RadioCSIRT

Marc Frédéric GOMEZ

🎙 Marc Frédéric Gomez, expert en cybersécurité, vous livre chaque jour l’essentiel des menaces, attaques et stratégies de défense à connaître. 🔎 Au programme :✔️ Décryptage des cyberattaques et vulnérabilités critiques✔️ Veille stratégique pour les CSIRT, CERT et pros de la cybersécurité✔️ Sources et références pour approfondir chaque sujet 💡 Pourquoi écouter RadioCSIRT ?🚀 Restez à jour en quelques minutes par jour🛡️ Anticipez les menaces avec des infos fiables et techniques📢 Une veille indispensable pour les pros de l’IT et de la sécurité 🔗 Écoutez, partagez et sécurisez votre environnement !📲 Abonnez-vous et laissez une note ⭐ sur votre plateforme préférée !

  1. 15 hr ago

    Ep.720 - RadioCSIRT Flash info cybersécurité du dimanche 16 août 2026

    ☁️ Le Centre canadien pour la cybersécurité publie le bulletin AV26-817 sur une vulnérabilité de HashiCorp Vault Secrets Operator, dans toutes les versions antérieures à 1.5.0. Documentée par l'éditeur sous la référence HCSEC-2026-28, elle permet la lecture arbitraire de fichiers via le paramètre secretIDPath de la méthode d'authentification AppRole. Le composant synchronise les secrets de Vault vers des clusters Kubernetes, ce qui place les identifiants d'authentification au coffre dans le périmètre exposé. 🐛 Le CERT-FR publie l'avis CERTFR-2026-AVI-1013 sur de multiples vulnérabilités dans GitLab, éditions Community et Enterprise. Sont concernées les versions 19.1.x antérieures à 19.1.4, les versions 19.2.x antérieures à 19.2.2 et toutes les versions antérieures à 19.0.6. Treize CVE sont référencées, dont CVE-2025-9486, avec des risques d'élévation de privilèges, de déni de service à distance, d'atteinte à la confidentialité et de XSS. 🦈 Le CERT-FR publie l'avis CERTFR-2026-AVI-1012 sur de multiples vulnérabilités dans Wireshark, permettant un déni de service. L'avis regroupe vingt-huit bulletins de l'éditeur, de wnpa-sec-2026-64 à wnpa-sec-2026-91, tous publiés le 13 août 2026. Les correctifs figurent dans les versions 4.4.18 et 4.6.8. 🔐 Le CERT-FR publie l'avis CERTFR-2026-AVI-1026 sur la vulnérabilité CVE-2026-14456 dans OpenSSL, exploitable pour un déni de service à distance. Les versions 3.5.x antérieures à 3.5.8, 3.6.x antérieures à 3.6.4 et 4.0.x antérieures à 4.0.2 sont affectées. L'éditeur indique que les correctifs ne sont pas encore disponibles. ⚖️ Le tribunal judiciaire de Toulon a rendu le 31 juillet 2026 une ordonnance de référé dans un litige de sous-location commerciale entre deux sociétés varoises, rapportée par Clubic. La demande de restitution d'un iMac contenant les données de gestion de la société a été déclarée irrecevable, l'appareil appartenant personnellement au président et aucun mandat n'ayant été produit. La demanderesse est condamnée à 1 500 euros de frais, avec une audience au fond fixée au 3 novembre 2026. 🤖 Anthropic détaille le marquage invisible des textes générés par Claude, fondé sur l'approche SynthID-Text de Google DeepMind, sans ajout de caractères masqués ni modification après production. Le marquage agit sur la source d'aléa du choix des tokens, à partir d'une clé secrète et des mots précédents, et n'est pas appliqué lorsqu'une sortie exacte est requise, notamment pour le code et les réponses factuelles. Une API de détection est en préparation, avec la réserve qu'un marquage détecté n'établit qu'une probabilité d'implication. 🚔 Quatre personnes ont été arrêtées au Brésil et trois autres mises en cause en Espagne et en Bulgarie dans un dossier de fraude bancaire de près de 30 millions d'euros remontant à novembre 2023. Les auteurs ont exploité une vulnérabilité introduite par une mise à jour défectueuse du système de traitement des paiements d'un prestataire, l'établissement touché étant identifié par la presse brésilienne comme Commerzbank. L'opération Klonen a donné lieu à vingt et une perquisitions dans sept villes brésiliennes. 🧠 Le FIRST publie un billet de John Hollenberger, de Fortinet, et Jennifer Hollenberger, docteure et travailleuse sociale clinicienne, sur la charge psychologique de la réponse à incident. Le texte s'appuie sur des entretiens internationaux et cite une étude de Microsoft Security Research selon laquelle près de deux tiers des professionnels de SOC ont envisagé de quitter le métier. Les auteurs relèvent que les dispositifs structurés de soutien post-incident, courants chez les pompiers et les forces de police, restent rares en cybersécurité. 🧪 Guy Bruneau publie sur le SANS Internet Storm Center un test d'analyse de hashs de malware issus d'un capteur DShield, avec le modèle Gemma4 exécuté localement sous Ollama. Les requêtes vers VirusTotal et CyberGordon n'ont retourné aucune donnée exploitable, le script ayant récupéré des pages génériques, mais le modèle a tout de même attribué des familles aux trois premiers hashs sur la base du schéma d'activité observé. L'auteur conclut que la synthèse reste utile à condition que les sources interrogées remontent effectivement les données. Sources : Bulletin de sécurité HashiCorp (AV26-817). Centre canadien pour la cybersécurité : https://www.cyber.gc.ca/fr/alertes-avis/bulletin-securite-hashicorp-av26-817Multiples vulnérabilités dans GitLab. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1013/Multiples vulnérabilités dans Wireshark. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1012/Vulnérabilité dans OpenSSL. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1026/Son ordinateur iMac contenait toutes les données de son entreprise, la justice n'a pas pu le lui rendre. Clubic : https://www.clubic.com/actualite-625480-son-ordinateur-imac-contenait-toutes-les-donnees-de-son-entreprise-la-justice-n-a-pas-pu-le-lui-rendre.htmlHow Anthropic plans to watermark Claude's AI generated text. BleepingComputer : https://www.bleepingcomputer.com/news/artificial-intelligence/how-anthropic-plans-to-watermark-claudes-ai-generated-text/Hackers arrested over €30M bank fraud exploiting service provider flaw. BleepingComputer : https://www.bleepingcomputer.com/news/security/hackers-arrested-over-30m-bank-fraud-exploiting-service-provider-flaw/Mind Over Malware: The Hidden Psychological Toll of Incident Response. FIRST : https://www.first.org/blog/20260813-Mind_Over_MalwareUsing Gemma4 with Ollama: Testing File Hash Analysis and Recommendations with AI. SANS Internet Storm Center : https://isc.sans.edu/diary/rss/33242 ⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #HashiCorp #Vault #Kubernetes #GitLab #Wireshark #OpenSSL #CERTFR #ANSSI #Anthropic #Claude #Watermarking #AIAct #Commerzbank #BKA #BankFraud #FIRST #IncidentResponse #Burnout #SANS #ISC #Gemma #Ollama #DShield #CVE-2026-14456 #CVE-2025-9486 #RadioCSIRT

