エピソード

  • Ep.731 - RadioCSIRT Flash info cybersécurité du jeudi 27 août 2026
    2026/08/27
    🌐 Le site de préproduction d'Intimeros est resté trois semaines sans mot de passe, la protection ayant été désactivée pour une démonstration client puis oubliée, jusqu'à ce que son indexation par Google révèle l'exposition. Relié à la base de données de production, il donnait accès aux évaluations non publiées, aux tarifs et aux notes internes de l'éditeur. Aucune donnée d'utilisateur n'était concernée.🎣 Le kit de phishing-as-a-service Mirage2FA relaie en temps réel les identifiants et le code de double authentification vers Microsoft en proxy adversary-in-the-middle, puis conserve le cookie de session, qui survit au changement de mot de passe. ANY.RUN comptabilise 9 332 événements de compromission dans 94 pays, dont 4 561 vols de cookie. La chaîne ne dépose aucun binaire : pièces jointes .htm, .xhtml et .svg diffusées via Amazon SES, loader en /xls/.js et C2 sur 185.174.100.224.🔐 Quatre vulnérabilités sont corrigées dans openssl_encrypt 1.4.9, paquet Python distribué sur PyPI sous le nom openssl-encrypt. CVE-2026-81719 donne une exécution de code arbitraire à l'import d'un plugin non signé, la politique de signature restant sur WARN par défaut. CVE-2026-81717 laisse un fichier ajouté hors manifeste passer la vérification d'intégrité sur clé USB portable et emploie un sel de dérivation constant. CVE-2026-81718 signale un PBKDF2-HMAC-SHA256 sous-paramétré, CVE-2026-81721 une allocation mémoire non bornée déclenchable sans authentification.🚨 La CISA ajoute trois vulnérabilités à son catalogue KEV. CVE-2023-49105 contourne l'authentification de l'API WebDAV d'ownCloud via des URL pré-signées et donne accès à tous les fichiers d'un compte dont le nom est connu, correctif en 10.13.1. CVE-2026-53362 permet une élévation de privilèges par le sous-système IPv6 du noyau Linux, et CVE-2026-66384 une écriture hors répertoire à l'extraction d'archives dans JFrog Artifactory.Sources :AI girlfriend review site's secrets were exposed to the world for three weeks. The Register : https://www.theregister.com/security/2026/08/27/ai-girlfriend-review-sites-secrets-were-exposed-to-the-world-for-three-weeks/5293064Mirage2FA: The Phishing Service Turning a Stolen Microsoft 365 Cookie Into Full Account Takeover. Cyber Press : https://cyberpress.org/mirage2fa-the-phishing-service-turning-a-stolen-microsoft-365-cookie-into-full-account-takeover/CVE-2026-81721, openssl_encrypt before 1.4.9 Denial of Service via KDF. CVEFeed.io : https://cvefeed.io/vuln/detail/CVE-2026-81721CVE-2026-81719, openssl_encrypt before 1.4.9 Remote Code Execution via Plugin. CVEFeed.io : https://cvefeed.io/vuln/detail/CVE-2026-81719CVE-2026-81718, openssl_encrypt before 1.4.9 Weak Cryptographic Parameters. CVEFeed.io : https://cvefeed.io/vuln/detail/CVE-2026-81718CVE-2026-81717, openssl_encrypt before 1.4.9 Integrity Bypass via Added Files. CVEFeed.io : https://cvefeed.io/vuln/detail/CVE-2026-81717CISA Adds Three Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/27/cisa-adds-three-known-exploited-vulnerabilities-catalog⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : contact@radiocsirt.org🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Phishing #AiTM #PhaaS #Microsoft365 #ANYRUN #SessionHijacking #PyPI #Cryptographie #ownCloud #LinuxKernel #JFrog #Artifactory #KEV #CISA #CVE-2026-81721 #CVE-2026-81719 #CVE-2026-81718 #CVE-2026-81717 #CVE-2023-49105 #CVE-2026-53362 #CVE-2026-66384 #RadioCSIRT
    続きを読む 一部表示
    11 分
  • Ep.730 - RadioCSIRT Flash info cybersécurité du mercredi 26 août 2026
    2026/08/26
