macOS : escalade de privilĂšges via exploitation du cache CDHash XPC et injection NIB

🔍 Contexte PubliĂ© le 24 juin 2026 par Hillel Pinto (XM Cyber), cet article prĂ©sente une nouvelle technique d’escalade de privilĂšges macOS permettant Ă  un compte utilisateur standard de dĂ©sactiver des solutions de sĂ©curitĂ© d’entreprise (EDR, MDM) sans droits administrateur, sans exploit noyau et sans dĂ©clencher d’alertes. ⚙ MĂ©canisme technique L’attaque repose sur une chaĂźne d’exploitation en plusieurs Ă©tapes : Exploitation du cache CDHash noyau : un binaire signĂ© lĂ©gitime est lancĂ© pour peupler le cache de confiance du noyau, puis la structure du bundle applicatif est modifiĂ©e pour injecter un payload NIB (Interface Builder) malveillant. HĂ©ritage du contexte de confiance : le code malveillant s’exĂ©cute dans l’espace mĂ©moire du composant signĂ© lĂ©gitime, hĂ©ritant de ses credentials de confiance noyau, ce qui lui permet de communiquer avec les daemons privilĂ©giĂ©s sans authentification. Bridge Objective-C via JXA : pour contourner les limitations d’AppleScript, un bridge multi-Ă©tapes est construit : chargement de OSAKit.framework, transition vers JavaScript for Automation (JXA), accĂšs au bridge Objective-C, manipulation de malloc/free, dispatch_block_create, objc_msgSend, et spoofing de structures Block_layout. MĂ©thodes XPC exposĂ©es exploitĂ©es : runProcessWithCommand:, terminateAppsAndAgents:, ceaseSystemExtensionWithReply: 🎯 Produits impactĂ©s CrowdStrike Falcon Sensor : dĂ©chargement complet du capteur depuis un compte UID 502, terminaison de la surveillance des processus et de la visibilitĂ© rĂ©seau. → DĂ©tection et prĂ©vention ajoutĂ©es, bounty payĂ©. Kandji MDM Agent : dĂ©sactivation permanente via une chaĂźne XPC en deux phases, suppression des gardes EDR et terminaison de l’extension Endpoint Security Framework (ESF). → CVE-2026-39118 assignĂ©, bounty payĂ©, correctif dĂ©ployĂ©. đŸ› ïž Outil associĂ© Le chercheur a dĂ©veloppĂ© XPC Hunter, un framework open-source automatisĂ© de dĂ©couverte des surfaces d’escalade de privilĂšges XPC sur toutes les applications macOS installĂ©es. Sa prĂ©sentation est prĂ©vue Ă  Black Hat US en aoĂ»t 2026. ...

30 juin 2026 Â· 3 min

StegoAd : 119 extensions malveillantes Edge ciblant 2,6 millions d'utilisateurs via stéganographie

🔍 Contexte Le 16 juin 2026, l’équipe Microsoft Edge Extensions Security a publiĂ© une analyse technique dĂ©taillĂ©e de la campagne StegoAd, un portmanteau de steganography et adware. Active depuis au moins 2021, cette campagne a atteint sa phase la plus sophistiquĂ©e entre mars 2024 et avril 2026, impactant environ 2,6 millions d’utilisateurs via 119 extensions malveillantes publiĂ©es sur le Microsoft Edge Add-ons Store. 🎯 Nature de la menace StegoAd est une plateforme de monĂ©tisation et de vol de credentials opĂ©rĂ©e par un acteur non nommĂ© utilisant plus de 90 comptes dĂ©veloppeurs jetables. Les extensions se font passer pour des outils lĂ©gitimes (bloqueurs de publicitĂ©s, VPN, tĂ©lĂ©chargeurs vidĂ©o, traducteurs) tout en embarquant des charges utiles malveillantes activĂ©es aprĂšs un dĂ©lai de dormance de 3 Ă  5,5 jours. ...

30 juin 2026 Â· 6 min

Un chercheur anonyme publie des exploits 0-day pour 15 produits sans notification préalable

đŸ—“ïž Contexte PubliĂ© le 29 juin 2026 par The Register, cet article rapporte la divulgation publique non coordonnĂ©e d’exploits zero-day par un chercheur anonyme se faisant appeler bikini, via un dĂ©pĂŽt GitHub nommĂ© exploitarium (depuis supprimĂ©). 🎯 Nature de l’incident Le chercheur a publiĂ© du code d’exploitation fonctionnel pour des vulnĂ©rabilitĂ©s zero-day affectant 15 produits logiciels et projets open source, sans notification prĂ©alable d’aucun Ă©diteur ni mainteneur. Deux de ces vulnĂ©rabilitĂ©s font l’objet d’une exploitation active au moment de la publication. ...

