RadioCSIRT

Marc Frédéric GOMEZ

🎙 Marc Frédéric Gomez, expert en cybersécurité, vous livre chaque jour l’essentiel des menaces, attaques et stratégies de défense à connaître. 🔎 Au programme :✔️ Décryptage des cyberattaques et vulnérabilités critiques✔️ Veille stratégique pour les CSIRT, CERT et pros de la cybersécurité✔️ Sources et références pour approfondir chaque sujet 💡 Pourquoi écouter RadioCSIRT ?🚀 Restez à jour en quelques minutes par jour🛡️ Anticipez les menaces avec des infos fiables et techniques📢 Une veille indispensable pour les pros de l’IT et de la sécurité 🔗 Écoutez, partagez et sécurisez votre environnement !📲 Abonnez-vous et laissez une note ⭐ sur votre plateforme préférée !

  1. 13h ago

    Ep.703 - RadioCSIRT Flash info cybersécurité du mercredi 22 juillet 2026

    🐛 Une vulnérabilité critique CVE-2026-63048 affecte l'extension Joomla Page Builder CK, permettant un upload arbitraire de fichier menant à une RCE pour un utilisateur authentifié. CVSS 4.0 à 9,4. Correctif dans la version 3.6.2. 🔓 La CVE-2026-44231 touche le système de tickets open source RT avec une faille d'élévation de privilèges et de divulgation d'informations dans l'API REST 2.0. Un utilisateur non administrateur peut récupérer les identifiants d'autres comptes. CVSS 3.1 à 9,1. Correctif en versions 5.0.10 et 6.0.3. 📉 IBM publie des résultats trimestriels en baisse, ses ventes de mainframes chutent de 7% alors que les clients redirigent leurs budgets vers du matériel d'infrastructure sous pression de la demande d'IA. L'action perd plus de 25%. 🛡️ The Hacker News plaide pour une architecture de détection multicouche dans les SOC modernes, où l'IA ne vaut que ce que valent les données sources qui l'alimentent. 🤖 OpenAI confirme que ses modèles d'IA, dont GPT-5.6 Sol, ont exploité des zero-days lors de tests internes et atteint les serveurs de Hugging Face en chaînant identifiants volés et vulnérabilités pour une RCE. 📺 LG va suspendre les applications de smart TV intégrant des SDK de proxy résidentiel après la découverte par Spur que 42% des apps webOS en contiennent, principalement via Bright Data. 📡 Les acteurs liés à l'Iran construisent un accès durable dans des réseaux critiques et des systèmes OT exposés via des comptes administrateurs compromis, en ciblant les PLC accessibles depuis internet. 🎣 Les polices allemande et américaine démantèlent Kratos, une plateforme de phishing-as-a-service avec 1.800 clients criminels et 15.000 campagnes par mois. Le développeur arrêté en Indonésie, 200 serveurs saisis. Sources : CVE-2026-63048. CVEFeed.io : https://cvefeed.io/vuln/detail/CVE-2026-63048CVE-2026-44231. CVEFeed.io : https://cvefeed.io/vuln/detail/CVE-2026-44231IBM's mainframe sales get mugged by AI hardware panic, stock sheds more than a quarter of its value. The Register : https://www.theregister.com/on-prem/2026/07/14/ibms-mainframe-sales-get-mugged-by-ai-hardware-panic-stock-sheds-more-than-a-quarter-of-its-value/5271230Why Modern SOCs Need Multi-Layered Detections. The Hacker News : https://thehackernews.com/2026/07/why-modern-socs-need-multi-layered.htmlOpenAI AI models exploited zero-days to reach Hugging Face in benchmark test. Security Affairs : https://securityaffairs.com/195774/ai/openai-ai-models-exploited-zero-days-to-reach-hugging-face-in-benchmark-test.htmlLG to Ban Residential Proxies from Smart TV Apps. Krebs on Security : https://krebsonsecurity.com/2026/07/lg-to-ban-residential-proxies-from-smart-tv-apps/Iran-Linked Hackers Exploit Trusted Access and Exposed OT Systems for Espionage and Disruption. CyberPress : https://cyberpress.org/iran-hackers-target-ot-systems/Police dismantle Kratos phishing platform, arrest developer. BleepingComputer : https://www.bleepingcomputer.com/news/security/police-dismantle-kratos-phishing-platform-arrest-developer/ ⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : radiocsirt@gmail.com🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Joomla #PageBuilderCK #CVE-2026-63048 #RT #RequestTracker #CVE-2026-44231 #IBM #Mainframe #AI #NDR #OpenAI #GPT56 #HuggingFace #ZeroDay #LG #SmartTV #ResidentialProxy #BrightData #Iran #OT #PLC #MOIS #IRGC #PhaaS #Kratos #Phishing #OlympusBlade #BKA #FBI #RadioCSIRT

    Ep.703 - RadioCSIRT Flash info cybersécurité du mercredi 22 juillet 2026
  2. 1d ago

