Zimbra corrige plusieurs vulnérabilités critiques dont une injection de commande SNMP

🔍 Contexte Source : SecurityWeek, article de Ionut Arghire publiĂ© le 21 juillet 2026. Zimbra a annoncĂ© la disponibilitĂ© de la version Zimbra Collaboration Suite (ZCS) 10.1.20, intĂ©grant des correctifs pour plusieurs vulnĂ©rabilitĂ©s de sĂ©vĂ©ritĂ© critique. 🐛 VulnĂ©rabilitĂ©s corrigĂ©es Injection de commande critique dans le composant de monitoring SNMP : exploitable par un attaquant non authentifiĂ© si les notifications SNMP sont activĂ©es et que le service Swatchdog est en cours d’exĂ©cution. Permet l’exĂ©cution de commandes OS arbitraires en arriĂšre-plan et la compromission du serveur de messagerie. DivulguĂ©e fin juin 2026. Quatre failles XSS dans le Classic Web Client (Classic UI) : exploitables via des noms de piĂšces jointes malveillants, des champs forgĂ©s et des piĂšces jointes forgĂ©es, pouvant conduire Ă  l’exĂ©cution de scripts. CVE-2026-50055 : contournement de restriction de transfert de courrier permettant Ă  un attaquant authentifiĂ© d’exfiltrer des emails malgrĂ© les restrictions activĂ©es. CVE-2026-10631 : vulnĂ©rabilitĂ© de contrĂŽle d’accĂšs dans l’extension EWS. CVE-2026-50054 : problĂšme d’autorisation dans la dĂ©lĂ©gation de boĂźte aux lettres. SSRF dans l’intĂ©gration Nextcloud. 📩 Correctif disponible La version ZCS 10.1.20 constitue le correctif permanent pour l’ensemble de ces vulnĂ©rabilitĂ©s. Zimbra n’a pas partagĂ© de dĂ©tails techniques supplĂ©mentaires et ne mentionne aucune exploitation active dans la nature. ...

21 juillet 2026 Â· 2 min

đŸȘČ Semaine 29 — CVE les plus discutĂ©es

Cette page prĂ©sente les vulnĂ©rabilitĂ©s les plus discutĂ©es sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la pĂ©riode analysĂ©e. PĂ©riode analysĂ©e : 2026-07-12 → 2026-07-19. Les donnĂ©es sont collectĂ©es via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider Ă  la priorisation de la veille et de la remĂ©diation. 📌 LĂ©gende : CVSS : score officiel de sĂ©vĂ©ritĂ© technique. EPSS : probabilitĂ© d’exploitation observĂ©e. VLAI : estimation de sĂ©vĂ©ritĂ© basĂ©e sur une analyse IA du contenu de la vulnĂ©rabilitĂ©. CISA KEV : vulnĂ©rabilitĂ© activement exploitĂ©e selon la CISA. seen / exploited : signaux observĂ©s dans les sources publiques. CVE-2026-63030 CVSS: 9.8 EPSS: 8.95% VLAI: N/A ProduitWordPress — WordPress PubliĂ©2026-07-17T19:14:12.910Z WordPress 6.9.x before 6.9.5 and 7.0.x before 7.0.2 is affected by a REST API batch endpoint route confusion issue which, combined with the author__not_in WP_Query SQL Injection (CVE-2026-60137), could allow an attacker to perform SQL Injection and achieve Remote Code Execution. ...

20 juillet 2026 Â· 20 min

Australie : Partnered Health victime d'un accÚs non autorisé à des données de santé

đŸ„ Contexte Source : partneredhealth.com.au, publiĂ© le 15 juillet 2026. Partnered Health est un prestataire de services de santĂ© australien opĂ©rant un rĂ©seau de cliniques. 📅 Chronologie 23 juin 2026 : Partnered Health prend connaissance d’un accĂšs malveillant Ă  ses donnĂ©es. 15 juillet 2026 : Publication de la notification publique d’incident, l’enquĂȘte Ă©tant toujours en cours. 🔍 Nature de l’incident Un acteur malveillant non identifiĂ© a accĂ©dĂ© Ă  des systĂšmes de Partnered Health et exfiltrĂ© des donnĂ©es personnelles, incluant des informations de santĂ©, provenant de certaines cliniques du rĂ©seau. L’étendue exacte de l’impact sur les donnĂ©es personnelles est encore en cours d’investigation. ...

