Microsoft corrige 398 vulnérabilités dont un zero-day activement exploité (août 2026)

📅 Source : Krebs on Security — Date : 11 août 2026 Microsoft a publié son Patch Tuesday d’août 2026, corrigeant 398 vulnérabilités dans ses systèmes d’exploitation Windows et logiciels associés. Ce volume, bien qu’inférieur au record de plus de 570 correctifs du mois précédent, représente le double du précédent record de juin 2026 (~200 correctifs). Microsoft attribue cette augmentation du volume de découvertes à l’utilisation de l’intelligence artificielle dans la recherche de vulnérabilités. ...

13 août 2026 · 3 min

Zero-day Windows 'ShieldBreak' publié après menace légale de Microsoft contre un chercheur

📰 Source : TechCrunch, article de Zack Whittaker publié le 12 août 2026. 🔍 Contexte Le chercheur en sécurité Nightmare Eclipse a publié les détails d’une nouvelle vulnérabilité zero-day affectant les dernières versions de Windows, baptisée ShieldBreak. Cette divulgation intervient dans un contexte de conflit ouvert avec Microsoft, qui avait menacé en mai 2026 de poursuites judiciaires les chercheurs divulguant des failles hors de ses politiques de divulgation responsable. ⚠️ Vulnérabilité ShieldBreak ...

13 août 2026 · 2 min

Apple MIE : deux vulnérabilités SMB/WebDAV permettent une LPE sur macOS 26.x

🔍 Contexte Publié le 27 juillet 2026 sur le blog de Calif Global (blog.calif.io) par Bruce Dang, cet article détaille deux vulnérabilités exploitées pour réaliser le premier bypass public d’Apple MIE (Memory Integrity Enforcement) sur macOS 26.4.1. Les correctifs ont été intégrés dans macOS 26.6. La présentation complète est annoncée à Black Hat USA le 5 août 2026. 🐛 Vulnérabilité 1 — Type Confusion SMB (CVE-2026-64704) Composant affecté : SMBClient (open-source, version SMBClient-538.100.12) Mécanisme : lors d’une requête SMB2 CREATE avec un contexte AAPL « Resolve ID », un serveur malveillant peut répondre avec un contexte de type lease (RqLs) à la place Le parseur smb2_smb_parse_create_contexts ne vérifie pas le type de contexte envoyé et réinterprète le pointeur create_contextp selon le nom présent dans la réponse du serveur Résultat : confusion de types entre struct smb2_create_ctx_resolve_id et struct smb2_dur_hndl_and_lease — le champ file_id (contrôlé par l’attaquant via fsgetpath(2)) est interprété comme un pointeur leasep, permettant une lecture/déréférencement de pointeur arbitraire en kernel Déclencheur : syscall fsgetpath(2) sur un volume smbfs monté sur un serveur malveillant ayant annoncé les bonnes capability flags 🐛 Vulnérabilité 2 — Fuite mémoire kernel WebDAV (CVE-2026-64699) Composant affecté : webdavfs (open-source, version webdavfs-403.0.0.0.1) Mécanisme : dans le chemin de lecture hors-bande (webdav_read_bytes), le kext alloue un buffer jusqu’à 16 MB sans M_ZERO (mémoire non initialisée) L’agent userspace (webdavfs_agent) traite tout code HTTP 2xx comme un succès — un serveur malveillant peut répondre avec un HTTP 206 vide (corps de longueur zéro) Le kext ne vérifie jamais que iolen couvre effectivement le buffer de réponse attendu Résultat : uiomove copie vers userspace request_read.count octets de mémoire kernel non initialisée, constituant une infoleak kernel jusqu’à 16 MB ⛓️ Chaîne d’exploitation Combinaison des deux bugs pour obtenir des primitives de lecture/écriture kernel arbitraires Objectif final : exécution de code en kernel et élévation de privilèges jusqu’à root depuis un utilisateur non privilégié, avec Apple MIE activé Durée de développement de l’exploit : environ 5 jours de la découverte du bug à l’exploit finalisé 🏆 Challenge communautaire Calif Global lance un challenge public invitant humains, IA et équipes mixtes à développer un exploit complet utilisant ces deux CVE pour bypasser Apple MIE et atteindre root, avant la révélation de leur propre approche à Black Hat. ...

