Saltar al contenido

RadioCSIRT

Marc Frédéric GOMEZ
RadioCSIRT
Último episodio

768 episodios

  • RadioCSIRT

    Ep.763 - RadioCSIRT Flash info cybersécurité du dimanche 27 septembre 2026

    27/09/2026 | 9 min
    🛡️ La CVE-2026-19490, contournement d'authentification sans compte dans Citrix NetScaler ADC et NetScaler Gateway, touche les appliances configurées en Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) ou en serveur virtuel AAA ; sur les versions récentes, elle suppose en plus une action d'authentification SAML. Elle est notée 9,3 en CVSS v4.0 et 9,8 en CVSS v3.1, figure au catalogue KEV de la CISA depuis le 9 septembre avec une échéance au 12 septembre, et un PoC est public sur GitHub. Citrix corrige à partir de 14.1-73.32, 13.1-63.21, 14.1-73.32 FIPS et 13.1-37.277 FIPS et NDcPP (bulletin CTX696939). Previdian a relevé des tentatives d'exploitation dès le 3 septembre, sans preuve de compromission réussie.
    🐧 Ines Wallon (drupalista.dev) documente le passage par un proxy HTTP d'un runner GitLab à executor Docker : dans la section [[runners]] de /etc/gitlab-runner/config.toml, elle ajoute HTTP_PROXY et HTTPS_PROXY dans environment, et un pre_get_sources_script qui règle le proxy de git. En Docker in Docker, NO_PROXY=docker exclut le service Docker du proxy. Le réglage prend effet au redémarrage de gitlab-runner.service.
    🎙️ Unit 42 (Palo Alto Networks) relève, à partir des dossiers de 3 de ses consultants, trois idées reçues : l'empilement d'outils de sécurité, l'immunité supposée des petites et moyennes organisations, et la conformité vue comme une case à cocher. Une revue des accès privilégiés négligée laisse des droits excessifs qu'un attaquant réutilise pour son lateral movement. Unit 42 recommande un audit des outils existants, une posture assume breach, un référentiel reconnu (NIST SP 800-53, CIS Controls v8, ISO 27001) et une matrice des risques et des contrôles.
    🤖 Anthropic ouvre Claude Marketplace, place de marché publique qui compte plus de 2 000 connecteurs et plugins selon l'éditeur, avec des publications d'Atlassian, de Google ou de Microsoft. Elle propose aussi des agents bâtis sur Claude par des partenaires comme CrowdStrike, Cursor, Harvey, Legora, Lovable et Snowflake, ainsi que des intégrateurs comme Accenture, Boston Consulting Group ou Deloitte. Les développeurs publient des connecteurs et des plugins bâtis sur MCP et Agent Skills ; les éditeurs de logiciels bâtis sur Claude candidatent pour y figurer.
    Sources :
    CVE-2026-19490. CIRCL Vulnerability-Lookup : https://vulnerability.circl.lu/vuln/cve-2026-19490
    Blog Marc frédéric GOMEZ : https://blog.marcfredericgomez.fr 
    Configurer un proxy http dans les runners GitLab. Drupalista : https://www.drupalista.dev/blog/2026/09/configurer-un-proxy-http-dans-les-runners-gitlab 
    3 Consulting Myths Debunked by Unit 42 Experts. Unit 42 : https://unit42.paloaltonetworks.com/3-consulting-myths-debunked-by-unit-42-experts/ 
    Anthropic turns Claude into an AI marketplace with 2,000+ plugins and connectors. BleepingComputer : https://www.bleepingcomputer.com/news/artificial-intelligence/anthropic-turns-claude-into-an-ai-marketplace-with-2-000-plus-plugins-and-connectors/ 
    ⚡️ On ne réfléchit pas, on patch !
    📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com 
    #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Citrix #NetScaler #KEV #SAML #GitLab #CICD #DevSecOps #Proxy #Docker #Unit42 #PaloAltoNetworks #GRC #PrivilegedAccess #Anthropic #Claude #MCP #SupplyChain #CVE-2026-19490 #RadioCSIRT
  • RadioCSIRT

