Deux zero-days Zammad exploités par une IA agentique pour pirater le DIVD

đŸ—“ïž Contexte PubliĂ© le 1er octobre 2026 par The Register, cet article relate un incident de sĂ©curitĂ© ayant touchĂ© le Dutch Institute for Vulnerability Disclosure (DIVD), organisation nĂ©erlandaise Ă  but non lucratif spĂ©cialisĂ©e dans la chasse aux vulnĂ©rabilitĂ©s. L’attaque a eu lieu le 21 septembre 2026. 🔓 Vecteur d’attaque et exploitation Des acteurs malveillants ont exploitĂ© deux vulnĂ©rabilitĂ©s zero-day chaĂźnĂ©es dans Zammad, un systĂšme open-source de helpdesk et de ticketing : ...

5 octobre 2026 Â· 3 min

Escalade de privilĂšges via Microsoft Entra Identity Governance : faille dans la gestion des permissions API

🔍 Contexte Article publiĂ© le 29 septembre 2026 sur cloud-architekt.net, issu d’une recherche personnelle ayant donnĂ© lieu Ă  une divulgation responsable auprĂšs du Microsoft Security Response Center (MSRC). L’auteur documente une vulnĂ©rabilitĂ© dans Microsoft Entra Identity Governance affectant la gestion des permissions API dans les access packages. đŸ§© Description de la vulnĂ©rabilitĂ© Un utilisateur disposant uniquement du rĂŽle catalog owner (sans rĂŽle Entra ID ni autorisation de resource owner) pouvait accorder des permissions Microsoft Graph API Ă  un service principal via la fonctionnalitĂ© de support des permissions API introduite en novembre 2025 dans Identity Governance. ...

5 octobre 2026 Â· 3 min

Faille critique Metabase (CVSS 10) exploitée contre l'ANSSI et la Dinum : 118 comptes compromis

đŸ—“ïž Contexte Source : Numerama, publiĂ© le 1er octobre 2026. L’ANSSI a rendu public le 30 septembre 2026 le premier point de situation de l’opĂ©ration REACTIV, lancĂ©e Ă  la demande du Premier ministre pour coordonner la rĂ©ponse aux fuites de donnĂ©es touchant les ministĂšres français depuis dĂ©but aoĂ»t 2026. 🔍 VulnĂ©rabilitĂ© exploitĂ©e La faille concerne Metabase, un logiciel open source de business intelligence utilisĂ© par plusieurs services de l’État. Elle est notĂ©e 10/10 sur l’échelle CVSS (score maximum). Il s’agit d’une injection SQL localisĂ©e dans la fonction de rĂ©initialisation du mot de passe, accessible sans authentification prĂ©alable. Un attaquant pouvait ainsi obtenir les droits d’administrateur sur l’instance ciblĂ©e sans identifiants ni interaction utilisateur. ...

5 octobre 2026 Â· 2 min

GLPI 11.0.11 et 10.0.28 : 8 vulnérabilités corrigées, fin de support de la branche 10

