Saltar al contenido

RadioCSIRT

Marc Frédéric GOMEZ
RadioCSIRT
Último episodio

772 episodios

  • RadioCSIRT

    Ep.767 - Cisco SD-WAN, Zimbra, ANSSI et DINUM - Flash info du jeudi 1er octobre 2026

    01/10/2026 | 14 min
    🚨 L'agence américaine CISA ajoute le 30 septembre à son catalogue KEV la CVE-2026-76504, un contournement d'authentification de Cisco Catalyst SD-WAN Manager avec un score CVSS de 9,8 : un caractère encodé en hexadécimal dans le chemin de connexion donne l'accès à l'API avec le compte admin, qui porte le rôle netadmin. Cisco a constaté l'exploitation en septembre et ne propose aucun contournement. Les versions corrigées sont 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 et 26.2.1, et les branches antérieures à 20.9 doivent migrer. Cisco recommande de ne pas exposer le gestionnaire à Internet et de rechercher dans ses journaux des connexions depuis des adresses inconnues ou des comptes commençant par viptela-reserved-.
    🐛 Microsoft Threat Intelligence décrit l'exploitation, du 28 juillet au 7 août, de la CVE-2026-73570, une injection de commande sans authentification dans le traitement des notifications SNMP de Zimbra Collaboration Suite, corrigée le 20 juillet en 10.1.20 et divulguée le 13 août. L'exploitation exige le paquet optionnel zimbra-snmp et des notifications SNMP actives ; les attaquants ont déposé des web shells, volé les secrets des services et les clés d'authentification, puis exfiltré des sauvegardes de boîtes aux lettres vers Azure avec AzCopy. Selon Security.NL, Shadowserver comptait environ 400 serveurs Zimbra compromis dans le monde. Microsoft recommande la version 10.1.20 ou, à défaut, la désinstallation de zimbra-snmp et la désactivation des notifications SNMP, puis le renouvellement de la clé zimbraPreAuthKey de chaque domaine.
    🎣 Le directeur du FBI, Kash Patel, annonce avec l'opération Blackout environ 17 milliards de dollars de saisies, des centaines d'arrestations et la libération de milliers de travailleurs victimes de traite, dans des complexes d'arnaque d'Asie du Sud-Est, du Moyen-Orient et d'Afrique. Le FBI dit avoir prévenu plus de 10 000 Américains avant tout virement et évité 660 millions de dollars de pertes. Ces chiffres viennent du seul directeur, qui n'en détaille pas la composition.
    🤖 Huntress décrit deux GPT personnalisés nommés Plus 5.6, publiés sur chatgpt.com et atteints par des résultats sponsorisés de Google, qui renvoient vers une page Google Sites portant un faux CAPTCHA ClickFix. La commande PowerShell installe un MSI qui dépose une application signée par Canon ; celle-ci charge par DLL sideloading des DLL malveillantes, qui extraient un loader caché dans un fichier WAV puis un RAT doté d'un bureau à distance caché et de la capture caméra et micro, et une variante abuse d'une application signée de Stardock. Huntress a traité au moins 40 incidents liés au domaine Google Sites, dont deux confirmés via un GPT personnalisé, et le premier GPT a été retiré le 25 septembre avant qu'un second apparaisse le 27. La société publie ses indicateurs de compromission et recommande de surveiller les installations MSI lancées par PowerShell et les exécutables signés lancés depuis le dossier Programs de l'utilisateur.
    🗄️ Johann Rehberger détaille la CVE-2026-65669, une élévation de privilèges dans Copilot de SQL Server Management Studio 22, que Microsoft classe critique avec un score CVSS de 9,6 : le mode lecture seule repose sur un filtre par expressions régulières contournable, et des instructions AGENTS.md ou CONSTITUTION.md stockées en propriétés étendues permettent à un propriétaire de base de se faire ajouter au rôle sysadmin quand un administrateur sollicite Copilot. La version 22.8.2 de SSMS, publiée le 28 juillet, corrige la faille, que Microsoft a publiée le 8 septembre sans signaler d'exploitation. Le chercheur recommande de ne pas utiliser Copilot avec une connexion à hauts privilèges, et Microsoft propose de désactiver Copilot ou son mode agent par stratégie de groupe, ou de l'exécuter dans un contexte moins privilégié.