    Ep.762 - RadioCSIRT Flash info cybersécurité du samedi 26 septembre 2026

    26/09/2026 | 9 min
    🪟 Microsoft confirme sur Windows 11 un défaut qui laisse un écran noir ou un bureau qui ne se charge pas après l'ouverture de session, surtout sur les hôtes de session Azure Virtual Desktop avec conteneurs de profils FSLogix ; le défaut figure depuis le 24 septembre au tableau de bord de l'état des versions, classé atténué, sans correction du code. Microsoft désigne comme mises à jour d'origine KB5120996 (préversion du 27 août, build 28000.2804) pour la version 26H1 et KB5120998 pour les versions 24H2 et 25H2. Le retour arrière passe par une stratégie de groupe Known Issue Rollback, KB5124006 pour la 26H1 et KB5124010 pour les 24H2 et 25H2, suivie d'un redémarrage. En attendant, l'utilisateur touché relance explorer.exe depuis le gestionnaire des tâches.
    🐛 Mandiant et le Google Threat Intelligence Group observent ShinyHunters (UNC6240) contourner par encodage d'URL les règles de WAF qui bloquent /PSEMHUB/ sur Oracle PeopleSoft, pour exploiter la CVE-2026-35273, exécution de code à distance sans authentification corrigée par Oracle en juin. Google relève des web shells JSP sur des dizaines de systèmes dans sept secteurs, la backdoor SIDEEYE sur Windows, le tunnel Neo-reGeorg et le logiciel d'administration à distance MeshAgent sur Linux. ShinyHunters revendique une nouvelle faille dans le même composant, employée contre la plateforme de recrutement du FBI, sans vérification indépendante ; le FBI confirme une enquête, sans confirmer d'intrusion. Mandiant recommande d'installer le correctif plutôt que de compter sur le WAF, et de chercher dans les journaux d'accès WebLogic les requêtes vers /PSEMHUB/ et ses variantes encodées.
    🚨 Le MS-ISAC (avis 2026-102 du 25 septembre) signale cinq failles corrigées dans la ServiceNow AI Platform : CVE-2026-86857 (contournement d'autorisation, compte requis), CVE-2026-86858 (contrôle d'accès, création, modification ou suppression de données sans authentification), CVE-2026-13016 (injection SQL sans authentification), CVE-2026-86859 (contournement d'autorisation sans authentification), CVE-2026-86860 (autorisation manquante, extraction de données et élévation de privilèges). Le MS-ISAC ne signale aucune exploitation, évalue le risque comme élevé pour les grandes et moyennes organisations et ne donne ni score CVSS ni composant. ServiceNow corrige à partir de Yokohama Patch 13 Hot Fix 5a, Zurich Patch 10 Hot Fix 4a W32 et Australia Patch 2 Hot Fix 4b W32, et publie des contournements (KB3159623). Le bulletin de ServiceNow n'a pas pu être consulté.
    📱 Group-IB documente RemControl, cheval de Troie bancaire Android proposé en malware-as-a-service, dont l'affilié UNKK mène les premières campagnes contre plus de 30 banques en Italie, en France, en Espagne, en Pologne, au Portugal, dans des États du Golfe et au Canada. Le malware se diffuse par de fausses pages Google Play qui imitent TVTap et par de la publicité malveillante ; le dropper bloque Play Protect par un VPN local et signe chaque installation avec un certificat unique, et l'adresse du C2 se lit, chiffrée, dans un canal Telegram. Group-IB relève des traces de développement assisté par IA dans la documentation exposée de l'infrastructure et dans une fausse page bancaire, et juge non établi le lien avec l'affilié UNKN du cheval de Troie Medusa. Group-IB recommande aux banques une surveillance des sessions pour détecter la présence du malware et bloquer les sessions anormales.
    Sources :
    Windows 11 Update Causes Black Screen and Desktop Loading Issues After Sign-In. GBHackers : https://gbhackers.com/windows-11-update-causes-black-screen/
    ShinyHunters uses WAF bypass trick in Oracle PeopleSoft attacks. BleepingComputer : https://www.bleepingcomputer.com/news/security/shinyhunters-uses-waf-bypass-trick-in-oracle-peoplesoft-attacks/
    Multiple Vulnerabilities in ServiceNow's AI Platform Could Allow for Unauthorized Access. CIS MS-ISAC : https://www.cisecurity.org/advisory/multiple-vulnerabilities-in-servicenows-ai-platform-could-allow-for-unauthorized-access_2026-102
    RemControl: AI Built the Overlays. Victims Lose their PINs. Group-IB : https://www.group-ib.com/blog/remcontrol-android-banking-trojan/
    ⚡️ On ne réfléchit pas, on patch !
    📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com
    #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Microsoft #Windows11 #AzureVirtualDesktop #FSLogix #ShinyHunters #Oracle #PeopleSoft #WebLogic #WAF #Mandiant #GTIG #SIDEEYE #ServiceNow #MSISAC #SQLInjection #GroupIB #RemControl #Android #BankingTrojan #MaaS #Medusa #CVE-2026-35273 #CVE-2026-86857 #CVE-2026-86858 #CVE-2026-13016 #CVE-2026-86859 #CVE-2026-86860 #RadioCSIRT
  • RadioCSIRT

