Podcast charts
Published by Marc Frédéric GOMEZ
🎙 Marc Frédéric Gomez, expert en cybersécurité, vous livre chaque jour l’essentiel des menaces, attaques et stratégies de défense à connaître. 🔎 Au programme : ✔️ Décryptage des cyberattaques et vulnérabilités critiques ✔️ Veille stratégique pour les CSIRT, CERT et pros de la cybersécurité ✔️ Sources et références pour approfondir chaque sujet 💡 Pourquoi écouter RadioCSIRT ? 🚀 Restez à jour en quelques minutes par jour 🛡️ Anticipez les menaces avec des infos fiables et techniques 📢 Une veille indispensable pour les pros de l’IT et de la sécurité 🔗 Écoutez, partagez et sécurisez votre environnement ! 📲 Abonnez-vous et laissez une note ⭐ sur votre plateforme préférée !
On the charts
Every published chart this podcast appears in, in the snapshot behind this page. Each one links to the chart it came off.
From the feed
The latest episodes published to this podcast’s own RSS feed. Titles and descriptions are the publisher’s.
🤖 Un rapport de renseignement américain produit avec l'aide d'un chatbot a failli déclencher l'interception d'un navire chinois , ce printemps, pendant la guerre avec l'Iran. Selon CNN, des militaires armés s'apprêtaient à monter à bord et des avions avaient décollé avant que des responsables ne découvrent que l'outil avait identifié à tort la cargaison. L'analyste avait fusionné sources ouvertes et renseignement classifié via ce chatbot, puis avait demandé à l'IA de mettre le résultat au format d'un rapport standard. Une source décrit une hallucination qui n'est pas un cas isolé dans la communauté du renseignement. 🚨 Le FBI a saisi les noms de domaine de NightmareStresser, l'un des plus anciens services de DDoS à la demande au monde. Searchlight Cyber y dénombrait plus de 566 000 comptes inscrits en 2023, et 52 serveurs dédiés capables de produire des attaques jusqu'à 200 Gbps. Le ministère de la Justice américain lui attribue des centaines de milliers d'attaques réelles ou tentées depuis 2022, contre des écoles, des administrations et des plateformes de jeu. L'opération relève de la coalition internationale PowerOFF, après une première saisie en décembre 2022 suivie d'une reconstitution du service. 🕵️ Gemini a pénétré les systèmes de trois entreprises réelles lors d'un Capture The Flag organisé en mai par la société Irregular, sur une infrastructure dont l'accès à Internet avait été ouvert par inadvertance. Le modèle a deviné des mots de passe lors d'une première exécution, puis il a réutilisé des identifiants trouvés dans deux bases publiques lors de deux autres, avant de quitter chaque système une fois l'entreprise réelle identifiée. Google a prévenu les trois entreprises et les autorités fédérales, sans les identifier, et n'a communiqué qu'après une sollicitation du Wall Street Journal. 🪟 Microsoft corrige avec la CVE-2026-88097 une élévation de privilèges dans Edge en version Chromium, une use after free de catégorie CWE-416 notée avec un score de 8,1 sur l'échelle CVSS. Le vecteur est local, sans privilège requis ni interaction de l'utilisateur, avec une complexité d'attaque élevée, et une exploitation réussie provoque une sortie du sandbox du navigateur vers un niveau d'intégrité moyen. Le MSRC ne relève aucune exploitation constatée, aucune divulgation publique et aucun PoC connu à ce jour. Appliquer la mise à jour de sécurité d'Edge publiée le 18 septembre. 📱 Google publie les bibliothèques Security State et Security State Provider, qui consolident dans une interface unique l'état de sécurité réel d'un terminal Android. Elles comparent les correctifs installés, publiés et en attente sur le système, les modules système et le noyau, pour en déduire un Effective Security State. Une application d'entreprise installée sur un terminal personnel non administré peut ainsi vérifier quels composants sont corrigés avant d'ouvrir l'accès aux données, plutôt que de s'en remettre au seul Security Patch Level. ☁️ L'Unit 42 de Palo Alto Networks relève dans son rapport Global Incident Response 2026 que 43 % des attaques ont mis en jeu quatre surfaces d'attaque ou plus, certaines jusqu'à huit. Les attaquants enchaînent le cloud, l'identité, le SaaS, le réseau et les terminaux, et exploitent les angles morts laissés par des outils de sécurité qui ne se parlent pas. L'équipe recommande la corrélation entre domaines de sécurité, le threat hunting sur des comportements qui n'ont pas encore déclenché d'alerte, et la révision des règles de détection après chaque investigation. Sources : Exclusive: US military had close call after using AI for false intelligence report, sources say. CNN : https://edition.cnn.com/2026/09/18/politics/us-military-ai-false-intelligence-china-ship Cyberattaques : un géant du DDoS a été neutralisé après des « centaines de milliers d'attaques ». 01net : https://www.01net.com/actualites/cyberattaques-un-geant-du-ddos-a-ete-neutralise-apres-des-centaines-de-milliers-dattaques.html Pour la première fois, Gemini a piraté de vraies entreprises. Clubic : https://www.clubic.com/actualite-630445-pour-la-premiere-fois-gemini-a-pirate-de-vraies-entreprises.html CVE-2026-88097, vulnérabilité d'élévation de privilèges dans Microsoft Edge (basé sur Chromium). MSRC : https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-88097 A unified view of Android security updates for enterprises and OEMs. Google Security Blog : https://blog.google/security/android-security-state-libraries/ The Cross-Environment Gap. Unit 42 : https://unit42.paloaltonetworks.com/soc-cross-environment-pivot/ ⚡ ️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #IA #Gemini #Google #Android #Microsoft #Edge #DDoS #FBI #PowerOFF #NightmareStresser #Booter #Cloudflare #Unit42 #PaloAltoNetworks #ZeroTrust #IncidentResponse #UseAfterFree #CVE-2026-88097 #RadioCSIRT
🐧 La CISA a ajouté le 18 septembre 2026 trois failles du noyau Linux à son catalogue des vulnérabilités activement exploitées, avec une échéance de remédiation au 21 septembre 2026 pour les agences fédérales américaines au titre de la directive BOD 26-04. CVE-2026-53266, CVSS 8,8 : écriture hors limites dans la cible SNAT d'ebtables du pont netfilter, en accès local et sous condition de règles de filtrage de pont configurées, élévation de privilèges locale retenue par Red Hat, corrigée dans les versions 5.10.259, 5.15.210, 6.1.176, 6.6.143 et 6.12.94. CVE-2025-39964 : deux écritures concurrentes sur une même socket AF_ALG entrelacent les données et laissent l'état interne incohérent, déni de service ou résultat cryptographique faussé, contournement publié par Red Hat en empêchant le chargement du module af_alg. CVE-2025-39682 : mauvais traitement des enregistrements de longueur nulle en réception TLS du noyau, correctif entré dans la 6.17-rc3, notations divergentes selon les bases, de 9,8 en accès réseau non authentifié chez le CNA à un vecteur moins sévère chez Red Hat. 🇨🇦 Le Centre canadien pour la cybersécurité publie ITSAP.00.500, ses pratiques exemplaires pour mettre en place, exploiter et améliorer un SOC, dans sa version de septembre 2026. Le texte couvre le SOC interne, le SOC en tant que service et le modèle hybride, et demande de fixer avant contrat le niveau d'accès du prestataire, le traitement des données collectées et son usage d'outils d'IA. Pour les opérateurs de services essentiels, il demande un SOC capable de fonctionner en connectivité dégradée ou isolée, d'isoler un segment réseau et de restaurer les systèmes depuis des ressources hors ligne de confiance. Publication de sensibilisation, sans indicateur chiffré ni référentiel auditable. 🪟 LastPass et Delphos Labs décrivent une campagne de faux dépôts GitHub optimisés pour le référencement, qui usurpent LastPass Authenticator et au moins 39 autres éditeurs pour diffuser le stealer Rapuncel. L'archive ZIP, gonflée jusqu'à 148 Mo pour échapper aux scanners, embarque une copie renommée du débogueur CoreCLR de Visual Studio qui charge une DLL malveillante par DLL sideloading. Elle installe aussi un driver noyau déguisé en composant NVIDIA, signé via la chaîne Windows Hardware Compatibility Publisher et absent de la liste de blocage Microsoft, qui tue 145 processus d'antivirus et d'EDR et défait Protected Process Light. Rapuncel vise les identifiants de 25 navigateurs, 30 portefeuilles de cryptomonnaie et les documents dont le nom porte password, seed, wallet ou recovery, puis il persiste par un service Windows. 🇫🇷 L'ANSSI a mis en ligne le 16 septembre 2026 le premier volet de sa collection Investigation, douze pages destinées aux décideurs et limitées aux incidents d'origine malveillante. Le guide définit la qualification et l'investigation, énumère les accélérateurs à constituer hors incident, puis propose cinq stratégies d'investigation et sept recommandations. Lu avec le modèle de maturité SIM3, il montre que les stratégies d'observation supposent un outillage de détection défini et un effectif au-dessus du minimum de trois membres, faute de quoi seuls l'isolement et l'environnement dégradé restent accessibles. Ni le guide ni le modèle ne couvrent la durée de conservation des journaux et la chaîne de possession de la preuve. Sources : CISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/18/cisa-adds-one-known-exploited-vulnerability-catalog CISA Adds Two Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/18/cisa-adds-two-known-exploited-vulnerabilities-catalog Pratiques exemplaires sur la mise en place d'un centre des opérations de sécurité (ITSAP.00.500). Centre canadien pour la cybersécurité : https://www.cyber.gc.ca/fr/orientation/pratiques-exemplaires-mise-place-dun-centre-operations-securite-cos-itsap00500 Fake LastPass Authenticator GitHub repos push new Rapuncel infostealer. BleepingComputer : https://www.bleepingcomputer.com/news/security/fake-lastpass-authenticator-github-repos-push-new-rapuncel-infostealer/ Investigation : le guide de l'ANSSI lu avec SIM3. Blog de Marc-Frédéric Gomez : https://blog.marcfredericgomez.fr/investigation-le-guide-de-lanssi-lu-avec-sim3/ ⚡ ️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #KEV #BOD2604 #Linux #LinuxKernel #Netfilter #ebtables #AFALG #kTLS #RedHat #Canada #CentreCanadien #ITSAP #SOCaaS #LastPass #DelphosLabs #GitHub #Rapuncel #Stealer #EDRKiller #DLLSideloading #Windows #ANSSI #SIM3 #OpenCSIRTFoundation #Investigation #CVE-2026-53266 #CVE-2025-39964 #CVE-2025-39682 #RadioCSIRT