20 juillet 2026 Â· 2 min

Base de connaissances offensive sur Windows COM : techniques d'attaque et recherche de zero-days

📅 Source et contexte : PubliĂ© le 18 juillet 2026 sur GitHub (An0nUD4Y/Offensive-COM), ce dĂ©pĂŽt constitue une base de connaissances technique gĂ©nĂ©rĂ©e par IA (Kimi K3 Swarms) sur la sĂ©curitĂ© offensive de Windows COM (Component Object Model), destinĂ©e aux red teamers et chercheurs en sĂ©curitĂ©. 📚 Contenu et structure : Le dĂ©pĂŽt est organisĂ© en 8 chapitres thĂ©matiques couvrant l’ensemble de la surface d’attaque COM : Fondamentaux COM : vtables, IUnknown/IDispatch, GUIDs, registre HKCR, activation, marshaling, appartements Mouvement latĂ©ral DCOM : MMC20.Application, ShellWindows, ShellBrowserWindow, Excel (DDE/RegisterXLL), Outlook + DotNetToJScript, mobsync ÉlĂ©vation de privilĂšges : famille Potato complĂšte (RottenPotato → GodPotato/DCOMPotato), DiagHub, USO, CVE-2015-2370, Trapped COM objects (2025) Contournement UAC : fodhelper, eventvwr, sdclt, CMSTPLUA/ICMLuaUtil, IFileOperation, CVE-2019-1388, UACME Persistance : hijacking HKCU, TreatAs/TypeLib (Turla, APT28, ComRAT), Black Basta (2025), pass-through proxy DLLs ExĂ©cution et Ă©vasion : Squiblydoo, DotNetToJScript + AMSI, PPL injection, RemotePotato0, RemoteMonologue Detection Engineering : Sysmon/ETW, matrice de couverture par famille d’attaque Recherche zero-day : pipeline complet d’énumĂ©ration, triage, RE statique, fuzzing NDR, weaponization, reporting MSRC/ZDI 🔧 Outils et frameworks rĂ©fĂ©rencĂ©s : impacket dcomexec, SharpMove, Cobalt Strike, OleViewDotNet, incendium.rocks. ...

20 juillet 2026 Â· 3 min

Benchmark : 13 modÚles d'IA testés sur la redécouverte de CVEs connus

🔍 Contexte PubliĂ© le 16 juillet 2026 sur le blog technique d’Aikido Security, cet article prĂ©sente un benchmark mĂ©thodique de 13 modĂšles d’IA Ă©valuĂ©s sur leur capacitĂ© Ă  redĂ©couvrir 26 vulnĂ©rabilitĂ©s connues issues de la base GitHub Advisory Database. đŸ§Ș MĂ©thodologie Les 26 CVEs couvrent plusieurs langages et types de projets (SQL injection, RCE par dĂ©sĂ©rialisation, XSS stockĂ©, etc.) Chaque modĂšle est exĂ©cutĂ© dans un harness d’analyse de code (AI Code Analysis d’Aikido), non dans une interface de chat Les agents sont pointĂ©s directement sur le snippet vulnĂ©rable pour isoler la capacitĂ© de raisonnement Chaque modĂšle est exĂ©cutĂ© 3 fois, les rĂ©sultats Ă©tant poolĂ©s (pass@3) Deux niveaux de raisonnement testĂ©s : “high” et “xhigh/max” 📊 RĂ©sultats clĂ©s GPT-5.6 : meilleur rappel Ă  23/26 (88,5%) grok-4.5 : 20/26 Claude Opus 4-7 / 4-8 : 15 Ă  18/26 GLM-5.2 (open weight) : 16/26 (59%), dans la moyenne des modĂšles propriĂ©taires Tous les modĂšles redĂ©couvrent les 2 CVEs critiques (RCE par dĂ©sĂ©rialisation et XSS stockĂ©) La sĂ©paration rĂ©elle se fait sur les vulnĂ©rabilitĂ©s Ă  chaĂźnes complexes (ex : SQL Injection via alias de colonne non Ă©chappĂ© par l’ORM) 💰 Rapport coĂ»t/performance 3 runs de gpt-5.4-nano (~170$) atteignent 18/26, Ă©quivalent Ă  un seul pass d’un modĂšle phare 3 runs de gpt-5.4-mini (~460$) atteignent 20/26 Le niveau de raisonnement supĂ©rieur apporte un gain notable pour gpt-5.5 (+3) et glm-5.2 (+3), mais peu ou pas pour les autres 📌 Type d’article Article de publication de recherche Ă  visĂ©e comparative, destinĂ© aux Ă©quipes AppSec et CTI pour orienter le choix de modĂšles d’IA dans les workflows d’analyse de code. ...

20 juillet 2026 Â· 2 min

Bugcrowd renforce la qualité des soumissions face à la prolifération des rapports générés par IA

📅 PubliĂ© le 18 mai 2026 sur le blog officiel de Bugcrowd, cet article signĂ© par Trey Ford dĂ©taille les nouvelles mesures mises en place par la plateforme de bug bounty pour contrer le phĂ©nomĂšne dit de « AI slop » ou « sloptimism » : des soumissions en volume Ă©levĂ©, Ă  faible valeur, gĂ©nĂ©rĂ©es ou assistĂ©es par des outils d’IA. 🔍 Contexte Bugcrowd observe une dĂ©gradation significative du rapport signal/bruit sur sa plateforme, avec une augmentation des soumissions spĂ©culatives, non vĂ©rifiĂ©es, issues de comptes nouvellement créés ou rotatifs (sock puppets), et des tentatives d’utiliser les retours de la plateforme comme signal d’entraĂźnement pour des systĂšmes d’IA. ...