📰 Contexte Source : IT-Connect (it-connect.fr), publiĂ© le 2 octobre 2026 par Florian Burnel. L’article couvre la publication par Teclib’ de nouvelles versions correctives de GLPI, logiciel open source de gestion de parc informatique et helpdesk, deux semaines aprĂšs une prĂ©cĂ©dente salve de correctifs. đŸ—“ïž Chronologie des publications 30 septembre 2026 : Publication de GLPI 11.0.10 et GLPI 10.0.28 sur GitHub 1er octobre 2026 : Publication de GLPI 11.0.11 en remplacement de 11.0.10, qui introduisait une rĂ©gression bloquant le chargement de certains plugins 🔐 VulnĂ©rabilitĂ©s corrigĂ©es Failles communes Ă  GLPI 10 et GLPI 11 (5 vulnĂ©rabilitĂ©s) Contournement des autorisations dans les actions en masse (importante) : contrĂŽle dĂ©faillant permettant d’agir au-delĂ  de ses droits ÉlĂ©vation de privilĂšges via le clonage d’utilisateurs (importante) : obtention de droits supĂ©rieurs par dĂ©tournement du clonage de compte ContrĂŽle des droits insuffisant lors de la suppression d’utilisateurs (importante) : suppression de comptes sans autorisation adĂ©quate ÉnumĂ©ration des noms d’utilisateurs via le planning (modĂ©rĂ©e) : rĂ©cupĂ©ration d’identifiants valides facilitant des attaques par brute force ContrĂŽles d’autorisation manquants dans le planning (modĂ©rĂ©e) : second problĂšme de droits dans la mĂȘme fonctionnalitĂ© Failles propres Ă  GLPI 11 (3 vulnĂ©rabilitĂ©s) Injection SQL via la question « Acteurs » des formulaires (importante) : critĂšres de filtrage intĂ©grĂ©s sans contrĂŽle Ă  la requĂȘte SQL dans le moteur de formulaires natif de GLPI 11 DĂ©sactivation ou modification du 2FA d’utilisateurs plus privilĂ©giĂ©s (importante) : intervention possible sur l’authentification Ă  deux facteurs de comptes Ă  privilĂšges supĂ©rieurs XSS rĂ©flĂ©chie dans le widget de rĂ©sultats de recherche du tableau de bord (importante) : exploitation via une requĂȘte piĂ©gĂ©e soumise Ă  la victime ⚠ Fin de support de GLPI 10 Teclib’ annonce que GLPI 10.0.28 est la derniĂšre version de la branche 10.0, qui ne recevra plus de correctifs de sĂ©curitĂ© Ă  compter de la sortie prochaine de GLPI 12.0.0, prĂ©vue pour octobre 2026. Les instances restant sur GLPI 10 ne bĂ©nĂ©ficieront plus des correctifs pour les vulnĂ©rabilitĂ©s dĂ©couvertes dans le code commun. ...

5 octobre 2026 Â· 3 min

GrayKey Preserve : Magnet Forensics contourne le redémarrage d'inactivité d'iOS

đŸ—“ïž Contexte Source : 404 Media — publiĂ© le 1er octobre 2026. L’article s’inscrit dans la continuitĂ© d’une rĂ©vĂ©lation de novembre 2024 concernant une nouvelle fonctionnalitĂ© d’Apple dans iOS. 🔒 FonctionnalitĂ© Apple ciblĂ©e Apple a discrĂštement introduit dans iOS une fonction dite « inactivity reboot » : tout iPhone non dĂ©verrouillĂ© depuis 72 heures redĂ©marre automatiquement, le replaçant dans un Ă©tat Before First Unlock (BFU), rendant l’extraction de donnĂ©es forensiques significativement plus difficile. ...

5 octobre 2026 Â· 2 min

Hacker iranien Amir Barati extradĂ© vers les États-Unis pour vol de 31 To de donnĂ©es universitaires

đŸ—“ïž Contexte Source : SecurityAffairs, publiĂ© le 5 octobre 2026. L’article rapporte l’extradition vers les États-Unis d’Amir Barati, ressortissant irano-turc de 40 ans, arrĂȘtĂ© au MontĂ©nĂ©gro Ă  Kotor lors de vacances, suite Ă  un mandat du FBI. đŸ‘€ Profil de l’acteur Fondateur de l’Iran Black Hats Team et co-fondateur du Digital Boys Underground Team ArrĂȘtĂ© une premiĂšre fois en 2010 par le ministĂšre du renseignement iranien, puis recrutĂ© comme actif de renseignement selon des sources A quittĂ© l’Iran pour la Turquie en 2021, obtenu la nationalitĂ© turque et changĂ© de nom LiĂ© au rĂ©seau Mabna Institute, opĂ©rant pour le compte des Gardiens de la RĂ©volution islamique (IRGC) 🎯 Campagne et cibles La campagne s’est dĂ©roulĂ©e entre 2013 et 2017 et a ciblĂ© : ...

