CISA alerte sur l'exploitation active de trois vulnérabilités critiques du noyau Linux

🛡️ Contexte Le 21 septembre 2026, BleepingComputer rapporte que la CISA (Cybersecurity and Infrastructure Security Agency) a émis une alerte concernant l’exploitation active de trois vulnérabilités du noyau Linux, ajoutées séparément à son catalogue KEV (Known Exploited Vulnerabilities) la semaine précédente. Les agences fédérales américaines ont reçu l’ordre d’appliquer les correctifs disponibles avant la fin de la journée même. 🔍 Vulnérabilités concernées CVE-2025-39964 (critique) : Race condition dans l’interface de socket cryptographique AF_ALG du noyau Linux. Permet des écritures concurrentes corrompant l’état par socket, pouvant provoquer des crashs ou altérer des résultats cryptographiques. Cette faille existait dans le noyau depuis 14 ans. Découverte par la société STAR Labs, qui a démontré une élévation de privilèges et une évasion de conteneur dans le programme kernelCTF de Google. ...

28 septembre 2026 · 3 min

CVE-2026-94127 : Vulnérabilité critique F5 BIG-IP APM exploitée en zero-day

🔍 Contexte Source : SecurityWeek, article de Ionut Arghire publié le 23 septembre 2026. F5 et la CISA ont émis conjointement une alerte concernant l’exploitation active d’une vulnérabilité critique dans le composant BIG-IP Access Policy Manager (APM). 🚨 Vulnérabilité CVE : CVE-2026-94127 Score CVSS : 9.8 (critique) Type : Exécution de code à distance (RCE) sans authentification Condition d’exploitation : La vulnérabilité est déclenchable uniquement lorsque BIG-IP APM est configuré comme OAuth Authorization Server (non exploitable en mode OAuth Client/Resource Server) Vecteur : Envoi de trafic malveillant vers l’appliance lorsqu’une politique d’accès APM et un profil OAuth sont configurés sur un serveur virtuel Mode Appliance : Également vulnérable Exposition : Plan de données uniquement, pas d’exposition du plan de contrôle 📦 Versions affectées BIG-IP APM 21.1.0 BIG-IP APM 17.5.0 à 17.5.1 BIG-IP APM 17.1.0 à 17.1.3 🛠️ Correctifs F5 a publié des hotfixes pour les versions affectées. Aucun autre produit F5 n’est concerné selon l’éditeur. ...

24 septembre 2026 · 2 min

Campagne ciblée contre les membres de la communauté Rust et propriétaires de crates populaires

🗓️ Contexte Publié le 17 septembre 2026 sur le blog officiel de Rust (rust-lang.org), cet article émane de l’équipe crates.io et du groupe de travail sécurité. Il alerte sur une campagne active ciblant des membres prominents de la communauté Rust et des propriétaires de crates populaires. 🎯 Nature de l’attaque Les attaquants utilisent des appels vidéo frauduleux comme vecteur d’infection, en se présentant sous des prétextes légitimes (offre d’emploi, projet, opportunité contractuelle). Deux techniques sont employées : ...

20 septembre 2026 · 2 min

Zero-day critique RCE dans Cisco Secure Email Gateway activement exploité

🔍 Contexte Publié le 15 septembre 2026 sur SecurityWeek par Eduard Kovacs, cet article rapporte l’alerte émise par Cisco concernant l’exploitation active d’une vulnérabilité zero-day critique affectant ses appliances Cisco Secure Email Gateway (versions physiques et virtuelles, toutes configurations). 🚨 Vulnérabilité CVE-2026-76461 — Score CVSS : 9.8 (critique) Type : problème de parsing d’e-mail dans le logiciel AsyncOS Exploitable à distance et sans authentification Permet l’exécution de commandes arbitraires avec privilèges root sur le système d’exploitation sous-jacent Vecteur d’exploitation : envoi d’un e-mail spécialement conçu contenant des instructions SQL malveillantes à l’utilisateur ciblé 🎯 Périmètre d’impact Affecté : Cisco Secure Email Gateway (physique et virtuel, toute configuration) Non affecté : Secure Email and Web Manager, Secure Web Appliance 📅 Chronologie Cisco PSIRT a pris connaissance de l’exploitation en septembre 2026 CISA a ajouté CVE-2026-76461 au catalogue KEV (Known Exploited Vulnerabilities) le même jour Délai imposé aux organisations fédérales américaines pour remédiation : 17 septembre 2026 ⚠️ Éléments notables Cisco a publié des indicateurs de compromission (IoC), mais avertit que les attaquants disposant de privilèges root peuvent supprimer ou masquer ces IoC Aucun détail sur les attaquants ni sur les victimes n’a été communiqué Il s’agit seulement de la deuxième vulnérabilité Cisco Secure Email Gateway inscrite au catalogue KEV, après CVE-2025-20393 exploitée par des acteurs liés à la Chine fin 2025 Cette alerte survient peu après des avertissements concernant CVE-2026-20079 et CVE-2026-20316 (Cisco Secure Firewall Management Center), exploitées par des hackers russes étatiques et des cybercriminels à but lucratif 📰 Nature de l’article Article de presse spécialisée à visée informationnelle, destiné à alerter les équipes de sécurité et les administrateurs sur une menace active nécessitant une action corrective urgente. ...

