Patch Tuesday mai 2026 : 118 CVE Microsoft dont 3 critiques, volumes records chez Apple, Google, Mozilla et Oracle

📅 Contexte Article publiĂ© le 12 mai 2026 sur Krebs on Security, couvrant le Patch Tuesday de mai 2026. Il s’agit d’un tour d’horizon mensuel des correctifs de sĂ©curitĂ© publiĂ©s par les principaux Ă©diteurs logiciels. đŸȘŸ Microsoft – 118 vulnĂ©rabilitĂ©s corrigĂ©es Microsoft publie des correctifs pour 118 vulnĂ©rabilitĂ©s dans ses systĂšmes Windows et autres produits. C’est le premier Patch Tuesday depuis prĂšs de deux ans sans zero-day activement exploitĂ© ni vulnĂ©rabilitĂ© prĂ©alablement divulguĂ©e publiquement. ...

13 mai 2026 Â· 3 min

Post-mortem : compromission de la chaĂźne d'approvisionnement npm de TanStack (mai 2026)

🔍 Contexte Le 11 mai 2026, TanStack a publiĂ© un post-mortem dĂ©taillĂ© d’une compromission de chaĂźne d’approvisionnement npm survenue entre 19:20 et 19:26 UTC. L’incident a affectĂ© 42 packages @tanstack/* avec 84 versions malveillantes publiĂ©es via un enchaĂźnement de trois vulnĂ©rabilitĂ©s dans le pipeline GitHub Actions. ⚙ Vecteur d’attaque — Trois vulnĂ©rabilitĂ©s chaĂźnĂ©es 1. Pattern « Pwn Request » via pull_request_target Le workflow bundle-size.yml utilisait le dĂ©clencheur pull_request_target et effectuait un checkout du code de la PR fork, permettant l’exĂ©cution de code non approuvĂ© dans le contexte du dĂ©pĂŽt de base. ...

13 mai 2026 Â· 4 min

REF6598 : Obsidian détourné pour déployer le RAT PHANTOMPULSE via ingénierie sociale

🔍 Contexte PubliĂ© le 14 avril 2026 par Elastic Security Labs (auteurs : Salim Bitam, Samir Bousseaden, Daniel Stepanic), cet article dĂ©taille la campagne REF6598, une opĂ©ration d’ingĂ©nierie sociale sophistiquĂ©e ciblant des individus dans les secteurs financier et des cryptomonnaies. 🎯 Vecteur d’accĂšs initial Les attaquants se font passer pour une sociĂ©tĂ© de capital-risque et contactent leurs cibles via LinkedIn, puis migrent la conversation vers Telegram. Ils invitent la victime Ă  utiliser Obsidian comme base de donnĂ©es partagĂ©e, en lui fournissant des identifiants pour se connecter Ă  un vault cloud contrĂŽlĂ© par l’attaquant. ...

13 mai 2026 Â· 4 min

Shai-Hulud : le framework offensif de TeamPCP publié en open source sur GitHub

🔍 Contexte Le 13 mai 2026, Datadog Security Labs publie une analyse statique approfondie du code source du framework offensif Shai-Hulud, attribuĂ© au groupe TeamPCP. Ce code a briĂšvement Ă©tĂ© disponible sur GitHub avant d’ĂȘtre retirĂ© par la plateforme, mais plusieurs forks ont permis Ă  Datadog d’en obtenir une copie complĂšte. 🎯 Attribution et contexte de la campagne Tout au long du dĂ©but 2026, TeamPCP a menĂ© une sĂ©rie d’attaques supply chain escaladantes sur les Ă©cosystĂšmes npm et PyPI : hijacking de tags Trivy/Checkmarx KICS, empoisonnement de LiteLLM sur PyPI, compromission des packages TanStack et UiPath sur npm. Le dĂ©pĂŽt publiĂ© contient le message “Love - TeamPCP” et “Change keys and C as needed”, avec tous les commits datĂ©s au 2099-01-01 et signĂ©s TeamPCP_OSS <TeamPCP>. ...

