778 episodios
Ep.773 - Ubuntu 26.10, BTR Spectre v2, Atlassian Jira Confluence - Flash info du mardi 6 octobre 2026
06/10/2026 | 10 min🐧 Ubuntu 26.10 réduit le code des composants privilégiés : GRUB signé allégé, chiffrement adossé au TPM étendu aux machines sans racine de confiance matérielle, utilitaires de base entièrement en Rust, OpenSSL 4.0 et OpenSSH 10.5 avec échange de clés post-quantique par défaut, bus de messages remplacé avec médiation AppArmor maintenue. Billet d'éditeur sans mesure. Vérifier toute disposition de partition de démarrage personnalisée avant de migrer, le durcissement de Secure Boot retire le support de LVM, du RAID hors miroir et de LUKS sur /boot.
🐛 CVE-2026-64507 et CVE-2026-64508, BTR, variante de Spectre v2 classée modérée par Red Hat : un utilisateur local ordinaire lit la mémoire du noyau via le compilateur à la volée des filtres BPF. PoC public limité aux microarchitectures Intel Raptor Cove et Lion Cove, aucune exploitation observée, la faille ne donne pas root seule. Aucune mitigation : ni le durcissement du JIT, ni le blocage du BPF non privilégié ne protègent. Corrigé en amont le 25 juillet 2026 ; à ce jour Red Hat, AlmaLinux et Canonical n'ont pas publié le noyau corrigé. Toutes les versions de CloudLinux sont concernées sauf CloudLinux 7, qui interprète les filtres au lieu de les compiler.
🤖 CVE-2026-104247, CVSS 6,3 : exécution de commande dans l'agent de code VTCode par contournement du contrôle d'approbation des recherches. Une citation vide insérée dans une option destructrice déjoue la comparaison, la commande est apprise comme recherche sûre et s'exécute sans prompt. Exploitation conditionnée à une session locale, trois approbations préalables et un pilotage de l'agent, par exemple une prompt injection indirecte. Corrigé en version 0.171.5 ; toute version inférieure est concernée.
🎣 Première comparution au Nebraska d'Anibal Alexander Canelon Aguirre, concepteur présumé du malware Ploutus de jackpotting de distributeurs, qui a plaidé non coupable et reste détenu. Au moins 1 500 attaques recensées pour 40,7 millions de dollars de pertes ; 117 attaques et plus de 5,4 millions de dollars entre février 2024 et décembre 2025 ; 120 personnes inculpées ; jusqu'à 70 ans de prison encourus. Des chercheurs qui suivent Ploutus depuis plus de dix ans n'ont pas confirmé qu'il en est le développeur ; le département de la Justice précise qu'il n'a pas été extradé.
🪟 CVE-2026-21589, classée critique : accès à un fichier sans authentification dans les produits Atlassian Data Center auto-hébergés, dont Confluence, Jira et Bitbucket. L'attaquant doit connaître le nom exact et le chemin du fichier, la faille ne permet pas d'énumérer les dossiers. Versions corrigées, à appliquer sur chaque nœud du cluster : Confluence 9.2.26 et 10.2.19 ; Jira Software 9.12.40, 10.3.26 et 11.3.12 ; Jira Service Management 5.12.40, 10.3.26 et 11.3.12 ; Bitbucket 9.4.26, 10.2.8 et 10.5.1 ; Bamboo 10.2.24 et 12.1.12 ; Crowd 6.3.7, 7.0.3, 7.1.7 et 7.2.4 ; Crucible et Fisheye 4.9.15. Clients cloud corrigés automatiquement. Aucune exploitation constatée à ce jour ; contournements temporaires par règle de pare-feu applicatif disponibles.