    Ep.702 - RadioCSIRT Flash info cybersécurité du mardi 21 juillet 2026

    🚨 La CISA ajoute quatre vulnérabilités à son catalogue KEV sur la base d'une exploitation active : CVE-2021-27137 (Stack-Based Buffer Overflow dans DD-WRT), CVE-2026-0770 (Langflow), CVE-2026-63030 (WordPress Core, conflit d'interprétation) et CVE-2026-60137 (WordPress Core, injection SQL). La directive BOD 26-04 impose aux agences fédérales civiles une remédiation rapide sur les actifs exposés. La CISA encourage toutes les organisations à une gestion des vulnérabilités fondée sur le risque. 🔐 Le gang Anubis revendique la cyberattaque contre Fairlife, filiale laitière de Coca-Cola, dont la production américaine a été suspendue depuis le 16 juillet. Anubis affirme avoir chiffré l'infrastructure Nutanix et dérobé environ un téraoctet de données, menaçant de les publier faute de négociation. BleepingComputer n'a pas pu vérifier ces allégations. Anubis opère en ransomware-as-a-service depuis décembre 2024 et dispose d'un data wiper. 🐛 Zimbra publie la version 10.1.20 corrigeant neuf failles, dont une command injection critique dans le composant de monitoring SNMP permettant l'exécution de commandes arbitraires. La mise à jour traite aussi des XSS dans le Classic Web Client, un contournement de redirection de courrier, des problèmes de contrôle d'accès EWS et une SSRF dans l'intégration Nextcloud. La 10.1.19 avait déjà corrigé un stored XSS critique découvert par le Threat Analysis Group de Google. 🐧 Un ouvrage intitulé Half a Second, signé Adrian Mastronardi, retrace la backdoor XZ Utils de 2024, le travail pluriannuel du pseudonyme Jia Tan et la compromission possible d'OpenSSH via le contournement d'authentification. La faille avait été repérée par Andres Freund grâce à un délai d'une demi-seconde. FOSS Force rapporte que le livre aurait été rédigé via bookwright, une skill Claude Code d'écriture de non-fiction longue. Diffusion gratuite sous licence CC BY-NC-ND 4.0. 🛡️ Le FIRST publie une contribution de Jon Baker (AttackIQ, Center for Threat-Informed Defense du MITRE) issue de FIRSTCON26 à Denver. Elle documente l'effondrement de la fenêtre d'exploitation : breakout eCrime moyen à 29 minutes selon CrowdStrike 2026, délai divulgation-exploitation passé d'environ 32 jours en 2022 à près de 5 jours selon la Cloud Security Alliance. Baker articule un modèle en quatre couches : threat-informed defense, MITRE INFORM, threat debt et CTEM. Sources :  CISA Adds Four Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/07/21/cisa-adds-four-known-exploited-vulnerabilities-catalog Anubis ransomware claims Coca-Cola Fairlife attack, threatens data leak. BleepingComputer : https://www.bleepingcomputer.com/news/security/anubis-ransomware-claims-coca-cola-fairlife-attack-threatens-data-leak/ Zimbra 10.1.20 patches multiple security issues, including a critical command injection bug. Security Affairs : https://securityaffairs.com/195752/security/zimbra-10-1-20-patches-multiple-security-issues-including-a-critical-command-injection-bug.html The XZ Backdoor Long Con Chronicled in 'Half a Second'. FOSS Force : https://fossforce.com/2026/07/the-xz-backdoor-long-con-chronicled-in-half-a-second/ Threat-INFORM to Optimize Security Operations. FIRST : https://www.first.org/blog/20260720-FIRSTCON26-Threat-INFORM⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : radiocsirt@gmail.com🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #KEV #BOD2604 #DDWRT #Langflow #WordPress #Anubis #Ransomware #CocaCola #Fairlife #Nutanix #Zimbra #SNMP #CommandInjection #XZUtils #Linux #OpenSSH #SupplyChain #FIRSTCON26 #MITRE #CTEM #ThreatDebt #CVE-2021-27137 #CVE-2026-0770 #CVE-2026-63030 #CVE-2026-60137 #RadioCSIRT

    Ep.702 - RadioCSIRT Flash info cybersécurité du mardi 21 juillet 2026
  3. 2d ago

