Exploitation active de CVE-2026-9586 dans Sangoma Switchvox pour déployer des reverse shells

🔍 Contexte Source : BleepingComputer, publiĂ© le 2 septembre 2026. Des chercheurs de Horizon3 ont observĂ© l’exploitation active de CVE-2026-9586, une vulnĂ©rabilitĂ© critique d’injection SQL non authentifiĂ©e affectant la plateforme VoIP d’entreprise Sangoma Switchvox. đŸ› ïž DĂ©tails techniques de la vulnĂ©rabilitĂ© Endpoint vulnĂ©rable : /pa (HTTP), exposĂ© publiquement MĂ©canisme : Le champ PhoneIP extrait d’un message XML est directement concatĂ©nĂ© dans une requĂȘte SQL non paramĂ©trĂ©e Impact : Injection SQL menant Ă  l’exĂ©cution de commandes systĂšme (RCE) Exploitation : Via une requĂȘte XML craftĂ©e envoyĂ©e avec curl CVE-2026-9586 est la plus sĂ©vĂšre parmi 12 vulnĂ©rabilitĂ©s dĂ©couvertes par Horizon3 et signalĂ©es Ă  Sangoma le 10 avril Patch disponible : Switchvox version 8.4.0.2, publiĂ©e le 14 juillet 🚹 ActivitĂ© d’exploitation observĂ©e PremiĂšre exploitation dĂ©tectĂ©e par les honeypots Horizon3 le 30 aoĂ»t Adresse IP source unique : 176.65.148.184 Tentatives en succession rapide sur plusieurs systĂšmes SĂ©quence d’attaque : ExĂ©cution d’un payload initial Collecte des processus en cours d’exĂ©cution Transmission des donnĂ©es encodĂ©es en base64 vers un serveur distant Tentative d’établissement d’un reverse shell Environ 4 000 instances Switchvox exposĂ©es sur Internet (source : Shodan), majoritairement aux États-Unis 🔎 Indicateurs de compromission EntrĂ©es suspectes dans /var/log/switchvox/db-quirks.log Connexions rĂ©seau vers 176.65.148.184, notamment sur le port 39323 📋 Type d’article Article d’alerte de sĂ©curitĂ© et d’analyse technique, visant Ă  informer les administrateurs systĂšmes de l’exploitation active en cours et Ă  fournir des indicateurs de compromission exploitables. ...

4 septembre 2026 Â· 3 min

Injection SQL de second ordre non authentifiée dans All-in-One WP Migration and Backup (CVE-2026-19949)

🔍 Contexte PubliĂ© le 1er septembre 2026 par IstvĂĄn MĂĄrton sur le blog Wordfence, cet article dĂ©taille une vulnĂ©rabilitĂ© critique dĂ©couverte le 14 aoĂ»t 2026 dans le plugin WordPress All-in-One WP Migration and Backup, qui compte plus de 5 millions d’installations actives. 🐛 VulnĂ©rabilitĂ© Type : Injection SQL de second ordre non authentifiĂ©e (Second-Order SQL Injection) CVE : CVE-2026-19949 Score CVSS : 8.8 (High) Versions affectĂ©es : toutes les versions jusqu’à 7.109 incluse Version corrigĂ©e : 7.110 Composant vulnĂ©rable : fonction replace_table_values() dans la classe Ai1wm_Database, dont l’expression rĂ©guliĂšre mal construite ('(.*?)(?<!\\)') ne gĂšre pas correctement les sĂ©quences de backslashes pairs, provoquant une confusion de dĂ©limiteur de chaĂźne SQL. ⚙ MĂ©canisme d’exploitation L’exploitation se dĂ©roule en plusieurs Ă©tapes : ...

4 septembre 2026 Â· 3 min

Zero-day SQL injection dans GeoServer exploité en masse quelques heures aprÚs divulgation

đŸ—“ïž Contexte PubliĂ© le 14 aoĂ»t 2026 par Ionut Arghire sur SecurityWeek, cet article rapporte l’exploitation active d’une vulnĂ©rabilitĂ© zero-day non corrigĂ©e dans GeoServer, une plateforme open source populaire de partage et de traitement de donnĂ©es gĂ©ospatiales. 🔍 DĂ©tails de la vulnĂ©rabilitĂ© La faille a Ă©tĂ© divulguĂ©e publiquement par un chercheur en sĂ©curitĂ© nommĂ© q1uf3ng via un post sur X. Elle affecte la fonction jsonArrayContains de GeoServer, utilisĂ©e pour filtrer des expressions sur des champs JSON array. Elle est compatible avec les datastores PostGIS et Oracle JDBC. ...

