Nextcloud : fuite de 367 000 enregistrements via une base Elasticsearch mal configurée

🔍 Contexte Source : Cybernews, publiĂ© le 8 juillet 2026. L’équipe de recherche de Cybernews a dĂ©couvert le 18 mai 2026 une base de donnĂ©es Elasticsearch publiquement exposĂ©e appartenant Ă  Nextcloud, plateforme allemande de stockage cloud open-source. 📩 DonnĂ©es exposĂ©es Le cluster contenait 7,92 Go de donnĂ©es rĂ©parties en 367 000 enregistrements dans un index unique correspondant Ă  des fichiers internes Nextcloud : Factures (envoyĂ©es et reçues) : adresses e-mail d’employĂ©s Nextcloud, noms et adresses de sociĂ©tĂ©s clientes, e-mails d’émetteurs de factures Contrats, modĂšles, rĂ©sumĂ©s : dĂ©tails de partenariats client-fournisseur Scripts Shell et Python dĂ©veloppĂ©s pour des clients, incluant des identifiants de base de donnĂ©es en dur (hardcoded credentials) Fichiers .eml : contenu d’e-mails non chiffrĂ©s, horodatages, adresses expĂ©diteur/destinataire Listes de bĂȘta-testeurs : noms complets et adresses e-mail professionnelles En-tĂȘtes HTTP, chemins de fichiers, noms de fichiers, hachages MD5 Parmi les domaines e-mail externes identifiĂ©s : IONOS, STRATO (hĂ©bergeurs web), et des institutions gouvernementales allemandes dont le MSB NRW (MinistĂšre de l’Éducation de RhĂ©nanie-du-Nord-Westphalie). ...

9 juillet 2026 Â· 3 min

Ghost-Sender : usurpation universelle d'emails contre Exchange Online via mauvaise configuration

🔍 Contexte PubliĂ© le 9 juin 2026 par Lucas Dodgson, Tobias Oberdörfer et Robin Hilber (InfoGuard Labs), cet article de recherche offensive dĂ©crit une vulnĂ©rabilitĂ© de configuration baptisĂ©e Ghost-Sender, affectant Microsoft Exchange Online utilisĂ© en combinaison avec un enregistrement MX externe (solution de filtrage tiers ou anti-spam). ⚠ Description de la vulnĂ©rabilitĂ© Ghost-Sender exploite le comportement par dĂ©faut d’Exchange Online qui accepte tout email entrant directement adressĂ© au tenant, indĂ©pendamment des rĂ©sultats des contrĂŽles SPF, DKIM et DMARC. Lorsqu’un enregistrement MX externe est configurĂ© (ex : Mailgun, solution anti-spam tierce), un attaquant peut contourner ce filtrage en envoyant directement au endpoint Exchange Online (*.mail.protection.outlook.com), livrant des emails usurpĂ©s depuis n’importe quel expĂ©diteur interne ou externe. ...

13 juin 2026 Â· 3 min

Perforce Helix Core : configurations par défaut non sécurisées exposent 6 100 serveurs publics

