ZeroDay EoP dans Kaspersky Endpoint : un PoC public permet d'écrire dans System32

🔍 Contexte PubliĂ© en aoĂ»t 2026 sur GitHub par l’utilisateur MSNightmare, le dĂ©pĂŽt HardBreacher expose un proof-of-concept (PoC) d’élĂ©vation de privilĂšges zero-day ciblant Kaspersky Antivirus for Endpoint. Le code source est disponible publiquement sous licence MIT. 🎯 VulnĂ©rabilitĂ© et impact La vulnĂ©rabilitĂ© est dĂ©crite comme un Zero-Day d’Elevation of Privileges (EoP) affectant : Windows 11 25H2 (entiĂšrement patchĂ© au moment de la publication) Kaspersky for Endpoint v14.0.0.504 En cas de succĂšs, le PoC crĂ©e le fichier C:\Windows\System32\MY_SNAKE_IS_SOLID.dll avec des permissions complĂštes pour l’utilisateur courant, dĂ©montrant une Ă©criture arbitraire dans un rĂ©pertoire systĂšme protĂ©gĂ©. ...

1 septembre 2026 Â· 2 min

0day Rubbish : divulgation publique massive de 0-days via pipeline IA multi-LLM sans coordination

🌐 Contexte PubliĂ© sur GitHub (https://github.com/Exploit-Garbage/0day-Rubbish), cet article prĂ©sente le manifeste et les activitĂ©s d’un groupe auto-dĂ©signĂ© ‘0day Rubbish’, qui pratique la divulgation publique directe et non coordonnĂ©e de vulnĂ©rabilitĂ©s 0-day dans des logiciels d’entreprise rĂ©els. đŸ€– MĂ©thodologie de dĂ©couverte Le groupe utilise un pipeline automatisĂ© multi-LLM combinant plusieurs grands modĂšles de langage : Anthropic (Claude) — reconnaissance de patterns de sĂ©curitĂ© OpenAI — raisonnement avancĂ© et analyse de code DeepSeek — dĂ©tection spĂ©cialisĂ©e de vulnĂ©rabilitĂ©s Z.ai (GLM) — analyse de code en long contexte Moonshot (Kimi) — analyse de sĂ©curitĂ© en long contexte Le processus comprend : scan automatisĂ©, fuzzing, revue de code intelligente, validation manuelle, et dĂ©veloppement de PoC exploitables fonctionnels. ...

16 aoĂ»t 2026 Â· 3 min

SgrmFault : chaßne d'exploitation combinant WerFaultSecure.exe et SgrmAgent.sys pour altérer des processus

🔍 Contexte PubliĂ© en aoĂ»t 2026 sur GitHub par Angelo Frasca Caccia (lem0nSec_) et Alejandro Pinna, SgrmFault est un Proof-of-Concept (PoC) d’exploitation Windows prĂ©sentĂ© aux confĂ©rences REcon 2026 et DEF CON 34. ⚙ MĂ©canisme technique La chaĂźne d’exploitation repose sur deux composants Windows lĂ©gitimes : WerFaultSecure.exe : utilisĂ© pour une technique d’injection de code basĂ©e sur COM (revivifiĂ©e), permettant l’exĂ©cution de shellcode dans un contexte privilĂ©giĂ©. SgrmAgent.sys (driver Microsoft System Guard Runtime Monitor) : expose une primitive de tampering de processus via APC (Asynchronous Procedure Call). La chaĂźne complĂšte permet d’altĂ©rer des processus protĂ©gĂ©s (ex: MsMpEng.exe, processus PPL) depuis un contexte non-privilĂ©giĂ© disposant de SeDebugPrivilege. ...

16 aoĂ»t 2026 Â· 3 min

CVE-2026-55040 : vulnérabilité SharePoint exploitée dans la nature aprÚs publication d'un PoC

📰 Contexte Article publiĂ© le 12 aoĂ»t 2026 par Eduard Kovacs sur SecurityWeek. Il rapporte l’exploitation active en conditions rĂ©elles de CVE-2026-55040, une vulnĂ©rabilitĂ© affectant Microsoft SharePoint, corrigĂ©e lors du Patch Tuesday de juillet 2026. 🔍 Nature de la vulnĂ©rabilitĂ© CVE-2026-55040 est dĂ©crite par Microsoft comme un problĂšme d’authentification faible permettant Ă  un attaquant de contourner un mĂ©canisme de sĂ©curitĂ© via le rĂ©seau. Les impacts potentiels incluent : Divulgation de fichiers Modification de donnĂ©es Connexion anonyme non authentifiĂ©e Ă  une instance SharePoint Un attaquant distant non authentifiĂ© peut exploiter cette faille pour effectuer des opĂ©rations en tant qu’utilisateur ou administrateur d’un site SharePoint. ...

