CVE-2026-33591 : contournement d'authentification critique dans WAPT Server de Tranquil IT

📰 Publié le 4 août 2026 sur IT-Connect par Alexis Koestel, cet article traite d’une vulnérabilité affectant WAPT Server, la solution de déploiement logiciel éditée par Tranquil IT, utilisée notamment dans de nombreux systèmes d’information en France. 🔍 Nature de la vulnérabilité La faille CVE-2026-33591 réside dans le mécanisme d’authentification de WAPT Server. Un attaquant distant non authentifié peut envoyer un paquet spécialement conçu pour contourner une restriction de sécurité et récupérer un jeton de session valide pour le compte ciblé, sans connaître le mot de passe de l’utilisateur visé. ...

10 août 2026 · 3 min

Cyberattaque contre BIOSYNEX SA : intrusion entre le 31 juillet et le 2 août 2026

🏥 Contexte Le 6 août 2026, BIOSYNEX SA (coté Euronext Growth Paris, ticker ALBIO, ISIN FR0011005933) a publié un communiqué de presse réglementaire via EQS Group pour informer le marché d’une cyberattaque dont le groupe a été victime. 📅 Chronologie de l’incident Période de l’attaque : entre le 31 juillet et le 2 août 2026 Découverte : dès connaissance de l’incident, des mesures préventives et correctives ont été déclenchées Publication : communiqué réglementaire émis le 6 août 2026 à 18h15 CET 🔍 Nature de l’incident L’article qualifie l’événement d’intrusion extérieure. Une enquête approfondie est en cours pour déterminer la nature et l’étendue exacte de l’incident. En l’état des vérifications, les données à caractère personnel concernées se limitent à des informations professionnelles (coordonnées et documents liés à l’activité). ...

10 août 2026 · 2 min

Cyberattaque Levi Strauss : accès non autorisé via ingénierie sociale sur trois postes employés

📰 Source : The Cyber Express | Date de publication : 10 août 2026 | Contexte : Levi Strauss & Co. a déposé un rapport auprès de la SEC (U.S. Securities and Exchange Commission) pour signaler un incident de cybersécurité récemment détecté. 🎯 Nature de l’incident Un tiers non autorisé a obtenu un accès à des fichiers d’entreprise en compromettant trois ordinateurs émis par la société via des techniques d’ingénierie sociale. L’accès a permis l’exfiltration de certaines informations corporatives. ...

10 août 2026 · 2 min

Exploitation zero-day SQLi critique dans Metabase : Framework, Tally et LexisNexis compromis

🗓️ Contexte Source : BleepingComputer, publié le 7 août 2026. Metabase, éditeur d’une plateforme d’analytique disponible en SaaS (Metabase Cloud) et en auto-hébergement, a divulgué l’exploitation active d’une vulnérabilité zero-day affectant ses versions 1.58 et supérieures. 🔥 Vulnérabilité exploitée Type : Injection SQL non authentifiée (SQLi) Sévérité : Critique, CVSS 10.0 Versions affectées : 1.58 et supérieures (branches 0.58 à 0.63) Aucun CVE attribué à la date de publication L’exploitation permet à un attaquant distant non authentifié d’injecter du SQL arbitraire, d’obtenir un accès administrateur, de modifier la configuration, de voler des identifiants des bases connectées, de lire et d’exporter des données Endpoint exploité : POST /api/session/reset_password (retour 400) suivi d’un GET /api/user/current réussi 🏢 Victimes confirmées Framework (fabricant de laptops) : ...

10 août 2026 · 3 min

Framework Computer victime d'une brèche via une zero-day dans Metabase Cloud, tous les clients affectés

🗓️ Contexte Article publié le 7 août 2026 par PCMag (Michael Kan), relatant une violation de données touchant Framework Computer, fabricant de PC modulaires basé à San Francisco. 🔓 Nature de l’incident Un attaquant non identifié a exploité une vulnérabilité zero-day dans Metabase Cloud (versions 1.58 et supérieures), un outil de business intelligence basé sur l’IA utilisé par plus de 100 000 clients, dont McDonald’s, T-Mobile et Hugging Face. L’exploitation de cette faille a permis à l’attaquant d’accéder à l’instance Metabase de Framework Computer. ...

10 août 2026 · 2 min

Head Mare exploite des failles TrueConf pour trojaniser des installateurs avec PhantomCore et PhantomGraph

🔍 Contexte En juillet 2026, les chercheurs de Kaspersky ont identifié une campagne active du groupe hacktivist Head Mare exploitant une chaîne de vulnérabilités dans des serveurs TrueConf non patchés. L’analyse technique a été publiée le 7 août 2026 sur Securelist, relayée par BleepingComputer le 8 août 2026. ⚙️ Vecteur d’attaque et chaîne d’exploitation L’attaque repose sur l’exploitation de deux vulnérabilités critiques : KLCERT-26-057 : exécution de script malveillant dans l’environnement isolé TrueConf via le port TCP 4307 (ouvert par défaut), sans authentification KLCERT-26-058 : échappement du sandbox et exécution de commandes OS avec privilèges SYSTEM Une fois l’accès obtenu, les attaquants ont : ...

