Exploitation active de CVE-2026-41089 : RCE critique dans Windows Netlogon

📰 Contexte PubliĂ© le 1er juin 2026 par BleepingComputer, cet article rapporte l’alerte Ă©mise par le Centre pour la CybersĂ©curitĂ© Belgique (CCB) concernant l’exploitation active dans la nature d’une vulnĂ©rabilitĂ© critique rĂ©cemment corrigĂ©e dans Windows Netlogon. 🔍 VulnĂ©rabilitĂ© CVE-2026-41089 CVE-2026-41089 est un stack-based buffer overflow dans le service Windows Netlogon (interface RPC utilisĂ©e pour l’authentification sur les rĂ©seaux de domaine Windows). Elle permet Ă  un attaquant non authentifiĂ© d’obtenir une exĂ©cution de code Ă  distance (RCE) sur des contrĂŽleurs de domaine ciblĂ©s. ...

6 juin 2026 Â· 3 min

HTTP/2 Bomb : exploit DoS distant découvert par l'IA Codex affectant nginx, Apache, IIS, Envoy

đŸ—“ïž Contexte PubliĂ© le 2 juin 2026 sur le blog Calif (blog.calif.io), cet article prĂ©sente la divulgation publique d’un exploit de dĂ©ni de service distant baptisĂ© HTTP/2 Bomb, dĂ©couvert par l’IA Codex de OpenAI. La dĂ©couverte a Ă©tĂ© rĂ©alisĂ©e par Quang Luong, avec confirmation par Jun Rong et Duc Phan. 🎯 Nature de l’attaque L’exploit chaĂźne deux techniques connues depuis une dĂ©cennie : HPACK Indexed Reference Bomb : insertion d’un header dans la table dynamique HPACK (RFC 7541), puis Ă©mission de milliers de rĂ©fĂ©rences indexĂ©es d’un seul octet. Chaque octet sur le rĂ©seau provoque une allocation mĂ©moire cĂŽtĂ© serveur allant de ~70 octets (nginx, IIS, Pingora) Ă  ~4 000 octets (Apache httpd, Envoy). HTTP/2 Window Stall : annonce d’une fenĂȘtre de contrĂŽle de flux Ă  zĂ©ro octet, empĂȘchant le serveur de libĂ©rer la mĂ©moire allouĂ©e, avec envoi de trames WINDOW_UPDATE d’un octet pour maintenir la connexion ouverte indĂ©finiment. La nouveautĂ© rĂ©side dans la source de l’amplification : contrairement aux bombes classiques qui stockent une grande valeur, ici le header est quasi vide et l’amplification provient du bookkeeping par entrĂ©e allouĂ© par le serveur, contournant les limites de taille de header dĂ©codĂ©. ...

6 juin 2026 Â· 3 min

HTTP/2 Bomb : nouvelle attaque DoS capable de saturer un serveur web en moins d'une minute

đŸ—“ïž Contexte PubliĂ© le 3 juin 2026 sur BleepingComputer, cet article prĂ©sente une nouvelle technique d’attaque par dĂ©ni de service (DoS) nommĂ©e HTTP/2 Bomb, dĂ©couverte par l’agent logiciel Codex d’OpenAI sous la direction de chercheurs de la sociĂ©tĂ© de sĂ©curitĂ© offensive Calif. 🔍 MĂ©canisme de l’attaque L’attaque combine deux mĂ©thodes DoS HTTP/2 prĂ©existantes : Amplification HPACK : un en-tĂȘte est insĂ©rĂ© dans la table dynamique HPACK et rĂ©fĂ©rencĂ© rĂ©pĂ©titivement via une reprĂ©sentation indexĂ©e compacte d’un seul octet. Un octet envoyĂ© par l’attaquant peut provoquer des milliers d’octets d’allocation mĂ©moire cĂŽtĂ© serveur (ratio jusqu’à 5 700:1 pour Envoy, 4 000:1 pour Apache httpd). Blocage de libĂ©ration mĂ©moire via flow-control HTTP/2 (style Slowloris) : en annonçant une fenĂȘtre de contrĂŽle de flux Ă  zĂ©ro octet, le serveur ne peut jamais finaliser la rĂ©ponse et continue d’envoyer des trames WINDOW_UPDATE pour Ă©viter les timeouts. La mĂ©moire allouĂ©e n’est jamais libĂ©rĂ©e. Cette combinaison permet Ă  une seule machine sur une connexion 100 Mbps d’épuiser des dizaines de gigaoctets de RAM en quelques secondes. ...

6 juin 2026 Â· 2 min

Kali365 PhaaS : expansion vers Okta, MAX Messenger et 126 hĂŽtes de phishing

đŸ—“ïž Contexte Source : cryptika.com (relayant cybersecuritynews.com), publiĂ©e le 4 juin 2026. L’analyse est basĂ©e sur les recherches d’Arctic Wolf, qui ont cartographiĂ© l’infrastructure complĂšte de l’opĂ©ration Kali365. 🎣 Description de la menace Kali365 est une plateforme phishing-as-a-service (PhaaS) dĂ©tectĂ©e pour la premiĂšre fois en avril 2026. Elle exploite le flux d’autorisation de pĂ©riphĂ©rique OAuth 2.0 de Microsoft (device authorization flow) pour contourner le MFA et voler des tokens d’authentification valides sans jamais avoir besoin du mot de passe de la victime. ...

