Zero-day critique CVE-2026-0300 dans PAN-OS exploité contre des firewalls Palo Alto

đŸ—“ïž Contexte PubliĂ© le 6 mai 2026 par Eduard Kovacs sur SecurityWeek, cet article rapporte la divulgation par Palo Alto Networks d’une vulnĂ©rabilitĂ© zero-day critique activement exploitĂ©e dans son systĂšme d’exploitation PAN-OS. 🔍 VulnĂ©rabilitĂ© CVE : CVE-2026-0300 Type : Buffer overflow Composant affectĂ© : Service User-ID Authentication Portal (Captive Portal) de PAN-OS MatĂ©riels impactĂ©s : Firewalls des sĂ©ries PA et VM configurĂ©s avec le portail d’authentification User-ID MatĂ©riels non impactĂ©s : Prisma Access, Cloud NGFW, Panorama đŸ’„ Impact Un attaquant non authentifiĂ© peut exĂ©cuter du code malveillant avec des privilĂšges root via l’envoi de paquets spĂ©cialement forgĂ©s vers le portail exposĂ© Ă  des adresses IP non fiables ou Ă  l’internet public. ...

6 mai 2026 Â· 2 min

Campagne multi-étapes : SEO poisoning, ClickFix et infrastructure serverless pour livrer Pterodo et AMOS

🔍 Contexte Analyse technique publiĂ©e le 1er mai 2026 par Ireneusz Tarnowski (DFIR & CTI Expert) sur Medium. L’article dĂ©crit une campagne active de distribution de malwares multi-Ă©tapes observĂ©e sur une pĂ©riode prolongĂ©e, avec une Ă©volution des techniques au fil du temps. 🎯 Vecteur initial : SEO poisoning et malvertising La campagne repose sur du SEO poisoning et du malvertising via des rĂ©sultats sponsorisĂ©s dans les moteurs de recherche. Les victimes recherchant des outils populaires (“Claude Code”, “NotebookLM download”) sont redirigĂ©es vers des pages de phishing hĂ©bergĂ©es sur des plateformes SaaS lĂ©gitimes : ...

4 mai 2026 Â· 6 min

DigiCert : émission frauduleuse de certificats EV Code Signing via compromission d'endpoints support

🔍 Contexte Rapport d’incident publiĂ© sur Bugzilla Mozilla (bug #2033170) par DigiCert, datĂ© du 2026-04-02 au 2026-04-17. L’incident a Ă©tĂ© initialement signalĂ© par un tiers et a conduit Ă  la rĂ©vocation de 60 certificats EV Code Signing. 🎯 Vecteur d’attaque initial L’acteur malveillant a contactĂ© l’équipe support de DigiCert via un canal de chat client Salesforce et a livrĂ© un fichier ZIP malveillant dĂ©guisĂ© en capture d’écran client. Ce fichier contenait un exĂ©cutable .scr avec une charge utile malveillante. ...

4 mai 2026 Â· 4 min

Entités militaires sud-est asiatiques ciblées via CVE-2026-41940 (cPanel) avec exfiltration de données chinoises

🔍 Contexte Le 2 mai 2026, Ctrl-Alt-Intel publie une analyse de threat research basĂ©e sur la dĂ©couverte d’un serveur de staging attaquant exposĂ©. L’article fait suite Ă  la divulgation publique de CVE-2026-41940, un bypass d’authentification critique dans cPanel & WHM (versions aprĂšs 11.40), initialement documentĂ© par watchTowr Labs le 29 avril 2026. 🎯 Victimologie L’acteur a ciblĂ© principalement : Philippine Coast Guard Philippine Air Force, 15th Strike Wing Philippine Government Arsenal, Department of National Defense Lao Ministry of National Defence Lao Ministry of Natural Resources and Environment MSPs et hĂ©bergeurs aux Philippines, Laos, Canada, Afrique du Sud et États-Unis Un portail de formation du secteur de la dĂ©fense indonĂ©sien Des organisations chinoises du secteur ferroviaire (China Railway Society Electrification Committee) ⚙ Techniques d’attaque Exploitation CVE-2026-41940 : L’acteur a utilisĂ© des PoC publics pour forger des sessions WHM en injectant des valeurs user=root, hasroot=1, tfa_verified=1, obtenant un accĂšs root non authentifiĂ©. ...

