Saltar al contenido

RadioCSIRT

Marc Frédéric GOMEZ
RadioCSIRT
Último episodio

722 episodios

  • RadioCSIRT

    Ep.717 - RadioCSIRT Flash info cybersécurité du jeudi 13 août 2026

    13/08/2026 | 14 min
    🪟 La CVE-2026-55040, contournement d'authentification critique dans SharePoint Server Subscription Edition noté 9.1 sur l'échelle CVSS, est exploitée depuis la publication d'un code d'exploitation par Rapid7 le 12 août. La chaîne repose sur quatre faiblesses de la validation des jetons JWT, dont un en-tête alg none et une clé de signature résolue via l'empreinte du certificat STS sans vérification. Le jeton forgé permet d'usurper n'importe quel compte, administrateur inclus. KEVIntel comptabilise douze tentatives depuis le 19 juillet, dont huit les 12 et 13 août depuis huit adresses IP.
    🛡️ La CVE-2026-59310, traversée de répertoire critique dans le Syslog Server de VMware vCenter divulguée par Broadcom le 29 juillet, est exploitée pour déployer le framework open source reverse_ssh. QUIRSO a recensé 361 adresses IP compromises dans 47 pays au 7 août, plus de la moitié en Allemagne, aux États-Unis, en Turquie, en Iran et en France. Les premières connexions vers l'infrastructure attaquante remontent au 3 août, cinq jours après le correctif. Aucun contournement n'existe, seules les versions 9.1.0.0300, 9.0.2.0100, 8.0 U3k et 8.0 U2f corrigent la faille.
    🇺🇸 Donald Trump a signé un mémorandum autorisant les agences fédérales à contracter des entreprises privées de cybersécurité pour mener surveillance et Cyber Effects Operations contre des organisations criminelles transnationales du cyberespace. Les entités agissant pour un gouvernement étranger sont exclues du périmètre. Les sociétés retenues devront prouver leurs capacités chaque année et maintenir une caution d'au moins un million de dollars. Les opérations entraînant des pertes humaines ou assimilables à une attaque armée restent interdites.
    🇫🇷 Un individu utilisant le pseudonyme ZeroBytes revendique sur un forum cybercriminel la compromission de serveurs internes de la Direction générale des Finances publiques et l'extraction de 678 438 lignes de données. FrenchBreaches, qui a examiné un échantillon, relève identité, contact, situation familiale, personnes à charge, revenu fiscal de référence et taux de prélèvement à la source. Le lot comprendrait 392 867 particuliers et 285 570 professionnels. L'administration fiscale n'a ni confirmé ni démenti l'attaque.
    🚨 La CISA a ajouté trois vulnérabilités à son catalogue des failles exploitées connues le 11 août : la CVE-2026-20349 dans Cisco Secure Firewall ASA et FTD, la CVE-2026-68820 dans l'Ancillary Function Driver for WinSock de Windows et la CVE-2026-72898 dans Metabase. L'agence renvoie à la directive BOD 26-04, qui impose aux agences fédérales civiles de traiter en priorité les failles à haut risque sur les actifs exposés publiquement. La directive prévoit aussi la vérification d'une compromission antérieure au correctif.
    💾 MangoDisk 1.0.2 est publié sur GitHub sous licence GPL-3.0 par le développeur harry0703. L'outil de nettoyage et d'analyse d'espace disque pour macOS et Windows repose sur Tauri 2, Rust et Vue 3, et couvre caches système et applicatifs, artefacts de build, modèles d'intelligence artificielle locaux, doublons par contenu et désinstallation d'applications. La bibliothèque de règles est publique et chaque règle est validée sur la documentation éditeur avant intégration. Une interface en ligne de commande est distribuée via Homebrew et WinGet.
