Exploitation active de trois vulnérabilités critiques dans JFrog Artifactory

🔍 Contexte : Le 10 septembre 2026, Wiz Research publie une analyse technique dĂ©taillant l’exploitation active en conditions rĂ©elles de trois vulnĂ©rabilitĂ©s critiques et de haute sĂ©vĂ©ritĂ© affectant JFrog Artifactory. ⚠ VulnĂ©rabilitĂ©s impliquĂ©es : CVE-2026-42018 (authentification incorrecte) : Artifactory retourne un token interne d’utilisateur anonyme Ă  un requĂ©rant non authentifiĂ©, mĂȘme lorsque l’accĂšs anonyme est dĂ©sactivĂ©. CVE-2026-42016 (Ă©lĂ©vation de privilĂšges) : Validation insuffisante du scope des tokens permettant Ă  un token de faible privilĂšge d’obtenir des droits administrateurs. CVE-2026-82329 (contournement d’authentification critique) : Un attaquant non authentifiĂ© peut obtenir des privilĂšges administratifs via la configuration par dĂ©faut d’Artifactory. Cette CVE est rĂ©fĂ©rencĂ©e dans le CISA KEV. 🔗 ChaĂźnage d’exploitation CVE-2026-42018 + CVE-2026-42016 (observĂ© entre le 15 aoĂ»t et le 8 septembre 2026) : ...

14 septembre 2026 Â· 4 min

MikroTick : exploitation active de vulnérabilités critiques dans RouterOS via SSH

🔍 Contexte Le 7 septembre 2026, le CERT Polska publie une analyse dĂ©taillĂ©e de six vulnĂ©rabilitĂ©s dĂ©couvertes dans MikroTik RouterOS, coordonnĂ©es avec le vendeur. La chaĂźne d’exploitation principale, baptisĂ©e MikroTrick, est activement exploitĂ©e dans des attaques rĂ©elles observĂ©es depuis au moins le 2 septembre 2026. 🚹 VulnĂ©rabilitĂ©s identifiĂ©es Trois vulnĂ©rabilitĂ©s majeures sont dĂ©crites : CVE-2026-67276 (CVSS 9.2) : Contournement d’authentification SSH — RouterOS ne comparait pas l’intĂ©gralitĂ© de la clĂ© publique RSA, permettant Ă  un attaquant connaissant le nom d’utilisateur et le modulus public de se connecter sans la clĂ© privĂ©e correspondante. CVE-2026-86060 (CVSS 9.2) : ÉlĂ©vation de privilĂšges via un nom d’utilisateur SSH forgĂ© — un nom d’utilisateur commençant par un caractĂšre interdit permettait d’obtenir des privilĂšges administratifs complets. CVE-2026-67277 (CVSS 8.8) : Divulgation mĂ©moire et crash via le service bandwidth-test — une connexion non authentifiĂ©e pouvait atteindre un Ă©tat post-login, entraĂźnant une fuite de mĂ©moire noyau ou un DoS. 🎯 Exploitation active (MikroTrick) La combinaison de CVE-2026-67276 et CVE-2026-86060 constitue la chaĂźne MikroTrick, permettant une prise de contrĂŽle complĂšte sans authentification sur tout appareil exposant SSH sur des rĂ©seaux publics. ...

7 septembre 2026 Â· 3 min

PaperCut : second patch d'urgence pour deux zero-days chaßnés activement exploités

🔍 Contexte PubliĂ© le 31 aoĂ»t 2026 par The Cyber Express, cet article rapporte la publication par PaperCut d’un second patch d’urgence (Emergency Patch Release 2) pour deux vulnĂ©rabilitĂ©s zero-day activement exploitĂ©es dans ses produits PaperCut NG et MF (serveurs de gestion d’impression). 🐛 VulnĂ©rabilitĂ©s identifiĂ©es Les deux failles fonctionnent en chaĂźne : CVE-2026-81578 (CVSS 8.8) : ContrĂŽle d’accĂšs inappropriĂ© dans l’interface web d’administration de PaperCut, permettant Ă  des requĂȘtes distantes non authentifiĂ©es d’atteindre des fonctions administratives avant la fin de la validation d’accĂšs. CVE-2026-82078 (CVSS 9.4) : Chargement dynamique de classes non sĂ©curisĂ© dans les utilitaires de base de donnĂ©es, permettant l’exĂ©cution de bytecode Java arbitraire dans le processus du serveur applicatif. CombinĂ©es, ces deux failles permettent une exĂ©cution de code Ă  distance prĂ©-authentification sur un serveur exposĂ© sur Internet. ...

