Bypass d'authentification critique dans Dolt MCP : exécution d'outils sans authentification

🔍 Contexte Publié le 13 août 2026 par Pillar Security sur leur blog, cet article présente la découverte et la divulgation coordonnée d’une vulnérabilité critique d’authentification bypass dans le serveur MCP distant de DoltHub (CVE-2026-73554). 🐛 Description de la vulnérabilité La vulnérabilité affecte Dolt MCP versions 0.3.1 à 0.3.6 sur le transport HTTP distant lorsque l’authentification JWT est activée. Elle repose sur deux défauts combinés : Défaut 1 — Middleware JWT sans return : Un token JWT invalide déclenchait bien une réponse 401 Unauthorized via http.Error, mais en l’absence d’instruction return, l’exécution continuait vers le handler MCP (next.ServeHTTP). En Go, http.Error écrit la réponse sans interrompre le traitement. Défaut 2 — Validation de session par format uniquement : La bibliothèque mark3labs/mcp-go utilisée (via InsecureStatefulSessionIdManager) vérifiait uniquement que l’identifiant de session commençait par mcp-session- et se terminait par un UUID valide, sans vérifier que le serveur avait effectivement créé cette session. 💥 Impact Un attaquant non authentifié pouvait : ...

16 août 2026 · 4 min

Chrome Remote Desktop détourné en outil de surveillance furtive via patch de DLL

📰 Article technique publié le 29/07/2026 sur zerotracelab.com, rédigé par @5mukx, présentant une recherche offensive sur Chrome Remote Desktop (CRD) dans un contexte red team. 🔍 Contexte et découverte L’auteur, en cherchant à supprimer la bannière de notification de session CRD, a analysé les fichiers installés par l’application sous C:\Program Files (x86)\Google. En explorant le code source Chromium, il a identifié que la bannière de déconnexion est implémentée via une ressource Win32 de type RT_DIALOG (ID 110) stockée dans remoting_core.dll. ...

16 août 2026 · 3 min

Clop revendique le vol de 89 Go de données chez Shell via une faille critique PTC

📰 Source : BleepingComputer — Article publié le 14 août 2026 par Sergiu Gatlan. 🎯 Contexte de l’attaque Le groupe Clop a revendiqué le vol de 89 Go de données appartenant à Shell, géant pétrolier britannique employant 85 000 personnes dans plus de 70 pays. Shell a confirmé l’ouverture d’une investigation sur un « incident potentiel ». Les données prétendument volées comprennent : Plans d’ingénierie Scans de rapports de tests de sites Photos d’installations Plans de projets 🔓 Vulnérabilité exploitée Les attaques exploitent CVE-2026-12569, une vulnérabilité critique de validation d’entrée incorrecte affectant les plateformes PTC Windchill et PTC FlexPLM (logiciels de gestion du cycle de vie des produits — PLM). PTC a commencé à publier des correctifs le 17 juin et a émis un avis privé invitant ses clients à rechercher des indicateurs de compromission. ...

16 août 2026 · 3 min

Download More RAM : attaque logicielle contournant VBS/HVCI sur Windows 11 via aliasing mémoire

📄 Source et contexte : Article de recherche présenté au 35e USENIX Security Symposium (12-14 août 2026, Baltimore), par des chercheurs de l’Université de Birmingham et de l’Université de Durham. Microsoft a assigné CVE-2026-23670 et publié un patch partiel en avril 2026. 🔬 Technique centrale : L’attaque Download More RAM est la première attaque d’aliasing mémoire réalisée uniquement par logiciel, sans accès physique à la machine. Elle repose sur la réécriture du contenu SPD EEPROM des barrettes RAM via le bus SMBus/I2C, en incrémentant les bits d’adressage de rangées (row address bits), ce qui amène le DIMM à déclarer deux fois sa capacité réelle. Les adresses supérieures deviennent alors des alias des adresses inférieures. ...

16 août 2026 · 4 min

Dropcatch : trois acteurs scavengers recyclent des domaines malveillants expirés pour monétiser du trafic

📅 Source : Infoblox Threat Intelligence, publié le 13 août 2026. Il s’agit de la troisième partie d’une série de blogs sur la pratique du dropcatch de domaines malveillants. 🎯 Contexte général Chaque année, des dizaines de milliers de sites web sont compromis par des acteurs comme SocGholish ou ClearFake, qui y insèrent des scripts contactant des domaines contrôlés par l’attaquant. Lorsque ces domaines expirent, les requêtes continuent d’affluer sans réponse. Trois acteurs identifiés exploitent cette opportunité en rachetant ces domaines expirés (dropcatch) pour hériter du trafic victime et le rediriger vers leurs propres arnaques ou malwares, sans compromettre eux-mêmes les sites. ...