    🕵️ La NSA organise vendredi à Fort Meade une réunion sur invitation des anciens de Tailored Access Operations, pilotée par le directeur adjoint Tim Kosiba. Objectif affiché : reconstituer les effectifs de l'unité après la perte d'environ 2 100 personnes l'an dernier. La coordination via un groupe Signal fermé de plusieurs centaines de membres interroge certains participants.🎓 Le FIRST détaille le dispositif de formation du SRB-CERT, CERT national serbe rattaché au régulateur RATEL. Parti de deux scénarios Microsoft et NTLM en 2019, le cyber range compte aujourd'hui plus de 800 laboratoires, pour 50 à 60 formations techniques délivrées depuis 2019. Le périmètre couvre les infrastructures d'information critiques, les CERT sectoriels, les universités et une session annuelle destinée aux journalistes.☁️ Le SANS ISC publie une méthode PowerShell pour auditer les rôles d'administration Entra ID. Connect-MgGraph avec Directory.Read.All et RoleManagement.Read.All, puis Get-MgDirectoryRole et Get-MgDirectoryRoleMember pour le décompte, et Get-MgUser pour la liste nominative. Le décompte de membres par rôle ne suffit pas : le cas récurrent est l'auditeur parti depuis trois ans, toujours titulaire d'un rôle Global Reader ou Global Administrator.📨 Thunderbird 154, publié le 18 août 2026, corrige la stratégie d'entreprise DisablePasswordReveal, qui pouvait laisser afficher en clair les mots de passe enregistrés sur les postes administrés. La version déchiffre désormais les messages CMS en AuthEnvelopedData utilisés par S/MIME, active Microsoft Graph pour Microsoft 365 et traite plusieurs défauts IMAP, EWS et CalDAV, dont un plantage sur connexion IMAP IDLE interrompue.🐛 Chrome passe en 152.0.7977.64 et .65 sur Windows et macOS, 152.0.7977.64 sur Linux, avec 327 vulnérabilités corrigées dont dix critiques. CVE-2026-79282 touche ANGLE et permet une exécution de code hors du bac à sable via une page HTML construite à cet effet. CVE-2026-78899 est un use-after-free dans V8, CVSS 8,8, exploitable pour exécuter du code à l'intérieur du bac à sable.Sources :Exclusive: NSA to host a hacker reunion in bid to rebuild secretive unit. The Record : https://therecord.media/nsa-to-host-hacker-reunion-in-bid-to-rebuild-secretive-unitReaching Out: Serbia's CERT Expands and Adapts Training. FIRST : https://www.first.org/blog/20260825-Reaching-outWho Has Admin Rights in your Entra ID Directory? SANS Internet Storm Center : https://isc.sans.edu/diary/rss/33284Thunderbird 154 Released with System Tray Mode, Microsoft Graph Support, and Major Mail Fixes. Linux Journal : https://www.linuxjournal.com/content/thunderbird-154-released-system-tray-mode-microsoft-graph-support-and-major-mail-fixesUpdate Chrome before you browse again. Malwarebytes : https://www.malwarebytes.com/blog/bugs/2026/08/update-chrome-before-you-browse-again⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : contact@radiocsirt.org🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #NSA #TAO #FortMeade #FIRST #SRBCERT #Serbia #CyberRange #EntraID #Microsoft365 #MicrosoftGraph #PowerShell #IAM #Thunderbird #Mozilla #SMIME #IMAP #Exchange #CalDAV #Chrome #Google #ANGLE #V8 #UseAfterFree #Sandbox #CVE-2026-79282 #CVE-2026-78899 #RadioCSIRT
    続きを読む 一部表示
    10 分
  • Ep.729 - RadioCSIRT Flash info cybersécurité du mardi 25 août 2026
    2026/08/25
    🔓 Cyber Press rapporte la correction d'une faille critique sur Tata Nexarc : la requête ouvrant le processus d'authentification sans mot de passe renvoyait le code à usage unique dans un champ otpGeneratedForMobile, chiffré en AES mais déchiffrable par le JavaScript du navigateur. Un attaquant connaissant un numéro de mobile enregistré prenait la main sur des comptes disposant de fonctions d'administration. Signalée au CERT-In le 30 juillet, corrigée le 31 juillet par suppression du champ.📱 BleepingComputer détaille les nouvelles protections de compte WhatsApp. Un même compte accepte désormais plusieurs passkeys, une par plateforme, et la vérification en deux étapes passe du code à six chiffres au mot de passe alphanumérique. L'écran d'appel affiche sous Android le pays et les groupes en commun d'un appelant inconnu, dans la continuité des Strict Account Settings de janvier et de la fonction Scam Alert en bêta.