    🎣 Cisco Talos décrit JWR, framework de phishing non documenté qui pilote la session de la victime en temps réel via une WebSocket chiffrée en AES-CTR. Un module Host Bridge relaie les commandes vers une iframe et une application Vue.js restitue 44 pages imitant Shopify, PayPal, Apple, Klarna et plusieurs banques. Les frappes clavier sont transmises pendant la saisie et plus de quarante instructions permettent de réclamer codes SMS, 2FA, PIN ou documents d'identité. Talos estime avec une confiance moyenne que JWR est une variante de la plateforme The Outsider.
    ☁️ Le Centre canadien pour la cybersécurité publie avec l'ACSC australien, le NCSC néo-zélandais et le NCSC britannique un bulletin conjoint sur les possibilités de l'intelligence artificielle en cyberdéfense. Le document retient quatre apports : priorisation des risques, détection des menaces et des vulnérabilités, accélération de la réponse et du rétablissement, réduction des tâches manuelles répétitives. Il couvre gouvernance, appréciation des risques, protection des systèmes et réponse à incident. Il fournit des principes d'adoption sécurisée et des questions à poser aux fournisseurs.
    Sources :
    SharePoint CVE-2026-55040 Comes Under Attack Following Public Exploit. Security Affairs : https://securityaffairs.com/197137/hacking/sharepoint-cve-2026-55040-comes-under-attack-following-public-exploit.html
    Critical VMware vCenter RCE flaw exploited for reverse SSH access. BleepingComputer : https://www.bleepingcomputer.com/news/security/critical-vmware-vcenter-rce-flaw-exploited-for-reverse-ssh-access/
    Trump wants to grant private cyber firms a license to hack back. The Register : https://www.theregister.com/security/2026/08/13/trump-wants-to-grant-private-cyber-firms-a-license-to-hack-back/5287420
    Piratage DGFiP : un hacker dit avoir dérobé les données fiscales de plus de 670 000 Français. Clubic : https://www.clubic.com/actualite-625210-piratage-dgfip-un-hacker-dit-avoir-derobe-les-donnees-fiscales-de-plus-de-670-000-francais.html
    CISA Adds Three Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/11/cisa-adds-three-known-exploited-vulnerabilities-catalog
    MangoDisk. GitHub : https://github.com/harry0703/MangoDisk
    Dissecting the JWR phishing framework. Cisco Talos : https://blog.talosintelligence.com/dissecting-the-jwr-phishing-framework/
    Bulletin conjoint sur les possibilités liées à l'intelligence artificielle en cyberdéfense. Centre canadien pour la cybersécurité : https://www.cyber.gc.ca/fr/nouvelles-evenements/bulletin-conjoint-possibilites-liees-lintelligence-artificielle-cyberdefense
    ⚡️ On ne réfléchit pas, on patch !
    📞 Répondeur : 07 68 72 20 09
    📩 Email : radiocsirt@gmail.com
    🌐 Site : https://www.radiocsirt.org
    📰 Newsletter : https://radiocsirt.substack.com
    #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #SharePoint #Rapid7 #JWT #VMware #vCenter #Broadcom #ReverseSSH #APT #HackBack #CyberEffectsOperations #CFAA #DGFiP #DataBreach #FrenchBreaches #CISA #KEV #BOD2604 #Cisco #Metabase #WinSock #MangoDisk #OpenSource #Rust #Tauri #Phishing #PhaaS #JWR #TheOutsider #CiscoTalos #Smishing #AI #CyberDefence #ACSC #NCSC #CVE-2026-55040 #CVE-2026-59310 #CVE-2026-20349 #CVE-2026-68820 #CVE-2026-72898 #RadioCSIRT
  • RadioCSIRT

