765 episodios
Ep.760 - RadioCSIRT Épisode spécial Vulnérabilités et IA, ce que disent les données de 2026
25/09/2026 | 1 h📈 Le FIRST projette environ 66 000 CVE en 2026, soit 11 % de plus qu'en février ; la dérive de 46,3 % ne concerne que le cumul à fin avril. Le FIRST attribue la hausse à la découverte assistée par IA, aux avis GitHub (+449 %) et à l'activité de VulnCheck comme CNA de dernier recours (+3 119 %). Depuis le 15 avril 2026, le NVD du NIST n'enrichit plus toutes les CVE, et son arriéré dépasse 27 000 CVE selon un audit fédéral cité par Aikido. Selon le FIRST, la charge prioritaire, limitée aux vulnérabilités exploitées connues ou d'EPSS supérieur à 10 %, reste stable en 2026.
🤖 Au 26 août 2026, Anthropic déclare 2 300 vulnérabilités signalées aux mainteneurs de 392 projets Open Source, dont 421 corrigées, et 177 CVE publiées. VulnCheck ne compte que 202 entrées corrigées dans le registre, et relève 91,5 % de sévérités critiques ou élevées selon Claude, contre 61,3 % selon les mainteneurs. Sur 1 061 vulnérabilités attribuées à une découverte assistée par IA, 14 sont exploitées (1,3 %), dont la CVE-2026-26980 issue de Glasswing. La CVE-2026-34197 dans Apache ActiveMQ, découverte avec l'aide de Claude, est exploitée et inscrite au catalogue KEV de la CISA.
🧩 VulnCheck recense 28 vulnérabilités exploitées dans des produits d'IA, dont 10 observées sur ses honeypots. Deux vulnérabilités de LangFlow, les CVE-2026-0769 et CVE-2026-5027, ont servi d'initial access ; aucune ne figure au catalogue KEV de la CISA. Le GTIG suit UNC6780, aussi appelé TeamPCP, qui compromet des paquets PyPI, npm et Docker Hub et cache son malware dans les répertoires des assistants de code. Recensez vos passerelles d'IA, serveurs d'inférence et frameworks d'agents, et désignez leur responsable de correction.
🐛 Au premier semestre 2026, VulnCheck qualifie 495 vulnérabilités exploitées, dont 23,43 % au plus tard le jour de publication de la CVE. Le délai médian entre publication et preuve d'exploitation passe de 120 à 80 jours, mais l'exploitation sous 31 jours reste stable à environ 200 CVE. Les CVE publiées augmentent de 45 % sur le semestre, contre 10 % pour les nouvelles vulnérabilités exploitées ; le ratio KEV sur CVE tombe à 1,4 %. Les CMS concentrent un tiers des vulnérabilités exploitées, et les équipements de bordure restent massivement visés.
🚨 Au premier semestre 2026, 79 sources ont signalé en premier une exploitation ; Patchstack, CrowdSec, ShadowServer, VulnCheck et Wordfence devancent la CISA, sixième avec 19 signalements. Sur 61 vulnérabilités vues exploitées sur les honeypots de VulnCheck, 12 seulement figurent au catalogue KEV de la CISA. En 2025, VulnCheck recense 884 vulnérabilités exploitées, quand la CISA en ajoute 245 à son catalogue. Définissez plusieurs sources de preuve d'exploitation et la règle qui associe chaque source à une action.
📈 Dans le DBIR 2026, Verizon place l'exploitation de vulnérabilité en premier vecteur d'initial access, avec 31 % des compromissions contre 20 %. Le délai médian de remédiation passe de 32 à 43 jours, et la part des vulnérabilités du catalogue KEV entièrement corrigées tombe de 38 % à 26 %. Sept jours après détection, 60 à 70 % des occurrences restent ouvertes, quelle que soit la maturité de l'organisation. Ces données, antérieures à la vague de découverte assistée par IA, couvrent les incidents de novembre 2024 à octobre 2025.
🚨 Le 10 juin 2026, la CISA publie la BOD 26-04, qui abroge les BOD 19-02 et 22-01 et priorise les mises à jour selon le risque. Quatre variables fixent le délai : exposition publique, présence au catalogue KEV, automatisabilité de l'exploitation et contrôle total de l'actif. Les cinq paliers vont de trois jours avec triage forensique au report à la prochaine montée de version. Dans une grande agence fédérale civile, 1 % des occurrences relevaient du palier à trois jours et plus de 60 % du report.