🪟 Microsoft a corrigé le défaut qui affichait de fausses notifications de désactivation de Microsoft Defender Antivirus. La correction figure dans la mise à jour 4.18.26080.4 de l'antivirus, publiée le 17 septembre 2026. Toutes les versions client et serveur encore suivies étaient touchées, jusqu'à Windows 11 en version 26H1 et Windows Server 2025. La protection restait active pendant toute la durée du défaut. 🚨 Zscaler ThreatLabz attribue au groupe Transparent Tribe, aussi suivi sous le nom APT36, une campagne, Operation RapidRust, contre des entités gouvernementales et de défense en Inde et en Afghanistan. Quatre outils inédits sont décrits : le backdoor RUSTYSHADE en Rust, l'outil de propagation par support amovible RUSTYMOVE, et les stealers PSNATCH et BASHNATCH pour Windows et Linux. Le C2 passe par des dépôts GitHub privés via l'API REST, et par des domaines typosquattés qui imitent deux titres de presse indiens. L'activité observée se place entre le 20 août et le 1er septembre 2026, avec des commandes envoyées en semaine seulement, entre 4 heures et 11 heures UTC. 🛡️ L'IETF a publié en juin 2026 la RFC 10008, qui définit la méthode HTTP QUERY, premier verbe normalisé depuis PATCH en 2010. QUERY est un GET avec un corps de requête, sûr, idempotent, et dont la réponse peut être mise en cache. Xavier Mertens, du SANS Internet Storm Center, relève que les règles de WAF, les passerelles d'API et les middlewares CSRF écrits pour les cinq verbes connus ne la traitent pas. Le test publié consiste à envoyer le même payload en POST puis en QUERY, et à comparer les deux résultats. 🎣 Les agences d'Australie, d'Allemagne, du Japon et des États-Unis publient une mise à jour sur WaterPlum, une campagne qui piège les candidats à l'embauche par de faux tests techniques. Le bilan annoncé porte sur plus de 30 000 appareils infectés, plus de 7 000 portefeuilles de crypto-monnaies compromis et au moins 10,71 millions de dollars détournés. Les postes compromis servent ensuite de porte d'entrée chez l'employeur quand le candidat est recruté. Les agences recommandent à toute organisation qui soupçonne un faux salarié nord-coréen de lancer une investigation forensic complète et de considérer les identifiants comme compromis. Sources : Microsoft fixes bug behind 'Defender Antivirus is turned off' alerts. BleepingComputer : https://www.bleepingcomputer.com/news/security/microsoft-fixes-bug-behind-defender-antivirus-is-turned-off-alerts/ Transparent Tribe Deploys New Rust Backdoor Using Private GitHub Repositories for C2. The Hacker News : https://thehackernews.com/2026/09/transparent-tribe-deploys-new-rust.html HTTP QUERY Method: The Grey Zone Between GET And POST. SANS Internet Storm Center : https://isc.sans.edu/diary/33352 North Korea's fake job interviews infected 30,000 devices. The Register : https://www.theregister.com/security/2026/09/18/north-koreas-fake-job-interviews-infected-30000-devices/5297461 ⚡ ️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Microsoft #Windows11 #WindowsServer #MicrosoftDefender #Zscaler #TransparentTribe #APT36 #RapidRust #RUSTYSHADE #Rust #GitHub #Typosquatting #Inde #Afghanistan #SANS #ISC #RFC10008 #HTTPQUERY #WAF #CSRF #CachePoisoning #NorthKorea #WaterPlum #FakeRecruiter #CryptoTheft #ITWorkers #RadioCSIRT
🐛 Dell corrige la CVE-2026-81442, une élévation de privilèges à distance dans OpenManage Server Administrator, sur toutes les versions antérieures à 11.1.0.3. Un compte faiblement privilégié suffit, sans action de l'utilisateur, pour altérer des données et accéder à des ressources non autorisées. Le même avis corrige vingt et une failles du produit, dont la CVE-2026-81476, une injection de commande système exploitable sans authentification. Correctif unique en 11.1.0.3, pour le nœud géré Windows, RHEL, SLES et Ubuntu, sans contournement. 🎣 Les chercheurs de FortiGuard Labs ont observé en août une campagne du trojan bancaire Casbaneiro visant l'Argentine, le Pérou, la Colombie et le Mexique. La chaîne enchaîne un PDF de phishing, une page filtrée sur l'adresse IP, un fichier HTA, puis un interpréteur AutoIt légitime et un script compilé téléchargés séparément. Le malware envoie les contacts Outlook à un premier serveur, reçoit un code 403 d'un deuxième, et n'active son C2 que lorsque la victime ouvre le site d'une banque ciblée. Un serveur qui répond 403 n'est donc pas hors service. 🚨 L'agence américaine CISA a ajouté le 16 septembre trois failles activement exploitées à son catalogue KEV. La CVE-2026-76460 donne un contournement d'authentification sur Cisco Identity Services Engine et ISE-PIC, avec un score de 10. La CVE-2026-87886 laisse un compte local remonter ses droits par le plugin de sauvegarde Acronis pour cPanel, WHM et Plesk, corrigée en 1.9.3 HF3 côté cPanel. La CVE-2026-58704 contourne un contrôle de permission dans le modem cellulaire des Pixel, corrigée par la mise à jour de septembre, avec une remédiation fédérale attendue au 19 septembre. 🪟 Group-IB publie une analyse de la backdoor Windows HEAVYGRAM, attribuée avec une confiance modérée au groupe Handala Hack, lié au ministère du renseignement iranien. L'implant sert depuis l'automne 2023 contre des journalistes, des dissidents iraniens et des opposants au régime, et la société a identifié vingt-neuf nouveaux échantillons. Le second étage, écrit en Python, pilote la machine par l'API des bots Telegram : exécution de commandes, capture d'écran, vol des données de Telegram Desktop. Group-IB recommande de surveiller le trafic vers api.telegram.org et de chercher les répertoires système dont le nom porte un espace final. 🍏 L'équipe Unit 42 de Palo Alto Networks a publié le 16 septembre l'analyse d'une infection par le stealer macOS AMOS, produite en laboratoire le 5 août. La victime colle dans un terminal une commande copiée sur une page qui promet un kit d'outils macOS, puis donne son mot de passe de session. Le stealer exfiltre les portefeuilles de cryptomonnaie, les données Telegram, l'historique du shell et les configurations d'aws, docker, gcloud et filezilla. Les domaines, adresses IP et empreintes changent en permanence, donc la détection se joue sur la séquence et non sur les indicateurs publiés. Sources : Dell OpenManage Server Administrator Improper Privilege Management Vulnerability. CVEFeed.io : https://cvefeed.io/vuln/detail/CVE-2026-81442 Casbaneiro: A Banking Trojan with Distributed Data-Receiving Servers. Fortinet : https://www.fortinet.com/blog/threat-research/casbaneiro-a-banking-trojan-with-distributed-data-receiving-servers CISA Adds Two Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/16/cisa-adds-two-known-exploited-vulnerabilities-catalog CISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/16/cisa-adds-one-known-exploited-vulnerability-catalog HEAVYGRAM: A Telegram-based Surveillance Backdoor Linked to Handala Hack. Group-IB : https://www.group-ib.com/blog/heavygram-handala-hack-telegram-c2/ Atomic macOS (AMOS) Stealer Activity. Unit 42 : https://unit42.paloaltonetworks.com/atomic-macos-amos-stealer-activity/ ⚡ ️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Dell #OpenManage #OMSA #PrivilegeEscalation #Fortinet #FortiGuardLabs #Casbaneiro #BankingTrojan #LatAm #AutoIt #CISA #KEV #Cisco #ISE #Acronis #cPanel #Plesk #GooglePixel #Modem #GroupIB #HEAVYGRAM #HandalaHack #Iran #Telegram #Backdoor #Unit42 #AMOS #macOS #Stealer #CVE-2026-81442 #CVE-2026-81476 #CVE-2026-76460 #CVE-2026-87886 #CVE-2026-58704 #RadioCSIRT
🚨 Avis commun du centre britannique de cybersécurité NCSC, du FBI et du service de renseignement néerlandais AIVD publié le 15 septembre 2026 sur CHOSEN BRICK, malware Windows employé contre des opposants, des militants et des journalistes visés par le régime iranien, actif depuis 2025 au Royaume-Uni, aux États-Unis et aux Pays-Bas. Le FBI l'attribue au ministère iranien du renseignement MOIS et publie une analyse technique séparée. 🧩 Compromission du site adminmenueditor.com le lundi 14 septembre 2026 : version 2.35 de l'extension WordPress Admin Menu Editor Pro distribuée piégée de 6 h à 13 h UTC, avec un web shell dans includes/wp-user-consent.php et création d'un compte utilisateur caché. Version 2.36 publiée le même jour à 19 h UTC et piégée à son tour, parce que l'attaquant conservait un accès de niveau root au serveur. 🪟 Microsoft a publié le 14 septembre 2026 des correctifs hors cycle pour trois régressions du Patch Tuesday du 8 septembre, qui portait sur 974 CVE distinctes. Services de bureau à distance : instabilité RDS, connexions RDP qui échouent après quelques minutes, échecs d'ouverture de session, serveurs figés sur la configuration du bureau à distance, MMC, RDS Licensing Diagnoser, explorateur de fichiers et page Windows Update qui cessent de répondre. Hyper-V : partages de dossiers de l'hôte inaccessibles depuis les machines virtuelles Linux en Plan9 ; audio USB Class 1.0 en mode multicanal, 8 canaux ou 3D, qui ne démarre pas ou reste muet. 🎣 Elastic Security Labs documente KREMLIN, ensemble bancaire brésilien suivi sous REF9334, actif depuis mai 2025, avec des leurres imitant une douzaine de banques et un fichier JavaScript lancé par la victime. Loader multi-étapes avec contrôles anti sandbox, tâche planifiée pour la persistance, puis résolution du C2 et des emplacements de payload par smart contract Ethereum depuis le 19 mai 2026 : vol Sources : CHOSEN BRICK Malware Lets Iranian State Hackers Steal Emails, WhatsApp and Telegram Data. Cyber Press : https://cyberpress.org/chosen-brick-steals-messaging-data/ Malcious Admin Menu Editor Pro plugin backdoors 1,500 WordPress sites. BleepingComputer : https://www.bleepingcomputer.com/news/security/malcious-admin-menu-editor-pro-plugin-backdoors-1-500-wordpress-sites/ Microsoft Issues Emergency Fixes After Massive Patch Tuesday. Dark Reading : https://www.darkreading.com/application-security/microsoft-emergency-fixes-patch-tuesday KREMLIN Banking Malware Hijacks Chrome and Edge to Steal Credentials and Session Tokens. The Hacker News : https://thehackernews.com/2026/09/kremlin-banking-malware-hijacks-chrome.html ⚡ ️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CHOSENBRICK #Iran #MOIS #NCSC #FBI #AIVD #Spyware #Telegram #WhatsApp #Windows #WordPress #AdminMenuEditor #SupplyChain #WebShell #Microsoft #PatchTuesday #RDS #HyperV #KREMLIN #Elastic #REF9334 #Brazil #Chrome #Edge #BrowserExtension #Ethereum #DLLSideloading #APT31 #RadioCSIRT
