Apple MIE : deux vulnérabilités SMB/WebDAV permettent une LPE sur macOS 26.x

🔍 Contexte Publié le 27 juillet 2026 sur le blog de Calif Global (blog.calif.io) par Bruce Dang, cet article détaille deux vulnérabilités exploitées pour réaliser le premier bypass public d’Apple MIE (Memory Integrity Enforcement) sur macOS 26.4.1. Les correctifs ont été intégrés dans macOS 26.6. La présentation complète est annoncée à Black Hat USA le 5 août 2026. 🐛 Vulnérabilité 1 — Type Confusion SMB (CVE-2026-64704) Composant affecté : SMBClient (open-source, version SMBClient-538.100.12) Mécanisme : lors d’une requête SMB2 CREATE avec un contexte AAPL « Resolve ID », un serveur malveillant peut répondre avec un contexte de type lease (RqLs) à la place Le parseur smb2_smb_parse_create_contexts ne vérifie pas le type de contexte envoyé et réinterprète le pointeur create_contextp selon le nom présent dans la réponse du serveur Résultat : confusion de types entre struct smb2_create_ctx_resolve_id et struct smb2_dur_hndl_and_lease — le champ file_id (contrôlé par l’attaquant via fsgetpath(2)) est interprété comme un pointeur leasep, permettant une lecture/déréférencement de pointeur arbitraire en kernel Déclencheur : syscall fsgetpath(2) sur un volume smbfs monté sur un serveur malveillant ayant annoncé les bonnes capability flags 🐛 Vulnérabilité 2 — Fuite mémoire kernel WebDAV (CVE-2026-64699) Composant affecté : webdavfs (open-source, version webdavfs-403.0.0.0.1) Mécanisme : dans le chemin de lecture hors-bande (webdav_read_bytes), le kext alloue un buffer jusqu’à 16 MB sans M_ZERO (mémoire non initialisée) L’agent userspace (webdavfs_agent) traite tout code HTTP 2xx comme un succès — un serveur malveillant peut répondre avec un HTTP 206 vide (corps de longueur zéro) Le kext ne vérifie jamais que iolen couvre effectivement le buffer de réponse attendu Résultat : uiomove copie vers userspace request_read.count octets de mémoire kernel non initialisée, constituant une infoleak kernel jusqu’à 16 MB ⛓️ Chaîne d’exploitation Combinaison des deux bugs pour obtenir des primitives de lecture/écriture kernel arbitraires Objectif final : exécution de code en kernel et élévation de privilèges jusqu’à root depuis un utilisateur non privilégié, avec Apple MIE activé Durée de développement de l’exploit : environ 5 jours de la découverte du bug à l’exploit finalisé 🏆 Challenge communautaire Calif Global lance un challenge public invitant humains, IA et équipes mixtes à développer un exploit complet utilisant ces deux CVE pour bypasser Apple MIE et atteindre root, avant la révélation de leur propre approche à Black Hat. ...

29 juillet 2026 · 3 min

RefluXFS (CVE-2026-64600) : élévation de privilèges locale vers root dans le noyau Linux via XFS

🔍 Contexte Le 22 juillet 2026, Qualys Threat Research Unit (TRU) publie un advisory détaillé sur CVE-2026-64600, baptisé RefluXFS, une vulnérabilité de type race condition dans le chemin copy-on-write (CoW) du système de fichiers XFS du noyau Linux. La découverte a été réalisée dans le cadre d’une collaboration entre Qualys et Anthropic, en intégrant le modèle Claude Mythos Preview dans le workflow d’audit manuel. ⚙️ Mécanisme technique La vulnérabilité se déclenche lorsque deux écritures O_DIRECT concurrentes ciblent le même fichier reflinké. XFS gère les écritures sur des blocs partagés via CoW : il alloue un nouveau bloc privé, remet en correspondance le fichier, puis décrémente le compteur de référence du bloc original. Pour éviter les deadlocks, le noyau relâche le verrou inode pendant l’attente d’espace dans le journal de transactions. Durant cette fenêtre, un second thread peut compléter son propre cycle CoW, remappant le fichier vers un nouveau bloc et faisant descendre le compteur de référence du bloc original à 1. ...