    Ep.720 - RadioCSIRT Flash info cybersécurité du dimanche 16 août 2026
  2. 1 day ago

    Ep.719 - RadioCSIRT Édition spéciale : deux ans de RadioCSIRT

    🎂 RadioCSIRT a deux ans jour pour jour. Le premier épisode a été publié le 15 août 2024 ; celui-ci est le 718ème en français, publié en 730 jours, soit un rythme quotidien tenu week-ends et jours fériés compris. S'y ajoutent 78 éditions internationales en anglais, en allemand, en italien et en espagnol, une newsletter hebdomadaire et plusieurs centaines de milliers d'écoutes cumulées. Pas de flash info aujourd'hui : cette édition spéciale revient sur ce que deux ans de veille quotidienne donnent à voir. ⏱️ La fabrication d'un épisode, minute par minute. Réveil à cinq heures quinze, collecte des flux des CERT nationaux, du catalogue KEV de la CISA, des avis éditeurs et des publications des équipes de recherche. Entre quarante et soixante éléments un matin ordinaire, dont huit à douze passent le filtre. Puis la vérification de chaque numéro de la CVE et de chaque version corrective sur la source primaire, l'écriture, l'enregistrement, le montage et la publication avant sept heures. 📈 Premier mouvement de fond : le volume des correctifs a changé d'échelle. Le record historique d'un Patch Tuesday était de 167 vulnérabilités en octobre 2025. Juin 2026 est monté à 198, juillet à 569 selon Tenable et 622 selon le comptage Microsoft, août à 398. L'éditeur a décrit le 9 juillet 2026 l'industrialisation de sa recherche de vulnérabilités par un dispositif agentique multimodèle et prévient que les livraisons resteront volumineuses. La priorisation est devenue le métier. 📦 Deuxième mouvement : la chaîne d'approvisionnement logicielle est passée d'incident à régime permanent. Des campagnes npm récurrentes jusqu'à la compromission de keyv en août 2026, qui touche ESLint par ricochet, avec deux enseignements que la veille quotidienne fait ressortir. La provenance ne protège pas quand l'attaquant contrôle le compte du mainteneur, les paquets malveillants étant construits par les workflows légitimes avec des attestations valides. Et le vecteur ne se limite plus à l'installation, des fichiers de hook d'environnement de développement ayant été commités dans les dépôts compromis. 🤖 Troisième mouvement : l'intelligence artificielle est passée d'outil à surface d'attaque. Check Point mesure une multiplication par cinq des détections d'injection indirecte de prompt entre mars et mai 2026. Le SANS Internet Storm Center documente des scans internet à la recherche de serveurs Model Context Protocol et de fichiers d'identifiants d'assistants. Une recherche publiée en août 2026 montre qu'une pull request contenant un fichier de configuration de serveurs MCP suffit à déclencher une exécution de code au démarrage de session, avec les privilèges du développeur et sans aucune revue de code. 🎣 Quatrième mouvement : l'humain est redevenu le vecteur d'accès initial dominant. Sur le seul mois d'août 2026, RingCentral compromise par appel frauduleux à un salarié, IEH Corporation par une page imitant un partage de document Microsoft, UNC6671 se faisant passer pour le support informatique interne, Lazarus et ses fausses offres d'emploi contre le secteur de la défense, et un sous-cluster de Sandworm qui tient une véritable visioconférence de recrutement avant de livrer un client VPN modifié. La police nationale ukrainienne a démantelé le même mois 94 centres d'appels frauduleux disposant de 1 794 postes de travail équipés. 📐 La méthode, énoncée explicitement : chaque information est attribuée à sa source, aucune conclusion éditoriale n'est ajoutée, aucune mise en relation entre deux sujets n'est affirmée sans source qui l'établisse, et il n'y a ni publicité, ni placement de produit, ni sponsor. Les propositions commerciales reçues sont déclinées sans exception. C'est ce qui garantit que lorsque le podcast recommande un correctif, la recommandation ne dépend de personne. 📮 L'adresse de contact change : elle devient contact@radiocsirt.org. Le répondeur reste au 07 68 72 20 09 et les messages laissés peuvent passer à l'antenne. Cet épisode répond notamment à un auditeur sur l'industrialisation de la recherche de paquets npm compromis sur les postes de développeurs. Sources : Evolving Windows vulnerability management to meet the speed of AI-powered discovery. Windows Experience Blog, Microsoft : https://blogs.windows.com/windowsexperience/2026/07/09/evolving-windows-vulnerability-management-to-meet-the-speed-of-ai-powered-discovery/Microsoft's July 2026 Patch Tuesday Addresses 569 CVEs. Tenable : https://www.tenable.com/blog/microsofts-july-2026-patch-tuesday-addresses-569-cves-cve-2026-56155-cve-2026-56164Keyv and friends compromised in npm supply chain attack. Aikido : https://www.aikido.dev/blog/keyv-and-friends-compromised-in-npm-supply-chain-attackInside the Keyv npm compromise: preinstall malware, trusted provenance, IDE hooks. Snyk : https://snyk.io/fr/blog/inside-keyv-npm-compromise-preinstall-malware-trusted-provenance-ide-hooks/AI Security Report 2026. Check Point Research : https://research.checkpoint.com/2026/ai-security-report-2026/Someone Is Scanning for Your MCP Servers and AI Assistant Credentials. SANS Internet Storm Center : https://isc.sans.edu/diary/rss/33150Claude Code RCE Flaw Lets Malicious Pull Requests Execute Code on Developer Systems. GBHackers : https://gbhackers.com/claude-code-rce-flaw/1.6M RingCentral accounts' data dumped after ShinyHunters extortion attack. The Register : https://www.theregister.com/cyber-crime/2026/08/14/16m-ringcentral-accounts-data-dumped-after-shinyhunters-extortion-attack/5288003U.S. Defense Manufacturer IEH Hit by Phishing Attack, Exposing Potentially Export-Controlled Data. Security Affairs : https://securityaffairs.com/196890/cyber-crime/u-s-defense-manufacturer-ieh-hit-by-phishing-attack-exposing-potentially-export-controlled-data.htmlUNC6671 Vishing Gang Hijacks Microsoft 365 and Okta Accounts to Extort Financial Firms. Cyber Press : https://cyberpress.org/unc6671-vishing-hits-financials/Соціальна інженерія у виконанні UAC-0145: компрометація у процесі працевлаштування. CERT-UA : https://cert.gov.ua/article/6318863Arnaques téléphoniques : 94 centres d'appels en Ukraine ont été démantelés par la police. 01net : https://www.01net.com/actualites/arnaques-telephoniques-94-centres-appels-ukraine-demanteles-police.html⚡️ On ne réfléchit pas, on patch ! RadioCSIRT • Répondeur 07 68 72 20 09 • contact@radiocsirt.org • radiocsirt.org • radiocsirt.substack.com #RadioCSIRT #CyberSécurité #CTI #CVE #PatchTuesday #SupplyChain #NPM #MCP #Phishing #APT #Podcast #RadioCSIRT

