CVE-2026-18577 : Bypass d'authentification N-able N-central exploité activement

🔍 Contexte Publié le 10 août 2026 par Criminal IP (AI Spera), cet article analyse CVE-2026-18577, une vulnérabilité de bypass d’authentification affectant la plateforme de Remote Monitoring and Management (RMM) N-able N-central, confirmée comme activement exploitée fin juillet 2026. 🎯 Vulnérabilité CVE : CVE-2026-18577 Type : Authentication bypass et compromission de compte (CWE-288) Produit affecté : N-able N-central (toutes versions antérieures au build 2026.3.1.7) Prérequis : Aucune authentification préalable requise, accessible à distance Impact : Accès complet à la console de gestion et contrôle des systèmes connectés Statut : Exploitation confirmée in the wild ; ajouté au catalogue KEV de la CISA Note : La vulnérabilité persiste après le correctif de CVE-2026-18556 ; seul le build 2026.3.1.7 corrige définitivement le problème ⚔️ Déroulement des attaques observées Reconnaissance : Identification des interfaces N-central exposées sur internet via titres de pages, réponses HTTP, certificats TLS Exploitation : Bypass de l’authentification via CVE-2026-18577, contournant même le MFA Mouvement latéral : Utilisation de la fonctionnalité Take Control pour accéder aux serveurs de sauvegarde, contrôleurs de domaine et serveurs applicatifs Persistance : Déploiement de multiples outils RMM (AnyDesk, TacticalRMM, TeamViewer, RustDesk, SimpleHelp, HopToDesk) et de Cloudflare Tunnel (cloudflared.exe renommé en MicrosoftEdgeUpdate64.exe ou msmp.exe) Actions sur objectifs : Création de comptes domaine, modification de mots de passe administrateurs, tentatives de désactivation des EDR/Microsoft Defender 🌐 Surface d’attaque exposée Via Criminal IP Asset Search (août 2026) : ...

12 août 2026 · 3 min

Pologne : attaque OT via APN privé contre une centrale de cogénération le 29 décembre 2025

🗓️ Contexte Le CERT Polska (CERT.PL), équipe nationale CSIRT rattachée à NASK, publie le 11 août 2026 un rapport complémentaire sur les attaques coordonnées du 29 décembre 2025 contre le secteur énergétique polonais. Ce rapport couvre un incident distinct de ceux déjà documentés en janvier 2026 : l’attaque d’une petite centrale de cogénération (CHP) alimentant environ 50 000 habitants. 🔍 Vecteur d’attaque initial L’attaquant a d’abord compromis un équipement FortiGate (VPN concentrateur + pare-feu) exposé sur Internet dans une ferme éolienne, sans authentification multifacteur. Disposant de privilèges administratifs, il a ensuite identifié un routeur cellulaire Teltonika RUTX50 connecté à un réseau APN privé géré par un Distributeur Système Opérateur (DSO). ...

11 août 2026 · 4 min

Armurerie Lavaux victime d'une cyberattaque : données de commandes d'armes exposées

📰 Source : Numerama | Date de publication : 6 août 2026 | Contexte : Nouvelle fuite de données touchant le secteur du tir sportif et de la vente d’armes en France, dans un contexte de ciblage répété de cette filière. 🎯 Victime : Armurerie Lavaux, décrite comme le numéro un de la vente d’armes et munitions en ligne en France. L’entreprise a notifié ses clients par e-mail le 6 août 2026 d’une cyberattaque détectée le 1er août 2026. ...

10 août 2026 · 2 min

Attaque ransomware contre la ville de Coweta (Oklahoma) le 5 août 2026

📰 Source : Site officiel de la ville de Coweta (cityofcoweta-ok.gov), publié le 8 août 2026. 🎯 Nature de l’incident : Le 5 août 2026, la ville de Coweta (Oklahoma, États-Unis) a été victime d’une attaque ransomware à l’échelle de l’ensemble de ses systèmes (system-wide ransomware attack). L’attaque a été détectée et signalée publiquement trois jours après sa survenue. 💥 Impact : L’attaque a affecté : L’ensemble des ordinateurs, fichiers et services informatiques de la ville Les systèmes sont inopérants au moment de la publication Sont non affectés : ...