14 aoĂ»t 2026 Â· 2 min

Exploitation zero-day SQLi critique dans Metabase : Framework, Tally et LexisNexis compromis

đŸ—“ïž Contexte Source : BleepingComputer, publiĂ© le 7 aoĂ»t 2026. Metabase, Ă©diteur d’une plateforme d’analytique disponible en SaaS (Metabase Cloud) et en auto-hĂ©bergement, a divulguĂ© l’exploitation active d’une vulnĂ©rabilitĂ© zero-day affectant ses versions 1.58 et supĂ©rieures. đŸ”„ VulnĂ©rabilitĂ© exploitĂ©e Type : Injection SQL non authentifiĂ©e (SQLi) SĂ©vĂ©ritĂ© : Critique, CVSS 10.0 Versions affectĂ©es : 1.58 et supĂ©rieures (branches 0.58 Ă  0.63) Aucun CVE attribuĂ© Ă  la date de publication L’exploitation permet Ă  un attaquant distant non authentifiĂ© d’injecter du SQL arbitraire, d’obtenir un accĂšs administrateur, de modifier la configuration, de voler des identifiants des bases connectĂ©es, de lire et d’exporter des donnĂ©es Endpoint exploitĂ© : POST /api/session/reset_password (retour 400) suivi d’un GET /api/user/current rĂ©ussi 🏱 Victimes confirmĂ©es Framework (fabricant de laptops) : ...

10 aoĂ»t 2026 Â· 3 min

Le toolkit post-exploitation khunt déployé directement dans une base Oracle via SQLi

🔍 Contexte Source : BleepingComputer, publiĂ© le 5 aoĂ»t 2026. L’incident a Ă©tĂ© dĂ©couvert par Huntress le 27 juillet 2026 aprĂšs dĂ©tection de vol de credentials sur un serveur hĂ©bergeant une base Oracle. 🎯 Vecteur d’accĂšs initial Les attaquants ont exploitĂ© une vulnĂ©rabilitĂ© d’injection SQL dans un endpoint de moteur de recherche d’une application Java publique tournant sous Apache Tomcat. La fonctionnalitĂ© d’autocomplĂ©tion ne validait pas correctement les entrĂ©es utilisateur, permettant l’émission de commandes SQL directement vers la base Oracle. ...

8 aoĂ»t 2026 Â· 3 min

Campagne ClickFix active exploitant CVE-2026-26980 dans Ghost CMS : 287 sites compromis

🔍 Contexte PubliĂ© le 23 juin 2026 par SicuraNext (blog.sicuranext.com), cet article prĂ©sente une recherche read-only menĂ©e le 11 juin 2026 sur une campagne active exploitant CVE-2026-26980, une injection SQL dans l’API publique Content de Ghost CMS (versions 3.24.0 Ă  6.19.0, corrigĂ©e en 6.19.1 en fĂ©vrier 2026). ⚙ MĂ©canisme d’attaque L’exploitation se dĂ©roule en deux Ă©tapes : Lecture via Content API (sans authentification) pour extraire la clĂ© Admin API stockĂ©e en base de donnĂ©es Écriture via Admin API avec la clĂ© volĂ©e pour injecter un loader JavaScript malveillant dans les corps de posts Le loader injectĂ© (ghost_once_footer_<id>) utilise une porte localStorage (exĂ©cution unique par navigateur), encode l’origine victime via btoa(location.origin), et charge un second stage depuis un C2 via une URL base64 encodĂ©e. La chaĂźne mĂšne Ă  une page FakeCAPTCHA/ClickFix incitant les visiteurs Ă  exĂ©cuter des commandes ou installer un malware. ...