    Ep.701 - RadioCSIRT Flash info cybersécurité du lundi 20 juillet 2026

    🐛 Cisco Talos documente UAT-11795, un acteur russophone à motivation financière actif depuis juin 2025 visant les États-Unis et l'Europe. Le groupe déploie le RAT Python Starland et l'implant C2 en mémoire WLDR agent, avec CastleStealer et Remcos RAT en charges alternatives. L'accès initial repose sur la technique ClickFix et des installateurs trojanisés (MobaXterm, WebEx, Zoom, DBeaver, FACEIT), avec Telegram et un contrat intelligent Polygon pour le C2. Les cibles sont les identifiants et les portefeuilles de cryptomonnaies. 🤖 Chez Talos, David Bianco analyse l'automatisation du threat hunting par l'IA et formule le paradoxe du chasseur : le volume de données dépasse les capacités humaines, mais l'IA reste un outil auquel on ne peut pleinement se fier. Il propose de redéfinir le threat hunting comme un processus fondé sur le raisonnement et fixe trois garde-fous : périmètre restreint, règles strictes, autonomie graduée. La stratégie et la nouveauté analytique restent du ressort humain. 🏭 Palo Alto Unit 42 et Siemens détaillent trois zero-days chaînés dans les commutateurs OT Ruggedcom ROX II : CVE-2025-40948 (divulgation de fichiers via xz, 6.8), CVE-2025-40947 (injection de commande dans la validation des clés de licence, 7.5, accès root) et CVE-2025-40949 (persistance via le planificateur de tâches, 9.1). Siemens publie les avis SSA-973901, SSA-078743 et SSA-081142 et recommande le firmware V2.17.1. 🍎 The Register et Group-IB décrivent ClickLock Stealer, un voleur macOS qui pousse la victime à coller une commande dans le Terminal via ClickFix. Actif depuis mai, il a touché plus de 100 victimes dans 33 pays. Il cible navigateurs, portefeuilles de cryptomonnaies, gestionnaires de mots de passe, trousseau macOS et identifiants FTP, déploie GSocket pour l'accès distant et force la saisie du mot de passe par une fonction locker. C2 via Telegram. 🇫🇷 Le CERT-FR publie l'avis CERTFR-2026-AVI-0904 sur de multiples vulnérabilités WordPress permettant exécution de code à distance, injection SQL et contournement de la politique de sécurité (CVE-2026-60137 et CVE-2026-63030). Les branches 6.8.x, 6.9.x, 7.x et 7.1.x sont concernées. Les versions 6.9.x et ultérieures cumulent les deux failles, dont l'exploitation combinée permet une RCE non authentifiée. Une preuve de concept publique est connue. 🚨 BleepingComputer signale la publication d'exploits publics pour les failles wp2shell du cœur de WordPress, enchaînant CVE-2026-63030 (confusion de route API REST batch) et CVE-2026-60137 (injection SQL) pour une RCE en pré-authentification sur les versions 6.9.x et 7.0.x. Découvertes par Searchlight Cyber, elles sont corrigées dans 6.9.5 et 7.0.2, avec mises à jour automatiques forcées. watchTowr observe déjà une exploitation en conditions réelles. Sources :  UAT-11795 deploys novel Starland RAT and bespoke WLDR C2 implant in financially motivated campaign. Cisco Talos : https://blog.talosintelligence.com/uat-11795-deploys-novel-starland-rat-and-bespoke-wldr-c2-implant-in-financially-motivated-campaign/The Hunter's Paradox: Is it time to embrace automated threat hunting? Cisco Talos : https://blog.talosintelligence.com/the-hunters-paradox-is-it-time-to-embrace-automated-threat-hunting/Three Steps to the Terminal: A Siemens ROX II Zero-Day Trilogy. Unit 42 : https://unit42.paloaltonetworks.com/siemens-rox-ii-zero-day-vulnerabilities/C'mon, just copy this text string and paste it into your macOS Terminal. The Register : https://www.theregister.com/cyber-crime/2026/07/16/cmon-just-copy-this-text-string-and-paste-it-into-your-macos-terminal-itll-fix-your-computer-honest/5273701Multiples vulnérabilités dans WordPress. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-0904/WordPress Core "wp2shell" RCE flaws get public exploits, patch now. BleepingComputer : https://www.bleepingcomputer.com/news/security/wordpress-core-wp2shell-rce-flaws-get-public-exploits-patch-now/⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : radiocsirt@gmail.com🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #WordPress #wp2shell #Siemens #RuggedcomROXII #OT #macOS #ClickFix #ClickLock #StarlandRAT #WLDR #Remcos #CastleStealer #CERTFR #ThreatHunting #AI #Cloudflare #watchTowr #CVE-2025-40947 #CVE-2025-40948 #CVE-2025-40949 #CVE-2026-60137 #CVE-2026-63030 #RadioCSIRT

    Ep.701 - RadioCSIRT Flash info cybersécurité du lundi 20 juillet 2026
  4. 3d ago