13 aoĂ»t 2026 Â· 3 min

RoguePlanet et GreatXML : élévation de privilÚges et contournement BitLocker sous Windows

🔍 Contexte PubliĂ© le 17 juin 2026 par Serhii Melnyk (LevelBlue SpiderLabs), cet article prĂ©sente une analyse technique approfondie de deux preuves de concept (PoC) publiĂ©es sous les alias Nightmare-Eclipse / MSNightmare, peu aprĂšs le Patch Tuesday de juin 2026 de Microsoft. 🚀 RoguePlanet : ÉlĂ©vation de privilĂšges locale via Microsoft Defender RoguePlanet est une technique d’élĂ©vation de privilĂšges locale (LPE) permettant Ă  un utilisateur standard d’obtenir une exĂ©cution en contexte SYSTEM sans exploitation noyau ni corruption mĂ©moire. Elle repose sur une chaĂźne en 7 Ă©tapes orchestrant des composants Windows lĂ©gitimes : ...

29 juin 2026 Â· 4 min

Zero-day VS Code / github.dev : vol de tokens OAuth GitHub via divulgation publique immédiate

📰 Source : SecurityAffairs, publiĂ© le 4 juin 2026. Le chercheur en sĂ©curitĂ© Ammar Askar a dĂ©couvert une vulnĂ©rabilitĂ© zero-day sĂ©rieuse dans github.dev, la version navigateur de Visual Studio Code, et a publiĂ© un exploit fonctionnel (PoC) une heure aprĂšs en avoir informĂ© un contact chez GitHub, sans ouvrir de ticket MSRC ni respecter de fenĂȘtre de 90 jours. 🔍 Nature de la vulnĂ©rabilitĂ© : Lorsque github.com transmet un token OAuth Ă  github.dev, ce token n’est pas limitĂ© au dĂ©pĂŽt concernĂ©. Il dispose d’un accĂšs complet Ă  tous les dĂ©pĂŽts publics et privĂ©s accessibles par l’utilisateur. Un attaquant capable de modifier le fichier .vscode/extensions.json d’un dĂ©pĂŽt peut y recommander une extension VS Code malveillante. ...

13 juin 2026 Â· 3 min

Zero-day Windows MiniPlasma : escalade de privilÚges SYSTEM via cldflt.sys, PoC publié

📰 Source : BleepingComputer — Date de publication : 17 mai 2026 Un chercheur en sĂ©curitĂ© connu sous les pseudonymes Chaotic Eclipse ou Nightmare Eclipse a publiĂ© un exploit proof-of-concept (PoC) pour une vulnĂ©rabilitĂ© zero-day Windows baptisĂ©e MiniPlasma, permettant une escalade de privilĂšges jusqu’au niveau SYSTEM sur des systĂšmes Windows 11 entiĂšrement Ă  jour (incluant les mises Ă  jour Patch Tuesday de mai 2026). 🔍 DĂ©tails techniques La faille affecte le driver cldflt.sys (Cloud Filter driver) et plus prĂ©cisĂ©ment la routine HsmOsBlockPlaceholderAccess. Elle permet la crĂ©ation de clĂ©s de registre arbitraires dans la ruche .DEFAULT sans vĂ©rification d’accĂšs appropriĂ©e, via une API non documentĂ©e CfAbortHydration. Cette vulnĂ©rabilitĂ© avait Ă©tĂ© initialement dĂ©couverte et signalĂ©e Ă  Microsoft en septembre 2020 par James Forshaw (Google Project Zero), assignĂ©e sous l’identifiant CVE-2020-17103 et supposĂ©ment corrigĂ©e en dĂ©cembre 2020. Le chercheur affirme que le correctif n’a jamais Ă©tĂ© rĂ©ellement appliquĂ© ou a Ă©tĂ© silencieusement rĂ©voquĂ©. ...