13 mai 2026 Â· 6 min

Un chercheur publie une 3e vague de zero-days Windows : bypass BitLocker et élévation de privilÚges

đŸ—“ïž Contexte PubliĂ© le 13 mai 2026 par Cybernews, cet article rapporte la troisiĂšme vague de divulgations publiques de zero-days Windows par un chercheur en sĂ©curitĂ© anonyme, opĂ©rant sous les alias “Chaotic Eclipse” et “Nightmare Eclipse”. Ces publications sont systĂ©matiquement effectuĂ©es juste aprĂšs le Patch Tuesday de Microsoft. 🔓 Exploit 1 : “Yellow Key” — Bypass de BitLocker Le premier exploit, nommĂ© “Yellow Key”, permet de contourner entiĂšrement le chiffrement BitLocker sur les systĂšmes affectĂ©s. Le vecteur d’attaque nĂ©cessite : ...

13 mai 2026 Â· 3 min

Campagne Mini Shai-Hulud : TanStack, UiPath, Mistral AI et d'autres packages npm/PyPI compromis

đŸ—“ïž Contexte Le 11 mai 2026, Wiz publie une analyse technique dĂ©taillant une attaque coordonnĂ©e de supply chain menĂ©e par le groupe TeamPCP contre les Ă©cosystĂšmes npm et PyPI. Cette campagne, dĂ©signĂ©e Mini Shai-Hulud, reprĂ©sente une Ă©volution des opĂ©rations prĂ©cĂ©dentes du mĂȘme acteur (SAP, Checkmarx, Bitwarden, Lightning, Intercom, Trivy). 🎯 Packages compromis Les namespaces et packages impactĂ©s incluent : @tanstack : dont @tanstack/react-router (~12 millions de tĂ©lĂ©chargements hebdomadaires) @uipath : outils d’automatisation enterprise (apollo-core, CLI, agent SDKs) @mistralai/mistralai : client TypeScript officiel de Mistral AI guardrails-ai (PyPI) : package Python de guardrails LLM mistralai (PyPI) Plusieurs dizaines d’autres packages npm (voir liste complĂšte) 🔓 Vecteur d’infection TanStack (chaĂźne de 3 vulnĂ©rabilitĂ©s GitHub Actions) L’attaquant crĂ©e un fork renommĂ© du dĂ©pĂŽt TanStack/router (zblgg/configuration) pour Ă©chapper aux recherches de forks Ouverture d’une pull request dĂ©clenchant un workflow pull_request_target qui exĂ©cute le code du fork et empoisonne le cache GitHub Actions (pnpm store) Lors de la fusion de PRs lĂ©gitimes, le workflow de release restaure le cache empoisonnĂ© ; des binaires contrĂŽlĂ©s par l’attaquant extraient des tokens OIDC directement depuis la mĂ©moire du runner (/proc/<pid>/mem) Publication de versions malveillantes sans vol de credentials npm 🐛 Vecteurs d’infection dans les packages @tanstack : entrĂ©e optionalDependencies pointant vers un commit orphelin + fichier obfusquĂ© router_init.js (~2,3 Mo) dans le tarball @uipath : script preinstall (node setup.mjs) tĂ©lĂ©chargeant le runtime Bun pour exĂ©cuter le payload — mĂȘme mĂ©canisme que le compromis SAP prĂ©cĂ©dent PyPI : 13 lignes de code tĂ©lĂ©chargeant et exĂ©cutant git-tanstack[.]com/tmp/transformers.pyz 💀 Comportement du payload Le payload est un credential stealer auto-propagant (worm) ciblant : ...

