RCE pré-authentifiée sur Citrix NetScaler via heap overflow SAML (CVE-2026-8452)

🔍 Contexte Publié le 14 août 2026 par Sina Kheirkhah (@sinsinology) sur watchTowr Labs, cet article présente une analyse technique approfondie d’une vulnérabilité heap overflow pré-authentifiée affectant Citrix NetScaler ADC et NetScaler Gateway, corrigée dans un récent bulletin de sécurité Citrix. 🐛 Vulnérabilité La vulnérabilité, supposée être CVE-2026-8452, réside dans le binaire nsppe (moteur de traitement de paquets NetScaler) lors du traitement SAML. Plus précisément : Lors de la canonicalisation de l’élément <ds:SignedInfo>, les données contrôlées par l’attaquant sont copiées dans un buffer global de taille fixe sans vérification de taille L’attribut PrefixList de l’élément <ec:InclusiveNamespaces> peut contenir une chaîne arbitrairement longue (valeurs uniques séparées par des espaces) Un débordement de ce buffer corrompt les métadonnées du chunk NSB (NetScaler Buffer) adjacent dans le pool mémoire Versions affectées : ...

14 août 2026 · 3 min

Campagne ClickFix abuse le runtime Deno pour déployer un infostealer Python

🔍 Contexte Le Sophos Counter Threat Unit (CTU) a publié le 11 août 2026 une analyse technique d’une campagne observée en juin 2026, dans laquelle des acteurs malveillants ont exploité le runtime JavaScript Deno comme mécanisme d’exécution central dans une chaîne d’intrusion pilotée par ClickFix. 🎯 Vecteur initial et chaîne d’attaque Les 3 et 4 juin 2026, des sites WordPress compromis ont servi des leurres à thème Cloudflare via la technique ClickFix : un script JavaScript malveillant injecté dans les pages principales invitait les utilisateurs à exécuter une commande PowerShell via le terminal Windows. La commande était délivrée par le presse-papiers. ...

13 août 2026 · 4 min

Campagne npm malveillante : 70+ forks de Baileys abusent des sessions WhatsApp des développeurs

📰 Source : SafeDep (safedep.io) — Date : 10 août 2026 — Contexte : Analyse technique d’une campagne de supply chain malveillante ciblant l’écosystème npm via des forks de Baileys, une bibliothèque Node.js populaire pour WhatsApp Web. 🎯 Nature de la campagne Des acteurs indépendants ont publié des forks malveillants de Baileys sur npm, ciblant les développeurs qui construisent des bots WhatsApp. Ces packages exploitent la session WhatsApp authentifiée de l’installateur pour effectuer des actions non consenties. Il ne s’agit pas de vol de credentials statiques, mais d’abus de session active. ...

13 août 2026 · 3 min

Weaxor Ransomware : SQL Server comme vecteur initial dans une chaîne d'exécution multi-couches

📰 Source : K7 Computing Labs — Article publié le 13 août 2026 par Praveen Babu. Analyse forensique technique d’une campagne active du ransomware Weaxor, évolution du groupe Mallox/TargetCompany actif depuis mi-2021. 🎯 Contexte de la menace Weaxor est le successeur de Mallox ransomware, rebrandé fin 2024 pour contourner les profils de détection. Il opère en tant que RaaS (Ransomware-as-a-Service) et cible spécifiquement les serveurs de bases de données d’entreprise, notamment les déploiements Microsoft SQL Server mal configurés ou exposés avec des mots de passe administrateurs faibles. ...

13 août 2026 · 4 min

CVE-2026-18577 : Bypass d'authentification N-able N-central exploité activement

🔍 Contexte Publié le 10 août 2026 par Criminal IP (AI Spera), cet article analyse CVE-2026-18577, une vulnérabilité de bypass d’authentification affectant la plateforme de Remote Monitoring and Management (RMM) N-able N-central, confirmée comme activement exploitée fin juillet 2026. 🎯 Vulnérabilité CVE : CVE-2026-18577 Type : Authentication bypass et compromission de compte (CWE-288) Produit affecté : N-able N-central (toutes versions antérieures au build 2026.3.1.7) Prérequis : Aucune authentification préalable requise, accessible à distance Impact : Accès complet à la console de gestion et contrôle des systèmes connectés Statut : Exploitation confirmée in the wild ; ajouté au catalogue KEV de la CISA Note : La vulnérabilité persiste après le correctif de CVE-2026-18556 ; seul le build 2026.3.1.7 corrige définitivement le problème ⚔️ Déroulement des attaques observées Reconnaissance : Identification des interfaces N-central exposées sur internet via titres de pages, réponses HTTP, certificats TLS Exploitation : Bypass de l’authentification via CVE-2026-18577, contournant même le MFA Mouvement latéral : Utilisation de la fonctionnalité Take Control pour accéder aux serveurs de sauvegarde, contrôleurs de domaine et serveurs applicatifs Persistance : Déploiement de multiples outils RMM (AnyDesk, TacticalRMM, TeamViewer, RustDesk, SimpleHelp, HopToDesk) et de Cloudflare Tunnel (cloudflared.exe renommé en MicrosoftEdgeUpdate64.exe ou msmp.exe) Actions sur objectifs : Création de comptes domaine, modification de mots de passe administrateurs, tentatives de désactivation des EDR/Microsoft Defender 🌐 Surface d’attaque exposée Via Criminal IP Asset Search (août 2026) : ...