10 août 2026 · 2 min

Attaque ransomware sur l'infrastructure VMware ESXi de l'hébergeur Hostdzire

🔍 Contexte Le 6 août 2026, l’hébergeur Hostdzire a publié une annonce officielle sur son portail client pour informer ses utilisateurs d’un incident de sécurité majeur ayant affecté son infrastructure de virtualisation. 💥 Nature de l’incident L’infrastructure a été touchée par une attaque ransomware ciblant plusieurs nœuds de virtualisation VMware ESXi. L’incident a entraîné une perturbation des services hébergés sur ces nœuds. 🧩 Vecteur d’attaque supposé Sur la base des éléments disponibles au moment de la publication, la cause la plus probable identifiée est l’exploitation d’une vulnérabilité de sécurité récemment divulguée affectant l’infrastructure VMware. L’enquête forensique est toujours en cours au moment de la publication. ...

10 août 2026 · 2 min

AWS S3 : détection et remédiation des buckets sur-permissifs via Lambda et Config

📅 Publié le 7 août 2026 sur le blog officiel AWS Security, cet article technique présente une méthodologie structurée pour détecter, remédier et surveiller en continu les buckets Amazon S3 sur-permissifs dans des environnements AWS mono ou multi-comptes. 🔍 Contexte et problématique Les buckets S3 mal configurés — via des politiques trop larges ou des ACL (Access Control Lists) permissives — peuvent exposer des données sensibles à des accès non autorisés. Sans revue proactive, ces configurations passent inaperçues. ...

10 août 2026 · 3 min

Brinks Home : 732 000 comptes exposés après extorsion de ShinyHunters

🏠 Contexte Source : HaveIBeenPwned (haveibeenpwned.com/Breach/BrinksHome), publié le 8 août 2026. L’incident concerne Brinks Home, société américaine de sécurité résidentielle, victime d’une campagne d’extorsion en juillet 2026. 🎯 Nature de l’attaque Le groupe ShinyHunters a mené une campagne de type « pay or leak » (payer ou voir les données publiées) contre Brinks Home. Face au refus ou à l’absence de paiement, le groupe a procédé à la publication des données exfiltrées. ...

10 août 2026 · 2 min

Contournement d'Application Control for Business via les Extended Attributes NTFS Kernel

🔍 Contexte Publié le 5 août 2026 sur shells.systems par Ian, cet article de recherche offensive présente une technique de contournement pratique d’Application Control for Business (anciennement Windows Defender Application Control / WDAC) exploitant les Kernel Extended Attributes (Kernel EAs) du système de fichiers NTFS. ⚙️ Mécanisme technique Les Kernel EAs sont une classe spéciale d’attributs étendus introduite dans Windows 8, utilisée par le noyau comme cache haute performance pour éviter des opérations coûteuses comme la vérification répétée de signatures binaires. L’attribut clé abusé est $Kernel.Smartlocker.OriginClaim. ...

10 août 2026 · 3 min

CSS dans les webmails : exfiltration de tokens, keyloggers et prise de contrôle de comptes

