Saltar al contenido

RadioCSIRT

Marc Frédéric GOMEZ
RadioCSIRT
Último episodio

776 episodios

  • RadioCSIRT

    Ep.771 - Priorisation des vulnérabilités et stratégie de patch - Spécial du dimanche 4 octobre 2026

    04/10/2026 | 1 h 6 min
    📈 Aikido relaie le graphique du fonds d'investissement A16Z : plus de 600 CVE critiques ou élevées par mois chez 21 éditeurs depuis le printemps 2026, contre moins de 100 auparavant. Un audit fédéral de mai place l'arriéré du NIST à plus de 27 000 CVE. Verizon, cité par Aikido, relève 26 % des failles du catalogue KEV entièrement corrigées en 2025 contre 38 % un an plus tôt, avec un délai médian de 32 à 43 jours. Mandiant mesure un délai moyen d'exploitation de 5 jours en 2023.
    🧩 Quatre grilles : CVSS 4.0 du FIRST (groupes base, menace, environnement, supplémentaire), EPSS (probabilité d'exploitation sur 30 jours, recalculée chaque jour), catalogue KEV de la CISA (CVE attribuée, exploitation avérée, correction disponible) et SSVC de la CISA (cinq points de décision). Dans une étude de 2023 sur l'EPSS version 3, une couverture d'environ 82 % demande de corriger 58,1 % des CVE avec un seuil CVSS de 7, contre 7,3 % des CVE avec l'EPSS. Stylesmuggler, sans CVE, échappe au KEV et à l'EPSS. Le NIST propose la métrique LEV pour compenser les limites des deux, encore en développement.
    📡 Exposition : le NIST note que la plupart des technologies sont directement exposées à Internet et demande de consigner connectivité réseau et mesures de sécurité dans l'inventaire. Le CVSS 4.0 décrit l'exposition par le vecteur d'attaque, les privilèges requis et l'interaction de l'utilisateur, et le SSVC par la valeur automatisable. Cas cités : Parallels Desktop pour Mac (CVE-2026-90894, score CVSS de 7,8, PoC public, version 27.0.1), mode de noyau sécurisé de Windows (CVE-2026-85921, score CVSS de 8,2, KB5129194) et OpenCTI (avis WID-SEC-2026-3717, score CVSS de 8,8, versions antérieures à 7.260624.0). Un guide conjoint de février 2025 sur les équipements de périmètre demande de ne pas exposer les interfaces d'administration à Internet. L'ASD a vu 212 000 équipements de périmètre sur 17,9 millions d'équipements visibles.
    🐛 Risque propre à l'actif : exigences de sécurité du CVSS 4.0 (haute, moyenne, basse, haute par défaut), impact technique, prévalence dans la mission et bien-être public du SSVC, caractéristiques de mission de l'inventaire du NIST : rôle, exigences réglementaires, restrictions contractuelles. Métriques supplémentaires du CVSS 4.0 : sûreté, densité de valeur.
    🚨 Décision : quatre scénarios du NIST (correction de routine, correction d'urgence, mitigation d'urgence, actifs non corrigeables), groupes de maintenance, plans par groupe et scénario, quatre résultats du SSVC (Track, Track*, Attend, Act). Seule échéance chiffrée des sources : deux semaines pour les agences fédérales, selon le NIST. Le tableau du NIST croise importance de la vulnérabilité et importance de l'actif, avec des valeurs d'exemple de 95,2 % et 64,7 % de correction dans le délai.
    🛠️ Flux quotidien en six étapes : entrée (bulletins des éditeurs, balayage quotidien des équipements exposés, sources d'exploitation de la CISA), qualification dans l'ordre du SSVC, affectation à un groupe de maintenance et à un scénario, exécution en vagues avec canary, vérification de compromission avant correctif, clôture et suivi des exceptions. Les sources ne répartissent pas ces étapes entre équipes.
    🛡️ Sans correctif : mitigation d'urgence et isolation réseau chez le NIST. Parallels : version 27.0.1 corrigée, branche 26 sans correctif. Windows : KB5129194 pour la seule version 26H1. Le guide sur les équipements de périmètre demande de remplacer immédiatement un équipement en fin de vie et, à défaut, de documenter des contrôles compensatoires. Anton Chuvakin remplace le correctif par la mitigation en 15 minutes, avec quatre capacités à tester : isoler des chemins réseau, révoquer des identifiants, connaître le rayon d'impact, pousser une règle par API.
