Bienvenue sur Cyberveille

Veille semi-automatisée en cybersécurité : articles synthétisés et traduits automatiquement à partir de sources fiables, triés par catégorie.

🔗 La section CTI explore les connexions entre acteurs de menace, malwares, TTPs MITRE ATT&CK et vulnĂ©rabilitĂ©s — graphe interactif construit sur l’ensemble des articles publiĂ©s.

🌍 La carte Pew Pew visualise en temps rĂ©el les attaques dĂ©tectĂ©es par CrowdSec sur mon honeypot hebergĂ© par Infomaniak (SSH, HTTP, Nextcloud).

💬 Discussions et publications sur notre communautĂ© Lemmy.

En savoir plus →â„č

đŸȘČ Semaine 32 — CVE les plus discutĂ©es

Cette page prĂ©sente les vulnĂ©rabilitĂ©s les plus discutĂ©es sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la pĂ©riode analysĂ©e. PĂ©riode analysĂ©e : 2026-08-02 → 2026-08-09. Les donnĂ©es sont collectĂ©es via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider Ă  la priorisation de la veille et de la remĂ©diation. 📌 LĂ©gende : CVSS : score officiel de sĂ©vĂ©ritĂ© technique. EPSS : probabilitĂ© d’exploitation observĂ©e. VLAI : estimation de sĂ©vĂ©ritĂ© basĂ©e sur une analyse IA du contenu de la vulnĂ©rabilitĂ©. CISA KEV : vulnĂ©rabilitĂ© activement exploitĂ©e selon la CISA. seen / exploited : signaux observĂ©s dans les sources publiques. CVE-2026-18577 CVSS: N/A EPSS: 4.10% VLAI: Critical (confidence: 0.8726) CISA: KEV ProduitN-able — N-central PubliĂ©2026-08-02T22:06:18.296Z An incomplete patch for CVE-2026-18556 allows for authentication bypass and account takeover in N-central Versions through 2026.3.1 ...

10 aoĂ»t 2026 Â· 19 min

Armurerie Lavaux victime d'une cyberattaque : données de commandes d'armes exposées

📰 Source : Numerama | Date de publication : 6 aoĂ»t 2026 | Contexte : Nouvelle fuite de donnĂ©es touchant le secteur du tir sportif et de la vente d’armes en France, dans un contexte de ciblage rĂ©pĂ©tĂ© de cette filiĂšre. 🎯 Victime : Armurerie Lavaux, dĂ©crite comme le numĂ©ro un de la vente d’armes et munitions en ligne en France. L’entreprise a notifiĂ© ses clients par e-mail le 6 aoĂ»t 2026 d’une cyberattaque dĂ©tectĂ©e le 1er aoĂ»t 2026. ...

10 aoĂ»t 2026 Â· 2 min

Attaque ransomware contre la ville de Coweta (Oklahoma) le 5 août 2026

📰 Source : Site officiel de la ville de Coweta (cityofcoweta-ok.gov), publiĂ© le 8 aoĂ»t 2026. 🎯 Nature de l’incident : Le 5 aoĂ»t 2026, la ville de Coweta (Oklahoma, États-Unis) a Ă©tĂ© victime d’une attaque ransomware Ă  l’échelle de l’ensemble de ses systĂšmes (system-wide ransomware attack). L’attaque a Ă©tĂ© dĂ©tectĂ©e et signalĂ©e publiquement trois jours aprĂšs sa survenue. đŸ’„ Impact : L’attaque a affectĂ© : L’ensemble des ordinateurs, fichiers et services informatiques de la ville Les systĂšmes sont inopĂ©rants au moment de la publication Sont non affectĂ©s : ...

10 aoĂ»t 2026 Â· 2 min

Attaque ransomware sur l'infrastructure VMware ESXi de l'hébergeur Hostdzire

🔍 Contexte Le 6 aoĂ»t 2026, l’hĂ©bergeur Hostdzire a publiĂ© une annonce officielle sur son portail client pour informer ses utilisateurs d’un incident de sĂ©curitĂ© majeur ayant affectĂ© son infrastructure de virtualisation. đŸ’„ Nature de l’incident L’infrastructure a Ă©tĂ© touchĂ©e par une attaque ransomware ciblant plusieurs nƓuds de virtualisation VMware ESXi. L’incident a entraĂźnĂ© une perturbation des services hĂ©bergĂ©s sur ces nƓuds. đŸ§© Vecteur d’attaque supposĂ© Sur la base des Ă©lĂ©ments disponibles au moment de la publication, la cause la plus probable identifiĂ©e est l’exploitation d’une vulnĂ©rabilitĂ© de sĂ©curitĂ© rĂ©cemment divulguĂ©e affectant l’infrastructure VMware. L’enquĂȘte forensique est toujours en cours au moment de la publication. ...