    Ep.700 RadioCSIRT - Edition Spécial du Dimanche 19 Juillet 2026

    🎙️ Épisode 700 de RadioCSIRT, premier podcast francophone de cybersécurité à franchir ce cap, en moins de deux ans. 🎂 Deux ans d'existence le 15 août. 🚀 Annonce de la préparation d'un projet associatif à but non lucratif qui inclura RadioCSIRT. 🇪🇺 Le cap : l'autonomie européenne en DFIR et en Cyber Threat Intelligence. 🧭 Quatre piliers : référence factuelle de la menace, référentiel méthodologique ouvert, communauté de bénévoles attachée à la divulgation coordonnée, et volet d'intérêt général. 🔁 Le fond du podcast ne change pas : flash infos et dossiers spéciaux au même rythme. 📌 Nom et date de lancement dévoilés à la rentrée. Pour son 700e épisode, RadioCSIRT franchit un cap inédit pour un podcast francophone de cybersécurité, atteint en moins de deux ans, et fêtera bientôt ses deux ans d'existence. À cette occasion, RadioCSIRT annonce la préparation d'un projet associatif à but non lucratif qui l'inclura et lui donnera un cadre plus large. Le fond du podcast ne change pas : les flash infos et les dossiers spéciaux se poursuivent au même rythme et dans le même esprit de rigueur. Ce projet porte une ambition claire, l'autonomie européenne en DFIR et en Cyber Threat Intelligence, face à une dépendance croissante au renseignement commercial et à la télémétrie de fournisseurs souvent extérieurs à l'Europe. Il reposera sur une référence factuelle et indépendante de l'état de la menace, un référentiel méthodologique ouvert en français, une communauté de bénévoles attachée à la divulgation coordonnée, et un volet d'intérêt général pour rendre la réponse à incident plus accessible. Le nom et la date de lancement seront révélés à la rentrée. D'ici là, RadioCSIRT poursuit sa mission, épisode après épisode. On ne réféchit pas, On patch ! (tm)  • Site : radiocsirt.org• Newsletter : radiocsirt.substack.com• Répondeur : 07 68 72 20 09• Courriel : radiocsirt@gmail.com

    Ep.700 RadioCSIRT - Edition Spécial du Dimanche 19 Juillet 2026
  5. 4d ago

    Ep.699 RadioCSIRT : Épisode spécial menace quantique

    De l'ordinateur quantique à la transition post-quantique, du décideur au protocole. L'ordinateur quantique n'est plus une hypothèse de laboratoire mais une échéance de planification. Cet épisode spécial part du général pour aller au particulier : comprendre la technologie, mesurer la menace, prioriser l'action, puis descendre dans le détail de trois protocoles omniprésents. 🧠 Ce qu'est un ordinateur quantique : qubits, superposition, intrication, décohérence, la feuille de route matérielle 2029-2035 (IBM Starling puis Blue Jay), le coût et les investissements en cours. ⏳ Pourquoi la menace est déjà active : l'algorithme de Shor, la vulnérabilité de la cryptographie asymétrique, et les attaques « store now, decrypt later » qui consistent à collecter aujourd'hui pour décrypter demain. 📊 Les cinq risques métiers de l'analyse de risque de haut niveau de l'ANSSI : décryptement rétroactif, décryptement en temps réel, falsification de documents signés, prise de contrôle d'équipements à long cycle de vie, attaque par la chaîne d'approvisionnement. 🗺️ La méthode de priorisation P1-P3 croisant criticité et longévité, et la feuille de route ANSSI en quatre étapes, de l'inventaire à la gouvernance continue. 🔐 Trois cas protocolaires concrets : IPsec avec IKEv2 et le défi de la fragmentation sur UDP, TLS 1.3 le plus déployé avec clé pré-partagée native et hybridation déjà en production (OpenSSL, Chrome, Fizz), SSHv2 sans PSK possible et l'hybridation par défaut dans OpenSSH. Partout : ML-KEM, hybridation, et le chantier encore ouvert de l'authentification par signature. Le fil conducteur de l'ANSSI : hybridation partout où une protection contre la menace quantique est nécessaire, et crypto-agilité pour pouvoir évoluer. Sources : Qu'est-ce que l'informatique quantique. IBM Think : https://www.ibm.com/fr-fr/think/topics/quantum-computing Ordinateur quantique, définition, prix, fonctionnement. Geekom : https://www.geekom.fr/ordinateur-quantique-definition/Feuille de route IBM Quantum. IBM : https://www.ibm.com/quantum/technology#roadmapIBM va investir 10 milliards de dollars dans l'informatique quantique sur 5 ans. ZoneBourse via AFP : https://www.zonebourse.com/actualite-bourse/ibm-va-investir-10-milliards-de-dollars-dans-l-informatique-quantique-sur-5-ans-ce7f5ddadf8fff27IBM va investir 150 milliards de dollars aux États-Unis, notamment pour l'informatique quantique. KultureGeek : https://kulturegeek.fr/news-330875/ibm-investir-150-milliards-dollars-etats-unis-notamment-linformatique-quantiqueIBM crée la filiale Anderon et vise Starling en 2029. Developpez : https://quantique.developpez.com/actu/384630/Transition Post-Quantique d'IPsec, ANSSI-FT-117. ANSSI : https://messervices.cyber.gouv.fr/guides/Transition-post-quantique-protocole-IPsecTransition Post-Quantique de TLS 1.3, ANSSI-FT-115. ANSSI : https://messervices.cyber.gouv.fr/guides/Transition-post-quantique-protocole-TLS-1-3Transition Post-Quantique de SSHv2, ANSSI-FT-116. ANSSI : https://messervices.cyber.gouv.fr/guides/Transition-post-quantique-protocole-SSHv2Mécanismes cryptographiques (guides v3.00 et sélection v1.0). ANSSI : https://messervices.cyber.gouv.fr/guides/mecanismes-cryptographiques FaQ sur la cryptographie post-quantique. ANSSI : https://cyber.gouv.fr/enjeux-technologiques/cryptographie-post-quantique/faq-pqc/Recommandations de sécurité relatives à TLS. ANSSI : https://cyber.gouv.fr/publications/recommandations-de-securite-relatives-tls Avis de l'ANSSI sur la migration vers la cryptographie post-quantique. ANSSI : https://cyber.gouv.fr/publications/avis-de-lanssi-sur-la-migration-vers-la-cryptographie-post-quantique-0A Coordinated Implementation Roadmap for the Transition to Post-Quantum Cryptography. Commission européenne : https://digital-strategy.ec.europa.eu/en/library/coordinated-implementation-roadmap-transition-post-quantum-cryptographyPQC migration handbook. TNO : https://publications.tno.nl/publication/34643386/fXcPVHsX/TNO-2024-pqc-en.pdfModule-Lattice-Based Key-Encapsulation Mechanism Standard, FIPS 203 (ML-KEM). NIST : https://csrc.nist.gov/pubs/fips/203/final Module-Lattice-Based Digital Signature Standard, FIPS 204 (ML-DSA). NIST : https://csrc.nist.gov/pubs/fips/204/finalStateless Hash-Based Digital Signature Standard, FIPS 205 (SLH-DSA). NIST : https://csrc.nist.gov/pubs/fips/205/final ⚡️ On ne réfléchit pas, on patch ! (tm)  📞 Répondeur : 07 68 72 20 09📩 Email : radiocsirt@gmail.com🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com #Cybersécurité #PostQuantique #PQC #Cryptographie #ANSSI #Quantum #IPsec #TLS #SSHv2 #MLKEM #RadioCSIRT