🛡️ CVEFeed publie deux fiches critiques sur le WatchGuard Agent, composant commun aux offres Endpoint Security, EDR Core, FireCloud, ThreatSync+ NDR et AuthPoint Logon. La CVE-2026-57909 est une traversée de répertoire notée 9,4, exploitable depuis un réseau adjacent sans authentification, et permet le dépôt d'un exécutable non autorisé. La CVE-2026-57910 est un défaut d'authentification noté 9,3, exploitable depuis le réseau, qui autorise un poste compromis à piloter les autres agents. Correctifs : agent Windows 1.25.13.000 du 19 août, agent macOS 1.17.21.0000 du 17 août.🚨 BleepingComputer rapporte plus de 270 serveurs Zimbra compromis. La CVE-2026-73570 est une injection de commande dans le composant de supervision SNMP, exploitable sans authentification lorsque les notifications SNMP sont activées, corrigée dans ZCS 10.1.20 le 20 juillet. Le CERT Polska a signalé les attaques, la CISA a inscrit la faille au KEV avec échéance au 24 août, et Shadowserver comptait le 22 août 274 instances compromises et au moins 8 200 non corrigées.🎣 GBHackers relaie l'analyse Malwarebytes de la campagne SysScan, onze domaines usurpant Microsoft pour un faux diagnostic de sécurité dont le score est borné entre 13 et 30 sur 100. La victime est poussée à désinstaller son antivirus, puis à livrer identité, coordonnées bancaires et accès distant, l'ensemble étant exfiltré vers Telegram via l'API bot. IOC : 157.230.180.90, domaines detectsysscanner et detsysscanner.🐧 Rappel : l'épisode spécial 728, publié ce matin, est consacré aux 35 ans de Linux, jour pour jour après le message de Linus Torvalds sur comp.os.minix.Sources :Tata B2B Platform Flaw Lets Attackers Bypass OTP and Take Over Accounts. Cyber Press : https://cyberpress.org/tata-b2b-platform-flaw/WhatsApp adds stronger two-step verification, multiple passkeys. BleepingComputer : https://www.bleepingcomputer.com/news/security/whatsapp-adds-stronger-two-step-verification-multiple-passkeys/CVE-2026-57909, WatchGuard Agent path traversal allows unauthenticated remote code execution. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-57909CVE-2026-57910, WatchGuard Agent improper authentication allows unauthenticated remote code execution. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-57910Hackers breached over 270 Zimbra servers in ongoing attacks. BleepingComputer : https://www.bleepingcomputer.com/news/security/hackers-breached-over-270-zimbra-servers-in-ongoing-attacks/Scammers Impersonate Microsoft to Push Fake Security Scans and Refund Fraud. GBHackers : https://gbhackers.com/scammers-impersonate-microsoft-to-push-fake-security-scans-and-refund-fraud/Linux a 35 ans. LinuxFr.org : https://linuxfr.org/users/gbetous/liens/linux-a-35-ansWhat would you like to see most in minix?. comp.os.minix, archive : https://web.archive.org/web/20130509134305/http://groups.google.com/group/comp.os.minix/msg/b813d52cbc5a044b⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : contact@radiocsirt.org🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Tata #TataNexarc #OTP #API #CERTIn #WhatsApp #Passkeys #2FA #WatchGuard #EndpointSecurity #EDR #PathTraversal #Zimbra #Synacor #KEV #CISA #CERTPolska #Shadowserver #Malwarebytes #SysScan #RefundScam #Telegram #Linux35 #CVE-2026-57909 #CVE-2026-57910 #CVE-2026-73570 #RadioCSIRT
    続きを読む 一部表示
    9 分
  • Ep.728 - RadioCSIRT Édition spéciale : 35 ans de Linux, du mardi 25 août 2026
    2026/08/25
    🐧 Le 25 août 1991, un étudiant de 21 ans annonce sur comp.os.minix un système d'exploitation libre pour clones 386, en précisant que ce ne sera ni grand ni professionnel. Trente cinq ans plus tard, ce noyau tient l'infrastructure numérique mondiale. Épisode spécial de 45 minutes, hors flash info.📜 Les décisions qui ont tout déterminé : le passage sous GPL version 2 en février 1992, le débat Tanenbaum sur les micronoyaux, la version 1.0 de mars 1994 et ses 176 000 lignes, et l'écriture de git en 2005 après la rupture avec BitKeeper.💾 L'installation par disquettes, chiffres à l'appui. SLS, première distribution complète le 12 août 1992, livrée sur 25 disquettes de 3,5 pouces ou 30 de 5,25 pouces pour 99 dollars, 31 disquettes en version 1.05. Slackware 1.0 en juillet 1993 sur 24 images, 73 disquettes pour la 2.1 en octobre 1994. En comparaison, Windows 3.1 tenait sur 6 disquettes.