10 aoĂ»t 2026 Â· 2 min

AWS S3 : détection et remédiation des buckets sur-permissifs via Lambda et Config

📅 PubliĂ© le 7 aoĂ»t 2026 sur le blog officiel AWS Security, cet article technique prĂ©sente une mĂ©thodologie structurĂ©e pour dĂ©tecter, remĂ©dier et surveiller en continu les buckets Amazon S3 sur-permissifs dans des environnements AWS mono ou multi-comptes. 🔍 Contexte et problĂ©matique Les buckets S3 mal configurĂ©s — via des politiques trop larges ou des ACL (Access Control Lists) permissives — peuvent exposer des donnĂ©es sensibles Ă  des accĂšs non autorisĂ©s. Sans revue proactive, ces configurations passent inaperçues. ...

10 aoĂ»t 2026 Â· 3 min

Brinks Home : 732 000 comptes exposés aprÚs extorsion de ShinyHunters

🏠 Contexte Source : HaveIBeenPwned (haveibeenpwned.com/Breach/BrinksHome), publiĂ© le 8 aoĂ»t 2026. L’incident concerne Brinks Home, sociĂ©tĂ© amĂ©ricaine de sĂ©curitĂ© rĂ©sidentielle, victime d’une campagne d’extorsion en juillet 2026. 🎯 Nature de l’attaque Le groupe ShinyHunters a menĂ© une campagne de type « pay or leak » (payer ou voir les donnĂ©es publiĂ©es) contre Brinks Home. Face au refus ou Ă  l’absence de paiement, le groupe a procĂ©dĂ© Ă  la publication des donnĂ©es exfiltrĂ©es. ...

10 aoĂ»t 2026 Â· 2 min

Contournement d'Application Control for Business via les Extended Attributes NTFS Kernel

🔍 Contexte PubliĂ© le 5 aoĂ»t 2026 sur shells.systems par Ian, cet article de recherche offensive prĂ©sente une technique de contournement pratique d’Application Control for Business (anciennement Windows Defender Application Control / WDAC) exploitant les Kernel Extended Attributes (Kernel EAs) du systĂšme de fichiers NTFS. ⚙ MĂ©canisme technique Les Kernel EAs sont une classe spĂ©ciale d’attributs Ă©tendus introduite dans Windows 8, utilisĂ©e par le noyau comme cache haute performance pour Ă©viter des opĂ©rations coĂ»teuses comme la vĂ©rification rĂ©pĂ©tĂ©e de signatures binaires. L’attribut clĂ© abusĂ© est $Kernel.Smartlocker.OriginClaim. ...

10 aoĂ»t 2026 Â· 3 min

CSS dans les webmails : exfiltration de tokens, keyloggers et prise de contrĂŽle de comptes

