ACRO : 7 mois d'accÚs persistant non détecté via un CMS non patché, données de 10 920 personnes exposées

đŸ›ïž Contexte Source : The Register, publiĂ© le 12 aoĂ»t 2026. L’article rapporte les conclusions de l’ICO (Information Commissioner’s Office) suite Ă  un incident de cybersĂ©curitĂ© affectant ACRO (UK’s criminal records office), le bureau britannique des casiers judiciaires. L’incident avait Ă©tĂ© divulguĂ© publiquement en avril 2023. 🔓 DĂ©roulement de l’incident Les attaquants ont maintenu un accĂšs persistant au site web d’ACRO et Ă  son CMS Kentico pendant plus de sept mois, du 5 aoĂ»t 2022 au 14 mars 2023, sans ĂȘtre dĂ©tectĂ©s. La brĂšche n’a Ă©tĂ© dĂ©couverte qu’en mars 2023, lors de l’investigation d’une attaque par injection SQL distincte ayant compromis 15 jeux d’identifiants. ...

16 aoĂ»t 2026 Â· 3 min

Opérateur russophone compromet des caméras IP ukrainiennes via un toolkit personnalisé

🔍 Contexte PubliĂ© le 10 aoĂ»t 2026 par Hunt.io, cet article de recherche prĂ©sente les rĂ©sultats d’une investigation dĂ©clenchĂ©e par la dĂ©couverte d’un rĂ©pertoire ouvert sur le serveur 89.208.97[.]165:8888, hĂ©bergĂ© par Aeza Group LLC (AS210644), un hĂ©bergeur bulletproof russe sanctionnĂ© par l’OFAC en juillet 2025. La dĂ©couverte a Ă©tĂ© signalĂ©e au CERT-UA le 30 juillet 2026. 🎯 Vecteurs d’accĂšs initiaux et infrastructure L’opĂ©rateur a compromis un site e-commerce ukrainien sous OpenCart via : ...

13 aoĂ»t 2026 Â· 4 min

Injection SQL dans le plugin WordPress Ally (Elementor) exposant des données sans authentification

Selon BleepingComputer, une vulnĂ©rabilitĂ© d’injection SQL affecte Ally, un plugin WordPress d’Elementor dĂ©diĂ© Ă  l’accessibilitĂ© et l’ergonomie web, comptant plus de 400 000 installations. Cette faille pourrait ĂȘtre exploitĂ©e sans authentification pour dĂ©rober des donnĂ©es sensibles. ⚠ P## VulnĂ©rabilitĂ© SQL injection dans le plugin WordPress Ally (Elementor) RĂ©sumĂ© Une vulnĂ©rabilitĂ© SQL injection critique affecte le plugin Ally, un module WordPress dĂ©veloppĂ© par Elementor pour amĂ©liorer l’accessibilitĂ© des sites web. CVE : CVE-2026-2413 GravitĂ© : Ă©levĂ©e Installations : plus de 400 000 sites WordPress Sites encore vulnĂ©rables : plus de 250 000 La faille permet Ă  un attaquant non authentifiĂ© d’exĂ©cuter des requĂȘtes SQL malveillantes et d’extraire des donnĂ©es sensibles de la base de donnĂ©es. ...

12 mars 2026 Â· 3 min

Django : faille critique d’injection SQL (CVE-2025-64459)

Selon Endor Labs, une vulnĂ©rabilitĂ© critique d’injection SQL, CVE-2025-64459 (CVSS v3.1: 9.1), affecte le framework web Python Django. Sont concernĂ©s Django 6.0 (beta), 5.2, 5.1 et 4.2 (et potentiellement des versions plus anciennes). Des correctifs sont disponibles dans Django 5.2.8, 5.1.14 et 4.2.26. 🚹 Le problĂšme survient lorsque des applications passent des entrĂ©es utilisateur directement Ă  des mĂ©thodes QuerySet (filter(), exclude(), get()) via l’expansion de dictionnaire. Des attaquants peuvent injecter les paramĂštres internes de Django — _connector (AND/OR/XOR) et _negated (inversion boolĂ©enne) — pour manipuler la logique SQL, entraĂźnant accĂšs non autorisĂ©, contournement d’authentification et Ă©lĂ©vation de privilĂšges, parfois sans authentification prĂ©alable. ...

10 novembre 2025 Â· 2 min

Ivanti Endpoint Manager: 13 failles révélées par ZDI (12 RCE authentifiées, 1 élévation de privilÚges), aucun correctif

Selon Truesec, Zero Day Initiative (ZDI) a publiĂ© la divulgation de 13 vulnĂ©rabilitĂ©s affectant Ivanti Endpoint Manager, sans CVE assignĂ©s et sans correctifs disponibles Ă  ce stade. ‱ Vue d’ensemble: ZDI signale 13 vulnĂ©rabilitĂ©s dont 12 vulnĂ©rabilitĂ©s d’exĂ©cution de code Ă  distance (RCE) nĂ©cessitant une authentification — majoritairement des injections SQL — et 1 vulnĂ©rabilitĂ© d’élĂ©vation locale de privilĂšges (ZDI-25-947). L’absence de patch oblige les organisations Ă  recourir Ă  des contrĂŽles compensatoires (restrictions d’accĂšs, liste blanche IP, principe du moindre privilĂšge, surveillance accrue des requĂȘtes SQL et de l’activitĂ© des comptes de service). ⚠ ...

10 octobre 2025 Â· 2 min
DerniĂšre mise Ă  jour le: 29 aoĂ»t 2026 📝