🤖 CrowdStrike mesure en 2025 un breakout time moyen de 29 minutes, et une hausse de 89 % de l'activité des acteurs qui utilisent l'IA. Le 8 septembre 2026, le GTIG décrit une campagne de credential harvesting planifiée, construite et exécutée en moins de six heures par un framework multi-agents. Le GTIG n'a pas observé de chaîne d'attaque entièrement autonome contre des cibles réelles, et ne publie aucun indicateur de compromission pour ce cas. L'analyse d'Anthropic de novembre 2025 sur une campagne d'espionnage exécutée à 80 à 90 % par le modèle reste contestée, faute d'indicateurs publiés.
🎙️ Le breakout time de 2 minutes 07 relayé par des blogs francophones est faux. La hausse de 3 % à 22 % des équipements de bordure provient du DBIR 2025, pas du DBIR 2026. La dérive de 46,3 % du FIRST porte sur le cumul à fin avril, et la projection annuelle retenue reste d'environ 66 000 CVE. Les 23 000 puis 26 000 éléments annoncés pour Glasswing comptent des candidats avant tri, pas des vulnérabilités validées.
🛡️ Priorisez selon les variables de la BOD 26-04 ; le score CVSS reste une mesure de sévérité, pas un déclencheur. Élargissez vos sources de preuve d'exploitation au-delà du catalogue KEV de la CISA, et ne traitez pas un PoC publié comme un signal d'exploitation. Documentez chaque report sur des critères publics, et inventoriez vos infrastructures d'IA. Mesurez le délai réel entre une alerte et l'isolement d'un poste, face à un breakout time moyen de 29 minutes.
Sources :
FIRST Forecasts Record-Breaking 50,000+ CVEs in 2026. Infosecurity Magazine : https://www.infosecurity-magazine.com/news/first-forecasts-record-50000-cve
The 2026 Vulnerability Forecast Update: Navigating the AI Epoch. FIRST : https://www.first.org/blog/20260615-vulnerability-forecast-update
The First CVE Wave: Signs That AI-Assisted Vulnerability Discovery Is Reshaping Disclosure Volumes. VulnCheck : https://www.vulncheck.com/blog/ai-assisted-vulnerability-discovery
AI revolution? CVE disclosures jump by up to 500% for some vendors. Cyber Daily : https://www.cyberdaily.au/security/13600-ai-revolution-cve-disclosures-jump-by-up-to-500-per-cent-for-some-vendors
The CVE spike across major software companies is a remediation problem. Aikido : https://www.aikido.dev/blog/cve-spike-remediation-problem
The AI Vulnerability Storm. Sonatype : https://www.sonatype.com/resources/research/ai-vulnerability-storm
Project Glasswing. Anthropic : https://www.anthropic.com/glasswing
Anthropic's coordinated vulnerability disclosure dashboard. Anthropic : https://red.anthropic.com/2026/cvd/
The Anthropic Glasswing Receipts Are Starting to Trickle In. VulnCheck : https://www.vulncheck.com/blog/anthropic-glasswing-receipts
Mythos Vulnerability Firehose Hits a Human Bottleneck. Dark Reading : https://darkreading.com/application-security/mythos-vulnerability-firehose-hits-human-bottleneck
Mythos finds a curl vulnerability. Daniel Stenberg : https://daniel.haxx.se/blog/2026/05/11/mythos-finds-a-curl-vulnerability/
VulnCheck State of Exploitation 1H-2026. VulnCheck : https://www.vulncheck.com/blog/state-of-exploitation-1h-2026
CVE-2026-34197, ActiveMQ RCE via Jolokia. Horizon3.ai : https://horizon3.ai/attack-research/disclosures/cve-2026-34197-activemq-rce-jolokia/
VulnCheck Exploit Intelligence Report Separates Real-World Exploitation Activity from Theoretical Vulnerability Risk. VulnCheck : https://www.vulncheck.com/press/real-world-exploit-report
2026 CrowdStrike Global Threat Report: AI Accelerates Adversaries and Reshapes the Attack Surface. CrowdStrike : https://www.businesswire.com/news/home/20260224017260/en/2026-crowdstrike-global-threat-report-ai-accelerates-adversaries-and-reshapes-the-attack-surface/
GTIG AI Threat Tracker: From Prompting to Autonomy, The Evolution of Adversarial AI. Google Threat Intelligence Group : https://cloud.google.com/blog/topics/threat-intelligence
State of Exploitation 2026. VulnCheck : https://www.vulncheck.com/blog
Alerte sur une campagne d'exploitation qui vise les CMS de sites web. Australian Signals Directorate : https://www.cyber.gov.au/about-us/view-all-content/alerts-and-advisories
