StyleSmuggler : zero-day RCE non patché activement exploité sur Magento et Adobe Commerce

🔍 Contexte : Le 5 septembre 2026, Sansec (sansec.io) publie une analyse d’urgence sur une campagne d’exploitation active baptisĂ©e StyleSmuggler, ciblant Magento Open Source et Adobe Commerce. L’investigation est en cours au moment de la publication. ⚠ VulnĂ©rabilitĂ© : StyleSmuggler est un zero-day non patchĂ© permettant une exĂ©cution de code Ă  distance (RCE) sans authentification. Toutes les versions actuelles sont affectĂ©es, y compris 2.4.9 et 2.4.6-p15 avec les patches de juillet et aoĂ»t 2026 appliquĂ©s. Aucun CVE n’est encore assignĂ© au moment de la publication. ...

7 septembre 2026 Â· 4 min

CVE-2026-66066 : exploitation d'une RCE ActiveStorage (Rails) quelques heures aprĂšs le patch

đŸ—“ïž Contexte PubliĂ© le 4 septembre 2026 par Frank Rietta sur rietta.com, cet article est un post-mortem dĂ©taillĂ© d’un incident de sĂ©curitĂ© impliquant la CVE-2026-66066 (alias KindaRails2Shell), une vulnĂ©rabilitĂ© de type exĂ©cution de code Ă  distance (RCE) avec un score CVSS 9.5/10 affectant le composant ActiveStorage de Ruby on Rails 8 et versions ultĂ©rieures. 🔍 DĂ©couverte et divulgation 21 juillet 2026 : DĂ©couverte initiale par des chercheurs lĂ©gitimes (Ethiack, dont AndrĂ© Baptista alias 0xacb). 22 juillet 2026 : Notification responsable aux mainteneurs de Ruby on Rails. 29 juillet 2026 : Publication du patch et attribution du numĂ©ro CVE. Le score CVSS n’est pas encore assignĂ© en journĂ©e, mais monte Ă  9.5 en soirĂ©e. 29 juillet 2026, 21h47 EDT : Un proof-of-concept (PoC) public est commitĂ© sur GitHub, utilisant un fichier BMP malformĂ© pour dĂ©clencher l’exploit — avant mĂȘme la fin du dĂ©ploiement du patch par Rietta. 30 juillet 2026, 18h51 EDT : Rails publie des outils forensiques avec des dĂ©tails techniques. 31 juillet 2026, 6h56 EDT : Ethiack publie son analyse technique complĂšte. L’embargo initialement prĂ©vu jusqu’au 28 aoĂ»t 2026 a Ă©tĂ© rendu caduc par la publication anticipĂ©e du PoC et la rĂ©tro-ingĂ©nierie du diff de patch par des tiers. ...

5 septembre 2026 Â· 4 min

Exploitation active d'une vulnérabilité critique dans le plugin WordPress Super Forms

