CVE-2026-8037 : RCE pré-authentifiée dans Progress Kemp LoadMaster via heap non initialisé

🔍 Contexte Le 29 juin 2026, watchTowr Labs publie une analyse technique approfondie de CVE-2026-8037, une vulnĂ©rabilitĂ© de type Remote Code Execution (RCE) prĂ©-authentifiĂ©e affectant Progress Kemp LoadMaster, un Ă©quilibreur de charge et contrĂŽleur de livraison d’applications (ADC) largement dĂ©ployĂ© en pĂ©riphĂ©rie des rĂ©seaux d’entreprise. 🎯 Produits et versions affectĂ©s La vulnĂ©rabilitĂ© affecte les versions suivantes lorsque l’API est activĂ©e : Kemp LoadMaster GA v7.2.63.1 et antĂ©rieures Kemp LoadMaster LTSF v7.2.54.17 et antĂ©rieures Progress a publiĂ© un avis le 4 juin 2026 qualifiant la faille de « Command Injection Remote Code Execution Vulnerability ». ...

1 juillet 2026 Â· 3 min

Violation de données chez Nissan Americas via une vulnérabilité Oracle PeopleSoft

đŸ—‚ïž Contexte Ce document est une notification officielle de violation de donnĂ©es publiĂ©e sur le portail de l’Attorney General de Californie (oag.ca.gov), datĂ©e du 26 juin 2026. Il s’agit d’une lettre adressĂ©e par Nissan Americas Ă  ses anciens et actuels employĂ©s, signĂ©e par Leon Martinez, Vice-PrĂ©sident et Chief Human Resources Officer de Nissan Americas. 🎯 Nature de l’incident Oracle a informĂ© Nissan qu’un cyber-Ă©vĂ©nement avait compromis son logiciel Oracle PeopleSoft, utilisĂ© pour la gestion des ressources humaines, de la paie et des dossiers du personnel. L’attaque a exploitĂ© une vulnĂ©rabilitĂ© inconnue dans Oracle PeopleSoft et aurait impactĂ© des centaines d’entreprises et institutions. Nissan Americas prĂ©cise avoir Ă©tĂ© spĂ©cifiquement ciblĂ© dans cet incident. ...

1 juillet 2026 Â· 2 min

AsyncRAT Family : cartographie de 40 variants RAT et leur infrastructure C2 active

📅 Source : Censys Blog, publiĂ© le 26 juin 2026, par Aidan Holland (Senior Security Researcher, Censys ARC). Contexte AsyncRAT est un cheval de Troie d’accĂšs distant (RAT) open-source pour Windows, publiĂ© en janvier 2019 par le dĂ©veloppeur NYAN-x-CAT sur GitHub. Il constitue la racine d’une famille de malwares ayant engendrĂ© environ 40 variants nommĂ©s Ă  travers trois gĂ©nĂ©rations de forks successifs. Arbre gĂ©nĂ©alogique de la famille La lignĂ©e s’organise ainsi : ...

30 juin 2026 Â· 3 min

Campagne Photo ZIP ciblant l'hĂŽtellerie : implant Node.js et persistance duale via registre

📅 Source et contexte : Article publiĂ© le 25 juin 2026 par la Microsoft Defender Security Research Team sur le blog officiel Microsoft Security. Il documente une campagne d’intrusion active depuis avril 2026, non attribuĂ©e Ă  un acteur connu, ciblant des organisations du secteur hĂŽtelier en Europe et en Asie. 🎯 Vecteur d’accĂšs initial : La campagne repose sur la distribution d’archives ZIP Ă  thĂšme photo (photo-<random>.zip) contenant des fichiers LNK dĂ©guisĂ©s en images PNG (IMG-*.png.lnk en Wave 1, PHOTO-*.png.lnk en Wave 2). Les liens vers ces archives sont relayĂ©s via des emails de phishing exploitant l’infrastructure Calendly (sous-domaine em1618.calendly.com) et les redirections Google (share.google), une technique qualifiĂ©e d’authentication laundering permettant de passer les contrĂŽles SPF, DKIM et DMARC. Les leurres sont rĂ©digĂ©s en japonais, danois et nĂ©erlandais et exploitent des thĂšmes liĂ©s aux plaintes clients, infestations de punaises de lit, et alertes sanitaires. ...

