Sept vulnérabilités dans FatFs : impact massif sur l'IoT, l'OT et les systèmes embarqués

🔍 Contexte Publié le 1er juillet 2026 par runZero (todb / HD Moore), cet article de recherche documente la découverte de sept vulnérabilités dans FatFs, une bibliothèque FAT open-source embarquée très répandue. La recherche a été initiée en mars 2026 en reprenant un audit manuel de 2017, cette fois avec l’aide de GitHub Copilot en mode automatique pour générer des fuzzers et valider l’exploitabilité. 🐛 Vulnérabilités identifiées Les sept CVEs sont listées par ordre de criticité : ...

3 juillet 2026 · 3 min

Sneaky 2FA : kit de phishing AiTM polymorphe ciblant Microsoft 365 avec replay Entra ID

🔍 Contexte Analyse publiée le 30 juin 2026 par l’équipe ZeroBEC, documentant une campagne de phishing ciblée contre des destinataires IT d’entreprise, interceptée par leur plateforme. L’article présente une analyse technique approfondie d’un kit de phishing de type Sneaky 2FA / WikiKit avec des capacités AiTM (Adversary-in-the-Middle). 📧 Vecteur d’accès initial : abus de confiance expéditeur L’email de phishing a été envoyé depuis un compte SaaS tiers compromis préalablement approuvé par l’environnement cible. Le leurre principal était une fausse alerte Microsoft “Unusual Sign-in activity” menaçant de verrouiller le compte sous 24h. Un fil de discussion professionnel était inclus en camouflage pour crédibiliser le message. ...

3 juillet 2026 · 4 min

Vulnérabilité critique DirtyClone dans le noyau Linux permet une élévation de privilèges root

📅 Source : GBHackers Security, publié le 27 juin 2026. Une vulnérabilité critique d’élévation de privilèges locale (LPE) a été découverte dans le noyau Linux, désignée CVE-2026-43503 et nommée DirtyClone. 🔍 Nature de la vulnérabilité : La faille réside dans le sous-système XFRM/IPsec, plus précisément dans le chemin de traitement des paquets. Elle permet la manipulation du cache de pages (page cache) du système. Elle contourne des mitigations antérieures déjà en place. ⚠️ Impact : ...

3 juillet 2026 · 2 min

DuneSlide : Deux vulnérabilités RCE critiques via injection de prompt dans Cursor IDE

🔍 Contexte Publié le 1er juillet 2026 par Cato AI Labs (blog Cato Networks), cet article présente la découverte de deux vulnérabilités critiques dans Cursor IDE, un environnement de développement intégré basé sur l’IA utilisé par plus de la moitié des entreprises du Fortune 500. 🚨 Vulnérabilités identifiées Les deux vulnérabilités, regroupées sous le nom DuneSlide, ont obtenu un score CVSS de 9.8 et ont été assignées les identifiants CVE-2026-50548 et CVE-2026-50549. ...

2 juillet 2026 · 3 min

BumbleBee et AdaptixC2 utilisés pour déployer le ransomware Akira via SEO poisoning

🔍 Contexte Rapport d’incident publié le 29 juin 2026 par The DFIR Report, basé sur deux intrusions survenues en juillet 2025, dont une analysée en partenariat avec Swisscom B2B CSIRT. L’analyse couvre l’intégralité de la chaîne d’attaque, de l’accès initial au déploiement du ransomware. 🎯 Accès initial L’intrusion débute par une attaque de SEO poisoning sur Bing, ciblant des utilisateurs recherchant ManageEngine OpManager. Les victimes sont redirigées vers le domaine opmanager[.]pro, un clone du site légitime, puis vers download-center[.]online pour télécharger un installateur MSI trojanisé. Ce MSI dépose trois fichiers dans %TEMP%\ApplicationInstallationFolder_11 : ...

1 juillet 2026 · 6 min

CVE-2026-8037 : RCE pré-authentifiée dans Progress Kemp LoadMaster via heap non initialisé

🔍 Contexte Le 29 juin 2026, watchTowr Labs publie une analyse technique approfondie de CVE-2026-8037, une vulnérabilité de type Remote Code Execution (RCE) pré-authentifiée affectant Progress Kemp LoadMaster, un équilibreur de charge et contrôleur de livraison d’applications (ADC) largement déployé en périphérie des réseaux d’entreprise. 🎯 Produits et versions affectés La vulnérabilité affecte les versions suivantes lorsque l’API est activée : Kemp LoadMaster GA v7.2.63.1 et antérieures Kemp LoadMaster LTSF v7.2.54.17 et antérieures Progress a publié un avis le 4 juin 2026 qualifiant la faille de « Command Injection Remote Code Execution Vulnerability ». ...