    🎙️ Pilotage : inventaire mis à jour en continu et balayages authentifiés selon le NIST, matrice segmentée par plateforme, entité et groupe de maintenance, questionnaire d'achat. Le guide sur les équipements de périmètre recommande un balayage quotidien des correctifs manquants. Chuvakin propose cinq premiers gestes (inventaire, tests, taux de remplaçabilité, gouvernance du pipeline, retour arrière répété) et un atelier de 90 minutes sur trois systèmes, sans objectif de 15 minutes inscrit dans une politique.
    Sources :
    The CVE spike across major software companies is a remediation problem. Aikido : https://www.aikido.dev/blog/cve-spike-remediation-problem
    NIST SP 800-40 Rev. 4, Enterprise Patch Management Planning. NIST : https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-40r4.pdf
    Common Vulnerability Scoring System v4.0: Specification Document. FIRST : https://www.first.org/cvss/v4.0/specification-document
    EPSS Model. FIRST : https://www.first.org/epss/model
    Enhancing Vulnerability Prioritization: Data-Driven Exploit Predictions with Community-Driven Insights. arXiv : https://arxiv.org/pdf/2302.14172
    Known Exploited Vulnerabilities Catalog. CISA : https://www.cisa.gov/known-exploited-vulnerabilities
    Stakeholder-Specific Vulnerability Categorization (SSVC). CISA : https://www.cisa.gov/stakeholder-specific-vulnerability-categorization-ssvc
    CISA Stakeholder-Specific Vulnerability Categorization (SSVC) Guide. CISA : https://www.cisa.gov/sites/default/files/publications/cisa-ssvc-guide 508c.pdf
    Time-to-Exploit Trends: 2023. Google Cloud, Mandiant : https://cloud.google.com/blog/topics/threat-intelligence/time-to-exploit-trends-2023
    Verizon's DBIR Reveals 34% Jump in Vulnerability Exploitation. Infosecurity Magazine : https://www.infosecurity-magazine.com/news/verizon-dbir-jump-vulnerability/
    The 15-Minute Patch, Reverse-Engineered: What Had to Be True? Anton on Security : https://medium.com/anton-on-security/the-15-minute-patch-reverse-engineered-what-had-to-be-true-2a98559f9879
    Security considerations for edge devices. ACSC, Australian Signals Directorate : https://www.cyber.gov.au/business-government/protecting-devices-systems/hardening-systems-applications/network-hardening/securing-edge-devices/security-considerations-for-edge-devices
    Mitigation strategies for edge devices: practitioner guidance. ACSC, Australian Signals Directorate : https://www.cyber.gov.au/business-government/protecting-devices-systems/hardening-systems-applications/network-hardening/securing-edge-devices/mitigation-strategies-for-edge-devices-practitioner-guidance
    Likely Exploited Vulnerabilities: A Proposed Metric (CSWP 41). NIST : https://csrc.nist.gov/pubs/cswp/41/likely-exploited-vulnerabilities-a-proposed-metric/final
    Parallels Desktop is vulnerable to a Local Privilege Escalation via Appliance Extract Argument Injection. JFrog Security Research : https://research.jfrog.com/vulnerabilities/parallels-desktop-is-vulnerable-to-a-local-privilege-escalation-via-appliance-extract-argument-injection-cve-2026-90894/
    Vulnérabilité d'élévation de privilèges dans le mode de noyau sécurisé de Windows. Microsoft MSRC : https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-85921
    [WID-SEC-2026-3717] OpenCTI: Schwachstelle ermöglicht Erlangen von Administratorrechten. CERT-Bund : https://wid.cert-bund.de/portal/wid/securityadvisory?name=WID-SEC-2026-3717
    ⚡️ On ne réfléchit pas, on patch !
    📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com
    #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #VulnerabilityManagement #PatchManagement #CVSS #EPSS #KEV #SSVC #NIST #CISA #FIRST #Mandiant #Verizon #DBIR #Stylesmuggler #CVE-2026-90894 #CVE-2026-85921 #RadioCSIRT
  • RadioCSIRT

