Exploitation active de CVE-2026-16723 dans Fastjson : RCE sans authentification

đŸ—“ïž Contexte Source : SecurityWeek, publiĂ© le 28 juillet 2026. L’article rapporte l’exploitation active d’une vulnĂ©rabilitĂ© critique dans Fastjson, une bibliothĂšque Java de sĂ©rialisation/dĂ©sĂ©rialisation JSON dĂ©veloppĂ©e par Alibaba, largement utilisĂ©e dans les applications Spring Boot. 🔍 VulnĂ©rabilitĂ© CVE-2026-16723 — Score CVSS : 9.0 (critique) Affecte les versions Fastjson 1.2.68 Ă  1.2.83 (derniĂšre version 1.x, dĂ©sormais non supportĂ©e) Fastjson 2.x n’est pas affectĂ© Exploitable dans la configuration par dĂ©faut (stock default), sans activation d’AutoType, sans gadget classpath externe Cible les dĂ©ploiements en Spring Boot executable fat-jar (modĂšle de dĂ©ploiement le plus rĂ©pandu) Ne nĂ©cessite aucune authentification, aucune interaction utilisateur ⚙ MĂ©canisme d’exploitation L’attaquant envoie des fichiers JSON craftĂ©s contenant une valeur @type malveillante, exploitant le comportement de confiance liĂ© Ă  l’annotation @JSONType lors de la rĂ©solution de types. Cette combinaison : ...

4 aoĂ»t 2026 Â· 2 min

Le portail Cosmos de l'ESA exploité pour héberger des PDFs frauduleux promouvant des services IPTV pirates

📰 Source : TorrentFreak, publiĂ© le 4 aoĂ»t 2026 par Ernesto Van der Sar. 🎯 Contexte Le portail Cosmos de l’Agence Spatiale EuropĂ©enne (ESA), hĂ©bergĂ© sous le domaine cosmos.esa.int, est dĂ©diĂ© au support des missions scientifiques (Gaia, Euclid, XMM-Newton). Ce portail bĂ©nĂ©ficie d’une forte autoritĂ© de domaine grĂące au TLD .int rĂ©servĂ© aux organisations internationales. ⚠ Nature de l’exploitation Des acteurs non identifiĂ©s ont uploadĂ© des centaines de fichiers PDF frauduleux sur le dĂ©pĂŽt du portail Cosmos. Ces documents ne sont pas malveillants au sens technique, mais servent de vecteurs de SEO poisoning : ...

4 aoĂ»t 2026 Â· 2 min

RedLotus : un bootkit UEFI Windows écrit en Rust pour contourner le DSE

🔍 Contexte PubliĂ© le 2 juillet 2023 sur le blog personnel de memn0ps (mis Ă  jour en 2025), cet article prĂ©sente RedLotus, un bootkit UEFI Windows expĂ©rimental Ă©crit en Rust, dĂ©veloppĂ© Ă  des fins de recherche et d’éducation en sĂ©curitĂ© offensive. đŸ› ïž Description technique RedLotus (codename) est implĂ©mentĂ© comme un UEFI_RUNTIME_DRIVER (redlotus.efi) qui s’exĂ©cute avant ntoskrnl.exe. Il contourne le Driver Signature Enforcement (DSE) via un hook de pointeur .data, et installe un mapper de drivers en mode noyau (redlotus.sys) contrĂŽlĂ© depuis l’espace utilisateur via un client Rust (client.exe). ...

4 aoĂ»t 2026 Â· 3 min

Talos : analyse détaillée de l'armement de l'IA par les acteurs malveillants en 2026

