Zero-day ShieldBreak dans Microsoft Defender : escalade de privilĂšges SYSTEM, PoC public disponible

đŸ—“ïž Contexte Source : BleepingComputer, publiĂ© le 17 aoĂ»t 2026. L’article rapporte la divulgation publique d’une vulnĂ©rabilitĂ© zero-day dans Microsoft Defender, nommĂ©e ShieldBreak, par le chercheur en sĂ©curitĂ© Nightmare Eclipse, sans notification prĂ©alable Ă  Microsoft. 🔍 DĂ©tails de la vulnĂ©rabilitĂ© Nom : ShieldBreak CVE : CVE-2026-69414 Composant affectĂ© : Microsoft Malware Protection Engine (Microsoft Defender) Type : ÉlĂ©vation de privilĂšges (Privilege Escalation) Impact : Permet Ă  un attaquant local avec des permissions limitĂ©es d’obtenir des privilĂšges SYSTEM Condition : Microsoft Defender doit ĂȘtre activĂ© Taux de succĂšs du PoC : 100% đŸ–„ïž SystĂšmes vulnĂ©rables Windows 11 25H2 (y compris canal Canary) Windows Server 2025 Windows 10 et Ă©ditions serveur correspondantes (vulnĂ©rables mais non testĂ©es dans le PoC) 🔗 Lien avec RoguePlanet ShieldBreak est dĂ©crit comme un bypass du patch de RoguePlanet (CVE-2026-50656), une autre faille d’escalade de privilĂšges dans Defender divulguĂ©e en juin 2026 et patchĂ©e en juillet 2026. Le chercheur affirme que Microsoft n’a pas correctement corrigĂ© RoguePlanet. ...

20 aoĂ»t 2026 Â· 3 min

737 extensions Chrome VPN liées à l'usurpation de marques et au détournement de trafic

🔍 Contexte PubliĂ© le 11 aoĂ»t 2026 par Socket (socket.dev), cet article de recherche documente une campagne d’extensions Chrome malveillantes Ă  grande Ă©chelle, analysĂ©e par l’équipe Socket Threat Research. La campagne cible principalement des russophones cherchant Ă  contourner la censure internet en Russie. 📊 Ampleur de la campagne 737 extensions publiĂ©es depuis au moins 40 comptes dĂ©veloppeurs Chrome Web Store 274 extensions usurpent l’identitĂ© de 66 marques VPN lĂ©gitimes (Proton VPN, NordVPN, Surfshark, ExpressVPN, AmneziaVPN, AntiZapret, Cloudflare 1.1.1.1, etc.) 75 486 installations au total, dont 58 318 sur les 516 extensions encore actives au moment de la collecte 520 des 522 packages analysĂ©s configurent un proxy SOCKS5 sur le port 1082 redirigeant l’intĂ©gralitĂ© du trafic navigateur ⚙ MĂ©canismes techniques DĂ©tournement de trafic : Chaque extension configure chrome.proxy.settings en mode fixed_servers avec un proxy SOCKS5 unique, sans chiffrement, sans credentials, avec une liste de bypass limitĂ©e aux adresses loopback uniquement. ...

18 aoĂ»t 2026 Â· 9 min

Apple corrige des dizaines de vulnérabilités WebKit dans macOS, iOS et iPadOS

📅 Source : SecurityWeek, publiĂ© le 18 aoĂ»t 2026 par Ionut Arghire. Apple a annoncĂ© le lundi 18 aoĂ»t 2026 une sĂ©rie de mises Ă  jour de sĂ©curitĂ© couvrant macOS Tahoe 26.6.2, iOS 26.6.1, iPadOS 26.6.1, iOS 18.7.10 et iPadOS 18.7.10, corrigeant un grand nombre de vulnĂ©rabilitĂ©s dont la majoritĂ© affecte le moteur de navigateur WebKit. 🔧 macOS Tahoe 26.6.2 : 28 correctifs de sĂ©curitĂ© au total 21 vulnĂ©rabilitĂ©s dans WebKit pouvant entraĂźner des crashs de Safari, de la corruption mĂ©moire et des divulgations de donnĂ©es sensibles 7 correctifs supplĂ©mentaires dans Audio, ImageIO, IOGPUFamily et Kernel pouvant mener Ă  : divulgation d’informations utilisateur, dĂ©ni de service (DoS), exĂ©cution de code arbitraire, corruption mĂ©moire, arrĂȘt systĂšme, divulgation ou corruption de mĂ©moire kernel đŸ“± iOS 26.6.1 et iPadOS 26.6.1 : ...