    🪟 Zscaler ThreatLabz décrit 2CLoader, un loader Windows repéré en août 2026 qui livre les stealers Vidar et Remus ainsi que le RAT XWorm. Il s'arrête sur toute machine virtuelle autre qu'Hyper-V et sur tout poste qui obtient moins de 8 à son score de réalisme, appelle le noyau par appels système indirects selon la technique Hell's Gate, et falsifie par hooks les réponses d'une vingtaine de fonctions Windows. Son payload, chiffré en AES-GCM avec une clé dérivée de l'empreinte de sa propre section de code, s'exécute en mémoire par hébergement CLR, LoadPE ou RunPE. Zscaler publie un script Python de déchiffrement des payloads, et GBHackers recommande des détections comportementales sur les appels système indirects, les hooks et l'injection dans des binaires Windows légitimes.
    🇫🇷 Selon FrenchBreaches, l'ANSSI recense dans son point de situation de septembre la compromission de deux instances Metabase de la DINUM, ProConnect et Nuage-Public, et de 118 comptes de son laboratoire d'innovation, dont une trentaine d'utilisateurs externes. À la DINUM, l'attaquant a créé des comptes et emporté des informations administratives d'organismes publics, des métadonnées de projets et des historiques de connexion anonymisés, déjà publics pour l'essentiel, et à l'ANSSI des identifiants, des adresses électroniques et des mots de passe hachés. Clubic rattache ces intrusions à la faille zero-day de Metabase annoncée le 6 août, avec un score CVSS de 10. La DINUM a corrigé ses instances, supprimé les comptes malveillants et réinitialisé ses secrets, et l'ANSSI a renouvelé tous les mots de passe et désactivé les comptes inactifs depuis plus de trois mois.
    Sources :
    CISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/30/cisa-adds-one-known-exploited-vulnerability-catalog
    Microsoft: Zimbra-mailservers kort na uitkomen van patch gehackt. Security.NL : https://www.security.nl/posting/955370/Microsoft%3A+Zimbra-mailservers+kort+na+uitkomen+van+patch+gehackt?channel=rss
    FBI Operation Blackout Takes Down Overseas Scam Networks Targeting U.S. Victims. Cyber Press : https://cyberpress.org/fbi-operation-blackout-takes-down-overseas-scam-networks/
    Malicious Custom GPTs Turn ChatGPT Into RAT Delivery Lure. Dark Reading : https://www.darkreading.com/cyberattacks-data-breaches/malicious-custom-gpts-chatgpt-rat-delivery-lure
    From SELECT to SYSADMIN with SQL Copilot (CVE-2026-65669). Embrace The Red : https://embracethered.com/blog/posts/2026/from-select-to-sysadmin-sql-copilot-bluehat-asia
    New 2CLoader Malware Uses Anti-VM and API Hooking to Deliver Vidar and Remus Stealers. GBHackers : https://gbhackers.com/2cloader-malware/
    Personne n'est à l'abri ! L'ANSSI et la Dinum victimes d'une fuite de données. Clubic : https://www.clubic.com/actualite-632056-personne-n-est-a-l-abri-l-anssi-et-la-dinum-victime-d-une-fuite-de-donnees.html
    ⚡️ On ne réfléchit pas, on patch !
    📞 Répondeur : 07 68 72 20 09
    📩 Email : contact@radiocsirt.org
    🌐 Site : https://www.radiocsirt.org
    📰 Newsletter : https://radiocsirt.substack.com
    #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #KEV #Cisco #SDWAN #Zimbra #SNMP #Microsoft #WebShell #FBI #OperationBlackout #ScamCompounds #Fraud #Huntress #ChatGPT #CustomGPT #ClickFix #RAT #DLLSideloading #SQLServer #SSMS #Copilot #PromptInjection #Zscaler #2CLoader #Vidar #Remus #XWorm #ANSSI #DINUM #Metabase #DataLeak #CVE-2026-76504 #CVE-2026-73570 #CVE-2026-65669 #RadioCSIRT
  • RadioCSIRT