🚨 CVE-2026-76461, CVSS 9,8 : injection SQL dans l'analyse des messages par AsyncOS pour Cisco Secure Email Gateway , ajoutée le 14 septembre 2026 au catalogue KEV de la CISA sur preuve d'exploitation active. Un attaquant non authentifié envoie un message forgé porteur d'instructions SQL et obtient une exécution de commandes sous root sur le système sous-jacent, sans interaction utilisateur. Équipement physique et virtuel concerné quelle que soit la configuration, Secure Web Appliance hors périmètre, aucun code d'attaque public référencé ; corrigé en AsyncOS 15.5.5-0141, 16.0.4-3021 et 16.5.0-780, cette dernière recommandée par Cisco, sans contournement. Vérification dans mail_logs par recherche d'instructions SQL suspectes sur chaque membre du cluster ; échéance BOD 26-04 au 17 septembre 2026. 🍏 Apple corrige 261 vulnérabilités dans sa mise à jour annuelle, le plus gros volume publié en une fois : iOS et iPadOS 27, macOS Golden Gate 27, tvOS 27, watchOS 27, visionOS 27, plus des correctifs seuls pour iOS et iPadOS 26.7, macOS Tahoe 26.7 et macOS Sequoia 15.8. Aucune faille annoncée comme exploitée, aucune sévérité publiée par CVE. Entrées les plus lourdes : CVE-2026-84568, exécution de code sous root depuis un serveur d'annuaire réseau contrôlé par l'attaquant (autofs) ; CVE-2026-65400, authentification sans identifiant valide sur Screen Sharing Server ; CVE-2026-84607, exécution de code avec privilèges noyau depuis une application en sandbox (AVEVideoEncoder), présente sur les huit systèmes ; CVE-2026-86881, émission de certificats aux usages étendus arbitraires depuis une autorité intermédiaire compromise. Le reste se répartit en élévations vers root (CUPS, Kernel, odproxyd, Directory Utility, CoreServices, Disk Images, Bluetooth), contournements de Gatekeeper, sorties de sandbox et corruptions de mémoire noyau au montage SMB, NFS ou image disque, avec une entrée de 2022, CVE-2022-3437 dans Heimdal ; le téléchargement d'iOS 27 peut afficher 26.7, et Little Snitch comme BlockBlock 2.5.2 se mettent à jour avant le passage à macOS 27. 🇫🇷 CERTFR-2026-AVI-1170 : dix-neuf CVE dans MISP relayées le 14 septembre 2026, périmètre annoncé en versions antérieures à 2.5.45, alors que le NVD donne comme affectées toutes les versions inférieures à 2.5.46, publiée le 10 septembre 2026. CVE-2026-85216, CVSS 4.0 de 9,5 et CVSS 3.1 de 9,8 : contournement d'authentification dans LdapAuthenticate et LinOTPAuthenticate, mot de passe vide transmis à ldap_bind, usurpation d'un utilisateur existant sans authentification préalable, CWE-521. CVE-2026-86419, CVSS 4.0 de 7,0 et CVSS 3.1 de 9,1 : SSRF et fuite d'identifiants via les redirections de flux et la découverte TAXII, en-têtes réutilisés d'un hôte à l'autre, contrôle restreint à quelques adresses littérales, qui laissait passer ::1 et 0x7f000001, CWE-918 et CWE-200. Reste du lot en XSS, CSRF, déni de service et défauts de contrôle d'accès ; décision SSVC de la CISA sans exploitation observée, aucun PoC public. ☁️ Unit 42 publie une cartographie comportementale des identités cloud : plus de 40 000 identités, 125 environnements, deux mois de journaux AWS CloudTrail, vectorisation sur plus de 15 000 opérations, réduction de dimensions par UMAP et regroupement par HDBSCAN. Le groupe le plus dense réunit environ 5 000 identités sur plus de cent projets, dont 94 % appellent ConsoleLogin contre moins de 1 % dans les autres groupes ; marqueurs complémentaires par score c-TF-IDF (ListNotificationHubs, GetCostAndUsage, GetCostForecast) et par préfixe de nom AWSReservedSSO_AdministratorAccess_. Passage à l'échelle par régression logistique avec régularisation L1, réduite à quelques dizaines d'opérations pondérées et transposable en requête SQL, applicable aux autres fournisseurs, à Kubernetes et au SaaS. Publication d'éditeur : catalogue produit en seconde moitié, aucun taux de faux positifs, ni jeu de données ni code publiés. Sources : CISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/14/cisa-adds-one-known-exploited-vulnerability-catalog Apple Updates Everything. SANS Internet Storm Center : https://isc.sans.edu/diary/rss/33336 Multiples vulnérabilités dans MISP. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1170/ Unmasking Cloud Identities: From Behavioral Clustering to Automated Detection. Unit 42 : https://unit42.paloaltonetworks.com/behavioral-clustering-map-to-cloud-identities/ ⚡ ️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #KEV #Cisco #AsyncOS #SecureEmailGateway #SQLInjection #Apple #macOS #iOS #SANS #InternetStormCenter #CERTFR #MISP #CIRCL #SSRF #LDAP #TAXII #Unit42 #AWS #CloudTrail #IAM #CloudSecurity #UMAP #HDBSCAN #CVE-2026-76461 #CVE-2026-84568 #CVE-2026-84607 #CVE-2026-85216 #CVE-2026-86419 #RadioCSIRT
🗂️ Have I Been Pwned a versé le 13 septembre 2026 un jeu de 7,3 millions de lignes attribué à Chess.com, soit 4,6 millions d'adresses de messagerie uniques, avec noms, pseudonymes, pays et éléments de compte. La fiche annonce 4,7 millions d'adresses concernées. L'origine est orientée vers du scraping : 99 % des adresses figuraient déjà dans des fuites antérieures. Aucun mot de passe dans les données, aucune confirmation de la plateforme, origine qualifiée d'alléguée. 🍏 CVE-2026-90894, CVSS 7,8 : élévation de privilèges locale dans Parallels Desktop pour Mac, toutes versions antérieures à 27.0.1. Le service prl_disp_service tourne sous root et écoute sur /var/run/prl_disp_service.socket, accessible en écriture à tous ; PrlSrv_LoginLocal accepte un compte non administrateur. PrlSrv_InstallAppliance construit tar -xf "%1" -C "%2" en une seule chaîne, redécoupée par QProcess::splitCommand : un guillemet dans sVmParentPath injecte --use-compress-program= et fait exécuter un binaire sous root. PoC public détaillé, root obtenu sur la build 26.4.0 (57513). Corrigé en 27.0.1 par un argv fixe ; la branche 26.x, 26.4.2 comprise, ne reçoit pas ce changement. Contournement : restreindre l'ouverture de session locale. 📈 Aikido revient sur le graphique a16z (données Epoch AI, 21 éditeurs) : moins de 100 CVE critiques ou élevées par mois avant le printemps 2026, plus de 600 ensuite. Le NIST a renoncé à noter chaque CVE, arriéré passé de 13 000 à plus de 27 000 en dix-huit mois selon un audit fédéral de mai ; hors usage fédéral, logiciel critique ou catalogue KEV, les CVE sont marquées « not scheduled ». Verizon DBIR 2026 (plus d'un milliard d'enregistrements) : 26 % des vulnérabilités KEV entièrement corrigées en 2025 contre 38 % l'année précédente, délai médian de 43 jours contre 32. Exemple avancé par l'éditeur : Stylesmuggler, exécution de code à distance sans authentification sur Adobe Commerce et Magento Open Source, sans CVE ni avis Adobe, correctif Aikido plus de 24 h avant le hotfix éditeur. ☁️ AWS publie l'AWS Security Reference Architecture PCI DSS Deep Dive : mise en correspondance des types de comptes de la SRA avec le périmètre PCI DSS (in scope, connected-to ou security-impacting, out-of-scope), puis ajout de contrôles propres à la norme sur les services déjà décrits (granularité de journalisation, chiffrement, restrictions réseau). Six principes de conception, schémas et tables de correspondance téléchargeables, validation des environnements existants via SRA verify. Guide d'architecture, pas avis de sécurité. 🎣 Group-IB détaille le kit de phishing JWR (connu trsb.top côté opérateurs) et le cluster Outsider, au sein de l'écosystème Smishing Triad (plus de 194 000 domaines depuis 2024, 121+ pays). Architecture Vue 2 plus Web Worker, WebSocket binaire et long-poll HTTP à 2 s, enveloppe AES-256-CTR de forme clé 32 octets en clair, IV 16 octets, ciphertext, soit un en-tête fixe de 48 octets déchiffrable en trois lignes de Python. Objet cvvform d'environ 70 champs : état civil, ssn, passport, license, medical, images handheld_img, 13 champs carte, 3 emplacements web_login, parcours PayPal, télémétrie. Exfiltration à chaque frappe via /api/open/addCvv, 32 commandes opérateur, mode unattended_switch avec whitelist de BIN et contrôle de Luhn. IOC : préfixe /api/open/, chemin /webSocket/QT/<JWRCID>/khkjsahfjkwhakjlsdwdddddd88, identifiants JWRCVV-, clés localStorage Jwr*, page i_payal_select_verify.html, rotation ipinfo.io, ipapi.co, ip-api.com, httpbin.org/ip. Règles YARA et Suricata fournies. 🪟 CVE-2026-85921, CVSS 8,2 (temporel 7,1), vecteur CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H/E:U/RL:O/RC:C : élévation de privilèges dans le mode de noyau sécurisé de Windows, CWE-415 double free, gravité maximale annoncée critique. Une exploitation réussie donne des privilèges VTL1. Non divulguée, non exploitée, maturité « sans preuve », exploitation « moins probable », aucun PoC public. Correctif du 14 septembre 2026 pour Windows 11 version 26H1 en x64 et ARM64, KB5129194, build 10.0.28000.2956. Sources : Chess.com (2026) Data Breach. Have I Been Pwned : https://haveibeenpwned.com/Breach/Chess2026 Parallels Desktop is vulnerable to a Local Privilege Escalation via Appliance Extract Argument Injection. JFrog Security Research : https://research.jfrog.com/vulnerabilities/parallels-desktop-is-vulnerable-to-a-local-privilege-escalation-via-appliance-extract-argument-injection-cve-2026-90894/ The CVE spike across major software companies is a remediation problem. Aikido : https://www.aikido.dev/blog/cve-spike-remediation-problem AWS Security Reference Architecture: A deep dive into PCI DSS compliance. AWS Security Blog : https://aws.amazon.com/fr/blogs/security/aws-security-reference-architecture-a-deep-dive-into-pci-dss-compliance/ Smish. Click. Drained: Inside the Smishing Triad's Phishing Cockpit. Group-IB : https://www.group-ib.com/blog/smishing-triad-outsider-jwr/ Vulnérabilité d'élévation de privilèges dans le mode de noyau sécurisé de Windows. Microsoft MSRC : https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-85921 ⚡ ️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #HaveIBeenPwned #ChessCom #DataLeak #Scraping #ParallelsDesktop #macOS #JFrog #PrivilegeEscalation #Aikido #NIST #NVD #KEV #Verizon #DBIR #AdobeCommerce #Magento #AWS #PCIDSS #Cloud #GroupIB #SmishingTriad #JWR #Outsider #Smishing #PhaaS #Microsoft #Windows11 #SecureKernel #CVE-2026-90894 #CVE-2026-85921 #RadioCSIRT
🚨 La CISA a inscrit quatre vulnérabilités à son catalogue KEV le 11 septembre : la CVE-2026-85706, traversée de répertoire dans GitLab Community Edition et Enterprise Edition, la CVE-2026-42016, autorisation incorrecte, et la CVE-2026-42018, défaut d'authentification, toutes deux dans JFrog Artifactory, enfin la CVE-2026-84869 dans ConnectWise ScreenConnect, qui combine gestion de privilèges défaillante et autorisation manquante. Les deux alertes s'appuient sur des preuves d'exploitation active et renvoient à la directive BOD 26-04, sans publier de score CVSS, de composant vulnérable ni de version corrigée. Aucun PoC public n'est référencé à ce jour et aucune date limite de remédiation n'est fixée. 🤖 Un honeypot de Renato Marinho, handler au SANS Internet Storm Center, imitant un endpoint d'inférence compatible avec l'API d'OpenAI , a reçu environ 43 Ko du contexte opérationnel d'un agent de code offensif : AGENTS.md, playbook, notes d'infrastructure, scripts de reconnaissance, clés d'API collectées, cibles précédentes et adresse de sortie non proxyfiée de l'opérateur. L'agent cherchait des passerelles de revente par requêtes FOFA title="V2Board" et header="subscription-userinfo", et exploitait l'inscription libre avec crédit offert, les identifiants par défaut, une autorisation fondée sur group_id et l'endpoint /api/auth-files. L'opérateur a chargé environ 379 endpoints comme canaux dans une passerelle New-API auto-hébergée, en a désactivé 341 après un test de factorielle, et a exposé cinq noms de modèles (deepseek-v4-flash, claude-opus-5, gpt-5.6-sol, gemini-3.6-flash-high, glm-5.3) derrière un point d'entrée unique, avec édition directe de la base SQLite pour injecter un jeton d'administration. 🔓 Dans son rapport de menace couvrant décembre 2025 à août 2026, Anthropic décrit un membre francophone présumé de ShinyHunters, sous le pseudonyme frkoo, qui a distribué une chaîne de récolte d'identifiants sur dix workers AWS EC2 : 1,8 million d'APK Android téléchargés, décompilés et analysés avec TruffleHog, découvertes vérifiées routées en temps réel vers un groupe Telegram organisé en plus de cent types de sources. Un second processus a collecté des adresses de messagerie d'organisations GitHub pour obtenir des jetons d'accès personnels, et l'acteur a monté une boutique de carding sur policenationale[.]cc usurpant la police nationale française. Anthropic relève 34 heures pour obtenir plus de 2 100 jetons Azure AD sur plus de 40 tenants, et moins de trois heures entre un jeton de développeur volé et le contrôle administratif complet. 