Acteurs APT iraniens exploitent des PLCs dans les infrastructures critiques américaines

🏛️ Contexte Le 22 juillet 2026, la CISA, le FBI, la NSA, l’EPA, le DOE, le CNMF et le Département du Trésor ont publié une mise à jour de l’advisory AA26-097A (initialement publié le 7 avril 2026) concernant l’exploitation active de PLCs (automates programmables industriels) exposés sur internet par des acteurs APT affiliés à l’Iran. 🎯 Acteurs et ciblage Les agences attribuent cette activité à un groupe APT affilié à l’Iran, lié à l’IRGC Cyber Electronic Command (CEC). Ce groupe est rapproché des CyberAv3ngers (alias Shahid Kaveh Group, Hydro Kitten, Storm-0784, Bauxite, UNC5691, etc.), déjà responsables d’attaques similaires en novembre 2023 contre des PLCs Unitronics. ...

23 juillet 2026 · 4 min

Alerte élargie sur les attaques OT iraniennes visant Schneider Electric et Siemens

📰 Source : The Record Media — Date : 22 juillet 2026 — Contexte : Mise à jour d’une advisory fédérale américaine initialement publiée en avril 2026 par la CISA, le FBI et l’EPA concernant des attaques sur des systèmes OT exposés sur Internet. 🎯 Élargissement du périmètre ciblé L’advisory initiale portait sur les automates programmables (PLC) des fabricants Rockwell Automation et Allen-Bradley. La révision du 22 juillet 2026 étend la portée aux équipements de Schneider Electric, Siemens, et potentiellement d’autres fabricants de PLC. ...

23 juillet 2026 · 2 min

Cl0p exploite PTC Windchill et FlexPLM pour RCE et double extorsion

🎯 Contexte Source : Ransom-ISAC, publié le 22 juillet 2026. À partir du 20 juillet 2026, Ransom-ISAC a commencé à observer une campagne d’extorsion de données attribuée à des affiliés du groupe Cl0p ransomware (alias Graceful Spider, Chubby Scorpius, FIN11, Lace Tempest), ciblant des déploiements exposés sur Internet de PTC Windchill et FlexPLM. 🔗 Chaîne d’exploitation La campagne repose sur un enchaînement de deux vulnérabilités : Divulgation d’informations WSDL FlexPLM (pré-authentification) Faille du servlet de connexion Windchill permettant une exécution de code à distance (RCE) non authentifiée Cette chaîne aboutit au déploiement de webshells JSP sur les systèmes compromis et à l’exfiltration de données. ...

23 juillet 2026 · 2 min

CISA alerte sur des vulnérabilités SharePoint activement exploitées et exige un patch immédiat

📰 Contexte Publié le 15 juillet 2026 sur SecurityWeek par Ionut Arghire, cet article rapporte une alerte officielle de la CISA (Cybersecurity and Infrastructure Security Agency) concernant plusieurs vulnérabilités critiques affectant Microsoft SharePoint Server (versions Subscription Edition, 2019 et 2016). 🔍 Vulnérabilités identifiées Cinq CVE sont mentionnées : CVE-2026-56164 : élévation de privilèges exploitable à distance sans authentification, corrigée lors du Patch Tuesday de juillet 2026. Ajoutée au catalogue KEV le 15 juillet 2026 avec délai de correction de 3 jours (BOD 26-04). CVE-2026-55040 : contournement de fonctionnalité de sécurité, sévérité critique, corrigée en juillet 2026, non encore signalée comme exploitée. CVE-2026-58644 : exécution de code arbitraire à distance, sévérité critique, corrigée en juillet 2026, non encore signalée comme exploitée. CVE-2026-32201 : usurpation d’identité (spoofing), corrigée en avril 2026 après exploitation en zero-day. CVE-2026-45659 : exécution de code, corrigée en mai 2026 via un patch hors-bande, ajoutée au KEV début juillet 2026. ⚙️ Techniques d’exploitation observées La CISA décrit les activités post-exploitation suivantes : ...

20 juillet 2026 · 2 min

Exploitation active de deux vulnérabilités WordPress (CVE-2026-60137 et CVE-2026-63030)

📰 Source : SecurityWeek — publié le 20 juillet 2026 L’article rapporte l’exploitation active de deux nouvelles vulnérabilités affectant WordPress, identifiées sous les références CVE-2026-60137 et CVE-2026-63030, regroupées sous le nom WP2Shell. ⚡ L’exploitation de ces failles a débuté rapidement après leur divulgation publique, ce qui indique une fenêtre de remédiation très courte pour les administrateurs de sites WordPress. 🎯 Les détails techniques précis sur la nature des vulnérabilités (type, vecteur d’attaque, score CVSS) ne sont pas fournis dans cet extrait. ...

