Ruby on Rails corrige une vulnérabilité critique RCE via lecture arbitraire de fichiers (CVE-2026-66066)

📰 Source : SecurityWeek, publiĂ© le 1er aoĂ»t 2026. L’article rapporte la publication de correctifs par les mainteneurs de Ruby on Rails pour une vulnĂ©rabilitĂ© critique affectant le composant Active Storage. 🔍 VulnĂ©rabilitĂ© : IdentifiĂ©e sous CVE-2026-66066 (score CVSS 9.5), la faille est dĂ©crite comme une lecture arbitraire de fichiers permettant Ă  un attaquant non authentifiĂ© d’accĂ©der Ă  des fichiers sensibles sur le systĂšme de fichiers du serveur, y compris l’environnement du processus. ...

3 aoĂ»t 2026 Â· 2 min

TeamPCP : groupe cybercriminel spécialisé dans la compromission de la chaßne d'approvisionnement logicielle

🔍 Contexte Rapport de threat intelligence publiĂ© par ThreatMon Research Team en juillet 2026, analysant en profondeur le groupe TeamPCP, acteur cybercriminel apparu fin 2025 et devenu rapidement un acteur majeur des attaques sur la chaĂźne d’approvisionnement logicielle open-source. đŸ§© Origine et Ă©volution TeamPCP a dĂ©butĂ© par l’exploitation opportuniste d’infrastructures cloud exposĂ©es (APIs Docker non protĂ©gĂ©es, plans de contrĂŽle Kubernetes, instances Redis mal configurĂ©es), dĂ©ployant XMRig pour le minage de Monero et utilisant Sliver, FRP et GO Simple Tunnel pour la persistance et le C2. En l’espace de trois mois, le groupe a pivotĂ© vers une stratĂ©gie plus scalable centrĂ©e sur le vol de credentials via la compromission de la supply chain logicielle. ...

3 aoĂ»t 2026 Â· 6 min

XCSSET v40 : nouvelle version du malware macOS avec architecture furtive et modules avancés

🔍 Contexte PubliĂ© le 31 juillet 2026 par Unit 42 (Palo Alto Networks), cet article prĂ©sente une analyse technique approfondie de XCSSET v40, la derniĂšre itĂ©ration d’une famille de malwares macOS ciblant les dĂ©veloppeurs Apple. AprĂšs des mois de dormance, les opĂ©rateurs ont dĂ©ployĂ© cette version en avril 2026, avec une seconde vague en mai 2026. 🎯 Vecteur d’infection et propagation Le malware se propage via une attaque de chaĂźne d’approvisionnement en injectant un script downloader dans des projets Xcode lĂ©gitimes hĂ©bergĂ©s sur GitHub. L’infection est dĂ©clenchĂ©e uniquement lorsque le dĂ©veloppeur compile le projet localement. XCSSET v40 peut infecter tous les projets Xcode existants sur un systĂšme compromis et se propage via des dĂ©pĂŽts Git open-source. ...

3 aoĂ»t 2026 Â· 7 min

96 477 conversations privées de chatbots exposées publiquement via la fonction 'partage'

🔍 Contexte PubliĂ© le 9 juillet 2026 par Henk van Ess sur Digital Digging (Substack), cet article de recherche investigative documente l’exposition massive de conversations privĂ©es sur six plateformes de chatbots IA, indexĂ©es par Archive.org. 📊 Ampleur du phĂ©nomĂšne Digital Digging a identifiĂ© 264 078 conversations partagĂ©es au total sur six plateformes, dont 96 477 pour la seule annĂ©e 2026 : ChatGPT (OpenAI) Claude (Anthropic) Gemini (Google) Grok (xAI) Copilot (Microsoft) DeepSeek Les informations les plus identifiables ont Ă©tĂ© trouvĂ©es dans cet ordre : Gemini, Claude, Copilot, puis ChatGPT. ...

