat-11587-targets-government-and-policy-organizations-across-asia-with-antino-backdoor/⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #OpenSSL #CERTFR #DTLS #QUIC #SANS #ISC #WordPress #Wordfence #WAF #GitHub #TruffleSecurity #Secrets #PushProtection #MikroTik #RouterOS #CISA #ICS #StarBlizzard #ColdRiver #RedFlick #CosmicPulse #Microsoft #Phishing #GlowLabs #PixelLeak #AIAgents #CiscoTalos #UAT11587 #Antino #Microsoft365 #SpearPhishing #CVE-2026-84782 #CVE-2026-84783 #CVE-2026-35189 #CVE-2026-35191 #CVE-2026-42772 #CVE-2026-54872 #CVE-2026-54873 #CVE-2026-54875 #CVE-2026-72897 #CVE-2026-75804 #CVE-2026-75805 #CVE-2026-75806 #CVE-2026-77696 #CVE-2026-84784 #CVE-2026-84411 #RadioCSIRT

    Ep.766 - RadioCSIRT Flash info cybersécurité du mercredi 30 septembre 2026

Ratings & Reviews

4.5
out of 5
2 Ratings

About

🎙 Marc Frédéric Gomez, expert en cybersécurité, vous livre chaque jour l’essentiel des menaces, attaques et stratégies de défense à connaître. 🔎 Au programme :✔️ Décryptage des cyberattaques et vulnérabilités critiques✔️ Veille stratégique pour les CSIRT, CERT et pros de la cybersécurité✔️ Sources et références pour approfondir chaque sujet 💡 Pourquoi écouter RadioCSIRT ?🚀 Restez à jour en quelques minutes par jour🛡️ Anticipez les menaces avec des infos fiables et techniques📢 Une veille indispensable pour les pros de l’IT et de la sécurité 🔗 Écoutez, partagez et sécurisez votre environnement !📲 Abonnez-vous et laissez une note ⭐ sur votre plateforme préférée !

You Might Also Like