30 juin 2026 Â· 3 min

đŸȘČ Semaine 26 — CVE les plus discutĂ©es

Cette page prĂ©sente les vulnĂ©rabilitĂ©s les plus discutĂ©es sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la pĂ©riode analysĂ©e. PĂ©riode analysĂ©e : 2026-06-21 → 2026-06-28. Les donnĂ©es sont collectĂ©es via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider Ă  la priorisation de la veille et de la remĂ©diation. 📌 LĂ©gende : CVSS : score officiel de sĂ©vĂ©ritĂ© technique. EPSS : probabilitĂ© d’exploitation observĂ©e. VLAI : estimation de sĂ©vĂ©ritĂ© basĂ©e sur une analyse IA du contenu de la vulnĂ©rabilitĂ©. CISA KEV : vulnĂ©rabilitĂ© activement exploitĂ©e selon la CISA. seen / exploited : signaux observĂ©s dans les sources publiques. CVE-2026-20245 CVSS: 7.8 EPSS: 9.92% VLAI: High (confidence: 0.9888) CISA: KEV ProduitCisco — Cisco Catalyst SD-WAN Controller PubliĂ©2026-06-04T22:33:00.748Z A vulnerability in the CLI of Cisco Catalyst SD-WAN Controller, formerly SD-WAN vSmart, Cisco Catalyst SD-WAN Manager, formerly SD-WAN vManage, and Cisco Catalyst SD-WAN Validator, formerly SD-WAN vBond, could allow an authenticated, local attacker to execute arbitrary commands as root by supplying a crafted file to the affected system. This vulnerability is due to insufficient validation of user-supplied input. An attacker could exploit this vulnerability by uploading a crafted file to the affected system. A successful exploit could allow the attacker to perform command injection attacks on an affected system and elevate their privileges as the root user. To exploit this vulnerability, the attacker must have netadmin privileges on the affected system. This would require valid credentials or exploitation of or . Cisco is not aware of successful exploitation by other methods. Cisco has observed limited cases where the exploitation of this bug resulted in a configuration change pushed to edge devices. Cisco recommends that customers upgrade to the fixed software that is documented in the that was published on May 14, 2026, and verify the configuration of the edge devices. ...

29 juin 2026 Â· 24 min

Tendances ransomware – Semaine 26/2026

📉 163 revendications cette semaine (-45, -21.6% par rapport Ă  S25) PĂ©riode : 22.06.2026 au 28.06.2026 Analyse Ransomware — Semaine 26 · 22 au 28 juin 2026 Introduction La plateforme eCrime.ch recense 163 revendications de rançongiciels pour la semaine 26 de 2026, soit une baisse de 45 revendications par rapport Ă  la semaine prĂ©cĂ©dente (S25 : 208), reprĂ©sentant un recul de 21,6 %. Ce repli rompt avec le niveau Ă©levĂ© observĂ© la semaine prĂ©cĂ©dente, sans pour autant s’inscrire en dehors des variations habituelles du suivi hebdomadaire. ...

29 juin 2026 Â· 4 min

ASIO 2026 : espionnage, sabotage cyber, terrorisme et ingérence iranienne en Australie

đŸ›ïž Contexte Source : ASIO (Australian Security Intelligence Organisation), discours du directeur gĂ©nĂ©ral Mike Burgess AM, publiĂ© le 24 juin 2026. Il s’agit de l’évaluation annuelle des menaces 2026, prĂ©sentĂ©e publiquement et couvrant l’ensemble du spectre des menaces pesant sur l’Australie. 🌐 Environnement sĂ©curitaire global L’ASIO dĂ©crit un environnement dynamique, diversifiĂ© et dĂ©gradĂ©, caractĂ©risĂ© par des menaces concurrentes, en cascade et cumulatives. La compĂ©tition entre grandes puissances, l’espionnage Ă  des niveaux extrĂȘmes, la prĂ©paration au sabotage et la violence politiquement motivĂ©e constituent les axes principaux. ...

29 juin 2026 Â· 3 min

Attaque ransomware contre River Financial Corporation et River Bank & Trust

🏩 Contexte Source : dĂ©pĂŽt SEC (EDGAR), publiĂ© le 26 juin 2026. River Financial Corporation, incluant sa filiale River Bank & Trust, a notifiĂ© la SEC d’un incident de cybersĂ©curitĂ© survenu mi-juin 2026. 🔓 DĂ©roulement de l’incident Vers le 16 juin 2026 : un acteur malveillant non identifiĂ© obtient un accĂšs non autorisĂ© Ă  l’environnement rĂ©seau de River Financial Corporation. Vers le 19 juin 2026 : River identifie l’activitĂ© malveillante. Un ransomware est dĂ©ployĂ© sur des portions de l’environnement serveur. đŸ›Ąïž Mesures de confinement DĂ©sactivation des comptes administratifs compromis. Mise hors ligne des systĂšmes impactĂ©s. 🔍 Investigation en cours River, assistĂ©e d’un cabinet forensique tiers, mĂšne une investigation pour dĂ©terminer la nature et l’étendue de l’incident, notamment si des donnĂ©es personnelles identifiables (PII) ont Ă©tĂ© accĂ©dĂ©es ou exfiltrĂ©es. L’enquĂȘte est toujours en cours au moment de la publication. ...