    Ep.699 RadioCSIRT : Épisode spécial menace quantique
  6. 5d ago

    Ep.698 - RadioCSIRT Flash info cybersécurité du vendredi 17 juillet 2026

    🐧 GhostLock, CVE-2026-43499, est un Use-After-Free dans l'implémentation des futex du noyau Linux, découvert par Nebula Security via sa plateforme VEGA assistée par IA. La faille affecte les noyaux depuis la 2.6.39 publiée en 2011, soit quinze ans d'exposition, et provient d'un traitement incorrect de remove_waiter() laissant un pointeur noyau pendant. Un utilisateur local standard obtient root en environ cinq secondes, avec un taux de réussite annoncé de 97 pour cent. L'évasion de conteneur est également possible, ce qui concerne Kubernetes, Docker, les runners CI/CD et les infrastructures multi-tenant. Les correctifs sont disponibles. 🇺🇦 Le CERT-UA publie l'état des vecteurs de compromission initiale du cluster UAC-0145, sous-cluster de UAC-0002 alias Sandworm, APT44 et Seashell Blizzard. Aux installateurs Windows et Office backdoorés diffusés par torrent et aux lures antivirus distribuées via Signal, s'ajoutent depuis le printemps 2026 des chaînes ClickFix déposant le VBS GHETTOVIBE dans le Startup, puis le script de reconnaissance SCOUTCURL. SMARTAXE récupère le domaine du C2 depuis un smart contract via un appel eth_call, tandis que COWARDDUCK, backdoor Android en APK, exfiltre fichiers et géolocalisation via l'API Dropbox. Les loaders FLUIDLEECH et LOADLOOP ainsi que le backdoor Python FREAKYPOLL complètent l'outillage. 🐛 Le blog Project Nightcrawler publie le 14 juillet la divulgation publique de LegacyHive, réduite à trois liens de dépôts, GitHub sous le compte MSNightmare, serveur Git de Project Nightcrawler et git.churchofmalware.org, sans description technique ni référence CVE. Un second billet du 16 juillet, signé avec la même clé PGP, est adressé à Microsoft et renvoie à une échéance du 14 juillet ainsi qu'à une réunion à venir. Aucun détail technique ni périmètre affecté n'est communiqué dans l'un ou l'autre billet. 🎣 Ernst & Young notifie ses clients d'une violation de données provoquée par la compromission d'un système tiers de gestion de tickets utilisé par ses équipes IT. Les tickets pouvaient contenir des documents renfermant des informations fiscales clients. L'activité anormale a été détectée le 23 avril, l'accès non autorisé s'étant déroulé entre le 28 mars et le 12 avril, avec téléchargement de plusieurs documents. Le cabinet propose vingt-quatre mois de surveillance d'identité via Experian, avec inscription avant le 31 octobre 2026. Aucun groupe d'extorsion ou de ransomware n'a revendiqué l'attaque. 🪟 Notepad++ 8.9.7 corrige plusieurs vulnérabilités à fort impact sur Windows. L'installateur voit son traitement des commandes PowerShell durci contre l'injection de commandes. CVE-2026-54758 est un stack Buffer Overflow dans expandNppEnvironmentStrs pouvant mener à une exécution de code, CVE-2026-57233 une traversée Zip Slip dans l'updater WinGUp permettant l'écrasement de fichiers arbitraires, CVE-2026-52886 un contournement de validation de chemin via session.xml et la vérification starts_with de backupFilePath. Une faille non référencée du système de macros autorisait l'exécution sans vérification HMAC via shortcuts.xml. Installation manuelle recommandée. 🛡️ Le CERT Santé alerte sur CVE-2026-34150, un dépassement de tampon en tas dans wazuh-analysisd, fonction W_JSON_ParseRootcheck du fichier json_extended.c, classé CWE-122. La configuration par défaut de l'image wazuh/wazuh-docker place use_password à no sur authd, autorisant un enrôlement d'agent sans authentification, puis l'injection via remoted d'événements rootcheck dont les motifs dépassent 30 octets. Le processus s'arrête, tandis que le tableau de bord et l'API affichent des données obsolètes sans signaler l'interruption. Versions jusqu'à 4.14.4 concernées, correctif en 4.14.5, PoC publique. 