1 juillet 2026 · 3 min

Violation de données chez Nissan Americas via une vulnérabilité Oracle PeopleSoft

🗂️ Contexte Ce document est une notification officielle de violation de données publiée sur le portail de l’Attorney General de Californie (oag.ca.gov), datée du 26 juin 2026. Il s’agit d’une lettre adressée par Nissan Americas à ses anciens et actuels employés, signée par Leon Martinez, Vice-Président et Chief Human Resources Officer de Nissan Americas. 🎯 Nature de l’incident Oracle a informé Nissan qu’un cyber-événement avait compromis son logiciel Oracle PeopleSoft, utilisé pour la gestion des ressources humaines, de la paie et des dossiers du personnel. L’attaque a exploité une vulnérabilité inconnue dans Oracle PeopleSoft et aurait impacté des centaines d’entreprises et institutions. Nissan Americas précise avoir été spécifiquement ciblé dans cet incident. ...

1 juillet 2026 · 2 min

AsyncRAT Family : cartographie de 40 variants RAT et leur infrastructure C2 active

📅 Source : Censys Blog, publié le 26 juin 2026, par Aidan Holland (Senior Security Researcher, Censys ARC). Contexte AsyncRAT est un cheval de Troie d’accès distant (RAT) open-source pour Windows, publié en janvier 2019 par le développeur NYAN-x-CAT sur GitHub. Il constitue la racine d’une famille de malwares ayant engendré environ 40 variants nommés à travers trois générations de forks successifs. Arbre généalogique de la famille La lignée s’organise ainsi : ...

30 juin 2026 · 3 min

Campagne Photo ZIP ciblant l'hôtellerie : implant Node.js et persistance duale via registre

📅 Source et contexte : Article publié le 25 juin 2026 par la Microsoft Defender Security Research Team sur le blog officiel Microsoft Security. Il documente une campagne d’intrusion active depuis avril 2026, non attribuée à un acteur connu, ciblant des organisations du secteur hôtelier en Europe et en Asie. 🎯 Vecteur d’accès initial : La campagne repose sur la distribution d’archives ZIP à thème photo (photo-<random>.zip) contenant des fichiers LNK déguisés en images PNG (IMG-*.png.lnk en Wave 1, PHOTO-*.png.lnk en Wave 2). Les liens vers ces archives sont relayés via des emails de phishing exploitant l’infrastructure Calendly (sous-domaine em1618.calendly.com) et les redirections Google (share.google), une technique qualifiée d’authentication laundering permettant de passer les contrôles SPF, DKIM et DMARC. Les leurres sont rédigés en japonais, danois et néerlandais et exploitent des thèmes liés aux plaintes clients, infestations de punaises de lit, et alertes sanitaires. ...

30 juin 2026 · 8 min

macOS : escalade de privilèges via exploitation du cache CDHash XPC et injection NIB

🔍 Contexte Publié le 24 juin 2026 par Hillel Pinto (XM Cyber), cet article présente une nouvelle technique d’escalade de privilèges macOS permettant à un compte utilisateur standard de désactiver des solutions de sécurité d’entreprise (EDR, MDM) sans droits administrateur, sans exploit noyau et sans déclencher d’alertes. ⚙️ Mécanisme technique L’attaque repose sur une chaîne d’exploitation en plusieurs étapes : Exploitation du cache CDHash noyau : un binaire signé légitime est lancé pour peupler le cache de confiance du noyau, puis la structure du bundle applicatif est modifiée pour injecter un payload NIB (Interface Builder) malveillant. Héritage du contexte de confiance : le code malveillant s’exécute dans l’espace mémoire du composant signé légitime, héritant de ses credentials de confiance noyau, ce qui lui permet de communiquer avec les daemons privilégiés sans authentification. Bridge Objective-C via JXA : pour contourner les limitations d’AppleScript, un bridge multi-étapes est construit : chargement de OSAKit.framework, transition vers JavaScript for Automation (JXA), accès au bridge Objective-C, manipulation de malloc/free, dispatch_block_create, objc_msgSend, et spoofing de structures Block_layout. Méthodes XPC exposées exploitées : runProcessWithCommand:, terminateAppsAndAgents:, ceaseSystemExtensionWithReply: 🎯 Produits impactés CrowdStrike Falcon Sensor : déchargement complet du capteur depuis un compte UID 502, terminaison de la surveillance des processus et de la visibilité réseau. → Détection et prévention ajoutées, bounty payé. Kandji MDM Agent : désactivation permanente via une chaîne XPC en deux phases, suppression des gardes EDR et terminaison de l’extension Endpoint Security Framework (ESF). → CVE-2026-39118 assigné, bounty payé, correctif déployé. 🛠️ Outil associé Le chercheur a développé XPC Hunter, un framework open-source automatisé de découverte des surfaces d’escalade de privilèges XPC sur toutes les applications macOS installées. Sa présentation est prévue à Black Hat US en août 2026. ...

30 juin 2026 · 3 min
Dernière mise à jour le: 26 juillet 2026 📝