Notepad++ 8.9.6.1 corrige trois vulnérabilités dont une RCE critique via config.xml

📰 Source : The Cyber Express | Date de publication : 29 mai 2026 | Date de divulgation des CVE : 26 mai 2026 Les dĂ©veloppeurs de Notepad++ ont publiĂ© la version 8.9.6.1 pour corriger trois vulnĂ©rabilitĂ©s de sĂ©curitĂ© affectant toutes les versions jusqu’à 8.9.6. Les failles ont Ă©tĂ© divulguĂ©es le 26 mai 2026. 🔮 CVE-2026-48778 — RCE critique (CWE-78 : OS Command Injection) La vulnĂ©rabilitĂ© la plus sĂ©vĂšre rĂ©side dans le traitement du fichier config.xml, spĂ©cifiquement le paramĂštre <GUIConfig name="commandLineInterpreter">. Ce paramĂštre est lu sans validation, sans vĂ©rification d’intĂ©gritĂ© et sans restriction par liste blanche. Lorsqu’un utilisateur active la fonctionnalitĂ© “Open Containing Folder in cmd”, l’application utilise ce paramĂštre non sanitisĂ©, permettant Ă  un attaquant de substituer l’exĂ©cutable attendu par un programme arbitraire. Un proof-of-concept a dĂ©montrĂ© l’exĂ©cution de calc.exe Ă  la place de l’invite de commandes. La faille prĂ©sente une faible complexitĂ© d’attaque et ne nĂ©cessite pas de privilĂšges Ă©levĂ©s. ...

1 juin 2026 Â· 3 min

Fuite accidentelle des détails d'une faille non corrigée dans Chromium permettant un RCE silencieux

đŸ—“ïž Contexte Source : BleepingComputer, publiĂ© le 21 mai 2026. La chercheuse en sĂ©curitĂ© Lyra Rebane a dĂ©couvert en 2022 une vulnĂ©rabilitĂ© dans Chromium permettant Ă  du JavaScript de continuer Ă  s’exĂ©cuter aprĂšs la fermeture du navigateur via un Service Worker malveillant. La faille a Ă©tĂ© signalĂ©e et reconnue valide par Google en dĂ©cembre 2022. 🔍 Nature de la vulnĂ©rabilitĂ© La faille repose sur la crĂ©ation d’une page web malveillante avec un Service Worker (ex : une tĂąche de tĂ©lĂ©chargement) qui ne se termine jamais. Cela permet Ă  un attaquant d’exĂ©cuter du code JavaScript Ă  distance sur l’appareil de tout visiteur, sans interaction utilisateur. ...

27 mai 2026 Â· 3 min

Exploitation zero-day de KnowledgeDeliver via désérialisation ViewState ASP.NET (CVE-2026-5426)

🔍 Contexte Fin 2025, Mandiant (Google Threat Intelligence Group) a rĂ©pondu Ă  un incident de sĂ©curitĂ© impliquant un serveur web compromis exĂ©cutant KnowledgeDeliver, un systĂšme de gestion de l’apprentissage (LMS) dĂ©veloppĂ© par Digital Knowledge, largement utilisĂ© au Japon. L’analyse a Ă©tĂ© publiĂ©e le 25 mai 2026. 🎯 VulnĂ©rabilitĂ© exploitĂ©e La vulnĂ©rabilitĂ©, dĂ©sormais suivie sous CVE-2026-5426, rĂ©sulte de l’utilisation de valeurs machineKey ASP.NET identiques et codĂ©es en dur dans le fichier web.config fourni par le vendeur, partagĂ©es entre tous les dĂ©ploiements clients. Cette configuration standardisĂ©e permettait Ă  un acteur malveillant ayant obtenu les clĂ©s d’un dĂ©ploiement de compromettre n’importe quelle instance KnowledgeDeliver exposĂ©e sur Internet. ...

