Elastic publie un framework de détection des élévations de privilÚges Linux couvrant 13 CVE 2026

📅 Source et contexte : PubliĂ© le 11 septembre 2026 par Ruben Groenewoud sur Elastic Security Labs, cet article s’inscrit dans la sĂ©rie « Linux Detection Engineering » et prĂ©sente un framework de dĂ©tection des Ă©lĂ©vations de privilĂšges locales (LPE) sous Linux, validĂ© contre des preuves de concept (PoC) publiques. 🔍 Contexte de la menace : En 2026, le rythme des LPE Linux divulguĂ©es publiquement s’est accĂ©lĂ©rĂ©. Sur 13 CVE suivis, 7 partagent la mĂȘme classe de bug : un chemin zero-copy ou copy-on-write qui Ă©crit dans des donnĂ©es censĂ©es ĂȘtre copiĂ©es au prĂ©alable (corruption de page-cache). Des outils d’IA (Claude Mythos Preview d’Anthropic, LLM non nommĂ©) ont Ă©tĂ© utilisĂ©s par des chercheurs (Qualys notamment) pour identifier de nouvelles instances de bugs connus, accĂ©lĂ©rant la dĂ©couverte de variantes. ...

14 septembre 2026 Â· 4 min

KATARU : malware IoT intégrant des exploits LPE publics et potentiellement généré par IA

🔍 Contexte Cet article est publiĂ© le 9 septembre 2026 par Nozomi Networks Labs sur leur blog officiel. Il prĂ©sente une analyse technique approfondie d’un nouveau malware IoT baptisĂ© KATARU, dĂ©couvert lors d’une compromission de honeypot. 🎯 Vecteur d’accĂšs initial L’infection a Ă©tĂ© observĂ©e en aoĂ»t 2026 via un brute force de credentials Telnet depuis une adresse IP localisĂ©e au Vietnam. AprĂšs accĂšs, l’acteur a utilisĂ© des commandes BusyBox pour rĂ©cupĂ©rer et exĂ©cuter un payload ARM nommĂ© vlxx.arm (SHA1 : 13382c16e2401b07451577b46e634b8031ec254d98b876e5969 2b5fa22abc1d4). ...

11 septembre 2026 Â· 3 min

MinistÚre des Finances thaïlandais ciblé par un agent IA autonome Hermes et l'implant Hades

🔍 Contexte PubliĂ© le 23 juillet 2026 par Hunt.io en collaboration avec le chercheur Bob Diachenko, cet article prĂ©sente les rĂ©sultats d’une investigation sur une opĂ©ration d’espionnage ciblant le MinistĂšre des Finances de ThaĂŻlande (MOF). La divulgation coordonnĂ©e a Ă©tĂ© effectuĂ©e auprĂšs du CERT national thaĂŻlandais et du NCSA le 15 juillet 2026. đŸ—ïž Infrastructure de staging Entre le 9 et le 13 juillet 2026, Hunt.io Attack Capture a identifiĂ© trois rĂ©pertoires ouverts sur l’IP 43.246.208[.]207 (AS132883, TOPIDC, Hong Kong), exposant 585 fichiers et 470 Mo de code offensif et de credentials volĂ©s sur les ports 80, 8080 et 8443. Cette IP prĂ©sente un historique de contrĂŽleur ShadowPad et hĂ©berge activement un serveur C2 VShell sur le port 21083. Le domaine redhatupdating432.dnsrd[.]com pointe vers ce serveur. ...

23 juillet 2026 Â· 5 min

đŸȘČ Semaine 22 — CVE les plus discutĂ©es

Cette page prĂ©sente les vulnĂ©rabilitĂ©s les plus discutĂ©es sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la pĂ©riode analysĂ©e. PĂ©riode analysĂ©e : 2026-05-24 → 2026-05-31. Les donnĂ©es sont collectĂ©es via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider Ă  la priorisation de la veille et de la remĂ©diation. 📌 LĂ©gende : CVSS : score officiel de sĂ©vĂ©ritĂ© technique. EPSS : probabilitĂ© d’exploitation observĂ©e. VLAI : estimation de sĂ©vĂ©ritĂ© basĂ©e sur une analyse IA du contenu de la vulnĂ©rabilitĂ©. CISA KEV : vulnĂ©rabilitĂ© activement exploitĂ©e selon la CISA. seen / exploited : signaux observĂ©s dans les sources publiques. CVE-2026-0257 CVSS: N/A EPSS: 41.50% VLAI: Medium (confidence: 0.9436) CISA: KEV ProduitPalo Alto Networks — Cloud NGFW PubliĂ©2026-05-13T18:15:10.172Z Authentication bypass vulnerabilities in the GlobalProtect portal and gateway of Palo Alto Networks PAN-OSÂź software allows the attacker to bypass security restrictions and establish an unauthorized VPN connection. Panorama and Cloud NGFW are not impacted by these issues. ...