    Ép.716 - RadioCSIRT Flash info cybersécurité du mercredi 12 août 2026

    12/08/2026 | 11 min
    🎧🎙️ Bienvenue dans votre Flash cybersécurité du jour ⚡️

    🔐 FBI
    • Vol d'images intimes dans les comptes en ligne
    Le FBI alerte sur des cybercriminels qui compromettent les comptes de réseaux sociaux d'adultes et de mineurs pour dérober des contenus à caractère sexuel, revendus sur des marketplaces criminelles ou utilisés en sextorsion. Un avertissement conjoint FBI et NCAA vise le ciblage des étudiants athlètes. Indicateurs : SMS et courriels non sollicités réclamant un code de vérification ou une réinitialisation. Activez la multi-factor authentication.

    🇰🇵 Lazarus
    • Operation Dream Job et zero-day Windows
    Check Point documente une campagne nord-coréenne visant la défense, mêlant fausses offres d'emploi, DLL sideloading via libmupdf.dll et downloader MISTPEN. Un composant exploite CVE-2026-68820 dans AFD.sys pour obtenir SYSTEM et déployer le rootkit FudModule. Une seconde chaîne diffuse SecurityPDF et la backdoor Troy. Correctif Microsoft du 11 août à déployer.

    📹 Zoom
    • Zoomsday, La CVE-2026-53413 Stack buffer overflow zero-click dans CAnnoFormatBlock::Deserialize, fonction d'annotation, découvert par A Security. Un participant exécute du code sur la machine d'un autre participant sans aucune interaction. Toutes plateformes, toutes versions jusqu'à 7.0.5 incluse. Deux autres failles corrigées, CVE-2026-53414 et CVE-2026-53415. Passez en Workplace 7.1.5 ou 7.0.6, Rooms 7.1.5 et Meeting SDK 7.1.5.

    🧩 Chrome Web Store
    • 737 extensions VPN et proxy
    Socket identifie 737 extensions gratuites totalisant 75 486 installations, dont 274 usurpent 66 marques établies. Elles positionnent chrome.proxy.settings sur un serveur SOCKS5 fixe en port 1082, en position d'adversary-in-the-middle, avec une bypass list limitée au loopback. 221 extensions retirées, 516 encore actives. Auditez les extensions déployées.

    📞 Bloctel
    • 3 millions de numéros exposés
    La base de la liste d'opposition au démarchage a été diffusée gratuitement sur un forum cybercriminel, la veille de la fermeture du service. Origine présumée : un compte professionnel de consultation sans double authentification. L'État a confirmé le 11 août et saisi la CNIL. Risque de smishing et de phishing ciblé sur les personnes concernées.

    🇺🇦 UAC-0145
    • Le client WireGuard modifié via un faux recrutement
    Le CERT-UA documente un sous-cluster de Sandworm qui approche administrateurs systèmes et spécialistes IT sur les sites d'emploi, jusqu'à une visioconférence réelle, avant de livrer le client SopraVPN hébergé sur SourceForge. Option non standard SymmetricKey, payload AES-256-GCM exécuté via runScriptCommand. Actif depuis mai 2026. Restreignez l'accès aux ressources d'entreprise aux managed devices sous EDR.

    ⚡️ On ne réfléchit pas, on patch !

    📚 Sources

    FBI: Hackers target online accounts to steal nude photos. BleepingComputer : https://www.bleepingcomputer.com/news/security/fbi-warns-of-hackers-targeting-online-accounts-to-steal-explicit-photos/
    Lazarus hackers pair fake job offers with Windows zero-day exploit. Help Net Security : https://www.helpnetsecurity.com/2026/08/12/north-korea-lazarus-fake-job-offers/
    Zoom Patches "Zoomsday" Zero-Click Flaw Enabling Remote Code Execution. Security Affairs : https://securityaffairs.com/197042/hacking/zoom-patches-zoomsday-zero-click-flaw-enabling-remote-code-execution.html
    737 Chrome VPN Extensions Caught Routing Traffic Through Proxies. The Hacker News : https://thehackernews.com/2026/08/737-chrome-vpn-extensions-caught.html
    Bloctel piraté juste avant de fermer : 3 millions d'inscrits sont maintenant exposés. Clubic : https://www.clubic.com/actualite-625006-bloctel-pirate-juste-avant-de-fermer-3-millions-d-inscrits-sont-maintenant-exposes.html
    Соціальна інженерія у виконанні UAC-0145: компрометація у процесі працевлаштування. CERT-UA : https://cert.gov.ua/article/6318863