🖥️ Du prompt à X11 : LILO, /etc/fstab écrit à la main, recompilation du noyau pour la carte réseau, puis le fichier XF86Config avec les fréquences de balayage du moniteur et des modelines qui pouvaient endommager l'écran. Bouclage en 2026 : GNOME 50 supprime la session X11, Ubuntu 26.04 LTS et Fedora 44 l'embarquent, RHEL 10 a retiré le serveur X.Org.📀 La diffusion physique : Yggdrasil, premier CD-ROM Linux en décembre 1992, puis Walnut Creek CDROM, fondée en 1991 par Bob Bruce, hébergeur du projet Slackware dès 1993 et éditeur officiel à partir de 1995. Coffret Slackware 2.2 en deux disques à 39,95 dollars en avril 1995, avant les CD des magazines, les DVD, les ISO et l'image cloud.🏢 Les premières sociétés de services : Linuxcare, fondée en 1998 à San Francisco pour être le numéro d'assistance de Linux, avec la Bootable Business Card de 1999, devenue Levanta. En France, Alcôve, Easter-eggs et Free & Alter Soft dès 1996, puis IdealX, Aurora, MandrakeSoft en 1998, Linagora en juin 2000. Cas rare d'une pionnière française à trois implantations : Linux Motor Corp., immatriculée en 1998 dans les Yvelines, avec un siège à New York, un bureau à Montréal et un bureau à Élancourt avec comme soutien et client majeur MandrakeSoft. Support couvrant Red Hat, MandrakeSoft, Slackware, Debian et 57 autres distributions, réponse garantie en quatre heures ouvrées, centres d'appel en Amérique du Nord et en Europe, numéro gratuit, 40 dollars par an en ligne et 190 dollars avec le téléphone.🖧 LTSP, lancé en 1999 par Jim McQuillan : démarrage par Etherboot puis PXE, noyau en TFTP, racine en NFS, session X sur le serveur, sur toute machine à bus PCI et 16 Mo de mémoire. Massivement déployé dans les écoles via Edubuntu. La même chaîne PXE, TFTP et NFS est aujourd'hui une surface d'attaque de provisionnement de flotte.⚙️ De la marginalité à l'infrastructure : Android en 2008, les namespaces et cgroups sous Docker et Kubernetes, un TOP500 à 100 % Linux depuis novembre 2017. En juin 2026, LineShine prend la première place à 2,198 exaflop/s sous Kylin OS, et KAIROS, au CALMIP de Toulouse, domine le Green500 à 73,28 gigaflops par watt.🛡️ Trente cinq ans de sécurité noyau : LSM, SELinux, seccomp, capabilities, KASLR, KPTI, Landlock, et le basculement de la détection sur hôte avec eBPF. En regard, Dirty COW avec la CVE-2016-5195, Dirty Pipe avec la CVE-2022-0847, et la porte dérobée xz avec la CVE-2024-3094, qui visait un mainteneur et non un bug.🚨 Le mur de CVE de 2026 : 2 308 CVE au premier semestre pour le noyau, devant Google et Microsoft, 432 identifiants publiés en deux jours les 21 et 22 juillet, une liste de sécurité privée décrite comme ingérable par Linus Torvalds le 17 mai, et un volume de signalements assistés par IA passé de deux par semaine à dix par jour. Le décompte de CVE n'est plus un indicateur de risque.🦀 Linux 7.0, publié le 12 avril 2026, stabilise le support de Rust et acte la fin de l'expérimentation. Le noyau pèse 40 millions de lignes, 2 134 développeurs ont contribué au cycle 6.18, et environ 84 % des commits proviennent de salariés répartis sur plus de 1 780 organisations.🇫🇷 Souveraineté : la DINUM annonce le 8 avril 2026 la sortie de Windows pour 2,5 millions de postes de l'État, avec la Gendarmerie et GendBuntu comme modèle et Munich comme contre exemple. Schleswig-Holstein, Danemark et Corée du Sud avancent en parallèle. Pour une équipe de sécurité, la migration déplace la surface d'attaque, elle ne la supprime pas.Sources :Happy 35th Birthday, Linux!. 9to5Linux : https://9to5linux.com/happy-35th-birthday-linuxLinux kernel. Wikipedia : https://en.wikipedia.org/wiki/Linux_kernelSoftlanding Linux System. Wikipedia : https://en.wikipedia.org/wiki/Softlanding_Linux_SystemSlackware. Wikipedia : https://en.wikipedia.org/wiki/SlackwareWalnut Creek CDROM. Wikipedia : https://en.wikipedia.org/wiki/Walnut_Creek_CDROMCOMMERCIAL: Walnut Creek CDROM Releases Linux Slackware 2.2. ...
    続きを読む 一部表示
    1 時間 13 分
  • Ep.727 - RadioCSIRT Flash info cybersécurité du lundi 24 août 2026
    2026/08/24