    Ep.761 - RadioCSIRT Flash info cybersécurité du vendredi 25 septembre 2026

    25/09/2026 | 6 min
    🪟 Malwarebytes décrit Kothamine Agent, un RAT Windows écrit en C et C++, lié à des paquets npm malveillants dont dotnet-runtime-base et actif depuis au moins juillet 2026. L'injecteur ajoute des exclusions Windows Defender par PowerShell, charge l'agent dans explorer.exe et crée une tâche planifiée à l'ouverture de session. Les versions récentes reçoivent leurs ordres par tailcat, outil de Tailscale sans compte ni enregistrement d'appareil, et les plus anciennes par le VPN Tailscale. Certains builds ajoutent un contournement de l'UAC et le vol de cookies, la capture d'écran, la caméra et le micro ; les empreintes figurent dans la source.
    🚨 L'agence américaine CISA ajoute au catalogue KEV la CVE-2026-65660, injection de code dans SharePoint Server, et la CVE-2026-67279, faille SSH de MikroTik RouterOS. Microsoft corrige la CVE-2026-65660 depuis le 11 août par les builds 16.0.19725.20522, 16.0.10417.20198 et 16.0.5565.1001, après un premier classement en usurpation avec un score CVSS de 6,5. Selon CERT Polska, la CVE-2026-67279 laisse un client non authentifié envoyer des commandes SSH, et les attaquants l'enchaînent avec la CVE-2026-86060 pour prendre les droits d'administration. MikroTik corrige en 6.49.21, 7.23.4 et 7.24.2 ; selon The Hacker News, la mise à jour ne supprime pas les modifications faites par un attaquant avant sa pose.
    💸 La plateforme singapourienne Bitget annonce le vol de 387,5 millions de dollars, notamment en ETH, XRP et USDC, après l'intrusion dans un système d'arrière-plan de ses services de portefeuille. Selon sa directrice générale Gracy Chen, des adresses IP, des comportements et des signatures on-chain relient l'attaque à des groupes liés à la Corée du Nord. Bitget suspend les retraits, couvre les pertes par un fonds de protection de 464 millions de dollars, et travaille avec Mandiant et SlowMist. Bitget offre 5 % aux plateformes qui gèlent des fonds de l'attaquant et 5 % en cas de récupération.
    🤖 Selon BleepingComputer, Anthropic ouvre les sessions cloud de Claude Code aux abonnés individuels Pro et Max, sans passer par l'aperçu de recherche. Ces sessions tournent sur l'infrastructure d'Anthropic et se lancent depuis claude.ai/code, les applications mobile et de bureau ou la ligne de commande. Anthropic offre 100 dollars de crédits aux abonnés Pro et 250 dollars aux abonnés Max actifs au 23 septembre, hors limites d'usage du forfait. Les abonnés réclament l'offre avant le 7 octobre, le solde expire le 4 novembre, et les sessions reviennent ensuite sur les limites du forfait.
    🤖 Selon BleepingComputer, le site TestingCatalog a repéré dans ChatGPT un abonnement Pro Max à 500 dollars par mois, ou 600 dollars avec la TVA locale, qu'OpenAI n'a pas annoncé. OpenAI y met en avant la vitesse de Work et de Codex, ses modèles les plus avancés et 100 Go de stockage, sans plafond d'usage publié. Les inscriptions à l'offre Pro à 200 dollars sont suspendues depuis le 10 septembre.
    🪟 L'équipe FortiGuard Incident Response de Fortinet décrit un variant de SectopRAT, alias ArechClient2, RAT .NET caché dans le dossier d'un logiciel légitime d'un éditeur italien, sous C:\ProgramData. Les attaquants ajoutent sdkcra.dll aux imports de FrameworkBase.dll, puis ReportDump.exe, lancé par une tâche planifiée, charge la chaîne qui déchiffre le payload en mémoire depuis pool.db. Le RAT accepte 29 commandes et vole identifiants, cookies, cartes enregistrées et portefeuilles de cryptoactifs ; il récupère un C2 de secours auprès de 12 domaines. Fortinet ne relève aucune version compromise diffusée par l'éditeur ; le C2, les domaines de secours et les empreintes figurent dans la source.