    Ep.766 - RadioCSIRT Flash info cybersécurité du mercredi 30 septembre 2026

    30/09/2026 | 17 min
    🔐 Le CERT-FR signale dans l'avis CERTFR-2026-AVI-1241 14 vulnérabilités d'OpenSSL : CVE-2026-84782, CVE-2026-84783, CVE-2026-35189, CVE-2026-35191, CVE-2026-42772, CVE-2026-54872, CVE-2026-54873, CVE-2026-54875, CVE-2026-72897, CVE-2026-75804, CVE-2026-75805, CVE-2026-75806, CVE-2026-77696 et CVE-2026-84784. Selon OpenSSL, seule la CVE-2026-84782, lecture hors limites dans la retransmission DTLS, est de sévérité élevée : elle peut exposer de la mémoire du tas au pair distant ou provoquer un déni de service sur toutes les branches, de 1.0.2 à 4.0, et aucune des 14 failles ne touche le module FIPS. Le projet corrige les branches 4.0 et 3.6 en 4.0.3 et 3.6.5, les branches 3.5 et 3.4 en 3.5.9 et 3.4.8, et réserve les versions 3.0.23, 1.1.1zj et 1.0.2zs aux clients du support premium. Les branches 3.1 à 3.3, hors support, n'ont pas été analysées, et aucune exploitation n'est mentionnée.
    🧩 Johannes Ullrich, du SANS Internet Storm Center, relève depuis le 28 septembre un petit nombre de requêtes vers wordfence-waf.php, un fichier que l'extension Wordfence crée à la racine des sites WordPress, sans en-tête User-Agent et avec l'adresse IP du site dans l'en-tête Host. Il y voit soit un repérage des sites protégés pour les éviter, soit une recherche de sites joignables en direct pour contourner le pare-feu applicatif. Il renvoie aux consignes de Wordfence sur la protection étendue, à laquelle ce fichier appartient.
    🗂️ Truffle Security a trouvé 543 699 identifiants uniques encore valides en juillet dans des dépôts GitHub publics, sur 224 millions de dépôts et plus de 58 milliards de fichiers tirés d'une collecte close le 7 août 2025, avec une durée médiane d'exposition de 784 jours. Push Protection, active pour tous depuis février 2024, ne révoque pas les secrets déjà publiés, et 51,8 % des identifiants valides relèvent de catégories qu'elle ne bloque pas par défaut, comme les chaînes de connexion aux bases de données et les clés d'API Google. Sur 126 963 comptes de service Google Cloud exposés, 69 041 fonctionnent encore, contre un seul jeton npm sur 101 886. BleepingComputer préconise la rotation immédiate des identifiants exposés, le nettoyage de l'historique des dépôts et une expiration automatique des secrets actifs.
    📡 L'agence américaine CISA signale dans l'avis ICSA-26-272-06 la CVE-2026-84411, un integer underflow de MikroTik RouterOS avec un score CVSS de 9,8, exploitable à distance sans authentification pour exécuter du code en root ou provoquer un déni de service. Toutes les versions antérieures à 7.24 sont touchées, et la version 7.24 corrige la faille. La CISA n'a connaissance d'aucune exploitation publique et recommande de ne pas exposer les interfaces d'administration à Internet et de passer par un VPN pour l'accès distant.
    🎣 Microsoft Threat Intelligence décrit au moins 13 campagnes de phishing de masse menées depuis janvier 2026 par Star Blizzard, que la CISA rattache au centre 18 du FSB, contre des cibles liées au soutien à l'Ukraine, avec plus de 100 organisations concernées, surtout aux États-Unis et au Royaume-Uni. La technique RedFlick remplace ClickFix : l'archive protégée par mot de passe livre un raccourci déguisé en PDF, qui installe un paquet MSI et des tâches planifiées. Ces tâches récupèrent un downloader déguisé en module du Panneau de configuration, qui installe le backdoor Python CosmicPulse. L'éditeur publie des indicateurs et des requêtes de hunting, et recommande une authentification résistante au phishing, l'accès conditionnel, l'EDR en mode blocage et le filtrage des connexions SSH sortantes.