29 juillet 2026 · 3 min

RefluXFS (CVE-2026-64600) : élévation de privilèges locale vers root dans le noyau Linux via XFS

🔍 Contexte Le 22 juillet 2026, Qualys Threat Research Unit (TRU) publie un advisory détaillé sur CVE-2026-64600, baptisé RefluXFS, une vulnérabilité de type race condition dans le chemin copy-on-write (CoW) du système de fichiers XFS du noyau Linux. La découverte a été réalisée dans le cadre d’une collaboration entre Qualys et Anthropic, en intégrant le modèle Claude Mythos Preview dans le workflow d’audit manuel. ⚙️ Mécanisme technique La vulnérabilité se déclenche lorsque deux écritures O_DIRECT concurrentes ciblent le même fichier reflinké. XFS gère les écritures sur des blocs partagés via CoW : il alloue un nouveau bloc privé, remet en correspondance le fichier, puis décrémente le compteur de référence du bloc original. Pour éviter les deadlocks, le noyau relâche le verrou inode pendant l’attente d’espace dans le journal de transactions. Durant cette fenêtre, un second thread peut compléter son propre cycle CoW, remappant le fichier vers un nouveau bloc et faisant descendre le compteur de référence du bloc original à 1. ...

26 juillet 2026 · 3 min

Base de connaissances offensive sur Windows COM : techniques d'attaque et recherche de zero-days

📅 Source et contexte : Publié le 18 juillet 2026 sur GitHub (An0nUD4Y/Offensive-COM), ce dépôt constitue une base de connaissances technique générée par IA (Kimi K3 Swarms) sur la sécurité offensive de Windows COM (Component Object Model), destinée aux red teamers et chercheurs en sécurité. 📚 Contenu et structure : Le dépôt est organisé en 8 chapitres thématiques couvrant l’ensemble de la surface d’attaque COM : Fondamentaux COM : vtables, IUnknown/IDispatch, GUIDs, registre HKCR, activation, marshaling, appartements Mouvement latéral DCOM : MMC20.Application, ShellWindows, ShellBrowserWindow, Excel (DDE/RegisterXLL), Outlook + DotNetToJScript, mobsync Élévation de privilèges : famille Potato complète (RottenPotato → GodPotato/DCOMPotato), DiagHub, USO, CVE-2015-2370, Trapped COM objects (2025) Contournement UAC : fodhelper, eventvwr, sdclt, CMSTPLUA/ICMLuaUtil, IFileOperation, CVE-2019-1388, UACME Persistance : hijacking HKCU, TreatAs/TypeLib (Turla, APT28, ComRAT), Black Basta (2025), pass-through proxy DLLs Exécution et évasion : Squiblydoo, DotNetToJScript + AMSI, PPL injection, RemotePotato0, RemoteMonologue Detection Engineering : Sysmon/ETW, matrice de couverture par famille d’attaque Recherche zero-day : pipeline complet d’énumération, triage, RE statique, fuzzing NDR, weaponization, reporting MSRC/ZDI 🔧 Outils et frameworks référencés : impacket dcomexec, SharpMove, Cobalt Strike, OleViewDotNet, incendium.rocks. ...

20 juillet 2026 · 3 min

CISA alerte sur des vulnérabilités SharePoint activement exploitées et exige un patch immédiat

📰 Contexte Publié le 15 juillet 2026 sur SecurityWeek par Ionut Arghire, cet article rapporte une alerte officielle de la CISA (Cybersecurity and Infrastructure Security Agency) concernant plusieurs vulnérabilités critiques affectant Microsoft SharePoint Server (versions Subscription Edition, 2019 et 2016). 🔍 Vulnérabilités identifiées Cinq CVE sont mentionnées : CVE-2026-56164 : élévation de privilèges exploitable à distance sans authentification, corrigée lors du Patch Tuesday de juillet 2026. Ajoutée au catalogue KEV le 15 juillet 2026 avec délai de correction de 3 jours (BOD 26-04). CVE-2026-55040 : contournement de fonctionnalité de sécurité, sévérité critique, corrigée en juillet 2026, non encore signalée comme exploitée. CVE-2026-58644 : exécution de code arbitraire à distance, sévérité critique, corrigée en juillet 2026, non encore signalée comme exploitée. CVE-2026-32201 : usurpation d’identité (spoofing), corrigée en avril 2026 après exploitation en zero-day. CVE-2026-45659 : exécution de code, corrigée en mai 2026 via un patch hors-bande, ajoutée au KEV début juillet 2026. ⚙️ Techniques d’exploitation observées La CISA décrit les activités post-exploitation suivantes : ...