    Ep.770 - OpenCTI, câbles sous-marins - Flash info du dimanche 4 octobre 2026

    04/10/2026 | 15 min
    🚨 Le CERT-Bund allemand publie l'avis WID-SEC-2026-3717 du 2 octobre 2026 sur OpenCTI, plateforme open source de gestion des connaissances en cyber threat intelligence. Un attaquant distant et authentifié peut obtenir les droits d'administrateur dans les versions antérieures à 7.260624.0 sur Linux, avec un score CVSS de 8,8 et un score temporel de 7,7. L'avis indique qu'une mesure d'atténuation existe, sans la décrire. Il ne donne ni CVE, ni mécanisme, ni état d'exploitation, et les compléments de l'éditeur n'ont pas été trouvés.
    📡 Le Centre canadien pour la cybersécurité publie le guide ITSP.20.001, en vigueur depuis le 1er octobre 2026, sur les menaces visant les câbles sous-marins de télécommunications. Il classe les menaces en trois familles : politiques et normes, architecture, chaîne d'approvisionnement. Il se limite aux réseaux commerciaux et n'examine pas en profondeur les réseaux industriels, militaires et clandestins. Les mesures citées incluent une approche à vérification systématique, l'authentification multifacteur, le changement des identifiants par défaut et des essais de continuité automatisés.
    🎙️ Anton Chuvakin publie sur Anton on Security un exercice qui suppose un correctif déployé 15 minutes après sa sortie, tiré d'une présentation de mai 2026. Il précise que 15 minutes ne sont pas un délai à inscrire dans une politique : le chiffre sert de sonde. L'exercice retient cinq conditions : inventaire à jour, tests automatisés, infrastructure redéployable, gouvernance au niveau du pipeline et retour arrière répété. Pour les systèmes legacy, il remplace le correctif par la mitigation : segmentation, portée des identifiants, confinement.
    🤖 BleepingComputer, citant TestingCatalog, rapporte que Google teste dans l'application Gemini pour macOS un réglage caché intitulé Additional sandbox options. Activé, il permettrait à Gemini de lire, modifier ou supprimer des fichiers hors des dossiers connectés, d'ouvrir des applications et de naviguer sur le web. Gemini demanderait encore confirmation avant un achat, un virement, la création d'un compte, l'acceptation de conditions juridiques ou la modification d'informations sensibles. Google n'a pas confirmé la fonction, et aucune date de déploiement n'est connue.
    🍏 Jamf Threat Labs décrit CloudSyncD, un faux installateur de Zoom pour macOS qui demande le mot de passe de l'utilisateur, le cache dans un faux fichier de réglages et s'en sert pour exécuter son payload avec les droits administrateur quand l'exécution en mémoire échoue. La seconde étape contacte son serveur toutes les 8 à 16 secondes et peut recevoir une archive ou un exécutable complet. Jamf a vu le malware passer d'une adresse de test à une infrastructure de command and control sur deux domaines enregistrés en 2011 et protégés par Cloudflare, non détectés comme malveillants à la publication. Tous les échantillons partagent la même clé de chiffrement et le même vecteur d'initialisation.
    🚨 Le MI5 a émis le 30 septembre 2026 une Security Service Espionage Alert sur la China General Technology Research Institute (CGTRI), aussi appelée China Academy of General Technology (CAGT), qu'il juge être une société écran du MSS. Plus de 100 universitaires liés au Royaume-Uni ont contribué à des projets qu'elle finance, parfois sans le savoir. Le MI5 demande aux établissements de revoir leurs collaborations et prévient de poursuites possibles au titre du National Security Act 2023. L'ambassade de Chine rejette des accusations qu'elle juge imaginaires et fabriquées.
    Sources :
    [WID-SEC-2026-3717] OpenCTI: Schwachstelle ermöglicht Erlangen von Administratorrechten. CERT-Bund : https://wid.cert-bund.de/portal/wid/securityadvisory?name=WID-SEC-2026-3717
    Considérations liées à la cybersécurité pour les câbles sous-marins (ITSP.20.001). Centre canadien pour la cybersécurité : https://www.cyber.gc.ca/fr/orientation/considerations-liees-cybersecurite-cables-sous-marins
    The 15-Minute Patch, Reverse-Engineered: What Had to Be True? Anton on Security : https://medium.com/anton-on-security/the-15-minute-patch-reverse-engineered-what-had-to-be-true-2a98559f9879
    Google Gemini could soon get full access to your Mac's files, apps and the web. BleepingComputer : https://www.bleepingcomputer.com/news/google/google-gemini-could-soon-get-full-access-to-your-macs-files-apps-and-the-web/
    Fake Zoom installer hides macOS backdoor CloudSyncD. Security Affairs : https://securityaffairs.com/200293/malware/fake-zoom-installer-hides-macos-backdoor-cloudsyncd.html
    MI5 Says China's MSS Funded Research Involving 100+ U.K.-Linked Academics. The Hacker News : https://thehackernews.com/2026/10/mi5-says-chinas-mss-funded-research.html
    ⚡️ On ne réfléchit pas, on patch !
    📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com
    #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #OpenCTI #CERTBund #SubmarineCables #CentreCanadien #PatchManagement #VulnerabilityManagement #Gemini #Google #macOS #Jamf #CloudSyncD #Zoom #Backdoor #MI5 #China #MSS #Espionage #RadioCSIRT
  • RadioCSIRT

