SonicWall SMA1000 : module Metasploit pour chaîne RCE non authentifiée (CVE-2026-83548 + CVE-2026-83549)

🔍 Contexte Publié le 14 septembre 2026, ce pull request Metasploit (PR #21883) documente l’intégration d’un module d’exploitation complet pour une chaîne de vulnérabilités zero-day affectant les appliances SonicWall Secure Mobile Access 1000 (SMA1000), divulguée début septembre 2026 comme étant activement exploitée in-the-wild. 🐛 Chaîne de vulnérabilités (3 bugs) Bien que divulguée comme une chaîne à 2 bugs, l’analyse des patches révèle une chaîne à 3 vulnérabilités : CVE-2026-83548 : SSRF (Server-Side Request Forgery) permettant de contourner l’authentification via le composant WorkPlace qui proxifie des requêtes OPTIONS non authentifiées vers le CouchDB interne en loopback. SMA1000-9427 : RCE avec faibles privilèges via des primitives de lecture/écriture sur CouchDB (accès pré-authentification au CouchDB interne via HTTP OPTIONS). Cette vulnérabilité n’a pas reçu de CVE mais est corrigée dans le firmware. CVE-2026-83549 : Injection de commande dans le script cmsSnmpTrap.sh permettant un RCE avec les privilèges root. ⚙️ Fonctionnement du module Le module (exploit/linux/http/sonicwall_sma1000_couchdb_rce) : ...

14 septembre 2026 · 3 min

Rekono 2.0.0 : plateforme open source d'automatisation de pentest et de gestion de surface d'attaque

🔍 Contexte Publié le 11 septembre 2026 sur GitHub, cet article présente la version 2.0.0 de Rekono, une plateforme de sécurité offensive open source maintenue par un seul développeur (pablosnt). Le projet est licencié sous GPL-3.0 et compte 603 étoiles, 95 forks et 4 contributeurs. ⚙️ Fonctionnement Rekono automatise l’enchaînement des outils de pentest : les résultats d’un outil deviennent automatiquement les entrées du suivant. Le processus couvre : Collecte d’informations OSINT Découverte d’hôtes, ports et services Énumération de répertoires et technologies Scan SSL/TLS, secrets exposés, SSH, SMB Scan de vulnérabilités web et génériques Recherche d’exploits publics 🛠️ Outils intégrés (19 au total) OSINT : theHarvester, EmailHarvester Énumération : Nmap, Dirsearch, Gobuster SSL/TLS : Sslscan, SSLyze Secrets : GitLeaks SSH/SMB : SSH Audit, SMBMap Web : Log4j Scan, Spring4Shell Scan, CMSeeK, OWASP JoomScan, OWASP ZAP, Nikto Vulnérabilités : Nuclei Exploits : SearchSploit, Metasploit 🔗 Intégrations externes Rekono s’intègre avec DefectDojo, VirusTotal, HackTricks, CVE Crowd, FIRST EPSS, NVD NIST, VulnCheck, OSV, GHSA, la base européenne de vulnérabilités, ainsi que des notifications via SMTP et Telegram. ...

11 septembre 2026 · 2 min

Exploitation IA à grande échelle de PaperCut via CVE-2026-81578 et CVE-2026-82078

🔍 Contexte Publié le 9 septembre 2026 par le groupe Adversary Pursuit Group (APG) de Blackpoint Cyber, cet article présente l’analyse technique d’une campagne d’exploitation active de serveurs PaperCut exposés sur Internet, utilisant les vulnérabilités CVE-2026-81578 et CVE-2026-82078. 🎯 Vulnérabilités exploitées CVE-2026-81578 : manipulation non authentifiée de la configuration PaperCut CVE-2026-82078 : comportement non sécurisé du connecteur de base de données permettant l’exécution de code dans le processus PaperCut Ensemble, ces deux CVE permettent une exécution de code arbitraire non authentifiée dans le contexte du service PaperCut 🤖 Rôle de l’IA dans la campagne L’infrastructure exposée de l’opérateur (IP 45.142.193[.]132) a révélé un répertoire HTTP contenant l’intégralité du projet offensif. Les fichiers récupérés montrent un workflow assisté par IA couvrant : ...

10 septembre 2026 · 4 min

Rapport de vulnérabilités août 2026 : 103 CVE exploitées, l'IA en première ligne

🗓️ Contexte Publié le 6 septembre 2026 par Vulnerability-Lookup, ce rapport mensuel agrège les données de cinq catalogues KEV (CISA, CIRCL, ENISA/EU CSIRTs, Shadowserver, Previdian) ainsi que les sightings issus de MISP, Exploit-DB, GitHub, Nuclei, Metasploit et d’autres sources pour couvrir l’activité de vulnérabilités en août 2026. 📊 Chiffres clés 12 313 CVE publiées en août 2026 (+25,5 % par rapport à juillet), record mensuel absolu 43 008 sightings collectés sur 13 594 vulnérabilités distinctes 7 474 preuves de concept publiées (+23 % vs juillet) 103 vulnérabilités distinctes entrées dans au moins un catalogue KEV (vs 65 en juillet) 32 entrées CISA, 2 CIRCL, 7 ENISA, 35 Shadowserver, 88 Previdian 🤖 Tendance majeure : l’outillage IA/ML sous attaque Le fait marquant du mois est la concentration d’exploitations sur la pile IA/ML : ...