BOD 26-02 Mitigating Risk From End-of-Support Edge Devices. CISA : https://www.cisa.gov/news-events/directives
2026 Data Breach Investigations Report. Verizon : https://www.verizon.com/business/resources/reports/dbir/
BOD 26-04 Prioritizing Security Updates Based on Risk. CISA : https://www.cisa.gov/news-events/directives
CISA Releases Binding Operational Directive on Prioritizing Security Updates Based on Risk. Inside Privacy, Covington : https://www.insideprivacy.com/cybersecurity-2/cisa-releases-binding-operational-directive-on-prioritizing-security-updates-based-on-risk/
CISA's BOD 26-04: A Risk-Based Reset of Patch Rules. Cloud Security Alliance : https://labs.cloudsecurityalliance.org/research/csa-research-note-cisa-bod-26-04-risk-based-vulnerability-re/
Risk-Based Vulnerability Prioritization: What CISA's BOD 26-04 Changes. Patrowl : https://patrowl.io/en/blog/bod-26-04-risk-based-vulnerability-prioritization
Disrupting the first reported AI-orchestrated cyber espionage campaign. Anthropic : https://www.anthropic.com/news/disrupting-AI-espionage
Anthropic claims of Claude AI automated cyberattacks met with doubt. BleepingComputer : https://www.bleepingcomputer.com/news/security/anthropic-claims-of-claude-ai-automated-cyberattacks-met-with-doubt/
GTIG: AI has moved from cyber assistant to autonomous attack engine. iTWire : https://itwire.com/business-it-news/data/gtig-ai-has-moved-from-cyber-assistant-to-autonomous-attack-engine
Verizon 2025 DBIR: Tenable Research Collaboration Shines a Spotlight on CVE Remediation Trends. Tenable : https://www.tenable.com/blog/verizon-2025-dbir-tenable-research-collaboration
⚡️ On ne réfléchit pas, on patch !
📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com
#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #VulnerabilityManagement #CVE #FIRST #VulnCheck #KEV #CISA #BOD2604 #NIST #NVD #Verizon #DBIR #Anthropic #ProjectGlasswing #ClaudeMythos #CrowdStrike #GTIG #Mandiant #LangFlow #ApacheActiveMQ #TeamPCP #AISecurity #PatchManagement #CVE-2026-26980 #CVE-2026-34197 #CVE-2026-0769 #CVE-2026-5027 #RadioCSIRT- 🚨 Le CERT-FR recense quatorze failles dans Apache Tomcat, dont certaines ouvrent un déni de service à distance, une atteinte à l'intégrité ou un contournement de la politique de sécurité. Apache les corrige depuis le 15 septembre 2026 en versions 9.0.122, 10.1.60 et 11.0.26, et le CERT-FR ne mentionne aucune exploitation. Les CVE concernées sont CVE-2026-34500, CVE-2026-41293, CVE-2026-73581, CVE-2026-75973, CVE-2026-76183, CVE-2026-77756, CVE-2026-77762, CVE-2026-77791, CVE-2026-78383, CVE-2026-78437, CVE-2026-79677, CVE-2026-86248, CVE-2026-86350 et CVE-2026-87022. Le détail par faille n'était pas accessible sur la page de sécurité d'Apache Tomcat au moment de la rédaction.
🐛 Le CERT-FR relaie deux failles d'exécution de code à distance sans authentification dans SolarWinds Observability Self-Hosted 2026.2.2 et antérieures. Selon SolarWinds, la CVE-2026-28324 (CVSS 9,8) tient à des contrôles d'intégrité insuffisants et ne touche que les installations en configuration non sécurisée, hors réglage par défaut. La CVE-2026-28325 (CVSS 8,8) repose sur une désérialisation de données non fiables dans un mode de communication précis, depuis le réseau adjacent. La version 2026.2.3 du 22 septembre 2026 corrige les deux failles, et SolarWinds ne signale aucune exploitation.
🎙️ L'agence américaine CISA publie le livre blanc CVE Program: Establishing a Quality Era Framework, pour faire passer le programme CVE à une ère de qualité. La CISA structure ce passage en quatre axes : la gouvernance du programme, la participation de l'écosystème, l'infrastructure de données et le contenu des fiches CVE. Elle invoque l'arrivée de nouvelles autorités de numérotation dans le monde et la pression des outils d'IA sur le cycle de vie logiciel. La CISA rattache ce cadre à sa stratégie à six lignes d'effort publiée l'an dernier et appelle la communauté à transmettre ses commentaires.