26 mai 2026 Â· 3 min

NGINX Rift : RCE critique via un heap overflow vieux de 18 ans (CVE-2026-42945)

🔍 Contexte PubliĂ© le 13 mai 2026 par Zhenpeng (Leo) Lin, chercheur chez DepthFirst AI, cet article prĂ©sente les rĂ©sultats d’une analyse autonome du code source de NGINX ayant conduit Ă  la dĂ©couverte de 4 vulnĂ©rabilitĂ©s de corruption mĂ©moire, dont une critique permettant une RCE non authentifiĂ©e. 🐛 VulnĂ©rabilitĂ© principale : CVE-2026-42945 Type : Heap buffer overflow dans ngx_http_rewrite_module CVSS : 9.2 (Critique) Introduite en : 2008 (NGINX 0.6.27) Versions affectĂ©es : NGINX Open Source 0.6.27 Ă  1.30.0, NGINX Plus R32-R36, NGINX Instance Manager, F5 WAF, NGINX App Protect WAF, NGINX Gateway Fabric, NGINX Ingress Controller Condition de dĂ©clenchement : Utilisation conjointe des directives rewrite (avec ?) et set dans la configuration NGINX ⚙ Cause racine Le moteur de script NGINX utilise un processus en deux passes (calcul de longueur puis copie). Le flag e->is_args est positionnĂ© Ă  1 lors du traitement d’une directive rewrite contenant un ?, mais n’est jamais rĂ©initialisĂ©. Lors de la passe de calcul de longueur pour une directive set suivante, un sous-moteur le initialisĂ© Ă  zĂ©ro ignore l’échappement URI. Lors de la passe de copie, le moteur principal avec is_args=1 applique ngx_escape_uri, expandant chaque caractĂšre spĂ©cial de 1 Ă  3 octets, dĂ©passant le buffer allouĂ©. ...

15 mai 2026 Â· 3 min

Patch Tuesday mai 2026 : 118 CVE Microsoft dont 3 critiques, volumes records chez Apple, Google, Mozilla et Oracle

📅 Contexte Article publiĂ© le 12 mai 2026 sur Krebs on Security, couvrant le Patch Tuesday de mai 2026. Il s’agit d’un tour d’horizon mensuel des correctifs de sĂ©curitĂ© publiĂ©s par les principaux Ă©diteurs logiciels. đŸȘŸ Microsoft – 118 vulnĂ©rabilitĂ©s corrigĂ©es Microsoft publie des correctifs pour 118 vulnĂ©rabilitĂ©s dans ses systĂšmes Windows et autres produits. C’est le premier Patch Tuesday depuis prĂšs de deux ans sans zero-day activement exploitĂ© ni vulnĂ©rabilitĂ© prĂ©alablement divulguĂ©e publiquement. ...

13 mai 2026 Â· 3 min

CVE-2026-0073 : Bypass d'authentification critique dans ADB-over-TCP d'Android permettant une RCE

🔍 Contexte PubliĂ© le 5 mai 2026 par BARGHEST sur leur blog, cet article constitue une divulgation coordonnĂ©e avec Google d’une vulnĂ©rabilitĂ© critique dĂ©couverte dans le dĂ©mon ADB (adbd) d’Android, identifiĂ©e sous CVE-2026-0073. 🐛 VulnĂ©rabilitĂ© CVE-2026-0073 est un bypass d’authentification dans le chemin d’authentification ADB-over-TCP d’Android, plus prĂ©cisĂ©ment dans la fonction adbd_tls_verify_cert du fichier platform/packages/modules/adb/daemon/auth.cpp. La cause racine est une mauvaise utilisation de l’API EVP_PKEY_cmp de BoringSSL/OpenSSL : L’API retourne 1 (clĂ©s identiques), 0 (mĂȘme type, clĂ©s diffĂ©rentes), -1 (types diffĂ©rents), -2 (opĂ©ration non supportĂ©e) Le code vulnĂ©rable traite toute valeur non nulle comme un succĂšs Un attaquant prĂ©sentant un certificat TLS client avec une clĂ© non-RSA (EC P-256 ou Ed25519) face Ă  une clĂ© stockĂ©e RSA provoque un retour de -1, interprĂ©tĂ© comme une authentification rĂ©ussie if (EVP_PKEY_cmp(known_evp.get(), evp_pkey.get())) { verified = true; // -1 est truthy en C/C++ } ⚙ Conditions d’exploitation Developer options activĂ©es ADB-over-TCP activĂ© (Wireless debugging ou exposition du service adbd) Au moins une clĂ© RSA prĂ©cĂ©demment appairĂ©e dans /data/misc/adb/adb_keys AccessibilitĂ© rĂ©seau au port TCP ADB (typiquement port 5555) 🔗 ChaĂźne d’exploitation L’exploitation nĂ©cessite trois Ă©tapes sĂ©quentielles : ...