6 juin 2026 Â· 3 min

Plus de 5 000 domaines électoraux enregistrés et 17 000 credentials exposés avant les midterms US

đŸ—“ïž Contexte Rapport publiĂ© le 1er juin 2026 par The Register, basĂ© sur une Ă©tude de Check Point Software portant sur les menaces numĂ©riques ciblant les Ă©lections de mi-mandat amĂ©ricaines de novembre 2026. 📊 Infrastructure de domaines Ă©lectoraux Entre avril 13 et mai 14 2026, Check Point a recensĂ© : ~1 140 nouveaux domaines contenant le mot « election » ~4 010 nouveaux domaines contenant le mot « vote » Pour comparaison, en janvier 2026, environ 1 300 domaines contenaient « election » et 2 957 contenaient « vote ». ...

6 juin 2026 Â· 3 min

Roundup mai 2026 : 100+ vulnérabilités critiques dans l'écosystÚme WordPress

📰 Contexte Source : blog.sucuri.net — Publication du 1er juin 2026. Il s’agit du rĂ©capitulatif mensuel de Sucuri listant les vulnĂ©rabilitĂ©s de sĂ©curitĂ© dĂ©couvertes et patchĂ©es dans l’écosystĂšme WordPress (plugins et thĂšmes) au cours du mois de mai 2026. 🔮 VulnĂ©rabilitĂ©s critiques Trois vulnĂ©rabilitĂ©s sont classĂ©es Critical : Advanced Custom Fields: Extended (≀ 0.9.2.5) — Privilege Escalation sans authentification — CVE-2026-8809 — patchĂ© en 0.9.2.6 Avada (Fusion) Builder (≀ 3.15.2) — Remote Code Execution sans authentification — CVE-2026-6279 — patchĂ© en 3.15.3 Gravity Forms (≀ 2.10.0.1) — Arbitrary File Deletion sans authentification — CVE-2026-48866 — patchĂ© en 2.10.1 🟠 VulnĂ©rabilitĂ©s High sans authentification (sĂ©lection) LiteSpeed Cache (≀ 7.7) — XSS — CVE-2026-3375 — 7M+ installations WooCommerce PayPal Payments (≀ 4.0.1) — Broken Access Control — CVE-2026-9284 Forminator Forms (≀ 1.52.1) — Arbitrary File Read — CVE-2026-5192 ManageWP Worker (≀ 4.9.31) — XSS — CVE-2026-3718 Database Backup for WordPress (≀ 2.5.2) — Arbitrary File Read + Broken Access Control (x2) — CVE-2026-4030, CVE-2026-4029, CVE-2026-4031 Kirki (≀ 6.0.6) — Arbitrary File Read — CVE-2026-8073 Post SMTP (≀ 3.6.2) — XSS — CVE-2026-48838 Appointment Booking Calendar (≀ 1.6.11.8) — SQL Injection — CVE-2026-7797 Email Marketing for WooCommerce by Omnisend (≀ 1.18.0) — Broken Authentication — CVE-2026-42668 PixelYourSite Pro (≀ 12.5.0.1) — SSRF — CVE-2026-7049 Avada (Fusion) Builder (≀ 3.15.1) — SQL Injection — CVE-2026-4798 Slider Revolution — Arbitrary File Upload — CVE-2026-6692 Betheme (≀ 28.4) — Remote Code Execution — CVE-2026-6261 Roneous (≀ 2.1.5) — Local File Inclusion sans authentification — CVE-2025-69177 — pas de patch disponible 🟡 Plugins sans patch disponible au moment de la publication Meta for WooCommerce (≀ 3.7.0) — Open Redirect — CVE-2026-49059 Adminimize (≀ 1.11.11) — Broken Access Control — CVE-2026-49045 Duplicate Page and Post (≀ 2.9.5) — SQL Injection — CVE-2026-49046 The Post Grid (≀ 7.9.2) — Broken Access Control — CVE-2026-49054 Roneous (≀ 2.1.5) — Local File Inclusion — CVE-2025-69177 📊 PĂ©rimĂštre global L’article couvre plus de 100 entrĂ©es CVE rĂ©parties sur des dizaines de plugins et thĂšmes WordPress, avec des bases d’installation allant de 90 000 Ă  plus de 10 millions (Yoast SEO). Les types de vulnĂ©rabilitĂ©s incluent : XSS, Broken Access Control, SQL Injection, RCE, Privilege Escalation, Arbitrary File Read/Upload/Deletion, IDOR, SSRF, Path Traversal, Local File Inclusion, Information Disclosure, Open Redirect, Broken Authentication, Denial of Service, Content Injection. ...

