Bienvenue sur Cyberveille

Veille semi-automatisée en cybersécurité : articles synthétisés et traduits automatiquement à partir de sources fiables, triés par catégorie.

🔗 La section CTI explore les connexions entre acteurs de menace, malwares, TTPs MITRE ATT&CK et vulnérabilités — graphe interactif construit sur l’ensemble des articles publiés.

🌍 La carte Pew Pew visualise en temps réel les attaques détectées par CrowdSec sur mon honeypot hebergé par Infomaniak (SSH, HTTP, Nextcloud).

💬 Discussions et publications sur notre communauté Lemmy.

En savoir plus →ℹ️

🪲 Semaine 39 — CVE les plus discutées

Cette page présente les vulnérabilités les plus discutées sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la période analysée. Période analysée : 2026-09-20 → 2026-09-27. Les données sont collectées via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider à la priorisation de la veille et de la remédiation. 📌 Légende : CVSS : score officiel de sévérité technique. EPSS : probabilité d’exploitation observée. VLAI : estimation de sévérité basée sur une analyse IA du contenu de la vulnérabilité. CISA KEV : vulnérabilité activement exploitée selon la CISA. seen / exploited : signaux observés dans les sources publiques. CVE-2026-87902 CVSS: N/A EPSS: 18.17% VLAI: N/A CISA: KEV ProduitWordPress — WordPress Publié2026-09-22T16:44:15.048Z An unauthenticated attacker can make `get_page_template()` page-template resolution include a chosen readable local `.php` file outside the active theme directories. If relevant pre-conditions for both the server and the active theme are met, this can lead to RCE. ...

28 septembre 2026 · 20 min

Ambassades de données : stratégie de souveraineté numérique pour la continuité gouvernementale

📰 Source : Guerre di Rete (Substack), article de Chiara Crescenzi, publié le 27 septembre 2026. L’article analyse le concept émergent d’ambassade de données (data embassy), une enclave légalement protégée permettant à un État de maintenir ses infrastructures numériques critiques sur territoire étranger via des accords bilatéraux. 🌍 Contexte géopolitique Selon Daniel Nieto (Senior Director Analyst, Gartner), l’instabilité géopolitique croissante, les cybermenaces et les risques de concentration des données poussent les gouvernements vers des stratégies de souveraineté dispersée, séparant données, applications et infrastructures de leur localisation physique tout en maintenant la souveraineté juridique. ...

28 septembre 2026 · 3 min

ASUS confirme une violation de données sur son eshop : informations clients exposées

🔍 Contexte Source : KitGuru (kitguru.net), publié le 23 septembre 2026. ASUS a notifié par email ses clients enregistrés sur son eshop d’un incident de sécurité impliquant un accès non autorisé à une partie de son environnement de boutique en ligne. 📋 Nature de l’incident ASUS a identifié un accès non autorisé à une partie de l’environnement ASUS eShop. Les données potentiellement compromises incluent : Informations de contact clients (noms, coordonnées) Enregistrements de commandes Aucune donnée financière n’a été touchée : aucune carte de paiement, compte bancaire ou autre information financière n’est impliquée. ...

28 septembre 2026 · 2 min

AvisLoader : un loader Windows utilisant Tox P2P pour résister aux takedowns de C2

📅 Source et contexte : Article publié le 23 septembre 2026 par Varonis Threat Labs (blog.varonis.com). Les chercheurs ont découvert AvisLoader sur un serveur de staging exposé, accompagné d’un leurre ClickFix, d’outils annexes et de son panneau de commande. 🎯 Vecteur d’infection : L’attaque débute par un leurre ClickFix hébergé sur Cloudflare Workers, se faisant passer pour une demande de signature DocuSign. Une fausse boîte de dialogue « Manual verification » invite l’utilisateur à coller une commande dans un terminal. Cette commande récupère et exécute du code depuis une adresse trycloudflare.com (Cloudflare Quick Tunnel), contournant le flux de téléchargement normal du navigateur. ...

28 septembre 2026 · 4 min

CCleaner 5.33 : anatomie d'une supply chain attack ayant infecté 2,27 millions de machines en 2017

📰 Cet article publié le 23 septembre 2026 sur le blog ShevArezo.fr est une rétrospective détaillée de l’incident CCleaner de 2017, reconstituée à partir des analyses publiées par Cisco Talos, Avast et Kaspersky. 🎯 Contexte de l’attaque CCleaner, logiciel de nettoyage Windows édité par Piriform (société britannique rachetée par Avast en juillet 2017), comptait plusieurs milliards de téléchargements cumulés. Sa large base d’utilisateurs en a fait une cible de choix pour une attaque par chaîne d’approvisionnement (supply chain attack). ...