20 juillet 2026 · 1 min

WP2SHELL : RCE pré-authentification critique dans WordPress Core (versions 6.9.x et 7.0.x)

📅 Contexte Le 17 juillet 2026, l’équipe de recherche en sécurité de Searchlight Cyber a publié un avis de sécurité concernant la découverte d’une vulnérabilité d’exécution de code à distance (RCE) pré-authentification dans WordPress Core, baptisée WP2SHELL. La source est le blog de recherche officiel de Searchlight Cyber (slcyber.io). 🎯 Nature de la vulnérabilité Type : Remote Code Execution (RCE) pré-authentification Vecteur : Aucune condition préalable requise ; exploitable par un utilisateur anonyme sur une installation WordPress standard, sans plugins Point d’entrée : L’API batch REST (/wp-json/batch/v1 et ?rest_route=/batch/v1) Impact potentiel : Estimé à plus de 500 millions de sites web utilisant WordPress 📦 Versions affectées <= 6.8.5 : non affectées 6.9.0 - 6.9.4 : affectées 7.0.0 - 7.0.1 : affectées 🛡️ Mesures de mitigation Mise à jour vers WordPress 7.0.2 ou 6.9.5 (branche 6.9) En mesure temporaire d’urgence : Installer un plugin bloquant l’accès anonyme à l’API REST Bloquer /wp-json/batch/v1 et ?rest_route=/batch/v1 au niveau WAF 🔍 Informations complémentaires Les détails techniques ne sont pas divulgués à ce stade afin de laisser le temps aux défenseurs de patcher. Un outil public de vérification de vulnérabilité est disponible sur wp2shell.com, développé par Searchlight Cyber. ...

20 juillet 2026 · 2 min

Campagne mondiale d'exploitation de CMS : webshells déployés via 17 CVE actives

🌐 Contexte L’Australian Signals Directorate (ASD/ACSC) a publié le 14 juillet 2026 une alerte de niveau Critique concernant une campagne d’exploitation mondiale ciblant des systèmes de gestion de contenu (CMS), avec un impact confirmé sur de nombreuses PME australiennes. 🎯 Nature de la campagne Des acteurs malveillants procèdent à un scan massif de sites web à la recherche de vulnérabilités dans des CMS et leurs plugins. Les types de vulnérabilités exploitées incluent : ...

14 juillet 2026 · 3 min

CISA ajoute CVE-2026-45659 au KEV : RCE activement exploitée dans SharePoint Server

📰 Contexte Source : SOCRadar, publié le 2 juillet 2026. La CISA a officiellement ajouté CVE-2026-45659 à son catalogue Known Exploited Vulnerabilities (KEV) le 1er juillet 2026, avec une date limite de remédiation fixée au 4 juillet 2026. 🔍 Description de la vulnérabilité CVE-2026-45659 (CVSS 8.8) affecte Microsoft SharePoint Server on-premises (non SharePoint Online). Elle est causée par une désérialisation de données non fiables (CWE-502), permettant l’exécution de code arbitraire à distance (RCE). ...

3 juillet 2026 · 2 min

CVE-2026-33825 (BlueHammer) dans Microsoft Defender exploitée dans des attaques ransomware

📰 Source : SecurityWeek — Date de publication : 30 juin 2026 La CISA (agence américaine de cybersécurité) a signalé l’exploitation active de la vulnérabilité BlueHammer, identifiée sous la référence CVE-2026-33825, dans le cadre d’attaques ransomware. Cette faille affecte Microsoft Defender. 🔍 Contexte de divulgation BlueHammer fait partie d’une série d’exploits rendus publics par un chercheur mécontent opérant sous les pseudonymes Chaotic Eclipse et Nightmare Eclipse. Ce chercheur a choisi de divulguer publiquement plusieurs vulnérabilités avant que Microsoft n’ait pu publier des correctifs, en réaction à ce qu’il perçoit comme une mauvaise gestion des rapports de vulnérabilités par l’éditeur. ...

3 juillet 2026 · 2 min

Un chercheur anonyme publie des exploits 0-day pour 15 produits sans notification préalable

🗓️ Contexte Publié le 29 juin 2026 par The Register, cet article rapporte la divulgation publique non coordonnée d’exploits zero-day par un chercheur anonyme se faisant appeler bikini, via un dépôt GitHub nommé exploitarium (depuis supprimé). 🎯 Nature de l’incident Le chercheur a publié du code d’exploitation fonctionnel pour des vulnérabilités zero-day affectant 15 produits logiciels et projets open source, sans notification préalable d’aucun éditeur ni mainteneur. Deux de ces vulnérabilités font l’objet d’une exploitation active au moment de la publication. ...

30 juin 2026 · 3 min
Dernière mise à jour le: 19 août 2026 📝