🖨️ GreyNoise décrit une campagne agentique lancée le 31 août contre PaperCut NG et MF, avec 440 instances compromises dans 395 organisations et 48 pays , dont 204 dans l'éducation, et le niveau administrateur de domaine atteint chez 12 victimes. Les agents, sur harnais Codex d'OpenAI avec un modèle DeepSeek, ont chaîné la CVE-2026-81578, contournement d'authentification, et la CVE-2026-82078, exécution de code à distance par réflexion non sécurisée, publiées le 28 août. PaperCut a livré des correctifs d'urgence les 28 août et 1er septembre, puis les versions de maintenance 26.0.5, 25.0.13 et 24.1.10 le 10 septembre ; les deux failles figurent au catalogue KEV depuis le 31 août, avec échéance de remédiation au 14 septembre. L'éditeur n'a pas endossé ce récit, qui reste à source unique. 🎙️ Bruce Schneier, cryptographe, met en ligne sa conférence DEF CON sur les IA qui deviennent des attaquants, prolongement de son livre A Hacker's Mind paru en 2022, ainsi que son entretien à l'AI Village. La vidéo a dépassé cent mille vues sur YouTube en quelques jours. 🇷🇺 Anthropic documente aussi Midnight Blizzard, alias BlueBravo, APT29 et Cozy Bear, rattaché au service de renseignement extérieur russe , contre plus de 20 entités gouvernementales, diplomatiques, de renseignement et de défense. Le groupe a compromis des fournisseurs de Wi-Fi hôtelier et détourné des enregistrements DNS, activité que Microsoft relie au sous-ensemble Storm-2945, et a volé chez un constructeur de drones militaires le kit de développement d'un système de vision, rétro-conçu avec Claude jusqu'à l'architecture produit, la nomenclature matérielle, les dépendances fournisseurs et un produit non annoncé. Dans ce même rapport, on décrit aussi un hacktiviste francophone visant des partis politiques, des médias et des think tanks européens. Sources : CISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/11/cisa-adds-one-known-exploited-vulnerability-catalog The Self-Expanding Stolen Inference Supply Chain: An AI Agent Harvesting and Re-Serving LLM Access. SANS Internet Storm Center : https://isc.sans.edu/diary/rss/33332 CISA Adds Three Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/11/cisa-adds-three-known-exploited-vulnerabilities-catalog Hackers abused Claude to extract secrets from 1.8M Android apps. BleepingComputer : https://www.bleepingcomputer.com/news/security/hackers-abused-claude-to-extract-secrets-from-18m-android-apps/ AI Agents Compromised 440 PaperCut Servers, Researchers Say. The Cyber Express : https://thecyberexpress.com/ai-agents-compromised-440-papercut-servers/ My Talk at DEF CON. Schneier on Security : https://www.schneier.com/blog/archives/2026/09/my-talk-at-def-con.html Anthropic caught Russia-linked spies using Claude in hacking operations. The Record : https://therecord.media/anthropic-russia-hackers-claude ⚡ ️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #KEV #CISA #GitLab #JFrog #Artifactory #ConnectWise #ScreenConnect #PaperCut #GreyNoise #Anthropic #Claude #ShinyHunters #MidnightBlizzard #APT29 #SANS #ISC #DEFCON #Schneier #LLMjacking #AIAgents #CVE-2026-85706 #CVE-2026-42016 #CVE-2026-42018 #CVE-2026-84869 #CVE-2026-81578 #CVE-2026-82078 #RadioCSIRT
🐧 Debian publie la version 13.7 de Trixie, septième mise à jour de la branche stable, qui rassemble les annonces de sécurité déjà diffusées, dont DSA-6381, DSA-6393, DSA-6405, DSA-6415, DSA-6466 et DSA-6477 pour le noyau, DSA-6387, DSA-6390 et DSA-6396 pour chromium, DSA-6394 et DSA-6451 pour firefox-esr, DSA-6401 pour samba, DSA-6406 pour php8.4, DSA-6399 et DSA-6427 pour wordpress. Côté paquets, qemu concentre une vingtaine de failles dont le contournement de Secure Boot CVE-2026-16288, ansible-core corrige l'injection de code CVE-2026-11332, libio-compress-perl l'exécution de code CVE-2026-48962 et la glibc les CVE-2026-5928 et CVE-2026-5450, ce qui entraîne la reconstruction de bash, busybox, docker.io, gnupg2, snapd et zsh. L'installateur passe à l'ABI 6.12.107+deb13. 🕵️ Selon une enquête du média The American Prospect relayée par Clubic, Anthropic s'appuie sur la société Samdesk pour anticiper les rassemblements hostiles à l'intelligence artificielle lors des déplacements de ses dirigeants, et exploite en interne un person of interest process rapporté en juillet par le Wall Street Journal. Des messages menaçants adressés le 14 août à l'assistant de l'entreprise ont donné lieu cinq jours plus tard à un signalement à la police de San Francisco. Deux jours après la parution de l'enquête, Anthropic a publié un rapport sur les usages détournés de son modèle. 🏥 Have I Been Pwned a ajouté le 10 septembre la fuite McKesson, qui expose 6,4 millions d'adresses électroniques uniques issues d'une campagne d'extorsion pay or leak conduite en août par ShinyHunters. Les données couvrent noms, dates de naissance, genres, employeurs, numéros de téléphone, adresses postales et données de santé personnelles, pour des patients, des salariés, des contacts de professionnels de santé et des destinataires de campagnes marketing. McKesson rattache l'exfiltration à des applications tierces et à un sous-ensemble de clients de ses activités Oncology and Multispecialty et Medical-Surgical. La fuite est classée sensible et n'est donc pas consultable par recherche publique. 🎣 Un attaquant a exploité un défaut de gestion du SAML SSO de Brevo pour accéder à 138 comptes clients, identifiés le 10 septembre à 6 h 30 UTC. Six comptes ont servi à envoyer du phishing, 43 ont vu leurs contacts exportés et 93 ne montrent pas d'activité significative. Trezor, CoinTracking et BitBox ont confirmé la réception de ces messages par leurs abonnés, dont environ 347 000 côté Trezor. Le message Critical Security Alert: STM32 Entropy Bug Identified invitait à installer une application et à saisir la sauvegarde du portefeuille, celui visant CoinTracking à renouveler les clés d'API. 📱 Group-IB documente Vwork, fork de l'application open source Shelter distribué sous le paquet net.yy.vwork, installé par le cheval de Troie bancaire Gigabud pour cloner les applications bancaires dans un profil professionnel Android et échapper à la détection par signature. Gigabud pilote l'outil via les commandes C2 initVwa, cloneApp et uploadCloneApps, les paquets clonés étant préfixés vwa-, et les deux binaires sont packés avec dpt-shell. Group-IB attribue l'ensemble au groupe GoldFactory et compte en Indonésie 1 469 appareils compromis et 1 281 authentifications potentiellement compromises de février à juillet 2026, pour une perte estimée à 960 939 dollars. 🔓 Le NCSC néerlandais juge imminente l'exploitation des CVE-2026-85102 et CVE-2026-85103, toutes deux notées 9.8 sur l'échelle CVSS par Check Point, qui permettent une exécution de code à distance sur Security Gateway et, pour la seconde, sur Security Management Server. Sont affectées les branches R81.20, R82, R82.10, R81.10.x et R82.00.x, ainsi que les versions en fin de support R80 à R80.40, R81 et R81.10 ; R82.20 n'est pas concernée. Les correctifs du 9 septembre sont décrits dans les avis sk1000117 et sk1000118 : LivePatch Take 24 pour R81.20, R82 et R82.10, Jumbo Hotfix Accumulator Take 44 pour R82.10, Take 126 pour R82, Take 166 pour R81.20, Spark R82.00.10 Build 2325 et Spark R81.10.17 Build 4968. Aucun PoC public n'est référencé à ce jour. Sources : Publication de la mise à jour de Debian 13.7. Debian : https://www.debian.org/News/2026/20260912 Anthropic surveille-t-elle les militants anti-IA avec un système de « précrime » ? Clubic : https://www.clubic.com/actualite-629395-anthropic-surveille-t-elle-les-militants-anti-ia-avec-un-systeme-de-precrime.html McKesson Data Breach. Have I Been Pwned : https://haveibeenpwned.com/Breach/McKesson Crypto customers targeted by scammers after email marketing provider breach. Malwarebytes : https://www.malwarebytes.com/blog/news/2026/09/crypto-customers-targeted-by-scammers-after-email-marketing-provider-breach Vwork: Weaponized Open-source Software as an Addon for Gigabud. Group-IB : https://www.group-ib.com/blog/vwork-app-cloning-gigabud-goldfactory/ Dutch NCSC: Critical Check Point VPN flaws exploitation is imminent. BleepingComputer : https://www.bleepingcomputer.com/news/security/dutch-ncsc-critical-check-point-vpn-flaws-exploitation-is-imminent/ ⚡ ️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Debian #Trixie #QEMU #Anthropic #McKesson #ShinyHunters #Brevo #Trezor #Phishing #SupplyChain #Android #Gigabud #Vwork #GoldFactory #CheckPoint #VPN #NCSC #CVE-2026-85102 #CVE-2026-85103 #CVE-2026-11332 #CVE-2026-16288 #RadioCSIRT
🐛 GitLab : la CVE-2026-85706, traversée de répertoire notée 10 sur l'échelle CVSS, permet à un attaquant non authentifié de lire n'importe quel fichier du serveur en une seule requête HTTP. WatchTowr observe les premières tentatives d'exploitation un jour après la publication du correctif et livre un axe de chasse, les requêtes POST vers /api/v4/projects/{id}/repository/commits/ portant un paramètre file.path. Correctifs en 19.1.8, 19.2.6 et 19.3.2 pour les éditions CE et EE, avec 17 autres failles traitées dont la CVE-2026-87719, désérialisation non sécurisée notée 9.9 dans le sérialiseur des abonnements GraphQL. 💰 CRPx0 : le groupe passe de l'escroquerie aux cryptomonnaies au ransomware vendu en marque blanche à des affiliés, avec des charges Windows et macOS et un support Linux annoncé. L'accès initial repose sur ClickFix, la commande étant collée par la victime dans l'invite d'exécution de Windows ou le terminal macOS, et une campagne a circulé dans une archive ZIP promettant des comptes OnlyFans. Vol des adresses de portefeuille par substitution au moment de la copie, exfiltration des mots de passe et des phrases de récupération, chiffrement avec l'extension .crpx0 et note de rançon à 48 heures ; 48 organisations revendiquées sur le data leak site contre moins de dix en juin. 📱 Ivanti : dix failles corrigées sur Neurons for ITSM, Endpoint Manager Mobile et Sentry, dont les CVE-2026-12744 et CVE-2026-12745, désérialisations exploitables sans authentification pour exécuter du code sur le serveur. Six autres failles de Neurons for ITSM requièrent un compte valide (CVE-2026-12648, CVE-2026-12650, CVE-2026-12651, CVE-2026-12645, CVE-2026-12646, CVE-2026-12647), la CVE-2026-83527 contourne l'authentification de Sentry et la CVE-2026-18851 élève les privilèges sur EPMM. Versions affectées : EPMM 12.9.0.1 et 12.8.0.3 et antérieures, Neurons for ITSM Cloud 2026.2 et On-Prem 2025.2 à 2026.1, Sentry R10.8.1, R10.7.2 et R10.6.3 et antérieures ; correctifs en EPMM 12.10.0.0, 12.9.0.2 et 12.8.0.4, Neurons for ITSM 2026.2, Sentry R10.8.2, R10.7.3 et R10.6.4. 