    🤖 Glow Labs a retrouvé plus de 13 000 captures d'écran internes de plus de 300 organisations dans plus de 900 dépôts GitHub publics, dont des relevés de facturation et des fonctions non publiées, et nomme cette fuite PixelLeak. Faute de pouvoir joindre des images à une pull request en ligne de commande, des agents IA de développement ont créé des dépôts publics, dans 93 % des cas sous le compte personnel de l'employé, ou ont utilisé l'outil open source gitshot, qui publie les images de façon téléchargeable par tous. La société notifie les organisations concernées depuis le 9 septembre 2026, sans les nommer. Elle recommande de configurer les agents pour qu'ils ne travaillent pas sans surveillance, et de confier ce réglage à l'équipe de sécurité.
    ☁️ Cisco Talos décrit UAT-11587, un groupe que l'équipe rattache à la Chine avec une confiance élevée, actif depuis septembre 2025 contre au moins 16 organisations gouvernementales, diplomatiques et de recherche dans huit pays d'Asie, dont Taïwan, l'Inde et les Philippines, avec environ 350 postes compromis. Le spear phishing usurpe des expéditeurs de confiance dont le domaine applique une politique DMARC p=none, imite la vignette de pièce jointe de Gmail et lance une chaîne en cinq étapes hébergée chez Cloudflare, jusqu'au DLL sideloading d'Antino par un exécutable signé par Microsoft. Le backdoor Antino, écrit en Rust, lit ses ordres dans une boîte Outlook et exfiltre vers OneDrive par l'API Microsoft Graph. Talos publie des signatures ClamAV, des règles Snort et ses indicateurs de compromission sur GitHub.
    Sources :
    Multiples vulnérabilités dans OpenSSL (CERTFR-2026-AVI-1241). CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1241/
    Scans for Wordfence Protected Websites. SANS Internet Storm Center : https://isc.sans.edu/diary/rss/33382
    Over 543,000 valid credentials exposed in public GitHub repositories. BleepingComputer : https://www.bleepingcomputer.com/news/security/over-543-000-valid-credentials-exposed-in-public-github-repositories/
    Critical MikroTik RouterOS Flaw Lets Unauthenticated Attackers Execute Code as Root. Cyber Press : https://cyberpress.org/critical-mikrotik-routeros-flaw/
    Russia's Star Blizzard Ditches ClickFix to Widen Phishing Net. Dark Reading : https://www.darkreading.com/threat-intelligence/russia-star-blizzard-apt-ditches-clickfix-widen-phishing-net
    AI coding agents leaked 13,000 internal company screenshots to public GitHub repos. Help Net Security : https://www.helpnetsecurity.com/2026/09/30/ai-coding-agents-github-screenshot-leak/
    China-nexus UAT-11587 targets government and policy organizations across Asia with Antino backdoor. Cisco Talos : https://blog.talosintelligence.com/china-nexus-uat-11587-targets-government-and-policy-organizations-across-asia-with-antino-backdoor/
    ⚡️ On ne réfléchit pas, on patch !
    📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com
    #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #OpenSSL #CERTFR #DTLS #QUIC #SANS #ISC #WordPress #Wordfence #WAF #GitHub #TruffleSecurity #Secrets #PushProtection #MikroTik #RouterOS #CISA #ICS #StarBlizzard #ColdRiver #RedFlick #CosmicPulse #Microsoft #Phishing #GlowLabs #PixelLeak #AIAgents #CiscoTalos #UAT11587 #Antino #Microsoft365 #SpearPhishing #CVE-2026-84782 #CVE-2026-84783 #CVE-2026-35189 #CVE-2026-35191 #CVE-2026-42772 #CVE-2026-54872 #CVE-2026-54873 #CVE-2026-54875 #CVE-2026-72897 #CVE-2026-75804 #CVE-2026-75805 #CVE-2026-75806 #CVE-2026-77696 #CVE-2026-84784 #CVE-2026-84411 #RadioCSIRT
  • RadioCSIRT

