~14 000 serveurs SimpleHelp exposés via un contournement d'authentification critique (CVE-2026-48558)

📰 Source : CybersecurityNews.com — Date de publication : 16 juin 2026 🔍 Contexte Horizon3.ai a dĂ©couvert une vulnĂ©rabilitĂ© critique dans la plateforme SimpleHelp RMM (Remote Monitoring and Management) via son initiative de recherche autonome « Sua Sponte » utilisant l’analyse pilotĂ©e par IA. La faille est rĂ©fĂ©rencĂ©e CVE-2026-48558. ⚠ Nature de la vulnĂ©rabilitĂ© La faille rĂ©sulte d’une validation incorrecte des assertions du fournisseur d’identitĂ© lors du processus d’authentification OpenID Connect (OIDC), notamment dans les intĂ©grations avec Azure Active Directory. Elle est exploitable lorsque : ...

18 juin 2026 Â· 2 min

Attaque supply chain Klue : le groupe Icarus exfiltre des données Salesforce de nombreuses entreprises

🔍 Contexte Cet article est un post-mortem publiĂ© le 18 juin 2026 par l’équipe Huntress sur leur blog officiel. Il dĂ©taille une attaque de type supply chain ayant compromis Klue, une plateforme d’intelligence marchĂ©, et impactĂ© plusieurs de ses clients dont Huntress. đŸ—“ïž Chronologie de l’incident 11 juin 2026 : DĂ©but de la compromission de Klue via un comportement anomal sur un systĂšme d’intĂ©gration 12 juin : Klue dĂ©tecte des connexions rĂ©seau inhabituelles vers des IPs malveillantes 13 juin : Klue dĂ©sactive les accĂšs distants, supprime le code de vol de tokens et Ă©met une alerte gĂ©nĂ©rale aux clients 16 juin : Des emails d’extorsion avec l’objet “top secret email” arrivent dans les boĂźtes de certains employĂ©s Huntress 17 juin : Huntress confirme la compromission de ses donnĂ©es Salesforce et Gong ⚙ Vecteur et mĂ©canisme d’attaque Le threat actor a exploitĂ© un credential longtemps inutilisĂ© mais toujours actif, créé Ă  l’origine par Klue pour prototyper une intĂ©gration tierce abandonnĂ©e. À partir de ce point d’entrĂ©e, l’acteur a : ...

18 juin 2026 Â· 3 min

Campagne ClickFix générée par IA déploie SmartRAT, un RAT bancaire PowerShell ciblant le Brésil

🔍 Contexte PubliĂ© le 17 juin 2026 par Zscaler ThreatLabz (chercheurs Shruti Dixit et Manisha Ramcharan Prajapati), cet article documente une campagne ClickFix observĂ©e en mars 2026 utilisant des sites web gĂ©nĂ©rĂ©s par IA pour distribuer un nouveau RAT bancaire nommĂ© SmartRAT. Trend Micro a Ă©galement analysĂ© ce malware sous le nom Banana RAT avec un vecteur d’attaque diffĂ©rent. 🎯 Vecteur d’infection Les acteurs malveillants ont enregistrĂ© le domaine typosquattĂ© cartaobb[.]com imitant le domaine lĂ©gitime cartaobrb[.]com[.]br d’une banque brĂ©silienne populaire. La page frauduleuse, vraisemblablement gĂ©nĂ©rĂ©e par un outil de crĂ©ation de sites web IA, prĂ©sente : ...

18 juin 2026 Â· 4 min

CVE-2026-20253 : RCE pré-authentifiée dans Splunk Enterprise via le service PostgreSQL Sidecar

🔍 Contexte Le 12 juin 2026, watchTowr Labs (Piotr Bazydlo et Yordan Ganchev) publie une analyse technique approfondie de CVE-2026-20253, une vulnĂ©rabilitĂ© critique (CVSS 9.8) affectant Splunk Enterprise et permettant une exĂ©cution de code Ă  distance sans authentification prĂ©alable. 🎯 VulnĂ©rabilitĂ© La faille rĂ©side dans le PostgreSQL Sidecar Service de Splunk Enterprise, un composant installĂ© et activĂ© par dĂ©faut sur les dĂ©ploiements Splunk Enterprise sur AWS (versions 10 et supĂ©rieures). Ce service expose une API HTTP interne (127.0.0.1:5435) accessible via proxy depuis l’interface web principale de Splunk (port 8000), sans aucun contrĂŽle d’authentification. ...

18 juin 2026 Â· 3 min

FortiSandbox : trois vulnérabilités critiques permettent contournement d'auth et exécution de commandes

🔍 Contexte Source : SOCRadar, publiĂ© le 17 juin 2026. Fortinet a divulguĂ© plusieurs vulnĂ©rabilitĂ©s critiques affectant FortiSandbox, son appliance d’analyse de fichiers suspects et de sandboxing. Deux failles ont Ă©tĂ© publiĂ©es en avril 2026 et une troisiĂšme en juin 2026. 🚹 VulnĂ©rabilitĂ©s identifiĂ©es Trois CVE sont concernĂ©s, tous avec un score CVSS de 9.8 : CVE-2026-39813 : VulnĂ©rabilitĂ© de path traversal dans l’API JRPC de FortiSandbox. Permet Ă  un attaquant non authentifiĂ© d’envoyer des requĂȘtes HTTP forgĂ©es pour contourner l’authentification et escalader ses privilĂšges. Affecte FortiSandbox 5.0.0–5.0.5 et 4.4.0–4.4.8. Correctif : 5.0.6 ou 4.4.9. ...

