Exploitation active de CVE-2026-16723 dans Fastjson : RCE sans authentification

🗓️ Contexte Source : SecurityWeek, publié le 28 juillet 2026. L’article rapporte l’exploitation active d’une vulnérabilité critique dans Fastjson, une bibliothèque Java de sérialisation/désérialisation JSON développée par Alibaba, largement utilisée dans les applications Spring Boot. 🔍 Vulnérabilité CVE-2026-16723 — Score CVSS : 9.0 (critique) Affecte les versions Fastjson 1.2.68 à 1.2.83 (dernière version 1.x, désormais non supportée) Fastjson 2.x n’est pas affecté Exploitable dans la configuration par défaut (stock default), sans activation d’AutoType, sans gadget classpath externe Cible les déploiements en Spring Boot executable fat-jar (modèle de déploiement le plus répandu) Ne nécessite aucune authentification, aucune interaction utilisateur ⚙️ Mécanisme d’exploitation L’attaquant envoie des fichiers JSON craftés contenant une valeur @type malveillante, exploitant le comportement de confiance lié à l’annotation @JSONType lors de la résolution de types. Cette combinaison : ...

4 août 2026 · 2 min

Le portail Cosmos de l'ESA exploité pour héberger des PDFs frauduleux promouvant des services IPTV pirates

📰 Source : TorrentFreak, publié le 4 août 2026 par Ernesto Van der Sar. 🎯 Contexte Le portail Cosmos de l’Agence Spatiale Européenne (ESA), hébergé sous le domaine cosmos.esa.int, est dédié au support des missions scientifiques (Gaia, Euclid, XMM-Newton). Ce portail bénéficie d’une forte autorité de domaine grâce au TLD .int réservé aux organisations internationales. ⚠️ Nature de l’exploitation Des acteurs non identifiés ont uploadé des centaines de fichiers PDF frauduleux sur le dépôt du portail Cosmos. Ces documents ne sont pas malveillants au sens technique, mais servent de vecteurs de SEO poisoning : ...

4 août 2026 · 2 min

RedLotus : un bootkit UEFI Windows écrit en Rust pour contourner le DSE

🔍 Contexte Publié le 2 juillet 2023 sur le blog personnel de memn0ps (mis à jour en 2025), cet article présente RedLotus, un bootkit UEFI Windows expérimental écrit en Rust, développé à des fins de recherche et d’éducation en sécurité offensive. 🛠️ Description technique RedLotus (codename) est implémenté comme un UEFI_RUNTIME_DRIVER (redlotus.efi) qui s’exécute avant ntoskrnl.exe. Il contourne le Driver Signature Enforcement (DSE) via un hook de pointeur .data, et installe un mapper de drivers en mode noyau (redlotus.sys) contrôlé depuis l’espace utilisateur via un client Rust (client.exe). ...

4 août 2026 · 3 min

Talos : analyse détaillée de l'armement de l'IA par les acteurs malveillants en 2026