    Ep.769 - Google Chrome, ClickFix - Flash info du samedi 3 octobre 2026

    03/10/2026 | 12 min
    🐛 CVE-2025-10502, débordement de tampon dans ANGLE, composant de Google Chrome, avec un score CVSS de 8,8. Corrigée dans Chrome 140.0.7339.185 ; le registre FSTEC cite aussi Microsoft Edge et la note avec un score CVSS de 6,3. Décision SSVC de la CISA du 25 septembre 2025 : exploitation none, automatable no, technical impact total ; EPSS à 0,28 %. AlmaLinux la reprend le 30 septembre 2026 dans ALSA-2026:74084 (webkit2gtk3, critique) ; openSUSE la cite dans OPENSUSE-SU-2025:15578-1 (chromedriver 140.0.7339.207).
    🎣 Microsoft décrit une campagne ClickFix qui pré-charge un script déguisé en PNG dans le cache du navigateur, puis le fait lancer par la boîte Exécuter de Windows. Defender détecte l'activité sous les noms Trojan:Win32/ClickFix et Trojan:Win32/TermFix. Protections citées : protection cloud, web et réseau, contrôle d'application, journalisation des blocs de script PowerShell. Pistes de hunting : activité du navigateur, clé RunMRU, processus enfants de WScript ou PowerShell, tâches planifiées récentes.
    🧩 CVE-2026-101923, avec un score CVSS de 8,1 : suppression arbitraire d'articles, pages, produits ou médias par un attaquant non authentifié dans Photo Reviews for WooCommerce, versions jusqu'à 1.2.30 comprise (CWE-862). Wordfence est l'assigneur, Ivaylo est crédité. Aucune version corrigée ni exploitation n'est indiquée.
    🗂️ La police néerlandaise confirme l'arrestation d'un homme de 24 ans ; KrebsOnSecurity l'identifie comme Pepijn van der Stap, qui doit comparaître le 29 septembre à Rotterdam. ShinyHunters revendique le vol de données du site de candidatures du FBI via la CVE-2026-35273 (Oracle PeopleSoft), après le vol de données sur plus de 6,2 millions de clients d'Odido en février 2026. Le lien entre le suspect et le groupe repose sur les sources de KrebsOnSecurity.
    🎣 The Record rapporte l'extradition d'Amir Barati du Monténégro vers les États-Unis, arrêté le 25 juin à Kotor. Inculpation de 14 chefs visant 17 personnes, liée au Mabna Institute : au moins 31 To volés, 144 universités américaines, 42 entreprises américaines, 178 universités étrangères et au moins 11 entreprises étrangères visées. Les autorités américaines chiffrent les dommages à 3,4 milliards de dollars ; ce sont des accusations.
    🗂️ Fortra décrit n0n, groupe d'extorsion apparu à la mi-septembre 2026. Victimes revendiquées, non confirmées : Transcom (86,7 millions d'enregistrements d'agents PayPal), Inter (15,3 millions d'enregistrements de connexion), Fanatics (108 Go), TapClicks (code source), Dediserve (46 serveurs et 167 comptes clients). CyberXTron parle de double extorsion, SOCRadar d'un vol de données sans ransomware classique.
    🚨 La CISA ajoute au catalogue KEV la CVE-2026-102489 (Zammad, fixation de session) et la CVE-2026-102490 (Zammad, gestion inadéquate des privilèges), sur la base d'une exploitation active. L'éditeur est Zammad GmbH. Directive opérationnelle contraignante 26-04, applicable aux agences civiles fédérales. Aucun complément de l'éditeur n'a été fourni pour le composant, le vecteur et la version corrigée.
    Sources :
    CVE-2025-10502 (GCVE-0-2025-10502). Vulnerability-Lookup : https://cve.radiocsirt.org/vuln/CVE-2025-10502
    Microsoft Warns ClickFix Attacks Use Fake CAPTCHA Lures to Execute Malicious Commands. GBHackers : https://gbhackers.com/microsoft-warns-clickfix-attacks-use-fake-captcha/
    Photo Reviews for WooCommerce <= 1.2.30, Missing Authorization to Unauthenticated Arbitrary Post Deletion via 'wcpr_image_upload_id' Parameter. Vulnerability-Lookup : https://cve.radiocsirt.org/vuln/CVE-2026-101923
    Dutch Police Arrest 'Reformed' Hacker in Shiny Hunters Investigation. Krebs on Security : https://krebsonsecurity.com/2026/09/dutch-police-arrest-reformed-hacker-in-shiny-hunters-investigation/
    Iranian accused of hacking American universities extradited from Montenegro. The Record : https://therecord.media/iran-montenegro-hacker-extradition
    What Is n0n? And Is It Really Spelt Like That? Fortra : https://www.fortra.com/blog/n0n-ransomware-what-you-need-know
    CISA Adds Two Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/10/02/cisa-adds-two-known-exploited-vulnerabilities-catalog
    ⚡️ On ne réfléchit pas, on patch !
    📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com
    #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Chrome #ANGLE #AlmaLinux #ClickFix #Microsoft #Windows #WordPress #WooCommerce #ShinyHunters #FBI #PeopleSoft #Mabna #Iran #n0n #Fortra #CISA #KEV #Zammad #CVE-2025-10502 #CVE-2026-101923 #CVE-2026-35273 #CVE-2026-102489 #CVE-2026-102490 #RadioCSIRT
  • RadioCSIRT