    Ep.719 - RadioCSIRT Édition spéciale : deux ans de RadioCSIRT
  3. 2 days ago

    Ep.718 - RadioCSIRT Flash info cybersécurité du vendredi 14 août 2026

    📧 Le Centre canadien pour la cybersécurité publie le bulletin AV26-816 sur Zimbra. En date du 13 août 2026, Zimbra Collaboration est affecté par des vulnérabilités dans toutes les versions antérieures à 10.1.20. Le bulletin ne fournit ni identifiant CVE, ni score CVSS, ni description technique, et renvoie vers la page Zimbra Security Advisories du Tech Center et la politique de divulgation responsable de l'éditeur. 📡 Le Centre canadien pour la cybersécurité publie le bulletin AV26-818 sur FreePBX. Six modules sont affectés en date du 13 août 2026 : backup, framework, missedcall, music, tts et ucp. Les correctifs se répartissent sur les branches 16 et 17, avec par exemple 16.0.47 et 17.0.30 pour framework, et 17.0.9 pour ucp. L'éditeur publie ses avis sur le dépôt security-reporting de FreePBX sur GitHub. 🛡️ Le CERT-FR publie l'avis CERTFR-2026-AVI-1014 sur de multiples vulnérabilités dans les produits Palo Alto Networks. Les risques couvrent l'exécution de code arbitraire à distance, l'élévation de privilèges et le déni de service à distance. Sont concernés PAN-OS en versions 11.1 antérieures à 11.1.17 et antérieures à 10.2.8, Cloud NGFW, GlobalProtect, Prisma Access Agent, Prisma Access et Prisma Browser. L'avis s'appuie sur onze bulletins éditeur du 12 août 2026, dont CVE-2026-0291 à CVE-2026-0301 et PAN-SA-2026-0011. 🎣 La police nationale ukrainienne démantèle 94 centres d'appels frauduleux au terme de 411 perquisitions simultanées, rapporte 01net. Vingt-six personnes sont inculpées et 1 794 postes de travail équipés ont été recensés. Les opérateurs se faisaient passer pour des employés de banque ou des courtiers en investissement, et certaines victimes ont été démarchées une seconde fois sous couvert d'aide au recouvrement. Les saisies portent sur 3 336 équipements informatiques, plus de 5 200 cartes SIM, environ deux millions de dollars et un kilogramme d'or. 🚨 Ars Technica rapporte l'exploitation active de la CVE-2026-65400 dans la fonction de partage d'écran de macOS. Le NCSC néerlandais observe des abus sur plusieurs systèmes dont le port 5900 était exposé sur Internet, avec obtention d'un accès root et dépôt d'un mineur Monero. La vulnérabilité, notée 7,1, provient d'un défaut de state management et a été corrigée par Apple pour macOS Tahoe, Sequoia et Sonoma. Les détails ont été rendus publics lors de Black Hat. 🔓 The Register rapporte la publication de 1,6 million d'adresses de messagerie uniques liées à RingCentral, avec noms, adresses postales et numéros de téléphone, selon Have I Been Pwned. RingCentral avait déclaré l'incident le 28 juillet en évoquant une campagne d'ingénierie sociale. ShinyHunters revendiquait 623 gigaoctets de données et a publié le lot le 3 août après échec de l'extorsion. Le groupe indique avoir obtenu l'accès initial par voice phishing d'un employé. Sources : Bulletin de sécurité Zimbra (AV26-816). Centre canadien pour la cybersécurité : https://www.cyber.gc.ca/fr/alertes-avis/bulletin-securite-zimbra-av26-816 Bulletin de sécurité FreePBX (AV26-818). Centre canadien pour la cybersécurité : https://www.cyber.gc.ca/fr/alertes-avis/bulletin-securite-freepbx-av26-818 Multiples vulnérabilités dans les produits Palo Alto Networks (CERTFR-2026-AVI-1014). CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1014/ Arnaques téléphoniques : 94 centres d'appels en Ukraine ont été démantelés par la police. 01net : https://www.01net.com/actualites/arnaques-telephoniques-94-centres-appels-ukraine-demanteles-police.html Vulnerability giving attackers full control of Macs is under active exploitation. Ars Technica : https://arstechnica.com/security/2026/08/vulnerability-giving-attackers-full-control-of-macs-is-under-active-exploitation/ 1.6M RingCentral accounts' data dumped after ShinyHunters extortion attack. The Register : https://www.theregister.com/cyber-crime/2026/08/14/16m-ringcentral-accounts-data-dumped-after-shinyhunters-extortion-attack/5288003  ⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : radiocsirt@gmail.com🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com

