Bypass d'authentification critique dans Dolt MCP : exécution d'outils sans authentification

🔍 Contexte PubliĂ© le 13 aoĂ»t 2026 par Pillar Security sur leur blog, cet article prĂ©sente la dĂ©couverte et la divulgation coordonnĂ©e d’une vulnĂ©rabilitĂ© critique d’authentification bypass dans le serveur MCP distant de DoltHub (CVE-2026-73554). 🐛 Description de la vulnĂ©rabilitĂ© La vulnĂ©rabilitĂ© affecte Dolt MCP versions 0.3.1 Ă  0.3.6 sur le transport HTTP distant lorsque l’authentification JWT est activĂ©e. Elle repose sur deux dĂ©fauts combinĂ©s : DĂ©faut 1 — Middleware JWT sans return : Un token JWT invalide dĂ©clenchait bien une rĂ©ponse 401 Unauthorized via http.Error, mais en l’absence d’instruction return, l’exĂ©cution continuait vers le handler MCP (next.ServeHTTP). En Go, http.Error Ă©crit la rĂ©ponse sans interrompre le traitement. DĂ©faut 2 — Validation de session par format uniquement : La bibliothĂšque mark3labs/mcp-go utilisĂ©e (via InsecureStatefulSessionIdManager) vĂ©rifiait uniquement que l’identifiant de session commençait par mcp-session- et se terminait par un UUID valide, sans vĂ©rifier que le serveur avait effectivement créé cette session. đŸ’„ Impact Un attaquant non authentifiĂ© pouvait : ...

16 aoĂ»t 2026 Â· 4 min

Campagne d'exfiltration Azure massive : millions de données d'entreprises Fortune 500 exposées

đŸ—“ïž Contexte Article publiĂ© le 16 aoĂ»t 2026 par Hudson Rock sur la plateforme Infostealers.com. Il documente une campagne d’exfiltration active ciblant les tenants Azure/Microsoft Entra de plusieurs grandes entreprises mondiales. 🎯 Acteur de la menace Un acteur opĂ©rant sous le pseudonyme “TheHatman” publie massivement sur des forums cybercriminels (dark web) des annuaires internes d’employĂ©s appartenant Ă  des entreprises Fortune 500. Il revendique avoir tĂ©lĂ©chargĂ© ces donnĂ©es directement depuis les portails Azure Tenant des organisations via des identifiants compromis. ...

16 aoĂ»t 2026 Â· 3 min

Campagne MATRYOSHKA : désinformation russe ciblant les élections régionales allemandes 2026

đŸ›ïž Contexte Le 12 aoĂ»t 2026, le Bundesamt fĂŒr Verfassungsschutz (BfV) publie un avertissement officiel concernant des activitĂ©s d’influence informationnelle Ă©trangĂšre dĂ©tectĂ©es dans le contexte des Ă©lections rĂ©gionales prĂ©vues en septembre 2026 (Saxe-Anhalt, Mecklembourg-PomĂ©ranie-Occidentale, Berlin, Basse-Saxe). 🎭 Campagne MATRYOSHKA Les activitĂ©s observĂ©es sont attribuĂ©es Ă  la campagne MATRYOSHKA, caractĂ©risĂ©e par : Des courtes vidĂ©os en anglais imitant la mise en page de mĂ©dias allemands reconnus Des titres sensationnalistes et des affirmations tendancieuses Des narratifs de polarisation Est/Ouest en Allemagne La discrĂ©dit de politiciens aux niveaux fĂ©dĂ©ral, rĂ©gional et communal 📅 Chronologie des opĂ©rations Fin juin 2026 : Diffusion sur X de publications manipulĂ©es avec les logos de mĂ©dias connus. Exemples de faux titres : “Der Westen HASST den Osten – Deutschland war noch nie so nah am BĂŒrgerkrieg” et “Baut die Mauer wieder auf!”. Les originaux des jours prĂ©cĂ©dents Ă©taient copiĂ©s, seuls les titres principaux Ă©taient modifiĂ©s. Juillet 2026 : Nouvelles vagues de vidĂ©os sur X contenant de fausses allĂ©gations contre des politiciens de LĂ€nder avec des Ă©lections imminentes. AoĂ»t 2026 : Diffusion sous le hashtag #TimeToDivideGermany de contenus gĂ©nĂ©rĂ©s par IA promouvant une nouvelle partition de l’Allemagne, avec des vidĂ©os manipulĂ©es de cĂ©lĂ©britĂ©s, du Brandenburger Tor et du drapeau fĂ©dĂ©ral. Critiques visant le Chancelier fĂ©dĂ©ral et les partis CDU, SPD, BĂŒndnis 90/Die GrĂŒnen et Die Linke. Mars 2026 : ActivitĂ©s similaires dĂ©tectĂ©es lors des Ă©lections rĂ©gionales du Bade-Wurtemberg et de RhĂ©nanie-Palatinat. ⚙ MĂ©canisme de diffusion La campagne utilise une infrastructure en deux niveaux : ...