15 septembre 2026 · 3 min

Campagnes de distillation industrielle : des entreprises IA chinoises pillent les modèles US

🏛️ Contexte Ce document est un Joint Cybersecurity Advisory (CSA) publié le 10 septembre 2026 par la NSA, la CISA et le FBI (TLP:CLEAR). Il alerte sur des campagnes systématiques et à grande échelle d’extraction de propriétés intellectuelles des modèles d’IA américains par des entreprises chinoises, avec la probable connaissance du gouvernement chinois. 🎯 Acteurs et cibles Les entreprises chinoises impliquées sont : DeepSeek (DeepSeek Artificial Intelligence Technology Research Co., Ltd.) — depuis fin 2024 Moonshot AI (Beijing Moonshot Technology Co., Ltd.) — depuis mi-2025 Alibaba Group — fin 2025 MiniMax (Shanghai MiniMax Co., Ltd.) — fin 2025 StepFun (Shanghai Jieyue Xingchen Intelligence Technology Co., Ltd.) — fin 2025 à début 2026 Z.AI — jusqu’à mi-2026 Les modèles américains ciblés incluent des variantes de Claude (Anthropic), GPT (OpenAI), Gemini (Google) et Grok (xAI). ...

10 septembre 2026 · 3 min

Cisco confirme l'exploitation active de CVE-2026-20079, faille critique dans Secure FMC

🔍 Contexte Source : BleepingComputer, publié le 9 septembre 2026. Cisco a officiellement confirmé l’exploitation active de CVE-2026-20079, une vulnérabilité d’authentification bypass de sévérité maximale (CVSS 10.0) affectant son logiciel Cisco Secure Firewall Management Center (FMC). 🚨 Nature de la vulnérabilité Type : Contournement d’authentification (Authentication Bypass) Cause : Processus système impropre créé au démarrage (boot time) Vecteur d’exploitation : Envoi de requêtes HTTP craftées vers l’interface web du dispositif Impact : Exécution de scripts et commandes avec privilèges root par un attaquant non authentifié à distance Produits affectés : Cisco Secure FMC Software et Cisco Security Cloud Control Firewall Management 📅 Chronologie Mars 2026 : Divulgation initiale de CVE-2026-20079 par Cisco, sans preuve d’exploitation 23 juillet 2026 : Entrée de log suspecte identifiée comme IOC potentiel d’exploitation 29 juillet 2026 : Cisco divulgue CVE-2026-20316 (credentials statiques, compte faible privilège), confirme son exploitation active, et met à jour l’advisory CVE-2026-20079 avec les mêmes IOCs Août 2026 : Le Cisco PSIRT prend connaissance de l’exploitation active de CVE-2026-20079 9 septembre 2026 : Cisco confirme officiellement l’exploitation ; la CISA ajoute CVE-2026-20079 au catalogue KEV avec deadline au 12 septembre 2026 pour les agences FCEB 🔗 Lien entre CVE-2026-20079 et CVE-2026-20316 Les deux vulnérabilités partagent : ...