    📩 Contact
    Répondeur : 07 68 72 20 09 Courriel : radiocsirt@gmail.com Site : radiocsirt.org Newsletter : radiocsirt.substack.com

    #RadioCSIRT #CyberSécurité #CTI #DFIR #ThreatIntel #Lazarus #Sandworm #UAC0145 #Zoom #ZeroDay #Chrome #Bloctel #FBI #CVE #SOC #CSIRT #InfoSec
  • RadioCSIRT

    Ep.715 - RadioCSIRT Édition spéciale Patch Tuesday d'août 2026

    11/08/2026 | 23 min
    Il y a un mois, Rapid7 publiait la moitié d'une chaîne d'exploitation contre SharePoint et annonçait que la seconde moitié serait corrigée en août. Elle l'est. Le contournement d'authentification de juillet permettait de se faire passer pour un administrateur de site ; l'exécution de code de ce mois exige précisément ce niveau de privilège. Chacune prise isolément a une portée limitée. Enchaînées, elles donnent une exécution de code sur un serveur SharePoint sans le moindre compte.
    Dans cette édition spéciale, RadioCSIRT déroule le Patch Tuesday d'août 2026 en six parties : le bilan des 398 vulnérabilités corrigées, les trois failles divulguées ou exploitées, l'infrastructure Windows et son cluster de quatre exécutions de code à distance critiques sur le serveur DNS, le dossier SharePoint et sa fin de support, la messagerie et le poste de travail, et pour finir la raison pour laquelle ces volumes mensuels ne redescendent plus.
    🪟 Microsoft corrige 398 vulnérabilités le 11 août 2026, dont 42 critiques, 355 importantes et une modérée. La ventilation donne 162 élévations de privilèges, 108 exécutions de code à distance, 84 divulgations d'informations, 17 usurpations d'identité, 12 dénis de service, 11 contournements de fonctionnalité de sécurité et 4 falsifications. Sur les 42 critiques, 35 se concentrent sur deux familles seulement : la suite Office et SharePoint pour 23, les services réseau de Windows pour 12.
    🔓 La CVE-2026-68820 est la seule vulnérabilité activement exploitée du cycle. Use-after-free déclenché par une race condition dans le pilote afd point sys, le Windows Ancillary Function Driver for WinSock, qui s'exécute en mode noyau sur toutes les installations Windows. Un attaquant local à privilèges faibles obtient SYSTEM sans interaction utilisateur. Microsoft la classe Important malgré l'exploitation confirmée.
    ⚠️ Deux vulnérabilités divulguées avant correctif. La CVE-2026-62832, résolution de lien incorrecte dans le Windows User Profile Service, est classée Exploitation More Likely par Microsoft. La CVE-2026-72971, falsification dans le pilote unionfs point sys, est classée Exploitation Unlikely. Les trois failles divulguées ou exploitées du mois sont toutes locales.
    🌐 Le serveur DNS de Windows porte quatre exécutions de code à distance critiques dans une même livraison : CVE-2026-62817, CVE-2026-62820, CVE-2026-62878 et CVE-2026-65789. La CVE-2026-62817 est une out-of-bounds write atteignable depuis un réseau adjacent, sans privilège ni interaction, en complexité faible. Le rôle DNS étant installé sur les contrôleurs de domaine dans la majorité des déploiements Active Directory, l'exécution se produit sur un actif de niveau zéro.
    🔐 Huit autres services d'infrastructure portent des exécutions de code à distance critiques : CVE-2026-62818 sur les Active Directory Certificate Services, CVE-2026-62823 sur le serveur DHCP après les cinq de juillet, CVE-2026-65791 sur iSCSI Target, CVE-2026-62889 sur SSTP, CVE-2026-62819 sur RRAS, CVE-2026-62824 sur le client Bureau à distance, CVE-2026-62893 sur le serveur TFTP des Windows Deployment Services, CVE-2026-62816 sur RMCAST et CVE-2026-62815 sur Microsoft QUIC.
    🧩 La CVE-2026-65665 est le second maillon de la chaîne Rapid7 : exécution de code à distance critique par désérialisation CWE-502 sur SharePoint Server 2019 et Subscription Edition, exigeant au minimum le rôle Site Owner. Elle complète la CVE-2026-55040 publiée le 14 juillet, contournement d'authentification JWT noté 9,1 et classé CWE-1390, découvert par Stephen Fewer chez Rapid7 pour Pwn2Own Berlin, qui permet d'usurper n'importe quel utilisateur d'un site, administrateur compris. Rapid7 publie ce 11 août l'analyse technique complète de ce contournement, qui décrit quatre faiblesses distinctes dans la validation des jetons.