🚨 Le FIRST publie CIRCUIT, framework open source de gouvernance de l'interprétabilité des modèles d'IA proposé par Eric Zielinski de Jumpmind sous licence Apache 2.0. Il repose sur un Interpretability Maturity Score de 0 à 5, un registre YAML en huit sections versionnable dans Git, et un Circuit Risk Score assorti de dix règles bloquantes. Des correspondances sont établies avec le NIST AI RMF, l'AI Act européen, l'ISO 42001, SR 11-7, SOC 2 et MITRE ATLAS, et un questionnaire fournisseur de 29 questions est fourni. Les obligations haut risque de l'AI Act s'appliquent en août 2026. ☁️ Check Point Research publie son AI Security Report 2026 et décrit le passage de l'IA du rôle d'assistant à celui d'opérateur dans les intrusions en cours. Le rapport cite VoidLink, framework offensif de Command and Control de 88 000 lignes produit en moins d'une semaine, et une préférence des attaquants pour les modèles commerciaux jailbreakés, avec persistance via un fichier de configuration chargé par un agent d'une session à l'autre. Les détections liées au prompt injection indirect sont multipliées par cinq entre mars et mai 2026, approchant 1 pour cent des prompts en mai. Les prompts à risque élevé passent de 2 à 4 pour cent sur un an. Sources :  AI Uncovers a 15-Year-Old Linux Kernel Root Vulnerability Hidden Since 2011. Linux Journal : https://www.linuxjournal.com/content/ai-uncovers-15-year-old-linux-kernel-root-vulnerability-hidden-2011 Вектори первинної компрометації UAC-0145 станом на липень 2026 року. CERT-UA : https://cert.gov.ua/article/6318437LegacyHive public disclosure. Project Nightcrawler Blog : https://blog.projectnightcrawler.dev/posts/2026-07-14-legacyhive-public-disclosure/Microsoft Please. Project Nightcrawler Blog : https://blog.projectnightcrawler.dev/posts/2026-07-16-microsoft-please/Ernst & Young discloses data breach after support system hack. BleepingComputer : https://www.bleepingcomputer.com/news/security/ernst-and-young-discloses-data-breach-after-support-system-hack/Critical Notepad++ Bugs Could Lead to Code Execution, Patch Available. The Cyber Express : https://thecyberexpress.com/notepad-vulnerabilities-v897/Wazuh CVE-2026-34150. CERT Santé : https://cyberveille.esante.gouv.fr/alertes/wazuh-cve-2026-34150-2026-07-17You Cannot Defend What You Cannot Inspect. FIRST : https://www.first.org/blog/20260714-FIRSTCON26-CIRCUITAI Security Report 2026. Check Point Research : https://research.checkpoint.com/2026/ai-security-report-2026/⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : radiocsirt@gmail.com🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #LinuxKernel #GhostLock #PrivilegeEscalation #UseAfterFree #ContainerEscape #NebulaSecurity #CERTUA #UAC0145 #Sandworm #APT44 #SeashellBlizzard #ClickFix #GHETTOVIBE #SCOUTCURL #SMARTAXE #COWARDDUCK #FREAKYPOLL #LegacyHive #Microsoft #ErnstYoung #DataBreach #ThirdPartyRisk #NotepadPlusPlus #Windows #ZipSlip #BufferOverflow #Wazuh #SIEM #CERTSante #DoS #FIRST #FIRSTCON26 #CIRCUIT #AIGovernance #Interpretability #EUAIAct #NISTAIRMF #MITREATLAS #CheckPoint #AISecurityReport2026 #VoidLink #PromptInjection #ShadowAI #CVE-2026-43499 #CVE-2026-52886 #CVE-2026-54758 #CVE-2026-57233 #CVE-2026-34150 #RadioCSIRT

    Ep.698 - RadioCSIRT Flash info cybersécurité du vendredi 17 juillet 2026
  7. 6d ago