    Ep.718 - RadioCSIRT Flash info cybersécurité du vendredi 14 août 2026
  4. 3 days ago

    Ep.717 - RadioCSIRT Flash info cybersécurité du jeudi 13 août 2026

    🪟 La CVE-2026-55040, contournement d'authentification critique dans SharePoint Server Subscription Edition noté 9.1 sur l'échelle CVSS, est exploitée depuis la publication d'un code d'exploitation par Rapid7 le 12 août. La chaîne repose sur quatre faiblesses de la validation des jetons JWT, dont un en-tête alg none et une clé de signature résolue via l'empreinte du certificat STS sans vérification. Le jeton forgé permet d'usurper n'importe quel compte, administrateur inclus. KEVIntel comptabilise douze tentatives depuis le 19 juillet, dont huit les 12 et 13 août depuis huit adresses IP. 🛡️ La CVE-2026-59310, traversée de répertoire critique dans le Syslog Server de VMware vCenter divulguée par Broadcom le 29 juillet, est exploitée pour déployer le framework open source reverse_ssh. QUIRSO a recensé 361 adresses IP compromises dans 47 pays au 7 août, plus de la moitié en Allemagne, aux États-Unis, en Turquie, en Iran et en France. Les premières connexions vers l'infrastructure attaquante remontent au 3 août, cinq jours après le correctif. Aucun contournement n'existe, seules les versions 9.1.0.0300, 9.0.2.0100, 8.0 U3k et 8.0 U2f corrigent la faille. 🇺🇸 Donald Trump a signé un mémorandum autorisant les agences fédérales à contracter des entreprises privées de cybersécurité pour mener surveillance et Cyber Effects Operations contre des organisations criminelles transnationales du cyberespace. Les entités agissant pour un gouvernement étranger sont exclues du périmètre. Les sociétés retenues devront prouver leurs capacités chaque année et maintenir une caution d'au moins un million de dollars. Les opérations entraînant des pertes humaines ou assimilables à une attaque armée restent interdites. 🇫🇷 Un individu utilisant le pseudonyme ZeroBytes revendique sur un forum cybercriminel la compromission de serveurs internes de la Direction générale des Finances publiques et l'extraction de 678 438 lignes de données. FrenchBreaches, qui a examiné un échantillon, relève identité, contact, situation familiale, personnes à charge, revenu fiscal de référence et taux de prélèvement à la source. Le lot comprendrait 392 867 particuliers et 285 570 professionnels. L'administration fiscale n'a ni confirmé ni démenti l'attaque. 🚨 La CISA a ajouté trois vulnérabilités à son catalogue des failles exploitées connues le 11 août : la CVE-2026-20349 dans Cisco Secure Firewall ASA et FTD, la CVE-2026-68820 dans l'Ancillary Function Driver for WinSock de Windows et la CVE-2026-72898 dans Metabase. L'agence renvoie à la directive BOD 26-04, qui impose aux agences fédérales civiles de traiter en priorité les failles à haut risque sur les actifs exposés publiquement. La directive prévoit aussi la vérification d'une compromission antérieure au correctif. 💾 MangoDisk 1.0.2 est publié sur GitHub sous licence GPL-3.0 par le développeur harry0703. L'outil de nettoyage et d'analyse d'espace disque pour macOS et Windows repose sur Tauri 2, Rust et Vue 3, et couvre caches système et applicatifs, artefacts de build, modèles d'intelligence artificielle locaux, doublons par contenu et désinstallation d'applications. La bibliothèque de règles est publique et chaque règle est validée sur la documentation éditeur avant intégration. Une interface en ligne de commande est distribuée via Homebrew et WinGet. 🎣 Cisco Talos décrit JWR, framework de phishing non documenté qui pilote la session de la victime en temps réel via une WebSocket chiffrée en AES-CTR. Un module Host Bridge relaie les commandes vers une iframe et une application Vue.js restitue 44 pages imitant Shopify, PayPal, Apple, Klarna et plusieurs banques. Les frappes clavier sont transmises pendant la saisie et plus de quarante instructions permettent de réclamer codes SMS, 2FA, PIN ou documents d'identité. Talos estime avec une confiance moyenne que JWR est une variante de la plateforme The Outsider. ☁️ Le Centre canadien pour la cybersécurité publie avec l'ACSC australien, le NCSC néo-zélandais et le NCSC britannique un bulletin conjoint sur les possibilités de l'intelligence artificielle en cyberdéfense. Le document retient quatre apports : priorisation des risques, détection des menaces et des vulnérabilités, accélération de la réponse et du rétablissement, réduction des tâches manuelles répétitives. Il couvre gouvernance, appréciation des risques, protection des systèmes et réponse à incident. Il fournit des principes d'adoption sécurisée et des questions à poser aux fournisseurs. Sources : SharePoint CVE-2026-55040 Comes Under Attack Following Public Exploit. Security Affairs : https://securityaffairs.com/197137/hacking/sharepoint-cve-2026-55040-comes-under-attack-following-public-exploit.htmlCritical VMware vCenter RCE flaw exploited for reverse SSH access. BleepingComputer : https://www.bleepingcomputer.com/news/security/critical-vmware-vcenter-rce-flaw-exploited-for-reverse-ssh-access/Trump wants to grant private cyber firms a license to hack back. The Register : https://www.theregister.com/security/2026/08/13/trump-wants-to-grant-private-cyber-firms-a-license-to-hack-back/5287420Piratage DGFiP : un hacker dit avoir dérobé les données fiscales de plus de 670 000 Français. Clubic : https://www.clubic.com/actualite-625210-piratage-dgfip-un-hacker-dit-avoir-derobe-les-donnees-fiscales-de-plus-de-670-000-francais.htmlCISA Adds Three Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/11/cisa-adds-three-known-exploited-vulnerabilities-catalogMangoDisk. GitHub : https://github.com/harry0703/MangoDiskDissecting the JWR phishing framework. Cisco Talos : https://blog.talosintelligence.com/dissecting-the-jwr-phishing-framework/Bulletin conjoint sur les possibilités liées à l'intelligence artificielle en cyberdéfense. Centre canadien pour la cybersécurité : https://www.cyber.gc.ca/fr/nouvelles-evenements/bulletin-conjoint-possibilites-liees-lintelligence-artificielle-cyberdefense⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : radiocsirt@gmail.com🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #SharePoint #Rapid7 #JWT #VMware #vCenter #Broadcom #ReverseSSH #APT #HackBack #CyberEffectsOperations #CFAA #DGFiP #DataBreach #FrenchBreaches #CISA #KEV #BOD2604 #Cisco #Metabase #WinSock #MangoDisk #OpenSource #Rust #Tauri #Phishing #PhaaS #JWR #TheOutsider #CiscoTalos #Smishing #AI #CyberDefence #ACSC #NCSC #CVE-2026-55040 #CVE-2026-59310 #CVE-2026-20349 #CVE-2026-68820 #CVE-2026-72898 #RadioCSIRT