🔍 Contexte PubliĂ© le 5 septembre 2026 par Wordfence (IstvĂĄn MĂĄrton), cet article dĂ©taille l’exploitation active d’une vulnĂ©rabilitĂ© critique (CVSS 9.8) dans le plugin WordPress Super Forms – Drag & Drop Form Builder, affectant environ 13 000 installations actives. 🐛 VulnĂ©rabilitĂ© Type : Unauthenticated Arbitrary File Upload (upload de fichier arbitraire non authentifiĂ©) Versions affectĂ©es : <= 6.3.313 Version corrigĂ©e : 6.3.314 (publiĂ©e le 8 juillet 2026) Vecteur : La fonction submit_form() de la classe SUPER_Ajax, accessible sans authentification via le handler AJAX nopriv, ne valide ni le type de fichier ni l’extension, et ne vĂ©rifie aucune capacitĂ© utilisateur. Contournement du nonce : L’action AJAX super_create_nonce (nopriv) permet Ă  tout visiteur non authentifiĂ© d’obtenir un sf_nonce valide en une seule requĂȘte, rĂ©duisant l’exploitation Ă  deux requĂȘtes HTTP non authentifiĂ©es. Impact : Écriture d’un webshell PHP exĂ©cutable sur le serveur, permettant l’exĂ©cution de code arbitraire, la crĂ©ation de comptes administrateurs, l’exfiltration de donnĂ©es et la prise de contrĂŽle complĂšte du site. ⚔ Exploitation observĂ©e Les attaquants ont commencĂ© Ă  cibler la vulnĂ©rabilitĂ© le 14 juillet 2026, le jour mĂȘme de la publication de la rĂšgle de pare-feu Wordfence. La pĂ©riode d’exploitation la plus intense a Ă©tĂ© observĂ©e entre le 18 et le 25 aoĂ»t 2026. Plus de 250 000 tentatives d’exploitation ont Ă©tĂ© bloquĂ©es par le pare-feu Wordfence. Le payload observĂ© est un webshell PHP nommĂ© Mushr00w_upl.php, utilisĂ© comme dropper de premier niveau pour dĂ©poser d’autres malwares, kits de phishing ou fichiers spam. Le branding « Mushr00w » est associĂ© Ă  un groupe de hackers ayant dĂ©facĂ© le site du MinistĂšre de la SantĂ© de Malaisie via CVE-2026-48907 (extension Joomla). 📋 Exemple de requĂȘte d’attaque Endpoint ciblĂ© : POST /wp-admin/admin-ajax.php ParamĂštre action : super_submit_form Le champ datauristring contient un payload PHP encodĂ© en base64, prĂ©fixĂ© d’un faux type MIME data:image/gif;base64 Le nom de fichier destination est contrĂŽlĂ© par l’attaquant (Mushr00w_upl.php) 🌐 Top IPs offensives 103.168.147.235 : >106 000 requĂȘtes bloquĂ©es 103.168.146.131 : >82 000 requĂȘtes bloquĂ©es 103.154.152.178, 103.170.97.7, 182.10.130.51, 189.4.122.140, 129.227.46.143, 64.176.209.104, 103.164.182.122, 37.9.33.62 📄 Type d’article Analyse technique et rapport d’incident publiĂ©s par Wordfence, visant Ă  documenter la vulnĂ©rabilitĂ©, les donnĂ©es d’exploitation observĂ©es et les indicateurs de compromission associĂ©s. ...

5 septembre 2026 Â· 4 min

Cisco : vulnérabilités critiques non patchées dans Secure Email et failles RCE dans IOS XR et Nexus 9000

🔍 Contexte PubliĂ© le 3 septembre 2026 sur SecurityWeek par Ionut Arghire, cet article rapporte deux alertes distinctes Ă©mises par Cisco le mĂȘme jour : l’une concernant des vulnĂ©rabilitĂ©s non patchĂ©es dans son produit Cisco Secure Email, l’autre annonçant des correctifs pour des failles critiques dans IOS XR et les switches Nexus 9000 series. ⚠ VulnĂ©rabilitĂ©s non corrigĂ©es – Cisco Secure Email (S/MIME) Deux failles de sĂ©vĂ©ritĂ© moyenne ont Ă©tĂ© publiquement divulguĂ©es sans correctif disponible : ...

4 septembre 2026 Â· 3 min

Exploitation active de CVE-2026-9586 dans Sangoma Switchvox pour déployer des reverse shells