    Ep.697 - RadioCSIRT Flash info cybersécurité du jeudi 16 juillet 2026

    🚨 La CISA ajoute le 16 juillet trois vulnérabilités exploitées activement à son catalogue KEV. CVE-2026-25089 et CVE-2026-39808 visent FortiSandbox de Fortinet, deux injections de commande système sur une appliance d'analyse de fichiers positionnée en coupure des flux de messagerie et de navigation. CVE-2026-58644 est une désérialisation de données non fiables dans Microsoft SharePoint, deuxième référence SharePoint inscrite au catalogue en trois jours après CVE-2026-56164. La directive BOD 26-04 s'applique à ces trois références. ⚠️ La veille, le 15 juillet, la CISA avait ajouté deux vulnérabilités exploitées activement. CVE-2023-4346 affecte le protocole KNX de la KNX Association, avec un mécanisme de verrouillage de compte trop restrictif sur l'option 1 d'autorisation de connexion, exposant les déploiements de domotique et de gestion technique de bâtiment. CVE-2026-46817 est une gestion de privilèges inappropriée dans Oracle E-Business Suite. La directive BOD 26-04 impose aux agences fédérales civiles de prioriser la remédiation sur les actifs exposés publiquement et de vérifier une éventuelle compromission antérieure au correctif. 🛡️ Le 14 juillet, la CISA avait ajouté quatre autres références au KEV. CVE-2026-15409 et CVE-2026-15410 visent les appliances SonicWall SMA1000, respectivement une Server-Side Request Forgery et une injection de code, en cohérence avec l'alerte de l'éditeur sur deux zero-days exploités. CVE-2026-56155 affecte Microsoft Active Directory Federation Services via une granularité insuffisante du contrôle d'accès. CVE-2026-56164 affecte Microsoft SharePoint Server par absence d'authentification sur une fonction critique, dans une série continue de compromissions on-premise. 📘 La CISA, la NSA et des partenaires internationaux publient un guide conjoint sur la mise en place d'un programme de divulgation coordonnée des vulnérabilités. Il s'adresse aux éditeurs et fournisseurs de services en ligne et couvre la politique de divulgation, le triage, la remédiation et l'attribution d'identifiants CVE. Le document traite aussi du recours à des intermédiaires tiers, CISA ou CSIRT nationaux, en substitut ou en complément d'un programme interne. 🐛 Zoom corrige CVE-2026-53412, une validation d'entrée incorrecte cotée CVSS 9.8 affectant Workplace, le client VDI et le Meeting SDK pour Windows. Un utilisateur non authentifié peut réaliser une prise de contrôle de compte via un accès réseau. Trois failles d'élévation de privilèges locales cotées 8.8 sont également corrigées : CVE-2026-53410, CVE-2026-53409 et CVE-2026-53411. Découverte par l'équipe Offensive Security de l'éditeur, aucune exploitation constatée. En janvier, CVE-2026-22844 cotée 9.9 touchait les Node Multimedia Routers. 🎣 La commissaire australienne à la vie privée attribue la fuite Qantas de 2025 à une arnaque au support technique. Un attaquant se faisant passer pour le service informatique a fait connecter le CRM à un outil d'extraction de données par un agent de centre de contact, permettant le siphonnage de 5,7 millions d'enregistrements clients. Carly Kind conclut à l'absence de manquement aux Australian Privacy Principles et n'ouvre pas d'enquête formelle. Des actions collectives restent en cours, Scattered Spider est évoqué sans attribution formelle. 🇹🇴 Le FIRST consacre un billet aux dix ans du CERT Tonga, premier CERT du Pacifique, créé en un mois sous l'impulsion du vice-Premier ministre de l'époque Siaosi Sovaleni après l'échec d'une structure régionale calquée sur le modèle traditionnel. L'équipe fondatrice réunissait Siosaia Vaipuna, Paula Latapu et Pelenita Atoa. Une cyber week est prévue en octobre, ainsi qu'un premier exercice national de cyberdéfense motivé par deux attaques par Ransomware majeures. Le CERT Tonga est membre de PaCSON, APCERT et GFCE et vise l'adhésion au FIRST. Sources :  CISA Adds Three Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/07/16/cisa-adds-three-known-exploited-vulnerabilities-catalogCISA Adds Two Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/07/15/cisa-adds-two-known-exploited-vulnerabilities-catalogCISA Adds Four Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/07/14/cisa-adds-four-known-exploited-vulnerabilities-catalogEstablishing a Coordinated Vulnerability Disclosure Program to Work With Security Researchers. CISA : https://www.cisa.gov/resources-tools/resources/establishing-coordinated-vulnerability-disclosure-program-work-security-researchersZoom Fixes CVE-2026-53412, a Critical Account Takeover Bug. Security Affairs : https://securityaffairs.com/195454/security/zoom-fixes-cve-2026-53412-a-critical-account-takeover-bug.htmlTech support scam caused massive data breach at Australian airline Qantas. The Register : https://www.theregister.com/cyber-crime/2026/07/16/tech-support-scam-caused-massive-data-breach-at-australian-airline-qantas/5272267 CERT Tonga: Pioneers in the Pacific. FIRST : https://www.first.org/blog/20260714-CERT-Tonga-Pioneers-in-the-Pacific⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : radiocsirt@gmail.com🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #KEV #BOD2604 #Fortinet #FortiSandbox #CommandInjection #KNX #Oracle #EBusinessSuite #SonicWall #SMA1000 #Microsoft #ADFS #SharePoint #NSA #CVD #VDP #Zoom #ZoomWorkplace #Windows #AccountTakeover #Qantas #Vishing #SocialEngineering #DataBreach #ScatteredSpider #FIRST #CERTTonga #Pacific #Ransomware #ZeroDay #CVE-2026-25089 #CVE-2026-39808 #CVE-2026-58644 #CVE-2023-4346 #CVE-2026-46817 #CVE-2026-15409 #CVE-2026-15410 #CVE-2026-56155 #CVE-2026-56164 #CVE-2026-53412 #CVE-2026-53410 #CVE-2026-53409 #CVE-2026-53411 #CVE-2026-22844 #RadioCSIRT