12 août 2026 · 3 min

Contournement d'Application Control for Business via les Extended Attributes NTFS Kernel

🔍 Contexte Publié le 5 août 2026 sur shells.systems par Ian, cet article de recherche offensive présente une technique de contournement pratique d’Application Control for Business (anciennement Windows Defender Application Control / WDAC) exploitant les Kernel Extended Attributes (Kernel EAs) du système de fichiers NTFS. ⚙️ Mécanisme technique Les Kernel EAs sont une classe spéciale d’attributs étendus introduite dans Windows 8, utilisée par le noyau comme cache haute performance pour éviter des opérations coûteuses comme la vérification répétée de signatures binaires. L’attribut clé abusé est $Kernel.Smartlocker.OriginClaim. ...

10 août 2026 · 3 min

Head Mare exploite des failles TrueConf pour trojaniser des installateurs avec PhantomCore et PhantomGraph

🔍 Contexte En juillet 2026, les chercheurs de Kaspersky ont identifié une campagne active du groupe hacktivist Head Mare exploitant une chaîne de vulnérabilités dans des serveurs TrueConf non patchés. L’analyse technique a été publiée le 7 août 2026 sur Securelist, relayée par BleepingComputer le 8 août 2026. ⚙️ Vecteur d’attaque et chaîne d’exploitation L’attaque repose sur l’exploitation de deux vulnérabilités critiques : KLCERT-26-057 : exécution de script malveillant dans l’environnement isolé TrueConf via le port TCP 4307 (ouvert par défaut), sans authentification KLCERT-26-058 : échappement du sandbox et exécution de commandes OS avec privilèges SYSTEM Une fois l’accès obtenu, les attaquants ont : ...

10 août 2026 · 4 min

Head Mare exploite des vulnérabilités TrueConf Server pour déployer PhantomCore et PhantomGraph

📅 Source : Kaspersky Securelist (https://securelist.ru), publié le 7 août 2026, mis à jour le 10 août 2026. 🎯 Contexte général En juillet 2026, les experts de Kaspersky ont découvert une nouvelle campagne du groupe APT Head Mare exploitant une chaîne de deux vulnérabilités inédites dans TrueConf Server (logiciel de vidéoconférence) pour compromettre des organisations russes dans les secteurs de l’instrumentation, de l’électronique, du transport, de l’énergie et de l’IT. ...

10 août 2026 · 6 min

Attaque supply chain active : packages npm keyv et cacheable compromis, vol de credentials et autopropagation

🔍 Contexte Le 4 août 2026, l’équipe de recherche Socket a publié une analyse d’une attaque supply chain active ciblant les packages npm keyv et cacheable, deux familles de bibliothèques de stockage clé-valeur et de cache très répandues, totalisant des dizaines de millions de téléchargements hebdomadaires. 🎯 Vecteur d’attaque Le compte maintainer Jaredwray a été compromis et utilisé pour publier des versions malveillantes. La première version malveillante, keyv@6.0.0, a été publiée à 09h35 UTC. Au moins dix packages ont été affectés, dont certains en dehors des namespaces keyv et cacheable (ex: @thiennq/docs-viewer@1.6.2). La compromission repose sur un hook preinstall (setup.mjs) ajouté au package.json. ...

8 août 2026 · 4 min

ByteToBreach compromet l'Államkincstár hongrois via WebLogic RCE et AD trust

🗓️ Contexte Analyse publiée le 3 août 2026 sur CyberThreat Report par Ferenc Frész, basée sur une annonce de vente de données apparue sur le forum DarkForums lors du premier week-end d’août 2026, sous le titre The Magyar Conquest. 🎯 Cible et acteur Le groupe ByteToBreach revendique la compromission de l’Államkincstár (Trésor public hongrois) et de l’MVH (Mezőgazdasági és Vidékfejlesztési Hivatal), deux entités majeures du secteur public hongrois. Les données volées sont proposées à la vente sur DarkForums. ...

8 août 2026 · 3 min
Dernière mise à jour le: 19 août 2026 📝