10 août 2026 · 4 min

Head Mare exploite des vulnérabilités TrueConf Server pour déployer PhantomCore et PhantomGraph

📅 Source : Kaspersky Securelist (https://securelist.ru), publié le 7 août 2026, mis à jour le 10 août 2026. 🎯 Contexte général En juillet 2026, les experts de Kaspersky ont découvert une nouvelle campagne du groupe APT Head Mare exploitant une chaîne de deux vulnérabilités inédites dans TrueConf Server (logiciel de vidéoconférence) pour compromettre des organisations russes dans les secteurs de l’instrumentation, de l’électronique, du transport, de l’énergie et de l’IT. ...

10 août 2026 · 6 min

Kimsuky / Operation GitPower : LLM locaux, AsyncRAT chiffré et C2 GitHub

🔍 Contexte Publié le 9 août 2026 par le Genians Security Center (source : genians.co.kr), ce rapport de threat intelligence documente Operation GitPower, une campagne attribuée au groupe nord-coréen Kimsuky (opérant sous le Reconnaissance General Bureau). Il s’inscrit dans la continuité de la campagne FlowerPower (2023) et d’une campagne de 2024 déguisée en éditorial de Nouvel An. 🎯 Vecteurs d’accès initial Distribution de fichiers ZIP contenant des LNK malveillants déguisés en documents professionnels (formulaires d’honoraires, correspondances d’ambassade, notes de concept d’événements éducatifs internationaux) Spear phishing ciblant des professionnels en politique, diplomatie, sécurité, actifs virtuels et finance Les LNK contiennent des arguments de ligne de commande PowerShell obfusqués (~3 800 caractères) avec ~300 espaces consécutifs pour masquer le script 🤖 Usage de l’IA générative Depuis 2026, Kimsuky utilise des documents leurres générés par IA (PDF sur actifs virtuels, finance, développement de jeux) présentant une structure homogène et un style soigné Métadonnées révélatrices : auteur python-docx, créateur WPS 文字, timestamps de création identiques à la seconde près Expérimentation confirmée avec Ollama, GPT4All, Msty (LLM locaux), RAG et Cursor L’IA permet l’automatisation et la production à grande échelle d’attaques de social engineering ⚙️ Chaîne d’exécution technique LNK → décodage Base64 custom (table de caractères + opérations bitwise) → %TEMP%\poqpwoqwdjoweij.ps1 Téléchargement d’un PDF leurre depuis GitHub Raw Content (riudxkfngidruhkr.pdf) → ouverture pour tromper la victime Création de %AppData%\irujkdnjhgttrhdkfdu.ps1 + tâche planifiée (ZHUYHJGTYTFSUHIPOKLKHJHUYGVHGNFH) exécutée toutes les 30 minutes Téléchargement de scripts supplémentaires (priujghtjytfcghffgt.txt, bhjfjkfgrtwehjbfgcf.txt) depuis GitHub Collecte d’informations système (IP, OS, processus) → fichiers nommés <IP>-<MMDD_HHMM>-XXX-kkk.txt 🗄️ Infrastructure C2 Git-based Dépôts GitHub et GitLab publics utilisés comme C2 et canaux de distribution Payloads AsyncRAT chiffrés RC4 déguisés en fichiers image PNG (apple.png, fox.png, lion.png, rabbit.png, wolf.png) Outil rTom.exe_r utilisé avec les payloads AsyncRAT IP de test 169.254.33[.]137 (OPSEC failure) C2 opérationnel : 112.216.9[.]171 (Corée du Sud) Tokens d’accès GitHub (PAT) codés en dur dans les scripts (depuis révoqués) URLs construites par concaténation de chaînes ("ht"+"t"+"ps") pour contourner la détection 📌 Indicateurs nord-coréens Terminologie caractéristique : Arirang, 싸이트, 가입리력, 로출되였는지 ...

10 août 2026 · 4 min

Luxembourg : compromission du site mconcept.lu via création d'un compte administrateur non autorisé

🗓️ Contexte L’article est publié le 7 août 2026 par le média luxembourgeois L’essentiel. Il rapporte un incident de cybersécurité affectant le site officiel mconcept.lu, propriété du ministère de la Mobilité du Luxembourg, destiné aux entreprises et administrations. 🔓 Nature de l’incident Une personne non autorisée a exploité une faille permettant la création d’un compte administrateur sur le site. Ce mécanisme a été identifié et désactivé par le ministère. L’incident a potentiellement permis un accès à des données transmises via le formulaire de contact du site. ...

10 août 2026 · 2 min

Metabase publie une mise à jour de sécurité critique — endpoint de réinitialisation de mot de passe compromis

🔍 Contexte Le 6 août 2026, Metabase (plateforme de business intelligence open source) a publié sur son blog officiel une alerte de sécurité urgente à destination de ses utilisateurs actifs, signalant un incident de sécurité récent affectant ses instances. 🎯 Nature de l’incident L’attaque cible l’endpoint /api/session/reset_password de l’API Metabase. Le pattern d’attaque identifié comprend les requêtes suivantes : POST /api/session/reset_password GET /api/user/current La session concernée est identifiée via le composant core_session. ...

10 août 2026 · 2 min
Dernière mise à jour le: 11 septembre 2026 📝