    📅 SharePoint Server 2016 et 2019 sont sortis du support étendu le 14 juillet 2026, sans aucun programme d'Extended Security Updates payant, contrairement à Windows Server, SQL Server et Exchange Server. La CVE-2026-65665 n'est corrigée que pour la version 2019 et la Subscription Edition. SharePoint totalise 29 vulnérabilités ce mois-ci, dont 13 usurpations d'identité sur les 17 de tout le cycle, et trois critiques avec les CVE-2026-62827 et CVE-2026-64921.
    📧 La CVE-2026-62911 est une élévation de privilèges critique sur Exchange Server, par contournement d'authentification en capture et rejeu. Un attaquant autorisé à privilèges faibles l'exploite sur le réseau avec interaction utilisateur. Impact décrit : prise de contrôle des boîtes aux lettres de l'ensemble des utilisateurs Exchange. Les Extended Security Updates d'Exchange Server 2016 et 2019 s'arrêtent en octobre 2026.
    📄 La suite bureautique concentre 23 des 42 critiques, dont cinq exécutions de code à distance sur le seul composant Microsoft Office Graphics : CVE-2026-63513, CVE-2026-63519, CVE-2026-63526, CVE-2026-65664 et CVE-2026-66807. Deux exécutions de code à distance critiques visent Windows GDI+, deux autres Azure Attestation et Device Health Attestation, composants qui alimentent les décisions d'accès conditionnel, et la CVE-2026-66799 vise Windows Key Guard.
    📈 Le record historique d'un Patch Tuesday était de 167 vulnérabilités en octobre 2025. Juin 2026 est monté à 198, juillet à 569 selon Tenable et 622 selon le comptage Microsoft. Août reste à 2,4 fois l'ancien record. Microsoft a décrit le 9 juillet 2026 sur le Windows Experience Blog l'industrialisation de sa recherche de vulnérabilités par un dispositif agentique multimodèle, et prévient que les livraisons mensuelles seront plus volumineuses.
    Sources : 
    Synthèse en Français de Marc Frédéric GOMEZ : https://blog.marcfredericgomez.fr/patch-tuesday-daout-2026-398-vulnerabilites-42-critiques-et-un-probleme-de-priorisation/
    Security Update Guide, table du 11 août 2026. Microsoft Security Response Center : https://msrc.microsoft.com/update-guide/
     Evolving Windows vulnerability management to meet the speed of AI-powered discovery. Windows Experience Blog, Microsoft : https://blogs.windows.com/windowsexperience/2026/07/09/evolving-windows-vulnerability-management-to-meet-the-speed-of-ai-powered-discovery/
     CVE-2026-55040: Microsoft SharePoint JWT Token Authentication Bypass (FIXED). Rapid7 : https://www.rapid7.com/blog/post/ve-cve-2026-55040-microsoft-sharepoint-jwt-token-authentication-bypass-fixed/
     Microsoft SharePoint JWT Token Authentication Bypass Technical Analysis (CVE-2026-55040). Rapid7 : https://www.rapid7.com/blog/post/ra-microsoft-sharepoint-jwt-token-authentication-bypass-cve-2026-55040/
     Microsoft's July 2026 Patch Tuesday Addresses 569 CVEs. Tenable : https://www.tenable.com/blog/microsofts-july-2026-patch-tuesday-addresses-569-cves-cve-2026-56155-cve-2026-56164
     Microsoft's June 2026 Patch Tuesday Addresses 198 CVEs. Tenable : https://www.tenable.com/blog/microsofts-june-2026-patch-tuesday-addresses-198-cves-cve-2026-49160-cve-2026-50507
     Patch Tuesday August 2026. Action1 : https://www.action1.com/patch-tuesday/patch-tuesday-august-2026/
    ⚡️ On ne réfléchit pas, on patch ! 
    📞 Répondeur : 07 68 72 20 09
    📩 Email : radiocsirt@gmail.com
    🌐 Site : https://www.radiocsirt.org
    📰 Newsletter : https://radiocsirt.substack.com
    #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #PatchTuesday #Microsoft #Windows #SharePoint #Exchange #ActiveDirectory #DNS #ZeroDay #Rapid7 #Pwn2Own #CVE202668820 #CVE202665665 #CVE202655040 #CVE202662817 #CVE202662911 #RadioCSIRT
  • RadioCSIRT