2 aoĂ»t 2026 Â· 2 min

Adform compromis pour distribuer un crypto stealer via attaque supply chain

🔍 Contexte Article publiĂ© le 30 juillet 2026 sur DoublePulsar par Kevin Beaumont. Adform est une sociĂ©tĂ© publicitaire utilisĂ©e par environ 14 000 entreprises, dĂ©tenant environ 30% de part de marchĂ© dans la catĂ©gorie demand-side. đŸ’„ Nature de l’attaque Le script JavaScript lĂ©gitime d’Adform, servi via l’URL https://s2.adform.net/banners/scripts/st/trackpoint-async.js, a Ă©tĂ© compromis pour distribuer un crypto stealer. Cette attaque de type supply chain permet de compromettre les appareils des utilisateurs finaux visitant n’importe quel site web intĂ©grant le script Adform. ...

2 aoĂ»t 2026 Â· 3 min

Amazon attribue plusieurs compromissions NPM (axios, debug, chalk) au groupe nord-coréen SAPPHIRE SLEET

🔍 Contexte PubliĂ© le 29 juillet 2026 sur l’AWS Security Blog par CJ Moses (CISO Amazon Integrated Security), cet article prĂ©sente les conclusions de l’Amazon Threat Intelligence sur une sĂ©rie d’attaques de supply chain open source attribuĂ©es Ă  un acteur liĂ© Ă  la CorĂ©e du Nord (DPRK). 🎯 Campagnes identifiĂ©es Amazon Threat Intelligence a reliĂ© plusieurs compromissions de packages NPM populaires au mĂȘme acteur : Mars 2025 : compromission du package typo-crypto (campagne test Ă  faible volume) Septembre 2025 : compromission des packages debug et chalk Mars 2026 : compromission du package axios (>100 millions de tĂ©lĂ©chargements hebdomadaires) Dans chaque cas, l’acteur a utilisĂ© du social engineering pour compromettre un mainteneur de confiance, puis a publiĂ© une mise Ă  jour contenant du code malveillant. ...

2 aoĂ»t 2026 Â· 4 min

Apple limite les soumissions de bugs aprÚs une vague de rapports générés par IA

📰 Source : ithinkdiff.com (via Financial Times), publiĂ© le 2 aoĂ»t 2026 Contexte Apple a discrĂštement modifiĂ© son systĂšme de soumission de rapports de sĂ©curitĂ© en juin 2026, en limitant le nombre de rapports actifs qu’un chercheur peut avoir ouverts simultanĂ©ment. Cette dĂ©cision fait suite Ă  une augmentation massive de soumissions assistĂ©es par IA, dont un grand nombre dĂ©crivaient des vulnĂ©rabilitĂ©s inexistantes (hallucinations). ÉlĂ©ment dĂ©clencheur La startup italienne de cybersĂ©curitĂ© Bynario a utilisĂ© ChatGPT pour identifier plus de 50 vulnĂ©rabilitĂ©s potentielles dans la derniĂšre version de macOS en seulement trois semaines, dont une chaĂźne d’exploitation d’élĂ©vation de privilĂšges (privilege escalation exploit chain). Bynario n’a pas pu soumettre toutes ses dĂ©couvertes en raison de la nouvelle limite imposĂ©e par Apple. ...

2 aoĂ»t 2026 Â· 2 min

ARToken : plateforme PhaaS de vol de tokens Microsoft 365 via device code OAuth

🎯 Contexte PubliĂ© le 2 aoĂ»t 2026 par Abnormal AI, ce rapport technique est basĂ© sur l’analyse du logiciel opĂ©rateur ARToken et la rĂ©tro-ingĂ©nierie de son API backend. Il documente une plateforme Phishing-as-a-Service (PhaaS) observĂ©e pour la premiĂšre fois en juillet 2026, ciblant des utilisateurs Microsoft 365. 🔍 Description de la menace ARToken abuse du flux OAuth 2.0 device-authorization grant (suivi par Microsoft sous le nom Storm-2372) pour dĂ©rober des tokens d’accĂšs et de rafraĂźchissement sans jamais afficher de fausse page de connexion. La cible s’authentifie sur la vraie page Microsoft (login.microsoft.com/device), ce qui rend l’attaque transparente aux contrĂŽles anti-phishing classiques et contourne le MFA. ...