10 septembre 2026 · 8 min

Analyse technique de la campagne PureLogs Stealer 2026 : chaîne d'infection multi-stages

🔍 Contexte Source : ITrust (https://www.itrust.fr), publiée le 2 septembre 2026. L’analyse fait suite à une alerte EDR déclenchée mi-juillet 2026 chez un client, bloquant une communication réseau issue d’une exécution PowerShell. Le CERT ITrust a rétro-ingénié la chaîne complète malgré le blocage de l’attaque. 🎯 Vecteur initial : ClickFix + PowerShell La compromission débute par un mail de phishing exploitant la technique ClickFix (social engineering simulant un crash technique). Une commande PowerShell est exécutée entièrement en mémoire (fileless), téléchargeant et exécutant du code arbitraire depuis une URL distante. Le paramètre ?sid=1785227193742-lf6op6dy dans l’URL constitue un mécanisme de tracking par victime. Une polymorphie anti-signature est assurée par des commentaires aléatoires rendant chaque instance unique. ...

7 septembre 2026 · 4 min

Aurora Ransomware : exposition d'un opérateur russophone via un répertoire mal configuré

🔍 Contexte Publié le 27 août 2026 par CloudSEK (en partenariat avec TRM Labs), cet article inaugure la série « Caught in 4K » dédiée à l’exposition des opérations ransomware. Un répertoire Linux mal configuré, accessible sans authentification sur le port 8888, a permis à CloudSEK d’accéder à l’intégralité du poste de travail d’un affilié du groupe Aurora ransomware. 🎯 Victimologie L’opérateur a compromis plus de vingt organisations dans neuf pays entre avril et juillet 2026, dont quatre ont été listées sur le site de fuite d’Aurora. Les secteurs touchés incluent : ...

1 septembre 2026 · 5 min

UAT-10147 : un acteur sinophone intègre l'IA agentique dans ses opérations post-compromission

🔍 Contexte Publié le 20 août 2026 par Cisco Talos (auteur : Joey Chen), cet article détaille les activités de UAT-10147, un groupe cybercriminel sinophone découvert début 2026, ciblant des serveurs web exposés sur Internet à l’échelle mondiale. 🎯 Victimologie Les secteurs ciblés incluent gouvernement, universités, médias, technologie et jeux vidéo. Les pays affectés comprennent le Brésil, la Bolivie, la Chine, le Canada et le Vietnam. Une liste de cibles contenant environ 170 000 URLs a été découverte sur le serveur C2 de l’acteur, répartie en 17 fichiers de 10 000 URLs chacun. ...

22 août 2026 · 5 min

Opération Escaneo : campagne d'intrusion avancée contre des agences fédérales mexicaines

🔍 Contexte Publié le 17 juin 2026 par CloudSEK, ce rapport documente l’Opération Escaneo, une campagne d’intrusion coordonnée et multi-étapes découverte lors d’une analyse de routine d’infrastructure malveillante. Un serveur de staging exposé hébergé sur 62.171.185.97 a permis de cartographier l’ensemble des capacités offensives du groupe. 🎯 Attribution et ciblage La campagne est attribuée avec une confiance moyenne au groupe MexicanMafia aka PanchoVilla, un acteur connu pour des attaques antérieures contre des institutions mexicaines (2024). Les secteurs ciblés incluent : ...

21 juin 2026 · 6 min

Un acteur malveillant utilise l'IA (Claude Opus) pour développer et tester des techniques d'évasion EDR

🔍 Contexte Publié le 2 juin 2026 par la Sophos Counter Threat Unit (CTU), cet article décrit la découverte d’un acteur malveillant utilisant des technologies d’intelligence artificielle pour accélérer le développement de malwares et tester des techniques d’évasion EDR. L’activité a été détectée via l’enregistrement d’un endpoint anormal dans un tenant client, déclenchant des alertes sur des payloads issus du répertoire C:\Users\User\Documents\test. 🧩 Infrastructure et outils découverts Plusieurs fichiers malveillants ont été identifiés dans ce répertoire, révélant un framework d’attaque complet : ...

5 juin 2026 · 4 min

Claude Mythos et l'essor des script kiddies augmentés par l'IA en 2026

📰 Source : The Verge, publié le 28 avril 2026, par Yael Grauer. Article de presse spécialisée analysant l’impact des modèles d’IA sur le paysage des menaces cybersécurité. Contexte En août 2025, le DARPA Artificial Intelligence Cyber Challenge (AIxCC) a réuni les meilleures équipes de cybersécurité à Las Vegas pour tester des systèmes automatisés de détection de bugs sur 54 millions de lignes de code. Ces systèmes ont non seulement identifié les failles artificiellement injectées, mais ont également découvert plus d’une douzaine de bugs non insérés par DARPA. ...

3 mai 2026 · 3 min
Dernière mise à jour le: 23 septembre 2026 📝