26 juillet 2026 · 3 min

Base de connaissances offensive sur Windows COM : techniques d'attaque et recherche de zero-days

📅 Source et contexte : Publié le 18 juillet 2026 sur GitHub (An0nUD4Y/Offensive-COM), ce dépôt constitue une base de connaissances technique générée par IA (Kimi K3 Swarms) sur la sécurité offensive de Windows COM (Component Object Model), destinée aux red teamers et chercheurs en sécurité. 📚 Contenu et structure : Le dépôt est organisé en 8 chapitres thématiques couvrant l’ensemble de la surface d’attaque COM : Fondamentaux COM : vtables, IUnknown/IDispatch, GUIDs, registre HKCR, activation, marshaling, appartements Mouvement latéral DCOM : MMC20.Application, ShellWindows, ShellBrowserWindow, Excel (DDE/RegisterXLL), Outlook + DotNetToJScript, mobsync Élévation de privilèges : famille Potato complète (RottenPotato → GodPotato/DCOMPotato), DiagHub, USO, CVE-2015-2370, Trapped COM objects (2025) Contournement UAC : fodhelper, eventvwr, sdclt, CMSTPLUA/ICMLuaUtil, IFileOperation, CVE-2019-1388, UACME Persistance : hijacking HKCU, TreatAs/TypeLib (Turla, APT28, ComRAT), Black Basta (2025), pass-through proxy DLLs Exécution et évasion : Squiblydoo, DotNetToJScript + AMSI, PPL injection, RemotePotato0, RemoteMonologue Detection Engineering : Sysmon/ETW, matrice de couverture par famille d’attaque Recherche zero-day : pipeline complet d’énumération, triage, RE statique, fuzzing NDR, weaponization, reporting MSRC/ZDI 🔧 Outils et frameworks référencés : impacket dcomexec, SharpMove, Cobalt Strike, OleViewDotNet, incendium.rocks. ...

20 juillet 2026 · 3 min

CISA alerte sur des vulnérabilités SharePoint activement exploitées et exige un patch immédiat

📰 Contexte Publié le 15 juillet 2026 sur SecurityWeek par Ionut Arghire, cet article rapporte une alerte officielle de la CISA (Cybersecurity and Infrastructure Security Agency) concernant plusieurs vulnérabilités critiques affectant Microsoft SharePoint Server (versions Subscription Edition, 2019 et 2016). 🔍 Vulnérabilités identifiées Cinq CVE sont mentionnées : CVE-2026-56164 : élévation de privilèges exploitable à distance sans authentification, corrigée lors du Patch Tuesday de juillet 2026. Ajoutée au catalogue KEV le 15 juillet 2026 avec délai de correction de 3 jours (BOD 26-04). CVE-2026-55040 : contournement de fonctionnalité de sécurité, sévérité critique, corrigée en juillet 2026, non encore signalée comme exploitée. CVE-2026-58644 : exécution de code arbitraire à distance, sévérité critique, corrigée en juillet 2026, non encore signalée comme exploitée. CVE-2026-32201 : usurpation d’identité (spoofing), corrigée en avril 2026 après exploitation en zero-day. CVE-2026-45659 : exécution de code, corrigée en mai 2026 via un patch hors-bande, ajoutée au KEV début juillet 2026. ⚙️ Techniques d’exploitation observées La CISA décrit les activités post-exploitation suivantes : ...

20 juillet 2026 · 2 min

Patch Tuesday juillet 2026 : Microsoft corrige 622 CVE dont 3 zero-days activement exploités

📅 Source : Hackread.com — Date de publication : 15 juillet 2026 Microsoft a publié son Patch Tuesday de juillet 2026, le plus volumineux de son histoire avec 622 CVE corrigées, soit plus du triple du volume de juin 2026. Les correctifs couvrent Windows, Office, SharePoint Server, SQL Server, Azure et divers outils de développement. 🤖 Contexte IA : Microsoft attribue en partie ce volume record à MDASH (Multi-model Agentic Scanning Harness), un système d’analyse automatisée combinant plusieurs modèles d’IA, y compris des modèles tiers de recherche en vulnérabilités, pour inspecter les binaires critiques Windows. Les ingénieurs humains restent responsables de la validation des résultats et de l’approbation des correctifs. ...

18 juillet 2026 · 2 min

Microsoft corrige la zero-day RoguePlanet (CVE-2026-50656) dans Microsoft Defender

🗓️ Contexte Source : BleepingComputer, publié le 9 juillet 2026. Microsoft a publié un correctif de sécurité pour la vulnérabilité zero-day CVE-2026-50656, surnommée RoguePlanet, affectant Microsoft Defender sur Windows 10 et Windows 11 entièrement patchés. 🔍 Détails de la vulnérabilité Type : Race condition dans Microsoft Defender Impact : Élévation de privilèges permettant d’ouvrir une invite de commande avec des privilèges SYSTEM Conditions : Fonctionne que la protection en temps réel soit activée ou non Fiabilité : Variable selon les machines (taux de succès de 0% à 100% selon l’environnement) Un proof-of-concept (PoC) a été publié par le chercheur sur un dépôt Git auto-hébergé, après suppression de ses dépôts GitHub et GitLab par Microsoft 🛠️ Correctif Microsoft a adressé la vulnérabilité via la mise à jour du Microsoft Malware Protection Engine version 1.1.26060.3008, le moteur central de ses solutions de sécurité. Microsoft avait confirmé travailler sur un correctif dès le 16 juin 2026, sans reconnaître publiquement la découverte de Nightmare Eclipse. ...