8 mai 2026 Â· 3 min

Exploitation active de CVE-2026-0300 : RCE critique dans PAN-OS par un acteur étatique

đŸ—“ïž Contexte PubliĂ© le 8 mai 2026 par Truesec, cet article de threat intelligence rapporte l’exploitation active d’une vulnĂ©rabilitĂ© critique dans PAN-OS de Palo Alto Networks, identifiĂ©e sous CVE-2026-0300. 🔍 Nature de la vulnĂ©rabilitĂ© CVE-2026-0300 est un buffer overflow affectant le service User-ID Authentication Portal de PAN-OS. Elle permet Ă  un attaquant non authentifiĂ© d’exĂ©cuter du code arbitraire avec des privilĂšges root sur les Ă©quipements vulnĂ©rables. Selon l’Unit 42 de Palo Alto Networks, l’exploitation implique l’injection de shellcode dans un processus worker nginx tournant sur l’appliance PAN-OS. ...

8 mai 2026 Â· 2 min

Ivanti alerte sur une faille zero-day RCE activement exploitée dans EPMM

📰 Contexte Source : BleepingComputer, publiĂ© le 7 mai 2026 par Sergiu Gatlan. Ivanti a Ă©mis une alerte de sĂ©curitĂ© concernant une vulnĂ©rabilitĂ© zero-day activement exploitĂ©e dans son produit Endpoint Manager Mobile (EPMM). 🔍 VulnĂ©rabilitĂ© principale CVE-2026-6973 est une faille de type Improper Input Validation permettant Ă  un attaquant distant disposant de privilĂšges administratifs d’exĂ©cuter du code arbitraire sur les systĂšmes ciblĂ©s. Elle affecte EPMM version 12.8.0.0 et antĂ©rieures. Type : Remote Code Execution (RCE) SĂ©vĂ©ritĂ© : Haute PrĂ©requis : authentification admin Exploitation confirmĂ©e : oui, dans un nombre trĂšs limitĂ© de cas PĂ©rimĂštre : uniquement le produit on-premises EPMM (pas Ivanti Neurons for MDM, Ivanti EPM, Ivanti Sentry) đŸ›Ąïž Correctifs disponibles Ivanti recommande l’installation des versions suivantes : ...

8 mai 2026 Â· 3 min

PHP 8.5.5 : UAF 21 ans dans unserialize() exploité en RCE local et distant

🔍 Contexte PubliĂ© le 2 mai 2026 sur le blog de Calif (blog.calif.io), cet article technique dĂ©taille la dĂ©couverte et l’exploitation d’une vulnĂ©rabilitĂ© use-after-free (UAF) dans la fonction unserialize() de PHP, prĂ©sente depuis PHP 5.1 (2005) et toujours exploitable dans PHP 8.5.5. La dĂ©couverte s’inscrit dans le cadre du projet MAD Bugs (Month of AI-Discovered Bugs), combinant modĂšles d’IA (Claude) et expertise humaine. 🐛 La vulnĂ©rabilitĂ© Le bug rĂ©side dans zend_user_unserialize() (fichier Zend/zend_interfaces.c), le point de dispatch pour Serializable::unserialize(). Contrairement Ă  tous les autres points de dispatch utilisateur (__wakeup, __unserialize, __destruct), cette fonction omet d’incrĂ©menter BG(serialize_lock), ce qui permet Ă  un appel rĂ©cursif Ă  unserialize() de partager le var_hash externe. ...