🔍 Contexte Source : BleepingComputer, publiĂ© le 2 septembre 2026. Des chercheurs de Horizon3 ont observĂ© l’exploitation active de CVE-2026-9586, une vulnĂ©rabilitĂ© critique d’injection SQL non authentifiĂ©e affectant la plateforme VoIP d’entreprise Sangoma Switchvox. đŸ› ïž DĂ©tails techniques de la vulnĂ©rabilitĂ© Endpoint vulnĂ©rable : /pa (HTTP), exposĂ© publiquement MĂ©canisme : Le champ PhoneIP extrait d’un message XML est directement concatĂ©nĂ© dans une requĂȘte SQL non paramĂ©trĂ©e Impact : Injection SQL menant Ă  l’exĂ©cution de commandes systĂšme (RCE) Exploitation : Via une requĂȘte XML craftĂ©e envoyĂ©e avec curl CVE-2026-9586 est la plus sĂ©vĂšre parmi 12 vulnĂ©rabilitĂ©s dĂ©couvertes par Horizon3 et signalĂ©es Ă  Sangoma le 10 avril Patch disponible : Switchvox version 8.4.0.2, publiĂ©e le 14 juillet 🚹 ActivitĂ© d’exploitation observĂ©e PremiĂšre exploitation dĂ©tectĂ©e par les honeypots Horizon3 le 30 aoĂ»t Adresse IP source unique : 176.65.148.184 Tentatives en succession rapide sur plusieurs systĂšmes SĂ©quence d’attaque : ExĂ©cution d’un payload initial Collecte des processus en cours d’exĂ©cution Transmission des donnĂ©es encodĂ©es en base64 vers un serveur distant Tentative d’établissement d’un reverse shell Environ 4 000 instances Switchvox exposĂ©es sur Internet (source : Shodan), majoritairement aux États-Unis 🔎 Indicateurs de compromission EntrĂ©es suspectes dans /var/log/switchvox/db-quirks.log Connexions rĂ©seau vers 176.65.148.184, notamment sur le port 39323 📋 Type d’article Article d’alerte de sĂ©curitĂ© et d’analyse technique, visant Ă  informer les administrateurs systĂšmes de l’exploitation active en cours et Ă  fournir des indicateurs de compromission exploitables. ...

4 septembre 2026 Â· 3 min

Faille SQLi critique dans le plugin WordPress All-in-One WP Migration expose 5 millions de sites

📰 Contexte PubliĂ© le 2 septembre 2026 par Bill Toulas sur BleepingComputer, cet article rapporte la divulgation d’une vulnĂ©rabilitĂ© critique d’injection SQL affectant le plugin WordPress All-in-One WP Migration and Backup, dĂ©veloppĂ© par ServMask. Le plugin compte plus de 5 millions d’installations actives. 🔍 DĂ©tails de la vulnĂ©rabilitĂ© CVE : CVE-2026-19949 Type : Injection SQL de second ordre (second-order SQL injection) SĂ©vĂ©ritĂ© : Haute Versions affectĂ©es : All-in-One WP Migration and Backup jusqu’à la version 7.109 incluse Version corrigĂ©e : 7.110 (publiĂ©e le 20 aoĂ»t 2026) DĂ©couvreur : Jack Taylor, signalĂ© via Wordfence (branche cybersĂ©curitĂ© de Defiant) le 15 aoĂ»t 2026 ⚙ MĂ©canisme d’exploitation La faille rĂ©sulte d’un traitement incorrect des barres obliques inversĂ©es et des guillemets Ă©chappĂ©s lors de la réécriture du contenu de la base de donnĂ©es pendant la restauration d’une archive. ...

4 septembre 2026 Â· 3 min

Google corrige le sixiÚme zero-day Chrome activement exploité en 2026 (CVE-2026-85046)

đŸ—“ïž Contexte PubliĂ© le 4 septembre 2026 par Pierluigi Paganini sur Security Affairs, cet article rapporte la publication d’une mise Ă  jour de sĂ©curitĂ© Chrome corrigeant 12 vulnĂ©rabilitĂ©s, dont un zero-day activement exploitĂ©. 🔍 VulnĂ©rabilitĂ© principale CVE-2026-85046 (CVSS : 8.8) est une faille de type confusion dans le moteur V8 (JavaScript/WebAssembly de Chrome). Elle permet Ă  un attaquant distant d’exĂ©cuter du code arbitraire dans le sandbox du navigateur via une page HTML spĂ©cialement conçue. ...