    🚨 Google corrige 108 failles dans Chrome 154.0.8037.57 sous Linux et 154.0.8037.57/.58 sous Windows et macOS, selon l'avis 2026-101 du MS-ISAC. La plus grave permet une exécution de code dans le contexte de l'utilisateur ; Google en classe 11 en gravité critique et 25 en gravité élevée. Le MS-ISAC ne signale aucune exploitation, et la liste des 108 CVE figure dans son avis comme dans la note de version de Google du 22 septembre.
    ⚖️ Selon Bitdefender, un tribunal de Zurich condamne à 12 ans et 9 mois de prison un Ukrainien de 52 ans, qu'il interdit aussi de territoire suisse pendant 10 ans. Le tribunal établit qu'il a conçu les ransomwares LockerGoga, MegaCortex et Nefilim ; l'accusé nie avoir su leur usage criminel. Le parquet chiffre les dommages à 100 millions de francs suisses, avec Norsk Hydro, Stadler Rail, Hexion et Momentive parmi les victimes. Le déchiffreur LockerGoga publié par Bitdefender en 2022 reste disponible, et les États-Unis offrent jusqu'à 11 millions de dollars pour des informations sur Volodymyr Tymoshchuk, administrateur présumé de ces ransomwares.
    🐛 Selon heise, KiteWorks demande à ses clients d'arrêter tous leurs serveurs, exposés ou non, samedi 26 septembre de 4 h à 10 h en Europe centrale. Le CISO Frank Balonis invoque des renseignements crédibles des forces de l'ordre sur une attaque imminente, et le support évoque une possible faille zero-day non décrite. Selon l'éditeur, aucune compromission n'est constatée et la version 9.5.1 corrige toutes les failles connues. Parmi les clients allemands, heise cite des banques régionales publiques, des assureurs et des équipementiers automobiles.
    Sources :
    Kothamine malware uses Tailscale's tailcat to evade network detection. Malwarebytes : https://www.malwarebytes.com/blog/threat-intel/2026/09/kothamine-malware-uses-tailscales-tailcat-to-evade-network-detection
    CISA Adds Two Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/25/cisa-adds-two-known-exploited-vulnerabilities-catalog
    Crypto CEO accuses North Korea of stealing $387 million from Bitget platform. The Record : https://therecord.media/crypto-ceo-accuses-north-korea-of-387-million-theft
    Anthropic rolls out up to $250 in free Claude Code credits, but only for cloud sessions. BleepingComputer : https://www.bleepingcomputer.com/news/artificial-intelligence/anthropic-rolls-out-up-to-250-in-free-claude-code-credits-but-only-for-cloud-sessions/
    OpenAI is preparing a $500 ChatGPT Pro Max plan with faster Codex. BleepingComputer : https://www.bleepingcomputer.com/news/artificial-intelligence/openai-is-preparing-a-500-chatgpt-pro-max-plan-with-faster-codex/
    Uncovering a SectopRAT Variant Embedded in Legitimate Software. Fortinet : https://www.fortinet.com/blog/threat-research/uncovering-a-sectoprat-variant-embedded-in-legitimate-software
    Multiple Vulnerabilities in Google Chrome Could Allow for Arbitrary Code Execution. Center for Internet Security : https://www.cisecurity.org/advisory/multiple-vulnerabilities-in-google-chrome-could-allow-for-arbitrary-code-execution_2026-101
    Ukrainian ransomware developer jailed for nearly 13 years. Bitdefender : https://www.bitdefender.com/en-us/blog/hotforsecurity/ukrainian-ransomware-developer-jailed-for-nearly-13-years
    Imminent Zero-Day Attack: KiteWorks Urges Customers to Shut Down Servers. heise online : https://www.heise.de/en/news/Imminent-Zero-Day-Attack-KiteWorks-Urges-Customers-to-Shut-Down-Servers-11466375.html
    ⚡️ On ne réfléchit pas, on patch !
    📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com
    #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Malwarebytes #Kothamine #Tailscale #tailcat #npm #KEV #SharePoint #MikroTik #RouterOS #Bitget #NorthKorea #Crypto #Anthropic #ClaudeCode #OpenAI #ChatGPT #Codex #Fortinet #FortiGuard #SectopRAT #ArechClient2 #GoogleChrome #MSISAC #Bitdefender #LockerGoga #MegaCortex #Nefilim #Ransomware #KiteWorks #ZeroDay #CVE-2026-65660 #CVE-2026-67279 #CVE-2026-86060 #RadioCSIRT
  • RadioCSIRT