30 juin 2026 Â· 8 min

macOS : escalade de privilĂšges via exploitation du cache CDHash XPC et injection NIB

🔍 Contexte PubliĂ© le 24 juin 2026 par Hillel Pinto (XM Cyber), cet article prĂ©sente une nouvelle technique d’escalade de privilĂšges macOS permettant Ă  un compte utilisateur standard de dĂ©sactiver des solutions de sĂ©curitĂ© d’entreprise (EDR, MDM) sans droits administrateur, sans exploit noyau et sans dĂ©clencher d’alertes. ⚙ MĂ©canisme technique L’attaque repose sur une chaĂźne d’exploitation en plusieurs Ă©tapes : Exploitation du cache CDHash noyau : un binaire signĂ© lĂ©gitime est lancĂ© pour peupler le cache de confiance du noyau, puis la structure du bundle applicatif est modifiĂ©e pour injecter un payload NIB (Interface Builder) malveillant. HĂ©ritage du contexte de confiance : le code malveillant s’exĂ©cute dans l’espace mĂ©moire du composant signĂ© lĂ©gitime, hĂ©ritant de ses credentials de confiance noyau, ce qui lui permet de communiquer avec les daemons privilĂ©giĂ©s sans authentification. Bridge Objective-C via JXA : pour contourner les limitations d’AppleScript, un bridge multi-Ă©tapes est construit : chargement de OSAKit.framework, transition vers JavaScript for Automation (JXA), accĂšs au bridge Objective-C, manipulation de malloc/free, dispatch_block_create, objc_msgSend, et spoofing de structures Block_layout. MĂ©thodes XPC exposĂ©es exploitĂ©es : runProcessWithCommand:, terminateAppsAndAgents:, ceaseSystemExtensionWithReply: 🎯 Produits impactĂ©s CrowdStrike Falcon Sensor : dĂ©chargement complet du capteur depuis un compte UID 502, terminaison de la surveillance des processus et de la visibilitĂ© rĂ©seau. → DĂ©tection et prĂ©vention ajoutĂ©es, bounty payĂ©. Kandji MDM Agent : dĂ©sactivation permanente via une chaĂźne XPC en deux phases, suppression des gardes EDR et terminaison de l’extension Endpoint Security Framework (ESF). → CVE-2026-39118 assignĂ©, bounty payĂ©, correctif dĂ©ployĂ©. đŸ› ïž Outil associĂ© Le chercheur a dĂ©veloppĂ© XPC Hunter, un framework open-source automatisĂ© de dĂ©couverte des surfaces d’escalade de privilĂšges XPC sur toutes les applications macOS installĂ©es. Sa prĂ©sentation est prĂ©vue Ă  Black Hat US en aoĂ»t 2026. ...

30 juin 2026 Â· 3 min

StegoAd : 119 extensions malveillantes Edge ciblant 2,6 millions d'utilisateurs via stéganographie

🔍 Contexte Le 16 juin 2026, l’équipe Microsoft Edge Extensions Security a publiĂ© une analyse technique dĂ©taillĂ©e de la campagne StegoAd, un portmanteau de steganography et adware. Active depuis au moins 2021, cette campagne a atteint sa phase la plus sophistiquĂ©e entre mars 2024 et avril 2026, impactant environ 2,6 millions d’utilisateurs via 119 extensions malveillantes publiĂ©es sur le Microsoft Edge Add-ons Store. 🎯 Nature de la menace StegoAd est une plateforme de monĂ©tisation et de vol de credentials opĂ©rĂ©e par un acteur non nommĂ© utilisant plus de 90 comptes dĂ©veloppeurs jetables. Les extensions se font passer pour des outils lĂ©gitimes (bloqueurs de publicitĂ©s, VPN, tĂ©lĂ©chargeurs vidĂ©o, traducteurs) tout en embarquant des charges utiles malveillantes activĂ©es aprĂšs un dĂ©lai de dormance de 3 Ă  5,5 jours. ...

30 juin 2026 Â· 6 min

Un chercheur anonyme publie des exploits 0-day pour 15 produits sans notification préalable

đŸ—“ïž Contexte PubliĂ© le 29 juin 2026 par The Register, cet article rapporte la divulgation publique non coordonnĂ©e d’exploits zero-day par un chercheur anonyme se faisant appeler bikini, via un dĂ©pĂŽt GitHub nommĂ© exploitarium (depuis supprimĂ©). 🎯 Nature de l’incident Le chercheur a publiĂ© du code d’exploitation fonctionnel pour des vulnĂ©rabilitĂ©s zero-day affectant 15 produits logiciels et projets open source, sans notification prĂ©alable d’aucun Ă©diteur ni mainteneur. Deux de ces vulnĂ©rabilitĂ©s font l’objet d’une exploitation active au moment de la publication. ...