18 aoĂ»t 2026 Â· 2 min

C2Looper : nouveau backdoor Rust lié à des ransomwares avec C2 via GitHub

🔍 Contexte : Le 17 aoĂ»t 2026, Zscaler ThreatLabz publie une analyse technique d’une nouvelle famille de malware nommĂ©e C2Looper, identifiĂ©e en juillet 2026 et probablement liĂ©e Ă  un acteur opĂ©rant des ransomwares. 🩠 Description du malware : C2Looper est dĂ©veloppĂ© en Rust et fonctionne comme un backdoor offrant des capacitĂ©s d’exĂ©cution de commandes arbitraires, de reconnaissance, et de dĂ©ploiement de charges utiles secondaires. Il chiffre ses chaĂźnes de caractĂšres via XOR avec une clĂ© de 8 octets et rĂ©sout dynamiquement les API Windows via LoadLibrary et GetProcAddress. ...

18 aoĂ»t 2026 Â· 4 min

Evooo1Bot : nouveau botnet Linux multifonction basé sur Mirai ciblant les équipements edge

🔍 Contexte FortiGuard Labs (Fortinet) publie le 13 aoĂ»t 2026 une analyse technique dĂ©taillĂ©e d’une nouvelle famille de botnet Linux jusqu’alors non documentĂ©e, baptisĂ©e Evooo1Bot. Le nom provient de la chaĂźne codĂ©e en dur evooo1 prĂ©sente dans chaque binaire. La dĂ©couverte a Ă©tĂ© faite via la tĂ©lĂ©mĂ©trie IPS de FortiGuard, avec des activitĂ©s actives observĂ©es depuis juillet 2026. 🧬 Architecture et obfuscation Evooo1Bot rĂ©utilise le moteur DDoS du code source Mirai (leakĂ© publiquement) mais l’étend considĂ©rablement. Les chaĂźnes statiques sont protĂ©gĂ©es par un pipeline multi-couches : ...

18 aoĂ»t 2026 Â· 5 min

Exploit 'Skitter Creek Bath Salts' : une instruction suffit pour accéder aux zones mémoire protégées des CPU AMD 15h/16h

🔍 Contexte PubliĂ© le 14 aoĂ»t 2026 sur Tom’s Hardware, cet article relate la divulgation publique d’un exploit matĂ©riel affectant les processeurs AMD des familles 15h et 16h (environ 2011 Ă  2015), dĂ©veloppĂ© par le chercheur Christopher Domas, dĂ©jĂ  connu pour les recherches Sandsifter et God Mode Unlocked. 🧹 Description de l’exploit L’exploit, baptisĂ© Skitter Creek Bath Salts (Skitter), repose sur la manipulation d’un bit de configuration CPU appelĂ© BankSwizzleMode (Swizzle), accessible depuis l’espace mĂ©moire OS via le standard MMCONFIG (Memory-Mapped Configuration Space). ...

18 aoĂ»t 2026 Â· 3 min

Exploitation active de CVE-2026-59310 : 361 victimes dans 47 pays via VMware vCenter

🔍 Contexte PubliĂ© le 10 aoĂ»t 2026 par l’équipe de recherche sur les menaces de QUIRSO GmbH, cet article documente une campagne d’exploitation active dĂ©couverte lors d’un engagement de rĂ©ponse Ă  incident. La source est le blog Medium officiel de QUIRSO. 🎯 VulnĂ©rabilitĂ© exploitĂ©e CVE-2026-59310 est une vulnĂ©rabilitĂ© critique de type directory traversal affectant le serveur Syslog de VMware vCenter. Elle permet Ă  un attaquant disposant d’un accĂšs rĂ©seau Ă  vCenter d’exĂ©cuter du code arbitraire. Son score CVSS est de 9.8 (critique). Broadcom confirme qu’aucun contournement n’est disponible ; le correctif est la seule remĂ©diation. ...

18 aoĂ»t 2026 Â· 3 min

Exposition massive de données par défaut dans Microsoft Dataverse et Power Pages

🔍 Contexte PubliĂ© le 14 aoĂ»t 2026 par Starknex (https://www.starknex.com/news-media/billgate-dataverse-powerpages-exfilsquad-research), cet article prĂ©sente les rĂ©sultats d’une recherche en sĂ©curitĂ© portant sur deux expositions distinctes mais liĂ©es affectant Microsoft Dataverse et Microsoft Power Pages (anciennement Power Apps Portals). ⚠ Exposition 1 : Dataverse Default environments + comptes invitĂ©s (B2B) Les environnements Dataverse par dĂ©faut ne peuvent pas se voir attribuer un groupe de sĂ©curitĂ©, rendant impossible le contrĂŽle d’accĂšs au niveau de l’environnement. Les utilisateurs invitĂ©s (guest) prĂ©sents dans un tenant peuvent lire la table systemusers via l’API Web Dataverse standard. Cela expose l’ensemble des informations utilisateurs du tenant Microsoft Entra ID : noms, titres de poste, adresses e-mail internes, UPNs, numĂ©ros de tĂ©lĂ©phone directs, identifiants objet Entra, informations de licence et statut activĂ©/dĂ©sactivĂ©. ⚠ Exposition 2 : API Web Power Pages / flux OData Les sites Power Pages exposent des tables Dataverse aux visiteurs du site. Lorsqu’une permission de table accorde un accĂšs en lecture Ă  portĂ©e globale aux rĂŽles web Anonymous Users ou Authenticated Users, et que l’API Web ou un flux OData est activĂ© pour cette table, l’intĂ©gralitĂ© de la table peut ĂȘtre rĂ©cupĂ©rĂ©e via HTTPS. Si la permission est attribuĂ©e Ă  Anonymous Users, aucune authentification n’est requise. 🔓 ProblĂšme connexe : authentification invitĂ© via endpoint Entra Un endpoint de connexion Entra reste accessible mĂȘme lorsque son bouton n’est pas affichĂ© sur la page de connexion d’un portail Power Pages. Un utilisateur invitĂ© peut s’authentifier via cet endpoint et obtenir des enregistrements en tant qu’Authenticated User. đŸ’„ Impact L’impact documentĂ© inclut : ...