    Ep.714 - RadioCSIRT Flash info cybersécurité du lundi 10 août 2026

    10/08/2026 | 8 min
    🚨 La CISA, le FBI, le DC3, la NSA, l'US Secret Service et la police nationale sud-coréenne publient l'avis conjoint AA26-222A sur le ransomware Gunra, RaaS dérivé du code source de Conti et opéré en double extorsion depuis avril 2025. L'accès initial passe par CVE-2024-55591 et CVE-2025-24472 sur FortiOS et FortiProxy, avec création du compte persistant forticloud-sync. Le chiffrement combine ChaCha20 et RSA-4096, extension .ENCRT et note R3ADM3.txt. La variante Linux présente une faiblesse exploitable : les clés dérivent d'un PRNG initialisé par srand(time(NULL)), ce qui rend la récupération possible sans paiement.
    🐛 Roundcube publie les versions correctives 1.6.18 et 1.7.3, couvrant onze vulnérabilités. Parmi elles, une exécution de code à distance dans le pilote cmd_learn du plugin markasjunk, une injection de commandes IMAP via désynchronisation du décompte d'octets avec LITERAL+, une injection de filtre LDAP dans search_filter et une injection de script Sieve contournant managesieve_disabled_actions. Le lot corrige également plusieurs contournements SSRF via 100.64.0.0/10, fe80::/10, nip.io et sslip.io, un XSS stocké et un contournement de l'assainissement HTML et CSS via l'attribut animate d'un SVG.
    🔐 Microsoft Threat Intelligence attribue à Storm-1175 le déploiement de StormEncryptor, nouvelle souche de ransomware en C++ qui ajoute l'extension .encrypted et dépose la note !!!README_FIRST!!!.txt. L'acteur, localisé en Chine et auparavant lié à Medusa, exploiterait le contournement d'authentification CVE-2026-18577 dans N-central. La chaîne d'attaque associe AnyDesk ou SimpleHelp, Advanced IP Scanner et Mimikatz sur le processus LSASS. N-able a publié le correctif 2026.3 HF1, build 2026.3.1.7, le 2 août.
    🎣 IEH Corporation, fabricant américain de connecteurs pour la défense et l'aérospatiale, déclare dans un formulaire 8-K auprès de la SEC la compromission d'une boîte aux lettres Microsoft 365, découverte le 4 août 2026. Un employé a saisi ses identifiants sur une page frauduleuse après un lien présenté comme un partage de document Microsoft. Courriels, pièces jointes, données clients, documents d'ingénierie et informations potentiellement soumises aux réglementations ITAR et EAR ont été exposés. Des règles de messagerie malveillantes créées par l'attaquant ont été supprimées.
    Sources :
    #StopRansomware: Gunra Ransomware. CISA : https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-222a
    Security updates 1.6.18 and 1.7.3 released. Roundcube : https://roundcube.net/news/2026/08/09/security-updates-1.6.18-and-1.7.3
    New StormEncryptor ransomware used by former Medusa affiliate. BleepingComputer : https://www.bleepingcomputer.com/news/security/new-stormencryptor-ransomware-used-by-former-medusa-affiliate/
    U.S. Defense Manufacturer IEH Hit by Phishing Attack, Exposing Potentially Export-Controlled Data. Security Affairs : https://securityaffairs.com/196890/cyber-crime/u-s-defense-manufacturer-ieh-hit-by-phishing-attack-exposing-potentially-export-controlled-data.html
    ⚡️ On ne réfléchit pas, on patch !
    📞 Répondeur : 07 68 72 20 09
    📩 Email : radiocsirt@gmail.com
    🌐 Site : https://www.radiocsirt.org
    📰 Newsletter : https://radiocsirt.substack.com
    #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Gunra #Ransomware #RaaS #Conti #CISA #FBI #Fortinet #FortiOS #FortiProxy #Roundcube #Webmail #RCE #SSRF #XSS #LDAP #Sieve #StormEncryptor #Storm1175 #Medusa #Ncentral #Nable #Mimikatz #LSASS #Phishing #Microsoft365 #ITAR #EAR #IEH #DefenseIndustry #CVE-2024-55591 #CVE-2025-24472 #CVE-2026-18577 #RadioCSIRT
  • RadioCSIRT