5 octobre 2026 Â· 3 min

Hauts-de-France : vol de données de ~700 000 personnes via deux prestataires régionaux piratés

📰 Source : franceinfo.fr — Date de publication : 3 octobre 2026 La rĂ©gion Hauts-de-France a annoncĂ© le 3 octobre 2026 que deux de ses prestataires informatiques ont Ă©tĂ© victimes de cyberattaques ayant entraĂźnĂ© un vol de donnĂ©es personnelles Ă  grande Ă©chelle. La rĂ©gion a indiquĂ© porter plainte auprĂšs des autoritĂ©s compĂ©tentes et avoir alertĂ© l’ANSSI (Agence nationale de la sĂ©curitĂ© des systĂšmes d’information). 🎯 Prestataires ciblĂ©s Atexo : Ă©diteur de logiciels pour les pouvoirs publics, gĂ©rait et hĂ©bergeait la plateforme d’aides rĂ©gionales Docaposte : filiale de La Poste spĂ©cialisĂ©e dans la gestion des Ă©changes professionnels de documents, opĂ©rait la plateforme Carte GĂ©nĂ©ration#HDF 📋 DonnĂ©es compromises ...

5 octobre 2026 Â· 2 min

Japon : initiative nationale de threat hunting sur les infrastructures critiques pour 2027

đŸ—Ÿ Contexte PubliĂ© le 5 octobre 2026 par The Cyber Express, cet article prĂ©sente l’initiative japonaise de threat hunting actif sur les infrastructures critiques, prĂ©vue dans le cadre du budget fiscal 2027. Cette initiative s’inscrit dans la stratĂ©gie plus large de dĂ©fense cyber active du Japon, dont la lĂ©gislation associĂ©e est entrĂ©e en vigueur le mĂȘme jour. 🎯 Objectifs de l’initiative Le Bureau national de cybersĂ©curitĂ© (National Cybersecurity Office) prĂ©voit de : ...

5 octobre 2026 Â· 3 min

knock-outd : une backdoor Linux par port-knocking non détectée découverte dans la nature

🔍 Contexte PubliĂ© le 2 octobre 2026 par Ivan Kwiatkowski sur le blog VirLabs, cet article prĂ©sente l’analyse technique d’un Ă©chantillon Linux malveillant dĂ©couvert sur VirusTotal avec 0 dĂ©tection au moment de son upload (25 mai 2026). L’auteur le nomme knock-outd, d’aprĂšs le nom de fichier source prĂ©servĂ© dans la table des symboles ELF (knock-outd.c). 🧬 Description technique du malware Type : backdoor Linux statiquement liĂ©e (x86-64), embarquant libpcap MĂ©canisme : port-knocking — le malware Ă©coute en mode promiscuous sur une interface rĂ©seau et attend une sĂ©quence de paquets spĂ©cifique avant de dĂ©clencher un exĂ©cutable secondaire Masquage : Ă©crase ses arguments de processus visibles avec bash suivi d’espaces, change son rĂ©pertoire de travail vers /, et fork un processus fils de surveillance rĂ©seau Watchdog : le processus parent redĂ©marre le worker toutes les deux heures via SIGTERM + waitpid 📡 MĂ©canisme de port-knocking Le filtre de capture BPF combine l’adresse IPv4 de l’interface avec des ports sources spĂ©cifiques : ...

5 octobre 2026 Â· 3 min

L'enregistrement d'une marque sonore par la PremiÚre ministre italienne Meloni illustre l'émergence du voice cloning comme vecteur d'attaque CTI

📰 Source : Cybersecurity360.it — Article publiĂ© le 5 octobre 2026, auteur Paolo Tarsitano. đŸŽ™ïž Contexte : Giorgia Meloni, PrĂ©sidente du Conseil italien, a dĂ©posĂ© le 5 octobre 2026 une demande de marque sonore auprĂšs de l’EUIPO (Office de l’Union europĂ©enne pour la propriĂ©tĂ© intellectuelle), constituĂ©e d’un enregistrement d’environ quatre secondes de sa voix. La demande couvre trois catĂ©gories : contenus multimĂ©dia tĂ©lĂ©chargeables, activitĂ©s culturelles et organisation de manifestations politiques. Cette dĂ©marche est prĂ©sentĂ©e comme une rĂ©ponse au risque de voice cloning par IA gĂ©nĂ©rative. ...

5 octobre 2026 Â· 3 min
Derniùre mise à jour le: 7 octobre 2026 📝