26 juin 2026 Â· 3 min

Campagne ClickFix massive exploitant une injection SQL critique dans Ghost CMS (CVE-2026-26980)

đŸ—“ïž Contexte PubliĂ© le 24 mai 2026 sur BleepingComputer, cet article s’appuie sur les recherches de XLab, Ă©quipe de threat intelligence de la sociĂ©tĂ© chinoise Qianxin, ainsi que sur des travaux antĂ©rieurs de SentinelOne (publiĂ©s le 27 fĂ©vrier 2026). 🎯 VulnĂ©rabilitĂ© exploitĂ©e CVE-2026-26980 est une injection SQL critique affectant Ghost CMS versions 3.24.0 Ă  6.19.0. Elle permet Ă  des attaquants non authentifiĂ©s de lire des donnĂ©es arbitraires depuis la base de donnĂ©es, notamment les clĂ©s API admin. Un correctif a Ă©tĂ© publiĂ© le 19 fĂ©vrier 2026 dans la version Ghost CMS 6.19.1, mais de nombreux sites n’ont pas appliquĂ© la mise Ă  jour. ...

25 mai 2026 Â· 3 min

CVE-2026-9082 : Injection SQL dans Drupal JSON:API ajoutée au catalogue KEV de la CISA

đŸ—“ïž Contexte Source : CrowdSec VulnTracking, publiĂ© le 25 mai 2026. CrowdSec suit activement les tentatives d’exploitation de CVE-2026-9082, une vulnĂ©rabilitĂ© de type SQL injection affectant le cƓur de Drupal via les paramĂštres de filtre de l’API JSON:API sur les endpoints /jsonapi/. 📅 Chronologie des Ă©vĂ©nements 20 mai 2026 : Drupal publie l’advisory de sĂ©curitĂ© SA-CORE-2026-004 21 mai 2026 : CrowdSec observe les premiĂšres tentatives de sondage (probing) 22 mai 2026 : CrowdSec publie une rĂšgle de dĂ©tection ; CISA ajoute CVE-2026-9082 au catalogue KEV (Known Exploited Vulnerabilities) 23 mai 2026 : PremiĂšre exploitation confirmĂ©e sur le rĂ©seau CrowdSec 25 mai 2026 : 68 IPs attaquantes distinctes observĂ©es 🔍 DĂ©tails techniques CVE-2026-9082 est causĂ©e par une neutralisation incorrecte d’entrĂ©es contrĂŽlĂ©es par l’attaquant dans les clĂ©s de paramĂštres de filtre JSON:API. Des mĂ©tacaractĂšres SQL peuvent ĂȘtre injectĂ©s directement dans la clĂ© du filtre (et non uniquement dans la valeur), via des requĂȘtes HTTP vers des endpoints /jsonapi/ exposĂ©s publiquement. ...

25 mai 2026 Â· 2 min

38 CVEs découvertes dans OpenEMR, logiciel de santé utilisé par 100 000 prestataires

🔍 Contexte PubliĂ© le 28 avril 2026 sur le blog d’AISLE (aisle.com), cet article dĂ©taille les rĂ©sultats d’une analyse de sĂ©curitĂ© autonome menĂ©e sur OpenEMR, l’un des systĂšmes de dossiers mĂ©dicaux Ă©lectroniques open-source les plus utilisĂ©s au monde. OpenEMR est dĂ©ployĂ© par plus de 100 000 prestataires mĂ©dicaux au service de plus de 200 millions de patients dans 34 langues, et est certifiĂ© ONC sous le programme fĂ©dĂ©ral amĂ©ricain de certification Health IT. ...

6 mai 2026 Â· 5 min

CVE-2026-42208 : Injection SQL pré-authentification critique dans LiteLLM Proxy

🔍 Contexte Bishop Fox a publiĂ© le 6 mai 2026 une analyse technique dĂ©taillĂ©e de CVE-2026-42208, une vulnĂ©rabilitĂ© d’injection SQL prĂ©-authentification affectant BerriAI LiteLLM Proxy dans les versions 1.81.16 Ă  1.83.6. La dĂ©couverte originale est crĂ©ditĂ©e au Tencent YunDing Security Lab (advisory GHSA-r75f-5x8p-qvmc, publiĂ© le 25 avril 2026). Le correctif v1.83.7 a Ă©tĂ© publiĂ© le 18 avril 2026. 🎯 Produit et surface d’attaque LiteLLM est un proxy Python open-source exposant une API compatible OpenAI devant plus de 100 fournisseurs de modĂšles LLM. Il gĂšre les clĂ©s virtuelles, le budget, le routage et le rate limiting, avec un backend PostgreSQL via le client Prisma. ...

6 mai 2026 Â· 3 min
Derniùre mise à jour le: 4 septembre 2026 📝