🔍 Contexte Publié le 4 août 2026 par Cisco Talos (Nick Biasini, Dmytro Korzhevin, Jaeson Schultz, Vanja Svajcer, Vitor Ventura, Arnaud Zobec), cet article présente une analyse data-driven de l’utilisation malveillante de l’IA par des acteurs de menace, basée sur la collecte de journaux de prompts laissés par des outils comme Claude Code, CodeX, Cursor ou Gemini sur des endpoints compromis. 🧩 Trois catégories d’usage malveillant identifiées 1. L’IA comme ingénieur logiciel malveillant Opérateur DDoS : acteur peu qualifié ayant utilisé l’IA pour développer des outils d’attaque DDoS ciblant des Android TV, contrôlant environ 2 000 bots. Plateforme de validation d’emails en masse : acteur intermédiaire ayant utilisé l’IA comme développeur principal pour assembler une infrastructure PowerMTA + Node.js + PostgreSQL/TimescaleDB + Docker, validant des dizaines de millions d’adresses issues de bases tierces (BigBasket, etc.) via envoi réel de messages avec pixel de tracking. Domaine impliqué : tubely[.]com, lié à Astute Software. Exploitation React2Shell / Token Pipeline : acteur francophone ayant développé un scanner Go haute vitesse et un pipeline shell+Python pour extraire des credentials depuis des fichiers .git/config exposés, ciblant 9 180 hôtes issus d’une liste de 90 millions d’URLs. Collecte de 138 configurations SMTP validées, 179 clés Mailgun, 60 clés Brevo. Cryptojacking via clients torrent : acteur turcophone ayant exploité des credentials faibles sur Deluge (814 instances, mot de passe par défaut “deluge”) et qBittorrent (68/8800 interfaces) pour déployer XMRig via un plugin Python malveillant, avec un maximum de 582 mineurs connectés via XMRig Proxy vers MoneroOcean. 2. L’IA comme multiplicateur de force criminelle Acteur russophone : utilisation de mémoires persistantes pour conditionner le modèle à opérer sans refus éthiques, construction d’un chatbot de scam ciblant les cryptomonnaies avec vérification automatique de credentials. Acteur hispanophone : agent autonome “Alex” basé sur le framework OpenClaw, ciblant les Telegram Mini Apps et le drainage de wallets crypto. Utilisation d’un modèle non censuré après échec avec le modèle censuré. Dump de BDD (1 300+ utilisateurs, centaines de wallets TON), clonage d’applications victimes (“SweetBirds” → “RedBirds”). 3. L’IA comme accélérateur de bug bounty et pentest Framework Hephaestus : toolkit red team autonome décomposant les campagnes en agents spécialisés (scout, hunter, navigator, strike agent) avec 15 playbooks, ayant réussi des compromissions principalement en Asie du Sud-Est. Opérateur brésilophone : 64 sessions documentant du pentest sur des sites e-commerce et santé brésiliens, avec plus de 500 actions shell automatisées, tentative de brute-force WordPress XML-RPC avec RockYou (~1,9M candidats). Opérateur sinophone : ciblage de plateformes de streaming live (chuye[.]cam, ixmax[.]cn basées sur ZLMediaKit) et de services IA (NewAPI), avec 4 200+ actions shell, découverte d’une chaîne SSRF → RCE via FFmpeg, tentative d’exploitation d’une vulnérabilité mémoire NGINX. 🛡️ Contournement des guardrails Les techniques observées incluent : ...

4 août 2026 · 4 min

CaptiveCrunch : Midnight Blizzard cible les voyageurs via des portails captifs Wi-Fi

🌐 Contexte Publié le 31 juillet 2026 par Microsoft Threat Intelligence, cet article détaille la campagne CaptiveCrunch, attribuée à Storm-2945, un sous-cluster opérationnel de Midnight Blizzard (SVR russe). L’activité est observée depuis début mai 2026 et cible principalement les voyageurs d’affaires dans des environnements hôteliers et de conférence à l’échelle mondiale. 🎯 Vecteur d’attaque Storm-2945 manipule le trafic DNS et HTTP des réseaux servis par des portails captifs Wi-Fi pour rediriger les utilisateurs vers une infrastructure contrôlée par l’acteur. Les techniques employées incluent : ...

3 août 2026 · 4 min

CVE-2026-66066 : faille critique dans Rails Active Storage avec potentiel RCE

📰 Source : BleepingComputer — publié le 1er août 2026 🔍 Contexte Les mainteneurs de Ruby on Rails ont publié un avis de sécurité concernant CVE-2026-66066, une vulnérabilité critique affectant le composant Active Storage, utilisé pour la gestion des uploads de fichiers et pièces jointes dans les applications Rails. ⚠️ Nature de la vulnérabilité La faille est exploitable lorsque la bibliothèque de traitement d’images libvips est utilisée (et non ImageMagick). Un attaquant non authentifié peut uploader une image spécialement forgée pour lire des fichiers arbitraires sur le serveur, y compris les variables d’environnement contenant des secrets sensibles (secret_key_base, identifiants de bases de données, credentials cloud). ...

3 août 2026 · 3 min

GenieLocker : nouveau ransomware multiplateforme du groupe Toy Ghouls ciblant la Russie

📰 Source : Securelist (Kaspersky), publié le 30 juillet 2026. Analyse technique approfondie d’un nouveau ransomware découvert en mars 2026. 🎯 Contexte Le groupe Toy Ghouls (alias Bearlyfy, Labubu, Laboo.boo), acteur à motivation financière, a développé un ransomware maison baptisé GenieLocker, actif depuis mars 2026. Ce groupe utilisait auparavant des ransomwares tiers (RedAlert, LockBit, Babuk). Les cibles sont principalement des organisations en Fédération de Russie, dans les secteurs de la fabrication industrielle, de la construction, des services financiers, du commerce de détail et de la technologie. ...

