Bienvenue sur Cyberveille

Veille semi-automatisée en cybersécurité : articles synthétisés et traduits automatiquement à partir de sources fiables, triés par catégorie.

🔗 La section CTI explore les connexions entre acteurs de menace, malwares, TTPs MITRE ATT&CK et vulnĂ©rabilitĂ©s — graphe interactif construit sur l’ensemble des articles publiĂ©s.

🌍 La carte Pew Pew visualise en temps rĂ©el les attaques dĂ©tectĂ©es par CrowdSec sur mon honeypot hebergĂ© par Infomaniak (SSH, HTTP, Nextcloud).

💬 Discussions et publications sur notre communautĂ© Lemmy.

En savoir plus →â„č

đŸȘČ Semaine 22 — CVE les plus discutĂ©es

Cette page prĂ©sente les vulnĂ©rabilitĂ©s les plus discutĂ©es sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la pĂ©riode analysĂ©e. PĂ©riode analysĂ©e : 2026-05-24 → 2026-05-31. Les donnĂ©es sont collectĂ©es via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider Ă  la priorisation de la veille et de la remĂ©diation. 📌 LĂ©gende : CVSS : score officiel de sĂ©vĂ©ritĂ© technique. EPSS : probabilitĂ© d’exploitation observĂ©e. VLAI : estimation de sĂ©vĂ©ritĂ© basĂ©e sur une analyse IA du contenu de la vulnĂ©rabilitĂ©. CISA KEV : vulnĂ©rabilitĂ© activement exploitĂ©e selon la CISA. seen / exploited : signaux observĂ©s dans les sources publiques. CVE-2026-0257 CVSS: N/A EPSS: 41.50% VLAI: Medium (confidence: 0.9436) CISA: KEV ProduitPalo Alto Networks — Cloud NGFW PubliĂ©2026-05-13T18:15:10.172Z Authentication bypass vulnerabilities in the GlobalProtect portal and gateway of Palo Alto Networks PAN-OSÂź software allows the attacker to bypass security restrictions and establish an unauthorized VPN connection. Panorama and Cloud NGFW are not impacted by these issues. ...

1 juin 2026 Â· 20 min

đŸȘČ May 2026 — CVE les plus discutĂ©es

Cette page prĂ©sente les vulnĂ©rabilitĂ©s les plus discutĂ©es sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la pĂ©riode analysĂ©e. PĂ©riode analysĂ©e : 2026-05-01 → 2026-06-01. Les donnĂ©es sont collectĂ©es via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider Ă  la priorisation de la veille et de la remĂ©diation. 📌 LĂ©gende : CVSS : score officiel de sĂ©vĂ©ritĂ© technique. EPSS : probabilitĂ© d’exploitation observĂ©e. VLAI : estimation de sĂ©vĂ©ritĂ© basĂ©e sur une analyse IA du contenu de la vulnĂ©rabilitĂ©. CISA KEV : vulnĂ©rabilitĂ© activement exploitĂ©e selon la CISA. seen / exploited : signaux observĂ©s dans les sources publiques. CVE-2026-31431 CVSS: 7.8 EPSS: 2.23% VLAI: High (confidence: 0.9602) CISA: KEV ProduitLinux — Linux PubliĂ©2026-04-22T08:15:10.123Z In the Linux kernel, the following vulnerability has been resolved: crypto: algif_aead - Revert to operating out-of-place This mostly reverts commit 72548b093ee3 except for the copying of the associated data. There is no benefit in operating in-place in algif_aead since the source and destination come from different mappings. Get rid of all the complexity added for in-place operation and just copy the AD directly. ...

1 juin 2026 Â· 38 min

Analyse de malware : l'importance du mindset face aux limites des outils CTI

📰 Source : secjuice.com — publiĂ© le 31 mai 2026. Article de fond destinĂ© aux analystes malware, junior comme senior, abordant la mĂ©thodologie et la philosophie de l’analyse de malware. 🎯 Contexte gĂ©nĂ©ral L’article pose la question centrale : l’analyse de malware se rĂ©sume-t-elle Ă  la maĂźtrise d’outils ? La rĂ©ponse dĂ©veloppĂ©e est non : le mindset de l’analyste est l’élĂ©ment diffĂ©renciateur, les outils n’étant que des facilitateurs. đŸ› ïž Outils mentionnĂ©s L’article cite une liste d’outils courants utilisĂ©s en analyse statique et dynamique : ...

1 juin 2026 Â· 3 min

Californie : le procureur général poursuit 23andMe pour la violation de données génétiques de 2023

📰 Source : BleepingComputer | Date de publication : 29 mai 2026 | Contexte : Suite Ă  la violation de donnĂ©es de 2023 ayant exposĂ© les informations de prĂšs de 7 millions de clients de 23andMe (dĂ©sormais Chrome Holding Co.), le procureur gĂ©nĂ©ral de Californie Rob Bonta a dĂ©posĂ© une plainte formelle contre l’entreprise. 🔍 Incident d’origine (2023) L’attaque a Ă©tĂ© rĂ©vĂ©lĂ©e en octobre 2023, lorsque des acteurs malveillants ont proposĂ© Ă  la vente des enregistrements volĂ©s Ă  23andMe, accompagnĂ©s de fuites d’échantillons de donnĂ©es pour en prouver l’authenticitĂ©. L’entreprise a confirmĂ© l’authenticitĂ© des donnĂ©es et attribuĂ© l’intrusion Ă  une attaque par credential stuffing ciblant des comptes avec des identifiants faibles. ...