🔍 Contexte Publié le 6 août 2026 par Gareth Heyes (PortSwigger Research), cet article de recherche technique présente une série de techniques d’attaque exploitant le rendu CSS dans les clients webmail. Les cibles étudiées incluent Yahoo Mail, AOL Mail, Fastmail, ProtonMail, Gmail et Outlook. 🎯 Techniques d’attaque principales Abus des éléments HTML/CSS autorisés Détournement de balises <label> : les attributs for permettent de déclencher des actions UI arbitraires (ex: épingler un message dans Outlook, ouvrir le ruban). Vulnérabilité non corrigée par Microsoft. Injection de prompt indirect via CSS : utilisation des pseudo-éléments :before/:after pour masquer du texte aux victimes humaines tout en le rendant visible aux LLM (navigateur IA OpenAI Atlas), permettant l’exfiltration du nom de la victime via des onglets ouverts automatiquement. Exfiltration de tokens par CSS Race condition lors du collage dans un brouillon (AOL Mail, Yahoo Mail) : du HTML/CSS malveillant dans le presse-papiers est injecté sans sanitization correcte sous Firefox. Vol de token Medium (12 caractères hex) : via des sélecteurs d’attributs CSS imbriqués (^=, *=, $=) et du CSS nesting pour réduire la taille du payload. Technique permettant de reconstituer le token complet côté serveur. Exfiltration sans requêtes externes (CSP strict) : utilisation d’oracles de hauteur de police (@font-face + descent-override), d’animations CSS et de la propriété inset pour forcer un clic sur un lien encodant les digits du token. Contournements de proxy d’image Fastmail : content:url(/\5c/user.fm/...) — le sanitizer croit que l’URL est relative, le navigateur résout vers user.fm. ProtonMail : imbrication de Url( dans un commentaire CSS pour tromper le sanitizer et exposer l’IP de la victime. Gmail : background:image-set(var(--x,'//02.rs')) — le fallback de variable CSS contourne la sanitization. Mutation CSS (Fastmail) Mutation via CSSOM : les noms de keyframes et media queries contenant des escapes hex (\7d\2a) sont décodés par Chrome lors de la lecture CSSOM, produisant des sélecteurs arbitraires (}*{color:red}). Deux bugs corrigés par Fastmail, chacun récompensé par 1000$ de bounty. CSS Gadgets (Outlook) Gadgets CSS : des attributs data-* autorisés par le sanitizer déclenchent une manipulation DOM par une bibliothèque JS tierce, injectant position:fixed hors de la liste blanche. Permet de déface Outlook et de sortir des limites du message. CSS Hotwiring (Fastmail) Technique permettant de forcer un clic sur une action UI spécifique (ex: marquer comme VIP) lorsque la victime clique n’importe où sur la page, via :before/:after avec position:fixed et z-index élevé. Keylogger CSS (Outlook) Keylogger via <select> et sélecteurs CSS (option+option:checked, :has(), :checked) combiné au gadget CSS position:fixed pour spoofier l’écran de connexion Outlook. Keylogger temps réel (Firefox) : exploitation d’un comportement Firefox qui réinitialise le timer du <select> lors d’un déplacement hors écran via animation CSS. Bypass du sanitizer Outlook : injection via @media --narrow-window;/*"*/.xyz{position:fixed} — le sanitizer traite le sélecteur comme faisant partie de la media query. Exfiltration via prompt injection + Gmail bypass (Cowork/Slack) Collaboration avec Pete Hendy : email piégé convainquant l’IA Cowork (connecteur Gmail) de créer un brouillon contenant du CSS exfiltrant un token Slack via le bypass Gmail (image-set(var(...))). 🔮 Attaques futures décrites Keylogger HTML-only (Chrome) : via l’élément <selectedcontent> et images lazy-loaded. Keylogger temps réel Chrome : via l’attribut interestfor (interest invokers) pour chaîner des <select> popovers. 📋 Type d’article Publication de recherche offensive détaillée, présentant des techniques CTI exploitables contre des webmails grand public et des clients IA, avec preuves de concept et code source disponible sur GitHub. ...

10 août 2026 · 4 min

CVE-2026-25166 : Désérialisation non sécurisée dans imgmgr.exe permet de contourner Windows Application Control

🔍 Contexte : Le 2 avril 2026, la société australienne dotSec publie une analyse technique détaillant la découverte et la divulgation responsable à Microsoft d’une vulnérabilité de désérialisation non sécurisée dans un binaire du Windows Assessment and Deployment Kit (ADK). ⚠️ Vulnérabilité : La faille, référencée CVE-2026-25166 et attribuée à Dr Tim Baker (Head of Testing and Assessment chez dotSec), affecte le binaire imgmgr.exe, composant du Windows System Image Manager (WSIM) livré avec le Windows ADK. Ce binaire est une application .NET Framework (WPF) qui utilise BinaryFormatter.Deserialize sans SerializationBinder sur un fichier fourni par l’utilisateur via l’argument /i, exposant une vulnérabilité classique de type CWE-502 (Désérialisation de données non fiables). ...

10 août 2026 · 3 min
Dernière mise à jour le: 11 septembre 2026 📝