    Ep.713 - RadioCSIRT Flash info cybersécurité du samedi 8 août 2026

    08/08/2026 | 6 min
    🎥 Le groupe hacktiviste Head Mare exploite des serveurs de visioconférence TrueConf non corrigés pour remplacer les installeurs client par des versions piégées. Kaspersky, dont les travaux sont relayés par BleepingComputer, décrit une connexion sans authentification via le port TCP 4307, puis l'enchaînement des failles KLCERT-26-057 et KLCERT-26-058 pour sortir de l'environnement isolé et atteindre NT AUTHORITY SYSTEM. Les attaquants déposent un web shell à la place de locale.php et distribuent le backdoor PhantomCore, complété par PhantomGraph, piloté via un compte Microsoft OneDrive et utilisé pour extraire la mémoire de LSASS. Les correctifs 5.3.9, 5.4.9 et 5.5.5 datent du 18 juin, après un premier zero-day CVE-2026-3502 documenté en avril.
    🇨🇳 L'administration chinoise du cyberespace a ouvert une revue de cybersécurité sur les produits de Palo Alto Networks vendus en Chine. Security Affairs indique que l'annonce s'appuie sur la loi sur la sécurité nationale et la loi sur la cybersécurité, sans nommer de vulnérabilité ni d'incident et sans calendrier. Palo Alto Networks déclare à The Register ne constater aucun effet à ce stade sur sa capacité à servir ses clients dans la région. Le dossier fait écho à la revue visant Micron en 2023 et à la consigne de janvier écartant les logiciels de sécurité américains et israéliens au profit d'alternatives domestiques.
    🛡️ La CISA a ajouté le 7 août 2026 la CVE-2026-8037 à son catalogue des vulnérabilités activement exploitées. Il s'agit d'une injection de commandes affectant Progress LoadMaster, inscrite sur la base de preuves d'exploitation en conditions réelles. L'agence ne publie ni détail technique, ni attribution, ni indicateur de compromission. La directive BOD 26-04 impose aux agences civiles fédérales une remédiation prioritaire des vulnérabilités du catalogue présentes sur des actifs exposés publiquement.
    🚨 La CISA a inscrit le 5 août 2026 la CVE-2026-63077 au catalogue KEV. La faille affecte JetBrains TeamCity et relève de la désérialisation de données non fiables. L'ajout repose sur des preuves d'exploitation constatées, sans communication sur la chaîne d'attaque ni sur le périmètre des victimes. La CISA rappelle que le catalogue accepte les signalements externes disposant d'un identifiant CVE, de preuves d'exploitation et de consignes de remédiation.