🔍 Contexte PubliĂ© le 4 aoĂ»t 2026 par Cisco Talos (Nick Biasini, Dmytro Korzhevin, Jaeson Schultz, Vanja Svajcer, Vitor Ventura, Arnaud Zobec), cet article prĂ©sente une analyse data-driven de l’utilisation malveillante de l’IA par des acteurs de menace, basĂ©e sur la collecte de journaux de prompts laissĂ©s par des outils comme Claude Code, CodeX, Cursor ou Gemini sur des endpoints compromis. đŸ§© Trois catĂ©gories d’usage malveillant identifiĂ©es 1. L’IA comme ingĂ©nieur logiciel malveillant OpĂ©rateur DDoS : acteur peu qualifiĂ© ayant utilisĂ© l’IA pour dĂ©velopper des outils d’attaque DDoS ciblant des Android TV, contrĂŽlant environ 2 000 bots. Plateforme de validation d’emails en masse : acteur intermĂ©diaire ayant utilisĂ© l’IA comme dĂ©veloppeur principal pour assembler une infrastructure PowerMTA + Node.js + PostgreSQL/TimescaleDB + Docker, validant des dizaines de millions d’adresses issues de bases tierces (BigBasket, etc.) via envoi rĂ©el de messages avec pixel de tracking. Domaine impliquĂ© : tubely[.]com, liĂ© Ă  Astute Software. Exploitation React2Shell / Token Pipeline : acteur francophone ayant dĂ©veloppĂ© un scanner Go haute vitesse et un pipeline shell+Python pour extraire des credentials depuis des fichiers .git/config exposĂ©s, ciblant 9 180 hĂŽtes issus d’une liste de 90 millions d’URLs. Collecte de 138 configurations SMTP validĂ©es, 179 clĂ©s Mailgun, 60 clĂ©s Brevo. Cryptojacking via clients torrent : acteur turcophone ayant exploitĂ© des credentials faibles sur Deluge (814 instances, mot de passe par dĂ©faut “deluge”) et qBittorrent (68/8800 interfaces) pour dĂ©ployer XMRig via un plugin Python malveillant, avec un maximum de 582 mineurs connectĂ©s via XMRig Proxy vers MoneroOcean. 2. L’IA comme multiplicateur de force criminelle Acteur russophone : utilisation de mĂ©moires persistantes pour conditionner le modĂšle Ă  opĂ©rer sans refus Ă©thiques, construction d’un chatbot de scam ciblant les cryptomonnaies avec vĂ©rification automatique de credentials. Acteur hispanophone : agent autonome “Alex” basĂ© sur le framework OpenClaw, ciblant les Telegram Mini Apps et le drainage de wallets crypto. Utilisation d’un modĂšle non censurĂ© aprĂšs Ă©chec avec le modĂšle censurĂ©. Dump de BDD (1 300+ utilisateurs, centaines de wallets TON), clonage d’applications victimes (“SweetBirds” → “RedBirds”). 3. L’IA comme accĂ©lĂ©rateur de bug bounty et pentest Framework Hephaestus : toolkit red team autonome dĂ©composant les campagnes en agents spĂ©cialisĂ©s (scout, hunter, navigator, strike agent) avec 15 playbooks, ayant rĂ©ussi des compromissions principalement en Asie du Sud-Est. OpĂ©rateur brĂ©silophone : 64 sessions documentant du pentest sur des sites e-commerce et santĂ© brĂ©siliens, avec plus de 500 actions shell automatisĂ©es, tentative de brute-force WordPress XML-RPC avec RockYou (~1,9M candidats). OpĂ©rateur sinophone : ciblage de plateformes de streaming live (chuye[.]cam, ixmax[.]cn basĂ©es sur ZLMediaKit) et de services IA (NewAPI), avec 4 200+ actions shell, dĂ©couverte d’une chaĂźne SSRF → RCE via FFmpeg, tentative d’exploitation d’une vulnĂ©rabilitĂ© mĂ©moire NGINX. đŸ›Ąïž Contournement des guardrails Les techniques observĂ©es incluent : ...

4 aoĂ»t 2026 Â· 4 min

Uber publie ADR, un systÚme open source de détection et réponse pour agents IA en entreprise

🔍 Contexte PubliĂ© le 4 aoĂ»t 2026 sur GitHub (github.com/uber/ADR), ce dĂ©pĂŽt correspond Ă  la mise en open source par Uber d’un systĂšme de sĂ©curitĂ© pour agents IA nommĂ© ADR (Agentic AI Detection and Response), dĂ©ployĂ© en production chez Uber et prĂ©sentĂ© Ă  la confĂ©rence MLSys 2026. đŸ›Ąïž Description du systĂšme ADR ADR est conçu pour sĂ©curiser les agents IA en entreprise, qu’ils soient orientĂ©s employĂ©s (ex : Cursor, Claude Code, Codex) ou clients (agents de support IA). Il repose sur quatre capacitĂ©s complĂ©mentaires : ...

4 aoĂ»t 2026 Â· 2 min

Violation de données PNLD : coordonnées de policiers britanniques publiées sur le dark web

🔍 Contexte PubliĂ© le 3 aoĂ»t 2026 sur SecurityAffairs, cet article rapporte la confirmation officielle par le Police National Legal Database (PNLD) d’une violation de donnĂ©es affectant les forces de police et les professionnels de la justice pĂ©nale en Angleterre et au Pays de Galles. 📋 Nature de l’incident La brĂšche a exposĂ© les noms, organisations d’appartenance et adresses email professionnelles de : Officiers et personnels de police Professionnels de la justice pĂ©nale Partenaires gouvernementaux et clients Personnes ayant soumis des questions via le service public Ask the Police Les donnĂ©es compromises ont Ă©tĂ© publiĂ©es sur le dark web. Aucun mot de passe ni identifiant de sĂ©curitĂ© n’a Ă©tĂ© compromis selon le PNLD. ...