    Ep.760 - RadioCSIRT Épisode spécial Vulnérabilités et IA, ce que disent les données de 2026

    25/09/2026 | 1 h
    📈 Le FIRST projette environ 66 000 CVE en 2026, soit 11 % de plus qu'en février ; la dérive de 46,3 % ne concerne que le cumul à fin avril. Le FIRST attribue la hausse à la découverte assistée par IA, aux avis GitHub (+449 %) et à l'activité de VulnCheck comme CNA de dernier recours (+3 119 %). Depuis le 15 avril 2026, le NVD du NIST n'enrichit plus toutes les CVE, et son arriéré dépasse 27 000 CVE selon un audit fédéral cité par Aikido. Selon le FIRST, la charge prioritaire, limitée aux vulnérabilités exploitées connues ou d'EPSS supérieur à 10 %, reste stable en 2026.
    🤖 Au 26 août 2026, Anthropic déclare 2 300 vulnérabilités signalées aux mainteneurs de 392 projets Open Source, dont 421 corrigées, et 177 CVE publiées. VulnCheck ne compte que 202 entrées corrigées dans le registre, et relève 91,5 % de sévérités critiques ou élevées selon Claude, contre 61,3 % selon les mainteneurs. Sur 1 061 vulnérabilités attribuées à une découverte assistée par IA, 14 sont exploitées (1,3 %), dont la CVE-2026-26980 issue de Glasswing. La CVE-2026-34197 dans Apache ActiveMQ, découverte avec l'aide de Claude, est exploitée et inscrite au catalogue KEV de la CISA.
    🧩 VulnCheck recense 28 vulnérabilités exploitées dans des produits d'IA, dont 10 observées sur ses honeypots. Deux vulnérabilités de LangFlow, les CVE-2026-0769 et CVE-2026-5027, ont servi d'initial access ; aucune ne figure au catalogue KEV de la CISA. Le GTIG suit UNC6780, aussi appelé TeamPCP, qui compromet des paquets PyPI, npm et Docker Hub et cache son malware dans les répertoires des assistants de code. Recensez vos passerelles d'IA, serveurs d'inférence et frameworks d'agents, et désignez leur responsable de correction.
    🐛 Au premier semestre 2026, VulnCheck qualifie 495 vulnérabilités exploitées, dont 23,43 % au plus tard le jour de publication de la CVE. Le délai médian entre publication et preuve d'exploitation passe de 120 à 80 jours, mais l'exploitation sous 31 jours reste stable à environ 200 CVE. Les CVE publiées augmentent de 45 % sur le semestre, contre 10 % pour les nouvelles vulnérabilités exploitées ; le ratio KEV sur CVE tombe à 1,4 %. Les CMS concentrent un tiers des vulnérabilités exploitées, et les équipements de bordure restent massivement visés.
    🚨 Au premier semestre 2026, 79 sources ont signalé en premier une exploitation ; Patchstack, CrowdSec, ShadowServer, VulnCheck et Wordfence devancent la CISA, sixième avec 19 signalements. Sur 61 vulnérabilités vues exploitées sur les honeypots de VulnCheck, 12 seulement figurent au catalogue KEV de la CISA. En 2025, VulnCheck recense 884 vulnérabilités exploitées, quand la CISA en ajoute 245 à son catalogue. Définissez plusieurs sources de preuve d'exploitation et la règle qui associe chaque source à une action.
    📈 Dans le DBIR 2026, Verizon place l'exploitation de vulnérabilité en premier vecteur d'initial access, avec 31 % des compromissions contre 20 %. Le délai médian de remédiation passe de 32 à 43 jours, et la part des vulnérabilités du catalogue KEV entièrement corrigées tombe de 38 % à 26 %. Sept jours après détection, 60 à 70 % des occurrences restent ouvertes, quelle que soit la maturité de l'organisation. Ces données, antérieures à la vague de découverte assistée par IA, couvrent les incidents de novembre 2024 à octobre 2025.
    🚨 Le 10 juin 2026, la CISA publie la BOD 26-04, qui abroge les BOD 19-02 et 22-01 et priorise les mises à jour selon le risque. Quatre variables fixent le délai : exposition publique, présence au catalogue KEV, automatisabilité de l'exploitation et contrôle total de l'actif. Les cinq paliers vont de trois jours avec triage forensique au report à la prochaine montée de version. Dans une grande agence fédérale civile, 1 % des occurrences relevaient du palier à trois jours et plus de 60 % du report.
    🤖 CrowdStrike mesure en 2025 un breakout time moyen de 29 minutes, et une hausse de 89 % de l'activité des acteurs qui utilisent l'IA. Le 8 septembre 2026, le GTIG décrit une campagne de credential harvesting planifiée, construite et exécutée en moins de six heures par un framework multi-agents. Le GTIG n'a pas observé de chaîne d'attaque entièrement autonome contre des cibles réelles, et ne publie aucun indicateur de compromission pour ce cas. L'analyse d'Anthropic de novembre 2025 sur une campagne d'espionnage exécutée à 80 à 90 % par le modèle reste contestée, faute d'indicateurs publiés.
    🎙️ Le breakout time de 2 minutes 07 relayé par des blogs francophones est faux. La hausse de 3 % à 22 % des équipements de bordure provient du DBIR 2025, pas du DBIR 2026. La dérive de 46,3 % du FIRST porte sur le cumul à fin avril, et la projection annuelle retenue reste d'environ 66 000 CVE. Les 23 000 puis 26 000 éléments annoncés pour Glasswing comptent des candidats avant tri, pas des vulnérabilités validées.