4 mai 2026 Â· 4 min

Publicité malveillante pour Homebrew distribue le stealer MacSync sur macOS

📅 Source : SANS Internet Storm Center (diary de Brad Duncan), publiĂ© le 2026-05-01. 🎯 Contexte : Dans un contexte de croissance de l’usage des appareils macOS (MacBooks, Mac Minis), des campagnes de malvertising ciblent ces hĂŽtes. Une annonce malveillante observĂ©e le 2026-04-30 dans les rĂ©sultats de recherche Google usurpe l’identitĂ© de Homebrew, le gestionnaire de paquets tiers pour macOS. 🔗 Vecteur d’infection : La publicitĂ© redirige vers une fausse page Homebrew hĂ©bergĂ©e sur sites.google.com/view/brewpage. Cette page prĂ©sente un script Ă  copier-coller que la victime est invitĂ©e Ă  exĂ©cuter dans un terminal macOS. ...

4 mai 2026 Â· 3 min

QLNX : un RAT Linux furtif ciblant la supply chain logicielle avec rootkit et backdoor PAM

🔍 Contexte PubliĂ© le 4 mai 2026 par les chercheurs Aliakbar Zahravi et Ahmed Mohamed Ibrahim de Trend Micro, cet article prĂ©sente l’analyse technique complĂšte de Quasar Linux (QLNX), un implant Linux prĂ©cĂ©demment non documentĂ© dĂ©couvert via une approche de threat hunting assistĂ©e par IA. Le malware prĂ©sente un taux de dĂ©tection trĂšs faible et cible spĂ©cifiquement les environnements de dĂ©veloppement logiciel. 🎯 Cibles et objectifs QLNX est conçu pour compromettre les dĂ©veloppeurs et Ă©quipes DevOps afin d’infiltrer la chaĂźne d’approvisionnement logicielle. Son module de credential harvesting cible explicitement : ...

4 mai 2026 Â· 5 min

Shadow-Earth-053 : nouveau groupe espion chinois infiltre des réseaux critiques en Pologne et en Asie

🌐 Contexte Source : The Register (exclusivitĂ©), publiĂ© le 30 avril 2026. Rapport d’investigation de TrendAI partagĂ© en exclusivitĂ©. L’activitĂ© malveillante a dĂ©butĂ© en dĂ©cembre 2024 et des traces ont Ă©tĂ© dĂ©tectĂ©es aussi rĂ©cemment qu’avril 2026. 🎯 Acteurs de la menace Deux nouveaux groupes liĂ©s Ă  la Chine ont Ă©tĂ© identifiĂ©s : Shadow-Earth-053 : groupe principal, ciblant gouvernements, contractants de dĂ©fense, entreprises technologiques et secteur des transports. Shadow-Earth-054 : groupe connexe, partageant les mĂȘmes vulnĂ©rabilitĂ©s exploitĂ©es, hashes d’outils identiques et techniques similaires. PrĂ©sente des chevauchements rĂ©seau avec CL-STA-0049 (Unit 42 / Palo Alto Networks), REF7707 (Elastic Security Labs) et Earth Alux. Tom Kellermann (TrendAI) compare ces groupes Ă  Salt Typhoon et Volt Typhoon, les qualifiant de « jeunes frĂšres et sƓurs des campagnes Typhoon ». ...

4 mai 2026 Â· 4 min

CopyFail (CVE-2026-31431) : élévation de privilÚges critique affectant quasiment tous les noyaux Linux

đŸ—“ïž Contexte PubliĂ© le 30 avril 2026 par Dan Goodin sur Ars Technica, cet article couvre la divulgation publique d’une vulnĂ©rabilitĂ© critique dans le noyau Linux, rĂ©alisĂ©e par la sociĂ©tĂ© de sĂ©curitĂ© Theori, cinq semaines aprĂšs sa notification privĂ©e Ă  l’équipe de sĂ©curitĂ© du noyau Linux. 🔍 VulnĂ©rabilitĂ© : CopyFail (CVE-2026-31431) CopyFail est une Ă©lĂ©vation de privilĂšges locale (LPE) affectant le sous-systĂšme crypto du noyau Linux, plus prĂ©cisĂ©ment le template AEAD authencesn utilisĂ© pour les numĂ©ros de sĂ©quence Ă©tendus IPsec. La faille est un dĂ©faut logique en ligne droite : le processus ne copie pas correctement les donnĂ©es, utilise le buffer de destination de l’appelant comme zone de travail temporaire, et Ă©crit 4 octets au-delĂ  de la rĂ©gion de sortie lĂ©gitime sans les restaurer. ...

