Exploitation active de CVE-2026-16723 dans Fastjson : RCE sans authentification

🗓️ Contexte Source : SecurityWeek, publié le 28 juillet 2026. L’article rapporte l’exploitation active d’une vulnérabilité critique dans Fastjson, une bibliothèque Java de sérialisation/désérialisation JSON développée par Alibaba, largement utilisée dans les applications Spring Boot. 🔍 Vulnérabilité CVE-2026-16723 — Score CVSS : 9.0 (critique) Affecte les versions Fastjson 1.2.68 à 1.2.83 (dernière version 1.x, désormais non supportée) Fastjson 2.x n’est pas affecté Exploitable dans la configuration par défaut (stock default), sans activation d’AutoType, sans gadget classpath externe Cible les déploiements en Spring Boot executable fat-jar (modèle de déploiement le plus répandu) Ne nécessite aucune authentification, aucune interaction utilisateur ⚙️ Mécanisme d’exploitation L’attaquant envoie des fichiers JSON craftés contenant une valeur @type malveillante, exploitant le comportement de confiance lié à l’annotation @JSONType lors de la résolution de types. Cette combinaison : ...

4 août 2026 · 2 min

Oracle corrige 1 434 CVE dans sa mise à jour trimestrielle de juillet 2026, majoritairement via IA

📅 Source : SecurityWeek, publié le 22 juillet 2026 par Eduard Kovacs. 🔍 Contexte général Oracle a publié son Critical Patch Update (CPU) trimestriel de juillet 2026, l’une des plus importantes mises à jour de sécurité jamais diffusées par l’éditeur. Ce CPU comprend 1 449 correctifs de sécurité couvrant 1 434 CVE uniques répartis sur 334 produits. 📦 Produits concernés Les correctifs couvrent notamment : E-Business Suite (410 vulnérabilités corrigées) Fusion Middleware (355 vulnérabilités) Communications (168 vulnérabilités) PeopleSoft (84 vulnérabilités) Database Server, APEX, GoldenGate, Java SE, MySQL, Siebel CRM, JD Edwards, Retail Applications, Virtualization, et de nombreux autres produits. ⚠️ Criticité ...

27 juillet 2026 · 2 min

Exploitation active de wp2shell : RCE pré-auth critique dans WordPress Core (CVE-2026-63030 & CVE-2026-60137)

🔍 Contexte Publié le 20 juillet 2026 par Wiz Research (Shahar Dorfman, Gili Tikochinski), cet article documente l’exploitation active dans la nature d’une chaîne de vulnérabilités critique baptisée “wp2shell”, affectant WordPress Core. La vulnérabilité a été découverte par Searchlight Cyber à l’aide d’OpenAI GPT 5.6 Sol et publiée le 17 juillet 2026. 🎯 Vulnérabilités concernées CVE-2026-63030 & CVE-2026-60137 : Chaîne RCE complète pré-authentification affectant WordPress Core versions 6.9.0–6.9.4 et 7.0.0–7.0.1 CVE-2026-60137 (seul) : Injection SQL affectant WordPress Core versions 6.8.0–6.8.5 Le vecteur d’exploitation repose sur les endpoints REST API batch (/wp-json/batch/v1 ou /?rest_route=/batch/v1) 📊 Exposition 60% des organisations utilisant WordPress avaient au moins une instance vulnérable au moment de la publication 25% exposaient un serveur vulnérable sur Internet Ces chiffres ont décliné à 50% et 10% respectivement dans les 24 heures suivant la publication 💥 Activités post-exploitation observées Upload de plugins malveillants via /wp-admin/plugin-install.php?tab=upload et POST /wp-admin/update.php?action=upload-plugin Énumération d’utilisateurs via /wp-json/wp/v2/users?context=edit Tentatives de LFI via admin-ajax.php?template=../../../wp-config pour exfiltrer des credentials Accès au panneau d’administration avec sessions authentifiées confirmées (HTTP 200) Campagnes de mass-scanning opportuniste sans post-exploitation 🦠 Malwares déployés Webshell PHP minimaliste : one-liner utilisant eval($_POST[...]) avec retour 404 comme technique d’évasion Webshell 150KB déguisé en plugin WordPress “CMSmap” : plateforme d’attaque complète avec interface graphique, authentification par mot de passe, gestion de fichiers, accès base de données, scan de ports, injection de code en masse, modules d’escalade de privilèges (dont exploitation MySQL UDF). Obfusqué via encodage hex et base64/gzip compressé, décodé à l’exécution via eval(gzuncompress(base64_decode(...))) Troisième plugin malveillant : webshell PHP enregistrant un endpoint REST API personnalisé (/morning/v1/[REDACTED]) avec callback permissif (__return_true), exécutant des commandes base64-encodées via passthru() 🔎 Indicateurs de détection Réponses HTTP 207/200 Multi-Status aux requêtes vers les endpoints batch User-agent strings contenant wp2shell et rezwp2shell 📋 Type d’article Il s’agit d’une analyse technique et rapport d’exploitation active publié par Wiz Research, visant à documenter les TTPs observés, fournir des IOCs exploitables et informer les équipes de sécurité sur l’état de la menace. ...