    🕵️ The Register détaille Glassbox, outil local de mesure du fingerprinting navigateur publié par David Dale. Il rejoue une trentaine de sondes, canvas, WebGL, polices, WASM et états de connexion à des sites tiers, ainsi que la technique audio en dents de scie repérée sur AliExpress, puis calcule un indice d'identifiabilité plafonné à 33 bits. Les tests donnent 99 % sur Chrome, 89 % sur Firefox et 56 % sur Tor Browser.

    🚨 La CISA inscrit la CVE-2026-21962 au catalogue KEV. Contrôle d'accès défaillant, CWE-284, CVSS 10, dans Oracle HTTP Server et le WebLogic Server Proxy Plug-in 12.2.1.4.0, 14.1.1.0.0 et 14.1.2.0.0, côtés Apache HTTP Server et IIS. Un attaquant non authentifié en HTTP obtient les droits du plug-in et atteint les instances WebLogic servies. Correctif au Critical Patch Update de janvier 2026, code d'exploitation public depuis le 22 janvier.

    🔓 BleepingComputer rapporte l'exploitation de la CVE-2026-61979 et de la CVE-2026-15981 dans le plugin miniOrange SAML 2.0 Single Sign On pour WordPress. Le choix de HMAC-SHA1 fait traiter la clé publique RSA du fournisseur d'identité comme secret partagé, et une erreur OpenSSL lue comme un succès laisse passer les signatures malformées. L'enchaînement ouvre une session administrateur. PoC public, correctifs de juillet non annoncés pour les six éditions payantes.

    💼 Bruce Schneier relaie une étude sur la fraude entrepreneuriale en Silicon Valley, bâtie sur les affaires jugées entre 2000 et 2023. Elle décrit le façading, construction et protection d'une apparence de croissance détachée de la réalité opérationnelle, en trois degrés selon l'écart entre attentes et performance. Douze sociétés et 27 procédures analysées.