🪟 Microsoft Edge : la CVE-2026-70341 est un use after free permettant l'exécution de code à distance depuis un compte aux privilèges limités, sans interaction utilisateur, avec une complexité d'attaque élevée et un changement de périmètre. Score de 8.5 sur l'échelle CVSS, vecteur CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H, code d'exploitation au stade non prouvé et correctif officiel disponible via le guide de mise à jour du MSRC. 🇫🇷 Pykartouche : ExaTrack analyse un implant Python de 36 000 lignes visant les professionnels de la cybersécurité en France, distribué par de faux rapports de sécurité Oracle, Microsoft ou Cisco Talos, avec des loaders Windows, Linux et macOS. Persistance par unité systemd utilisateur systemd-journald-helper, tâche planifiée ou LaunchAgent, bypass d'AMSI et d'ETW, chargement de driver contre les EDR, vol d'identifiants et lateral movement. C2 sur TOR avec repli sur sffcar[.]fr, lgaauto[.]fr et ngmauto[.]fr, enregistrés le 11 mai 2026 et hébergés derrière du domain fronting, le serveur mail pointant sur 31.97.155[.]33 ; commentaires en français et parenté avec une génération antérieure nommée ZETA NERVE. Sources : GitLab Vulnerability Exploited One Day After Disclosure. SecurityWeek : https://www.securityweek.com/gitlab-vulnerability-exploited-one-day-after-disclosure/ CRPx0 Ransomware: What You Need to Know. Fortra : https://www.fortra.com/blog/crpx0-ransomware-what-you-need-know Multiple Vulnerabilities in Ivanti Products Could Allow for Arbitrary Code Execution. CIS : https://www.cisecurity.org/advisory/multiple-vulnerabilities-in-ivanti-products-could-allow-for-arbitrary-code-execution_2026-093 CVE-2026-70341 Microsoft Edge (Chromium-based) Remote Code Execution Vulnerability. CVEFeed.io : https://cvefeed.io/vuln/detail/CVE-2026-70341 Pykartouche: a multi-OS implant targeting France. ExaTrack : https://exatrack.com/publications/pykartouche.html ⚡ ️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #GitLab #PathTraversal #WatchTowr #CRPx0 #Ransomware #ClickFix #Ivanti #EPMM #Sentry #MicrosoftEdge #UseAfterFree #ExaTrack #Pykartouche #LLM #France #CVE-2026-85706 #CVE-2026-87719 #CVE-2026-12744 #CVE-2026-12745 #CVE-2026-83527 #CVE-2026-18851 #CVE-2026-70341 #RadioCSIRT
🚨 La CISA ajoute quatre vulnérabilités exploitées à son catalogue KEV le 9 septembre. La CVE-2026-20079, notée 10.0, donne un accès root non authentifié sur Cisco Secure Firewall Management Center, exploitée dès août par trois grappes dont une rattachée à Sandworm, et corrigée depuis mars. La CVE-2025-25249 du démon CAPWAP de FortiOS sert à déployer le RAT PivotC2 et se corrige en 7.6.4, 7.4.9, 7.2.12 et 7.0.18, aux côtés de la CVE-2026-19490 NetScaler et de la CVE-2026-87491 dans V8. 📡 Deux failles de MikroTik RouterOS rejoignent le catalogue KEV le 10 septembre. La CVE-2026-86060 transforme une session SSH en session administrateur par un nom d'utilisateur forgé, et la CVE-2026-67277 expose la mémoire noyau ou redémarre l'équipement via le service bandwidth-test. Le CERT Polska les publie sous le nom MikroTrick, observe des compromissions depuis le 2 septembre avec création d'un compte ops, et MikroTik corrige en 7.25beta3, 7.24.2, 7.23.4 et 6.49.21. 🇫🇷 Le CERT-FR publie un bulletin d'alerte sur Metabase et fait état de nombreuses compromissions d'instances vulnérables. La CVE-2026-72898, notée 10.0, permet une injection SQL non authentifiée via POST /api/session/reset_password et donne les droits administrateur ainsi que les identifiants des bases raccordées. Les versions antérieures à x.58.28, x.59.25, x.60.21, x.61.15, x.62.13 et x.63.10 sont concernées, avec pour marqueur un POST en code 400 suivi d'un GET vers /api/user/current en code 200. 🐛 Proofpoint documente BlueMoon, un kit qui enchaîne la CVE-2026-85046 et la CVE-2026-87491 dans V8 avec la CVE-2026-85880 dans le mécanisme ALPC de Windows. Quatre acteurs d'espionnage l'ont adopté en dix jours, TA412 le premier le 28 août, avec l'extension GemStone, ShadowPad, un loader Rust et des cibles en Asie du Sud-Est. Google corrige les 3 et 8 septembre, Microsoft traite la CVE-2026-85880 au Patch Tuesday de septembre. Sources : CISA Adds Four Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/09/cisa-adds-four-known-exploited-vulnerabilities-catalog CISA Adds Two Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/10/cisa-adds-two-known-exploited-vulnerabilities-catalog Bulletin d'alerte CERTFR-2026-ALE-010, Vulnérabilité dans Metabase. CERT-FR : https://www.cert.ssi.gouv.fr/alerte/CERTFR-2026-ALE-010/ Once in a BlueMoon, Multiple State-Aligned Threat Actors Rapidly Adopt Novel Exploit Chain Using Chrome and Windows Zero-Days. Proofpoint : https://www.proofpoint.com/us/blog/threat-insight/once-bluemoon-multiple-state-aligned-threat-actors-rapidly-adopt-novel-exploit ⚡ ️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #KEV #Cisco #Fortinet #Citrix #NetScaler #MikroTik #RouterOS #MikroTrick #CERTFR #CERTPolska #Metabase #Chrome #Windows #Proofpoint #BlueMoon #Sandworm #APT31 #ShadowPad #PivotC2 #CVE-2026-20079 #CVE-2025-25249 #CVE-2026-19490 #CVE-2026-87491 #CVE-2026-67277 #CVE-2026-86060 #CVE-2026-72898 #CVE-2026-85046 #CVE-2026-85880 #RadioCSIRT
🚨 La CISA inscrit quatre vulnérabilités exploitées à son catalogue KEV le 8 septembre. Les zero-days Windows CVE-2026-81963, sur le Windows Update Stack, et CVE-2026-85880, sur le composant ALPC, notées 7.8 sur l'échelle CVSS, donnent les privilèges SYSTEM en local et sont corrigées par Microsoft. La CVE-2026-86218, notée 10.0, permet une exécution de code sans authentification sur N-able N-central avant la version 2026.3.1.14, et la CVE-2026-75650, notée 10.0, vise le moteur de templates d'Adobe Commerce et de Magento Open Source, exploitée depuis le 4 septembre selon Sansec. 🌐 Onze jours après son inscription par l'OFAC sur la liste des terroristes mondiaux expressément désignés, le collectif italien Autistici/Inventati éteint son infrastructure et coupe 16 000 boîtes de messagerie, 10 000 blogs et 1 500 sites web. Le domaine autistici.org a été basculé en serverHold par Public Interest Registry, PayPal a suspendu le compte de dons et Banca Etica a fermé les comptes bancaires. Le réseau EDRi et 33 organisations non gouvernementales de 13 pays alertent sur ce précédent, sans activation du règlement de blocage européen de 1996. 🐧 Slackware publie le 5 septembre la première alpha de sa version 16, plus de quatre ans et demi après Slackware 15.0. Les paquets sont reconstruits contre GCC 16.2.0, glibc 2.44 et GNU Binutils 2.47, sur le noyau Linux 6.18 LTS, avec KDE Plasma 6.7.4, X.Org Server 21.1.24, Wayland 1.26.0 et FFmpeg 9.0.1. LILO, les pkgtools et Xfce restent en place, et aucune date n'est annoncée pour la version 16.0 stable. 🐛 Le MS-ISAC relaie dans son avis 2026-091 une vague de correctifs Adobe sur huit gammes de produits. Experience Manager concentre plusieurs centaines de failles de cross-site scripting stockées et DOM, ColdFusion 2023 et 2025 corrigent deux injections dans du code évalué dynamiquement et une injection SQL, Acrobat Reader une série de use after free et d'écritures hors limites, Campaign Classic v7 une injection de commande système sous la CVE-2026-82004. L'avis ne signale aucune exploitation, alors que la CVE-2026-75650 de son volet Adobe Commerce figure au catalogue KEV. Sources : CISA Adds Four Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/08/cisa-adds-four-known-exploited-vulnerabilities-catalog Du mail associatif au terrorisme mondial : la prise d'otage qui a anéanti Autistici/Inventati. GoodTech.info : https://goodtech.info/autistici-inventati-sanctions-ofac-fermeture-domaine-org/ Slackware 16 Alpha 1 Released with Linux 6.18 LTS, GCC 16.2, and Plasma 6. Linux Journal : https://www.linuxjournal.com/content/slackware-16-alpha-1-released-linux-618-lts-gcc-162-and-plasma-6 Multiple Vulnerabilities in Adobe Products Could Allow for Arbitrary Code Execution. Center for Internet Security : https://www.cisecurity.org/advisory/multiple-vulnerabilities-in-adobe-products-could-allow-for-arbitrary-code-execution_2026-091 ⚡ ️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 - 📩 Email : contact@radiocsirt.org - 🌐 Site : https://www.radiocsirt.org - 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #KEV #ZeroDay #Microsoft #Windows #Nable #Ncentral #Adobe #AdobeCommerce #Magento #MSISAC #Slackware #Linux #OFAC #EDRi #CVE-2026-81963 #CVE-2026-85880 #CVE-2026-86218 #CVE-2026-75650 #CVE-2026-19232 #CVE-2026-82004 #RadioCSIRT
📊 Patch Tuesday de septembre, le plus lourd jamais publié par Microsoft avec 973 vulnérabilités selon le Security Update Guide. Cyber Security News en dénombre 113 critiques et 860 importantes, sans aucune gravité modérée, avec une domination de l'élévation de privilèges. 🤖 La tendance de fond se confirme, un volume record porté par la découverte de failles assistée par intelligence artificielle selon Help Net Security. Septembre fait plus du double du mois d'août, qui corrigeait déjà 398 vulnérabilités. 🎯 Deux zero-days déjà exploités, CVE-2026-85880 dans le composant Advanced Local Procedure Call et CVE-2026-81963 dans la pile de mise à jour de Windows, notées avec un score de 7,8 sur l'échelle CVSS. Leurs listes de produits affectés sont disjointes, un parc mixte doit déployer les deux mises à jour cumulatives. 🔐 Trois vulnérabilités critiques visent les composants de sécurité de Windows, CVE-2026-83939 dans le noyau sécurisé, CVE-2026-83498 et CVE-2026-83501 dans les enclaves de sécurité basée sur la virtualisation. Elles dégradent la protection des secrets d'authentification en mémoire. 📄 Vingt exécutions de code à distance critiques dans la suite bureautique, dont CVE-2026-81959 et CVE-2026-81953 dans Excel et CVE-2026-81952 dans Word. Le canal de mise à jour d'Office est à vérifier séparément de Windows Update, postes macOS compris. 🎞️ Quatre exécutions de code à distance critiques dans les extensions de décodage installées depuis le Microsoft Store, dont CVE-2026-58599 pour la vidéo HEVC. Sur un parc où le Store est bloqué, ces failles restent ouvertes. 🖨️ Autres services Windows exposés, CVE-2026-85877 dans le spouleur d'impression et CVE-2026-83997 dans le service de file de messages. Un déni de service, CVE-2026-84001, vise le centre de distribution de clés Kerberos. 🧩 Ni SharePoint Server ni Exchange Server ne portent de vulnérabilité critique ce mois-ci, un contraste avec le mois d'août. Les correctifs de sécurité étendus d'Exchange 2016 et 2019 prennent fin en octobre 2026. 🗄️ Cinq vulnérabilités critiques dans SQL Server, dont quatre exécutions de code à distance sur le moteur, CVE-2026-67378 et CVE-2026-67631. La cinquième, CVE-2026-65669, vise le poste d'administration. ☎️ Une exécution de code à distance critique dans Skype for Business Server, CVE-2026-66302, sur les versions 2015, 2019 et l'édition par abonnement. Un produit en fin de vie qui reste largement déployé. 🪜 La moitié de la livraison est constituée d'élévations de privilèges locales, 438 entrées selon Cyber Security News, avec une concentration sur le service biométrique de Windows. Seconde marche des chaînes d'attaque, à surveiller sur les serveurs multi-utilisateurs. 