29 juin 2026 Â· 2 min

Cellebrite utilisé par les autorités russes pour réprimer l'activiste Andrey Pivovarov

🔍 Contexte PubliĂ© le 25 juin 2026 par le Citizen Lab (UniversitĂ© de Toronto), ce rapport prĂ©sente une analyse forensique dĂ©taillĂ©e de l’utilisation de l’outil Cellebrite UFED par les autoritĂ©s russes contre l’activiste politique Andrey Pivovarov, ancien directeur de l’ONG Open Russia. đŸ“± Incident principal Le 31 mai 2021, Pivovarov est arrĂȘtĂ© Ă  l’aĂ©roport de Saint-PĂ©tersbourg. Ses appareils (iPhone 12 et MacBook) sont confisquĂ©s. L’analyse forensique rĂ©vĂšle avec haute confiance que Cellebrite UFED a Ă©tĂ© utilisĂ© le 17 juin 2021 pour extraire les donnĂ©es de son iPhone, via une connexion USB identifiĂ©e par un Host ID Cellebrite (9016926980658937761372207). ...

29 juin 2026 Â· 3 min

CVE-2026-20251 : RCE via désérialisation jsonpickle dans Splunk Secure Gateway (CVSS 8.8)

🔍 Contexte PubliĂ© le 29 juin 2026 sur GitHub par le chercheur Fady Oueslati (ReactiveZero Security Research), ce dĂ©pĂŽt documente la vulnĂ©rabilitĂ© CVE-2026-20251 affectant Splunk Secure Gateway (SSG), avec un score CVSS 8.8 (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H). Un patch est disponible. 🐛 VulnĂ©rabilitĂ© La faille repose sur une dĂ©sĂ©rialisation non sĂ©curisĂ©e via jsonpickle dans le composant SSG. Le flux d’exploitation est le suivant : Un attaquant authentifiĂ© (faibles privilĂšges) Ă©crit un document malveillant dans la collection KV Store mobile_alerts via l’API REST Splunk. SSG lit ce document dans alerts_request_processor.py et le soumet au validateur check_alert_data_valid_json(). Le validateur court-circuite dĂšs qu’il rencontre la clĂ© py/object avec une valeur commençant par spacebridgeapp, retournant True sans inspecter les clĂ©s suivantes. Le document est ensuite passĂ© Ă  jsonpickle.decode(..., safe=True), qui exĂ©cute le gadget py/reduce prĂ©sent dans la clĂ© notification — le flag safe=True ne bloque pas ce chemin de code. 🎯 Impact ExĂ©cution de code arbitraire en tant que compte de service Splunk NĂ©cessite uniquement un login Splunk valide Ă  faibles privilĂšges ConfidentialitĂ©, intĂ©gritĂ© et disponibilitĂ© toutes compromises 📩 Versions affectĂ©es Branche CorrigĂ© dans SSG 3.9.x 3.9.20 SSG 3.10.x 3.10.6 SSG 3.8.x 3.8.67 Splunk Enterprise 10.0.7 / 10.2.4 / 10.4.0+ Instance testĂ©e : SSG 3.9.19 sur Splunk Enterprise 10.0.6 (macOS x86_64). ...

29 juin 2026 Â· 2 min

CVE-2026-46331 ' pedit COW ' : élévation de privilÚges root dans le noyau Linux

🔍 Contexte Source : The Hacker News, publiĂ©e le 26 juin 2026. L’article rapporte la dĂ©couverte et la divulgation publique d’une vulnĂ©rabilitĂ© critique dans le noyau Linux, identifiĂ©e sous le nom CVE-2026-46331 et surnommĂ©e « pedit COW ». 🐛 VulnĂ©rabilitĂ© Type : Écriture hors limites (out-of-bounds write) Composant affectĂ© : Sous-systĂšme de contrĂŽle du trafic rĂ©seau du noyau Linux, spĂ©cifiquement le module d’action d’édition de paquets (act_pedit) MĂ©canisme : La faille corrompt la mĂ©moire partagĂ©e du cache de pages (shared page-cache memory) Impact : ÉlĂ©vation de privilĂšges locale — un utilisateur non privilĂ©giĂ© peut obtenir les droits root sur les systĂšmes affectĂ©s ⚡ Exploitation Un exploit public fonctionnel a Ă©tĂ© publiĂ© dans la journĂ©e suivant l’attribution du CVE, soit le 16 juin 2026 La rapiditĂ© de publication de l’exploit augmente significativement le risque d’exploitation active 🏱 Évaluation des Ă©diteurs Red Hat a attribuĂ© une sĂ©vĂ©ritĂ© Ă  cette vulnĂ©rabilitĂ© (le niveau exact n’est pas prĂ©cisĂ© dans l’extrait disponible) 📌 Type d’article Article de presse spĂ©cialisĂ©e signalant une vulnĂ©rabilitĂ© noyau Linux avec exploit public disponible, destinĂ© Ă  informer les Ă©quipes de sĂ©curitĂ© et les administrateurs systĂšmes Linux. ...

29 juin 2026 Â· 2 min
DerniĂšre mise Ă  jour le: 11 aoĂ»t 2026 📝