4 aoĂ»t 2026 Â· 3 min

Tendances ransomware – Semaine 31/2026

📉 206 revendications cette semaine (-28, -12.0% par rapport Ă  S30) PĂ©riode : 27.07.2026 au 02.08.2026 Analyse Ransomware — Semaine 31 2026 (27 juillet – 2 aoĂ»t 2026) Vue d’ensemble La plateforme eCrime.ch recense 206 revendications d’attaques par rançongiciel pour la semaine 31 2026, soit une baisse de 28 revendications par rapport Ă  la semaine prĂ©cĂ©dente (234 revendications en S30), reprĂ©sentant un recul de 12 %. Cette diminution concerne Ă  la fois le volume global et l’activitĂ© europĂ©enne, tandis que les revendications impliquant des entitĂ©s suisses progressent lĂ©gĂšrement. ...

3 aoĂ»t 2026 Â· 4 min

Amgen victime d'une violation de données cloud exposant informations patients et données propriétaires

đŸ„ Contexte Source : BleepingComputer, publiĂ© le 31 juillet 2026. Amgen, entreprise biotechnologique californienne spĂ©cialisĂ©e dans le traitement de maladies graves (cancer, maladies cardiovasculaires, inflammatoires et rares), a dĂ©clarĂ© avoir subi une violation de donnĂ©es affectant plusieurs environnements cloud gĂ©rĂ©s par des prestataires de services tiers. 🔍 DĂ©roulement de l’incident L’activitĂ© non autorisĂ©e a Ă©tĂ© dĂ©tectĂ©e en juillet 2026 Amgen a activĂ© son plan de rĂ©ponse cybersĂ©curitĂ©, mis en place des mesures de confinement et mandatĂ© des experts forensiques indĂ©pendants Le 29 juillet 2026, l’incident a Ă©tĂ© qualifiĂ© de matĂ©riel (au sens rĂ©glementaire SEC) aprĂšs Ă©valuation du volume de fichiers potentiellement compromis Un formulaire 8-K a Ă©tĂ© dĂ©posĂ© auprĂšs de la SEC 📩 DonnĂ©es exfiltrĂ©es Les donnĂ©es confirmĂ©es comme volĂ©es incluent : ...

3 aoĂ»t 2026 Â· 2 min

CaptiveCrunch : Midnight Blizzard cible les voyageurs via des portails captifs Wi-Fi

🌐 Contexte PubliĂ© le 31 juillet 2026 par Microsoft Threat Intelligence, cet article dĂ©taille la campagne CaptiveCrunch, attribuĂ©e Ă  Storm-2945, un sous-cluster opĂ©rationnel de Midnight Blizzard (SVR russe). L’activitĂ© est observĂ©e depuis dĂ©but mai 2026 et cible principalement les voyageurs d’affaires dans des environnements hĂŽteliers et de confĂ©rence Ă  l’échelle mondiale. 🎯 Vecteur d’attaque Storm-2945 manipule le trafic DNS et HTTP des rĂ©seaux servis par des portails captifs Wi-Fi pour rediriger les utilisateurs vers une infrastructure contrĂŽlĂ©e par l’acteur. Les techniques employĂ©es incluent : ...

3 aoĂ»t 2026 Â· 4 min

CVE-2026-66066 : faille critique dans Rails Active Storage avec potentiel RCE

📰 Source : BleepingComputer — publiĂ© le 1er aoĂ»t 2026 🔍 Contexte Les mainteneurs de Ruby on Rails ont publiĂ© un avis de sĂ©curitĂ© concernant CVE-2026-66066, une vulnĂ©rabilitĂ© critique affectant le composant Active Storage, utilisĂ© pour la gestion des uploads de fichiers et piĂšces jointes dans les applications Rails. ⚠ Nature de la vulnĂ©rabilitĂ© La faille est exploitable lorsque la bibliothĂšque de traitement d’images libvips est utilisĂ©e (et non ImageMagick). Un attaquant non authentifiĂ© peut uploader une image spĂ©cialement forgĂ©e pour lire des fichiers arbitraires sur le serveur, y compris les variables d’environnement contenant des secrets sensibles (secret_key_base, identifiants de bases de donnĂ©es, credentials cloud). ...

3 aoĂ»t 2026 Â· 3 min
DerniĂšre mise Ă  jour le: 10 aoĂ»t 2026 📝