    Ep.697 - RadioCSIRT Flash info cybersécurité du jeudi 16 juillet 2026
  8. Jul 14

    Ep.696 - RadioCSIRT Édition Spéciale Patch Tuesday 14 juillet 2026

    🪟 Microsoft publie la plus importante livraison de correctifs de son histoire. Le décompte de la Zero Day Initiative retient 621 CVE pour le mois de juillet, dont 63 classées critiques, six modérées et une basse. Deux vulnérabilités sont activement exploitées, CVE-2026-56155 dans Active Directory Federation Services et CVE-2026-56164 dans SharePoint Server, cette dernière étant une authentification manquante atteignable sans compte sur le réseau malgré une sévérité modérée. La troisième, CVE-2026-50661, contourne BitLocker par accès physique et a été divulguée publiquement avant correctif. 🐛 Au-delà des Zero-Day, le risque réel du cycle tient aux exécutions de code à distance non authentifiées. La Zero Day Initiative pointe CVE-2026-57092 dans VMSwitch, un use-after-free noté CVSS 9.9, le plus haut score du mois, permettant la compromission complète de l'hôte à travers la frontière de machine virtuelle. La paire SharePoint CVE-2026-50522 et CVE-2026-58644 atteint CVSS 9.8 par désérialisation de données non fiables, sans authentification ni interaction, CVE-2026-50522 ayant été démontrée au Pwn2Own Berlin. S'ajoutent CVE-2026-56190 dans le Remote Desktop Protocol, CVE-2026-56188 dans le Server Network driver, potentiellement wormable, CVE-2026-50518 dans le serveur DHCP et CVE-2026-55944 dans Dynamics NAV, toutes en CVSS 9.8. CVE-2026-55008 est titrée Spoofing par Microsoft mais constitue un XSS stocké dans Outlook Web Access, exécuté à la simple lecture du message. Sources :Patch Tuesday Juillet 2026. Blog de Marc-Frédéric Gomez : https://blog.marcfredericgomez.fr/patch-tuesday-juillet-2026/The July 2026 Security Update Review. Zero Day Initiative : https://www.zerodayinitiative.com/blog/2026/7/14/the-july-2026-security-update-review ⚡️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09📩 Email : radiocsirt@gmail.com🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #PatchTuesday #Microsoft #SharePoint #ActiveDirectory #HyperV #VMSwitch #RDP #Exchange #BitLocker #DHCP #ZeroDay #Pwn2Own #CVE-2026-56155 #CVE-2026-56164 #CVE-2026-50661 #CVE-2026-57092 #CVE-2026-50522 #CVE-2026-58644 #CVE-2026-56190 #CVE-2026-56188 #CVE-2026-50518 #CVE-2026-55944 #CVE-2026-55008 #RadioCSIRT

    Ep.696 - RadioCSIRT Édition Spéciale Patch Tuesday 14 juillet 2026

Ratings & Reviews

4.5
out of 5
2 Ratings

About

🎙 Marc Frédéric Gomez, expert en cybersécurité, vous livre chaque jour l’essentiel des menaces, attaques et stratégies de défense à connaître. 🔎 Au programme :✔️ Décryptage des cyberattaques et vulnérabilités critiques✔️ Veille stratégique pour les CSIRT, CERT et pros de la cybersécurité✔️ Sources et références pour approfondir chaque sujet 💡 Pourquoi écouter RadioCSIRT ?🚀 Restez à jour en quelques minutes par jour🛡️ Anticipez les menaces avec des infos fiables et techniques📢 Une veille indispensable pour les pros de l’IT et de la sécurité 🔗 Écoutez, partagez et sécurisez votre environnement !📲 Abonnez-vous et laissez une note ⭐ sur votre plateforme préférée !

You Might Also Like