18 juin 2026 Â· 2 min

GitBait : campagne de phishing serverless ciblant 12 banques mexicaines via GitHub Pages

🔍 Contexte PubliĂ© le 18 juin 2026 par Group-IB, cet article prĂ©sente les rĂ©sultats d’une investigation sur une campagne de phishing baptisĂ©e GitBait, ciblant au moins 12 institutions financiĂšres opĂ©rant au Mexique, active depuis environ trois ans. 🎯 Description de la campagne La campagne repose sur une architecture entiĂšrement serverless combinant : GitHub Pages comme plateforme d’hĂ©bergement des pages de phishing L’API SheetBest pour l’exfiltration des credentials vers des Google Sheets contrĂŽlĂ©es par les attaquants Un bot Telegram comme mĂ©thode d’exfiltration alternative pour certaines cibles Les pages de phishing imitent visuellement les portails de banque en ligne lĂ©gitimes et collectent : noms d’utilisateur, identifiants clients, mots de passe et donnĂ©es de cartes de paiement via un flux multi-Ă©tapes. ...

18 juin 2026 Â· 4 min

Operation Poisson : analyse complÚte d'une opération cybercriminelle francophone sur 33 jours

🔍 Contexte : Le 16 juin 2026, Cato CTRL (Vitaly Simonovich) publie une analyse post-incident dĂ©taillĂ©e de l’opĂ©ration « Poisson », couvrant la pĂ©riode du 30 mars au 1er mai 2026. L’analyse repose sur l’historique complet des commandes et la tĂ©lĂ©mĂ©trie capturĂ©e en temps rĂ©el. 🎯 Cibles : Une petite entreprise française du secteur automobile et quatre individus français. Les victimes sont localisĂ©es en Alsace (dĂ©partement 68) et en Val-d’Oise (dĂ©partement 95). ...

18 juin 2026 Â· 4 min

Squidbleed (CVE-2026-47729) : fuite mémoire de type Heartbleed dans Squid Proxy depuis 1997

🔍 Contexte PubliĂ© le 18 juin 2026 par Calif.io, cet article prĂ©sente la dĂ©couverte de Squidbleed (CVE-2026-47729), une vulnĂ©rabilitĂ© de type heap buffer overread dans Squid Proxy, prĂ©sente depuis un commit datĂ© du 18 janvier 1997. La dĂ©couverte a Ă©tĂ© rĂ©alisĂ©e Ă  l’aide du modĂšle d’IA Claude Mythos Preview (Anthropic), dans le cadre d’une collaboration entre Calif.io et Anthropic. 🐛 Nature de la vulnĂ©rabilitĂ© La faille rĂ©side dans le parseur de listing FTP de Squid (Ftp::Gateway::htmlifyListEntry), plus prĂ©cisĂ©ment dans la gestion du pointeur copyFrom aprĂšs le timestamp de modification d’un fichier. ...

18 juin 2026 Â· 3 min

Zero-day RoguePlanet dans Microsoft Defender : élévation de privilÚges, patch en cours

📰 Source : SecurityWeek — Date : 17 juin 2026 Microsoft a publiĂ© un avis de sĂ©curitĂ© reconnaissant l’existence de CVE-2026-50656 (score CVSS 7.8), une vulnĂ©rabilitĂ© d’élĂ©vation de privilĂšges dans le Microsoft Malware Protection Engine de Microsoft Defender, publiquement dĂ©signĂ©e sous le nom RoguePlanet. 🔍 DĂ©tails techniques La vulnĂ©rabilitĂ© exploite une race condition dans Microsoft Defender et permet Ă  un attaquant d’obtenir des privilĂšges SYSTEM. Un proof-of-concept (PoC) a Ă©tĂ© publiĂ© par le chercheur Nightmare Eclipse (alias Chaotic Eclipse), dĂ©montrant une Ă©lĂ©vation de privilĂšges locale (LPE) sur Windows 10 et Windows 11 avec les correctifs de juin 2026 installĂ©s. ...

18 juin 2026 Â· 3 min

CVE-2026-48558 : Contournement d'authentification critique dans SimpleHelp via OIDC

🔍 Contexte Le 12 juin 2026, Horizon3.ai publie une divulgation technique concernant CVE-2026-48558, une vulnĂ©rabilitĂ© de contournement d’authentification affectant l’application de supervision et d’accĂšs Ă  distance SimpleHelp. La dĂ©couverte a Ă©tĂ© rĂ©alisĂ©e par un pipeline de recherche autonome en vulnĂ©rabilitĂ©s basĂ© sur l’IA gĂ©nĂ©rative, baptisĂ© “Sua Sponte”, dĂ©veloppĂ© en interne par Horizon3.ai. 🐛 VulnĂ©rabilitĂ© La faille rĂ©side dans la maniĂšre dont SimpleHelp valide les assertions de l’Identity Provider (IdP) lors d’une authentification OpenID Connect (OIDC) (gĂ©nĂ©rique ou Azure AD). Dans les configurations vulnĂ©rables, un attaquant non authentifiĂ© peut crĂ©er et s’authentifier en tant que nouveau compte Technicien, contournant ainsi le MFA (l’attaquant peut auto-enregistrer sa propre mĂ©thode MFA lors de la premiĂšre connexion). ...

17 juin 2026 Â· 3 min
Derniùre mise à jour le: 26 juillet 2026 📝