Le toolkit post-exploitation khunt déployé directement dans une base Oracle via SQLi

🔍 Contexte Source : BleepingComputer, publiĂ© le 5 aoĂ»t 2026. L’incident a Ă©tĂ© dĂ©couvert par Huntress le 27 juillet 2026 aprĂšs dĂ©tection de vol de credentials sur un serveur hĂ©bergeant une base Oracle. 🎯 Vecteur d’accĂšs initial Les attaquants ont exploitĂ© une vulnĂ©rabilitĂ© d’injection SQL dans un endpoint de moteur de recherche d’une application Java publique tournant sous Apache Tomcat. La fonctionnalitĂ© d’autocomplĂ©tion ne validait pas correctement les entrĂ©es utilisateur, permettant l’émission de commandes SQL directement vers la base Oracle. ...

8 aoĂ»t 2026 Â· 3 min

Campagne ClickFix active exploitant CVE-2026-26980 dans Ghost CMS : 287 sites compromis

🔍 Contexte PubliĂ© le 23 juin 2026 par SicuraNext (blog.sicuranext.com), cet article prĂ©sente une recherche read-only menĂ©e le 11 juin 2026 sur une campagne active exploitant CVE-2026-26980, une injection SQL dans l’API publique Content de Ghost CMS (versions 3.24.0 Ă  6.19.0, corrigĂ©e en 6.19.1 en fĂ©vrier 2026). ⚙ MĂ©canisme d’attaque L’exploitation se dĂ©roule en deux Ă©tapes : Lecture via Content API (sans authentification) pour extraire la clĂ© Admin API stockĂ©e en base de donnĂ©es Écriture via Admin API avec la clĂ© volĂ©e pour injecter un loader JavaScript malveillant dans les corps de posts Le loader injectĂ© (ghost_once_footer_<id>) utilise une porte localStorage (exĂ©cution unique par navigateur), encode l’origine victime via btoa(location.origin), et charge un second stage depuis un C2 via une URL base64 encodĂ©e. La chaĂźne mĂšne Ă  une page FakeCAPTCHA/ClickFix incitant les visiteurs Ă  exĂ©cuter des commandes ou installer un malware. ...

26 juin 2026 Â· 3 min

Campagne ClickFix massive exploitant une injection SQL critique dans Ghost CMS (CVE-2026-26980)

đŸ—“ïž Contexte PubliĂ© le 24 mai 2026 sur BleepingComputer, cet article s’appuie sur les recherches de XLab, Ă©quipe de threat intelligence de la sociĂ©tĂ© chinoise Qianxin, ainsi que sur des travaux antĂ©rieurs de SentinelOne (publiĂ©s le 27 fĂ©vrier 2026). 🎯 VulnĂ©rabilitĂ© exploitĂ©e CVE-2026-26980 est une injection SQL critique affectant Ghost CMS versions 3.24.0 Ă  6.19.0. Elle permet Ă  des attaquants non authentifiĂ©s de lire des donnĂ©es arbitraires depuis la base de donnĂ©es, notamment les clĂ©s API admin. Un correctif a Ă©tĂ© publiĂ© le 19 fĂ©vrier 2026 dans la version Ghost CMS 6.19.1, mais de nombreux sites n’ont pas appliquĂ© la mise Ă  jour. ...

25 mai 2026 Â· 3 min

CVE-2026-9082 : Injection SQL dans Drupal JSON:API ajoutée au catalogue KEV de la CISA

đŸ—“ïž Contexte Source : CrowdSec VulnTracking, publiĂ© le 25 mai 2026. CrowdSec suit activement les tentatives d’exploitation de CVE-2026-9082, une vulnĂ©rabilitĂ© de type SQL injection affectant le cƓur de Drupal via les paramĂštres de filtre de l’API JSON:API sur les endpoints /jsonapi/. 📅 Chronologie des Ă©vĂ©nements 20 mai 2026 : Drupal publie l’advisory de sĂ©curitĂ© SA-CORE-2026-004 21 mai 2026 : CrowdSec observe les premiĂšres tentatives de sondage (probing) 22 mai 2026 : CrowdSec publie une rĂšgle de dĂ©tection ; CISA ajoute CVE-2026-9082 au catalogue KEV (Known Exploited Vulnerabilities) 23 mai 2026 : PremiĂšre exploitation confirmĂ©e sur le rĂ©seau CrowdSec 25 mai 2026 : 68 IPs attaquantes distinctes observĂ©es 🔍 DĂ©tails techniques CVE-2026-9082 est causĂ©e par une neutralisation incorrecte d’entrĂ©es contrĂŽlĂ©es par l’attaquant dans les clĂ©s de paramĂštres de filtre JSON:API. Des mĂ©tacaractĂšres SQL peuvent ĂȘtre injectĂ©s directement dans la clĂ© du filtre (et non uniquement dans la valeur), via des requĂȘtes HTTP vers des endpoints /jsonapi/ exposĂ©s publiquement. ...

25 mai 2026 Â· 2 min

38 CVEs découvertes dans OpenEMR, logiciel de santé utilisé par 100 000 prestataires

🔍 Contexte PubliĂ© le 28 avril 2026 sur le blog d’AISLE (aisle.com), cet article dĂ©taille les rĂ©sultats d’une analyse de sĂ©curitĂ© autonome menĂ©e sur OpenEMR, l’un des systĂšmes de dossiers mĂ©dicaux Ă©lectroniques open-source les plus utilisĂ©s au monde. OpenEMR est dĂ©ployĂ© par plus de 100 000 prestataires mĂ©dicaux au service de plus de 200 millions de patients dans 34 langues, et est certifiĂ© ONC sous le programme fĂ©dĂ©ral amĂ©ricain de certification Health IT. ...