10 septembre 2026 · 4 min

CVE-2025-20701 : Les écouteurs Skullcandy Dime 3 vulnérables au détournement Bluetooth

🔍 Contexte Le 9 septembre 2026, BleepingComputer relaie un avis du CERT/CC de l’Université Carnegie Mellon concernant une vulnérabilité affectant les écouteurs sans fil Skullcandy Dime 3 (modèle S2DCW). La faille, identifiée sous CVE-2025-20701, est présente dans le SDK Bluetooth Audio d’Airoha, utilisé par ces écouteurs pour gérer la connectivité sans fil. 🐛 Vulnérabilité CVE-2025-20701 : vulnérabilité de haute sévérité de type authentification manquante dans le SDK Airoha Bluetooth Audio Affecte le firmware version 1.0.0.28 des Skullcandy Dime 3 Découverte par des chercheurs d’ERNW, présentée à la conférence TROOPER Signalée à CERT/CC par le chercheur Jacob Nowak Airoha a publié des mises à jour du SDK le 4 août 2025 ⚡ Impact technique Un attaquant à portée Bluetooth peut : ...

10 septembre 2026 · 3 min

Exploitation active de CVE-2026-82329 dans JFrog Artifactory pour forger des tokens admin

🗓️ Contexte Source : BleepingComputer, publié le 2 septembre 2026. L’article rapporte l’exploitation active d’une vulnérabilité critique dans JFrog Artifactory, un gestionnaire de dépôts logiciels largement utilisé pour stocker, organiser, sécuriser et distribuer des packages. 🔍 Vulnérabilité CVE-2026-82329 : contournement d’authentification critique Présente dans la configuration par défaut des instances auto-hébergées de JFrog Artifactory Exploitable par un attaquant non authentifié disposant d’un accès réseau Permet l’obtention de permissions administratives sans authentification préalable ⚔️ Exploitation observée Les chercheurs de watchTowr (société de sécurité offensive) ont observé des attaquants exploitant activement la faille pour se forger eux-mêmes des tokens administrateurs. Les actions possibles avec ces tokens incluent : ...

4 septembre 2026 · 3 min

Exploitation active de CVE-2026-9586 dans Sangoma Switchvox pour déployer des reverse shells

🔍 Contexte Source : BleepingComputer, publié le 2 septembre 2026. Des chercheurs de Horizon3 ont observé l’exploitation active de CVE-2026-9586, une vulnérabilité critique d’injection SQL non authentifiée affectant la plateforme VoIP d’entreprise Sangoma Switchvox. 🛠️ Détails techniques de la vulnérabilité Endpoint vulnérable : /pa (HTTP), exposé publiquement Mécanisme : Le champ PhoneIP extrait d’un message XML est directement concaténé dans une requête SQL non paramétrée Impact : Injection SQL menant à l’exécution de commandes système (RCE) Exploitation : Via une requête XML craftée envoyée avec curl CVE-2026-9586 est la plus sévère parmi 12 vulnérabilités découvertes par Horizon3 et signalées à Sangoma le 10 avril Patch disponible : Switchvox version 8.4.0.2, publiée le 14 juillet 🚨 Activité d’exploitation observée Première exploitation détectée par les honeypots Horizon3 le 30 août Adresse IP source unique : 176.65.148.184 Tentatives en succession rapide sur plusieurs systèmes Séquence d’attaque : Exécution d’un payload initial Collecte des processus en cours d’exécution Transmission des données encodées en base64 vers un serveur distant Tentative d’établissement d’un reverse shell Environ 4 000 instances Switchvox exposées sur Internet (source : Shodan), majoritairement aux États-Unis 🔎 Indicateurs de compromission Entrées suspectes dans /var/log/switchvox/db-quirks.log Connexions réseau vers 176.65.148.184, notamment sur le port 39323 📋 Type d’article Article d’alerte de sécurité et d’analyse technique, visant à informer les administrateurs systèmes de l’exploitation active en cours et à fournir des indicateurs de compromission exploitables. ...

4 septembre 2026 · 3 min

Le NCSC UK alerte sur le ciblage croissant des systèmes OT exposés sur internet

🏛️ Contexte Publié le 27 août 2026 par le National Cyber Security Centre (NCSC) britannique, cet avis alerte sur une recrudescence d’activités cyber disruptives ciblant les systèmes de technologie opérationnelle (OT) à l’échelle mondiale, y compris au Royaume-Uni. 🎯 Activité observée Le NCSC a constaté un ciblage accru des systèmes OT dans de multiples secteurs, mené par une diversité d’acteurs étatiques et non-étatiques. Ces activités ont entraîné des perturbations réelles limitées. L’avis s’inscrit dans un contexte plus large de menaces disruptives visant également les dispositifs réseau exposés sur internet et les équipements de bordure (edge devices). ...

28 août 2026 · 2 min
Dernière mise à jour le: 4 octobre 2026 📝