16 aoĂ»t 2026 Â· 3 min

CEVA Logistics victime d'une cyberattaque touchant 8 entrepĂŽts et plusieurs grandes entreprises

📰 Source : LeMagIT — Article publiĂ© le 11 aoĂ»t 2026, relatant une cyberattaque survenue le 29 juillet 2026 contre CEVA Logistics, filiale logistique du groupe CMA-CGM. 🎯 Nature de l’incident : Cyberattaque non revendiquĂ©e Ă  ce jour, ayant affectĂ© les systĂšmes informatiques de CEVA Logistics. Le vecteur d’attaque n’est pas prĂ©cisĂ© dans l’article. 🏭 PĂ©rimĂštre impactĂ© : Au moins huit entrepĂŽts europĂ©ens de CEVA Logistics sont touchĂ©s, dont les centres de distribution de Tilburg et Waalwijk aux Pays-Bas. Ces sites gĂšrent les flux logistiques omnicanaux de plusieurs grandes entreprises clientes. ...

16 aoĂ»t 2026 Â· 2 min

Chrome Remote Desktop détourné en outil de surveillance furtive via patch de DLL

📰 Article technique publiĂ© le 29/07/2026 sur zerotracelab.com, rĂ©digĂ© par @5mukx, prĂ©sentant une recherche offensive sur Chrome Remote Desktop (CRD) dans un contexte red team. 🔍 Contexte et dĂ©couverte L’auteur, en cherchant Ă  supprimer la banniĂšre de notification de session CRD, a analysĂ© les fichiers installĂ©s par l’application sous C:\Program Files (x86)\Google. En explorant le code source Chromium, il a identifiĂ© que la banniĂšre de dĂ©connexion est implĂ©mentĂ©e via une ressource Win32 de type RT_DIALOG (ID 110) stockĂ©e dans remoting_core.dll. ...

16 aoĂ»t 2026 Â· 3 min

CipherRun : scanner TLS/SSL modulaire et haute performance écrit en Rust

🔍 Contexte PubliĂ© sur GitHub par l’auteur Marc Rivero (alias @seifreed), CipherRun est un outil open source de scan TLS/SSL Ă©crit en Rust, conçu pour l’analyse de sĂ©curitĂ© des protocoles de chiffrement, la dĂ©tection de vulnĂ©rabilitĂ©s et la vĂ©rification de conformitĂ©. đŸ› ïž FonctionnalitĂ©s principales Couverture protocolaire : SSLv2 Ă  TLS 1.3 avec analyse complĂšte du handshake Tests de vulnĂ©rabilitĂ©s : 18+ CVEs TLS majeurs (Heartbleed, ROBOT, POODLE, LOGJAM, etc.) Moteur de conformitĂ© : PCI-DSS, NIST, HIPAA, SOC 2, Mozilla, GDPR Fingerprinting : JA3, JA3S, JARM avec bases de signatures Analyse de certificats : validation de chaĂźne, rĂ©vocation, dĂ©tection EV Monitoring : surveillance 24/7 des certificats avec alertes CT Logs : streaming en temps rĂ©el des logs de transparence des certificats avec dĂ©duplication Bloom Base de donnĂ©es : support PostgreSQL/SQLite pour l’analytique et l’historique ⚙ Architecture technique L’outil repose sur un moteur asynchrone basĂ© sur Tokio, avec des sorties disponibles en Terminal, JSON, CSV, HTML et XML. Il supporte le protocole STARTTLS pour SMTP et IMAP. La qualitĂ© du code est assurĂ©e par des outils Rust (clippy, cargo audit, cargo fuzz, tarpaulin). ...