    Ep.768 - KillSec, Kiteworks EPG - Flash info du vendredi 2 octobre 2026

    02/10/2026 | 17 min
    🚔 L'opération KillSwitch contre le ransomware KillSec, menée par l'Allemagne et coordonnée par Europol et Eurojust, a donné lieu à huit perquisitions dans quatre pays et à trois arrestations provisoires. Les enquêteurs contrôlent désormais cinq serveurs, le site de fuite et les domaines du groupe, et la police de Hambourg a sécurisé au moins 110 To de données. La justice américaine inculpe le Néerlandais Fouad Eltibrizi, alias Archduke, arrêté au Royaume-Uni le 30 septembre ; selon Reuters, l'administrateur présumé est un Roumain de 16 ans arrêté à Alicante. L'enquête porte sur environ 1 000 attaques présumées, dont environ 500 confirmées, et Bitdefender a compté près de 300 victimes sur le site de fuite.
    🛡️ Le centre américain MS-ISAC signale la CVE-2026-54154 dans Kiteworks Email Protection Gateway, notée par l'éditeur avec un score CVSS de 10. Un attaquant combine traversée de répertoire, injection de code et absence d'authentification sur une fonction critique pour exécuter du code, puis obtient les droits root via d'autres faiblesses locales. Toutes les versions antérieures à 9.4.1 sont touchées et la 9.4.1 corrige la faille ; le MS-ISAC ne signale aucune exploitation. Trois chercheurs l'ont signalée via le bug bounty de Kiteworks sur YesWeHack ; selon BleepingComputer, Shadowserver suit près de 400 instances Kiteworks exposées sur Internet.
    🐛 Le MS-ISAC signale qu'un code d'exploitation circule pour la CVE-2026-87902 du cœur de WordPress, que l'agence américaine CISA a inscrite à son catalogue KEV le 25 septembre. Un attaquant non authentifié fait inclure par get_page_template() un fichier PHP local lisible hors des dossiers du thème actif, ce qui mène à l'exécution de code sous certaines conditions. La faille touche les versions 4.7.0 à 7.1.1, avec un score CVSS de 9,2 ; WordPress la corrige en 7.1.2 et sur chaque branche éligible, de 7.0.6 à 4.7.37. Selon Kaspersky, des tentatives d'exploitation ont suivi de quelques heures le correctif du 22 septembre, et la CISA avait fixé l'échéance fédérale au 28 septembre.
    🤖 La Free Software Foundation réagit au décret signé le 18 septembre par le gouverneur de Californie Gavin Newsom, qui fait étudier un kill switch obligatoire pour l'IA de pointe. Greg Farough, responsable des campagnes de la fondation, accepte le principe mais demande que l'étude, puis la loi, précisent qui aura accès à ce kill switch. Il juge que même une vérification par un organisme indépendant crée un précédent trop dangereux, et refuse que le pouvoir sur l'informatique se concentre, surtout chez les fournisseurs des modèles. Dans une tribune de FOSS Force, la journaliste Christine Hall en déduit que seul l'utilisateur devrait pouvoir l'actionner, une lecture que le billet ne formule qu'à demi-mot.