1 juin 2026 Â· 20 min

đŸȘČ May 2026 — CVE les plus discutĂ©es

Cette page prĂ©sente les vulnĂ©rabilitĂ©s les plus discutĂ©es sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la pĂ©riode analysĂ©e. PĂ©riode analysĂ©e : 2026-05-01 → 2026-06-01. Les donnĂ©es sont collectĂ©es via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider Ă  la priorisation de la veille et de la remĂ©diation. 📌 LĂ©gende : CVSS : score officiel de sĂ©vĂ©ritĂ© technique. EPSS : probabilitĂ© d’exploitation observĂ©e. VLAI : estimation de sĂ©vĂ©ritĂ© basĂ©e sur une analyse IA du contenu de la vulnĂ©rabilitĂ©. CISA KEV : vulnĂ©rabilitĂ© activement exploitĂ©e selon la CISA. seen / exploited : signaux observĂ©s dans les sources publiques. CVE-2026-31431 CVSS: 7.8 EPSS: 2.23% VLAI: High (confidence: 0.9602) CISA: KEV ProduitLinux — Linux PubliĂ©2026-04-22T08:15:10.123Z In the Linux kernel, the following vulnerability has been resolved: crypto: algif_aead - Revert to operating out-of-place This mostly reverts commit 72548b093ee3 except for the copying of the associated data. There is no benefit in operating in-place in algif_aead since the source and destination come from different mappings. Get rid of all the complexity added for in-place operation and just copy the AD directly. ...

1 juin 2026 Â· 38 min

2026 : 12 CVE activement exploitées, 4 absentes du catalogue CISA KEV selon Proofpoint

🔍 Contexte PubliĂ© le 27 mai 2026 par la Proofpoint Emerging Threats Team, ce rapport s’appuie sur deux flux de tĂ©lĂ©mĂ©trie : la surveillance des emails ciblĂ©s (centaines de millions de messages quotidiens) et un rĂ©seau de plus de 5 000 capteurs rĂ©seau ayant gĂ©nĂ©rĂ© plus de 3 millions d’alertes en 2026. L’article dresse un bilan de l’exploitation des CVE 2026 dans la nature. 📧 TĂ©lĂ©mĂ©trie email : 3 CVE weaponisĂ©es CVE-2026-21509 (Microsoft Office, RCE via RTF/OLE) : weaponisĂ©e par TA422 (APT28) dans les 24 heures suivant sa divulgation publique en janvier 2026. Ciblage d’agences gouvernementales ukrainiennes et d’entitĂ©s europĂ©ennes (dĂ©fense, transport, diplomatie) via spear-phishing avec leurres institutionnels haute fidĂ©litĂ©. La chaĂźne d’infection aboutit au backdoor NotDoor Outlook et aux implants Covenant Grunt. L’infrastructure C2 utilise filen.io comme service de stockage cloud. ...

27 mai 2026 Â· 4 min

đŸȘČ Semaine 21 — CVE les plus discutĂ©es

Cette page prĂ©sente les vulnĂ©rabilitĂ©s les plus discutĂ©es sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la pĂ©riode analysĂ©e. PĂ©riode analysĂ©e : 2026-05-17 → 2026-05-24. Les donnĂ©es sont collectĂ©es via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider Ă  la priorisation de la veille et de la remĂ©diation. 📌 LĂ©gende : CVSS : score officiel de sĂ©vĂ©ritĂ© technique. EPSS : probabilitĂ© d’exploitation observĂ©e. VLAI : estimation de sĂ©vĂ©ritĂ© basĂ©e sur une analyse IA du contenu de la vulnĂ©rabilitĂ©. CISA KEV : vulnĂ©rabilitĂ© activement exploitĂ©e selon la CISA. seen / exploited : signaux observĂ©s dans les sources publiques. CVE-2026-42945 CVSS: 8.1 EPSS: 0.86% VLAI: Critical (confidence: 0.6420) ProduitF5 — NGINX Plus PubliĂ©2026-05-13T14:12:43.971Z NGINX Plus and NGINX Open Source have a vulnerability in the ngx_http_rewrite_module module. This vulnerability exists when the rewrite directive is followed by a rewrite, if, or set directive and an unnamed Perl-Compatible Regular Expression (PCRE) capture (for example, $1, $2) with a replacement string that includes a question mark (?). An unauthenticated attacker along with conditions beyond its control can exploit this vulnerability by sending crafted HTTP requests. This may cause a heap buffer overflow in the NGINX worker process leading to a restart. Additionally, attackers can execute code on systems with Address Space Layout Randomization (ASLR) disabled or when the attacker can bypass ASLR. Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated. ...