Sources :
What's new in security for Ubuntu 26.10? Ubuntu : https://ubuntu.com//blog/ubuntu-26-10-security
BTR (CVE-2026-64507, CVE-2026-64508) Spectre v2 kernel memory leak: status for CloudLinux. CloudLinux : https://blog.cloudlinux.com/btr-cve-2026-64507-cve-2026-64508-status-cloudlinux
VTCode is vulnerable to Arbitrary Command Execution via an ANSI-C Quote Bypass of the find Approval Check. JFrog Security Research : https://research.jfrog.com/vulnerabilities/vtcode-is-vulnerable-to-arbitrary-command-execution-via-an-ansi-c-quote-bypass-of-the-find-approval-check-cve-2026-104247-jfsa-2026-001694179/
Alleged ATM malware creator appears in Nebraska court after arrest. The Record : https://therecord.media/atm-malware-creator-appears-in-nebraska-court
Atlassian warns of critical file-access flaw in Jira, Confluence. BleepingComputer : https://www.bleepingcomputer.com/news/security/atlassian-warns-of-critical-file-access-flaw-in-jira-confluence/
⚡️ On ne réfléchit pas, on patch !
📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com
#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Ubuntu #Canonical #SecureBoot #Rust #OpenSSL #PostQuantum #BTR #Spectre #BPF #CloudLinux #RedHat #AlmaLinux #VTCode #JFrog #PromptInjection #Ploutus #ATMJackpotting #FBI #Atlassian #Jira #Confluence #Bitbucket #CVE-2026-64507 #CVE-2026-64508 #CVE-2026-104247 #CVE-2026-21589 #RadioCSIRT- 🚨 La CISA a ajouté le 4 octobre au catalogue KEV la CVE-2026-88779, un dépassement de mémoire dans Citrix NetScaler ADC et NetScaler Gateway configurés en authentification SAML. Citrix la décrit comme un déni de service exploité lors d'attaques ciblées, avec un score CVSS de 8,7. Les versions corrigées sont 14.1-73.41 et 13.1-64.28 ; pour les variantes FIPS et NDcPP, 14.1-73.41 FIPS et 13.1-37.282. Selon BleepingComputer, des chercheurs examinent un possible impact d'exécution de code à distance, et la CISA fixe au 7 octobre l'échéance pour les agences civiles fédérales, au titre de la directive BOD 26-04.
🪟 Le CERT-UA décrit UAC-0277, une campagne ClickFix sur plus de 100 sites compromis en septembre : une fausse vérification Cloudflare fait installer un paquet MSI qui livre LUNEXSTEALER, et un smart contract Polygon ou Ethereum fournit le domaine de la fausse page. Une variante dépose un pilote AMD vulnérable (CVE-2023-20598), une autre utilise du DLL sideloading, et l'extension LUNARAXE vole cookies, historique et identifiants. Le CERT-UA recommande de bloquer Win+R par stratégie de groupe, de limiter les paquets MSI aux administrateurs, d'activer la liste de blocage des pilotes vulnérables de Microsoft et de n'autoriser que des extensions listées.
🐧 FortiGuard Labs décrit ClingSTUN, un backdoor Linux qui fait des routeurs, enregistreurs vidéo et objets connectés des nœuds de proxy, via 24 failles d'entrée (dont la CVE-2022-36553 sur Hytec, EnGenius, D-Link, TP-Link et Ivanti Connect Secure) et sept exploits intégrés pour se propager. Il contacte 24 serveurs STUN publics, 13 dans la troisième version. Fortinet recommande d'inventorier les appareils exposés, de les corriger, de remplacer ceux qui ne reçoivent plus de mises à jour et de surveiller les processus suspects, les connexions UDP inattendues et le trafic de maintien régulier.
🤖 Google a suspendu temporairement les soumissions à OSS VRP, son programme de bug bounty open source, après une forte hausse de soumissions automatisées, en grande majorité invalides. Malwarebytes cite deux précédents : curl a mis fin à son programme HackerOne au début de 2026, et Intel ne propose plus de primes sur Intigriti. Google promet une mise à jour au premier trimestre 2027.
Sources :
CISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/10/04/cisa-adds-one-known-exploited-vulnerability-catalog
UAC-0277: ClickFix на скомпрометованих вебсайтах для поширення LUNEXSTEALER. CERT-UA : https://cert.gov.ua/article/6319983
ClingSTUN Linux Backdoor Abuses Public STUN Infrastructure. Fortinet : https://www.fortinet.com/blog/threat-research/clingstun-linux-backdoor-abuses-public-stun-infrastructure
Google pauses open source bug bounty program after rise in AI submissions. Malwarebytes : https://www.malwarebytes.com/blog/news/2026/10/google-pauses-open-source-bug-bounty-program-after-rise-in-ai-submissions
⚡️ On ne réfléchit pas, on patch !
📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com
#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Citrix #NetScaler #CISA #KEV #CERTUA #ClickFix #LUNEXSTEALER #Fortinet #ClingSTUN #Linux #Google #BugBounty #CVE-2026-88779 #CVE-2023-20598 #CVE-2022-36553 #RadioCSIRT Ep.771 - Priorisation des vulnérabilités et stratégie de patch - Spécial du dimanche 4 octobre 2026
04/10/2026 | 1 h 6 min📈 Aikido relaie le graphique du fonds d'investissement A16Z : plus de 600 CVE critiques ou élevées par mois chez 21 éditeurs depuis le printemps 2026, contre moins de 100 auparavant. Un audit fédéral de mai place l'arriéré du NIST à plus de 27 000 CVE. Verizon, cité par Aikido, relève 26 % des failles du catalogue KEV entièrement corrigées en 2025 contre 38 % un an plus tôt, avec un délai médian de 32 à 43 jours. Mandiant mesure un délai moyen d'exploitation de 5 jours en 2023.
🧩 Quatre grilles : CVSS 4.0 du FIRST (groupes base, menace, environnement, supplémentaire), EPSS (probabilité d'exploitation sur 30 jours, recalculée chaque jour), catalogue KEV de la CISA (CVE attribuée, exploitation avérée, correction disponible) et SSVC de la CISA (cinq points de décision). Dans une étude de 2023 sur l'EPSS version 3, une couverture d'environ 82 % demande de corriger 58,1 % des CVE avec un seuil CVSS de 7, contre 7,3 % des CVE avec l'EPSS. Stylesmuggler, sans CVE, échappe au KEV et à l'EPSS. Le NIST propose la métrique LEV pour compenser les limites des deux, encore en développement.
📡 Exposition : le NIST note que la plupart des technologies sont directement exposées à Internet et demande de consigner connectivité réseau et mesures de sécurité dans l'inventaire. Le CVSS 4.0 décrit l'exposition par le vecteur d'attaque, les privilèges requis et l'interaction de l'utilisateur, et le SSVC par la valeur automatisable. Cas cités : Parallels Desktop pour Mac (CVE-2026-90894, score CVSS de 7,8, PoC public, version 27.0.1), mode de noyau sécurisé de Windows (CVE-2026-85921, score CVSS de 8,2, KB5129194) et OpenCTI (avis WID-SEC-2026-3717, score CVSS de 8,8, versions antérieures à 7.260624.0). Un guide conjoint de février 2025 sur les équipements de périmètre demande de ne pas exposer les interfaces d'administration à Internet. L'ASD a vu 212 000 équipements de périmètre sur 17,9 millions d'équipements visibles.
🐛 Risque propre à l'actif : exigences de sécurité du CVSS 4.0 (haute, moyenne, basse, haute par défaut), impact technique, prévalence dans la mission et bien-être public du SSVC, caractéristiques de mission de l'inventaire du NIST : rôle, exigences réglementaires, restrictions contractuelles. Métriques supplémentaires du CVSS 4.0 : sûreté, densité de valeur.
🚨 Décision : quatre scénarios du NIST (correction de routine, correction d'urgence, mitigation d'urgence, actifs non corrigeables), groupes de maintenance, plans par groupe et scénario, quatre résultats du SSVC (Track, Track*, Attend, Act). Seule échéance chiffrée des sources : deux semaines pour les agences fédérales, selon le NIST. Le tableau du NIST croise importance de la vulnérabilité et importance de l'actif, avec des valeurs d'exemple de 95,2 % et 64,7 % de correction dans le délai.
🛠️ Flux quotidien en six étapes : entrée (bulletins des éditeurs, balayage quotidien des équipements exposés, sources d'exploitation de la CISA), qualification dans l'ordre du SSVC, affectation à un groupe de maintenance et à un scénario, exécution en vagues avec canary, vérification de compromission avant correctif, clôture et suivi des exceptions. Les sources ne répartissent pas ces étapes entre équipes.