    🐛 Metabase confirme l'exploitation en zero-day d'une faille notée 10.0 sur l'échelle CVSS et dépourvue d'identifiant CVE. Selon The Hacker News, elle permet à un attaquant distant non authentifié d'injecter du SQL dans la base applicative et d'obtenir un accès administrateur, avec récupération des identifiants des bases connectées et exportation des données. Les instances Cloud ont été mises à jour, les correctifs auto-hébergés couvrent les branches à partir de la 1.58 et le contournement consiste à bloquer /api/session/reset_password. Le fabricant Framework figure parmi les entités touchées.
    Sources : 
    Hackers breach TrueConf to trojanize client installers with backdoors. BleepingComputer : https://www.bleepingcomputer.com/news/security/hackers-breach-trueconf-to-trojanize-client-installers-with-backdoors/
    Palo Alto Networks Faces China Cybersecurity Review Amid Rising Tech Tensions. Security Affairs : https://securityaffairs.com/196881/intelligence/palo-alto-networks-faces-china-cybersecurity-review-amid-rising-tech-tensions.html
     CISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/07/cisa-adds-one-known-exploited-vulnerability-catalog
    CISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/05/cisa-adds-one-known-exploited-vulnerability-catalog
    Metabase Zero-Day Exploited in Wild Allows Admin Access Without Authentication. The Hacker News : https://thehackernews.com/2026/08/metabase-zero-day-exploited-in-wild.html
    ⚡️ On ne réfléchit pas, on patch !
    📞 Répondeur : 07 68 72 20 09 📩 Email : radiocsirt@gmail.com 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com
    #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #TrueConf #HeadMare #PhantomCore #PhantomGraph #Kaspersky #Backdoor #SupplyChain #PaloAltoNetworks #Chine #CAC #CISA #KEV #ProgressLoadMaster #JetBrains #TeamCity #Deserialization #Metabase #ZeroDay #SQLi #Framework #CVE-2026-3502 #CVE-2026-8037 #CVE-2026-63077 #RadioCSIRT
Más podcasts de Noticias
Acerca de RadioCSIRT
🎙 Marc Frédéric Gomez, expert en cybersécurité, vous livre chaque jour l’essentiel des menaces, attaques et stratégies de défense à connaître.🔎 Au programme :✔️ Décryptage des cyberattaques et vulnérabilités critiques✔️ Veille stratégique pour les CSIRT, CERT et pros de la cybersécurité✔️ Sources et références pour approfondir chaque sujet💡 Pourquoi écouter RadioCSIRT ?🚀 Restez à jour en quelques minutes par jour🛡️ Anticipez les menaces avec des infos fiables et techniques📢 Une veille indispensable pour les pros de l’IT et de la sécurité🔗 Écoutez, partagez et sécurisez votre environnement !📲 Abonnez-vous et laissez une note ⭐ sur votre plateforme préférée !
Sitio web del podcast

Escucha RadioCSIRT, The Daily y muchos más podcasts de todo el mundo con la aplicación de radio.net

Descarga la app gratuita: radio.net

  • Añadir radios y podcasts a favoritos
  • Transmisión por Wi-Fi y Bluetooth
  • Carplay & Android Auto compatible
  • Muchas otras funciones de la app
RadioCSIRT: Podcasts del grupo