21 juillet 2026 · 3 min

Exploitation active de CVE-2026-46817 dans Oracle E-Business Suite avant tout PoC public

🗓️ Contexte Source : The Register, publié le 2 juillet 2026. Les chercheurs de Defused ont observé la première exploitation connue de CVE-2026-46817 le 27 juin 2026, soit six semaines après la publication du correctif par Oracle dans sa mise à jour critique de mai. 🎯 Vulnérabilité ciblée CVE-2026-46817 — score CVSS : 9.8 Composant affecté : Oracle Payments File Transmission dans Oracle E-Business Suite (EBS) versions 12.2.3 à 12.2.15 Impact : permet à un attaquant non authentifié de lire des fichiers arbitraires sur les serveurs vulnérables 🔍 Observations techniques Les honeypots de Defused ont enregistré six tentatives d’exploitation provenant d’une source unique, utilisant ce qui semble être un exploit fonctionnel. Les requêtes visaient à récupérer des fichiers sensibles du système cible. Le comportement observé ne correspond pas à un scan indiscriminé, mais plutôt à un test ou une validation de technique. ...

8 juillet 2026 · 2 min

Vulnérabilité critique activement exploitée dans JCE (Joomla Content Editor) – Patch disponible

🗓️ Contexte Le 12 juin 2026, Widget Factory Limited publie sur le site officiel de JCE (Joomla Content Editor) un avis de sécurité détaillant une vulnérabilité critique affectant toutes les versions de JCE antérieures à 2.9.99.5. La correction initiale a été publiée le 3 juin 2026 (version 2.9.99.5), suivie d’un durcissement supplémentaire le 8 juin 2026 (version 2.9.99.6). 🔍 Nature de la vulnérabilité La vulnérabilité repose sur un import de profil d’éditeur non authentifié via le chemin index.php?option=com_jce&task=profiles.import. Elle permet à un attaquant de : ...

21 juin 2026 · 2 min

CVE-2026-9082 : Injection SQL dans Drupal JSON:API ajoutée au catalogue KEV de la CISA

🗓️ Contexte Source : CrowdSec VulnTracking, publié le 25 mai 2026. CrowdSec suit activement les tentatives d’exploitation de CVE-2026-9082, une vulnérabilité de type SQL injection affectant le cœur de Drupal via les paramètres de filtre de l’API JSON:API sur les endpoints /jsonapi/. 📅 Chronologie des événements 20 mai 2026 : Drupal publie l’advisory de sécurité SA-CORE-2026-004 21 mai 2026 : CrowdSec observe les premières tentatives de sondage (probing) 22 mai 2026 : CrowdSec publie une règle de détection ; CISA ajoute CVE-2026-9082 au catalogue KEV (Known Exploited Vulnerabilities) 23 mai 2026 : Première exploitation confirmée sur le réseau CrowdSec 25 mai 2026 : 68 IPs attaquantes distinctes observées 🔍 Détails techniques CVE-2026-9082 est causée par une neutralisation incorrecte d’entrées contrôlées par l’attaquant dans les clés de paramètres de filtre JSON:API. Des métacaractères SQL peuvent être injectés directement dans la clé du filtre (et non uniquement dans la valeur), via des requêtes HTTP vers des endpoints /jsonapi/ exposés publiquement. ...

