Violation de données Trezor : 14 000 clients exposés via une faille zero-day Metabase chez ShipMonk

🗓️ Contexte Source : BleepingComputer, publié le 13 août 2026. Trezor, fabricant de portefeuilles matériels pour cryptomonnaies, a divulgué une violation de données affectant environ 13 689 clients après que son prestataire logistique ShipMonk a subi une intrusion. 🎯 Impact de la violation La violation concerne des clients ayant passé des commandes entre le 10 mai et le 8 août 2026, dans les pays suivants : États-Unis, Royaume-Uni, Suède, Colombie, Brésil, Italie et Portugal. ...

16 août 2026 · 2 min

Vipere : outil LPE + persistance SYSTEM via l'Elevation Service de Visual Studio Installer

🔍 Contexte Publié en août 2026 sur GitHub par l’utilisateur 0xaled, Vipere est un outil offensif open-source (licence MIT) implémenté sous forme de BOF (Beacon Object File) compatible Cobalt Strike et Adaptix. Il cible les environnements Windows disposant de Visual Studio Installer. ⚙️ Mécanisme d’exploitation Vipere enchaîne trois faiblesses non-CVE du service VSInstallerElevationService : SDDL permissif : SERVICE_START accordé à tous les utilisateurs authentifiés (AU) Absence de vérification d’intégrité : le CLR .NET charge appDomainManagerAssembly sans vérification de signature Enregistrement de service orphelin : l’entrée de service persiste dans HKLM après désinstallation de Visual Studio Aucune de ces faiblesses n’est une vulnérabilité isolée ; leur combinaison crée une chaîne LPE + persistance fiable. ...

16 août 2026 · 3 min

Vulnérabilité critique d'exécution de code à distance dans WordPress (CVE-2026-65640)

🔍 Contexte Le CERT-FR a publié le 13 août 2026 l’avis CERTFR-2026-AVI-1018 signalant une vulnérabilité dans WordPress, basé sur le bulletin de sécurité officiel WordPress du 12 août 2026. ⚠️ Vulnérabilité identifiée CVE : CVE-2026-65640 Impact : Exécution de code arbitraire à distance (RCE) Produit affecté : WordPress dans toutes les versions antérieures à 7.0.4 🛠️ Correction disponible La version WordPress 7.0.4 corrige cette vulnérabilité. Le bulletin de sécurité officiel est disponible à l’adresse : https://wordpress.org/news/2026/08/wordpress-7-0-4-release/ ...

16 août 2026 · 2 min

xss2shell (CVE-2026-64638) : XSS réfléchie non authentifiée menant à RCE sur WordPress < 7.0.3

📅 Source : flawfence.com, publié le 10 août 2026. Analyse technique détaillée de la vulnérabilité CVE-2026-64638, baptisée xss2shell, découverte par l’équipe de recherche pwn.ai et corrigée dans WordPress 7.0.3 le 6 août 2026. 🔍 Nature de la vulnérabilité La faille repose sur une confusion de parseurs entre deux fonctions de nettoyage HTML de WordPress : strip_tags() (PHP natif) : ne reconnaît pas une balise si un espace suit le chevron ouvrant (< area passe intact) wp_kses_post() : interprète < area comme une balise <area> HTML valide Cette divergence permet d’injecter du HTML dans le message d’erreur de wp-login.php sans aucune authentification. ...

16 août 2026 · 3 min

AmnesiaStealer : infostealer macOS multi-étapes en Rust diffusé via ClickFix

🔍 Contexte Le 13 août 2026, Jamf Threat Labs publie une analyse technique détaillée d’AmnesiaStealer, un nouvel infostealer macOS multi-étapes découvert dans la nature. Le malware est nommé d’après son panneau de contrôle backend « Amnesia Panel » et la clé de déchiffrement de sa configuration embarquée (4mn3s1a_2o26!xK). 🎣 Vecteur d’infection : ClickFix via fausse page GitHub La distribution repose sur une page GitHub contrefaite (github.aoitour[.]com) reproduisant fidèlement le thème sombre de GitHub avec un badge « Verified Publisher ». La page incite la victime à coller une commande dans le Terminal (technique ClickFix), qui télécharge et exécute silencieusement le payload via curl | nohup bash. ...

14 août 2026 · 6 min

Attaques DDoS massives contre Threema et son partenaire Nine en août 2026

🗓️ Contexte Source : Blog officiel de Threema (threema.com), publié le 14 août 2026. Il s’agit d’un post-mortem officiel rédigé par l’équipe Threema à la suite d’une série d’attaques DDoS ayant affecté leur service de messagerie sécurisée. 🎯 Nature de l’incident Threema a été la cible d’une série d’attaques DDoS de grande envergure ciblant simultanément Threema et son partenaire de colocation Nine. Les attaques se caractérisaient par : Des volumes de trafic élevés Des patterns d’attaque en constante évolution, rendant la défense particulièrement difficile Une durée prolongée s’étendant sur deux jours consécutifs Une incertitude sur la cible principale (Threema seul ou attaques multi-cibles) ⏱️ Chronologie des interruptions Mardi soir (12 août 2026) : Service indisponible de 19h30 à 23h30 CEST Mercredi matin (13 août 2026) : Interruptions intermittentes tout au long de la matinée Mercredi 12h23 CEST : Retour à la normale, tous les services pleinement opérationnels 🏢 Impact Threema (service cloud) : Indisponibilité totale puis partielle pendant environ 17 heures Threema Work : Clients professionnels informés par email mercredi matin Threema OnPrem : Non affecté, les organisations disposant de leur propre infrastructure ont pu utiliser le service sans interruption La page de statut système a temporairement été mise hors ligne en raison d’un problème technique indépendant de l’attaque 🔍 Attribution Aucun acteur n’est explicitement nommé. Threema mentionne la possibilité d’acteurs étatiques (« state actors ») disposant de ressources techniques et financières considérables, sans attribuer formellement l’attaque. ...