18 aoĂ»t 2026 Â· 3 min

GitLab : patch critique corrigeant une injection de code via GraphQL (CVE-2026-19478, CVSS 9.4)

🔐 Contexte Le 17 aoĂ»t 2026, GitLab a publiĂ© des versions correctives pour ses Ă©ditions Community (CE) et Enterprise (EE) : 19.2.4, 19.1.6, 19.0.8 et 18.11.11. Ces versions constituent un patch critique ad-hoc destinĂ© Ă  corriger des vulnĂ©rabilitĂ©s de haute et critique sĂ©vĂ©ritĂ©. La source est la documentation officielle GitLab. 🚹 VulnĂ©rabilitĂ©s corrigĂ©es CVE-2026-19478 — Injection de code via directive GraphQL (Critique) CVSS : 9.4 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H) Permet Ă  un utilisateur non authentifiĂ© de modifier ou supprimer Ă  distance des projets publics et des donnĂ©es utilisateur via une directive GraphQL Versions impactĂ©es : toutes versions depuis 18.2 jusqu’à 18.11.11, 19.0 avant 19.0.8, 19.1 avant 19.1.6, 19.2 avant 19.2.4 SignalĂ© par hiimguardian via le programme HackerOne CVE-2026-19650 — CSRF dans le gestionnaire de requĂȘtes multiplex GraphQL (ÉlevĂ©) CVSS : 7.1 (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:L) Permet Ă  un utilisateur non authentifiĂ© d’exĂ©cuter des mutations via des requĂȘtes GET en raison d’une validation incorrecte dans le gestionnaire de requĂȘtes multiplex GraphQL MĂȘmes versions impactĂ©es que ci-dessus SignalĂ© par kreep via le programme HackerOne đŸ› ïž PĂ©rimĂštre d’impact Toutes les installations self-managed GitLab CE/EE sont concernĂ©es GitLab.com et GitLab Dedicated sont dĂ©jĂ  patchĂ©s, aucune action requise pour leurs clients Tous les types de dĂ©ploiement sont affectĂ©s (omnibus, source, helm chart, etc.) 📋 Type d’article Il s’agit d’un patch de sĂ©curitĂ© officiel publiĂ© par GitLab, dont le but principal est d’informer les administrateurs d’instances self-managed de la disponibilitĂ© de correctifs critiques et de les inciter Ă  mettre Ă  jour immĂ©diatement. ...

18 aoĂ»t 2026 Â· 2 min

Heights Finance : accÚs non autorisé à une plateforme cloud tierce exposant des données clients

🏩 Contexte Source : heightsfinance.com, publiĂ©e le 15 aoĂ»t 2026. Heights, une sociĂ©tĂ© financiĂšre, divulgue un incident de sĂ©curitĂ© survenu le 7 mai 2026 impliquant l’accĂšs non autorisĂ© Ă  une plateforme cloud tierce. 🔍 DĂ©roulement de l’incident Un acteur non autorisĂ© a accĂ©dĂ© Ă  une plateforme cloud hĂ©bergĂ©e par un tiers utilisĂ©e pour stocker certaines donnĂ©es clients. L’activitĂ© malveillante a Ă©tĂ© limitĂ©e Ă  cette plateforme cloud uniquement : les systĂšmes de gestion de prĂȘts et les autres systĂšmes ou rĂ©seaux informatiques de Heights n’ont pas Ă©tĂ© affectĂ©s. Heights a immĂ©diatement activĂ© ses protocoles de rĂ©ponse Ă  incident, fait appel Ă  des spĂ©cialistes externes en cybersĂ©curitĂ© et signalĂ© l’incident aux autoritĂ©s fĂ©dĂ©rales. 📊 Impact Les opĂ©rations de Heights n’ont pas Ă©tĂ© impactĂ©es et ont continuĂ© normalement. La plateforme cloud est dĂ©sormais confirmĂ©e comme sĂ©curisĂ©e, sans menace active en cours. 📋 Type d’article Il s’agit d’une annonce d’incident publiĂ©e par Heights Ă  destination de ses clients, visant Ă  les informer d’une violation de donnĂ©es impliquant une plateforme cloud tierce. ...

18 aoĂ»t 2026 Â· 2 min
Derniùre mise à jour le: 10 septembre 2026 📝