🛡️ Sans correctif : mitigation d'urgence et isolation réseau chez le NIST. Parallels : version 27.0.1 corrigée, branche 26 sans correctif. Windows : KB5129194 pour la seule version 26H1. Le guide sur les équipements de périmètre demande de remplacer immédiatement un équipement en fin de vie et, à défaut, de documenter des contrôles compensatoires. Anton Chuvakin remplace le correctif par la mitigation en 15 minutes, avec quatre capacités à tester : isoler des chemins réseau, révoquer des identifiants, connaître le rayon d'impact, pousser une règle par API.
🎙️ Pilotage : inventaire mis à jour en continu et balayages authentifiés selon le NIST, matrice segmentée par plateforme, entité et groupe de maintenance, questionnaire d'achat. Le guide sur les équipements de périmètre recommande un balayage quotidien des correctifs manquants. Chuvakin propose cinq premiers gestes (inventaire, tests, taux de remplaçabilité, gouvernance du pipeline, retour arrière répété) et un atelier de 90 minutes sur trois systèmes, sans objectif de 15 minutes inscrit dans une politique.
Sources :
The CVE spike across major software companies is a remediation problem. Aikido : https://www.aikido.dev/blog/cve-spike-remediation-problem
NIST SP 800-40 Rev. 4, Enterprise Patch Management Planning. NIST : https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-40r4.pdf
Common Vulnerability Scoring System v4.0: Specification Document. FIRST : https://www.first.org/cvss/v4.0/specification-document
EPSS Model. FIRST : https://www.first.org/epss/model
Enhancing Vulnerability Prioritization: Data-Driven Exploit Predictions with Community-Driven Insights. arXiv : https://arxiv.org/pdf/2302.14172
Known Exploited Vulnerabilities Catalog. CISA : https://www.cisa.gov/known-exploited-vulnerabilities
Stakeholder-Specific Vulnerability Categorization (SSVC). CISA : https://www.cisa.gov/stakeholder-specific-vulnerability-categorization-ssvc
CISA Stakeholder-Specific Vulnerability Categorization (SSVC) Guide. CISA : https://www.cisa.gov/sites/default/files/publications/cisa-ssvc-guide 508c.pdf
Time-to-Exploit Trends: 2023. Google Cloud, Mandiant : https://cloud.google.com/blog/topics/threat-intelligence/time-to-exploit-trends-2023
Verizon's DBIR Reveals 34% Jump in Vulnerability Exploitation. Infosecurity Magazine : https://www.infosecurity-magazine.com/news/verizon-dbir-jump-vulnerability/
The 15-Minute Patch, Reverse-Engineered: What Had to Be True? Anton on Security : https://medium.com/anton-on-security/the-15-minute-patch-reverse-engineered-what-had-to-be-true-2a98559f9879
Security considerations for edge devices. ACSC, Australian Signals Directorate : https://www.cyber.gov.au/business-government/protecting-devices-systems/hardening-systems-applications/network-hardening/securing-edge-devices/security-considerations-for-edge-devices
Mitigation strategies for edge devices: practitioner guidance. ACSC, Australian Signals Directorate : https://www.cyber.gov.au/business-government/protecting-devices-systems/hardening-systems-applications/network-hardening/securing-edge-devices/mitigation-strategies-for-edge-devices-practitioner-guidance
Likely Exploited Vulnerabilities: A Proposed Metric (CSWP 41). NIST : https://csrc.nist.gov/pubs/cswp/41/likely-exploited-vulnerabilities-a-proposed-metric/final
Parallels Desktop is vulnerable to a Local Privilege Escalation via Appliance Extract Argument Injection. JFrog Security Research : https://research.jfrog.com/vulnerabilities/parallels-desktop-is-vulnerable-to-a-local-privilege-escalation-via-appliance-extract-argument-injection-cve-2026-90894/
Vulnérabilité d'élévation de privilèges dans le mode de noyau sécurisé de Windows. Microsoft MSRC : https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-85921
[WID-SEC-2026-3717] OpenCTI: Schwachstelle ermöglicht Erlangen von Administratorrechten. CERT-Bund : https://wid.cert-bund.de/portal/wid/securityadvisory?name=WID-SEC-2026-3717
⚡️ On ne réfléchit pas, on patch !
📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com
#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #VulnerabilityManagement #PatchManagement #CVSS #EPSS #KEV #SSVC #NIST #CISA #FIRST #Mandiant #Verizon #DBIR #Stylesmuggler #CVE-2026-90894 #CVE-2026-85921 #RadioCSIRT- 🚨 Le CERT-Bund allemand publie l'avis WID-SEC-2026-3717 du 2 octobre 2026 sur OpenCTI, plateforme open source de gestion des connaissances en cyber threat intelligence. Un attaquant distant et authentifié peut obtenir les droits d'administrateur dans les versions antérieures à 7.260624.0 sur Linux, avec un score CVSS de 8,8 et un score temporel de 7,7. L'avis indique qu'une mesure d'atténuation existe, sans la décrire. Il ne donne ni CVE, ni mécanisme, ni état d'exploitation, et les compléments de l'éditeur n'ont pas été trouvés.
📡 Le Centre canadien pour la cybersécurité publie le guide ITSP.20.001, en vigueur depuis le 1er octobre 2026, sur les menaces visant les câbles sous-marins de télécommunications. Il classe les menaces en trois familles : politiques et normes, architecture, chaîne d'approvisionnement. Il se limite aux réseaux commerciaux et n'examine pas en profondeur les réseaux industriels, militaires et clandestins. Les mesures citées incluent une approche à vérification systématique, l'authentification multifacteur, le changement des identifiants par défaut et des essais de continuité automatisés.
🎙️ Anton Chuvakin publie sur Anton on Security un exercice qui suppose un correctif déployé 15 minutes après sa sortie, tiré d'une présentation de mai 2026. Il précise que 15 minutes ne sont pas un délai à inscrire dans une politique : le chiffre sert de sonde. L'exercice retient cinq conditions : inventaire à jour, tests automatisés, infrastructure redéployable, gouvernance au niveau du pipeline et retour arrière répété. Pour les systèmes legacy, il remplace le correctif par la mitigation : segmentation, portée des identifiants, confinement.
🤖 BleepingComputer, citant TestingCatalog, rapporte que Google teste dans l'application Gemini pour macOS un réglage caché intitulé Additional sandbox options. Activé, il permettrait à Gemini de lire, modifier ou supprimer des fichiers hors des dossiers connectés, d'ouvrir des applications et de naviguer sur le web. Gemini demanderait encore confirmation avant un achat, un virement, la création d'un compte, l'acceptation de conditions juridiques ou la modification d'informations sensibles. Google n'a pas confirmé la fonction, et aucune date de déploiement n'est connue.
🍏 Jamf Threat Labs décrit CloudSyncD, un faux installateur de Zoom pour macOS qui demande le mot de passe de l'utilisateur, le cache dans un faux fichier de réglages et s'en sert pour exécuter son payload avec les droits administrateur quand l'exécution en mémoire échoue. La seconde étape contacte son serveur toutes les 8 à 16 secondes et peut recevoir une archive ou un exécutable complet. Jamf a vu le malware passer d'une adresse de test à une infrastructure de command and control sur deux domaines enregistrés en 2011 et protégés par Cloudflare, non détectés comme malveillants à la publication. Tous les échantillons partagent la même clé de chiffrement et le même vecteur d'initialisation.
🚨 Le MI5 a émis le 30 septembre 2026 une Security Service Espionage Alert sur la China General Technology Research Institute (CGTRI), aussi appelée China Academy of General Technology (CAGT), qu'il juge être une société écran du MSS. Plus de 100 universitaires liés au Royaume-Uni ont contribué à des projets qu'elle finance, parfois sans le savoir. Le MI5 demande aux établissements de revoir leurs collaborations et prévient de poursuites possibles au titre du National Security Act 2023. L'ambassade de Chine rejette des accusations qu'elle juge imaginaires et fabriquées.