    🛡️ Priorisez selon les variables de la BOD 26-04 ; le score CVSS reste une mesure de sévérité, pas un déclencheur. Élargissez vos sources de preuve d'exploitation au-delà du catalogue KEV de la CISA, et ne traitez pas un PoC publié comme un signal d'exploitation. Documentez chaque report sur des critères publics, et inventoriez vos infrastructures d'IA. Mesurez le délai réel entre une alerte et l'isolement d'un poste, face à un breakout time moyen de 29 minutes.
    Sources :
    FIRST Forecasts Record-Breaking 50,000+ CVEs in 2026. Infosecurity Magazine : https://www.infosecurity-magazine.com/news/first-forecasts-record-50000-cve
    The 2026 Vulnerability Forecast Update: Navigating the AI Epoch. FIRST : https://www.first.org/blog/20260615-vulnerability-forecast-update
    The First CVE Wave: Signs That AI-Assisted Vulnerability Discovery Is Reshaping Disclosure Volumes. VulnCheck : https://www.vulncheck.com/blog/ai-assisted-vulnerability-discovery
    AI revolution? CVE disclosures jump by up to 500% for some vendors. Cyber Daily : https://www.cyberdaily.au/security/13600-ai-revolution-cve-disclosures-jump-by-up-to-500-per-cent-for-some-vendors
    The CVE spike across major software companies is a remediation problem. Aikido : https://www.aikido.dev/blog/cve-spike-remediation-problem
    The AI Vulnerability Storm. Sonatype : https://www.sonatype.com/resources/research/ai-vulnerability-storm
    Project Glasswing. Anthropic : https://www.anthropic.com/glasswing
    Anthropic's coordinated vulnerability disclosure dashboard. Anthropic : https://red.anthropic.com/2026/cvd/
    The Anthropic Glasswing Receipts Are Starting to Trickle In. VulnCheck : https://www.vulncheck.com/blog/anthropic-glasswing-receipts
    Mythos Vulnerability Firehose Hits a Human Bottleneck. Dark Reading : https://darkreading.com/application-security/mythos-vulnerability-firehose-hits-human-bottleneck
    Mythos finds a curl vulnerability. Daniel Stenberg : https://daniel.haxx.se/blog/2026/05/11/mythos-finds-a-curl-vulnerability/
    VulnCheck State of Exploitation 1H-2026. VulnCheck : https://www.vulncheck.com/blog/state-of-exploitation-1h-2026
    CVE-2026-34197, ActiveMQ RCE via Jolokia. Horizon3.ai : https://horizon3.ai/attack-research/disclosures/cve-2026-34197-activemq-rce-jolokia/
    VulnCheck Exploit Intelligence Report Separates Real-World Exploitation Activity from Theoretical Vulnerability Risk. VulnCheck : https://www.vulncheck.com/press/real-world-exploit-report
    2026 CrowdStrike Global Threat Report: AI Accelerates Adversaries and Reshapes the Attack Surface. CrowdStrike : https://www.businesswire.com/news/home/20260224017260/en/2026-crowdstrike-global-threat-report-ai-accelerates-adversaries-and-reshapes-the-attack-surface/
    GTIG AI Threat Tracker: From Prompting to Autonomy, The Evolution of Adversarial AI. Google Threat Intelligence Group : https://cloud.google.com/blog/topics/threat-intelligence
    State of Exploitation 2026. VulnCheck : https://www.vulncheck.com/blog
    Alerte sur une campagne d'exploitation qui vise les CMS de sites web. Australian Signals Directorate : https://www.cyber.gov.au/about-us/view-all-content/alerts-and-advisories
    BOD 26-02 Mitigating Risk From End-of-Support Edge Devices. CISA : https://www.cisa.gov/news-events/directives
    2026 Data Breach Investigations Report. Verizon : https://www.verizon.com/business/resources/reports/dbir/
    BOD 26-04 Prioritizing Security Updates Based on Risk. CISA : https://www.cisa.gov/news-events/directives
    CISA Releases Binding Operational Directive on Prioritizing Security Updates Based on Risk. Inside Privacy, Covington : https://www.insideprivacy.com/cybersecurity-2/cisa-releases-binding-operational-directive-on-prioritizing-security-updates-based-on-risk/
    CISA's BOD 26-04: A Risk-Based Reset of Patch Rules. Cloud Security Alliance : https://labs.cloudsecurityalliance.org/research/csa-research-note-cisa-bod-26-04-risk-based-vulnerability-re/
    Risk-Based Vulnerability Prioritization: What CISA's BOD 26-04 Changes. Patrowl : https://patrowl.io/en/blog/bod-26-04-risk-based-vulnerability-prioritization
    Disrupting the first reported AI-orchestrated cyber espionage campaign. Anthropic : https://www.anthropic.com/news/disrupting-AI-espionage
    Anthropic claims of Claude AI automated cyberattacks met with doubt. BleepingComputer : https://www.bleepingcomputer.com/news/security/anthropic-claims-of-claude-ai-automated-cyberattacks-met-with-doubt/
    GTIG: AI has moved from cyber assistant to autonomous attack engine. iTWire : https://itwire.com/business-it-news/data/gtig-ai-has-moved-from-cyber-assistant-to-autonomous-attack-engine
    Verizon 2025 DBIR: Tenable Research Collaboration Shines a Spotlight on CVE Remediation Trends. Tenable : https://www.tenable.com/blog/verizon-2025-dbir-tenable-research-collaboration
    ⚡️ On ne réfléchit pas, on patch !
    📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com
    #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #VulnerabilityManagement #CVE #FIRST #VulnCheck #KEV #CISA #BOD2604 #NIST #NVD #Verizon #DBIR #Anthropic #ProjectGlasswing #ClaudeMythos #CrowdStrike #GTIG #Mandiant #LangFlow #ApacheActiveMQ #TeamPCP #AISecurity #PatchManagement #CVE-2026-26980 #CVE-2026-34197 #CVE-2026-0769 #CVE-2026-5027 #RadioCSIRT
  • RadioCSIRT