    Sources :

    • Browser fingerprint tool shows how easy you are to track using the latest sneaky tricks. The Register : https://www.theregister.com/security/2026/08/24/browser-fingerprint-tool-shows-how-easy-you-are-to-track-using-the-latest-sneaky-tricks/5292015
    • CISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/24/cisa-adds-one-known-exploited-vulnerability-catalog
    • Hackers target WordPress sites in miniOrange auth bypass attacks. BleepingComputer : https://www.bleepingcomputer.com/news/security/hackers-target-wordpress-sites-in-miniorange-auth-bypass-attacks/
    • Criminal Deception in Silicon Valley. Schneier on Security : https://www.schneier.com/blog/archives/2026/08/criminal-deception-in-silicon-valley.html

    ⚡️ On ne réfléchit pas, on patch !

    📞 Répondeur : 07 68 72 20 09
    📩 Email : contact@radiocsirt.org
    🌐 Site : https://www.radiocsirt.org
    📰 Newsletter : https://radiocsirt.substack.com

    #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Fingerprinting #Privacy #Glassbox #Tor #Oracle #WebLogic #OracleHTTPServer #FusionMiddleware #KEV #CISA #WordPress #miniOrange #SAML #SSO #Patchstack #AuthBypass #Fraud #CVE-2026-21962 #CVE-2026-61979 #CVE-2026-15981 #RadioCSIRT