    🚨 La CISA inscrit le 1er octobre à son catalogue KEV la CVE-2026-104286 de FortiMail, que Fortinet note avec un score CVSS de 9,8 et signale comme exploitée. Par des requêtes HTTP ou HTTPS forgées vers l'interface de gestion, un attaquant non authentifié combine traversée de répertoire et caractère nul pour écrire des fichiers arbitraires sur le système. Les versions 7.4.9, 7.6.7 et 8.0.2, annoncées mais pas encore publiées, corrigeront la faille ; les équipements en 7.2 doivent passer en 7.4 ou au-delà. En attendant, Fortinet propose de désactiver la fonction IBE ou de fermer l'interface de gestion à Internet, et la CISA fixe au 4 octobre l'échéance fédérale, triage forensique compris.
    Sources :
    Alleged KillSec Ransomware Mastermind a 16-Year-Old. Dark Reading : https://www.darkreading.com/cyberattacks-data-breaches/killsec-ransomware-mastermind-16-year-old
    A Vulnerability in Kiteworks EPG (Email Security Gateway) Could Allow for Arbitrary Code Execution. Center for Internet Security : https://www.cisecurity.org/advisory/a-vulnerability-in-kiteworks-epg-email-security-gateway-could-allow-for-arbitrary-code-execution_2026-107
    A Vulnerability in WordPress Could Allow for Remote Code Execution. Center for Internet Security : https://www.cisecurity.org/advisory/a-vulnerability-in-wordpress-could-allow-for-remote-code-execution_2026-106
    The FSF's Warning on AI Kill Switches. FOSS Force : https://fossforce.com/2026/09/the-fsfs-warning-on-ai-kill-switches/
    CISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/10/01/cisa-adds-one-known-exploited-vulnerability-catalog
    ⚡️ On ne réfléchit pas, on patch !
    📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com 🔎 Portail CVE : https://cve.radiocsirt.org
    #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #KillSec #Ransomware #Europol #Eurojust #Bitdefender #Kiteworks #EmailSecurity #MSISAC #YesWeHack #WordPress #KEV #FSF #FreeSoftware #KillSwitch #AI #Fortinet #FortiMail #ZeroDay #VulnerabilityLookup #CVE-2026-54154 #CVE-2026-87902 #CVE-2026-104286 #RadioCSIRT
  • RadioCSIRT

    Ep.767 - Cisco SD-WAN, Zimbra, ANSSI et DINUM - Flash info du jeudi 1er octobre 2026