    Ep.759 - RadioCSIRT Flash info cybersécurité du jeudi 24 septembre 2026

    24/09/2026 | 12 min
    🚨 Le CERT-FR recense quatorze failles dans Apache Tomcat, dont certaines ouvrent un déni de service à distance, une atteinte à l'intégrité ou un contournement de la politique de sécurité. Apache les corrige depuis le 15 septembre 2026 en versions 9.0.122, 10.1.60 et 11.0.26, et le CERT-FR ne mentionne aucune exploitation. Les CVE concernées sont CVE-2026-34500, CVE-2026-41293, CVE-2026-73581, CVE-2026-75973, CVE-2026-76183, CVE-2026-77756, CVE-2026-77762, CVE-2026-77791, CVE-2026-78383, CVE-2026-78437, CVE-2026-79677, CVE-2026-86248, CVE-2026-86350 et CVE-2026-87022. Le détail par faille n'était pas accessible sur la page de sécurité d'Apache Tomcat au moment de la rédaction.
    🐛 Le CERT-FR relaie deux failles d'exécution de code à distance sans authentification dans SolarWinds Observability Self-Hosted 2026.2.2 et antérieures. Selon SolarWinds, la CVE-2026-28324 (CVSS 9,8) tient à des contrôles d'intégrité insuffisants et ne touche que les installations en configuration non sécurisée, hors réglage par défaut. La CVE-2026-28325 (CVSS 8,8) repose sur une désérialisation de données non fiables dans un mode de communication précis, depuis le réseau adjacent. La version 2026.2.3 du 22 septembre 2026 corrige les deux failles, et SolarWinds ne signale aucune exploitation.
    🎙️ L'agence américaine CISA publie le livre blanc CVE Program: Establishing a Quality Era Framework, pour faire passer le programme CVE à une ère de qualité. La CISA structure ce passage en quatre axes : la gouvernance du programme, la participation de l'écosystème, l'infrastructure de données et le contenu des fiches CVE. Elle invoque l'arrivée de nouvelles autorités de numérotation dans le monde et la pression des outils d'IA sur le cycle de vie logiciel. La CISA rattache ce cadre à sa stratégie à six lignes d'effort publiée l'an dernier et appelle la communauté à transmettre ses commentaires.
    🛡️ F5 corrige la CVE-2026-94127, une exécution de code à distance exploitée dans BIG-IP APM en serveur d'autorisation OAuth, et non en client OAuth ou serveur de ressources. F5 demande de rechercher des échecs d'authentification OAuth répétés et des commandes suspectes, puis un SIGABRT du TMM, et fournit une iRule de contournement par son support. La CISA a inscrit la faille au catalogue KEV le 22 septembre 2026, avec une échéance au 25 septembre pour les agences fédérales. L'organisation Shadowserver suit plus de 14 700 adresses IP à l'empreinte BIG-IP APM, sans indication sur la part déjà corrigée.
    📡 Arista corrige la CVE-2026-93952, faille de gravité maximale exploitée dans VeloCloud Orchestrator sur site quand l'authentification par certificat entre l'Edge et l'orchestrateur est configurée. Un attaquant distant sans identifiants atteint des fonctions internes privilégiées de l'hôte, s'il détient la partie publique du certificat d'un Edge et un accès réseau à l'interface web. Arista a corrigé les déploiements hébergés en 5.2.3.16 et 6.4.2.8 ou ultérieures, et annonce des correctifs pour les versions 6.1.3.7 et 7.0.0.2 et antérieures. La CISA impose une correction avant le 25 septembre, et Arista demande de restreindre l'interface web aux réseaux d'administration et de rechercher l'entête HTTP x-vc-opt dans les journaux nginx.
    🐧 NVIDIA corrige en version 2.0 quatorze failles d'Infrastructure Controller, des versions 0 à 1.9, dans son bulletin du 22 septembre 2026. La CVE-2026-65113 (CVSS 9,8) tient à des identifiants codés en dur, exploitables à distance sans authentification ni interaction. La CVE-2026-65128 (CVSS 8,8), une injection SQL, mène à l'exécution de code avec de faibles privilèges, et la CVE-2026-65114 (CVSS 8,3) tient à l'absence d'authentification sur une fonction critique. Cyber Press ne mentionne aucune exploitation, et NVIDIA recommande la mise à jour ou le clonage de la dernière version depuis son dépôt GitHub.