3 août 2026 · 4 min

Liechtenstein : violation de données du registre des bénéficiaires économiques (31 000 entités)

🗓️ Contexte Le 2 août 2026, le gouvernement du Liechtenstein a publié un communiqué officiel annonçant une intrusion non autorisée dans le système VwbP (Verzeichnis wirtschaftlich berechtigter Personen), le registre national des bénéficiaires économiques, géré dans le cadre de la lutte contre le blanchiment d’argent et le financement du terrorisme. 🔍 Déroulement de l’incident Nuit du 30 juillet 2026 : un acteur inconnu accède illégalement au système VwbP. Journée du 30 juillet 2026 : l’Office de justice détecte des irrégularités et contacte l’Office informatique. Immédiatement : mesures de sécurisation des données et déconnexion du système du réseau. 31 juillet 2026 : le gouvernement est informé d’une attaque potentiellement réussie. 1er août 2026 (après-midi) : premiers résultats confirmés transmis au gouvernement. 💥 Impact Copies de données exfiltrées concernant environ 31 000 entités juridiques (sociétés, fondations, fiducies). Les données concernent les bénéficiaires économiques de ces entités (personnes physiques). Aucune modification ni suppression de données dans le système n’a été constatée à ce stade. Le registre est temporairement inaccessible aux utilisateurs externes via le site llv.li. 🏛️ Réponse institutionnelle Une cellule de crise a été constituée le soir du 1er août 2026, formellement confirmée le 2 août 2026. Dirigée par la Première ministre Brigitte Haas et le ministre de la Justice Emanuel Schädler. L’incident est qualifié de violation de données à caractère personnel au sens de l’Art. 33 RGPD. Notification aux personnes concernées prévue conformément à l’Art. 34 RGPD. Un point de contact dédié a été mis en place : vwbpfragen@llv.li. 📋 Type d’article Communiqué officiel gouvernemental annonçant un incident de sécurité confirmé, visant à informer le public et les parties prenantes de la violation de données et des mesures de réponse engagées. ...

3 août 2026 · 2 min

Patch WordPress juillet 2026 : plus de 100 vulnérabilités corrigées dans l'écosystème

📅 Source : Sucuri Blog — publié le 31 juillet 2026. Cet article constitue le récapitulatif mensuel de sécurité WordPress de Sucuri pour juillet 2026, couvrant l’ensemble des vulnérabilités divulguées et des correctifs disponibles pour les plugins de l’écosystème WordPress. 🔴 Vulnérabilités critiques (sans authentification requise) : Kirki ≤ 6.0.12 — Injection SQL non authentifiée (CVE-2026-57726, 500 000+ installations) Appointment Booking Plugin ≤ 5.6.3 — Injection SQL non authentifiée (CVE-2026-57714, 100 000+ installations) Events Manager ≤ 7.3.6 — Injection SQL non authentifiée (CVE-2026-12987, 70 000+ installations) Amelia ≤ 2.4.2 — Injection SQL non authentifiée (CVE-2026-57702, 90 000+ installations) Bookly ≤ 27.5 — Injection SQL non authentifiée (CVE-2026-14516, 60 000+ installations, sans correctif) Bookly ≤ 27.7 — Injection SQL non authentifiée (CVE-2026-61949, correctif : 27.8) 🟠 Vulnérabilités à risque élevé notables : ...

3 août 2026 · 8 min

Ruby on Rails corrige une vulnérabilité critique RCE via lecture arbitraire de fichiers (CVE-2026-66066)

📰 Source : SecurityWeek, publié le 1er août 2026. L’article rapporte la publication de correctifs par les mainteneurs de Ruby on Rails pour une vulnérabilité critique affectant le composant Active Storage. 🔍 Vulnérabilité : Identifiée sous CVE-2026-66066 (score CVSS 9.5), la faille est décrite comme une lecture arbitraire de fichiers permettant à un attaquant non authentifié d’accéder à des fichiers sensibles sur le système de fichiers du serveur, y compris l’environnement du processus. ...

3 août 2026 · 2 min
Dernière mise à jour le: 10 septembre 2026 📝