16 aoĂ»t 2026 Â· 2 min

Clop revendique le vol de 89 Go de données chez Shell via une faille critique PTC

📰 Source : BleepingComputer — Article publiĂ© le 14 aoĂ»t 2026 par Sergiu Gatlan. 🎯 Contexte de l’attaque Le groupe Clop a revendiquĂ© le vol de 89 Go de donnĂ©es appartenant Ă  Shell, gĂ©ant pĂ©trolier britannique employant 85 000 personnes dans plus de 70 pays. Shell a confirmĂ© l’ouverture d’une investigation sur un « incident potentiel ». Les donnĂ©es prĂ©tendument volĂ©es comprennent : Plans d’ingĂ©nierie Scans de rapports de tests de sites Photos d’installations Plans de projets 🔓 VulnĂ©rabilitĂ© exploitĂ©e Les attaques exploitent CVE-2026-12569, une vulnĂ©rabilitĂ© critique de validation d’entrĂ©e incorrecte affectant les plateformes PTC Windchill et PTC FlexPLM (logiciels de gestion du cycle de vie des produits — PLM). PTC a commencĂ© Ă  publier des correctifs le 17 juin et a Ă©mis un avis privĂ© invitant ses clients Ă  rechercher des indicateurs de compromission. ...

16 aoĂ»t 2026 Â· 3 min

Download More RAM : attaque logicielle contournant VBS/HVCI sur Windows 11 via aliasing mémoire

📄 Source et contexte : Article de recherche prĂ©sentĂ© au 35e USENIX Security Symposium (12-14 aoĂ»t 2026, Baltimore), par des chercheurs de l’UniversitĂ© de Birmingham et de l’UniversitĂ© de Durham. Microsoft a assignĂ© CVE-2026-23670 et publiĂ© un patch partiel en avril 2026. 🔬 Technique centrale : L’attaque Download More RAM est la premiĂšre attaque d’aliasing mĂ©moire rĂ©alisĂ©e uniquement par logiciel, sans accĂšs physique Ă  la machine. Elle repose sur la réécriture du contenu SPD EEPROM des barrettes RAM via le bus SMBus/I2C, en incrĂ©mentant les bits d’adressage de rangĂ©es (row address bits), ce qui amĂšne le DIMM Ă  dĂ©clarer deux fois sa capacitĂ© rĂ©elle. Les adresses supĂ©rieures deviennent alors des alias des adresses infĂ©rieures. ...

16 aoĂ»t 2026 Â· 4 min

Dropcatch : trois acteurs scavengers recyclent des domaines malveillants expirés pour monétiser du trafic

📅 Source : Infoblox Threat Intelligence, publiĂ© le 13 aoĂ»t 2026. Il s’agit de la troisiĂšme partie d’une sĂ©rie de blogs sur la pratique du dropcatch de domaines malveillants. 🎯 Contexte gĂ©nĂ©ral Chaque annĂ©e, des dizaines de milliers de sites web sont compromis par des acteurs comme SocGholish ou ClearFake, qui y insĂšrent des scripts contactant des domaines contrĂŽlĂ©s par l’attaquant. Lorsque ces domaines expirent, les requĂȘtes continuent d’affluer sans rĂ©ponse. Trois acteurs identifiĂ©s exploitent cette opportunitĂ© en rachetant ces domaines expirĂ©s (dropcatch) pour hĂ©riter du trafic victime et le rediriger vers leurs propres arnaques ou malwares, sans compromettre eux-mĂȘmes les sites. ...

16 aoĂ»t 2026 Â· 4 min

EntraOps : classification EAM des rĂŽles et permissions Entra ID pour la CTI et l'automatisation

🔍 Contexte Cet article est issu du dĂ©pĂŽt GitHub Cloud-Architekt/AzurePrivilegedIAM, un projet open source dĂ©diĂ© Ă  la gestion des identitĂ©s et accĂšs privilĂ©giĂ©s dans Microsoft Azure et Microsoft Entra. 📩 Contenu principal Le projet EntraOps fournit une approche d’automatisation de la classification des rĂŽles et permissions Entra ID selon le modĂšle Enterprise Access Model (EAM) de Microsoft. Les livrables incluent : Fichiers JSON de classification des rĂŽles Entra ID, des permissions Microsoft Graph (AppRoles et Scopes), et des permissions d’autres APIs Microsoft first-party (Defender, Intune, Azure AD Identity Governance Insights) Chaque entrĂ©e inclut le PermissionType (Application/Delegated), l’application cible, et le niveau de tier EAM Des requĂȘtes KQL pour Microsoft Sentinel permettant d’enrichir les rĂšgles analytiques avec ces classifications Des scripts PowerShell pour automatiser l’export et la classification 🔗 IntĂ©grations communautaires Plusieurs outils tiers exploitent les fichiers de classification d’EntraOps : ...

16 aoĂ»t 2026 Â· 2 min
DerniĂšre mise Ă  jour le: 25 aoĂ»t 2026 📝