20 juillet 2026 · 2 min

Patch Tuesday juillet 2026 : Microsoft corrige 622 CVE dont 3 zero-days activement exploités

📅 Source : Hackread.com — Date de publication : 15 juillet 2026 Microsoft a publié son Patch Tuesday de juillet 2026, le plus volumineux de son histoire avec 622 CVE corrigées, soit plus du triple du volume de juin 2026. Les correctifs couvrent Windows, Office, SharePoint Server, SQL Server, Azure et divers outils de développement. 🤖 Contexte IA : Microsoft attribue en partie ce volume record à MDASH (Multi-model Agentic Scanning Harness), un système d’analyse automatisée combinant plusieurs modèles d’IA, y compris des modèles tiers de recherche en vulnérabilités, pour inspecter les binaires critiques Windows. Les ingénieurs humains restent responsables de la validation des résultats et de l’approbation des correctifs. ...

18 juillet 2026 · 2 min

Microsoft corrige la zero-day RoguePlanet (CVE-2026-50656) dans Microsoft Defender

🗓️ Contexte Source : BleepingComputer, publié le 9 juillet 2026. Microsoft a publié un correctif de sécurité pour la vulnérabilité zero-day CVE-2026-50656, surnommée RoguePlanet, affectant Microsoft Defender sur Windows 10 et Windows 11 entièrement patchés. 🔍 Détails de la vulnérabilité Type : Race condition dans Microsoft Defender Impact : Élévation de privilèges permettant d’ouvrir une invite de commande avec des privilèges SYSTEM Conditions : Fonctionne que la protection en temps réel soit activée ou non Fiabilité : Variable selon les machines (taux de succès de 0% à 100% selon l’environnement) Un proof-of-concept (PoC) a été publié par le chercheur sur un dépôt Git auto-hébergé, après suppression de ses dépôts GitHub et GitLab par Microsoft 🛠️ Correctif Microsoft a adressé la vulnérabilité via la mise à jour du Microsoft Malware Protection Engine version 1.1.26060.3008, le moteur central de ses solutions de sécurité. Microsoft avait confirmé travailler sur un correctif dès le 16 juin 2026, sans reconnaître publiquement la découverte de Nightmare Eclipse. ...

9 juillet 2026 · 2 min

CVE-2026-33825 (BlueHammer) dans Microsoft Defender exploitée dans des attaques ransomware

📰 Source : SecurityWeek — Date de publication : 30 juin 2026 La CISA (agence américaine de cybersécurité) a signalé l’exploitation active de la vulnérabilité BlueHammer, identifiée sous la référence CVE-2026-33825, dans le cadre d’attaques ransomware. Cette faille affecte Microsoft Defender. 🔍 Contexte de divulgation BlueHammer fait partie d’une série d’exploits rendus publics par un chercheur mécontent opérant sous les pseudonymes Chaotic Eclipse et Nightmare Eclipse. Ce chercheur a choisi de divulguer publiquement plusieurs vulnérabilités avant que Microsoft n’ait pu publier des correctifs, en réaction à ce qu’il perçoit comme une mauvaise gestion des rapports de vulnérabilités par l’éditeur. ...

3 juillet 2026 · 2 min

Vulnérabilité critique DirtyClone dans le noyau Linux permet une élévation de privilèges root

📅 Source : GBHackers Security, publié le 27 juin 2026. Une vulnérabilité critique d’élévation de privilèges locale (LPE) a été découverte dans le noyau Linux, désignée CVE-2026-43503 et nommée DirtyClone. 🔍 Nature de la vulnérabilité : La faille réside dans le sous-système XFRM/IPsec, plus précisément dans le chemin de traitement des paquets. Elle permet la manipulation du cache de pages (page cache) du système. Elle contourne des mitigations antérieures déjà en place. ⚠️ Impact : ...

3 juillet 2026 · 2 min
Dernière mise à jour le: 28 août 2026 📝