🔍 Contexte PubliĂ© le 6 aoĂ»t 2026 par Gareth Heyes (PortSwigger Research), cet article de recherche technique prĂ©sente une sĂ©rie de techniques d’attaque exploitant le rendu CSS dans les clients webmail. Les cibles Ă©tudiĂ©es incluent Yahoo Mail, AOL Mail, Fastmail, ProtonMail, Gmail et Outlook. 🎯 Techniques d’attaque principales Abus des Ă©lĂ©ments HTML/CSS autorisĂ©s DĂ©tournement de balises <label> : les attributs for permettent de dĂ©clencher des actions UI arbitraires (ex: Ă©pingler un message dans Outlook, ouvrir le ruban). VulnĂ©rabilitĂ© non corrigĂ©e par Microsoft. Injection de prompt indirect via CSS : utilisation des pseudo-Ă©lĂ©ments :before/:after pour masquer du texte aux victimes humaines tout en le rendant visible aux LLM (navigateur IA OpenAI Atlas), permettant l’exfiltration du nom de la victime via des onglets ouverts automatiquement. Exfiltration de tokens par CSS Race condition lors du collage dans un brouillon (AOL Mail, Yahoo Mail) : du HTML/CSS malveillant dans le presse-papiers est injectĂ© sans sanitization correcte sous Firefox. Vol de token Medium (12 caractĂšres hex) : via des sĂ©lecteurs d’attributs CSS imbriquĂ©s (^=, *=, $=) et du CSS nesting pour rĂ©duire la taille du payload. Technique permettant de reconstituer le token complet cĂŽtĂ© serveur. Exfiltration sans requĂȘtes externes (CSP strict) : utilisation d’oracles de hauteur de police (@font-face + descent-override), d’animations CSS et de la propriĂ©tĂ© inset pour forcer un clic sur un lien encodant les digits du token. Contournements de proxy d’image Fastmail : content:url(/\5c/user.fm/...) — le sanitizer croit que l’URL est relative, le navigateur rĂ©sout vers user.fm. ProtonMail : imbrication de Url( dans un commentaire CSS pour tromper le sanitizer et exposer l’IP de la victime. Gmail : background:image-set(var(--x,'//02.rs')) — le fallback de variable CSS contourne la sanitization. Mutation CSS (Fastmail) Mutation via CSSOM : les noms de keyframes et media queries contenant des escapes hex (\7d\2a) sont dĂ©codĂ©s par Chrome lors de la lecture CSSOM, produisant des sĂ©lecteurs arbitraires (}*{color:red}). Deux bugs corrigĂ©s par Fastmail, chacun rĂ©compensĂ© par 1000$ de bounty. CSS Gadgets (Outlook) Gadgets CSS : des attributs data-* autorisĂ©s par le sanitizer dĂ©clenchent une manipulation DOM par une bibliothĂšque JS tierce, injectant position:fixed hors de la liste blanche. Permet de dĂ©face Outlook et de sortir des limites du message. CSS Hotwiring (Fastmail) Technique permettant de forcer un clic sur une action UI spĂ©cifique (ex: marquer comme VIP) lorsque la victime clique n’importe oĂč sur la page, via :before/:after avec position:fixed et z-index Ă©levĂ©. Keylogger CSS (Outlook) Keylogger via <select> et sĂ©lecteurs CSS (option+option:checked, :has(), :checked) combinĂ© au gadget CSS position:fixed pour spoofier l’écran de connexion Outlook. Keylogger temps rĂ©el (Firefox) : exploitation d’un comportement Firefox qui rĂ©initialise le timer du <select> lors d’un dĂ©placement hors Ă©cran via animation CSS. Bypass du sanitizer Outlook : injection via @media --narrow-window;/*"*/.xyz{position:fixed} — le sanitizer traite le sĂ©lecteur comme faisant partie de la media query. Exfiltration via prompt injection + Gmail bypass (Cowork/Slack) Collaboration avec Pete Hendy : email piĂ©gĂ© convainquant l’IA Cowork (connecteur Gmail) de crĂ©er un brouillon contenant du CSS exfiltrant un token Slack via le bypass Gmail (image-set(var(...))). 🔼 Attaques futures dĂ©crites Keylogger HTML-only (Chrome) : via l’élĂ©ment <selectedcontent> et images lazy-loaded. Keylogger temps rĂ©el Chrome : via l’attribut interestfor (interest invokers) pour chaĂźner des <select> popovers. 📋 Type d’article Publication de recherche offensive dĂ©taillĂ©e, prĂ©sentant des techniques CTI exploitables contre des webmails grand public et des clients IA, avec preuves de concept et code source disponible sur GitHub. ...

10 aoĂ»t 2026 Â· 4 min

CVE-2026-25166 : Désérialisation non sécurisée dans imgmgr.exe permet de contourner Windows Application Control

🔍 Contexte : Le 2 avril 2026, la sociĂ©tĂ© australienne dotSec publie une analyse technique dĂ©taillant la dĂ©couverte et la divulgation responsable Ă  Microsoft d’une vulnĂ©rabilitĂ© de dĂ©sĂ©rialisation non sĂ©curisĂ©e dans un binaire du Windows Assessment and Deployment Kit (ADK). ⚠ VulnĂ©rabilitĂ© : La faille, rĂ©fĂ©rencĂ©e CVE-2026-25166 et attribuĂ©e Ă  Dr Tim Baker (Head of Testing and Assessment chez dotSec), affecte le binaire imgmgr.exe, composant du Windows System Image Manager (WSIM) livrĂ© avec le Windows ADK. Ce binaire est une application .NET Framework (WPF) qui utilise BinaryFormatter.Deserialize sans SerializationBinder sur un fichier fourni par l’utilisateur via l’argument /i, exposant une vulnĂ©rabilitĂ© classique de type CWE-502 (DĂ©sĂ©rialisation de donnĂ©es non fiables). ...

10 aoĂ»t 2026 Â· 3 min

CVE-2026-33591 : contournement d'authentification critique dans WAPT Server de Tranquil IT

📰 PubliĂ© le 4 aoĂ»t 2026 sur IT-Connect par Alexis Koestel, cet article traite d’une vulnĂ©rabilitĂ© affectant WAPT Server, la solution de dĂ©ploiement logiciel Ă©ditĂ©e par Tranquil IT, utilisĂ©e notamment dans de nombreux systĂšmes d’information en France. 🔍 Nature de la vulnĂ©rabilitĂ© La faille CVE-2026-33591 rĂ©side dans le mĂ©canisme d’authentification de WAPT Server. Un attaquant distant non authentifiĂ© peut envoyer un paquet spĂ©cialement conçu pour contourner une restriction de sĂ©curitĂ© et rĂ©cupĂ©rer un jeton de session valide pour le compte ciblĂ©, sans connaĂźtre le mot de passe de l’utilisateur visĂ©. ...

10 aoĂ»t 2026 Â· 3 min
DerniĂšre mise Ă  jour le: 11 aoĂ»t 2026 📝