    01/10/2026 | 14 min
    🚨 L'agence américaine CISA ajoute le 30 septembre à son catalogue KEV la CVE-2026-76504, un contournement d'authentification de Cisco Catalyst SD-WAN Manager avec un score CVSS de 9,8 : un caractère encodé en hexadécimal dans le chemin de connexion donne l'accès à l'API avec le compte admin, qui porte le rôle netadmin. Cisco a constaté l'exploitation en septembre et ne propose aucun contournement. Les versions corrigées sont 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 et 26.2.1, et les branches antérieures à 20.9 doivent migrer. Cisco recommande de ne pas exposer le gestionnaire à Internet et de rechercher dans ses journaux des connexions depuis des adresses inconnues ou des comptes commençant par viptela-reserved-.
    🐛 Microsoft Threat Intelligence décrit l'exploitation, du 28 juillet au 7 août, de la CVE-2026-73570, une injection de commande sans authentification dans le traitement des notifications SNMP de Zimbra Collaboration Suite, corrigée le 20 juillet en 10.1.20 et divulguée le 13 août. L'exploitation exige le paquet optionnel zimbra-snmp et des notifications SNMP actives ; les attaquants ont déposé des web shells, volé les secrets des services et les clés d'authentification, puis exfiltré des sauvegardes de boîtes aux lettres vers Azure avec AzCopy. Selon Security.NL, Shadowserver comptait environ 400 serveurs Zimbra compromis dans le monde. Microsoft recommande la version 10.1.20 ou, à défaut, la désinstallation de zimbra-snmp et la désactivation des notifications SNMP, puis le renouvellement de la clé zimbraPreAuthKey de chaque domaine.
    🎣 Le directeur du FBI, Kash Patel, annonce avec l'opération Blackout environ 17 milliards de dollars de saisies, des centaines d'arrestations et la libération de milliers de travailleurs victimes de traite, dans des complexes d'arnaque d'Asie du Sud-Est, du Moyen-Orient et d'Afrique. Le FBI dit avoir prévenu plus de 10 000 Américains avant tout virement et évité 660 millions de dollars de pertes. Ces chiffres viennent du seul directeur, qui n'en détaille pas la composition.
    🤖 Huntress décrit deux GPT personnalisés nommés Plus 5.6, publiés sur chatgpt.com et atteints par des résultats sponsorisés de Google, qui renvoient vers une page Google Sites portant un faux CAPTCHA ClickFix. La commande PowerShell installe un MSI qui dépose une application signée par Canon ; celle-ci charge par DLL sideloading des DLL malveillantes, qui extraient un loader caché dans un fichier WAV puis un RAT doté d'un bureau à distance caché et de la capture caméra et micro, et une variante abuse d'une application signée de Stardock. Huntress a traité au moins 40 incidents liés au domaine Google Sites, dont deux confirmés via un GPT personnalisé, et le premier GPT a été retiré le 25 septembre avant qu'un second apparaisse le 27. La société publie ses indicateurs de compromission et recommande de surveiller les installations MSI lancées par PowerShell et les exécutables signés lancés depuis le dossier Programs de l'utilisateur.
    🗄️ Johann Rehberger détaille la CVE-2026-65669, une élévation de privilèges dans Copilot de SQL Server Management Studio 22, que Microsoft classe critique avec un score CVSS de 9,6 : le mode lecture seule repose sur un filtre par expressions régulières contournable, et des instructions AGENTS.md ou CONSTITUTION.md stockées en propriétés étendues permettent à un propriétaire de base de se faire ajouter au rôle sysadmin quand un administrateur sollicite Copilot. La version 22.8.2 de SSMS, publiée le 28 juillet, corrige la faille, que Microsoft a publiée le 8 septembre sans signaler d'exploitation. Le chercheur recommande de ne pas utiliser Copilot avec une connexion à hauts privilèges, et Microsoft propose de désactiver Copilot ou son mode agent par stratégie de groupe, ou de l'exécuter dans un contexte moins privilégié.