🛡️ F5 corrige la CVE-2026-94127, une exécution de code à distance exploitée dans BIG-IP APM en serveur d'autorisation OAuth, et non en client OAuth ou serveur de ressources. F5 demande de rechercher des échecs d'authentification OAuth répétés et des commandes suspectes, puis un SIGABRT du TMM, et fournit une iRule de contournement par son support. La CISA a inscrit la faille au catalogue KEV le 22 septembre 2026, avec une échéance au 25 septembre pour les agences fédérales. L'organisation Shadowserver suit plus de 14 700 adresses IP à l'empreinte BIG-IP APM, sans indication sur la part déjà corrigée.
📡 Arista corrige la CVE-2026-93952, faille de gravité maximale exploitée dans VeloCloud Orchestrator sur site quand l'authentification par certificat entre l'Edge et l'orchestrateur est configurée. Un attaquant distant sans identifiants atteint des fonctions internes privilégiées de l'hôte, s'il détient la partie publique du certificat d'un Edge et un accès réseau à l'interface web. Arista a corrigé les déploiements hébergés en 5.2.3.16 et 6.4.2.8 ou ultérieures, et annonce des correctifs pour les versions 6.1.3.7 et 7.0.0.2 et antérieures. La CISA impose une correction avant le 25 septembre, et Arista demande de restreindre l'interface web aux réseaux d'administration et de rechercher l'entête HTTP x-vc-opt dans les journaux nginx.
🐧 NVIDIA corrige en version 2.0 quatorze failles d'Infrastructure Controller, des versions 0 à 1.9, dans son bulletin du 22 septembre 2026. La CVE-2026-65113 (CVSS 9,8) tient à des identifiants codés en dur, exploitables à distance sans authentification ni interaction. La CVE-2026-65128 (CVSS 8,8), une injection SQL, mène à l'exécution de code avec de faibles privilèges, et la CVE-2026-65114 (CVSS 8,3) tient à l'absence d'authentification sur une fonction critique. Cyber Press ne mentionne aucune exploitation, et NVIDIA recommande la mise à jour ou le clonage de la dernière version depuis son dépôt GitHub.
🎣 Sur cinq mois et environ 150 alertes, Blackhills relie quatre chaînes de diffusion de malware à l'AS202412, opéré par OMEGATECH LTD, avec Pfcloud UG en amont. Au moins sept adresses IP sur six réseaux /24 servaient les fausses pages de vérification ClickFix, et l'ASN annonce désormais 24 préfixes /24. Les chaînes récupèrent ensuite leur premier étage sur l'ASN ou sur Amazon S3, et trouvent leur C2 par un domaine ou dans un smart contract. Blackhills recommande de bloquer l'ASN après vérification des dépendances métier, puis d'automatiser le suivi de ses préfixes avec RIPEstat.
Sources :
Multiples vulnérabilités dans Apache Tomcat. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1218/
Multiples vulnérabilités dans SolarWinds Observability Self-Hosted. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1215/
CISA Whitepaper Charts Path to Establishing and Maturing CVE Program Quality. CISA : https://www.cisa.gov/news-events/news/cisa-whitepaper-charts-path-establishing-and-maturing-cve-program-quality
F5 patches BIG-IP APM zero-day flaw exploited in RCE attacks. BleepingComputer : https://www.bleepingcomputer.com/news/security/f5-warns-of-big-ip-apm-remote-code-execution-zero-day-exploited-in-attacks/
Arista patches actively exploited VeloCloud Orchestrator zero-day. BleepingComputer : https://www.bleepingcomputer.com/news/security/arista-patches-actively-exploited-velocloud-orchestrator-zero-day/
NVIDIA Infrastructure Controller Hit by 14 Security Flaws Enabling Privilege Escalation and Code Execution. Cyber Press : https://cyberpress.org/nvidia-infrastructure-controller-hit-by-14-security-flaws/
Cybercriminals Abandon Domains but Keep the Hosting Networks Behind Malware Campaigns. GBHackers : https://gbhackers.com/malware-hosting-networks/
⚡️ On ne réfléchit pas, on patch !
📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com
#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #ApacheTomcat #CERTFR #SolarWinds #Observability #CISA #CVEProgram #F5 #BIGIP #OAuth #KEV #ZeroDay #Arista #VeloCloud #SDWAN #NVIDIA #InfrastructureController #ClickFix #BulletproofHosting #OMEGATECH #AS202412 #CVE-2026-28324 #CVE-2026-28325 #CVE-2026-94127 #CVE-2026-93952 #CVE-2026-65113 #CVE-2026-65128 #CVE-2026-65114 #RadioCSIRT - 🚨 L'agence américaine CISA ajoute le 22 septembre 2026 à son catalogue KEV quatre failles exploitées chez Check Point, Arista et F5. Check Point corrige la CVE-2026-93616 (sk1000171), traversée de répertoire sans authentification du Security Management Server exploitée dès le 23 juillet, et signale des tentatives sur la CVE-2026-85102. Arista confirme l'exploitation de la CVE-2026-93952 sur VeloCloud Orchestrator sur site configuré en authentification par certificat, et ne corrige encore que les branches 5.2 et 6.4. F5 confirme l'exploitation de la CVE-2026-94127, exécution de code à distance sans authentification sur BIG-IP APM doté d'un profil OAuth, et publie des correctifs et un iRule d'urgence (K000162605).
🔓 Varonis Threat Labs décrit TrustSink : un attaquant qui détient un compte d'administration à privilèges élevés (Global Administrator ou Authentication Policy Administrator) déclare un fournisseur MFA externe malveillant dans Entra. Ce fournisseur affiche une fausse page Microsoft, capte le mot de passe en clair, puis renvoie un jeton signé qui valide la connexion sans erreur. Il reste en place après une réinitialisation et capte aussi le nouveau mot de passe. Varonis recommande de supprimer les fournisseurs suspects et leurs applications avant toute réinitialisation, de surveiller la stratégie des méthodes d'authentification et d'adopter FIDO2 ou Windows Hello for Business.
🎣 Le Digital Crimes Unit de Microsoft met hors ligne EvilTokens, service de phishing appuyé sur l'IA et vendu sur Telegram, avec l'autorisation d'un tribunal fédéral américain. La police métropolitaine de Londres arrête deux opérateurs présumés, libérés sous caution, et Microsoft saisit 50 sites puis neutralise 150 autres domaines. Selon Microsoft, plus de 12 000 boîtes de messagerie compromises dans plus de 10 000 organisations sont liées à EvilTokens depuis février 2026, notamment en France. Le phishing par device code, l'une des fonctions les plus utilisées, ouvre un accès à la messagerie qui persiste après un changement de mot de passe.
🐛 WordPress corrige le 22 septembre 2026 la CVE-2026-87902 (CVSS 9,2), une traversée de répertoire qui permet de charger sans authentification un fichier PHP situé hors des dossiers du thème. Les versions 4.7.0 à 7.1.1 sont touchées, y compris la mise à jour du 17 septembre, et chaque branche maintenue est corrigée, de 7.1.2 à 4.7.37. Patchstack évalue l'exposition sur deux critères : un dossier racine préfixé page- dans le thème actif et l'option PHP register_argc_argv, active par défaut avant PHP 8.5. Le chercheur Robert Ressl publie un PoC ; aucune exploitation n'est signalée et WordPress ne propose aucun contournement.
🤖 Six failles touchent le serveur MCP Atlassian, projet open source sooperset/mcp-atlassian qui relie des agents IA à Jira et Confluence, dans toutes les versions antérieures à 0.22.0. La CVE-2026-77254 (CVSS 9,1) permet à un tiers non authentifié d'agir en HTTP avec les identifiants de l'opérateur, et la CISA signale un PoC dans son évaluation SSVC. Les CVE-2026-77247, CVE-2026-77248, CVE-2026-77255, CVE-2026-77257 et CVE-2026-77262 permettent de lire des fichiers locaux du serveur et de les exfiltrer en pièces jointes Jira ou Confluence. Une authentification indépendante devant le point d'accès HTTP bloque les appels non authentifiés en attendant la mise à jour.
Sources :
CISA Adds Four Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/22/cisa-adds-four-known-exploited-vulnerabilities-catalog
Rogue external MFA providers can steal passwords during logins. BleepingComputer : https://www.bleepingcomputer.com/news/security/rogue-external-mfa-providers-can-steal-passwords-during-logins/
Two arrested in UK after Microsoft takedown of 'Eviltokens' AI-chatbot for cybercriminals. The Record : https://therecord.media/two-arrested-in-uk-after-microsoft-takedown-eviltokens
WordPress Issues Patch for Critical Flaw That Can Enable Code Execution on Some Servers. The Hacker News : https://thehackernews.com/2026/09/wordpress-issues-patch-for-critical.html
MCP Atlassian: Path Traversal / Arbitrary File Read in confluence_upload_attachment MCP tool (incomplete fix of CVE-2026-27825). CVEFeed.io : https://cvefeed.io/vuln/detail/CVE-2026-77262
MCP Atlassian: HTTP upload tools accept arbitrary server-local file paths. CVEFeed.io : https://cvefeed.io/vuln/detail/CVE-2026-77257
MCP Atlassian: Arbitrary File Read & Exfiltration (Confused Deputy) in JIRA update_issue. CVEFeed.io : https://cvefeed.io/vuln/detail/CVE-2026-77255
MCP Atlassian: Unauthenticated HTTP MCP requests can use globally configured Jira and Confluence credentials. CVEFeed.io : https://cvefeed.io/vuln/detail/CVE-2026-77254
MCP Atlassian: Unauthenticated arbitrary local file read via upload_attachment file_path, chained with missing auth on streamable-http transport. CVEFeed.io : https://cvefeed.io/vuln/detail/CVE-2026-77248
MCP Atlassian: Arbitrary server-local file upload to Jira/Confluence attachments via unrestricted file_path parameters. CVEFeed.io : https://cvefeed.io/vuln/detail/CVE-2026-77247
⚡️ On ne réfléchit pas, on patch !
📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com
#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #KEV #CheckPoint #Arista #VeloCloud #F5 #BIGIP #Varonis #TrustSink #Microsoft #MicrosoftEntra #MFA #EvilTokens #Phishing #DeviceCode #PhaaS #WordPress #Patchstack #MCP #Atlassian #Jira #Confluence #AI #CVE-2026-85102 #CVE-2026-93616 #CVE-2026-93952 #CVE-2026-94127 #CVE-2026-87902 #CVE-2026-77254 #CVE-2026-77248 #CVE-2026-77247 #CVE-2026-77255 #CVE-2026-77257 #CVE-2026-77262 #RadioCSIRT - 🗂️ Have I Been Pwned a mis en ligne le 21 septembre 2026 les données de clients de Burger King Russie : 3,2 millions d'adresses de messagerie, avec noms, genres, dates de naissance, numéros de téléphone et localisations approximatives, de 2018 à août 2024. Ces données viennent d'une attaque d'août 2024 contre Mindbox, le prestataire d'automatisation marketing de l'enseigne, révélée par le magazine russe Xakep en octobre 2024. Burger King Russie a reconnu les faits et a écarté les données de paiement et de passeport. Aucun mot de passe dans le fichier.
🤖 AWS publie le moyen de faire remonter dans les outils du SOC ce que bloquent les garde-fous d'Amazon Bedrock : un filtre d'abonnement repère les interventions dans les journaux d'invocation, une fonction Lambda écrit un enregistrement OCSF Detection Finding par blocage, en sévérité haute pour la prompt injection, sans recopier la question ni la réponse. Le convertisseur natif ParseToOCSF ne traite que cinq sources AWS, Bedrock non comprise. CloudWatch range Bedrock parmi les sources maison, donc les champs arrivent en JSON dans une colonne unique et se rouvrent à chaque requête pour rapprocher un blocage d'un appel CloudTrail ou d'un journal de flux VPC. Sur un parc multi-comptes, AWS conseille de convertir dans chaque compte et de ne remonter que le résultat, parce que les journaux d'origine contiennent les questions et les réponses des utilisateurs.
☁️ Elastic Security Labs publie le premier volet d'une méthode pour rejouer une attaque dans le cloud, le second portera sur des agents qui déroulent l'exercice. Les auteurs imposent de partir d'une clé volée ou du rôle d'une machine plutôt que d'une session d'administrateur, de vérifier que le bon journal est actif avant de lancer l'appel, d'écrire la règle sur l'événement réel et non sur la documentation, et de mesurer la couverture sur les événements produits et non sur une matrice ATT&CK. Une absence de trace est traitée comme un résultat. Point opérationnel : le nom de code de l'exercice doit figurer dans le nom du rôle et de la session, car une étiquette posée sur la ressource ne remonte pas dans CloudTrail.
🚨 ShinyHunters tient le site de fuite du groupe Clop depuis vendredi soir. Il dit être entré par un formulaire d'envoi de fichiers laissé sans authentification sur le gestionnaire de contenu Grav, il a remplacé la page d'accueil et il affirme détenir les clés privées du service onion. Sa lettre exige un paiement à huit chiffres, des excuses publiques et l'argent que Clop a gagné pendant la campagne Oracle EBS ; à défaut, il publiera le nom des entreprises qui ont payé, les montants et les adresses Bitcoin. Tout provient des déclarations de ShinyHunters relayées par BleepingComputer, et Clop n'a pas réagi.