20 juillet 2026 Â· 2 min

Chine : plus d'une douzaine de sociétés de cybersécurité sanctionnées par l'armée depuis 2024

📰 Source : SecurityWeek (Eduard Kovacs), publiĂ© le 16 juillet 2026. L’article s’appuie sur une recherche du groupe de threat intelligence Natto Thoughts, co-rĂ©digĂ©e avec Eugenio Benincasa (ETH Zurich), croisant des avis publics du rĂ©seau de marchĂ©s publics militaires chinois avec des divulgations d’entreprises et des mĂ©dias chinois. 🔍 Contexte gĂ©nĂ©ral Le systĂšme de marchĂ©s publics de l’ArmĂ©e populaire de libĂ©ration (APL) a prononcĂ© au moins 21 mesures d’exĂ©cution entre 2021 et 2026 Ă  l’encontre de grands fournisseurs de cybersĂ©curitĂ© chinois. Ces sanctions sont liĂ©es Ă  des irrĂ©gularitĂ©s dans les appels d’offres (collusion, fraude aux enchĂšres), et non Ă  des dĂ©faillances techniques ou produits. ...

20 juillet 2026 Â· 3 min

CISA alerte sur des vulnérabilités SharePoint activement exploitées et exige un patch immédiat

📰 Contexte PubliĂ© le 15 juillet 2026 sur SecurityWeek par Ionut Arghire, cet article rapporte une alerte officielle de la CISA (Cybersecurity and Infrastructure Security Agency) concernant plusieurs vulnĂ©rabilitĂ©s critiques affectant Microsoft SharePoint Server (versions Subscription Edition, 2019 et 2016). 🔍 VulnĂ©rabilitĂ©s identifiĂ©es Cinq CVE sont mentionnĂ©es : CVE-2026-56164 : Ă©lĂ©vation de privilĂšges exploitable Ă  distance sans authentification, corrigĂ©e lors du Patch Tuesday de juillet 2026. AjoutĂ©e au catalogue KEV le 15 juillet 2026 avec dĂ©lai de correction de 3 jours (BOD 26-04). CVE-2026-55040 : contournement de fonctionnalitĂ© de sĂ©curitĂ©, sĂ©vĂ©ritĂ© critique, corrigĂ©e en juillet 2026, non encore signalĂ©e comme exploitĂ©e. CVE-2026-58644 : exĂ©cution de code arbitraire Ă  distance, sĂ©vĂ©ritĂ© critique, corrigĂ©e en juillet 2026, non encore signalĂ©e comme exploitĂ©e. CVE-2026-32201 : usurpation d’identitĂ© (spoofing), corrigĂ©e en avril 2026 aprĂšs exploitation en zero-day. CVE-2026-45659 : exĂ©cution de code, corrigĂ©e en mai 2026 via un patch hors-bande, ajoutĂ©e au KEV dĂ©but juillet 2026. ⚙ Techniques d’exploitation observĂ©es La CISA dĂ©crit les activitĂ©s post-exploitation suivantes : ...

20 juillet 2026 Â· 2 min

ClickFix : un invariant comportemental universel pour remplacer 50 rÚgles de détection

🔍 Contexte Article publiĂ© le 16 juillet 2026 sur Medium par le chercheur Ddosier. Il s’agit d’une analyse technique et d’ingĂ©nierie de dĂ©tection portant sur la famille de techniques ClickFix, dont la croissance est estimĂ©e Ă  517% et qui reprĂ©senterait 47% des Ă©vĂ©nements d’accĂšs initial en 2025. 🧠 Invariant comportemental central L’auteur identifie un invariant comportemental structurel unique commun Ă  toutes les variantes ClickFix (Classic, CrashFix, FileFix, AI-Fix, TerminalFix, Screen-Fix) sur les trois systĂšmes d’exploitation majeurs : ...

20 juillet 2026 Â· 3 min

Craneware : violation de données avec exfiltration de fichiers employés et clients

🏱 Contexte Le 20 juillet 2026, Craneware plc, Ă©diteur de logiciels pour le secteur de la santĂ©, a publiĂ© une notification officielle via un service d’information rĂ©glementaire (RIS) concernant une violation de donnĂ©es dĂ©tectĂ©e dans une portion de son environnement de donnĂ©es. 🔍 Nature de l’incident Des attaquants ont obtenu un accĂšs non autorisĂ© Ă  l’environnement de Craneware, leur permettant de visualiser et d’exfiltrer des donnĂ©es. Les Ă©lĂ©ments confirmĂ©s incluent : ...

20 juillet 2026 Â· 2 min
DerniĂšre mise Ă  jour le: 27 aoĂ»t 2026 📝