    🪟 Zscaler ThreatLabz décrit 2CLoader, un loader Windows repéré en août 2026 qui livre les stealers Vidar et Remus ainsi que le RAT XWorm. Il s'arrête sur toute machine virtuelle autre qu'Hyper-V et sur tout poste qui obtient moins de 8 à son score de réalisme, appelle le noyau par appels système indirects selon la technique Hell's Gate, et falsifie par hooks les réponses d'une vingtaine de fonctions Windows. Son payload, chiffré en AES-GCM avec une clé dérivée de l'empreinte de sa propre section de code, s'exécute en mémoire par hébergement CLR, LoadPE ou RunPE. Zscaler publie un script Python de déchiffrement des payloads, et GBHackers recommande des détections comportementales sur les appels système indirects, les hooks et l'injection dans des binaires Windows légitimes.
    🇫🇷 Selon FrenchBreaches, l'ANSSI recense dans son point de situation de septembre la compromission de deux instances Metabase de la DINUM, ProConnect et Nuage-Public, et de 118 comptes de son laboratoire d'innovation, dont une trentaine d'utilisateurs externes. À la DINUM, l'attaquant a créé des comptes et emporté des informations administratives d'organismes publics, des métadonnées de projets et des historiques de connexion anonymisés, déjà publics pour l'essentiel, et à l'ANSSI des identifiants, des adresses électroniques et des mots de passe hachés. Clubic rattache ces intrusions à la faille zero-day de Metabase annoncée le 6 août, avec un score CVSS de 10. La DINUM a corrigé ses instances, supprimé les comptes malveillants et réinitialisé ses secrets, et l'ANSSI a renouvelé tous les mots de passe et désactivé les comptes inactifs depuis plus de trois mois.
    Sources :
    CISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/30/cisa-adds-one-known-exploited-vulnerability-catalog
    Microsoft: Zimbra-mailservers kort na uitkomen van patch gehackt. Security.NL : https://www.security.nl/posting/955370/Microsoft%3A+Zimbra-mailservers+kort+na+uitkomen+van+patch+gehackt?channel=rss
    FBI Operation Blackout Takes Down Overseas Scam Networks Targeting U.S. Victims. Cyber Press : https://cyberpress.org/fbi-operation-blackout-takes-down-overseas-scam-networks/
    Malicious Custom GPTs Turn ChatGPT Into RAT Delivery Lure. Dark Reading : https://www.darkreading.com/cyberattacks-data-breaches/malicious-custom-gpts-chatgpt-rat-delivery-lure
    From SELECT to SYSADMIN with SQL Copilot (CVE-2026-65669). Embrace The Red : https://embracethered.com/blog/posts/2026/from-select-to-sysadmin-sql-copilot-bluehat-asia
    New 2CLoader Malware Uses Anti-VM and API Hooking to Deliver Vidar and Remus Stealers. GBHackers : https://gbhackers.com/2cloader-malware/
    Personne n'est à l'abri ! L'ANSSI et la Dinum victimes d'une fuite de données. Clubic : https://www.clubic.com/actualite-632056-personne-n-est-a-l-abri-l-anssi-et-la-dinum-victime-d-une-fuite-de-donnees.html
    ⚡️ On ne réfléchit pas, on patch !
    📞 Répondeur : 07 68 72 20 09
    📩 Email : contact@radiocsirt.org
    🌐 Site : https://www.radiocsirt.org
    📰 Newsletter : https://radiocsirt.substack.com
    #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #KEV #Cisco #SDWAN #Zimbra #SNMP #Microsoft #WebShell #FBI #OperationBlackout #ScamCompounds #Fraud #Huntress #ChatGPT #CustomGPT #ClickFix #RAT #DLLSideloading #SQLServer #SSMS #Copilot #PromptInjection #Zscaler #2CLoader #Vidar #Remus #XWorm #ANSSI #DINUM #Metabase #DataLeak #CVE-2026-76504 #CVE-2026-73570 #CVE-2026-65669 #RadioCSIRT
Más podcasts de Noticias
Acerca de RadioCSIRT
🎙 Marc Frédéric Gomez, expert en cybersécurité, vous livre chaque jour l’essentiel des menaces, attaques et stratégies de défense à connaître.🔎 Au programme :✔️ Décryptage des cyberattaques et vulnérabilités critiques✔️ Veille stratégique pour les CSIRT, CERT et pros de la cybersécurité✔️ Sources et références pour approfondir chaque sujet💡 Pourquoi écouter RadioCSIRT ?🚀 Restez à jour en quelques minutes par jour🛡️ Anticipez les menaces avec des infos fiables et techniques📢 Une veille indispensable pour les pros de l’IT et de la sécurité🔗 Écoutez, partagez et sécurisez votre environnement !📲 Abonnez-vous et laissez une note ⭐ sur votre plateforme préférée !
Sitio web del podcast

Escucha RadioCSIRT, El café de hoy y muchos más podcasts de todo el mundo con la aplicación de radio.net

Descarga la app gratuita: radio.net

  • Añadir radios y podcasts a favoritos
  • Transmisión por Wi-Fi y Bluetooth
  • Carplay & Android Auto compatible
  • Muchas otras funciones de la app
RadioCSIRT: Podcasts del grupo