    Ep.765 - RadioCSIRT Flash info cybersécurité du mardi 29 septembre 2026

    29/09/2026 | 11 min
    🪟 L'éditeur Microsoft décrit NeedyMantis, un malware chargé par DLL sideloading via des programmes légitimes comme Poedit ou TightVNC, qu'il observe depuis octobre 2025 dans des intrusions ciblées contre des opérateurs télécoms, des universités, des organismes intergouvernementaux et des sous-traitants gouvernementaux. Microsoft compte parmi ses utilisateurs le groupe Storm-3069, lié à la compromission des installeurs de DAEMON Tools Lite du 8 avril au 5 mai 2026, et situe son origine probable en Chine sans attribution étatique. L'éditeur publie des indicateurs et des requêtes de hunting pour Defender XDR et Microsoft Sentinel, limitées à sept jours de recul, et précise qu'un fichier WinSparkle.dll dans le dossier de Poedit se vérifie par son hash. L'éditeur de DAEMON Tools demande de désinstaller la version Lite 12.5.1 téléchargée pendant la période touchée, de lancer une analyse complète et d'installer la version 12.6.
    🐛 L'agence de recherche militaire américaine DARPA retient la société Xint, issue de Theori et lauréate du concours AIxCC doté de 29,5 millions de dollars, pour analyser par IA le code source et les binaires des messageries du département de la Guerre. L'outil examine l'application, le noyau et les composants intermédiaires, classe les failles selon leur accessibilité pour un attaquant et génère des correctifs. Xint propose le service en SaaS à ses clients commerciaux ; selon Andrew Wesie, son directeur technique, une version installée chez le client reste en développement.
    🎣 L'éditeur ESET décrit un phishing conçu pour passer les contrôles habituels : le QR code, présent dans un email de phishing détecté sur neuf dans sa télémétrie du premier semestre 2026, l'attaque ConsentFix, qui obtient des jetons OAuth sans demande de mot de passe ni de MFA quand une session Microsoft est ouverte, et les variantes de ClickFix comme AI-fix et CrashFix. ESET relève que des salariés suppriment les messages de phishing faute de canal de signalement établi. L'éditeur recommande une authentification résistante au phishing, des contrôles de session et la confirmation des demandes de paiement par un canal vérifié, avec un second approbateur.
    🤖 Le fabricant Nvidia lance l'Open Agent Safety Platform, qui associe le logiciel open source OpenShell, chargé de confiner les agents IA dans une sandbox et de contrôler leurs requêtes sortantes, et Sentry, une couche de surveillance matérielle qui tourne sur les processeurs de données BlueField-4. Chaque décision de politique est journalisée, et un agent ne peut pas approuver ses propres demandes de droits. OpenShell est disponible sur GitHub, et les systèmes Vera équipés de BlueField-4 activent Sentry par une mise à jour logicielle. Nvidia cite parmi ses partenaires Anthropic, Salesforce, SAP, CrowdStrike et Microsoft.
    Sources :
    Hackers Use NeedyMantis to Maintain Long-Term Access in Breached Networks. The Hacker News : https://thehackernews.com/2026/09/hackers-use-needymantis-to-maintain.html
    DARPA Selects Xint to Use AI in Securing Military Messaging Apps. SecurityWeek : https://www.securityweek.com/darpa-selects-xint-to-use-ai-in-securing-military-messaging-apps/
    The devil is still in the email, but wears a new mask. WeLiveSecurity : https://www.welivesecurity.com/en/business-security/devil-email-wearing-new-mask/
    Nvidia Launches AI Agent Safety Platform to Prevent Rogue Activities. Dark Reading : https://www.darkreading.com/cyber-risk/nvidia-launches-ai-agent-safety-platform-prevent-rogue-activities
    ⚡️ On ne réfléchit pas, on patch !
    📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com
    #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #NeedyMantis #Microsoft #DLLSideloading #DAEMONTools #SupplyChain #DARPA #Xint #AIxCC #AppSec #ESET #Phishing #ConsentFix #ClickFix #QRCode #Nvidia #AIAgents #OpenShell #RadioCSIRT
  • RadioCSIRT