30 juin 2026 Â· 3 min

CVE-2026-20251 : RCE via désérialisation jsonpickle dans Splunk Secure Gateway (CVSS 8.8)

🔍 Contexte PubliĂ© le 29 juin 2026 sur GitHub par le chercheur Fady Oueslati (ReactiveZero Security Research), ce dĂ©pĂŽt documente la vulnĂ©rabilitĂ© CVE-2026-20251 affectant Splunk Secure Gateway (SSG), avec un score CVSS 8.8 (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H). Un patch est disponible. 🐛 VulnĂ©rabilitĂ© La faille repose sur une dĂ©sĂ©rialisation non sĂ©curisĂ©e via jsonpickle dans le composant SSG. Le flux d’exploitation est le suivant : Un attaquant authentifiĂ© (faibles privilĂšges) Ă©crit un document malveillant dans la collection KV Store mobile_alerts via l’API REST Splunk. SSG lit ce document dans alerts_request_processor.py et le soumet au validateur check_alert_data_valid_json(). Le validateur court-circuite dĂšs qu’il rencontre la clĂ© py/object avec une valeur commençant par spacebridgeapp, retournant True sans inspecter les clĂ©s suivantes. Le document est ensuite passĂ© Ă  jsonpickle.decode(..., safe=True), qui exĂ©cute le gadget py/reduce prĂ©sent dans la clĂ© notification — le flag safe=True ne bloque pas ce chemin de code. 🎯 Impact ExĂ©cution de code arbitraire en tant que compte de service Splunk NĂ©cessite uniquement un login Splunk valide Ă  faibles privilĂšges ConfidentialitĂ©, intĂ©gritĂ© et disponibilitĂ© toutes compromises 📩 Versions affectĂ©es Branche CorrigĂ© dans SSG 3.9.x 3.9.20 SSG 3.10.x 3.10.6 SSG 3.8.x 3.8.67 Splunk Enterprise 10.0.7 / 10.2.4 / 10.4.0+ Instance testĂ©e : SSG 3.9.19 sur Splunk Enterprise 10.0.6 (macOS x86_64). ...

29 juin 2026 Â· 2 min

CVE-2026-46331 ' pedit COW ' : élévation de privilÚges root dans le noyau Linux

🔍 Contexte Source : The Hacker News, publiĂ©e le 26 juin 2026. L’article rapporte la dĂ©couverte et la divulgation publique d’une vulnĂ©rabilitĂ© critique dans le noyau Linux, identifiĂ©e sous le nom CVE-2026-46331 et surnommĂ©e « pedit COW ». 🐛 VulnĂ©rabilitĂ© Type : Écriture hors limites (out-of-bounds write) Composant affectĂ© : Sous-systĂšme de contrĂŽle du trafic rĂ©seau du noyau Linux, spĂ©cifiquement le module d’action d’édition de paquets (act_pedit) MĂ©canisme : La faille corrompt la mĂ©moire partagĂ©e du cache de pages (shared page-cache memory) Impact : ÉlĂ©vation de privilĂšges locale — un utilisateur non privilĂ©giĂ© peut obtenir les droits root sur les systĂšmes affectĂ©s ⚡ Exploitation Un exploit public fonctionnel a Ă©tĂ© publiĂ© dans la journĂ©e suivant l’attribution du CVE, soit le 16 juin 2026 La rapiditĂ© de publication de l’exploit augmente significativement le risque d’exploitation active 🏱 Évaluation des Ă©diteurs Red Hat a attribuĂ© une sĂ©vĂ©ritĂ© Ă  cette vulnĂ©rabilitĂ© (le niveau exact n’est pas prĂ©cisĂ© dans l’extrait disponible) 📌 Type d’article Article de presse spĂ©cialisĂ©e signalant une vulnĂ©rabilitĂ© noyau Linux avec exploit public disponible, destinĂ© Ă  informer les Ă©quipes de sĂ©curitĂ© et les administrateurs systĂšmes Linux. ...

29 juin 2026 Â· 2 min

DirtyClone (CVE-2026-43503) : LPE Linux via corruption du page cache par IPsec

🔍 Contexte PubliĂ© le 25 juin 2026 par les chercheurs Eddy Tsalolikhin et Or Peles de JFrog Security Research, cet article prĂ©sente une analyse technique approfondie de DirtyClone, une nouvelle variante de la famille de vulnĂ©rabilitĂ©s DirtyFrag affectant le noyau Linux. La vulnĂ©rabilitĂ© est rĂ©fĂ©rencĂ©e CVE-2026-43503 (CVSS 8.8, sĂ©vĂ©ritĂ© haute). 🧬 Famille de vulnĂ©rabilitĂ©s DirtyFrag DirtyFrag est une famille de vulnĂ©rabilitĂ©s de corruption mĂ©moire dans la pile rĂ©seau du noyau Linux, exploitant l’intersection entre : ...

29 juin 2026 Â· 3 min
Derniùre mise à jour le: 11 septembre 2026 📝