    続きを読む 一部表示
    11 分
  • Ep.726 - RadioCSIRT Flash info cybersécurité du dimanche 23 août 2026
    2026/08/23
    🤖 Palo Alto Networks Unit 42 documente un acteur sinophone, knaithe ou KnYuan, qui pilote DeepSeek via le framework Hermes Agent pour sélectionner ses cibles, récupérer des exploits publics et lancer des attaques avec une intervention humaine minimale. Les tentatives autonomes contre Langflow, avec la CVE-2026-33017, puis contre n8n, avec la CVE-2026-21858 et la CVE-2025-68613, ont échoué. Les campagnes manuelles du même acteur ont abouti sur trois Citrix NetScaler via la CVE-2026-3055 et sur onze instances Marimo, pour plus de 460 systèmes visés.🚗 Kaspersky attribue au groupe MoYu, déjà lié à BadBox, une attaque de supply chain contre les autoradios Android du fournisseur chinois DoFun. L'application système légitime TWCore, pilotée par un serveur MQTT sur cardoor.cn, télécharge le malware JarService qui déchiffre un loader et une charge finale acceptant neuf commandes. Le module zhima transforme le véhicule en nœud de proxy résidentiel et génère de la fraude au clic, sans toucher aux systèmes de conduite.🔓 Microsoft confirme que la CVE-2026-69836, exécution de code à distance dans Entra ID notée CVSS 10.0, a été exploitée avant sa correction côté serveur. La faille est une désérialisation de données non fiables, sans authentification ni interaction utilisateur, désormais entièrement atténuée sans action client et sans code d'exploitation public. Aucune attribution, aucune fenêtre d'exploitation et aucun indicateur de compromission n'ont été publiés. Le même lot inclut la CVE-2026-65801, une SSRF sur Exchange Online également notée 10.0.🎥 Les CVE-2026-72529 et CVE-2026-72530 sont inscrites au catalogue KEV de la CISA. Chaînées, elles permettent à un attaquant non authentifié ayant accès au port TCP 4307 de TrueConf Server, ouvert par défaut, d'exécuter du code arbitraire sur le serveur. Kaspersky attribue les attaques au groupe Head Mare, qui a remplacé l'installeur Windows légitime par une version piégée portant la backdoor PhantomCore. Correctifs 5.3.9, 5.4.9 et 5.5.5 du 18 juin, échéance fédérale au 10 septembre.🚨 La CISA inscrit au KEV la CVE-2026-73570, injection de commande système notée 8.9 dans Zimbra Collaboration Suite, corrigée en 10.1.20 le 20 juillet. Elle ne concerne que les instances où le paquet zimbra-snmp est installé, snmp_notify activé et swatchdog en fonctionnement, ce dernier étant actif par défaut. Des requêtes SMTP forgées suffisent, sans authentification, à exécuter des commandes sous le compte zimbra. Le CERT Polska a publié des indicateurs le 17 août et Shadowserver recense plus de 12 100 serveurs exposés.Sources :Chinese Hacker Uses DeepSeek AI to Automate Vulnerability Exploitation. Cyber Press : https://cyberpress.org/chinese-hacker-uses-deepseek-ai/Hackers infect Android car head units with proxy botnet malware. BleepingComputer : https://www.bleepingcomputer.com/news/security/hackers-infect-android-car-head-units-with-proxy-botnet-malware/Microsoft Says CVSS 10.0 Entra ID Code Execution Flaw Was Exploited Before Server-Side Fix. The Cyber Express : https://thecyberexpress.com/microsoft-entra-id-cve-2026-69836-exploited/Homeland security cybercops say patch TrueConf (Russia's Zoom) if you're using it. The Register : https://www.theregister.com/patches/2026/08/21/homeland-security-cybercops-say-patch-trueconf-russias-zoom-if-youre-using-it/5291156CISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/21/cisa-adds-one-known-exploited-vulnerability-catalog⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : contact@radiocsirt.org🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #DeepSeek #Unit42 #HermesAgent #n8n #Langflow #NetScaler #Kaspersky #MoYu #BadBox #Android #ProxyBotnet #Microsoft #EntraID #ExchangeOnline #TrueConf #HeadMare #PhantomCore #CISA #KEV #Zimbra #CERTPolska #CommandInjection #CVE-2026-33017 #CVE-2026-21858 #CVE-2025-68613 #CVE-2026-3055 #CVE-2026-69836 #CVE-2026-65801 #CVE-2026-72529 #CVE-2026-72530 #CVE-2026-73570 #RadioCSIRT
    続きを読む 一部表示
    15 分
  • Ep.725 - RadioCSIRT Flash info cybersécurité du samedi 22 août 2026
    2026/08/22
    🚨 La CISA a inscrit le 20 août 2026 deux vulnérabilités TrueConf Server à son catalogue Known Exploited Vulnerabilities, sur preuves d'exploitation active : CVE-2026-72529, absence d'authentification sur une fonction critique, et CVE-2026-72530, injection de code. L'ajout s'inscrit dans le cadre de la BOD 26-04, qui impose aux agences fédérales civiles de traiter en priorité les entrées KEV sur les actifs exposés publiquement donnant le contrôle total du système.🔓 Le CERT-FR publie l'avis CERTFR-2026-AVI-1074 sur une vulnérabilité d'exécution de code arbitraire à distance dans Microsoft Entra ID, référencée CVE-2026-69836. Microsoft indique que la vulnérabilité est activement exploitée. L'avis, en version initiale, ne détaille ni le composant vulnérable ni les conditions d'exploitation et renvoie au bulletin MSRC du 20 août 2026 pour les correctifs.