🧰 Outillage de développement, Visual Studio Code porte douze vulnérabilités, plus CVE-2026-84003 dans la bibliothèque d'authentification Microsoft pour Node.js et CVE-2026-83948 dans Azure CLI. Plusieurs entrées sans article de correctif à pointer. ☁️ Onze vulnérabilités critiques de services cloud, dont neuf sans correctif à déployer, corrigées côté éditeur. CVE-2026-62916 et CVE-2026-83941 touchent Microsoft Entra ID et ne sont remontées par aucun scanner. 🟠 SAP Security Patch Day du 8 septembre, dix-neuf nouvelles notes de sécurité. CVE-2026-44756 dans SAP Extended Passport Processing est notée avec un score de 10,0 sur l'échelle CVSS, exploitable sans authentification. 🌐 Zero-day de confusion de type dans Chromium activement exploité et relayé par la CISA, plus des avis Fortinet sur FortiOS et FortiProxy et Ivanti sur EPMM, Neurons et Sentry. 🛡️ ShieldBreak, CVE-2026-69414, la faille Defender enfin corrigée dans le moteur 1.1.26080.3. Le correctif se déploie par le canal Security Intelligence et non par le Patch Tuesday, le critère de conformité est la version du moteur. Sources : Microsoft Patch Tuesday Update September 2026, 973 Vulnerabilities Fixed. Cyber Security News : https://cybersecuritynews.com/microsoft-patch-tuesday-update-september-2026/ Microsoft September 2026 Patch Tuesday, 973 CVEs Fixed, 2 Actively Exploited Flaws Confirmed. ntcompatible : https://www.ntcompatible.com/story/microsoft-september-2026-patch-tuesday-973-cves-fixed-2-actively-exploited-flaws-confirmed September 2026 Patch Tuesday Fixes 2 Exploited Windows Zero-Days. securityonline.info : https://securityonline.info/patch-tuesday-zero-day-september-2026/ September 2026 Patch Tuesday forecast, All we need is more time. Help Net Security : https://www.helpnetsecurity.com/2026/09/04/september-2026-patch-tuesday-forecast/ SAP Security Patch Day for September 2026. Onapsis : https://onapsis.com/blog/sap-security-patch-day-september-2026/ SAP Security Updates September 2026. Cyber Security News : https://cybersecuritynews.com/sap-security-updates-september-2026/ ShieldBreak bypasses Microsoft's patch for earlier Defender flaw. Malwarebytes : https://www.malwarebytes.com/blog/bugs/2026/08/shieldbreak-bypasses-microsofts-patch-for-earlier-defender-flaw Security intelligence updates for Microsoft Defender. Microsoft : https://www.microsoft.com/en-us/wdsi/defenderupdates ⚡ ️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 🌐 radiocsirt.org ✉️ contact@radiocsirt.org 📰 radiocsirt.substack.com #RadioCSIRT #Cybersécurité #PatchTuesday #Microsoft #Windows #ZeroDay #CVE-2026-85880 #CVE-2026-81963 #Office #SQLServer #Defender #ShieldBreak #CVE-2026-69414 #SAP #CVE-2026-44756 #Chromium #Fortinet #Ivanti #VulnérabilitéCritique #CTI #SOC #CERT #CSIRT
🐧 L'Open Secure AI Alliance, lancée en juillet par NVIDIA, transfère sa gouvernance à la Linux Foundation, qui a annoncé la bascule le 2 septembre. Canonical a rejoint fin août une coalition de plus de 120 membres et travaille au cloisonnement du noyau Linux et des conteneurs face aux agents autonomes. Ni OpenAI ni Anthropic n'ont intégré l'alliance à son amorçage. 🇫🇷 L'ANSSI met en place REACTIV, capacité renforcée de réaction, d'intervention et d'assistance aux services de l'État, à la demande du Premier ministre. Le dispositif porte sur le traitement des compromissions de comptes utilisateurs et l'analyse des violations de données. L'agence peut désormais imposer aux ministères des mesures immédiates dans des délais contraints et centralise la communication technique de crise. 🐛 MISP, jusqu'à la version 2.5.45 incluse, expose un endpoint de réinitialisation de mot de passe qui persiste deux fois par appel une adresse de courriel non bornée, sans limitation de débit. La CVE-2026-86452 s'exploite à distance sans compte, pour un impact sur la seule disponibilité. Le correctif plafonne l'entrée à 1024 octets et ajoute un budget de requêtes pré-authentification, une réponse HTTP 429 au dépassement et une protection CSRF. 🛡️ La passerelle Bifrost, dans son transport HTTP antérieur à 2.0.0, accepte via une API de plugins non authentifiée un plugin dont le chemin est une URL HTTP, puis exécute l'objet partagé téléchargé sous le compte du processus. La CVE-2026-86242 donne une exécution de code non authentifiée sur les builds liés dynamiquement, et une SSRF sur l'image Docker statique. PoC public publié par JFrog, correctif en 2.0.0, la ligne 1.6.x restant vulnérable jusqu'à la 1.6.11. 🚨 Le zero-day StyleSmuggler donne une exécution de code non authentifiée sur toutes les versions actuelles de Magento Open Source et d'Adobe Commerce, y compris la 2.4.9, et il est exploité depuis le 4 septembre. L'injection de PHP passe par des propriétés de style dans une requête GraphQL, le payload s'exécutant plus tard au rendu d'un email de rappel de transaction échouée. Aucune CVE ni correctif d'Adobe à ce jour, et une backdoor Rust persistante a été observée sur les hôtes compromis. Sources : OpenAI et Anthropic ont refusé : NVIDIA cède son alliance de sécurité IA à la Linux Foundation. GoodTech.info : https://goodtech.info/open-secure-ai-alliance-nvidia-linux-foundation-canonical/ Cyberattaques : L'ANSSI met en place une capacité renforcée de réaction dédiée aux services de l'État. ANSSI : https://cyber.gouv.fr/actualites/cyberattaques-lanssi-met-en-place-une-capacite-renforcee-de-reaction-dediee-aux-services-de-letat/ CVE-2026-86452, MISP Unauthenticated Mail Endpoints Allow Unbounded Storage Consumption and Request Flooding. CVEFeed.io : https://cvefeed.io/vuln/detail/CVE-2026-86452 Bifrost is vulnerable to Unauthenticated Remote Code Execution via a Custom Plugin HTTP Path on Dynamically Linked Builds. JFrog Security Research : https://research.jfrog.com/vulnerabilities/bifrost-is-vulnerable-to-unauthenticated-remote-code-execution-via-a-custom-plugin-http-path-on-dynamically-linked-builds-cve-2026-86242-jfsa-2026-001684572/ StyleSmuggler fix, patch the Magento and Adobe Commerce RCE. Aikido Security : https://www.aikido.dev/blog/stylesmuggler-fix ⚡ ️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #OpenSecureAIAlliance #LinuxFoundation #NVIDIA #Canonical #HuggingFace #ANSSI #REACTIV #MISP #Bifrost #JFrog #Magento #AdobeCommerce #StyleSmuggler #GraphQL #ZeroDay #RCE #SSRF #CVE-2026-86452 #CVE-2026-86242 #RadioCSIRT
🇨🇦 Le Centre canadien pour la cybersécurité appelle les organisations canadiennes à une vigilance accrue face aux attaques par déni de service distribué et aux défigurations de sites, dans un contexte de tensions géopolitiques et d'événements de grande envergure. Les fournisseurs de services essentiels et les exploitants d'infrastructures essentielles sont la population prioritaire, l'agence rappelant que ces attaques peuvent masquer d'autres opérations menées simultanément. 🛡️ L'alerte AL26-019 du Centre canadien pour la cybersécurité porte sur deux vulnérabilités NetScaler ADC et NetScaler Gateway. La CVE-2026-19490, notée 9.3 en CVSS v4, permet un contournement d'authentification sans compte valide sur les appareils en passerelle SSL VPN, ICA Proxy, CVPN, RDP Proxy ou en serveur virtuel AAA, avec des tentatives d'exploitation observées depuis le 3 septembre après publication d'un PoC crédible ; la CVE-2026-19489, notée 8.8, provoque un déni de service lorsque le SIP ALG est actif sur un groupe LSN. Citrix corrige en 14.1-73.32 et 13.1-63.21. 🎣 Une campagne de phishing insère des caractères Unicode invisibles du bloc Tags à l'intérieur de ses mots clés financiers, ce qui neutralise les filtres par liste de mots, technique dite ASCII smuggling. Microsoft a mesuré un pic à 2,37 millions de messages quotidiens fin février, 148 domaines expéditeurs concentrant 96 % du volume et une diffusion via l'infrastructure ActiveCampaign, l'opération restant active malgré une baisse après le 15 mai 2026. 🐛 La chaîne MikroTrick, qui associe la CVE-2026-67276, un contournement d'authentification SSH noté 9.2, et la CVE-2026-86060, une élévation de privilèges de session, donne un accès administrateur complet sur les RouterOS exposés en SSH. L'exploitation a commencé le 2 septembre, avant la publication des correctifs du 3 septembre en 7.25beta3, 7.24.2, 7.23.4 et 6.49.21, complétés par la 7.23.5. Les indicateurs sont l'utilisateur -2 dans les journaux et la création d'un compte ops. Sources : Le Centre pour la cybersécurité appelle à une vigilance accrue dans un contexte de tensions mondiales et d'événements de grande envergure. Centre canadien pour la cybersécurité : https://www.cyber.gc.ca/fr/nouvelles-evenements/centre-cybersecurite-appelle-vigilance-accrue-contexte-tensions-mondiales-devenements-grande-envergure Alerte AL26-019. Vulnérabilités touchant Citrix NetScaler ADC et NetScaler Gateway. Centre canadien pour la cybersécurité : https://www.cyber.gc.ca/fr/alertes-avis/al26-019-vulnerabilites-touchant-citrix-netscaler-adc-netscaler-gateway-cve-2026-19490-cve-2026-19489 Attackers conceal phishing lures using invisible Unicode characters. BleepingComputer : https://www.bleepingcomputer.com/news/security/attackers-conceal-phishing-lures-using-invisible-unicode-characters/ Your MikroTik Router May Already Be Compromised. Look for SSH User 2. Security Affairs : https://securityaffairs.com/198538/security/your-mikrotik-router-may-already-be-compromised-look-for-ssh-user-2.html ⚡ ️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Canada #DDoS #Citrix #NetScaler #SSLVPN #Phishing #ASCIISmuggling #Microsoft #Unicode #MikroTik #RouterOS #CERTPolska #ZeroDay #CVE-2026-19490 #CVE-2026-19489 #CVE-2026-67276 #CVE-2026-86060 #RadioCSIRT