1 juin 2026 Â· 3 min

CIFSwitch : élévation de privilÚges root via le sous-systÚme CIFS du noyau Linux

🔍 Contexte PubliĂ© le 30 mai 2026 sur BleepingComputer, cet article rapporte la divulgation d’une vulnĂ©rabilitĂ© locale d’élĂ©vation de privilĂšges dans le noyau Linux, nommĂ©e CIFSwitch, dĂ©couverte par Asim Viladi Oglu Manizada, ingĂ©nieur sĂ©curitĂ© chez SpaceX. đŸ§© MĂ©canisme de la vulnĂ©rabilitĂ© Le sous-systĂšme CIFS du noyau Linux ne vĂ©rifie pas que les requĂȘtes de clĂ© cifs.spnego proviennent bien du client CIFS du noyau. Un utilisateur non privilĂ©giĂ© peut ainsi : CrĂ©er une requĂȘte cifs.spnego forgĂ©e pour dĂ©clencher le workflow d’authentification normal Abuser du helper cifs.upcall (exĂ©cutĂ© en root) qui fait confiance aux champs contrĂŽlĂ©s par l’attaquant Forcer un changement de namespace, puis dĂ©clencher une rĂ©solution NSS (Name Service Switch) avant l’abandon des privilĂšges Charger un module NSS malveillant pour obtenir une exĂ©cution de code en root 📩 Versions et distributions affectĂ©es La faille a Ă©tĂ© introduite en 2007 et affecte les combinaisons vulnĂ©rables du noyau CIFS et de cifs-utils (versions 6.14 et supĂ©rieures, ainsi que certaines versions antĂ©rieures). Les distributions confirmĂ©es vulnĂ©rables dans leur configuration par dĂ©faut incluent : ...

1 juin 2026 Â· 2 min

CIFSwitch : LPE Linux via CIFS/cifs-utils, élévation de privilÚges locale multi-distros

🔍 Contexte PubliĂ© le 27 mai 2026 par Asim Viladi Oglu Manizada sur son blog personnel, cet article dĂ©taille la dĂ©couverte et l’exploitation d’une vulnĂ©rabilitĂ© d’élĂ©vation de privilĂšges locale (LPE) baptisĂ©e CIFSwitch, affectant le noyau Linux et le paquet cifs-utils. La dĂ©couverte a Ă©tĂ© facilitĂ©e par l’utilisation d’agents LLM. 🐛 Description de la vulnĂ©rabilitĂ© La vulnĂ©rabilitĂ© repose sur une chaĂźne de bugs logiques Ă  l’intersection du module noyau CIFS et du helper userspace cifs.upcall fourni par cifs-utils : ...

1 juin 2026 Â· 3 min

CVE-2026-8732 : faille critique dans WP Maps Pro exploitée pour créer des comptes admin WordPress

đŸ—“ïž Contexte Source : BleepingComputer, publiĂ© le 31 mai 2026. Des acteurs malveillants exploitent activement une vulnĂ©rabilitĂ© critique dans le plugin WordPress WP Maps Pro, permettant la crĂ©ation de comptes administrateurs sans authentification. 🔍 VulnĂ©rabilitĂ© CVE : CVE-2026-8732, sĂ©vĂ©ritĂ© critique Produit affectĂ© : WP Maps Pro versions 6.1.0 et antĂ©rieures (plugin premium WordPress, +15 800 ventes sur Envato Market) DĂ©couverte : Chercheur en sĂ©curitĂ© David Brown, signalĂ©e Ă  Wordfence le 24 mars, vendeur notifiĂ© le 16 mai Correctif : Version 6.1.1 publiĂ©e le 20 mai 2026 ⚙ MĂ©canisme d’exploitation La vulnĂ©rabilitĂ© rĂ©side dans une fonctionnalitĂ© d’accĂšs temporaire destinĂ©e au support vendeur : ...

1 juin 2026 Â· 2 min

DriveSurge : un nouvel acteur IAB exploitant ClickFix et FakeUpdates via des milliers de sites compromis

🔍 Contexte PubliĂ© le 30 mai 2026 par Silent Push, cet article de recherche prĂ©sente la dĂ©couverte et l’analyse d’un nouvel acteur de la menace baptisĂ© DriveSurge, opĂ©rant comme Initial Access Broker (IAB) selon un modĂšle Pay-Per-Install (PPI). 🎯 Acteur et mode opĂ©ratoire DriveSurge a compromis des milliers de sites web lĂ©gitimes en y injectant du code JavaScript malveillant. Ces sites redirigent silencieusement les visiteurs via un Traffic Distribution System (TDS) open-source appelĂ© zTDS (version 1.0.3, disponible depuis 2015 sur ztds[.]info). Le TDS profile les visiteurs et leur sert l’une des deux attaques suivantes : ...