4 septembre 2026 Â· 3 min

PaperCut : second patch d'urgence pour deux zero-days chaßnés activement exploités

🔍 Contexte PubliĂ© le 31 aoĂ»t 2026 par The Cyber Express, cet article rapporte la publication par PaperCut d’un second patch d’urgence (Emergency Patch Release 2) pour deux vulnĂ©rabilitĂ©s zero-day activement exploitĂ©es dans ses produits PaperCut NG et MF (serveurs de gestion d’impression). 🐛 VulnĂ©rabilitĂ©s identifiĂ©es Les deux failles fonctionnent en chaĂźne : CVE-2026-81578 (CVSS 8.8) : ContrĂŽle d’accĂšs inappropriĂ© dans l’interface web d’administration de PaperCut, permettant Ă  des requĂȘtes distantes non authentifiĂ©es d’atteindre des fonctions administratives avant la fin de la validation d’accĂšs. CVE-2026-82078 (CVSS 9.4) : Chargement dynamique de classes non sĂ©curisĂ© dans les utilitaires de base de donnĂ©es, permettant l’exĂ©cution de bytecode Java arbitraire dans le processus du serveur applicatif. CombinĂ©es, ces deux failles permettent une exĂ©cution de code Ă  distance prĂ©-authentification sur un serveur exposĂ© sur Internet. ...

4 septembre 2026 Â· 3 min

Deux zero-days PaperCut NG/MF exploités activement : second patch d'urgence publié

đŸ—“ïž Contexte Article publiĂ© le 31 aoĂ»t 2026 sur SecurityWeek par Eduard Kovacs. Il couvre l’exploitation active de deux vulnĂ©rabilitĂ©s zero-day dans les solutions de gestion d’impression PaperCut NG et MF, ainsi que la publication d’un second patch d’urgence par l’éditeur. 🔍 VulnĂ©rabilitĂ©s identifiĂ©es Deux CVE ont Ă©tĂ© officiellement attribuĂ©es : CVE-2026-81578 : Contournement d’authentification de haute sĂ©vĂ©ritĂ© permettant Ă  un attaquant distant non authentifiĂ© de modifier certaines configurations systĂšme. CVE-2026-82078 : Faille critique liĂ©e au chargement dynamique non sĂ©curisĂ© de classes dans les utilitaires de connexion Ă  la base de donnĂ©es. Si un attaquant manipule les paramĂštres de configuration systĂšme, cela permet l’exĂ©cution de bytecode Java arbitraire sous le contexte de sĂ©curitĂ© du processus serveur PaperCut. Ces deux failles combinĂ©es permettent Ă  un attaquant non authentifiĂ© de contourner l’authentification et d’exĂ©cuter du code Ă  distance sur les instances PaperCut NG/MF affectĂ©es. ...

1 septembre 2026 Â· 3 min

Injection de prompt contourne Claude Code Opus 5 en Auto Mode avec 60-80% de succĂšs

🔍 Contexte PubliĂ© le 26 aoĂ»t 2026 sur le blog Embrace The Red (wunderwuzzi), cet article prĂ©sente une recherche offensive ciblant Claude Code Opus 5 en Auto Mode, le nouveau mode par dĂ©faut depuis mi-aoĂ»t 2026 qui remplace les invites d’approbation humaine par un classificateur de sĂ©curitĂ©. 🎯 Contexte de la vulnĂ©rabilitĂ© Anthropic avait publiĂ© des rĂ©sultats d’évaluation (via Trajectory Labs) montrant un taux de succĂšs d’attaque de 0,00% pour 72 scĂ©narios d’injection de prompt indirecte testĂ©s 10 fois chacun. Le chercheur dĂ©montre que cette mĂ©trique est trompeuse car sa chaĂźne d’attaque n’était pas dans le benchmark. ...

28 aoĂ»t 2026 Â· 4 min
Derniùre mise à jour le: 23 septembre 2026 📝