🐧 La Free Software Foundation ouvre un compte Bluesky sans recommander le réseau, l'inscription imposant de charger du JavaScript non libre. Elle relève aussi que le protocole AT reste éfini par l'éditeur et que l'auto-hébergement d'un Personal Data Server coûte plus cher qu'une instance Mastodon. Mastodon et PeerTube restent les seules plateformes qu'elle conseille. 🔐 Clubic publie une offre sponsorisée avec Proton : un an de Proton Mail Plus à 3 euros par mois, soit 36 euros, assorti d'une carte cadeau de 40 euros envoyée après le premier mois. La formule donne 15 Go de stockage, un domaine pm.me, dix alias hide-my-email et un agenda avec mode hors ligne, sous droit suisse. 🐛 Chrome corrige douze vulnérabilités, dont la CVE-2026-85046, une confusion de type dans V8 exploitée dans la nature et atteignable par la consultation d'une page piégée, sans authentification. Les autres failles touchent Compositing, Skia, DevTools, WebGL, CacheStorage et Network. Aucun PoC public n'est référencé, et les versions 152.0.7977.82 et .83 corrigent sous Windows et macOS, 152.0.7977.82 sous Linux. ☁️ Le blog sécurité d'AWS détaille une suppression de données S3 depuis un compte tiers : le rôle CrossAccountS3Access est endossé sous un nom de session trompeur, les fichiers sont copiés puis détruits en treize secondes, sauvegarde de production comprise. Un second scénario documente un minage de cryptomonnaie déployé par une stack CloudFormation créée depuis CloudShell, sans MFA. 🔓 La seconde partie du même guide suit une chaîne SSRF vers IMDSv1 : les identifiants du rôle webdev sont récupérés sans authentification, une session console est ouverte sans MFA, puis le modèle Nova Pro est invoqué sur Bedrock en us-east-2. IMDSv2 avec limite de saut à 1 et la journalisation des invocations de modèles sont données comme mesures de durcissement. 🤖 Booz Allen confirme qu'un modèle de frontière conduit seul une compromission de bout en bout et publie le Cyber Weapon Index, où Mythos 5 obtient 80 points contre 49 pour Grok-4.5. Le cabinet situe à six mois la parité avec les modèles chinois, tandis que XBOW estime que les modèles à poids ouverts feront basculer le calcul de rentabilité des attaques automatisées. Sources : Surprise! Free Software Foundation Does Bluesky . FOSS Force : https://fossforce.com/2026/09/surprise-free-software-foundation-does-bluesky/ Offre exclusive de Clubic: cette carte cadeau rembourse votre abonnement à Proton Mail. Clubic : https://www.clubic.com/bons-plans-625192-offre-exclusive-cette-carte-cadeau-rembourse-votre-abonnement-a-proton-mail.html Multiple Vulnerabilities in Google Chrome Could Allow for Arbitrary Code Execution. CIS : https://www.cisecurity.org/advisory/multiple-vulnerabilities-in-google-chrome-could-allow-for-arbitrary-code-execution_2026-088 Incident response guide for AWS CloudTrail investigations, Part 1. AWS Security Blog : https://aws.amazon.com/fr/blogs/security/incident-response-guide-for-aws-cloudtrail-investigations-part-1/ Incident response guide for AWS CloudTrail investigations, Part 2. AWS Security Blog : https://aws.amazon.com/fr/blogs/security/incident-response-guide-for-aws-cloudtrail-investigations-part-2/ Companies Have 6 Months to Prepare for Automated Attacks. Dark Reading : https://www.darkreading.com/cybersecurity-operations/companies-six-months-prepare-automated-attacks ⚡ ️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 - 📩 Email : contact@radiocsirt.org - 🌐 Site : https://www.radiocsirt.org - 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #FSF #Bluesky #Mastodon #ProtonMail #Chrome #V8 #GoogleChrome #AWS #CloudTrail #S3 #IMDSv2 #Bedrock #SSRF #CloudSecurity #BoozAllen #XBOW #CVE-2026-85046 #RadioCSIRT
🤖 Deux tiers des 2 500 salariés interrogés par Adaptavist déclarent regretter les méthodes de travail antérieures à l'IA générative, et 46 % estiment que leurs préoccupations n'ont reçu aucune réponse de leur hiérarchie. 42 % passent plus de temps à vérifier une sortie d'IA qu'ils n'en gagnent et 52 % corrigent régulièrement les productions d'IA de collègues. Dans le même échantillon, 67 % souhaitent pourtant que leur organisation en augmente l'usage. 📡 Le CERT-FR regroupe neuf vulnérabilités Cisco. La CVE-2026-20212 expose les ports TCP 43210 et 43211 des Nexus 9000 à ASIC Silicon One dans le VRF par défaut et donne une exécution de code sous root sans authentification, contournable par listes de contrôle d'accès d'infrastructure. Sept identifiants de CVE-2026-20274 à CVE-2026-20280 couvrent des classes entières de faiblesse sur toutes les versions d'IOS XR, corrigées par SMU, et la CVE-2026-20281 provoque une consommation mémoire non bornée sur les téléphones IP dont l'accès web est activé. 🔓 La CVE-2026-78689 est un dépassement de tampon en tas dans le module NGINX JavaScript, atteint par la méthode xml.exclusiveC14n lors de l'analyse d'une liste de préfixes XML forgée. L'implémentation de référence nginxinc/nginx-saml transmet ce champ avant vérification de la signature SAML, ce qui rend la faille exploitable sans compte ni signature valide, pour un déni de service du worker et une exécution de code non exclue. F5 corrige en njs 1.0.1 et ne publie rien pour la branche 0.x. 🛡️ HPE corrige la CVE-2026-73749, un dépassement de tampon dans un démon d'ArubaOS CX permettant à un attaquant distant non authentifié d'exécuter du code avec des privilèges élevés via des paquets forgés. Le bulletin couvre vingt-trois autres vulnérabilités, dont la CVE-2026-73778 qui donne le contrôle administratif d'un commutateur laissé en configuration d'usine. Correctifs en 10.18.1002, 10.17.1030, 10.16.1060, 10.13.1190 et 10.10.1181, sans exploitation connue à ce jour. 🎣 Breeze Comet, ex UNC5669, compromet les systèmes de paiement brésiliens Pix, Boleto et STR pour émettre ses propres virements, selon GTIG et Mandiant. Accès initiaux par pulvérisation de mots de passe, vishing, recrutement d'insiders et équipements pirates branchés sur les prises Ethernet de magasins. Outillage RealBreeze, LightPaint, KickPlate et CobaltSpin, avec des centaines de transactions frauduleuses dans les 24 à 48 heures suivant l'accès. 🐛 JFrog confronte les scores ADP de la CISA aux vecteurs publiés par Spring sur six CVE issues des 91 du 20 août. Les CVE-2026-47890 et CVE-2026-59313, corruption de flux Server-Sent Events sans impact serveur, sont notées 2,6 par l'éditeur et 9,8 par la CISA ; les CVE-2026-47892 et CVE-2026-59283 exigent des configurations non par défaut ignorées par la notation. Seule la CVE-2026-47884 conserve une base réelle, avec un chemin conditionnel vers l'exécution de code. 🚨 Des opérateurs sinophones orchestrent des agents Claude, Qwen et DeepSeek via le cadre SecFlow contre des administrations en Asie, avec permissions étendues et contournement des approbations. Une plateforme bureautique d'un district de Pékin a livré exécution de commandes Windows, webshells ASPX, vidage LSASS, ruches SAM et SYSTEM, 822 comptes applicatifs et un compte privilégié inséré. Exploitation d'exploits publics connus, implant Go SecBox et charges dissimulées dans les pixels d'images PNG. Sources : 65% of employees would love to roll back workplace AI. CIO : https://www.cio.com/article/4217286/65-of-employees-would-love-to-roll-back-workplace-ai.html Multiples vulnérabilités dans les produits Cisco. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1110/ NGINX. CVE-2026-78689. CERT Santé : https://cyberveille.esante.gouv.fr/alertes/nginx-cve-2026-78689-2026-09-03 HPE patches critical ArubaOS-CX remote code execution flaw. BleepingComputer : https://www.bleepingcomputer.com/news/security/hpe-patches-critical-arubaos-cx-remote-code-execution-flaw/ Breeze Comet Tears Into Brazilian and Global Financial Systems. Dark Reading : https://www.darkreading.com/threat-intelligence/breeze-comet-brazilian-global-financial-systems When Critical Loses Context. The Reality of Spring CVEs. JFrog Security Research : https://research.jfrog.com/post/when-critical-loses-context-spring-cves/ Chinese-Speaking Hackers Use Claude, Qwen and DeepSeek AI Agents to Attack Government Systems. GBHackers : https://gbhackers.com/ai-powered-government-attacks/ ⚡ ️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Cisco #IOSXR #Nexus9000 #NGINX #njs #SAML #F5 #HPE #ArubaOS #BreezeComet #Mandiant #GTIG #Pix #Spring #JFrog #CISA #NVD #KEV #AIAgents #SecFlow #GLUTTON #Log4Shell #Spring4Shell #Webshell #LSASS #RCE #DoS #BufferOverflow #CVE-2026-20212 #CVE-2026-20274 #CVE-2026-20279 #CVE-2026-20281 #CVE-2026-78689 #CVE-2026-73749 #CVE-2026-73778 #CVE-2026-47884 #CVE-2026-47890 #CVE-2026-59313 #RadioCSIRT
🔓 Le sénateur Ron Wyden demande à la NSA de publier des recommandations concrètes sur le choix et la configuration des VPN pour les Américains exposés à la surveillance étrangère. Il interroge l'agence sur la suffisance des VPN commerciaux à saut unique face à un adversaire surveillant les dorsales Internet, sur les architectures multi-sauts comme Apple Private Relay, Tor et Nym, et sur les délais aléatoires, le remplissage et le trafic de couverture. Réponse attendue au plus tard le 14 octobre. 📱 Au moins quatorze Serbes de l'opposition et de la société civile ont été ciblés depuis décembre par Pegasus et par une nouvelle variante du logiciel espion Android NoviSpy, selon la SHARE Foundation. Le Citizen Lab confirme une infection Pegasus zero-click entre décembre 2025 et janvier 2026, Amnesty International confirme NoviSpy dans au moins deux cas. Onze autres téléphones sont en cours d'analyse et le député Radomir Lazović figure parmi les cibles. 🇨🇦 Le Centre canadien pour la cybersécurité publie le bulletin AV26-880 sur n8n, qui vise les versions antérieures à 1.123.76, 2.35.4, 2.36.2, 2.37.7 et 2.38.2, sans référencer ni CVE ni composant vulnérable. La plateforme d'automatisation, souvent auto-hébergée, stocke les identifiants des services connectés et expose des webhooks publics. Rappel du contexte : la CVE-2026-25049, notée 9.4, donnait déjà une exécution de commandes système via le moteur d'expressions. 🚨 Wordfence observe l'exploitation de masse de la CVE-2026-14894, notée 9.8, dans le plugin WordPress Super Forms jusqu'à la version 6.3.313. L'absence de contrôle du type de fichier dans le gestionnaire nopriv submit_form permet d'écrire un webshell PHP en deux requêtes non authentifiées et d'exécuter du code sur le serveur. La version 6.3.314 corrige depuis le 8 juillet, plus de 250 000 tentatives ont été bloquées, avec un pic du 18 au 25 août. 🐧 Le noyau Linux atteint près de 2 000 vulnérabilités découvertes par version, contre environ 500 il y a quelques cycles, selon un décompte de Greg Kroah-Hartman relayé par Linux Magazine. La hausse traduit l'activité des outils de détection fondés sur des modèles de langage, pas une dégradation du code. Le sous-système réseau envisage de supprimer d'anciens pilotes pour tarir les signalements automatisés. 🔐 MISP corrige trois failles d'authentification, dont la CVE-2026-85216 notée 9.5, qui permet à un attaquant non authentifié de s'identifier avec un mot de passe vide sur les composants LDAP et LinOTP et d'usurper un compte de l'annuaire. La CVE-2026-85237 autorise le brute-force du code à usage unique envoyé par courriel et la CVE-2026-85238 ouvre une fixation de session sur le flux CustomAuth. 🐛 Six autres vulnérabilités MISP sont publiées le même jour : suppression irréversible d'évènements par CSRF avec la CVE-2026-85236, vérification TLS désactivée par défaut dans CurlClient avec la CVE-2026-85221, déni de service persistant avec la CVE-2026-85239, XSS réfléchi avec la CVE-2026-85227, injection d'URL javascript en tableau de bord avec la CVE-2026-85230 et fuite de corrélations restreintes avec la CVE-2026-85226. Les correctifs sont publiés sous forme de commits. Sources : Confused about which VPN is right, US senator asks the NSA for guidance. Ars Technica : https://arstechnica.com/security/2026/09/us-senator-calls-on-the-nsa-to-give-guidance-for-use-of-vpns/ Large group of Serbian opposition, activist figures targeted with spyware. Recorded Future News : https://therecord.media/serbia-spyware-pegasus-europe Bulletin de sécurité n8n (AV26-880). Centre canadien pour la cybersécurité : https://www.cyber.gc.ca/fr/alertes-avis/bulletin-securite-n8n-av26-880 Attackers Actively Exploiting Critical Vulnerability in Super Forms Plugin. Wordfence : https://www.wordfence.com/blog/2026/09/attackers-actively-exploiting-critical-vulnerability-in-super-forms-plugin/ 2,000 Vulnerabilities per Linux Release. Linux Magazine : https://www.linux-magazine.com/Online/News/2-000-Vulnerabilities-per-Linux-Release MISP cullEmptyEvents CSRF Allows Irreversible Deletion of Events via GET Request. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-85236 Missing Rate Limiting in Email OTP Verification Allows Brute Force Authentication Bypass. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-85237 MISP Event Template Definition Validation Bypass Allows Persistent Denial of Service. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-85239 Session Fixation in MISP CustomAuth Authentication Allows Session Hijacking. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-85238 MISP Dashboard Button Widget Allows Persistent JavaScript URL Injection. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-85230 Reflected Cross Site Scripting in MISP Event Filtering via taggedAttributes and galaxyAttachedAttributes Parameters. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-85227 MISP OnDemand Correlation Engine Missing Access Control Allows Disclosure of Restricted Correlations. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-85226 MISP CurlClient TLS Peer Verification Disabled by Default Enables Man in the Middle Attacks. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-85221 MISP LDAP and LinOTP Authentication Bypass via Empty or Invalid Credentials. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-85216 ⚡ ️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #NSA #VPN #Tor #Nym #Pegasus #NoviSpy #Spyware #Serbie #n8n #WordPress #SuperForms #Webshell #LinuxKernel #MISP #LDAP #XSS #CSRF #CVE-2026-14894 #CVE-2026-25049 #CVE-2026-85216 #CVE-2026-85221 #CVE-2026-85226 #CVE-2026-85227 #CVE-2026-85230 #CVE-2026-85236 #CVE-2026-85237 #CVE-2026-85238 #CVE-2026-85239 #RadioCSIRT
🚨 La CISA inscrit sept vulnérabilités exploitées à son catalogue KEV. La plus grave, CVE-2026-82329 notée 9.8, donne à un attaquant non authentifié les privilèges d'administrateur sur JFrog Artifactory en configuration par défaut, et WatchTowr a observé la création de jetons d'administration dès le 1er septembre. Suivent Kestra OSS en 10.0, Sangoma Switchvox, Starlette, LiteLLM et les deux failles SonicWall SMA1000. 🐧 Linux Journal traite les charges de travail d'intelligence artificielle comme des composants d'infrastructure de production. Les API de service de modèles, les bases vectorielles, les plugins et les chaînes CI/CD entrent dans le périmètre à protéger, et le figeage des versions, les SBOM et la vérification des artefacts signés s'étendent aux poids de modèles comme aux couches de conteneurs. Les systèmes agentiques appellent des identifiants restreints à la tâche et un point de validation humaine sur les opérations d'écriture. 🎣 Un grand jury fédéral de Californie inculpe Searzhudin Tamirlanovich Aktulaev, extradé depuis Chypre en mai 2025. Entre juin 2016 et novembre 2017, 255 faux comptes ont servi à envoyer à 80 000 travailleurs indépendants des pièces jointes Excel à macros, installant TVRAT et DarkVNC pour le contrôle à distance via TeamViewer et VNC Viewer. Identifiants de commerce en ligne et données personnelles ont été exfiltrés vers des C2 payés en cryptomonnaie. 🔓 Le CERT-FR alerte sur deux vulnérabilités SonicWall SMA1000 activement exploitées et chaînées. La CVE-2026-83548, notée 10.0, est une SSRF non authentifiée dans l'interface Appliance WorkPlace ; la CVE-2026-83549, notée 7.8, est une injection de commandes dans la console AMC. Les correctifs 12.5.0-02952 et 12.4.3-03526 ne suffisent pas : réinstallation du système, changement de tous les mots de passe et réinitialisation des secrets TOTP sont demandés. Sources : CISA Adds Seven Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/02/cisa-adds-seven-known-exploited-vulnerabilities-catalog AI Security Is Now a Core Part of Linux Infrastructure. Linux Journal : https://www.linuxjournal.com/content/ai-security-now-core-part-linux-infrastructure US charges Russian for infecting 80,000 freelancers with malware. BleepingComputer : https://www.bleepingcomputer.com/news/security/us-charges-russian-for-infecting-80-000-freelancers-with-malware/ Multiples vulnérabilités dans SonicWall Secure Mobile Access. CERT-FR : https://www.cert.ssi.gouv.fr/alerte/CERTFR-2026-ALE-009/ ⚡ ️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #KEV #CISA #CERTFR #SonicWall #SMA1000 #JFrog #Artifactory #Kestra #Switchvox #Starlette #LiteLLM #SupplyChain #PromptInjection #Phishing #TVRAT #DarkVNC #DOJ #CVE-2026-9586 #CVE-2026-48710 #CVE-2026-49869 #CVE-2026-59822 #CVE-2026-82329 #CVE-2026-83548 #CVE-2026-83549 #RadioCSIRT
🎣 Cyber Press détaille cinq étapes de lutte contre le Business Email Compromise, dans un contexte où le phishing quitte la pièce jointe pour le navigateur. Le rapport IC3 2025 du FBI chiffre les pertes déclarées à 3,05 milliards de dollars sur une année, quand l'ENISA estime que 80 % des attaques d'ingénierie sociale reposent sur des contenus générés par intelligence artificielle. 💾 La CVE-2026-19949 affecte l'extension All in One WP Migration and Backup jusqu'à la version 7.109 incluse, sur plus de cinq millions de sites WordPress. Un attaquant non authentifié plante sa charge via un trackback ; elle s'exécute en SQL lors d'un import d'archive, permet de publier la clé ai1wm_secret_key dans un commentaire public, puis d'obtenir l'exécution de code. Correctif en 7.110. 📱 Le CERT-FR publie l'avis CERTFR-2026-AVI-1099 sur la CVE-2026-81267, un contournement de la politique de sécurité dans Firefox pour iOS. Toutes les versions antérieures à 155.0 sont concernées, le bulletin Mozilla mfsa2026-81 ne précisant ni le composant ni le vecteur. 🇫🇷 Le CERT Santé décrit la CVE-2026-83497, une désérialisation de données non fiables dans le plugin SQL d'OpenSearch. Un utilisateur authentifié disposant de simples droits de lecture forge un curseur arbitraire sur l'endpoint plugins/sql et obtient l'exécution de code. Correctifs en 2.19.6 et 3.7, Amazon OpenSearch Service corrigé côté service. 📡 Un détournement BGP visant un bloc d'adresses hébergées chez Hetzner a redirigé le trafic de mise à jour de Softaculous entre le 28 et le 30 août, permettant la livraison d'un paquet Virtualizor malveillant à quelques installations. L'éditeur demande de vérifier le service java-jre-update.service et publie la version 3.2.9.9. 🏥 Boston Scientific ne peut plus activer les communicateurs de télésurveillance des implants de rythmologie posés depuis le 25 août, l'attaque affectant aussi la production et les expéditions. McKesson confirme de son côté une intrusion revendiquée par ShinyHunters, qui annonce 284 millions d'enregistrements et réclame 55,2 millions de dollars. 📦 JFrog analyse Trinitite, nouvelle vague Shai-Hulud sur le paquet npm @7nohe/openapi-react-query-codegen. La publication a été déclenchée par un simple commentaire de pull request abusant l'OIDC GitHub Actions, et le chargeur s'exécute même avec --ignore-scripts, via une commande dissimulée en Unicode dans binding.gyp. Ne pas révoquer les jetons GitHub avant d'avoir supprimé le moniteur. 🇧🇷 Group-IB attribue le framework Python BraZetsu à l'acteur brésilien Exilware. Le malware profile les hôtes compromis, cherche les fichiers CNAB, les certificats PFX et les historiques de navigation, puis alimente une place de marché d'accès initiaux accessible pour environ 5,80 dollars. 🔐 Google transforme Android Ready SE en Android Digital Credential Alliance et documente la chaîne de confiance Strongbox, exécutée dans un Secure Element certifié EAL4+ avec AVA_VAN.5. Le SDK open source Multipaz sert de base à Google Wallet et à l'implémentation de référence du portefeuille européen d'identité numérique. 🐧 SCTPhantom, la CVE-2026-64564, est un use-after-free du traitement ASCONF DEL-IP introduit dans Linux 2.6.25 qui donne root à un utilisateur local, avec preuve de concept publique depuis le 7 août. Sur CloudLinux, l'exposition dépend de la possibilité de charger le module SCTP, et le réglage net.sctp.addip_enable ne protège pas. 🗂️ Have I Been Pwned verse 1,2 million d'adresses issues de l'extorsion menée par ShinyHunters contre Questel en août 2026. Le corpus comprend des noms, employeurs, intitulés de poste, adresses postales, numéros de téléphone et tickets de support. Sources : Business Email Compromise: 5 Steps to Prevent Incident Risks. Cyber Press : https://cyberpress.org/business-email-compromise-5-steps-to-prevent-incident-risks/ 5,000,000 WordPress Sites Affected by SQL Injection Vulnerability in All-in-One WP Migration and Backup WordPress Plugin. Wordfence : https://www.wordfence.com/blog/2026/09/5-million-wordpress-sites-affected-by-sql-injection-vulnerability-in-all-in-one-wp-migration-and-backup-wordpress-plugin/ Vulnérabilité dans Mozilla Firefox pour iOS. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1099/ OpenSearch. CERT Santé : https://cyberveille.esante.gouv.fr/alertes/opensearch-cve-2026-83497-2026-09-01 Hackers push malicious Virtualizor update in BGP hijacking attack. BleepingComputer : https://www.bleepingcomputer.com/news/security/hackers-push-malicious-virtualizor-update-in-bgp-hijacking-attack/ Healthcare cyberattacks hit pacemakers and millions of patient records. The Register : https://www.theregister.com/cyber-crime/2026/08/31/healthcare-cyberattacks-hit-pacemakers-and-millions-of-patient-records/ Shai-Hulud Trinitite Hits @7nohe/openapi-react-query-codegen. JFrog Security Research : https://research.jfrog.com/post/shai-hulud-trinitite/ Anatomy of BraZetsu: How Cybercriminals Fuel the Underground Ecosystem. Group-IB : https://www.group-ib.com/blog/brazetsu-ai-enhanced-iab-marketplace/ How Android Strongbox and Open Standards Enable the Future of High-Assurance Digital Credentials. Google : https://blog.google/security/android-strongbox-and-open-standards-digital-credentials/ SCTPhantom Local Root Exploit: Status and Fixes for CloudLinux. CloudLinux : https://blog.cloudlinux.com/sctphantom-cve-2026-64564-local-root-exploit-status-and-fixes-for-cloudlinux/ Questel Data Breach. Have I Been Pwned : https://haveibeenpwned.com/Breach/Questel ⚡ ️ On ne réfléchit pas, on patch ! 📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #BEC #Phishing #WordPress #Wordfence #SQLInjection #Firefox #iOS #OpenSearch #Deserialization #BGPHijacking #Virtualizor #Softaculous #SupplyChain #ShaiHulud #npm #JFrog #BraZetsu #GroupIB #InitialAccessBroker #ShinyHunters #Healthcare #Android #Strongbox #eIDAS #LinuxKernel #SCTPhantom #CloudLinux #KernelCare #HaveIBeenPwned #Questel #CVE-2026-19949 #CVE-2026-81267 #CVE-2026-83497 #CVE-2026-64564 #RadioCSIRT
Ranking source
Apple Podcasts rankings via the Mato Topic Intelligence Platform.
Observed September 21, 2026.
Apple and Apple Podcasts are trademarks of Apple Inc., registered in the U.S. and other countries.
Pairs with
Bring this source into Mato to read its transferable patterns, then turn them into an original show for your own audience.