Sources :
[WID-SEC-2026-3717] OpenCTI: Schwachstelle ermöglicht Erlangen von Administratorrechten. CERT-Bund : https://wid.cert-bund.de/portal/wid/securityadvisory?name=WID-SEC-2026-3717
Considérations liées à la cybersécurité pour les câbles sous-marins (ITSP.20.001). Centre canadien pour la cybersécurité : https://www.cyber.gc.ca/fr/orientation/considerations-liees-cybersecurite-cables-sous-marins
The 15-Minute Patch, Reverse-Engineered: What Had to Be True? Anton on Security : https://medium.com/anton-on-security/the-15-minute-patch-reverse-engineered-what-had-to-be-true-2a98559f9879
Google Gemini could soon get full access to your Mac's files, apps and the web. BleepingComputer : https://www.bleepingcomputer.com/news/google/google-gemini-could-soon-get-full-access-to-your-macs-files-apps-and-the-web/
Fake Zoom installer hides macOS backdoor CloudSyncD. Security Affairs : https://securityaffairs.com/200293/malware/fake-zoom-installer-hides-macos-backdoor-cloudsyncd.html
MI5 Says China's MSS Funded Research Involving 100+ U.K.-Linked Academics. The Hacker News : https://thehackernews.com/2026/10/mi5-says-chinas-mss-funded-research.html
⚡️ On ne réfléchit pas, on patch !
📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com
#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #OpenCTI #CERTBund #SubmarineCables #CentreCanadien #PatchManagement #VulnerabilityManagement #Gemini #Google #macOS #Jamf #CloudSyncD #Zoom #Backdoor #MI5 #China #MSS #Espionage #RadioCSIRT - 🐛 CVE-2025-10502, débordement de tampon dans ANGLE, composant de Google Chrome, avec un score CVSS de 8,8. Corrigée dans Chrome 140.0.7339.185 ; le registre FSTEC cite aussi Microsoft Edge et la note avec un score CVSS de 6,3. Décision SSVC de la CISA du 25 septembre 2025 : exploitation none, automatable no, technical impact total ; EPSS à 0,28 %. AlmaLinux la reprend le 30 septembre 2026 dans ALSA-2026:74084 (webkit2gtk3, critique) ; openSUSE la cite dans OPENSUSE-SU-2025:15578-1 (chromedriver 140.0.7339.207).
🎣 Microsoft décrit une campagne ClickFix qui pré-charge un script déguisé en PNG dans le cache du navigateur, puis le fait lancer par la boîte Exécuter de Windows. Defender détecte l'activité sous les noms Trojan:Win32/ClickFix et Trojan:Win32/TermFix. Protections citées : protection cloud, web et réseau, contrôle d'application, journalisation des blocs de script PowerShell. Pistes de hunting : activité du navigateur, clé RunMRU, processus enfants de WScript ou PowerShell, tâches planifiées récentes.
🧩 CVE-2026-101923, avec un score CVSS de 8,1 : suppression arbitraire d'articles, pages, produits ou médias par un attaquant non authentifié dans Photo Reviews for WooCommerce, versions jusqu'à 1.2.30 comprise (CWE-862). Wordfence est l'assigneur, Ivaylo est crédité. Aucune version corrigée ni exploitation n'est indiquée.
🗂️ La police néerlandaise confirme l'arrestation d'un homme de 24 ans ; KrebsOnSecurity l'identifie comme Pepijn van der Stap, qui doit comparaître le 29 septembre à Rotterdam. ShinyHunters revendique le vol de données du site de candidatures du FBI via la CVE-2026-35273 (Oracle PeopleSoft), après le vol de données sur plus de 6,2 millions de clients d'Odido en février 2026. Le lien entre le suspect et le groupe repose sur les sources de KrebsOnSecurity.
🎣 The Record rapporte l'extradition d'Amir Barati du Monténégro vers les États-Unis, arrêté le 25 juin à Kotor. Inculpation de 14 chefs visant 17 personnes, liée au Mabna Institute : au moins 31 To volés, 144 universités américaines, 42 entreprises américaines, 178 universités étrangères et au moins 11 entreprises étrangères visées. Les autorités américaines chiffrent les dommages à 3,4 milliards de dollars ; ce sont des accusations.