25 mai 2026 Â· 23 min

đŸȘČ Semaine 20 — CVE les plus discutĂ©es

Cette page prĂ©sente les vulnĂ©rabilitĂ©s les plus discutĂ©es sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la pĂ©riode analysĂ©e. PĂ©riode analysĂ©e : 2026-05-10 → 2026-05-17. Les donnĂ©es sont collectĂ©es via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider Ă  la priorisation de la veille et de la remĂ©diation. 📌 LĂ©gende : CVSS : score officiel de sĂ©vĂ©ritĂ© technique. EPSS : probabilitĂ© d’exploitation observĂ©e. VLAI : estimation de sĂ©vĂ©ritĂ© basĂ©e sur une analyse IA du contenu de la vulnĂ©rabilitĂ©. CISA KEV : vulnĂ©rabilitĂ© activement exploitĂ©e selon la CISA. seen / exploited : signaux observĂ©s dans les sources publiques. CVE-2026-31431 CVSS: 7.8 EPSS: 2.57% VLAI: High (confidence: 0.9769) CISA: KEV ProduitLinux — Linux PubliĂ©2026-04-22T08:15:10.123Z In the Linux kernel, the following vulnerability has been resolved: crypto: algif_aead - Revert to operating out-of-place This mostly reverts commit 72548b093ee3 except for the copying of the associated data. There is no benefit in operating in-place in algif_aead since the source and destination come from different mappings. Get rid of all the complexity added for in-place operation and just copy the AD directly. ...

17 mai 2026 Â· 22 min

đŸȘČ Semaine 19 — CVE les plus discutĂ©es

Cette page prĂ©sente les vulnĂ©rabilitĂ©s les plus discutĂ©es sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la pĂ©riode analysĂ©e. PĂ©riode analysĂ©e : 2026-05-03 → 2026-05-10. Les donnĂ©es sont collectĂ©es via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider Ă  la priorisation de la veille et de la remĂ©diation. 📌 LĂ©gende : CVSS : score officiel de sĂ©vĂ©ritĂ© technique. EPSS : probabilitĂ© d’exploitation observĂ©e. VLAI : estimation de sĂ©vĂ©ritĂ© basĂ©e sur une analyse IA du contenu de la vulnĂ©rabilitĂ©. CISA KEV : vulnĂ©rabilitĂ© activement exploitĂ©e selon la CISA. seen / exploited : signaux observĂ©s dans les sources publiques. CVE-2026-31431 CVSS: 7.8 EPSS: 3.91% VLAI: High (confidence: 0.9682) CISA: KEV ProduitLinux — Linux PubliĂ©2026-04-22T08:15:10.123Z In the Linux kernel, the following vulnerability has been resolved: crypto: algif_aead - Revert to operating out-of-place This mostly reverts commit 72548b093ee3 except for the copying of the associated data. There is no benefit in operating in-place in algif_aead since the source and destination come from different mappings. Get rid of all the complexity added for in-place operation and just copy the AD directly. ...

11 mai 2026 Â· 21 min

Linux Kernel : proposition d'un mécanisme 'killswitch' pour court-circuiter des fonctions vulnérables

📅 Contexte : Le 7 mai 2026, Sasha Levin (sashal@kernel.org) a soumis un patch sur la liste de diffusion linux-kernel proposant l’ajout d’un nouveau sous-systĂšme nommĂ© killswitch au noyau Linux. 🔧 MĂ©canisme technique : Le killswitch permet Ă  un opĂ©rateur disposant de CAP_SYS_ADMIN de faire retourner Ă  une fonction noyau une valeur fixe sans exĂ©cuter son corps, via l’installation d’un kprobe Ă  l’entrĂ©e de la fonction cible. La commande s’effectue via l’interface securityfs : ...

11 mai 2026 Â· 3 min
Derniùre mise à jour le: 17 septembre 2026 📝