Bienvenue sur Cyberveille

Veille semi-automatisée en cybersécurité : articles synthétisés et traduits automatiquement à partir de sources fiables, triés par catégorie.

🔗 La section CTI explore les connexions entre acteurs de menace, malwares, TTPs MITRE ATT&CK et vulnĂ©rabilitĂ©s — graphe interactif construit sur l’ensemble des articles publiĂ©s.

🌍 La carte Pew Pew visualise en temps rĂ©el les attaques dĂ©tectĂ©es par CrowdSec sur mon honeypot hebergĂ© par Infomaniak (SSH, HTTP, Nextcloud).

💬 Discussions et publications sur notre communautĂ© Lemmy.

En savoir plus →â„č

đŸȘČ Semaine 23 — CVE les plus discutĂ©es

Cette page prĂ©sente les vulnĂ©rabilitĂ©s les plus discutĂ©es sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la pĂ©riode analysĂ©e. PĂ©riode analysĂ©e : 2026-05-31 → 2026-06-07. Les donnĂ©es sont collectĂ©es via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider Ă  la priorisation de la veille et de la remĂ©diation. 📌 LĂ©gende : CVSS : score officiel de sĂ©vĂ©ritĂ© technique. EPSS : probabilitĂ© d’exploitation observĂ©e. VLAI : estimation de sĂ©vĂ©ritĂ© basĂ©e sur une analyse IA du contenu de la vulnĂ©rabilitĂ©. CISA KEV : vulnĂ©rabilitĂ© activement exploitĂ©e selon la CISA. seen / exploited : signaux observĂ©s dans les sources publiques. CVE-2026-0257 CVSS: N/A EPSS: 52.85% VLAI: Medium (confidence: 0.8983) CISA: KEV ProduitPalo Alto Networks — Cloud NGFW PubliĂ©2026-05-13T18:15:10.172Z Authentication bypass vulnerabilities in the GlobalProtect portal and gateway of Palo Alto Networks PAN-OSÂź software allows the attacker to bypass security restrictions and establish an unauthorized VPN connection. Panorama and Cloud NGFW are not impacted by these issues. ...

8 juin 2026 Â· 21 min

Analyse du malware Lorem Ipsum via trois outils Rust développés avec assistance IA

📅 Article publiĂ© le 6 juin 2026 sur le blog personnel d’Antonio Parata, prĂ©sentant une expĂ©rience d’analyse dynamique du malware Lorem Ipsum Ă  l’aide de trois outils personnalisĂ©s dĂ©veloppĂ©s en Rust avec assistance de l’IA Claude Pro. 🔬 Contexte malware : Le malware Lorem Ipsum, dĂ©jĂ  documentĂ© dans un billet BlueVoyant, est disponible sur MalwareBazaar. Il nĂ©cessite Node.js pour s’exĂ©cuter, dĂ©pose son binaire dans C:\ProgramData\Microsoft Edge Updates Helper qZWpLKQXEGaa\Microsoft Edge Updates Helper.exe, et est fortement obfusquĂ©, rendant l’analyse statique trĂšs difficile (IDA ne peut pas dĂ©compiler le code). ...

8 juin 2026 Â· 3 min

Attribution de Quellostanco : un acteur ciblant des infrastructures égyptiennes démasqué par OSINT

🔍 Contexte PubliĂ© le 18 mai 2026 par DeXpose en collaboration avec Buguard, cet article prĂ©sente une investigation OSINT complĂšte ayant conduit Ă  l’attribution d’un threat actor connu sous l’alias Quellostanco, actif depuis dĂ©but 2026 contre des cibles Ă©gyptiennes. Le dossier d’attribution complet a Ă©tĂ© transmis aux autoritĂ©s judiciaires compĂ©tentes. 🎯 ActivitĂ©s malveillantes attribuĂ©es Ă  Quellostanco L’acteur a opĂ©rĂ© sous la banniĂšre du groupe INT3X, en collaboration avec les alias CrowStealer et bigF : ...

8 juin 2026 Â· 4 min

Baker Distributing victime de ShinyHunters : 103 000 emails exposés via SharePoint et Salesforce

đŸ—“ïž Contexte Source : Have I Been Pwned (haveibeenpwned.com), publiĂ© le 7 juin 2026. L’incident concerne Baker Distributing Company, distributeur en gros de matĂ©riel HVAC/R (chauffage, ventilation, climatisation, rĂ©frigĂ©ration) basĂ© aux États-Unis. 🎯 Nature de l’incident En mai 2026, Baker Distributing a Ă©tĂ© ajoutĂ© au site d’extorsion « pay or leak » du groupe ShinyHunters. DĂ©but juin 2026, le groupe a publiquement diffusĂ© les donnĂ©es qu’il affirme avoir extraites de l’infrastructure SharePoint et Salesforce de l’entreprise. ...