🔍 Contexte PubliĂ© en avril 2026 sur morganrobertson.net, cet article de recherche en sĂ©curitĂ© documente une investigation menĂ©e entre mars et mai 2025 sur les instances Perforce Helix Core (P4) accessibles publiquement sur Internet. Le chercheur a identifiĂ© 6 121 instances contactables prĂ©sentant des failles critiques liĂ©es aux configurations par dĂ©faut non sĂ©curisĂ©es. 📊 Statistiques d’exposition 72% des serveurs autorisent un accĂšs en lecture aux fichiers internes 21% (1 334 serveurs) permettent un accĂšs en lecture/Ă©criture 4% (223 serveurs) disposent de comptes « super » non sĂ©curisĂ©s permettant une compromission complĂšte via injection de commandes (RCE) 32% des serveurs sous licence (268/829) prĂ©sentent une configuration non sĂ©curisĂ©e đŸ› ïž Misconfigurations identifiĂ©es CrĂ©ation automatique de comptes utilisateurs (dm.user.noautocreate non configurĂ©) Listage d’utilisateurs non authentifiĂ© — permet l’énumĂ©ration et le brute-force Comptes sans mot de passe — accĂšs direct en usurpant l’identitĂ© d’un utilisateur Auto-dĂ©finition du mot de passe initial — permet Ă  un attaquant de s’approprier un compte inactif Synchronisation non authentifiĂ©e via Remote Depot — l’utilisateur cachĂ© remote (activĂ© par dĂ©faut jusqu’à la version 2025.1) permet la lecture de tous les fichiers sans authentification si le niveau de sĂ©curitĂ© est ≀ 3 đŸ’„ Impact et vecteurs d’attaque Exfiltration de code source : dĂ©pĂŽts de jeux AAA, logiciels mĂ©dicaux, bancaires, gouvernementaux, automobiles RCE via triggers P4 : un compte super sans mot de passe permet d’injecter des scripts exĂ©cutĂ©s cĂŽtĂ© serveur Mouvement latĂ©ral : prĂ©sence de certificats PEM, clĂ©s privĂ©es, fichiers .env, configurations Okta/SAML dans des dĂ©pĂŽts exposĂ©s Attaques supply chain : un seul serveur vendeur exposait le code source de dizaines de clients en aval 🏭 Secteurs impactĂ©s Jeux vidĂ©o (AAA, indie), santĂ©/dispositifs mĂ©dicaux, services financiers (core banking, PoS), gouvernement/dĂ©fense, automobile (ECU, schĂ©mas Ă©lectriques), Ă©ducation, industrie/ICS, Web3/crypto, aĂ©rospatiale, VFX/animation. ...

22 avril 2026 Â· 3 min

NorvÚge : faille de configuration Telia expose la localisation de 2 millions d'abonnés depuis 2023

📰 Source : NRK (mĂ©dia public norvĂ©gien), publiĂ© le 15 avril 2026. L’article rapporte la dĂ©couverte et la divulgation responsable d’une vulnĂ©rabilitĂ© de configuration dans le rĂ©seau mobile de Telia NorvĂšge, opĂ©rateur comptant environ 2 millions d’abonnĂ©s. 🔍 DĂ©couverte de la faille Le 20 mars 2026, le chercheur en sĂ©curitĂ© Harrison Sand, employĂ© de la sociĂ©tĂ© norvĂ©gienne Mnemonic, dĂ©couvre la faille lors d’investigations sur l’abus du rĂ©seau tĂ©lĂ©phonique Ă  des fins de fraude par SMS. En passant un appel vers un journaliste de NRK, il constate que Telia transmet spontanĂ©ment l’identifiant de la station de base Ă  laquelle le tĂ©lĂ©phone appelĂ© est connectĂ©. ...

19 avril 2026 Â· 3 min

McGraw Hill : fuite de 13,5M d'adresses email suite Ă  une mauvaise configuration Salesforce

📰 Contexte Source : Have I Been Pwned (haveibeenpwned.com), publiĂ© le 16 avril 2026. L’entreprise d’édition Ă©ducative McGraw Hill a confirmĂ© avoir subi une violation de donnĂ©es Ă  la suite d’une tentative d’extorsion. 🔍 Cause et vecteur L’incident est attribuĂ© Ă  une mauvaise configuration Salesforce (misconfiguration). Selon la dĂ©claration de l’entreprise, l’incident a exposĂ© « un ensemble limitĂ© de donnĂ©es provenant d’une page web hĂ©bergĂ©e par Salesforce sur sa plateforme ». ...

16 avril 2026 Â· 1 min

Plus de 200 boutiques PrestaShop exposent leur répertoire d'installation, permettant une prise de contrÎle totale

🔍 Contexte PubliĂ© le 14 avril 2026 par la Sansec Forensics Team sur sansec.io, ce rapport de recherche documente une mauvaise configuration critique affectant plus de 200 boutiques PrestaShop en production rĂ©parties dans 27 pays, dont la France, l’Italie, la Pologne et la RĂ©publique tchĂšque reprĂ©sentent la majoritĂ© des cas. ⚠ MĂ©canisme d’attaque PrestaShop est livrĂ© avec un rĂ©pertoire d’installation (/install/ en version release, /install-dev/ en version dĂ©veloppement) contenant un assistant d’installation complet. Lorsque ce rĂ©pertoire reste accessible publiquement, un attaquant peut : ...

15 avril 2026 Â· 3 min
Derniùre mise à jour le: 26 juillet 2026 📝