19 mai 2026 Â· 3 min

PoC public : vol de clés SSH et /etc/shadow via bypass ptrace mm-NULL + pidfd_getfd (pré-31e62c2ebbfd)

🔍 Contexte PubliĂ© le 15 mai 2026 sur GitHub par le compte 0xdeadbeefnetwork, le dĂ©pĂŽt ssh-keysign-pwn met Ă  disposition un proof-of-concept (PoC) fonctionnel exploitant une vulnĂ©rabilitĂ© du noyau Linux. Le bug a Ă©tĂ© rapportĂ© par Qualys et corrigĂ© par Linus Torvalds le 2026-05-14 (commit 31e62c2ebbfd). Jann Horn avait identifiĂ© la forme de vol de descripteur de fichier dĂšs octobre 2020, soit six ans avant le correctif. 🐛 VulnĂ©rabilitĂ© exploitĂ©e La faille rĂ©side dans __ptrace_may_access() : lorsque task->mm == NULL, la vĂ©rification dumpable est ignorĂ©e. Durant do_exit(), exit_mm() s’exĂ©cute avant exit_files(), crĂ©ant une fenĂȘtre temporelle oĂč le processus n’a plus de mm mais conserve ses descripteurs de fichiers ouverts. pidfd_getfd(2) rĂ©ussit dans cette fenĂȘtre si l’UID de l’appelant correspond Ă  celui de la cible. ...

15 mai 2026 Â· 2 min

Fragnesia : exploit LPE Linux via bug XFRM ESP-in-TCP (classe Dirty Frag)

🔍 Contexte PubliĂ© le 13 mai 2026 sur GitHub, cet article prĂ©sente Fragnesia, un exploit d’élĂ©vation de privilĂšges locale (LPE) universel sous Linux, dĂ©couvert par William Bowling de l’équipe V12 Security. Le code source est disponible publiquement sur GitHub. 🐛 VulnĂ©rabilitĂ© Fragnesia appartient Ă  la classe de vulnĂ©rabilitĂ©s Dirty Frag, distincte du bug original dirtyfrag mais exploitant la mĂȘme surface d’attaque : le sous-systĂšme Linux XFRM ESP-in-TCP. Le bug est un logic bug : le SKB (socket buffer) « oublie » qu’un fragment est partagĂ© lors de la coalescence. ...

13 mai 2026 Â· 3 min

Trois zero-days Microsoft Defender exploités in the wild aprÚs publication de PoC

đŸ—“ïž Contexte Source : Help Net Security, article de Zeljka Zorz publiĂ© le 17 avril 2026. L’article couvre la publication successive de trois exploits zero-day ciblant Microsoft Defender, ainsi que leur exploitation active observĂ©e dans la nature. 🔍 Les trois exploits Un chercheur anonyme opĂ©rant sous les pseudonymes Chaotic Eclipse et Nightmare Eclipse a publiĂ© trois PoC sur GitHub : BlueHammer (publiĂ© le 3 avril 2026) : vulnĂ©rabilitĂ© d’élĂ©vation de privilĂšges dans Microsoft Defender. AssociĂ©e au CVE-2026-33825, corrigĂ©e par Microsoft le 14 avril 2026. Les chercheurs officiellement crĂ©ditĂ©s pour ce CVE sont Zen Dodd et Yuanpei Xu, distincts du chercheur anonyme. RedSun (publiĂ© le 16 avril 2026) : second flaw d’élĂ©vation de privilĂšges dans Microsoft Defender. Son efficacitĂ© a Ă©tĂ© confirmĂ©e par le vulnerability analyst Will Dormann. UnDefend (publiĂ© le 16 avril 2026) : permet Ă  un utilisateur standard de bloquer les mises Ă  jour de signatures de Microsoft Defender ou de le dĂ©sactiver entiĂšrement lors d’une mise Ă  jour majeure. Le dĂ©pĂŽt GitHub reste accessible malgrĂ© un avertissement de la plateforme (propriĂ©tĂ© de Microsoft). ...

19 avril 2026 Â· 3 min
Derniùre mise à jour le: 11 septembre 2026 📝