3 mai 2026 Â· 3 min

Série MAD Bugs : RCE découvertes dans Ghidra, radare2, IDA Pro et Binary Ninja via IA

đŸ—“ïž Contexte PubliĂ© le 21 avril 2026 sur le blog Substack de calif.io, cet article s’inscrit dans la sĂ©rie MAD Bugs (avril 2026) et fait suite Ă  deux divulgations prĂ©cĂ©dentes : un 0-day dans radare2 et un auth bypass dans le serveur Ghidra de la NSA. Les chercheurs prĂ©sentent ici quatre nouvelles vulnĂ©rabilitĂ©s d’exĂ©cution de code arbitraire (RCE), toutes dĂ©couvertes Ă  l’aide des modĂšles d’IA Claude ou Codex. 🔍 VulnĂ©rabilitĂ©s divulguĂ©es radare2 — Incomplete Fix / PDB Section Name Injection (issue #25752) Le correctif prĂ©cĂ©dent (issue #25731) avait encodĂ© en base64 le champ fN, mais avait omis le champ f dans print_gvars(). Le nom de section PE brut (8 octets) est interpolĂ© sans sanitisation via %.*s dans la commande f. Un \n dans le nom de section termine le commentaire # et injecte une nouvelle commande r2. Un stager de type HITCON CTF 2017 “BabyFirst Revenge” permet de transformer des Ă©critures de 7 octets en exĂ©cution sh arbitraire. Fix livrĂ© immĂ©diatement par l’équipe radare2 aprĂšs signalement. PoC : https://github.com/califio/publications/tree/main/MADBugs/radare2-pdb-section-rce Ghidra (NSA) — RMI Client Deserialization RCE (toutes versions ≄ 9.1) Le serveur Ghidra dispose d’un ObjectInputFilter allow-list, mais le client Ghidra n’en installe aucun. Un fichier .gpr malveillant contenant une URL ghidra:// dans son XML projectState force le client Ă  se connecter silencieusement Ă  un serveur attaquant. Le premier appel RMI (reg.list()) est effectuĂ© avant toute authentification et sans filtre de dĂ©sĂ©rialisation. ChaĂźne d’exploitation originale via org.python.core.PyMethod (dans jython-standalone-2.7.4.jar), contournant le correctif readResolve() de PyFunction introduit par Jython 2.7.4. La chaĂźne aboutit Ă  un interprĂ©teur CPython 2.7 bytecode (21 octets) appelant Runtime.getRuntime().exec(). Flux d’exploitation : PriorityQueue.readObject → Proxy(Comparator).compare → PyMethod.__call__ → __builtin__.eval → PyBytecode → Runtime.exec() La victime voit une erreur PySingleton cannot be cast to Integer aprĂšs l’exĂ©cution du payload. PoC : https://github.com/califio/publications/tree/main/MADBugs/ghidra-rmi-rce IDA Pro (Hex-Rays) & Binary Ninja Sidekick (Vector 35) Deux vulnĂ©rabilitĂ©s RCE arbitraires sous embargo de divulgation coordonnĂ©e. Toutes deux se dĂ©clenchent sur le workflow standard « ouvrir un fichier reçu ». DĂ©tails, PoCs et logs de prompts Ă  publier Ă  la levĂ©e des embargos. đŸ€– RĂŽle de l’IA L’ensemble des vulnĂ©rabilitĂ©s a Ă©tĂ© identifiĂ© par Claude ou Codex. L’IA a notamment analysĂ© le patch de radare2 et identifiĂ© le second champ non corrigĂ© de maniĂšre autonome, produisant un PoC fonctionnel avant la fin du dĂ©bat humain sur la pertinence de la recherche assistĂ©e par IA. ...

24 avril 2026 Â· 3 min
Derniùre mise à jour le: 23 septembre 2026 📝