2 aoĂ»t 2026 Â· 4 min

Broadcom corrige 5 vulnérabilités VMware dont 3 critiques permettant un contournement d'auth et RCE

🔍 Contexte Le 29 juillet 2026, The Hacker News (auteur : Ravie Lakshmanan) rapporte la publication par Broadcom de mises Ă  jour de sĂ©curitĂ© d’urgence corrigeant 5 vulnĂ©rabilitĂ©s affectant plusieurs produits VMware : vCenter, ESX, Workstation et Fusion. 🚹 VulnĂ©rabilitĂ©s critiques Trois failles sont classĂ©es critiques : CVE-2026-47874 (CVSS 9.8) — Contournement d’authentification dans VMware vCenter : un acteur malveillant disposant d’un accĂšs rĂ©seau Ă  vCenter peut contourner l’authentification et obtenir un accĂšs non autorisĂ© au systĂšme. CVE non prĂ©cisĂ© (CVSS 9.8) — Directory traversal dans vCenter permettant l’exĂ©cution de code arbitraire via un accĂšs rĂ©seau. CVE-2026-47876 (CVSS 9.3) — Écriture hors limites dans l’adaptateur rĂ©seau virtuel VMXNET3 de VMware ESX, permettant Ă  un acteur disposant de privilĂšges administratifs locaux sur une VM d’exĂ©cuter du code sur l’hĂŽte ESX. Broadcom qualifie cette vulnĂ©rabilitĂ© d’évasion de machine virtuelle (VM escape). ⚠ VulnĂ©rabilitĂ©s de sĂ©vĂ©ritĂ© modĂ©rĂ©e CVE non prĂ©cisĂ© (CVSS 7.6) — Lecture hors limites dans VMware ESX pouvant entraĂźner une divulgation d’informations ou un dĂ©ni de service (DoS). Sur Workstation et Fusion, l’impact est limitĂ© Ă  la divulgation d’informations. CVE non prĂ©cisĂ© (CVSS 2.7) — Journalisation insuffisante dans VMware ESX permettant Ă  un administrateur malveillant d’effectuer des opĂ©rations sans qu’elles soient enregistrĂ©es. đŸ› ïž Versions corrigĂ©es Pour les failles critiques vCenter (CVSS 9.8) : ...

2 aoĂ»t 2026 Â· 3 min

Campagne autonome IA par acteur sinophone : exploitation de 7 CVE via DeepSeek/Hermes Agent

🔍 Contexte PubliĂ© le 30 juillet 2026 par Unit 42 (Palo Alto Networks), ce rapport documente une campagne offensive autonome pilotĂ©e par intelligence artificielle, attribuĂ©e Ă  un acteur sinophone opĂ©rant sous les alias knaithe et KnYuan, basĂ© Ă  Zhuhai, Chine. đŸ€– Infrastructure offensive IA L’acteur a dĂ©ployĂ© DeepSeek comme moteur de raisonnement au sein du framework Hermes Agent (NousResearch), configurĂ© avec des compĂ©tences offensives personnalisĂ©es : godmode : jailbreaking LLM web-terminal-exploitation : exploitation WebSocket non authentifiĂ©e fofa-cyberspace-search : Ă©numĂ©ration d’actifs via FOFA L’orchestration s’effectuait via Telegram (C2). L’acteur a Ă©galement testĂ© Claude Code, Codex (GPT-5.4), Qwen Code, GLM, Kimi et MiniMax, routant les outils occidentaux via un proxy tiers (code.newcli[.]com) pour rĂ©duire la traçabilitĂ©. ...

2 aoĂ»t 2026 Â· 3 min
DerniĂšre mise Ă  jour le: 13 aoĂ»t 2026 📝