    Ep.717 - RadioCSIRT Flash info cybersécurité du jeudi 13 août 2026
  5. 4 days ago

    Ép.716 - RadioCSIRT Flash info cybersécurité du mercredi 12 août 2026

    🎧🎙️ Bienvenue dans votre Flash cybersécurité du jour ⚡️ 🔐 FBI• Vol d'images intimes dans les comptes en ligneLe FBI alerte sur des cybercriminels qui compromettent les comptes de réseaux sociaux d'adultes et de mineurs pour dérober des contenus à caractère sexuel, revendus sur des marketplaces criminelles ou utilisés en sextorsion. Un avertissement conjoint FBI et NCAA vise le ciblage des étudiants athlètes. Indicateurs : SMS et courriels non sollicités réclamant un code de vérification ou une réinitialisation. Activez la multi-factor authentication. 🇰🇵 Lazarus• Operation Dream Job et zero-day WindowsCheck Point documente une campagne nord-coréenne visant la défense, mêlant fausses offres d'emploi, DLL sideloading via libmupdf.dll et downloader MISTPEN. Un composant exploite CVE-2026-68820 dans AFD.sys pour obtenir SYSTEM et déployer le rootkit FudModule. Une seconde chaîne diffuse SecurityPDF et la backdoor Troy. Correctif Microsoft du 11 août à déployer. 📹 Zoom• Zoomsday, La CVE-2026-53413 Stack buffer overflow zero-click dans CAnnoFormatBlock::Deserialize, fonction d'annotation, découvert par A Security. Un participant exécute du code sur la machine d'un autre participant sans aucune interaction. Toutes plateformes, toutes versions jusqu'à 7.0.5 incluse. Deux autres failles corrigées, CVE-2026-53414 et CVE-2026-53415. Passez en Workplace 7.1.5 ou 7.0.6, Rooms 7.1.5 et Meeting SDK 7.1.5. 🧩 Chrome Web Store• 737 extensions VPN et proxySocket identifie 737 extensions gratuites totalisant 75 486 installations, dont 274 usurpent 66 marques établies. Elles positionnent chrome.proxy.settings sur un serveur SOCKS5 fixe en port 1082, en position d'adversary-in-the-middle, avec une bypass list limitée au loopback. 221 extensions retirées, 516 encore actives. Auditez les extensions déployées. 📞 Bloctel• 3 millions de numéros exposésLa base de la liste d'opposition au démarchage a été diffusée gratuitement sur un forum cybercriminel, la veille de la fermeture du service. Origine présumée : un compte professionnel de consultation sans double authentification. L'État a confirmé le 11 août et saisi la CNIL. Risque de smishing et de phishing ciblé sur les personnes concernées. 🇺🇦 UAC-0145• Le client WireGuard modifié via un faux recrutementLe CERT-UA documente un sous-cluster de Sandworm qui approche administrateurs systèmes et spécialistes IT sur les sites d'emploi, jusqu'à une visioconférence réelle, avant de livrer le client SopraVPN hébergé sur SourceForge. Option non standard SymmetricKey, payload AES-256-GCM exécuté via runScriptCommand. Actif depuis mai 2026. Restreignez l'accès aux ressources d'entreprise aux managed devices sous EDR. ⚡️ On ne réfléchit pas, on patch ! 📚 Sources FBI: Hackers target online accounts to steal nude photos. BleepingComputer : https://www.bleepingcomputer.com/news/security/fbi-warns-of-hackers-targeting-online-accounts-to-steal-explicit-photos/Lazarus hackers pair fake job offers with Windows zero-day exploit. Help Net Security : https://www.helpnetsecurity.com/2026/08/12/north-korea-lazarus-fake-job-offers/Zoom Patches "Zoomsday" Zero-Click Flaw Enabling Remote Code Execution. Security Affairs : https://securityaffairs.com/197042/hacking/zoom-patches-zoomsday-zero-click-flaw-enabling-remote-code-execution.html737 Chrome VPN Extensions Caught Routing Traffic Through Proxies. The Hacker News : https://thehackernews.com/2026/08/737-chrome-vpn-extensions-caught.htmlBloctel piraté juste avant de fermer : 3 millions d'inscrits sont maintenant exposés. Clubic : https://www.clubic.com/actualite-625006-bloctel-pirate-juste-avant-de-fermer-3-millions-d-inscrits-sont-maintenant-exposes.htmlСоціальна інженерія у виконанні UAC-0145: компрометація у процесі працевлаштування. CERT-UA : https://cert.gov.ua/article/6318863 📩 ContactRépondeur : 07 68 72 20 09 Courriel : radiocsirt@gmail.com Site : radiocsirt.org Newsletter : radiocsirt.substack.com #RadioCSIRT #CyberSécurité #CTI #DFIR #ThreatIntel #Lazarus #Sandworm #UAC0145 #Zoom #ZeroDay #Chrome #Bloctel #FBI #CVE #SOC #CSIRT #InfoSec