📡 CVE-2026-7273, CVSS 8,8, vecteur CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H : dépassement de tampon de pile dans le programme CGI des commutateurs Zyxel GS1900, exécution de commandes système par requête HTTP forgée, sans compte, depuis le réseau local. La CISA l'a inscrite au catalogue KEV le 21 septembre 2026 sur preuves d'exploitation, échéance fédérale au 24 septembre 2026 au titre de la directive BOD 26-04 ; aucun acteur nommé, usage par un ransomware classé inconnu, aucun PoC public référencé. Zyxel a corrigé le 16 juin 2026 sur dix modèles, et chacun passe de la révision 1 à la révision 2 du firmware 2.90, par exemple 2.90(ABTQ.2)C0 pour le GS1900-48HPv2. Les modèles sortis de leur période de support ne reçoivent pas de correctif.
Sources :
Burger King Russia Data Breach. Have I Been Pwned : https://haveibeenpwned.com/Breach/BurgerKingRussia
Transforming Bedrock Guardrails events into OCSF with CloudWatch. AWS Security Blog : https://aws.amazon.com/fr/blogs/security/transforming-bedrock-guardrails-events-into-ocsf-with-cloudwatch/
Cloud Threat Emulation on Autopilot: Context is Everything. Elastic Security Labs : https://www.elastic.co/security-labs/threat-command/cloud-threat-emulation-methodology
ShinyHunters hacks rival extortion gang and takes over its dark web site. Malwarebytes : https://www.malwarebytes.com/blog/news/2026/09/shinyhunters-hacks-rival-extortion-gang-and-takes-over-its-dark-web-site
CISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/21/cisa-adds-one-known-exploited-vulnerability-catalog
⚡️ On ne réfléchit pas, on patch !
📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com
#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #HaveIBeenPwned #BurgerKing #Mindbox #DataLeak #AWS #AmazonBedrock #Guardrails #OCSF #CloudWatch #Cloud #PromptInjection #Elastic #DetectionEngineering #ThreatEmulation #ShinyHunters #Clop #Extortion #Malwarebytes #Grav #CISA #KEV #Zyxel #GS1900 #BufferOverflow #CVE-2026-7273 #RadioCSIRT - 🪟 Le FBI, le NCSC britannique et l'AIVD néerlandais ont publié le 15 septembre 2026 un avis conjoint sur Chosen Brick, le malware que les services iraniens déploient depuis 2025 au moins sur les postes Windows de personnes que le régime tient pour des ennemis. L'attaque part d'un message WhatsApp ou Telegram sous une identité connue de la cible, puis d'un fichier qui imite une application légitime. Le malware persiste par la clé Run, ajoute des exclusions dans Microsoft Defender, joint son command and control par un bot Telegram propre à la victime, vole courriels et messageries, capture écran et son, et peut effacer la machine. Les agences recommandent aux organisations qui soupçonnent une exécution de faire enquêter par leur support informatique, et d'aider leur personnel exposé à vérifier aussi ses appareils personnels.
🗂️ KrebsOnSecurity a rapporté le 16 septembre 2026 qu'un tribunal du New Jersey a transféré radaris.com et treize autres domaines du courtier en données Radaris à la société Atlas Data Privacy, qui le poursuit au titre de la loi Daniel's Law sur le retrait des données des policiers et des magistrats. Le juge a constaté le 26 août que les défendeurs n'avaient pas comparu ; radaris.com redirige désormais vers une notice d'Atlas et ne vend plus de dossiers personnels. Atlas dit détenir plus de 10 000 courriels et documents qui montrent, selon elle, une seule opération derrière au moins 25 sites de recherche de personnes, avec environ 42 000 dollars de revenus mensuels pour radaris.com. L'avocat de Radaris demande l'annulation du jugement et annonce des appels.
🧩 BleepingComputer a rapporté le 20 septembre 2026 une campagne npm que Checkmarx a mise au jour autour du paquet indexed-btree, qui imite la bibliothèque sorted-btree et cumule 2 millions de téléchargements par semaine, et de neuf autres paquets retirés de npm depuis, btree-core en tête avec près de 2 millions de téléchargements. Le loader se cache dans la méthode BTree.prototype.set et ne se déclenche qu'à l'exécution sur une clé précise, ce qui contourne le blocage des scripts d'installation introduit par GitHub en juin 2026. Le malware exfiltre l'empreinte de la machine vers Slack et Telegram, prend son command and control dans un smart contract Ethereum sur le réseau de test Sepolia, et peut effacer ses traces. Les chercheurs recommandent une analyse comportementale à l'exécution et, pour qui a installé l'un de ces dix paquets, le renouvellement de tous les secrets et la restauration de l'environnement de développement depuis une sauvegarde saine.