    Ep.764 - RadioCSIRT Flash info cybersécurité du lundi 28 septembre 2026

    28/09/2026 | 15 min
    🗂️ La société UpGuard relève plus de 16 000 bases Supabase mal configurées, sur environ 300 000 domaines analysés : plus de la moitié exposent des données personnelles, une part plus faible expose des mots de passe et des jetons d'authentification, et une très petite partie contiendrait des données de cartes bancaires. UpGuard attribue ces expositions à des règles d'accès ligne par ligne (row-level security) absentes ou inopérantes et à un mauvais emploi des clés publiques. La société précise que ses scans ne prouvent pas que chaque site touché vient d'un agent de programmation IA, et dit avoir prévenu les propriétaires des expositions significatives. BleepingComputer renvoie les utilisateurs vers la documentation de sécurité de Supabase, dont ses advisors et son guide de sécurité de l'API.
    📡 La juge fédérale américaine Lauren King condamne Cameron John Wagenius, ancien soldat de l'armée américaine de 22 ans connu sous l'alias kiberphant0m, à 70 mois de prison et au versement de 294 978 dollars de restitution. Avec trois complices, il a obtenu entre avril 2023 et décembre 2024 les identifiants d'au moins dix organisations, notamment avec l'outil SSH Brute, puis vendu des données, tenté d'extorquer au moins un million de dollars et commis de la fraude, dont du SIM swapping. Selon The Register, il est aussi lié à la campagne d'extorsion Snowflake de 2024 ; le département de la Justice ne nomme pas les victimes.
    🤖 La société Anthropic lance Claude Sonnet 5.5, premier Sonnet doté de protections dédiées à la cybersécurité : les demandes jugées risquées passent, de façon visible, au modèle Sonnet 5. Le modèle filtre aussi les tentatives de distillation, et son raisonnement reste lié au compte d'origine. Selon Anthropic, il atteint 70,6 % sur Terminal-Bench 4.0, contre 10,3 % pour Sonnet 5 et 66,4 % pour Opus 5.5, au tarif inchangé de 2 dollars par million de tokens en entrée et de 10 dollars en sortie. Il est disponible dans les applications Claude et sur les plateformes cloud d'Amazon, de Google et de Microsoft.
    📱 La société Cleafy décrit la console web du cheval de Troie bancaire Android RatHat, retrouvée dans près de 100 déploiements depuis avril 2026 sous les noms Fisher, BlackCat Remote Control Management et Panda Workshop. Le cheval de Troie détourne les fonctions d'accessibilité pour activer le débogage sans fil et obtenir un shell ADB, puis un programme en Go diffuse l'écran sans demande d'autorisation avant Android 14 et survit à la suppression de l'application jusqu'au redémarrage. La console demande à Gemini d'estimer le solde bancaire des victimes à partir de leurs SMS, et reconstruit l'application à intervalle régulier pour changer son hash. Selon la société Zimperium, RatHat arrive par SMS ou par des publicités qui mènent vers des sites de téléchargement tiers, et son programme en Go peut réinstaller l'application après suppression ; Cleafy recommande de surveiller ce qui s'exécute sous l'utilisateur shell (UID 2000), et aucun des deux rapports ne donne de procédure de suppression complète.