9 juillet 2026 · 2 min

CVE-2026-33825 (BlueHammer) dans Microsoft Defender exploitée dans des attaques ransomware

📰 Source : SecurityWeek — Date de publication : 30 juin 2026 La CISA (agence américaine de cybersécurité) a signalé l’exploitation active de la vulnérabilité BlueHammer, identifiée sous la référence CVE-2026-33825, dans le cadre d’attaques ransomware. Cette faille affecte Microsoft Defender. 🔍 Contexte de divulgation BlueHammer fait partie d’une série d’exploits rendus publics par un chercheur mécontent opérant sous les pseudonymes Chaotic Eclipse et Nightmare Eclipse. Ce chercheur a choisi de divulguer publiquement plusieurs vulnérabilités avant que Microsoft n’ait pu publier des correctifs, en réaction à ce qu’il perçoit comme une mauvaise gestion des rapports de vulnérabilités par l’éditeur. ...

3 juillet 2026 · 2 min

Vulnérabilité critique DirtyClone dans le noyau Linux permet une élévation de privilèges root

📅 Source : GBHackers Security, publié le 27 juin 2026. Une vulnérabilité critique d’élévation de privilèges locale (LPE) a été découverte dans le noyau Linux, désignée CVE-2026-43503 et nommée DirtyClone. 🔍 Nature de la vulnérabilité : La faille réside dans le sous-système XFRM/IPsec, plus précisément dans le chemin de traitement des paquets. Elle permet la manipulation du cache de pages (page cache) du système. Elle contourne des mitigations antérieures déjà en place. ⚠️ Impact : ...

3 juillet 2026 · 2 min

CVE-2026-46331 ' pedit COW ' : élévation de privilèges root dans le noyau Linux

🔍 Contexte Source : The Hacker News, publiée le 26 juin 2026. L’article rapporte la découverte et la divulgation publique d’une vulnérabilité critique dans le noyau Linux, identifiée sous le nom CVE-2026-46331 et surnommée « pedit COW ». 🐛 Vulnérabilité Type : Écriture hors limites (out-of-bounds write) Composant affecté : Sous-système de contrôle du trafic réseau du noyau Linux, spécifiquement le module d’action d’édition de paquets (act_pedit) Mécanisme : La faille corrompt la mémoire partagée du cache de pages (shared page-cache memory) Impact : Élévation de privilèges locale — un utilisateur non privilégié peut obtenir les droits root sur les systèmes affectés ⚡ Exploitation Un exploit public fonctionnel a été publié dans la journée suivant l’attribution du CVE, soit le 16 juin 2026 La rapidité de publication de l’exploit augmente significativement le risque d’exploitation active 🏢 Évaluation des éditeurs Red Hat a attribué une sévérité à cette vulnérabilité (le niveau exact n’est pas précisé dans l’extrait disponible) 📌 Type d’article Article de presse spécialisée signalant une vulnérabilité noyau Linux avec exploit public disponible, destiné à informer les équipes de sécurité et les administrateurs systèmes Linux. ...

29 juin 2026 · 2 min

Dell DSA-2026-197 : Vulnérabilité d'encodage faible des mots de passe dans le BIOS de plateformes client

📋 Contexte Le 9 juin 2026 (mise à jour le 16 juin 2026), Dell Technologies a publié l’avis de sécurité DSA-2026-197 concernant une vulnérabilité affectant le BIOS de multiples plateformes client Dell. La source est le portail officiel de support Dell (knowledge base article 000453482). 🔍 Vulnérabilité identifiée CVE : CVE-2026-40639 Type : Weak Encoding for Password (encodage faible des mots de passe) Score CVSS 3.1 : 5.7 (Medium) Vecteur CVSS : CVSS:3.1/AV:P/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N Impact : Un attaquant non authentifié disposant d’un accès physique à la machine peut potentiellement exploiter cette vulnérabilité pour réaliser une élévation de privilèges. 🖥️ Produits affectés (sélection) Dell Edge Gateway 3000 / 5000 Dell Embedded PC 3000 / 5000 Dell Precision 3630 Tower, 3930 Rack, 5540 Latitude 3190, 3190 2-in-1, 3310, 3310 2-in-1 Latitude 7220 Rugged Extreme, Latitude Rugged 5420, 5424, 7220EX, 7424 OptiPlex 7070 UFF 🛠️ Versions corrigées Chaque produit dispose d’une version BIOS corrigée disponible sur le site Drivers & Downloads de Dell, publiées entre le 04/06/2026 et le 16/06/2026. ...

21 juin 2026 · 2 min
Dernière mise à jour le: 9 août 2026 📝