🗂️ Fortra décrit n0n, groupe d'extorsion apparu à la mi-septembre 2026. Victimes revendiquées, non confirmées : Transcom (86,7 millions d'enregistrements d'agents PayPal), Inter (15,3 millions d'enregistrements de connexion), Fanatics (108 Go), TapClicks (code source), Dediserve (46 serveurs et 167 comptes clients). CyberXTron parle de double extorsion, SOCRadar d'un vol de données sans ransomware classique.
🚨 La CISA ajoute au catalogue KEV la CVE-2026-102489 (Zammad, fixation de session) et la CVE-2026-102490 (Zammad, gestion inadéquate des privilèges), sur la base d'une exploitation active. L'éditeur est Zammad GmbH. Directive opérationnelle contraignante 26-04, applicable aux agences civiles fédérales. Aucun complément de l'éditeur n'a été fourni pour le composant, le vecteur et la version corrigée.
Sources :
CVE-2025-10502 (GCVE-0-2025-10502). Vulnerability-Lookup : https://cve.radiocsirt.org/vuln/CVE-2025-10502
Microsoft Warns ClickFix Attacks Use Fake CAPTCHA Lures to Execute Malicious Commands. GBHackers : https://gbhackers.com/microsoft-warns-clickfix-attacks-use-fake-captcha/
Photo Reviews for WooCommerce <= 1.2.30, Missing Authorization to Unauthenticated Arbitrary Post Deletion via 'wcpr_image_upload_id' Parameter. Vulnerability-Lookup : https://cve.radiocsirt.org/vuln/CVE-2026-101923
Dutch Police Arrest 'Reformed' Hacker in Shiny Hunters Investigation. Krebs on Security : https://krebsonsecurity.com/2026/09/dutch-police-arrest-reformed-hacker-in-shiny-hunters-investigation/
Iranian accused of hacking American universities extradited from Montenegro. The Record : https://therecord.media/iran-montenegro-hacker-extradition
What Is n0n? And Is It Really Spelt Like That? Fortra : https://www.fortra.com/blog/n0n-ransomware-what-you-need-know
CISA Adds Two Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/10/02/cisa-adds-two-known-exploited-vulnerabilities-catalog
⚡️ On ne réfléchit pas, on patch !
📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com
#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Chrome #ANGLE #AlmaLinux #ClickFix #Microsoft #Windows #WordPress #WooCommerce #ShinyHunters #FBI #PeopleSoft #Mabna #Iran #n0n #Fortra #CISA #KEV #Zammad #CVE-2025-10502 #CVE-2026-101923 #CVE-2026-35273 #CVE-2026-102489 #CVE-2026-102490 #RadioCSIRT
Más podcasts de Noticias
Podcasts a la moda de Noticias
Acerca de RadioCSIRT
🎙 Marc Frédéric Gomez, expert en cybersécurité, vous livre chaque jour l’essentiel des menaces, attaques et stratégies de défense à connaître.🔎 Au programme :✔️ Décryptage des cyberattaques et vulnérabilités critiques✔️ Veille stratégique pour les CSIRT, CERT et pros de la cybersécurité✔️ Sources et références pour approfondir chaque sujet💡 Pourquoi écouter RadioCSIRT ?🚀 Restez à jour en quelques minutes par jour🛡️ Anticipez les menaces avec des infos fiables et techniques📢 Une veille indispensable pour les pros de l’IT et de la sécurité🔗 Écoutez, partagez et sécurisez votre environnement !📲 Abonnez-vous et laissez une note ⭐ sur votre plateforme préférée !
Sitio web del podcastEscucha RadioCSIRT, The Daily y muchos más podcasts de todo el mundo con la aplicación de radio.net

Descarga la app gratuita: radio.net
- Añadir radios y podcasts a favoritos
- Transmisión por Wi-Fi y Bluetooth
- Carplay & Android Auto compatible
- Muchas otras funciones de la app
Descarga la app gratuita: radio.net
- Añadir radios y podcasts a favoritos
- Transmisión por Wi-Fi y Bluetooth
- Carplay & Android Auto compatible
- Muchas otras funciones de la app


RadioCSIRT
Escanea el código,
Descarga la app,
Escucha.
Descarga la app,
Escucha.
RadioCSIRT: Podcasts del grupo