8 juin 2026 Â· 2 min

C0XMO : nouveau variant Gafgyt exploitant DD-WRT pour se propager sur plusieurs architectures Linux

🔍 Contexte PubliĂ© le 3 juin 2026 par Vincent Li (FortiGuard Labs), cet article prĂ©sente l’analyse technique dĂ©taillĂ©e de C0XMO, un nouveau variant du botnet Gafgyt dĂ©couvert en mars 2026. La cible initiale Ă©tait une entreprise technologique japonaise, mais l’adresse IP source de l’attaque a Ă©tĂ© tracĂ©e en Allemagne. 🎯 Vecteur d’infection initial Le malware se propage en exploitant CVE-2021-27137, un stack buffer overflow dans le service UPnP des firmwares DD-WRT antĂ©rieurs au changeset 45723. La vulnĂ©rabilitĂ© est dĂ©clenchĂ©e via des requĂȘtes M-SEARCH malformĂ©es envoyĂ©es sur le port UDP 1900, exploitant une mauvaise gestion des valeurs ST:uuid: surdimensionnĂ©es par le parseur SSDP. ...

8 juin 2026 Â· 5 min

CVE-2026-8181 : Bypass d'authentification critique dans le plugin WordPress Burst Statistics

🔍 Contexte Source : CrowdSec Tracker (https://tracker.crowdsec.net/cves/CVE-2026-8181), publiĂ© le 8 juin 2026. La CVE a Ă©tĂ© initialement publiĂ©e sur le NVD le 14 mai 2026. 🐛 VulnĂ©rabilitĂ© CVE-2026-8181 est une vulnĂ©rabilitĂ© critique d’authentification bypass (CVSS : 9.8) affectant le plugin Burst Statistics – Privacy-Friendly WordPress Analytics pour WordPress CMS, dans les versions 3.4.0 Ă  3.4.1.1. La faille rĂ©side dans une mauvaise gestion de la valeur de retour de la fonction is_mainwp_authenticated() lors de la validation des mots de passe d’application issus de l’en-tĂȘte Authorization. Un attaquant non authentifiĂ©, connaissant le nom d’utilisateur d’un administrateur, peut usurper son identitĂ© en fournissant n’importe quel mot de passe en Basic Authentication, aboutissant Ă  une Ă©lĂ©vation de privilĂšges. ...

8 juin 2026 Â· 2 min

Cyberattaque contre unimed : vol de données de facturation de patients en Allemagne

đŸ„ Contexte Source : communiquĂ© officiel publiĂ© sur le site unimed.de, datĂ© du 29 mai 2026 (publication CTI le 4 juin 2026). unimed Abrechnungservice fĂŒr Kliniken und ChefĂ€rzte GmbH est une sociĂ©tĂ© allemande basĂ©e Ă  Wadern, spĂ©cialisĂ©e dans la gestion de la facturation mĂ©dicale pour cliniques et mĂ©decins-chefs. 🔍 DĂ©roulement de l’incident Date de dĂ©tection : 14 avril 2026 Type d’incident : cyberattaque avec exfiltration de donnĂ©es Le lendemain de la dĂ©tection, les premiers clients identifiĂ©s ont Ă©tĂ© notifiĂ©s L’incident a Ă©tĂ© signalĂ© Ă  l’autoritĂ© de protection des donnĂ©es compĂ©tente et Ă  la police Des experts forensiques IT externes ont Ă©tĂ© mandatĂ©s pour l’investigation Des experts forensiques en donnĂ©es ont Ă©tĂ© mobilisĂ©s pour l’analyse des donnĂ©es exfiltrĂ©es Un Ă©quipe externe de rĂ©ponse sur incident (Incident Response) a Ă©tĂ© engagĂ©e 📂 DonnĂ©es compromises Seul un volume trĂšs limitĂ© de jeux de donnĂ©es a Ă©tĂ© exfiltrĂ© Les donnĂ©es concernent la correspondance relative aux contestations de factures de patients privĂ©s et patients payant directement (Privatpatienten und Selbstzahler) La grande majoritĂ© des donnĂ©es exfiltrĂ©es ne constitue pas des donnĂ©es financiĂšres ou de santĂ© particuliĂšrement sensibles L’identification des clients et patients concernĂ©s a nĂ©cessitĂ© une analyse dĂ©taillĂ©e (donnĂ©es structurĂ©es par numĂ©ros de facture et flux de paiement) Les rĂ©sultats de l’analyse ont Ă©tĂ© communiquĂ©s individuellement aux clients concernĂ©s Ă  partir de mi-mai 2026 📡 Surveillance post-incident Aucune publication des donnĂ©es volĂ©es n’a Ă©tĂ© dĂ©tectĂ©e Ă  ce jour Selon l’équipe IR externe, une publication des donnĂ©es n’est plus considĂ©rĂ©e comme probable Un monitoring continu est maintenu sur des sites du clear web et du dark web 🔄 Reprise d’activitĂ© Les systĂšmes IT ont Ă©tĂ© sĂ©curisĂ©s et sont en fonctionnement normal depuis plusieurs semaines La majoritĂ© des clients a repris les opĂ©rations de facturation immĂ©diatement aprĂšs la remise en service Un Security Operations Center (SOC) externe assure dĂ©sormais la surveillance continue des systĂšmes 📋 Nature du document Il s’agit d’un communiquĂ© de presse officiel post-incident publiĂ© par la victime, visant Ă  informer le public, les clients et les patients sur le dĂ©roulement de l’incident, les mesures prises et l’état actuel de la situation. ...