12 mai 2026 Â· 5 min

Vibe Hacking : deux campagnes augmentées par IA ciblent gouvernements et finances en Amérique latine

🔍 Contexte PubliĂ© le 11 mai 2026 par TrendAI Research (Trend Micro), cet article prĂ©sente deux campagnes de cyberattaques Ă©mergentes exploitant des agents IA agentiques pour automatiser des opĂ©rations d’intrusion de bout en bout contre des cibles gouvernementales et financiĂšres en AmĂ©rique latine. 🎯 Campagne SHADOW-AETHER-040 Active depuis fin 2025, cette campagne a ciblĂ© principalement des entitĂ©s gouvernementales mexicaines (6 compromises entre le 27 dĂ©cembre 2025 et le 4 janvier 2026), ainsi que des organisations des secteurs financier, aĂ©rien et retail en AmĂ©rique latine. ...

12 mai 2026 Â· 5 min

CallPhantom : 28 apps Android frauduleuses sur Google Play escroquent 7,3 millions d'utilisateurs

🔍 Contexte PubliĂ© le 7 mai 2026 par le chercheur Lukas Stefanko d’ESET Research, ce rapport documente la dĂ©couverte d’une campagne de fraude Android baptisĂ©e CallPhantom, identifiĂ©e initialement en novembre 2025 via un post Reddit signalant une application suspecte sur Google Play. đŸ“± Description de la menace 28 applications frauduleuses ont Ă©tĂ© identifiĂ©es sur le Google Play Store, cumulant plus de 7,3 millions de tĂ©lĂ©chargements avant leur suppression. Ces apps prĂ©tendent fournir l’accĂšs aux historiques d’appels, SMS et appels WhatsApp pour n’importe quel numĂ©ro de tĂ©lĂ©phone, en Ă©change d’un paiement. Les donnĂ©es prĂ©sentĂ©es aux victimes sont entiĂšrement fabriquĂ©es : numĂ©ros gĂ©nĂ©rĂ©s alĂ©atoirement, noms prĂ©dĂ©finis et horodatages codĂ©s en dur dans le code source. ...

11 mai 2026 Â· 4 min

Campagne NPM malveillante : 38 paquets ciblant Apple, Google et Alibaba via dependency confusion

🔍 Contexte Le 5 mai 2026, Panther Threat Research publie une analyse dĂ©taillĂ©e d’une campagne de supply chain attack coordonnĂ©e, identifiĂ©e fin avril 2026 sur le registre NPM. La campagne a Ă©tĂ© attribuĂ©e avec haute confiance Ă  un acteur indonĂ©sien opĂ©rant sous l’alias “frank”. 🎯 Campagne et ciblage La campagne comprend 38 paquets NPM malveillants publiĂ©s entre le 2026-04-24 et le 2026-04-30 via quatre comptes NPM rotatifs : frengki0707 (getkontakfrank@gmail.com) — 11 paquets raya4321 (npmtpoc@gmail.com) — 12 paquets cketol (ipelapple@gmail.com) — 10 paquets frengki4321 (newtontrid@gmail.com) — 5 paquets Les cibles principales sont les dĂ©veloppeurs et infrastructures CI/CD de Apple, Google/GCP, Alibaba/Aliyun, et un groupe gĂ©nĂ©rique multi-cibles incluant des environnements Microsoft 365/Azure. ...

11 mai 2026 Â· 4 min

CVE-2025-20362 : Contournement d'authentification VPN activement exploité sur Cisco ASA et FTD

🔍 Contexte Cet article est publiĂ© le 11 mai 2026 par CrowdSec sur sa plateforme VulnTracking. Il documente l’exploitation active et persistante de CVE-2025-20362, une vulnĂ©rabilitĂ© de contournement d’authentification affectant les Ă©quipements Cisco Adaptive Security Appliance (ASA) et Cisco Firepower Threat Defense (FTD). đŸ› ïž Description technique de la vulnĂ©rabilitĂ© CVE-2025-20362 rĂ©sulte d’une validation incorrecte des entrĂ©es utilisateur dans les requĂȘtes HTTP(S) traitĂ©es par le serveur web VPN. Elle permet Ă  un attaquant distant non authentifiĂ© d’accĂ©der Ă  des endpoints VPN restreints sans credentials valides. ...

11 mai 2026 Â· 2 min
Derniùre mise à jour le: 12 septembre 2026 📝