Backdoor d'authentification cachée dans plusieurs firmwares Tenda (CVE-2026-11405)

🔍 Contexte Le CERT/CC (Carnegie Mellon University) a publiĂ© le 6 juillet 2026 la note de vulnĂ©rabilitĂ© VU#213560 concernant la dĂ©couverte d’une backdoor d’authentification cachĂ©e dans plusieurs versions du firmware de routeurs et Ă©quipements rĂ©seau Tenda. đŸ› ïž Description technique Le binaire du serveur web /bin/httpd contient une fonction login() qui, en cas d’échec de l’authentification normale (basĂ©e sur MD5), invoque GetValue("sys.rzadmin.password") pour rĂ©cupĂ©rer un mot de passe alternatif depuis la configuration de l’appareil. Une comparaison en clair via strcmp() est ensuite effectuĂ©e entre le mot de passe fourni par l’utilisateur et cette valeur. En cas de correspondance, un accĂšs administrateur (role=2) est accordĂ© avec crĂ©ation d’une session valide. ...

11 juillet 2026 Â· 2 min

Flipper Zero : le développement du firmware continue avec l'aide de la communauté

📅 Source : BleepingComputer, 5 juillet 2026. Flipper Devices a annoncĂ© que le dĂ©veloppement du firmware de son outil de pen-testing portable Flipper Zero se poursuivra, mais avec une Ă©quipe interne rĂ©duite et une dĂ©pendance accrue aux contributions de la communautĂ© open source. 🔧 Contexte du changement Le firmware Flipper Zero 1.0, premiĂšre version stable majeure, avait Ă©tĂ© annoncĂ© en septembre 2024 aprĂšs trois ans de dĂ©veloppement. La derniĂšre version stable officielle est la version 1.4.3, disponible depuis dĂ©cembre 2025. L’équipe considĂšre que le firmware a atteint sa maturitĂ©, avec un SDK et des API stables et toutes les fonctionnalitĂ©s promises implĂ©mentĂ©es. ...

8 juillet 2026 Â· 2 min

Expiration des certificats Secure Boot Windows en juin 2026 : millions de PC exposés

📅 Contexte Article publiĂ© le 13 avril 2026 sur Tomsguide.fr, basĂ© sur le document technique Microsoft Support KB5062710. Il traite de l’expiration imminente des certificats cryptographiques fondant la chaĂźne de confiance du Secure Boot Windows, Ă©mis en 2011 Ă  l’époque de Windows 8. 🔐 Certificats concernĂ©s et calendrier Microsoft a publiĂ© un calendrier prĂ©cis d’expiration : Certificat KEK (Key Enrollment Key) : expiration en juin 2026 Certificat UEFI CA : expiration en juin 2026 Certificat Windows Production PCA : expiration en octobre 2026 Des versions de remplacement millĂ©simĂ©es 2023 doivent prendre le relais. ...

19 avril 2026 Â· 2 min

Failles critiques dans les motos électriques Zero : firmware signable et authentification contournable

🔍 Contexte Article publiĂ© le 29 mars 2026 sur le blog personnel de la chercheuse Persephone Karnstein, adaptĂ© d’une prĂ©sentation donnĂ©e avec Mitchell Marasch Ă  BSides Seattle 2026, pour le compte de Bureau Veritas Cybersecurity North America (anciennement Security Innovation). L’évaluation a Ă©tĂ© conduite fin 2025 / dĂ©but 2026. 🎯 PĂ©rimĂštre de l’évaluation Les chercheurs ont Ă©valuĂ© trois surfaces d’attaque : Le hardware physique (PCB/MBB de la moto Zero Motorcycles) L’application Android com.zeromotorcycles.nextgen Le firmware embarquĂ© distribuĂ© via OTA (Over-The-Air) 🔓 VulnĂ©rabilitĂ©s identifiĂ©es 1. Secrets hardcodĂ©s dans l’application Android L’analyse de l’APK via JADX rĂ©vĂšle dans com.zeromotorcycles.nextgen.BuildConfig : ...

29 mars 2026 Â· 2 min

Deux failles firmware sur matériels Supermicro (dont BMC) permettent des mises à jour malveillantes

Selon BleepingComputer, deux vulnĂ©rabilitĂ©s affectent le firmware des matĂ©riels Supermicro, y compris les Baseboard Management Controller (BMC), et permettent Ă  des attaquants de mettre Ă  jour les systĂšmes avec des images malicieusement forgĂ©es. Les experts de la sociĂ©tĂ© de sĂ©curitĂ© des micrologiciels Binarly ont dĂ©couvert un contournement d’une faille (CVE-2024-10237) que Supermicro a corrigĂ©e en janvier dernier, ainsi qu’une autre vulnĂ©rabilitĂ© identifiĂ©e sous le nom de CVE-2025-6198. De nouvelles vulnĂ©rabilitĂ©s critiques ont Ă©tĂ© dĂ©couvertes dans le firmware des serveurs Supermicro, touchant directement le Baseboard Management Controller (BMC), un composant essentiel permettant la gestion et la surveillance Ă  distance, mĂȘme lorsque le serveur est Ă©teint. Selon les chercheurs de Binarly, ces failles, identifiĂ©es comme CVE-2024-10237, CVE-2025-6198 et CVE-2025-7937, permettent Ă  un attaquant d’installer un firmware malveillant qui reste actif malgrĂ© les redĂ©marrages ou rĂ©installations du systĂšme d’exploitation, ouvrant la voie Ă  des backdoors persistantes. ...

25 septembre 2025 Â· 2 min

Flipper dĂ©ment un « firmware secret » du Flipper Zero censĂ© pirater n’importe quelle voiture

Source : Blog de Flipper Devices — l’article rĂ©pond aux reportages Ă©voquant un « firmware secret » du Flipper Zero capable de pirater n’importe quelle voiture, sujet repris par The Verge, Gizmodo, 404 Media et The Drive. ⚠ Le billet explique que des boutiques du darknet ont commencĂ© Ă  vendre un « firmware privĂ© » pour Flipper Zero, prĂ©sentĂ© comme pouvant « hacker » d’innombrables voitures. Ces vendeurs affirment que de nouvelles vulnĂ©rabilitĂ©s auraient « fuitĂ© » en ligne, rendant ce piratage possible. ...

24 aoĂ»t 2025 Â· 1 min

ArrĂȘt des mises Ă  jour de firmware pour drones DJI aprĂšs une cyberattaque

LA newsletter FromCyberia rapporte qu’un rĂ©seau de centres de service, gĂ©rĂ© par des bĂ©nĂ©voles, a dĂ©cidĂ© de suspendre les mises Ă  jour de firmware personnalisĂ©es pour les drones DJI aprĂšs avoir subi une cyberattaque. Ce rĂ©seau, dirigĂ© par le groupe Russian Hackers for the Front (RH), est connu pour ses efforts de modification de firmware afin de militariser les drones commerciaux DJI. L’attaque a compromis les serveurs et les terminaux utilisĂ©s par RH, obligeant le groupe Ă  demander Ă  des centaines de centres de service d’arrĂȘter l’utilisation de ses terminaux jusqu’à nouvel ordre. Cette dĂ©cision a pour effet de suspendre une large opĂ©ration de militarisation des drones commerciaux. ...

9 juillet 2025 Â· 1 min
DerniĂšre mise Ă  jour le: 2 aoĂ»t 2026 📝