    Ép.716 - RadioCSIRT  Flash info cybersécurité du mercredi 12 août 2026
  6. 5 days ago

    Ep.715 - RadioCSIRT Édition spéciale Patch Tuesday d'août 2026

    Il y a un mois, Rapid7 publiait la moitié d'une chaîne d'exploitation contre SharePoint et annonçait que la seconde moitié serait corrigée en août. Elle l'est. Le contournement d'authentification de juillet permettait de se faire passer pour un administrateur de site ; l'exécution de code de ce mois exige précisément ce niveau de privilège. Chacune prise isolément a une portée limitée. Enchaînées, elles donnent une exécution de code sur un serveur SharePoint sans le moindre compte. Dans cette édition spéciale, RadioCSIRT déroule le Patch Tuesday d'août 2026 en six parties : le bilan des 398 vulnérabilités corrigées, les trois failles divulguées ou exploitées, l'infrastructure Windows et son cluster de quatre exécutions de code à distance critiques sur le serveur DNS, le dossier SharePoint et sa fin de support, la messagerie et le poste de travail, et pour finir la raison pour laquelle ces volumes mensuels ne redescendent plus. 🪟 Microsoft corrige 398 vulnérabilités le 11 août 2026, dont 42 critiques, 355 importantes et une modérée. La ventilation donne 162 élévations de privilèges, 108 exécutions de code à distance, 84 divulgations d'informations, 17 usurpations d'identité, 12 dénis de service, 11 contournements de fonctionnalité de sécurité et 4 falsifications. Sur les 42 critiques, 35 se concentrent sur deux familles seulement : la suite Office et SharePoint pour 23, les services réseau de Windows pour 12. 🔓 La CVE-2026-68820 est la seule vulnérabilité activement exploitée du cycle. Use-after-free déclenché par une race condition dans le pilote afd point sys, le Windows Ancillary Function Driver for WinSock, qui s'exécute en mode noyau sur toutes les installations Windows. Un attaquant local à privilèges faibles obtient SYSTEM sans interaction utilisateur. Microsoft la classe Important malgré l'exploitation confirmée. ⚠️ Deux vulnérabilités divulguées avant correctif. La CVE-2026-62832, résolution de lien incorrecte dans le Windows User Profile Service, est classée Exploitation More Likely par Microsoft. La CVE-2026-72971, falsification dans le pilote unionfs point sys, est classée Exploitation Unlikely. Les trois failles divulguées ou exploitées du mois sont toutes locales. 🌐 Le serveur DNS de Windows porte quatre exécutions de code à distance critiques dans une même livraison : CVE-2026-62817, CVE-2026-62820, CVE-2026-62878 et CVE-2026-65789. La CVE-2026-62817 est une out-of-bounds write atteignable depuis un réseau adjacent, sans privilège ni interaction, en complexité faible. Le rôle DNS étant installé sur les contrôleurs de domaine dans la majorité des déploiements Active Directory, l'exécution se produit sur un actif de niveau zéro. 🔐 Huit autres services d'infrastructure portent des exécutions de code à distance critiques : CVE-2026-62818 sur les Active Directory Certificate Services, CVE-2026-62823 sur le serveur DHCP après les cinq de juillet, CVE-2026-65791 sur iSCSI Target, CVE-2026-62889 sur SSTP, CVE-2026-62819 sur RRAS, CVE-2026-62824 sur le client Bureau à distance, CVE-2026-62893 sur le serveur TFTP des Windows Deployment Services, CVE-2026-62816 sur RMCAST et CVE-2026-62815 sur Microsoft QUIC. 🧩 La CVE-2026-65665 est le second maillon de la chaîne Rapid7 : exécution de code à distance critique par désérialisation CWE-502 sur SharePoint Server 2019 et Subscription Edition, exigeant au minimum le rôle Site Owner. Elle complète la CVE-2026-55040 publiée le 14 juillet, contournement d'authentification JWT noté 9,1 et classé CWE-1390, découvert par Stephen Fewer chez Rapid7 pour Pwn2Own Berlin, qui permet d'usurper n'importe quel utilisateur d'un site, administrateur compris. Rapid7 publie ce 11 août l'analyse technique complète de ce contournement, qui décrit quatre faiblesses distinctes dans la validation des jetons. 📅 SharePoint Server 2016 et 2019 sont sortis du support étendu le 14 juillet 2026, sans aucun programme d'Extended Security Updates payant, contrairement à Windows Server, SQL Server et Exchange Server. La CVE-2026-65665 n'est corrigée que pour la version 2019 et la Subscription Edition. SharePoint totalise 29 vulnérabilités ce mois-ci, dont 13 usurpations d'identité sur les 17 de tout le cycle, et trois critiques avec les CVE-2026-62827 et CVE-2026-64921. 📧 La CVE-2026-62911 est une élévation de privilèges critique sur Exchange Server, par contournement d'authentification en capture et rejeu. Un attaquant autorisé à privilèges faibles l'exploite sur le réseau avec interaction utilisateur. Impact décrit : prise de contrôle des boîtes aux lettres de l'ensemble des utilisateurs Exchange. Les Extended Security Updates d'Exchange Server 2016 et 2019 s'arrêtent en octobre 2026. 📄 La suite bureautique concentre 23 des 42 critiques, dont cinq exécutions de code à distance sur le seul composant Microsoft Office Graphics : CVE-2026-63513, CVE-2026-63519, CVE-2026-63526, CVE-2026-65664 et CVE-2026-66807. Deux exécutions de code à distance critiques visent Windows GDI+, deux autres Azure Attestation et Device Health Attestation, composants qui alimentent les décisions d'accès conditionnel, et la CVE-2026-66799 vise Windows Key Guard. 📈 Le record historique d'un Patch Tuesday était de 167 vulnérabilités en octobre 2025. Juin 2026 est monté à 198, juillet à 569 selon Tenable et 622 selon le comptage Microsoft. Août reste à 2,4 fois l'ancien record. Microsoft a décrit le 9 juillet 2026 sur le Windows Experience Blog l'industrialisation de sa recherche de vulnérabilités par un dispositif agentique multimodèle, et prévient que les livraisons mensuelles seront plus volumineuses. Sources :  Synthèse en Français de Marc Frédéric GOMEZ : https://blog.marcfredericgomez.fr/patch-tuesday-daout-2026-398-vulnerabilites-42-critiques-et-un-probleme-de-priorisation/Security Update Guide, table du 11 août 2026. Microsoft Security Response Center : https://msrc.microsoft.com/update-guide/ Evolving Windows vulnerability management to meet the speed of AI-powered discovery. Windows Experience Blog, Microsoft : https://blogs.windows.com/windowsexperience/2026/07/09/evolving-windows-vulnerability-management-to-meet-the-speed-of-ai-powered-discovery/ CVE-2026-55040: Microsoft SharePoint JWT Token Authentication Bypass (FIXED). Rapid7 : https://www.rapid7.com/blog/post/ve-cve-2026-55040-microsoft-sharepoint-jwt-token-authentication-bypass-fixed/ Microsoft SharePoint JWT Token Authentication Bypass Technical Analysis (CVE-2026-55040). Rapid7 : https://www.rapid7.com/blog/post/ra-microsoft-sharepoint-jwt-token-authentication-bypass-cve-2026-55040/ Microsoft's July 2026 Patch Tuesday Addresses 569 CVEs. Tenable : https://www.tenable.com/blog/microsofts-july-2026-patch-tuesday-addresses-569-cves-cve-2026-56155-cve-2026-56164 Microsoft's June 2026 Patch Tuesday Addresses 198 CVEs. Tenable : https://www.tenable.com/blog/microsofts-june-2026-patch-tuesday-addresses-198-cves-cve-2026-49160-cve-2026-50507 Patch Tuesday August 2026. Action1 : https://www.action1.com/patch-tuesday/patch-tuesday-august-2026/⚡️ On ne réfléchit pas, on patch !  📞 Répondeur : 07 68 72 20 09📩 Email : radiocsirt@gmail.com🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #PatchTuesday #Microsoft #Windows #SharePoint #Exchange #ActiveDirectory #DNS #ZeroDay #Rapid7 #Pwn2Own #CVE202668820 #CVE202665665 #CVE202655040 #CVE202662817 #CVE202662911 #RadioCSIRT