8 juin 2026 Â· 2 min

Exploitation active de CVE-2026-3300 dans Everest Forms Pro pour compromettre des sites WordPress

📰 Source : BleepingComputer — publiĂ© le 6 juin 2026 Contexte Une vulnĂ©rabilitĂ© critique identifiĂ©e sous CVE-2026-3300 affecte le plugin commercial Everest Forms Pro (versions 1.9.12 et antĂ©rieures) pour WordPress. Cette faille est activement exploitĂ©e dans la nature depuis le 13 avril, selon les donnĂ©es tĂ©lĂ©mĂ©triques de Wordfence. DĂ©tails techniques La vulnĂ©rabilitĂ© rĂ©side dans la fonctionnalitĂ© Complex Calculation du plugin, qui insĂšre des valeurs soumises via des champs de formulaire dans une chaĂźne de code PHP, puis exĂ©cute ce code via la fonction eval(). ...

8 juin 2026 Â· 2 min

IBM accusé d'avoir dissimulé plusieurs intrusions d'APT10 entre 2013 et 2016

📰 Source : TechCrunch, publiĂ© le 5 juin 2026. Cet article rapporte le contenu d’une plainte judiciaire dĂ©posĂ©e en 2020 par William Barlow, ancien vice-prĂ©sident de la threat intelligence chez IBM jusqu’en aoĂ»t 2019, et dont le scellement vient d’ĂȘtre levĂ©. 🎯 Contexte de l’affaire Barlow accuse IBM d’avoir subi plusieurs intrusions par des acteurs Ă©tatiques Ă©trangers sur une dĂ©cennie, et d’avoir dĂ©libĂ©rĂ©ment dissimulĂ© ces incidents sans notifier les autoritĂ©s compĂ©tentes ni les clients gouvernementaux. IBM est un fournisseur majeur de cybersĂ©curitĂ© pour le gouvernement fĂ©dĂ©ral amĂ©ricain, ce qui rend la dissimulation allĂ©guĂ©e particuliĂšrement significative. ...

8 juin 2026 Â· 3 min

RCE non authentifiée sur UniFi OS Server : chaßne de vulnérabilités CVSS 10.0 (CVE-2026-34908/09/10)

🔍 Contexte Le 5 juin 2026, Bishop Fox (chercheur Jon Williams) publie une analyse technique approfondie d’une chaĂźne d’exploitation affectant UniFi OS Server d’Ubiquiti, couverte par le Security Advisory Bulletin 064 (SAB-064) publiĂ© le 21 mai 2026. L’analyse porte sur les versions 5.0.6 et infĂ©rieures (unifi-core ≀ 5.0.126), validĂ©e sur une cible live. đŸ§© ChaĂźne d’exploitation (3 parties) Partie 1 — Contournement de l’authentification (CVE-2026-34908 / CVE-2026-34909, CVSS 10.0) Le proxy Nginx utilise $request_uri (brut, encodĂ©) pour la vĂ©rification d’authentification via auth_request, mais $uri (normalisĂ©, dĂ©codĂ©) pour le routage vers les backends. Une requĂȘte dont l’URI brut commence par /api/auth/validate-sso/ (route publique exemptĂ©e) mais dont la forme normalisĂ©e rĂ©sout vers /proxy/<service>/ (route authentifiĂ©e) contourne le contrĂŽle d’accĂšs. Des sĂ©quences de path traversal encodĂ©es (..%2f, ..%2e, %2e%2e) permettent cette divergence. Partie 2 — Injection de commande (CVE-2026-34910, CVSS 10.0 / CVE-2026-33000, CVSS 9.1) ...

8 juin 2026 Â· 4 min
Derniùre mise à jour le: 9 juin 2026 📝