1 juin 2026 Â· 5 min

EvilTokens : un toolkit PhaaS exploitant l'OAuth 2.0 pour du phishing de tokens à grande échelle

🔍 Contexte PubliĂ© le 27 mai 2026 par Netcraft (auteure : Ginny Spicer), cet article prĂ©sente une analyse technique d’une vague d’attaques de device code phishing propulsĂ©es par le toolkit EvilTokens, ainsi qu’une campagne connexe baptisĂ©e GhostPairing ciblant les messageries sĂ©curisĂ©es. ⚙ MĂ©canisme d’attaque EvilTokens EvilTokens abuse du flux d’autorisation par code d’appareil OAuth 2.0 : L’attaquant vĂ©rifie l’existence d’un compte cible via l’endpoint GetCredentialType sur login.microsoftonline.com Une lure est envoyĂ©e Ă  la victime contenant une URL ou piĂšce jointe « nĂ©cessitant une authentification » La page malveillante gĂ©nĂšre un device code au moment du chargement (rĂ©initialisant le dĂ©lai d’expiration de 15 minutes de Microsoft) La victime entre le code sur l’URL de vĂ©rification lĂ©gitime (ex. microsoft.com/devicelogin) Le client de l’attaquant, en polling sur l’endpoint token, reçoit des access et refresh tokens lui donnant un accĂšs API persistant sous l’identitĂ© de la victime Le toolkit intĂšgre : copie automatique du code dans le presse-papiers, design responsive pour mobile, mĂ©canisme anti-bot (case Ă  cocher), et des mĂ©canismes anti-analyse (dĂ©sactivation du clic droit, obfuscation JavaScript multi-couches, collecte d’informations via ipinfo.io). ...

1 juin 2026 Â· 4 min

Exploitation active de CVE-2026-0257 : contournement d'authentification GlobalProtect VPN

🔍 Contexte Source : BleepingComputer, publiĂ© le 30 mai 2026. Palo Alto Networks a mis Ă  jour son advisory pour signaler l’exploitation active de CVE-2026-0257, une vulnĂ©rabilitĂ© de contournement d’authentification affectant PAN-OS GlobalProtect (portail et passerelle VPN). 🐛 VulnĂ©rabilitĂ© CVE-2026-0257 : contournement des restrictions de sĂ©curitĂ© permettant d’établir des connexions VPN non autorisĂ©es SĂ©vĂ©ritĂ© initialement Medium, rehaussĂ©e Ă  High suite Ă  l’exploitation active Condition d’exploitation : dispositifs configurĂ©s avec les authentication override cookies activĂ©s et une configuration de certificat spĂ©cifique La faille rĂ©side dans la validation des cookies d’override : PAN-OS dĂ©chiffre ces cookies avec une clĂ© privĂ©e configurĂ©e et fait confiance au contenu dĂ©chiffrĂ© sans vĂ©rification de signature Si le mĂȘme certificat est rĂ©utilisĂ© pour les services HTTPS et les cookies d’override, un attaquant peut rĂ©cupĂ©rer la clĂ© publique via la session HTTPS et forger des cookies valides 📅 Chronologie des attaques 17 mai 2026 : premiĂšre exploitation observĂ©e (selon Rapid7) 18 mai 2026 : premiĂšre vague dĂ©tectĂ©e depuis une infrastructure hĂ©bergĂ©e par Vultr 21 mai 2026 : deuxiĂšme vague dĂ©tectĂ©e, originaire de Dromatics Systems 29 mai 2026 : ajout au catalogue CISA KEV 1er juin 2026 : date limite imposĂ©e aux agences fĂ©dĂ©rales amĂ©ricaines pour mitiger la faille 🎯 MĂ©thode d’attaque Authentification aux passerelles GlobalProtect via des cookies d’override forgĂ©s ciblant le compte administrateur local Dans certains cas, connexion VPN Ă©tablie avec succĂšs, donnant accĂšs aux rĂ©seaux internes Dans d’autres cas, le cookie forgĂ© est acceptĂ© mais la session VPN complĂšte ne peut ĂȘtre Ă©tablie Aucun mouvement latĂ©ral observĂ© par Rapid7 depuis les dispositifs compromis Rapid7 a dĂ©veloppĂ© un proof-of-concept dĂ©montrant la rĂ©cupĂ©ration des certificats publics, la gĂ©nĂ©ration de cookies forgĂ©s et l’authentification sans credentials valides 🏱 Impact Exploitation confirmĂ©e contre de nombreux clients de Rapid7 MDR Cible : rĂ©seaux d’entreprise utilisant GlobalProtect VPN non patchĂ© 📄 Type d’article Alerte de sĂ©curitĂ© combinant un rapport d’exploitation active. But principal : informer les organisations de l’exploitation en cours de CVE-2026-0257 et documenter les conditions techniques de la vulnĂ©rabilitĂ©. ...

1 juin 2026 Â· 3 min
Derniùre mise à jour le: 1 juin 2026 📝