3 mai 2026 Â· 3 min

CVE-2026-31431 (Copy.Fail) : workaround eBPF pour une LPE via AF_ALG socket Linux

🔍 Contexte PubliĂ© le 3 mai 2026 sur GitHub (dĂ©pĂŽt wgnet/wg.copyfail.patch), cet article prĂ©sente un workaround eBPF pour la vulnĂ©rabilitĂ© CVE-2026-31431, surnommĂ©e Copy.Fail, affectant le noyau Linux. 🐛 Description de la vulnĂ©rabilitĂ© La CVE-2026-31431 permet Ă  un utilisateur autorisĂ© de modifier le cache d’une copie de tout fichier lisible, ce qui entraĂźne : Local Privilege Escalation (LPE) — Ă©lĂ©vation de privilĂšges locale jusqu’à root Échappement de sandbox/conteneur D’autres impacts liĂ©s Ă  l’intĂ©gritĂ© du systĂšme de fichiers L’exploitation repose sur la crĂ©ation d’une socket AF_ALG, fournie par les modules noyau algif*. ...

3 mai 2026 Â· 2 min

CVE-2026-41940 : faille critique cPanel exploitée avant patch, ransomware signalé

đŸ—žïž Contexte Article publiĂ© le 1er mai 2026 par The Register (Carly Page). Il rapporte l’exploitation active d’une vulnĂ©rabilitĂ© critique dans cPanel et WHM, l’un des panneaux de gestion d’hĂ©bergement web les plus rĂ©pandus au monde, ainsi que dans WP Squared, une couche de gestion WordPress construite sur la mĂȘme plateforme. 🔍 VulnĂ©rabilitĂ© CVE-2026-41940 — score CVSS 9.8 (critique) Affecte toutes les versions supportĂ©es de cPanel/WHM postĂ©rieures Ă  la version 11.40, ainsi que WP Squared Un exploit rĂ©ussi permet la prise de contrĂŽle totale du serveur Le patch a Ă©tĂ© publiĂ© par cPanel un mardi ; l’exploitation Ă©tait dĂ©jĂ  en cours avant cette date CISA a ajoutĂ© la faille Ă  son catalogue Known Exploited Vulnerabilities (KEV) le jeudi suivant 📅 Chronologie de l’exploitation 23 fĂ©vrier 2026 : premiĂšres tentatives d’exploitation observĂ©es par l’hĂ©bergeur KnownHost (dĂ©claration du CEO Daniel Pearson sur Reddit) Avant le patch : exploitation confirmĂ©e en conditions rĂ©elles Post-patch : CISA confirme l’exploitation active ; Namecheap a temporairement bloquĂ© l’accĂšs Ă  cPanel/WHM en attendant les correctifs đŸ’„ Impact observĂ© Un propriĂ©taire de petite entreprise a signalĂ© sur Reddit avoir Ă©tĂ© victime d’une attaque ransomware suite Ă  l’exploitation de cette vulnĂ©rabilitĂ© sur une configuration cPanel standard Demande de rançon : 7 000 $ pour dĂ©verrouiller les systĂšmes L’hĂ©bergeur de la victime semblait dĂ©bordĂ© par l’incident Rapid7, via Shodan, a identifiĂ© environ 1,5 million d’instances cPanel exposĂ©es sur Internet cPanel sous-tend l’hĂ©bergement de dizaines de millions de sites web 🎯 Profil des cibles HĂ©bergeurs web et leurs clients Petites structures dĂ©pendant de fournisseurs d’hĂ©bergement mutualisĂ© Sites WordPress gĂ©rĂ©s via WP Squared 📄 Nature de l’article Article de presse spĂ©cialisĂ©e relatant une annonce d’incident en cours, combinant des Ă©lĂ©ments de rapport d’exploitation active, de rĂ©ponse des hĂ©bergeurs et de tĂ©moignages de victimes. But principal : informer sur l’étendue de l’exploitation et l’urgence de la situation. ...

3 mai 2026 Â· 2 min
Derniùre mise à jour le: 12 septembre 2026 📝