☁️ The Guardian a révélé le 18 septembre 2026 que des données sensibles de plus de quarante forces de police britanniques reposent sur Microsoft Azure, casiers judiciaires, déclarations de victimes et courriels internes compris, dont une partie dépasse la classification official. Un compte rendu de police de 2017 listait quinze risques, dont l'accès aux données par des insiders du gouvernement américain, et laissait la décision à chaque chef de police. Cinq spécialistes jugent ces risques toujours actuels ; la police répond que ses centres de données sont sur le sol britannique, et Microsoft qu'il n'a jamais remis de données britanniques sur demande américaine. Aucune compromission n'est documentée.
🐛 CVE-2026-86864, CVSS 8,8 : injection d'argument et de chaîne de connexion dans l'outil de sauvegarde de pgAdmin 4, toutes versions antérieures à 9.18, publiée par le CERT Santé le 18 septembre 2026. Le champ database de la requête de sauvegarde arrive sans validation dans la commande pg_dump ; tout utilisateur authentifié qui détient la permission tools_backup, accordée par défaut au rôle User, écrit des fichiers hors du répertoire prévu ou redirige pg_dump vers un serveur qu'il contrôle, avec le mot de passe déchiffré. Aucune exploitation active observée, aucun PoC public, aucun contournement. Corrigé en 9.18, qui corrige aussi la CVE-2026-86862 dans les outils de restauration et de maintenance.
Sources :
Iranian spies hit Windows machines with Chosen Brick data-stealing malware. The Register : https://www.theregister.com/security/2026/09/15/iranian-spies-hit-windows-machines-with-chosen-brick-data-stealing-malware/5296646
Data Broker Radaris Loses Domains in Privacy Fight. KrebsOnSecurity : https://krebsonsecurity.com/2026/09/data-broker-radaris-loses-domains-in-privacy-fight/
Malicious npm packages evade install-script defenses at runtime. BleepingComputer : https://www.bleepingcomputer.com/news/security/malicious-npm-packages-evade-install-script-defenses-at-runtime/
Sensitive UK police data vulnerable to 'compromise' by US government and foreign actors. The Guardian : https://www.theguardian.com/uk-news/2026/sep/18/sensitive-uk-police-data-vulnerable-to-compromise-by-us-government-and-foreign-actors
pgAdmin - CVE-2026-86864. CERT Santé : https://cyberveille.esante.gouv.fr/alertes/pgadmin-cve-2026-86864-2026-09-18
⚡️ On ne réfléchit pas, on patch !
📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com
#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Iran #ChosenBrick #Windows #FBI #NCSC #AIVD #Malware #TheRegister #Radaris #DataBroker #DanielsLaw #KrebsOnSecurity #Privacy #npm #SupplyChain #Checkmarx #BleepingComputer #GitHub #Ethereum #TheGuardian #UKPolice #Azure #Microsoft #CloudAct #Cloud #pgAdmin #PostgreSQL #CERTSante #CVE-2026-86864 #CVE-2026-86862 #RadioCSIRT
Más podcasts de Noticias
Podcasts a la moda de Noticias
Acerca de RadioCSIRT
🎙 Marc Frédéric Gomez, expert en cybersécurité, vous livre chaque jour l’essentiel des menaces, attaques et stratégies de défense à connaître.🔎 Au programme :✔️ Décryptage des cyberattaques et vulnérabilités critiques✔️ Veille stratégique pour les CSIRT, CERT et pros de la cybersécurité✔️ Sources et références pour approfondir chaque sujet💡 Pourquoi écouter RadioCSIRT ?🚀 Restez à jour en quelques minutes par jour🛡️ Anticipez les menaces avec des infos fiables et techniques📢 Une veille indispensable pour les pros de l’IT et de la sécurité🔗 Écoutez, partagez et sécurisez votre environnement !📲 Abonnez-vous et laissez une note ⭐ sur votre plateforme préférée !
Sitio web del podcastEscucha RadioCSIRT, CNN 5 Cosas y muchos más podcasts de todo el mundo con la aplicación de radio.net

Descarga la app gratuita: radio.net
- Añadir radios y podcasts a favoritos
- Transmisión por Wi-Fi y Bluetooth
- Carplay & Android Auto compatible
- Muchas otras funciones de la app
Descarga la app gratuita: radio.net
- Añadir radios y podcasts a favoritos
- Transmisión por Wi-Fi y Bluetooth
- Carplay & Android Auto compatible
- Muchas otras funciones de la app


RadioCSIRT
Escanea el código,
Descarga la app,
Escucha.
Descarga la app,
Escucha.
RadioCSIRT: Podcasts del grupo


