14 août 2026 · 2 min

RCE pré-authentifiée sur Citrix NetScaler via heap overflow SAML (CVE-2026-8452)

🔍 Contexte Publié le 14 août 2026 par Sina Kheirkhah (@sinsinology) sur watchTowr Labs, cet article présente une analyse technique approfondie d’une vulnérabilité heap overflow pré-authentifiée affectant Citrix NetScaler ADC et NetScaler Gateway, corrigée dans un récent bulletin de sécurité Citrix. 🐛 Vulnérabilité La vulnérabilité, supposée être CVE-2026-8452, réside dans le binaire nsppe (moteur de traitement de paquets NetScaler) lors du traitement SAML. Plus précisément : Lors de la canonicalisation de l’élément <ds:SignedInfo>, les données contrôlées par l’attaquant sont copiées dans un buffer global de taille fixe sans vérification de taille L’attribut PrefixList de l’élément <ec:InclusiveNamespaces> peut contenir une chaîne arbitrairement longue (valeurs uniques séparées par des espaces) Un débordement de ce buffer corrompt les métadonnées du chunk NSB (NetScaler Buffer) adjacent dans le pool mémoire Versions affectées : ...

14 août 2026 · 3 min

WordPress 7.0.4 corrige une RCE via fichiers PostScript malveillants (CVE-2026-65640)

🗓️ Contexte Publié le 13 août 2026 par SecurityWeek (auteur : Ionut Arghire), cet article rapporte la publication par WordPress d’un correctif pour une vulnérabilité d’exécution de code à distance (RCE) de haute sévérité, identifiée sous CVE-2026-65640 avec un score CVSS de 8.8. 🔍 Description de la vulnérabilité La faille réside dans l’interaction entre WordPress, ImageMagick (via l’extension Imagick) et Ghostscript : WordPress détermine le type de fichier uploadé en se basant sur l’extension du fichier ImageMagick, lui, analyse le contenu du fichier Si ImageMagick détecte du contenu PostScript dans un fichier (même renommé en .png), il appelle Ghostscript pour le rendre Certaines méthodes d’upload dans WordPress ne déclenchent pas la vérification de contenu, permettant l’exploitation 🎯 Conditions d’exploitation L’attaquant doit disposer d’un compte avec des droits Author ou supérieurs L’installation doit utiliser Imagick et Ghostscript L’attaquant doit avoir des droits d’upload de fichiers 🛠️ Correction appliquée WordPress 7.0.4 intègre le correctif Le fix a été rétro-porté sur toutes les branches jusqu’à la version 4.7 La fonction load() a été modifiée pour vérifier le contenu du fichier avant de le transmettre à Imagick Le correctif empêche également la manipulation d’Imagick via les noms de fichiers pour invoquer Ghostscript 📢 Évaluation du risque (Patchstack) Selon Patchstack, qui a analysé la vulnérabilité, le risque est concret et non théorique pour les sites multi-auteurs, sites à membres, ou sites avec des inscriptions ouvertes. ...

14 août 2026 · 3 min

Zero-day SQL injection dans GeoServer exploité en masse quelques heures après divulgation

🗓️ Contexte Publié le 14 août 2026 par Ionut Arghire sur SecurityWeek, cet article rapporte l’exploitation active d’une vulnérabilité zero-day non corrigée dans GeoServer, une plateforme open source populaire de partage et de traitement de données géospatiales. 🔍 Détails de la vulnérabilité La faille a été divulguée publiquement par un chercheur en sécurité nommé q1uf3ng via un post sur X. Elle affecte la fonction jsonArrayContains de GeoServer, utilisée pour filtrer des expressions sur des champs JSON array. Elle est compatible avec les datastores PostGIS et Oracle JDBC. ...

14 août 2026 · 2 min

Adobe corrige une prise de contrôle de compte Magento non authentifiée (APSB26-92)

🔍 Contexte Le 11 août 2026, Sansec publie une analyse du bulletin de sécurité APSB26-92 émis par Adobe pour Adobe Commerce et Magento Open Source. Le correctif est distribué sous forme de fichiers de patch isolés, sans nouvelle version de sécurité ni nouveaux packages Composer. 🚨 Vulnérabilités corrigées Le bulletin corrige sept vulnérabilités, dont cinq classées Critiques : CVE-2026-71362 : prise de contrôle de compte client non authentifiée, CVSS 9.1 Autres vulnérabilités : stored cross-site scripting (XSS) et failles d’autorisation 🎯 Détail de CVE-2026-71362 Sansec a analysé le patch et confirme que la vulnérabilité permet à un attaquant de basculer une session client vers un autre compte client. L’exploitation : ...

13 août 2026 · 2 min
Dernière mise à jour le: 11 septembre 2026 📝