SPIP 4.4.21 : correctif critique pour une RCE pré-authentification sans conditions activement exploitée

🗓️ Contexte Le 20 août 2026, l’équipe de maintenance de SPIP (système de publication pour l’internet) publie un billet d’alerte sur le blog officiel annonçant la sortie de la version 4.4.21, qualifiée de mise à jour critique de sécurité. 🔴 Vulnérabilité corrigée La version 4.4.21 corrige une vulnérabilité de type RCE (Remote Code Execution) présentant les caractéristiques suivantes : Pré-authentification : aucune authentification requise pour l’exploiter Universelle (sans conditions) : aucune configuration particulière n’est nécessaire côté victime Non couverte par l’écran de sécurité de SPIP Affecte la version SPIP 4.4.20 Signalée anonymement via le dispositif de déclaration de vulnérabilités de l’ANSSI ⚠️ Exploitation active L’équipe SPIP indique explicitement que des tentatives d’exploitation ont déjà été constatées dans la nature, rendant la mise à jour urgente. Un administrateur du site Automag.be (Bob) confirme en commentaire avoir subi une attaque malveillante entre une mise à jour effectuée en avril et la découverte de la faille en août. ...

28 août 2026 · 2 min

CVE-2026-19874 : Heap overflow dans Metal Gear Online 3 permettant une RCE via les lobbies Steam

🔍 Contexte Le CERT/CC (Carnegie Mellon University) a publié le 2026-08-24 la note de vulnérabilité VU#728712 concernant le jeu en ligne Metal Gear Online 3 de Konami (Steam AppID 287700). La vulnérabilité a été rapportée par Alice Cecchetto et documentée par Bob Kemerer. 🧨 Description technique La version 1.1.2.8 de Metal Gear Online 3 (mgsvmgo.exe) contient une vulnérabilité de validation d’entrée dans le traitement des métadonnées de lobby Steam, référencée sous CVE-2026-19874. ...

26 août 2026 · 3 min

CVE-2026-15748 : Faille critique dans Forminator Forms expose 300 000 sites WordPress

🗓️ Source : SecurityWeek, publié le 18 août 2026, par Ionut Arghire. L’information provient de la firme de sécurité WordPress Defiant. 🔍 Contexte Une vulnérabilité critique a été identifiée dans le plugin Forminator Forms pour WordPress, l’un des constructeurs de formulaires les plus populaires avec plus de 600 000 installations actives. La moitié de ces installations tournent sur une version vulnérable, exposant potentiellement plus de 300 000 sites web à des attaques. ...

20 août 2026 · 3 min

0day Rubbish : divulgation publique massive de 0-days via pipeline IA multi-LLM sans coordination

🌐 Contexte Publié sur GitHub (https://github.com/Exploit-Garbage/0day-Rubbish), cet article présente le manifeste et les activités d’un groupe auto-désigné ‘0day Rubbish’, qui pratique la divulgation publique directe et non coordonnée de vulnérabilités 0-day dans des logiciels d’entreprise réels. 🤖 Méthodologie de découverte Le groupe utilise un pipeline automatisé multi-LLM combinant plusieurs grands modèles de langage : Anthropic (Claude) — reconnaissance de patterns de sécurité OpenAI — raisonnement avancé et analyse de code DeepSeek — détection spécialisée de vulnérabilités Z.ai (GLM) — analyse de code en long contexte Moonshot (Kimi) — analyse de sécurité en long contexte Le processus comprend : scan automatisé, fuzzing, revue de code intelligente, validation manuelle, et développement de PoC exploitables fonctionnels. ...

16 août 2026 · 3 min

Vulnérabilité critique d'exécution de code à distance dans WordPress (CVE-2026-65640)

🔍 Contexte Le CERT-FR a publié le 13 août 2026 l’avis CERTFR-2026-AVI-1018 signalant une vulnérabilité dans WordPress, basé sur le bulletin de sécurité officiel WordPress du 12 août 2026. ⚠️ Vulnérabilité identifiée CVE : CVE-2026-65640 Impact : Exécution de code arbitraire à distance (RCE) Produit affecté : WordPress dans toutes les versions antérieures à 7.0.4 🛠️ Correction disponible La version WordPress 7.0.4 corrige cette vulnérabilité. Le bulletin de sécurité officiel est disponible à l’adresse : https://wordpress.org/news/2026/08/wordpress-7-0-4-release/ ...