6 mai 2026 Â· 5 min

CVE-2026-42208 : Injection SQL pré-authentification critique dans LiteLLM Proxy

🔍 Contexte Bishop Fox a publiĂ© le 6 mai 2026 une analyse technique dĂ©taillĂ©e de CVE-2026-42208, une vulnĂ©rabilitĂ© d’injection SQL prĂ©-authentification affectant BerriAI LiteLLM Proxy dans les versions 1.81.16 Ă  1.83.6. La dĂ©couverte originale est crĂ©ditĂ©e au Tencent YunDing Security Lab (advisory GHSA-r75f-5x8p-qvmc, publiĂ© le 25 avril 2026). Le correctif v1.83.7 a Ă©tĂ© publiĂ© le 18 avril 2026. 🎯 Produit et surface d’attaque LiteLLM est un proxy Python open-source exposant une API compatible OpenAI devant plus de 100 fournisseurs de modĂšles LLM. Il gĂšre les clĂ©s virtuelles, le budget, le routage et le rate limiting, avec un backend PostgreSQL via le client Prisma. ...

6 mai 2026 Â· 3 min

CVE-2026-21643 : Injection SQL critique dans FortiClient EMS activement exploitée

🔍 Contexte Rapport publiĂ© le 27 avril 2026 par CrowdSec sur la plateforme VulnTracking, basĂ© sur la tĂ©lĂ©mĂ©trie du rĂ©seau CrowdSec. L’article documente le passage de CVE-2026-21643 du stade d’advisory Ă  celui d’exploitation active en environnement rĂ©el. 🎯 VulnĂ©rabilitĂ© ciblĂ©e CVE-2026-21643 est une injection SQL non authentifiĂ©e affectant Fortinet FortiClient EMS version 7.4.4, la plateforme de gestion centralisĂ©e des endpoints Fortinet. Le score CVSS est de 9.1 (critique). Le vecteur d’attaque repose sur : ...

27 avril 2026 Â· 2 min

CVE-2026-1207 : Injection SQL dans Django/GeoDjango activement exploitée dans la nature

🔍 Contexte PubliĂ© le 23 mars 2026 par CrowdSec, cet article rapporte la confirmation par la plateforme de l’exploitation active de CVE-2026-1207, une vulnĂ©rabilitĂ© d’injection SQL affectant le framework web Python Django, spĂ©cifiquement dans les configurations utilisant GeoDjango avec le backend PostGIS. La vulnĂ©rabilitĂ© a Ă©tĂ© publiĂ©e le 3 fĂ©vrier 2026 et n’est pas encore rĂ©fĂ©rencĂ©e dans le catalogue KEV de la CISA. 🐛 DĂ©tails techniques de la vulnĂ©rabilitĂ© Composant affectĂ© : Module GIS de Django — RasterField lookups avec le backend PostGIS MĂ©canisme : Mauvaise gestion du paramĂštre band index, permettant l’injection de commandes SQL malveillantes Endpoints ciblĂ©s : /?band= et /api/raster/search/?band= Impact potentiel : Contournement d’authentification, accĂšs Ă  des donnĂ©es sensibles, modification du contenu de la base de donnĂ©es DĂ©couverte originale : CrĂ©ditĂ©e Ă  Tarek Nakkouch 📅 Chronologie 3 fĂ©vrier 2026 : Publication de CVE-2026-1207 18 fĂ©vrier 2026 : CrowdSec publie une rĂšgle de dĂ©tection 26 fĂ©vrier 2026 : PremiĂšres attaques observĂ©es par CrowdSec 23 mars 2026 : Confirmation publique de l’exploitation active 📊 Analyse du paysage de menace Les attaques observĂ©es prĂ©sentent un volume stable semaine aprĂšs semaine, sans pics volumĂ©triques massifs. Le pattern indique une reconnaissance ciblĂ©e visant Ă  identifier les configurations Django/PostGIS vulnĂ©rables, plutĂŽt qu’un spray indiscriminĂ©. Ce type de comportement est souvent un prĂ©curseur de campagnes plus dommageables et ciblĂ©es. ...

23 mars 2026 Â· 2 min

CVE-2026-22730 : Injection SQL dans Spring AI MariaDB permettant un contournement du contrĂŽle d'accĂšs

🔍 Contexte PubliĂ© le 19 mars 2026 par SecureLayer7 (Sandeep Kamble, outil Bugdazz / modĂšle Rabit0), cet article prĂ©sente la dĂ©couverte et l’analyse technique de CVE-2026-22730, une vulnĂ©rabilitĂ© d’injection SQL de sĂ©vĂ©ritĂ© haute (CVSS 8.8) affectant le composant MariaDB vector store de Spring AI. La dĂ©couverte a Ă©tĂ© faite lors d’un audit de prĂ©-production pour une entreprise de services financiers dĂ©ployant un assistant IA interne basĂ© sur une architecture RAG. ...

22 mars 2026 Â· 2 min
DerniĂšre mise Ă  jour le: 8 aoĂ»t 2026 📝