🗄️ Le PostgreSQL Global Development Group corrige 28 vulnérabilités et plus de 110 bugs dans les versions 18.6, 17.11, 16.15, 15.19 et 14.24, la 18.5 n'ayant jamais été distribuée pour cause de régression. Une large part des failles sont des exécutions de code arbitraire notées 8.8, dont CVE-2026-14664 et CVE-2026-14669, et la CVE-2026-14663 rendait le chiffrement pgcrypto trivialement réversible quand OpenSSL refusait l'algorithme demandé. Trois opérations post mise à jour sont requises sur les index GIN, btree_gist et ltree.🎣 GuidePoint Security décrit un acteur baptisé Ransom Busters qui contacte les victimes de ransomware avant publication et propose de restituer les clés et de supprimer les données pour 20 000 à 60 000 dollars. L'équipe GRIT évalue avec une confiance modérée qu'il s'agit en réalité d'un affilié opérant sur plusieurs programmes RaaS et détournant les paiements de ses partenaires. Les recoupements portent sur SoftPerfect Network Scanner, s5cmd, l'outil Remotely, le compte de backdoor Numlock!123 et le nom d'hôte DESKTOP-BBETH6K.🐧 Selon ZDNet France, citant Bloomberg, Pékin ordonne à certaines agences gouvernementales d'abandonner Windows 10 China Government Edition, dont la fin de vie est avancée de février 2027 à 2026, au profit de distributions Linux nationales. Kylin OS et UOS sont les seuls candidats matures, Microsoft déclarant n'avoir connaissance d'aucun incident de sécurité affectant ce produit.📦 TrendAI a identifié quatorze paquets npm piégés se faisant passer pour des utilitaires de calendrier, qui déposent le beacon Linux RedShell du framework RedC2 4.0 sous les traits d'un accélérateur mathématique natif. Le loader dist/index.mjs lance l'implant au chargement du module, sans hook d'installation, un import transitif suffisant à déclencher l'exécution. RedC2 4.0, vendu 99,99 dollars, intègre Red Agent, une couche d'exécution adossée à un modèle de langage.🐛 Google publie Chrome 151.0.7922.173 et .174 et corrige sept vulnérabilités, dont la critique CVE-2026-76017, un use-after-free dans le composant de bureau à distance Chromoting. Les six autres sont de sévérité élevée et touchent V8, le DOM, la pile réseau, Workers, Import et le thème du toolkit Linux, les CVE-2026-76020 et CVE-2026-76021 ayant été découvertes par le fuzzing assisté par IA BigSleep@Grape.Sources :CISA Adds Two Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/08/20/cisa-adds-two-known-exploited-vulnerabilities-catalogVulnérabilité dans Microsoft Entra ID. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1074/PostgreSQL 18.6, 17.11, 16.15, 15.19, 14.24 and 19 Beta 3 Released. PostgreSQL Global Development Group : https://www.postgresql.org/about/news/postgresql-186-1711-1615-1519-1424-and-19-beta-3-released-3365/Ransomware crook poses as recovery firm to steal payments from fellow extortionists. The Register : https://www.theregister.com/cyber-crime/2026/08/20/ransomware-crook-poses-as-recovery-firm-to-steal-payments-from-fellow-extortionists/5290344La Chine emboîte le pas à l'Europe en abandonnant Windows au profit de Linux. ZDNet France : https://www.zdnet.fr/actualites/la-chine-emboite-le-pas-a-leurope-en-abandonnant-windows-au-profit-de-linux-500381.htm14 Trojanized npm Packages Drop RedC2 4.0 Linux Backdoor With AI-Assisted C2. The Hacker News : https://thehackernews.com/2026/08/14-trojanized-npm-packages-drop-redc2.htmlGoogle Chrome 151 Patches Critical Use-After-Free Bug and Six High-Severity Flaws. Cyber Press : https://cyberpress.org/google-chrome-151-patches-critical-use-after-free/⚡️ On ne réfléchit pas, on patch !📞 Répondeur : 07 68 72 20 09📩 Email : contact@radiocsirt.org🌐 Site : https://www.radiocsirt.org📰 Newsletter : https://radiocsirt.substack.com#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #KEV #TrueConf #CERTFR #Microsoft #EntraID #PostgreSQL #pgcrypto #Ransomware #RaaS #DragonForce #Anubis #GuidePoint #Chine #Linux #KylinOS #UOS #npm #...
    続きを読む 一部表示
    18 分
  • Ep.724 - RadioCSIRT Épisode spécial du vendredi 21 août 2026
    2026/08/21

    🎵 Épisode hors format : pas de flash info aujourd'hui, mais deux morceaux originaux de trois minutes chacun, composés et produits par Patrick, auditeur du podcast, à l'occasion des deux ans de RadioCSIRT. Ils sont diffusés l'un après l'autre dans cet épisode.

    🙏 C'est la seconde contribution musicale reçue d'un auditeur depuis le lancement de l'émission. Merci à Patrick pour le temps, la composition et la production.

    📞 Vos retours sur ces deux titres sont attendus au répondeur ou par email, ils lui seront transmis.

    ⚡️ On ne réfléchit pas, on patch !

    📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com

    #CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Podcast #Musique #EpisodeSpecial #DeuxAns #Communaute #RadioCSIRT

    続きを読む 一部表示
    10 分