    🎣 Sur cinq mois et environ 150 alertes, Blackhills relie quatre chaînes de diffusion de malware à l'AS202412, opéré par OMEGATECH LTD, avec Pfcloud UG en amont. Au moins sept adresses IP sur six réseaux /24 servaient les fausses pages de vérification ClickFix, et l'ASN annonce désormais 24 préfixes /24. Les chaînes récupèrent ensuite leur premier étage sur l'ASN ou sur Amazon S3, et trouvent leur C2 par un domaine ou dans un smart contract. Blackhills recommande de bloquer l'ASN après vérification des dépendances métier, puis d'automatiser le suivi de ses préfixes avec RIPEstat.
    Sources :
    Multiples vulnérabilités dans Apache Tomcat. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1218/
    Multiples vulnérabilités dans SolarWinds Observability Self-Hosted. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1215/
    CISA Whitepaper Charts Path to Establishing and Maturing CVE Program Quality. CISA : https://www.cisa.gov/news-events/news/cisa-whitepaper-charts-path-establishing-and-maturing-cve-program-quality
    F5 patches BIG-IP APM zero-day flaw exploited in RCE attacks. BleepingComputer : https://www.bleepingcomputer.com/news/security/f5-warns-of-big-ip-apm-remote-code-execution-zero-day-exploited-in-attacks/
    Arista patches actively exploited VeloCloud Orchestrator zero-day. BleepingComputer : https://www.bleepingcomputer.com/news/security/arista-patches-actively-exploited-velocloud-orchestrator-zero-day/
    NVIDIA Infrastructure Controller Hit by 14 Security Flaws Enabling Privilege Escalation and Code Execution. Cyber Press : https://cyberpress.org/nvidia-infrastructure-controller-hit-by-14-security-flaws/
    Cybercriminals Abandon Domains but Keep the Hosting Networks Behind Malware Campaigns. GBHackers : https://gbhackers.com/malware-hosting-networks/
    ⚡️ On ne réfléchit pas, on patch !
    📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com
    #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #ApacheTomcat #CERTFR #SolarWinds #Observability #CISA #CVEProgram #F5 #BIGIP #OAuth #KEV #ZeroDay #Arista #VeloCloud #SDWAN #NVIDIA #InfrastructureController #ClickFix #BulletproofHosting #OMEGATECH #AS202412 #CVE-2026-28324 #CVE-2026-28325 #CVE-2026-94127 #CVE-2026-93952 #CVE-2026-65113 #CVE-2026-65128 #CVE-2026-65114 #RadioCSIRT
Más podcasts de Noticias
Acerca de RadioCSIRT
🎙 Marc Frédéric Gomez, expert en cybersécurité, vous livre chaque jour l’essentiel des menaces, attaques et stratégies de défense à connaître.🔎 Au programme :✔️ Décryptage des cyberattaques et vulnérabilités critiques✔️ Veille stratégique pour les CSIRT, CERT et pros de la cybersécurité✔️ Sources et références pour approfondir chaque sujet💡 Pourquoi écouter RadioCSIRT ?🚀 Restez à jour en quelques minutes par jour🛡️ Anticipez les menaces avec des infos fiables et techniques📢 Une veille indispensable pour les pros de l’IT et de la sécurité🔗 Écoutez, partagez et sécurisez votre environnement !📲 Abonnez-vous et laissez une note ⭐ sur votre plateforme préférée !
Sitio web del podcast

Escucha RadioCSIRT, El café de hoy y muchos más podcasts de todo el mundo con la aplicación de radio.net

Descarga la app gratuita: radio.net

  • Añadir radios y podcasts a favoritos
  • Transmisión por Wi-Fi y Bluetooth
  • Carplay & Android Auto compatible
  • Muchas otras funciones de la app
RadioCSIRT: Podcasts del grupo