    Ep.715 - RadioCSIRT Édition spéciale Patch Tuesday d'août 2026
  7. 6 days ago

    Ep.714 - RadioCSIRT Flash info cybersécurité du lundi 10 août 2026

    🚨 La CISA, le FBI, le DC3, la NSA, l'US Secret Service et la police nationale sud-coréenne publient l'avis conjoint AA26-222A sur le ransomware Gunra, RaaS dérivé du code source de Conti et opéré en double extorsion depuis avril 2025. L'accès initial passe par CVE-2024-55591 et CVE-2025-24472 sur FortiOS et FortiProxy, avec création du compte persistant forticloud-sync. Le chiffrement combine ChaCha20 et RSA-4096, extension .ENCRT et note R3ADM3.txt. La variante Linux présente une faiblesse exploitable : les clés dérivent d'un PRNG initialisé par srand(time(NULL)), ce qui rend la récupération possible sans paiement. 🐛 Roundcube publie les versions correctives 1.6.18 et 1.7.3, couvrant onze vulnérabilités. Parmi elles, une exécution de code à distance dans le pilote cmd_learn du plugin markasjunk, une injection de commandes IMAP via désynchronisation du décompte d'octets avec LITERAL+, une injection de filtre LDAP dans search_filter et une injection de script Sieve contournant managesieve_disabled_actions. Le lot corrige également plusieurs contournements SSRF via 100.64.0.0/10, fe80::/10, nip.io et sslip.io, un XSS stocké et un contournement de l'assainissement HTML et CSS via l'attribut animate d'un SVG. 🔐 Microsoft Threat Intelligence attribue à Storm-1175 le déploiement de StormEncryptor, nouvelle souche de ransomware en C++ qui ajoute l'extension .encrypted et dépose la note !!!README_FIRST!!!.txt. L'acteur, localisé en Chine et auparavant lié à Medusa, exploiterait le contournement d'authentification CVE-2026-18577 dans N-central. La chaîne d'attaque associe AnyDesk ou SimpleHelp, Advanced IP Scanner et Mimikatz sur le processus LSASS. N-able a publié le correctif 2026.3 HF1, build 2026.3.1.7, le 2 août. 🎣 IEH Corporation, fabricant américain de connecteurs pour la défense et l'aérospatiale, déclare dans un formulaire 8-K auprès de la SEC la compromission d'une boîte aux lettres Microsoft 365, découverte le 4 août 2026. Un employé a saisi ses identifiants sur une page frauduleuse après un lien présenté comme un partage de document Microsoft. Courriels, pièces jointes, données clients, documents d'ingénierie et informations potentiellement soumises aux réglementations ITAR et EAR ont été exposés. Des règles de messagerie malveillantes créées par l'attaquant ont été supprimées. Sources : #StopRansomware: Gunra Ransomware. CISA : https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-222aSecurity updates 1.6.18 and 1.7.3 released. Roundcube : https://roundcube.net/news/2026/08/09/security-updates-1.6.18-and-1.7.3New StormEncryptor ransomware used by former Medusa affiliate. BleepingComputer : https://www.bleepingcomputer.com/news/security/new-stormencryptor-ransomware-used-by-former-medusa-affiliate/U.S. Defense Manufacturer IEH Hit by Phishing Attack, Exposing Potentially Export-Controlled Data. Security Affairs : https://securityaffairs.com/196890/cyber-crime/u-s-defense-manufacturer-ieh-hit-by-phishing-attack-exposing-potentially-export-controlled-data.html⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : radiocsirt@gmail.com🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Gunra #Ransomware #RaaS #Conti #CISA #FBI #Fortinet #FortiOS #FortiProxy #Roundcube #Webmail #RCE #SSRF #XSS #LDAP #Sieve #StormEncryptor #Storm1175 #Medusa #Ncentral #Nable #Mimikatz #LSASS #Phishing #Microsoft365 #ITAR #EAR #IEH #DefenseIndustry #CVE-2024-55591 #CVE-2025-24472 #CVE-2026-18577 #RadioCSIRT