28 septembre 2026 · 3 min

CISA alerte sur l'exploitation active de trois vulnérabilités critiques du noyau Linux

🛡️ Contexte Le 21 septembre 2026, BleepingComputer rapporte que la CISA (Cybersecurity and Infrastructure Security Agency) a émis une alerte concernant l’exploitation active de trois vulnérabilités du noyau Linux, ajoutées séparément à son catalogue KEV (Known Exploited Vulnerabilities) la semaine précédente. Les agences fédérales américaines ont reçu l’ordre d’appliquer les correctifs disponibles avant la fin de la journée même. 🔍 Vulnérabilités concernées CVE-2025-39964 (critique) : Race condition dans l’interface de socket cryptographique AF_ALG du noyau Linux. Permet des écritures concurrentes corrompant l’état par socket, pouvant provoquer des crashs ou altérer des résultats cryptographiques. Cette faille existait dans le noyau depuis 14 ans. Découverte par la société STAR Labs, qui a démontré une élévation de privilèges et une évasion de conteneur dans le programme kernelCTF de Google. ...

28 septembre 2026 · 3 min

Citrix NetScaler : injection de commandes pré-auth exploitée en zero-day (CVE-2026-88771)

🔍 Contexte Publié le 28 septembre 2026 par Sina Kheirkhah de watchTowr Labs, cet article présente l’analyse technique détaillée de CVE-2026-88771, une vulnérabilité d’injection de commandes pré-authentification affectant Citrix NetScaler ADC et NetScaler Gateway, exploitée activement en zero-day avant la publication de tout correctif. 🧩 Vulnérabilité principale : CVE-2026-88771 Type : Injection de commandes (Command Injection) pré-authentification CVSS 4.0 : 9.5 (Critique) Configuration affectée : Configuration par défaut Exploitation in the wild : Confirmée avant tout patch Composant vulnérable : Script Perl ns_monuploadd_err.pl Le script Perl utilisait des backticks pour exécuter des commandes shell en interpolant directement des données issues des fichiers de logs, sans validation. Un attaquant pouvait injecter une entrée malveillante dans les logs via une requête HTTP (champ login, User-Agent, paramètres de requête), qui était ensuite exécutée en tant que root lors du traitement par le script. ...

28 septembre 2026 · 4 min

Cloudflare corrige une vulnérabilité d'exposition de données inter-tenants dans Containers

🔍 Contexte Publié le 24 septembre 2026 sur le blog officiel de Cloudflare, cet article constitue un post-mortem détaillé d’une vulnérabilité de type cross-tenant data exposure affectant Cloudflare Containers et Cloudflare Sandboxes. La vulnérabilité a été signalée de manière responsable le 4 septembre 2026 par Oren Yomtov, chercheur en sécurité chez Accomplish, via le programme de bug bounty HackerOne de Cloudflare. ⚙️ Mécanisme technique La vulnérabilité repose sur la combinaison de deux éléments : ...

28 septembre 2026 · 3 min

CVE-2026-87902 : 30 000 IP ciblent WordPress en 5 jours via une faille LFI critique

🔍 Contexte Source : CrowdSec VulnTracking, publié le 28 septembre 2026. CrowdSec rapporte l’exploitation massive et rapide de CVE-2026-87902, une vulnérabilité critique de type Local File Inclusion (LFI) dans le cœur de WordPress, pouvant mener à une exécution de code à distance (RCE) dans certaines conditions. 🛡️ Détails de la vulnérabilité Produit affecté : WordPress core versions 4.7.0 à 7.1.1 Versions corrigées : 7.1.2, 7.0.6, 6.9.9, 6.8.10, et rétroports jusqu’à 4.7.37 (22 septembre 2026) Classe : Path traversal / PHP file inclusion (CWE-22, CWE-98) CVSS 4.0 : 9.2 Critical (WordPress) ; CVSS 3.1 : 8.1 High (CISA) Authentification requise : Aucune Advisory : GHSA-7hp8-65ch-5whp CISA KEV : Ajouté le 25 septembre 2026, deadline fédérale le 28 septembre 2026 Signalée par : Robert Ressl via HackerOne le 20 juillet 2026 ; route PEAR documentée par Equixly ⚙️ Mécanisme d’exploitation La fonction get_page_template() construit un nom de fichier à partir du paramètre pagename. Des séquences ../ doublement encodées en URL contournent la première sanitisation, puis un urldecode() ultérieur les restaure, permettant une inclusion de fichier arbitraire via include. La vérification validate_file() utilisée ailleurs est absente sur ce chemin de code. ...

28 septembre 2026 · 4 min

Des APT chinois exploitent une chaîne de zero-days Chrome/Windows pour déployer CLEANGULP

🌐 Contexte Source : Rescana (rescana.com), publié le 23 septembre 2026. L’article est une alerte d’exploitation active basée sur des observations de terrain par des firmes de threat intelligence, dont Volexity. 🎯 Campagne et acteurs En septembre 2026, au moins deux groupes APT d’origine chinoise — UTA0560 et JungleBamboo (alias APT31, Violet Typhoon, TA412) — ont mené une campagne coordonnée d’espionnage cyber. Le partage d’infrastructure d’exploitation entre les deux groupes suggère l’implication d’un broker d’exploits commun ou une coordination au sein de l’écosystème cyber chinois. ...

28 septembre 2026 · 4 min
Dernière mise à jour le: 28 septembre 2026 📝