4 septembre 2026 Â· 3 min

PaperCut NG/MF : exploitation active de deux CVE critiques, patch d'urgence Release 3 publié

🔍 Contexte Le 27 aoĂ»t 2026, PaperCut Software a publiĂ© un bulletin de sĂ©curitĂ© urgent concernant l’exploitation active de vulnĂ©rabilitĂ©s affectant PaperCut NG et PaperCut MF (toutes versions). Le bulletin a Ă©tĂ© mis Ă  jour le 1er septembre 2026 avec la publication de l’Emergency Patch Release 3. 🚹 VulnĂ©rabilitĂ©s identifiĂ©es Deux CVE ont Ă©tĂ© rendues publiques : CVE-2026-82078 (CVSS 9.4 – CRITIQUE) : Chargement dynamique non sĂ©curisĂ© de classes Java dans les utilitaires de connexion Ă  la base de donnĂ©es. Permet Ă  un attaquant ayant accĂšs Ă  la configuration systĂšme d’exĂ©cuter du bytecode Java arbitraire dans le contexte du processus PaperCut. Type : CWE-470. CVE-2026-81578 (CVSS 8.8 – HIGH) : Contournement d’authentification dans l’interface de gestion web. Permet Ă  un attaquant non authentifiĂ© de modifier certaines configurations systĂšme. Type : CWE-306. đŸ› ïž Patch et correctifs Emergency Patch Release 3 publiĂ© le 1er septembre 2026, couvrant PaperCut NG/MF v24, v25 et v26 (Windows, Linux, macOS). Ce patch cumule les correctifs des Release 1 et 2, corrige deux rĂ©gressions (flux SAML cassĂ©s, support du driver legacy Microsoft SQL Server) et ajoute un durcissement supplĂ©mentaire contre des chaĂźnes d’attaque observĂ©es en production. DĂ©veloppĂ© en collaboration avec Huntress et watchTowr. 🔎 Indicateurs de compromission EntrĂ©es dans server.log : ...

1 septembre 2026 Â· 3 min

SPIP 4.4.21 : correctif critique pour une RCE pré-authentification sans conditions activement exploitée

đŸ—“ïž Contexte Le 20 aoĂ»t 2026, l’équipe de maintenance de SPIP (systĂšme de publication pour l’internet) publie un billet d’alerte sur le blog officiel annonçant la sortie de la version 4.4.21, qualifiĂ©e de mise Ă  jour critique de sĂ©curitĂ©. 🔮 VulnĂ©rabilitĂ© corrigĂ©e La version 4.4.21 corrige une vulnĂ©rabilitĂ© de type RCE (Remote Code Execution) prĂ©sentant les caractĂ©ristiques suivantes : PrĂ©-authentification : aucune authentification requise pour l’exploiter Universelle (sans conditions) : aucune configuration particuliĂšre n’est nĂ©cessaire cĂŽtĂ© victime Non couverte par l’écran de sĂ©curitĂ© de SPIP Affecte la version SPIP 4.4.20 SignalĂ©e anonymement via le dispositif de dĂ©claration de vulnĂ©rabilitĂ©s de l’ANSSI ⚠ Exploitation active L’équipe SPIP indique explicitement que des tentatives d’exploitation ont dĂ©jĂ  Ă©tĂ© constatĂ©es dans la nature, rendant la mise Ă  jour urgente. Un administrateur du site Automag.be (Bob) confirme en commentaire avoir subi une attaque malveillante entre une mise Ă  jour effectuĂ©e en avril et la dĂ©couverte de la faille en aoĂ»t. ...