16 août 2026 · 2 min

xss2shell (CVE-2026-64638) : XSS réfléchie non authentifiée menant à RCE sur WordPress < 7.0.3

📅 Source : flawfence.com, publié le 10 août 2026. Analyse technique détaillée de la vulnérabilité CVE-2026-64638, baptisée xss2shell, découverte par l’équipe de recherche pwn.ai et corrigée dans WordPress 7.0.3 le 6 août 2026. 🔍 Nature de la vulnérabilité La faille repose sur une confusion de parseurs entre deux fonctions de nettoyage HTML de WordPress : strip_tags() (PHP natif) : ne reconnaît pas une balise si un espace suit le chevron ouvrant (< area passe intact) wp_kses_post() : interprète < area comme une balise <area> HTML valide Cette divergence permet d’injecter du HTML dans le message d’erreur de wp-login.php sans aucune authentification. ...

16 août 2026 · 3 min

WordPress 7.0.4 corrige une RCE via fichiers PostScript malveillants (CVE-2026-65640)

🗓️ Contexte Publié le 13 août 2026 par SecurityWeek (auteur : Ionut Arghire), cet article rapporte la publication par WordPress d’un correctif pour une vulnérabilité d’exécution de code à distance (RCE) de haute sévérité, identifiée sous CVE-2026-65640 avec un score CVSS de 8.8. 🔍 Description de la vulnérabilité La faille réside dans l’interaction entre WordPress, ImageMagick (via l’extension Imagick) et Ghostscript : WordPress détermine le type de fichier uploadé en se basant sur l’extension du fichier ImageMagick, lui, analyse le contenu du fichier Si ImageMagick détecte du contenu PostScript dans un fichier (même renommé en .png), il appelle Ghostscript pour le rendre Certaines méthodes d’upload dans WordPress ne déclenchent pas la vérification de contenu, permettant l’exploitation 🎯 Conditions d’exploitation L’attaquant doit disposer d’un compte avec des droits Author ou supérieurs L’installation doit utiliser Imagick et Ghostscript L’attaquant doit avoir des droits d’upload de fichiers 🛠️ Correction appliquée WordPress 7.0.4 intègre le correctif Le fix a été rétro-porté sur toutes les branches jusqu’à la version 4.7 La fonction load() a été modifiée pour vérifier le contenu du fichier avant de le transmettre à Imagick Le correctif empêche également la manipulation d’Imagick via les noms de fichiers pour invoquer Ghostscript 📢 Évaluation du risque (Patchstack) Selon Patchstack, qui a analysé la vulnérabilité, le risque est concret et non théorique pour les sites multi-auteurs, sites à membres, ou sites avec des inscriptions ouvertes. ...

14 août 2026 · 3 min

Zero-day SQL injection dans GeoServer exploité en masse quelques heures après divulgation

🗓️ Contexte Publié le 14 août 2026 par Ionut Arghire sur SecurityWeek, cet article rapporte l’exploitation active d’une vulnérabilité zero-day non corrigée dans GeoServer, une plateforme open source populaire de partage et de traitement de données géospatiales. 🔍 Détails de la vulnérabilité La faille a été divulguée publiquement par un chercheur en sécurité nommé q1uf3ng via un post sur X. Elle affecte la fonction jsonArrayContains de GeoServer, utilisée pour filtrer des expressions sur des champs JSON array. Elle est compatible avec les datastores PostGIS et Oracle JDBC. ...

14 août 2026 · 2 min

CVE-2026-55040 : vulnérabilité SharePoint exploitée dans la nature après publication d'un PoC

📰 Contexte Article publié le 12 août 2026 par Eduard Kovacs sur SecurityWeek. Il rapporte l’exploitation active en conditions réelles de CVE-2026-55040, une vulnérabilité affectant Microsoft SharePoint, corrigée lors du Patch Tuesday de juillet 2026. 🔍 Nature de la vulnérabilité CVE-2026-55040 est décrite par Microsoft comme un problème d’authentification faible permettant à un attaquant de contourner un mécanisme de sécurité via le réseau. Les impacts potentiels incluent : Divulgation de fichiers Modification de données Connexion anonyme non authentifiée à une instance SharePoint Un attaquant distant non authentifié peut exploiter cette faille pour effectuer des opérations en tant qu’utilisateur ou administrateur d’un site SharePoint. ...

13 août 2026 · 3 min

RCE et vol de PIN eID via l'extension Connective : 2M d'utilisateurs belges exposés

🔍 Contexte Publié le 7 août 2026 sur amibeingpwned.com, cet article présente une recherche présentée à DEF CON portant sur l’extension Connective signing, utilisée par plus de 2 millions d’utilisateurs principalement en Belgique. Cette extension est déployée par 8 des 10 plus grandes banques belges et plus de 60 agences gouvernementales belges, et supporte les signatures qualifiées eIDAS. L’éditeur, Nitro Software Belgium, est un Qualified Trust Service Provider (QTSP) inscrit sur la liste de confiance eIDAS de l’UE. ...

10 août 2026 · 4 min
Dernière mise à jour le: 23 septembre 2026 📝