AmnesiaStealer : infostealer macOS multi-étapes en Rust diffusé via ClickFix

🔍 Contexte Le 13 août 2026, Jamf Threat Labs publie une analyse technique détaillée d’AmnesiaStealer, un nouvel infostealer macOS multi-étapes découvert dans la nature. Le malware est nommé d’après son panneau de contrôle backend « Amnesia Panel » et la clé de déchiffrement de sa configuration embarquée (4mn3s1a_2o26!xK). 🎣 Vecteur d’infection : ClickFix via fausse page GitHub La distribution repose sur une page GitHub contrefaite (github.aoitour[.]com) reproduisant fidèlement le thème sombre de GitHub avec un badge « Verified Publisher ». La page incite la victime à coller une commande dans le Terminal (technique ClickFix), qui télécharge et exécute silencieusement le payload via curl | nohup bash. ...

14 août 2026 · 6 min

RCE pré-authentifiée sur Citrix NetScaler via heap overflow SAML (CVE-2026-8452)

🔍 Contexte Publié le 14 août 2026 par Sina Kheirkhah (@sinsinology) sur watchTowr Labs, cet article présente une analyse technique approfondie d’une vulnérabilité heap overflow pré-authentifiée affectant Citrix NetScaler ADC et NetScaler Gateway, corrigée dans un récent bulletin de sécurité Citrix. 🐛 Vulnérabilité La vulnérabilité, supposée être CVE-2026-8452, réside dans le binaire nsppe (moteur de traitement de paquets NetScaler) lors du traitement SAML. Plus précisément : Lors de la canonicalisation de l’élément <ds:SignedInfo>, les données contrôlées par l’attaquant sont copiées dans un buffer global de taille fixe sans vérification de taille L’attribut PrefixList de l’élément <ec:InclusiveNamespaces> peut contenir une chaîne arbitrairement longue (valeurs uniques séparées par des espaces) Un débordement de ce buffer corrompt les métadonnées du chunk NSB (NetScaler Buffer) adjacent dans le pool mémoire Versions affectées : ...

14 août 2026 · 3 min

WordPress 7.0.4 corrige une RCE via fichiers PostScript malveillants (CVE-2026-65640)

🗓️ Contexte Publié le 13 août 2026 par SecurityWeek (auteur : Ionut Arghire), cet article rapporte la publication par WordPress d’un correctif pour une vulnérabilité d’exécution de code à distance (RCE) de haute sévérité, identifiée sous CVE-2026-65640 avec un score CVSS de 8.8. 🔍 Description de la vulnérabilité La faille réside dans l’interaction entre WordPress, ImageMagick (via l’extension Imagick) et Ghostscript : WordPress détermine le type de fichier uploadé en se basant sur l’extension du fichier ImageMagick, lui, analyse le contenu du fichier Si ImageMagick détecte du contenu PostScript dans un fichier (même renommé en .png), il appelle Ghostscript pour le rendre Certaines méthodes d’upload dans WordPress ne déclenchent pas la vérification de contenu, permettant l’exploitation 🎯 Conditions d’exploitation L’attaquant doit disposer d’un compte avec des droits Author ou supérieurs L’installation doit utiliser Imagick et Ghostscript L’attaquant doit avoir des droits d’upload de fichiers 🛠️ Correction appliquée WordPress 7.0.4 intègre le correctif Le fix a été rétro-porté sur toutes les branches jusqu’à la version 4.7 La fonction load() a été modifiée pour vérifier le contenu du fichier avant de le transmettre à Imagick Le correctif empêche également la manipulation d’Imagick via les noms de fichiers pour invoquer Ghostscript 📢 Évaluation du risque (Patchstack) Selon Patchstack, qui a analysé la vulnérabilité, le risque est concret et non théorique pour les sites multi-auteurs, sites à membres, ou sites avec des inscriptions ouvertes. ...

14 août 2026 · 3 min

Adobe corrige une prise de contrôle de compte Magento non authentifiée (APSB26-92)

🔍 Contexte Le 11 août 2026, Sansec publie une analyse du bulletin de sécurité APSB26-92 émis par Adobe pour Adobe Commerce et Magento Open Source. Le correctif est distribué sous forme de fichiers de patch isolés, sans nouvelle version de sécurité ni nouveaux packages Composer. 🚨 Vulnérabilités corrigées Le bulletin corrige sept vulnérabilités, dont cinq classées Critiques : CVE-2026-71362 : prise de contrôle de compte client non authentifiée, CVSS 9.1 Autres vulnérabilités : stored cross-site scripting (XSS) et failles d’autorisation 🎯 Détail de CVE-2026-71362 Sansec a analysé le patch et confirme que la vulnérabilité permet à un attaquant de basculer une session client vers un autre compte client. L’exploitation : ...