    🛡️ L'agence américaine CISA ajoute au catalogue KEV la CVE-2026-88771 et la CVE-2026-88772, exploitées comme zero-day dans NetScaler ADC et NetScaler Gateway et notées avec un score CVSS de 9,5 selon Citrix ; selon la société SOCRadar, l'échéance fixée aux agences fédérales américaines est le 30 septembre 2026. La première permet à un attaquant non authentifié d'exécuter des commandes sur toute installation vulnérable, y compris en configuration par défaut, et la seconde provoque un dépassement de tampon qui mène à une exécution de code à distance ou à un déni de service quand le DTLS est actif, ce qui est le cas par défaut sur les serveurs virtuels VPN. Le bulletin CTX697096 de Citrix corrige les deux failles dans les versions 14.1-73.37, 13.1-64.23, 14.1-73.37 FIPS et 13.1-37.279 FIPS et NDcPP, ainsi que six autres failles, de la CVE-2026-88773 à la CVE-2026-88778 ; selon Thomas Poppelgaard, les branches 13.0 et 12.1, en fin de vie, ne reçoivent aucun correctif. Selon watchTowr, aucun contournement n'existe, un boîtier corrigé en août pour la CVE-2026-19490 reste vulnérable, et la recherche de compromission précède la mise à jour ; SOCRadar rapporte que Citrix fournit des indicateurs de compromission dans NetScaler Console, selon la CISA.
    🍏 La société Apple corrige la CVE-2026-86950, une écriture hors limites dans CoreGraphics qui peut mener à l'exécution de code arbitraire au traitement d'un fichier piégé. Apple dit avoir connaissance d'un signalement d'exploitation possible dans une attaque extrêmement sophistiquée contre des personnes ciblées, sur les versions antérieures à iOS 27, et crédite l'équipe Meta Product Security. Les correctifs sont iOS et iPadOS 26.7.1, macOS Tahoe 26.7.1 et macOS Sequoia 15.8.1 ; selon le SANS Internet Storm Center, la branche 27 n'est pas concernée et sa mise à jour de lundi ne corrige que des défauts de fonctionnement.
    Sources :
    Over 16,000 Supabase databases expose PII, passwords, auth tokens. BleepingComputer : https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/
    Ex-soldier's telecom hacking spree earns him 70 months. The Register : https://www.theregister.com/cyber-crime/2026/09/28/ex-soldiers-telecom-hacking-spree-earns-him-70-months/5299440
    Le nouveau Claude Sonnet 5.5 d'Anthropic bat Opus 5.5 sur un test de code, pour deux fois moins cher. Clubic : https://www.clubic.com/actualite-631645-le-nouveau-claude-sonnet-5-5-d-anthropic-bat-opus-5-5-sur-un-test-de-code-pour-deux-fois-moins-cher.html
    RatHat Android Malware Console Uses Gemini to Identify Higher-Value Victims. The Hacker News : https://thehackernews.com/2026/09/rathat-android-malware-console-uses.html
    CISA Adds Two Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/27/cisa-adds-two-known-exploited-vulnerabilities-catalog
    Apple Emergency Patch for iOS 26, macOS26, macOS15 (CVE-2026-86950). SANS Internet Storm Center : https://isc.sans.edu/diary/rss/33376
    ⚡️ On ne réfléchit pas, on patch !
    📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com
    #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Supabase #UpGuard #DataLeak #PostgreSQL #Telecom #Extortion #Snowflake #SIMSwapping #Anthropic #Claude #AI #Android #RatHat #Cleafy #Zimperium #BankingTrojan #Gemini #Citrix #NetScaler #CISA #KEV #ZeroDay #watchTowr #Apple #iOS #macOS #CoreGraphics #SANS #CVE-2026-88771 #CVE-2026-88772 #CVE-2026-86950 #RadioCSIRT
  • RadioCSIRT