25 mai 2026 · 2 min

CVE-2026-33032 : Authentification manquante dans Nginx UI exploitée in the wild

🔍 Contexte Rapid7 a publié le 16 avril 2026 une alerte de sécurité concernant CVE-2026-33032, une vulnérabilité critique affectant Nginx UI, une interface web open-source de gestion centralisée des configurations Nginx et des certificats SSL. 🐛 Description de la vulnérabilité Type : Authentification manquante (Missing Authentication) Score CVSS : 9.8 (critique) Composant exposé : Serveur Model Context Protocol (MCP) intégré à Nginx UI Condition d’exploitation : La configuration par défaut de la liste blanche IP autorise tout accès distant au serveur MCP Impact : Un attaquant non authentifié peut exécuter des opérations privilégiées sur les serveurs Nginx gérés, aboutissant à un contrôle total du service Nginx 📅 Chronologie Début mars 2026 : Découverte par Yotam Perkal (chercheur chez Pluto Security) 15 mars 2026 : Patch publié + blog technique de Pluto Security 30 mars 2026 : Advisory de sécurité officiel publié 13 avril 2026 : Recorded Future signale une exploitation active in the wild 16 avril 2026 : Publication de l’alerte Rapid7 🎯 Versions affectées Selon le chercheur : versions 2.3.3 et antérieures (correctif en 2.3.4) Selon l’enregistrement CVE officiel : versions 2.3.5 et antérieures Version recommandée pour remédiation : 2.3.6 (dernière version disponible) 📌 Type d’article Alerte de sécurité publiée par Rapid7, visant à informer les utilisateurs de Nginx UI de l’existence d’une exploitation active et à orienter vers la mise à jour corrective. ...

16 avril 2026 · 2 min

Exploitation active d'une RCE critique dans le plugin WordPress Kali Forms (10 000+ sites)

🗓️ Contexte Source : The Cyber Express, publié le 14 avril 2026. L’article couvre la divulgation et l’exploitation active d’une vulnérabilité critique de type Remote Code Execution (RCE) affectant le plugin WordPress Kali Forms (constructeur de formulaires drag-and-drop), installé sur plus de 10 000 sites actifs. 🔍 Nature de la vulnérabilité La faille réside dans le flux form_process et la fonction prepare_post_data(), qui accepte des données contrôlées par l’attaquant sans validation ni liste blanche. Ces données sont injectées dans des placeholders internes ({entryCounter}, {thisPermalink}), puis transmises à la méthode _save_data() où elles sont exécutées via call_user_func(). ...

16 avril 2026 · 4 min

Faille F5 BIG-IP reclassifiée en RCE critique et exploitée activement

CVE-2025-53521 : La faille F5 BIG-IP requalifiée en RCE critique, exploitation active confirmée par CISA Source : SecurityWeek — Date : Mars 2026 🧩 Contexte La CISA a ajouté CVE-2025-53521 à son catalogue Known Exploited Vulnerabilities (KEV) et appelle les agences fédérales à appliquer le correctif sous trois jours. La vulnérabilité, initialement divulguée en octobre 2025 comme un problème de déni de service (DoS) de sévérité haute, a été requalifiée en RCE critique (CVSS 9.3) la semaine précédant l’alerte. F5 a mis à jour son advisory en conséquence. ...

2 avril 2026 · 2 min

CVE-2026-1207 : Injection SQL dans Django/GeoDjango activement exploitée dans la nature

🔍 Contexte Publié le 23 mars 2026 par CrowdSec, cet article rapporte la confirmation par la plateforme de l’exploitation active de CVE-2026-1207, une vulnérabilité d’injection SQL affectant le framework web Python Django, spécifiquement dans les configurations utilisant GeoDjango avec le backend PostGIS. La vulnérabilité a été publiée le 3 février 2026 et n’est pas encore référencée dans le catalogue KEV de la CISA. 🐛 Détails techniques de la vulnérabilité Composant affecté : Module GIS de Django — RasterField lookups avec le backend PostGIS Mécanisme : Mauvaise gestion du paramètre band index, permettant l’injection de commandes SQL malveillantes Endpoints ciblés : /?band= et /api/raster/search/?band= Impact potentiel : Contournement d’authentification, accès à des données sensibles, modification du contenu de la base de données Découverte originale : Créditée à Tarek Nakkouch 📅 Chronologie 3 février 2026 : Publication de CVE-2026-1207 18 février 2026 : CrowdSec publie une règle de détection 26 février 2026 : Premières attaques observées par CrowdSec 23 mars 2026 : Confirmation publique de l’exploitation active 📊 Analyse du paysage de menace Les attaques observées présentent un volume stable semaine après semaine, sans pics volumétriques massifs. Le pattern indique une reconnaissance ciblée visant à identifier les configurations Django/PostGIS vulnérables, plutôt qu’un spray indiscriminé. Ce type de comportement est souvent un précurseur de campagnes plus dommageables et ciblées. ...

23 mars 2026 · 2 min
Dernière mise à jour le: 9 août 2026 📝