6 juin 2026 Â· 7 min

Ruag paie une rançon au groupe Akira aprÚs une cyberattaque sur sa filiale américaine

đŸ—“ïž Contexte Source : Blick.ch (ATS), publiĂ© le 6 juin 2026. L’article rapporte la confirmation publique par le prĂ©sident du conseil d’administration de Ruag, JĂŒrg Rötheli, du paiement d’une rançon Ă  la suite d’une cyberattaque survenue en automne 2025. 🎯 Victime et pĂ©rimĂštre de l’attaque Victime principale : Ruag LLC, filiale amĂ©ricaine de Ruag (entreprise d’armement appartenant Ă  la ConfĂ©dĂ©ration suisse), basĂ©e en Virginie (USA) La filiale emploie 8 personnes et sert de bureau de liaison avec des partenaires amĂ©ricains (piĂšces de rechange pour avions de combat, maintenance) Les systĂšmes informatiques de la filiale sont autonomes, ce qui a limitĂ© l’impact sur le reste du groupe 🩠 Acteur de la menace et mode opĂ©ratoire Le groupe Akira, apparu en mars 2023, est responsable de l’attaque. Il pratique la double extorsion : ...

6 juin 2026 Â· 2 min

Sanctions OFAC contre Nobitex et trois exchanges iraniens liés à des ransomwares affiliés à l'IRGC

đŸ›ïž Contexte Source : BleepingComputer, publiĂ© le 3 juin 2026. L’OFAC (Office of Foreign Assets Control) du TrĂ©sor amĂ©ricain a annoncĂ© des sanctions contre Nobitex, le plus grand exchange de cryptomonnaies iranien, ainsi que contre trois autres plateformes : Wallex, Bitpin et Ramzinex. Ces mesures s’inscrivent dans la campagne gouvernementale amĂ©ricaine dĂ©nommĂ©e « Economic Fury ». 🎯 Motifs des sanctions Nobitex est accusĂ© d’avoir : TraitĂ© plus de 50 % de l’ensemble des flux entrants d’actifs numĂ©riques iraniens en 2025 FacilitĂ© des paiements liĂ©s aux activitĂ©s terroristes de l’Iran Permis des transactions associĂ©es Ă  l’IRGC (Corps des Gardiens de la RĂ©volution Islamique), incluant des acteurs ransomware affiliĂ©s AidĂ© la Banque centrale d’Iran Ă  accĂ©der Ă  des centaines de millions de dollars en stablecoins pour soutenir le rial iranien Permis Ă  des initiĂ©s du rĂ©gime d’accĂ©der Ă  des exchanges internationaux et d’éluder les sanctions dans plusieurs juridictions đŸ‘€ Individus dĂ©signĂ©s L’OFAC a Ă©galement dĂ©signĂ© des dirigeants de Nobitex : ...

6 juin 2026 Â· 2 min

Silent Ransom Group : infrastructure DNS Fast Flux et botnet résidentiel mondial dévoilés

🔍 Contexte PubliĂ© le 5 juin 2026 par Resecurity, ce rapport de threat intelligence dĂ©taille l’infrastructure technique du Silent Ransom Group (SRG), Ă©galement connu sous les alias Luna Moth, Chatty Spider et UNC3753. Le groupe est actif depuis au moins 2022 et se spĂ©cialise dans le vol de donnĂ©es et l’extorsion sans chiffrement. 🎯 Cibles et secteurs visĂ©s Le SRG cible prioritairement : Cabinets d’avocats (AmLaw 100, au moins 38 firmes compromises) Prestataires de services comptables Secteurs santĂ©, hĂŽtellerie, finance et assurance Les cabinets juridiques reprĂ©sentent prĂšs d’un quart des incidents ransomware du Q1 2026, faisant du secteur lĂ©gal le 4e secteur le plus ciblĂ©. ...

6 juin 2026 Â· 7 min

TA4922 : groupe cybercriminel sinophone en expansion mondiale avec arsenal malware évolué

🔍 Contexte PubliĂ© le 3 juin 2026 par l’équipe Proofpoint Threat Research, cet article prĂ©sente une analyse dĂ©taillĂ©e de TA4922, un acteur cybercriminel sinophone nouvellement dĂ©signĂ©, actif depuis le printemps 2025 et dont l’activitĂ© s’est fortement intensifiĂ©e entre mars et avril 2026. 🎭 Profil de l’acteur TA4922 est Ă©valuĂ© comme financiĂšrement motivĂ©, ciblant principalement les organisations en Asie de l’Est (Japon, TaĂŻwan, CorĂ©e, Singapour, Inde, Malaisie, IndonĂ©sie) avec une expansion rĂ©cente vers l’Europe (Royaume-Uni, Allemagne, Italie) et l’Afrique du Sud. L’acteur prĂ©sente des chevauchements d’outillage et d’infrastructure avec les clusters Silver Fox et Void Arachne, mais Proofpoint le suit comme un cluster distinct Ă  orientation cybercriminelle. ...

6 juin 2026 Â· 5 min
Derniùre mise à jour le: 9 juin 2026 📝