13 août 2026 · 2 min

Akira Ransomware exploite le mode sans échec Windows pour contourner les EDR

🗓️ Contexte Rapport publié le 13 août 2026 par Cryptika (source originale : CyberSecurityNews.com), basé sur une analyse d’incident réalisée par Huntress. Il s’agit du premier cas documenté par Huntress d’une intrusion Akira ransomware utilisant le mode sans échec Windows pour neutraliser les outils de détection endpoint. 🔓 Vecteur d’accès initial L’intrusion a débuté par une attaque de credential spraying contre un SonicWall SSL VPN exposé sans authentification multifacteur (MFA). Un compte valide a permis l’accès initial, suivi d’une connexion via Remote Desktop Protocol (RDP) au contrôleur de domaine. ...

13 août 2026 · 3 min

Attribution de REvil : Quake3/morgot identifié comme développeur du code source via OSINT

🔍 Contexte Publié le 11 août 2026 sur vulone.com, cet article présente une analyse d’attribution OSINT concernant un individu opérant sous plusieurs pseudonymes sur des forums cybercriminels, et son lien avec le groupe ransomware REvil. 👤 Attribution et corrélation des personas L’enquête établit qu’un seul individu a utilisé trois comptes de forum depuis les mêmes deux adresses IP, aux mêmes horaires, pendant trois mois consécutifs. L’un de ces comptes est celui d’un modérateur du forum exploit.in. ...

13 août 2026 · 2 min

Campagne ClickFix abuse le runtime Deno pour déployer un infostealer Python

🔍 Contexte Le Sophos Counter Threat Unit (CTU) a publié le 11 août 2026 une analyse technique d’une campagne observée en juin 2026, dans laquelle des acteurs malveillants ont exploité le runtime JavaScript Deno comme mécanisme d’exécution central dans une chaîne d’intrusion pilotée par ClickFix. 🎯 Vecteur initial et chaîne d’attaque Les 3 et 4 juin 2026, des sites WordPress compromis ont servi des leurres à thème Cloudflare via la technique ClickFix : un script JavaScript malveillant injecté dans les pages principales invitait les utilisateurs à exécuter une commande PowerShell via le terminal Windows. La commande était délivrée par le presse-papiers. ...

13 août 2026 · 4 min

Campagne npm malveillante : 70+ forks de Baileys abusent des sessions WhatsApp des développeurs

📰 Source : SafeDep (safedep.io) — Date : 10 août 2026 — Contexte : Analyse technique d’une campagne de supply chain malveillante ciblant l’écosystème npm via des forks de Baileys, une bibliothèque Node.js populaire pour WhatsApp Web. 🎯 Nature de la campagne Des acteurs indépendants ont publié des forks malveillants de Baileys sur npm, ciblant les développeurs qui construisent des bots WhatsApp. Ces packages exploitent la session WhatsApp authentifiée de l’installateur pour effectuer des actions non consenties. Il ne s’agit pas de vol de credentials statiques, mais d’abus de session active. ...

13 août 2026 · 3 min

Cisco alerte sur 7 vulnérabilités ClamAV avec PoC public affectant Secure Endpoint

🔍 Contexte Publié le 10 août 2026 par SecurityWeek (auteur : Ionut Arghire), cet article rapporte une alerte de sécurité émise par Cisco concernant sept vulnérabilités dans ClamAV affectant ses produits Secure Endpoint Connector sur Windows, macOS et Linux. 🐛 Vulnérabilités identifiées Les failles sont référencées sous les identifiants CVE-2026-20337 à CVE-2026-20339 et CVE-2026-20345 à CVE-2026-20348. Elles ont été découvertes dans les parseurs ClamAV pour les formats de fichiers suivants : ...

13 août 2026 · 3 min

CVE-2026-55040 : vulnérabilité SharePoint exploitée dans la nature après publication d'un PoC

📰 Contexte Article publié le 12 août 2026 par Eduard Kovacs sur SecurityWeek. Il rapporte l’exploitation active en conditions réelles de CVE-2026-55040, une vulnérabilité affectant Microsoft SharePoint, corrigée lors du Patch Tuesday de juillet 2026. 🔍 Nature de la vulnérabilité CVE-2026-55040 est décrite par Microsoft comme un problème d’authentification faible permettant à un attaquant de contourner un mécanisme de sécurité via le réseau. Les impacts potentiels incluent : Divulgation de fichiers Modification de données Connexion anonyme non authentifiée à une instance SharePoint Un attaquant distant non authentifié peut exploiter cette faille pour effectuer des opérations en tant qu’utilisateur ou administrateur d’un site SharePoint. ...

13 août 2026 · 3 min
Dernière mise à jour le: 10 septembre 2026 📝