28 aoĂ»t 2026 Â· 2 min

Exploitation active de CVE-2026-59310 : 361 victimes dans 47 pays via VMware vCenter

🔍 Contexte PubliĂ© le 10 aoĂ»t 2026 par l’équipe de recherche sur les menaces de QUIRSO GmbH, cet article documente une campagne d’exploitation active dĂ©couverte lors d’un engagement de rĂ©ponse Ă  incident. La source est le blog Medium officiel de QUIRSO. 🎯 VulnĂ©rabilitĂ© exploitĂ©e CVE-2026-59310 est une vulnĂ©rabilitĂ© critique de type directory traversal affectant le serveur Syslog de VMware vCenter. Elle permet Ă  un attaquant disposant d’un accĂšs rĂ©seau Ă  vCenter d’exĂ©cuter du code arbitraire. Son score CVSS est de 9.8 (critique). Broadcom confirme qu’aucun contournement n’est disponible ; le correctif est la seule remĂ©diation. ...

18 aoĂ»t 2026 Â· 3 min

Zero-day SQL injection dans GeoServer exploité en masse quelques heures aprÚs divulgation

đŸ—“ïž Contexte PubliĂ© le 14 aoĂ»t 2026 par Ionut Arghire sur SecurityWeek, cet article rapporte l’exploitation active d’une vulnĂ©rabilitĂ© zero-day non corrigĂ©e dans GeoServer, une plateforme open source populaire de partage et de traitement de donnĂ©es gĂ©ospatiales. 🔍 DĂ©tails de la vulnĂ©rabilitĂ© La faille a Ă©tĂ© divulguĂ©e publiquement par un chercheur en sĂ©curitĂ© nommĂ© q1uf3ng via un post sur X. Elle affecte la fonction jsonArrayContains de GeoServer, utilisĂ©e pour filtrer des expressions sur des champs JSON array. Elle est compatible avec les datastores PostGIS et Oracle JDBC. ...

14 aoĂ»t 2026 Â· 2 min

Exploitation active de CVE-2026-16723 dans Fastjson : RCE sans authentification

đŸ—“ïž Contexte Source : SecurityWeek, publiĂ© le 28 juillet 2026. L’article rapporte l’exploitation active d’une vulnĂ©rabilitĂ© critique dans Fastjson, une bibliothĂšque Java de sĂ©rialisation/dĂ©sĂ©rialisation JSON dĂ©veloppĂ©e par Alibaba, largement utilisĂ©e dans les applications Spring Boot. 🔍 VulnĂ©rabilitĂ© CVE-2026-16723 — Score CVSS : 9.0 (critique) Affecte les versions Fastjson 1.2.68 Ă  1.2.83 (derniĂšre version 1.x, dĂ©sormais non supportĂ©e) Fastjson 2.x n’est pas affectĂ© Exploitable dans la configuration par dĂ©faut (stock default), sans activation d’AutoType, sans gadget classpath externe Cible les dĂ©ploiements en Spring Boot executable fat-jar (modĂšle de dĂ©ploiement le plus rĂ©pandu) Ne nĂ©cessite aucune authentification, aucune interaction utilisateur ⚙ MĂ©canisme d’exploitation L’attaquant envoie des fichiers JSON craftĂ©s contenant une valeur @type malveillante, exploitant le comportement de confiance liĂ© Ă  l’annotation @JSONType lors de la rĂ©solution de types. Cette combinaison : ...

4 aoĂ»t 2026 Â· 2 min

Oracle corrige 1 434 CVE dans sa mise Ă  jour trimestrielle de juillet 2026, majoritairement via IA

📅 Source : SecurityWeek, publiĂ© le 22 juillet 2026 par Eduard Kovacs. 🔍 Contexte gĂ©nĂ©ral Oracle a publiĂ© son Critical Patch Update (CPU) trimestriel de juillet 2026, l’une des plus importantes mises Ă  jour de sĂ©curitĂ© jamais diffusĂ©es par l’éditeur. Ce CPU comprend 1 449 correctifs de sĂ©curitĂ© couvrant 1 434 CVE uniques rĂ©partis sur 334 produits. 📩 Produits concernĂ©s Les correctifs couvrent notamment : E-Business Suite (410 vulnĂ©rabilitĂ©s corrigĂ©es) Fusion Middleware (355 vulnĂ©rabilitĂ©s) Communications (168 vulnĂ©rabilitĂ©s) PeopleSoft (84 vulnĂ©rabilitĂ©s) Database Server, APEX, GoldenGate, Java SE, MySQL, Siebel CRM, JD Edwards, Retail Applications, Virtualization, et de nombreux autres produits. ⚠ CriticitĂ© ...