    Ep.714 - RadioCSIRT Flash info cybersécurité du lundi 10 août 2026
  8. 8 Aug

    Ep.713 - RadioCSIRT Flash info cybersécurité du samedi 8 août 2026

    🎥 Le groupe hacktiviste Head Mare exploite des serveurs de visioconférence TrueConf non corrigés pour remplacer les installeurs client par des versions piégées. Kaspersky, dont les travaux sont relayés par BleepingComputer, décrit une connexion sans authentification via le port TCP 4307, puis l'enchaînement des failles KLCERT-26-057 et KLCERT-26-058 pour sortir de l'environnement isolé et atteindre NT AUTHORITY SYSTEM. Les attaquants déposent un web shell à la place de locale.php et distribuent le backdoor PhantomCore, complété par PhantomGraph, piloté via un compte Microsoft OneDrive et utilisé pour extraire la mémoire de LSASS. Les correctifs 5.3.9, 5.4.9 et 5.5.5 datent du 18 juin, après un premier zero-day CVE-2026-3502 documenté en avril. 🇨🇳 L'administration chinoise du cyberespace a ouvert une revue de cybersécurité sur les produits de Palo Alto Networks vendus en Chine. Security Affairs indique que l'annonce s'appuie sur la loi sur la sécurité nationale et la loi sur la cybersécurité, sans nommer de vulnérabilité ni d'incident et sans calendrier. Palo Alto Networks déclare à The Register ne constater aucun effet à ce stade sur sa capacité à servir ses clients dans la région. Le dossier fait écho à la revue visant Micron en 2023 et à la consigne de janvier écartant les logiciels de sécurité américains et israéliens au profit d'alternatives domestiques. 🛡️ La CISA a ajouté le 7 août 2026 la CVE-2026-8037 à son catalogue des vulnérabilités activement exploitées. Il s'agit d'une injection de commandes affectant Progress LoadMaster, inscrite sur la base de preuves d'exploitation en conditions réelles. L'agence ne publie ni détail technique, ni attribution, ni indicateur de compromission. La directive BOD 26-04 impose aux agences civiles fédérales une remédiation prioritaire des vulnérabilités du catalogue présentes sur des actifs exposés publiquement. 🚨 La CISA a inscrit le 5 août 2026 la CVE-2026-63077 au catalogue KEV. La faille affecte JetBrains TeamCity et relève de la désérialisation de données non fiables. L'ajout repose sur des preuves d'exploitation constatées, sans communication sur la chaîne d'attaque ni sur le périmètre des victimes. La CISA rappelle que le catalogue accepte les signalements externes disposant d'un identifiant CVE, de preuves d'exploitation et de consignes de remédiation. 🐛 Metabase confirme l'exploitation en zero-day d'une faille notée 10.0 sur l'échelle CVSS et dépourvue d'identifiant CVE. Selon The Hacker News, elle permet à un attaquant distant non authentifié d'injecter du SQL dans la base applicative et d'obtenir un accès administrateur, avec récupération des identifiants des bases connectées et exportation des données. Les instances Cloud ont été mises à jour, les correctifs auto-hébergés couvrent les branches à partir de la 1.58 et le contournement consiste à bloquer /api/session/reset_password. Le fabricant Framework figure parmi les entités touchées. Sources :  Hackers breach TrueConf to trojanize client installers with backdoors. BleepingComputer : https://www.bleepingcomputer.com/news/security/hackers-breach-trueconf-to-trojanize-client-installers-with-backdoors/Palo Alto Networks Faces China Cybersecurity Review Amid Rising Tech Tensions. Security Affairs : https://securityaffairs.com/196881/intelligence/palo-alto-networks-faces-china-cybersecurity-review-amid-rising-tech-tensions.html CISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/07/cisa-adds-one-known-exploited-vulnerability-catalogCISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/05/cisa-adds-one-known-exploited-vulnerability-catalogMetabase Zero-Day Exploited in Wild Allows Admin Access Without Authentication. The Hacker News : https://thehackernews.com/2026/08/metabase-zero-day-exploited-in-wild.html⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : radiocsirt@gmail.com 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #TrueConf #HeadMare #PhantomCore #PhantomGraph #Kaspersky #Backdoor #SupplyChain #PaloAltoNetworks #Chine #CAC #CISA #KEV #ProgressLoadMaster #JetBrains #TeamCity #Deserialization #Metabase #ZeroDay #SQLi #Framework #CVE-2026-3502 #CVE-2026-8037 #CVE-2026-63077 #RadioCSIRT

    Ep.713 - RadioCSIRT Flash info cybersécurité du samedi 8 août 2026

About

🎙 Marc Frédéric Gomez, expert en cybersécurité, vous livre chaque jour l’essentiel des menaces, attaques et stratégies de défense à connaître. 🔎 Au programme :✔️ Décryptage des cyberattaques et vulnérabilités critiques✔️ Veille stratégique pour les CSIRT, CERT et pros de la cybersécurité✔️ Sources et références pour approfondir chaque sujet 💡 Pourquoi écouter RadioCSIRT ?🚀 Restez à jour en quelques minutes par jour🛡️ Anticipez les menaces avec des infos fiables et techniques📢 Une veille indispensable pour les pros de l’IT et de la sécurité 🔗 Écoutez, partagez et sécurisez votre environnement !📲 Abonnez-vous et laissez une note ⭐ sur votre plateforme préférée !

You Might Also Like