    Ep.763 - RadioCSIRT Flash info cybersécurité du dimanche 27 septembre 2026

    27/09/2026 | 9 min
    🛡️ La CVE-2026-19490, contournement d'authentification sans compte dans Citrix NetScaler ADC et NetScaler Gateway, touche les appliances configurées en Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) ou en serveur virtuel AAA ; sur les versions récentes, elle suppose en plus une action d'authentification SAML. Elle est notée 9,3 en CVSS v4.0 et 9,8 en CVSS v3.1, figure au catalogue KEV de la CISA depuis le 9 septembre avec une échéance au 12 septembre, et un PoC est public sur GitHub. Citrix corrige à partir de 14.1-73.32, 13.1-63.21, 14.1-73.32 FIPS et 13.1-37.277 FIPS et NDcPP (bulletin CTX696939). Previdian a relevé des tentatives d'exploitation dès le 3 septembre, sans preuve de compromission réussie.
    🐧 Ines Wallon (drupalista.dev) documente le passage par un proxy HTTP d'un runner GitLab à executor Docker : dans la section [[runners]] de /etc/gitlab-runner/config.toml, elle ajoute HTTP_PROXY et HTTPS_PROXY dans environment, et un pre_get_sources_script qui règle le proxy de git. En Docker in Docker, NO_PROXY=docker exclut le service Docker du proxy. Le réglage prend effet au redémarrage de gitlab-runner.service.
    🎙️ Unit 42 (Palo Alto Networks) relève, à partir des dossiers de 3 de ses consultants, trois idées reçues : l'empilement d'outils de sécurité, l'immunité supposée des petites et moyennes organisations, et la conformité vue comme une case à cocher. Une revue des accès privilégiés négligée laisse des droits excessifs qu'un attaquant réutilise pour son lateral movement. Unit 42 recommande un audit des outils existants, une posture assume breach, un référentiel reconnu (NIST SP 800-53, CIS Controls v8, ISO 27001) et une matrice des risques et des contrôles.
    🤖 Anthropic ouvre Claude Marketplace, place de marché publique qui compte plus de 2 000 connecteurs et plugins selon l'éditeur, avec des publications d'Atlassian, de Google ou de Microsoft. Elle propose aussi des agents bâtis sur Claude par des partenaires comme CrowdStrike, Cursor, Harvey, Legora, Lovable et Snowflake, ainsi que des intégrateurs comme Accenture, Boston Consulting Group ou Deloitte. Les développeurs publient des connecteurs et des plugins bâtis sur MCP et Agent Skills ; les éditeurs de logiciels bâtis sur Claude candidatent pour y figurer.
    Sources :
    CVE-2026-19490. CIRCL Vulnerability-Lookup : https://vulnerability.circl.lu/vuln/cve-2026-19490
    Blog Marc frédéric GOMEZ : https://blog.marcfredericgomez.fr 
    Configurer un proxy http dans les runners GitLab. Drupalista : https://www.drupalista.dev/blog/2026/09/configurer-un-proxy-http-dans-les-runners-gitlab 
    3 Consulting Myths Debunked by Unit 42 Experts. Unit 42 : https://unit42.paloaltonetworks.com/3-consulting-myths-debunked-by-unit-42-experts/ 
    Anthropic turns Claude into an AI marketplace with 2,000+ plugins and connectors. BleepingComputer : https://www.bleepingcomputer.com/news/artificial-intelligence/anthropic-turns-claude-into-an-ai-marketplace-with-2-000-plus-plugins-and-connectors/ 
    ⚡️ On ne réfléchit pas, on patch !
    📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com 
    #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Citrix #NetScaler #KEV #SAML #GitLab #CICD #DevSecOps #Proxy #Docker #Unit42 #PaloAltoNetworks #GRC #PrivilegedAccess #Anthropic #Claude #MCP #SupplyChain #CVE-2026-19490 #RadioCSIRT
Más podcasts de Noticias
Acerca de RadioCSIRT
🎙 Marc Frédéric Gomez, expert en cybersécurité, vous livre chaque jour l’essentiel des menaces, attaques et stratégies de défense à connaître.🔎 Au programme :✔️ Décryptage des cyberattaques et vulnérabilités critiques✔️ Veille stratégique pour les CSIRT, CERT et pros de la cybersécurité✔️ Sources et références pour approfondir chaque sujet💡 Pourquoi écouter RadioCSIRT ?🚀 Restez à jour en quelques minutes par jour🛡️ Anticipez les menaces avec des infos fiables et techniques📢 Une veille indispensable pour les pros de l’IT et de la sécurité🔗 Écoutez, partagez et sécurisez votre environnement !📲 Abonnez-vous et laissez une note ⭐ sur votre plateforme préférée !
Sitio web del podcast

Escucha RadioCSIRT, La Estrategia del Día Colombia y muchos más podcasts de todo el mundo con la aplicación de radio.net

Descarga la app gratuita: radio.net

  • Añadir radios y podcasts a favoritos
  • Transmisión por Wi-Fi y Bluetooth
  • Carplay & Android Auto compatible
  • Muchas otras funciones de la app
RadioCSIRT: Podcasts del grupo