27 juillet 2026 Â· 2 min

Exploitation active de wp2shell : RCE pré-auth critique dans WordPress Core (CVE-2026-63030 & CVE-2026-60137)

🔍 Contexte PubliĂ© le 20 juillet 2026 par Wiz Research (Shahar Dorfman, Gili Tikochinski), cet article documente l’exploitation active dans la nature d’une chaĂźne de vulnĂ©rabilitĂ©s critique baptisĂ©e “wp2shell”, affectant WordPress Core. La vulnĂ©rabilitĂ© a Ă©tĂ© dĂ©couverte par Searchlight Cyber Ă  l’aide d’OpenAI GPT 5.6 Sol et publiĂ©e le 17 juillet 2026. 🎯 VulnĂ©rabilitĂ©s concernĂ©es CVE-2026-63030 & CVE-2026-60137 : ChaĂźne RCE complĂšte prĂ©-authentification affectant WordPress Core versions 6.9.0–6.9.4 et 7.0.0–7.0.1 CVE-2026-60137 (seul) : Injection SQL affectant WordPress Core versions 6.8.0–6.8.5 Le vecteur d’exploitation repose sur les endpoints REST API batch (/wp-json/batch/v1 ou /?rest_route=/batch/v1) 📊 Exposition 60% des organisations utilisant WordPress avaient au moins une instance vulnĂ©rable au moment de la publication 25% exposaient un serveur vulnĂ©rable sur Internet Ces chiffres ont dĂ©clinĂ© Ă  50% et 10% respectivement dans les 24 heures suivant la publication đŸ’„ ActivitĂ©s post-exploitation observĂ©es Upload de plugins malveillants via /wp-admin/plugin-install.php?tab=upload et POST /wp-admin/update.php?action=upload-plugin ÉnumĂ©ration d’utilisateurs via /wp-json/wp/v2/users?context=edit Tentatives de LFI via admin-ajax.php?template=../../../wp-config pour exfiltrer des credentials AccĂšs au panneau d’administration avec sessions authentifiĂ©es confirmĂ©es (HTTP 200) Campagnes de mass-scanning opportuniste sans post-exploitation 🩠 Malwares dĂ©ployĂ©s Webshell PHP minimaliste : one-liner utilisant eval($_POST[...]) avec retour 404 comme technique d’évasion Webshell 150KB dĂ©guisĂ© en plugin WordPress “CMSmap” : plateforme d’attaque complĂšte avec interface graphique, authentification par mot de passe, gestion de fichiers, accĂšs base de donnĂ©es, scan de ports, injection de code en masse, modules d’escalade de privilĂšges (dont exploitation MySQL UDF). ObfusquĂ© via encodage hex et base64/gzip compressĂ©, dĂ©codĂ© Ă  l’exĂ©cution via eval(gzuncompress(base64_decode(...))) TroisiĂšme plugin malveillant : webshell PHP enregistrant un endpoint REST API personnalisĂ© (/morning/v1/[REDACTED]) avec callback permissif (__return_true), exĂ©cutant des commandes base64-encodĂ©es via passthru() 🔎 Indicateurs de dĂ©tection RĂ©ponses HTTP 207/200 Multi-Status aux requĂȘtes vers les endpoints batch User-agent strings contenant wp2shell et rezwp2shell 📋 Type d’article Il s’agit d’une analyse technique et rapport d’exploitation active publiĂ© par Wiz Research, visant Ă  documenter les TTPs observĂ©s, fournir des IOCs exploitables et informer les Ă©quipes de sĂ©curitĂ© sur l’état de la menace. ...

21 juillet 2026 Â· 3 min
Derniùre mise à jour le: 23 septembre 2026 📝