16 août 2026 · 4 min

HoneyMyte enrichit CoolClient d'un rootkit kernel Windows signé

🔍 Contexte Article de recherche publié le 14 août 2026 par l’équipe GReAT de Kaspersky (Fareed Radzi), analysant une évolution majeure du backdoor CoolClient attribué au groupe APT HoneyMyte (alias Mustang Panda). L’article couvre des intrusions observées fin 2025 et en 2026. 🎯 Acteur et ciblage HoneyMyte est un groupe d’espionnage cyber ciblant des organisations en Asie et en Russie. Les dernières campagnes documentées visent le Pakistan, la Mongolie et le Myanmar. Dans la campagne Myanmar, PlugX a été utilisé comme implant initial avant le déploiement de CoolClient. ...

16 août 2026 · 4 min

SgrmFault : chaîne d'exploitation combinant WerFaultSecure.exe et SgrmAgent.sys pour altérer des processus

🔍 Contexte Publié en août 2026 sur GitHub par Angelo Frasca Caccia (lem0nSec_) et Alejandro Pinna, SgrmFault est un Proof-of-Concept (PoC) d’exploitation Windows présenté aux conférences REcon 2026 et DEF CON 34. ⚙️ Mécanisme technique La chaîne d’exploitation repose sur deux composants Windows légitimes : WerFaultSecure.exe : utilisé pour une technique d’injection de code basée sur COM (revivifiée), permettant l’exécution de shellcode dans un contexte privilégié. SgrmAgent.sys (driver Microsoft System Guard Runtime Monitor) : expose une primitive de tampering de processus via APC (Asynchronous Procedure Call). La chaîne complète permet d’altérer des processus protégés (ex: MsMpEng.exe, processus PPL) depuis un contexte non-privilégié disposant de SeDebugPrivilege. ...

16 août 2026 · 3 min

Vipere : outil LPE + persistance SYSTEM via l'Elevation Service de Visual Studio Installer

🔍 Contexte Publié en août 2026 sur GitHub par l’utilisateur 0xaled, Vipere est un outil offensif open-source (licence MIT) implémenté sous forme de BOF (Beacon Object File) compatible Cobalt Strike et Adaptix. Il cible les environnements Windows disposant de Visual Studio Installer. ⚙️ Mécanisme d’exploitation Vipere enchaîne trois faiblesses non-CVE du service VSInstallerElevationService : SDDL permissif : SERVICE_START accordé à tous les utilisateurs authentifiés (AU) Absence de vérification d’intégrité : le CLR .NET charge appDomainManagerAssembly sans vérification de signature Enregistrement de service orphelin : l’entrée de service persiste dans HKLM après désinstallation de Visual Studio Aucune de ces faiblesses n’est une vulnérabilité isolée ; leur combinaison crée une chaîne LPE + persistance fiable. ...

16 août 2026 · 3 min

Vulnérabilité critique d'exécution de code à distance dans WordPress (CVE-2026-65640)

🔍 Contexte Le CERT-FR a publié le 13 août 2026 l’avis CERTFR-2026-AVI-1018 signalant une vulnérabilité dans WordPress, basé sur le bulletin de sécurité officiel WordPress du 12 août 2026. ⚠️ Vulnérabilité identifiée CVE : CVE-2026-65640 Impact : Exécution de code arbitraire à distance (RCE) Produit affecté : WordPress dans toutes les versions antérieures à 7.0.4 🛠️ Correction disponible La version WordPress 7.0.4 corrige cette vulnérabilité. Le bulletin de sécurité officiel est disponible à l’adresse : https://wordpress.org/news/2026/08/wordpress-7-0-4-release/ ...

16 août 2026 · 2 min

xss2shell (CVE-2026-64638) : XSS réfléchie non authentifiée menant à RCE sur WordPress < 7.0.3

📅 Source : flawfence.com, publié le 10 août 2026. Analyse technique détaillée de la vulnérabilité CVE-2026-64638, baptisée xss2shell, découverte par l’équipe de recherche pwn.ai et corrigée dans WordPress 7.0.3 le 6 août 2026. 🔍 Nature de la vulnérabilité La faille repose sur une confusion de parseurs entre deux fonctions de nettoyage HTML de WordPress : strip_tags() (PHP natif) : ne reconnaît pas une balise si un espace suit le chevron ouvrant (< area passe intact) wp_kses_post() : interprète < area comme une balise <area> HTML valide Cette divergence permet d’injecter du HTML dans le message d’erreur de wp-login.php sans aucune authentification. ...

16 août 2026 · 3 min
Dernière mise à jour le: 10 septembre 2026 📝