CVE-2026-66066 : faille critique dans Rails Active Storage avec potentiel RCE

📰 Source : BleepingComputer — publié le 1er août 2026 🔍 Contexte Les mainteneurs de Ruby on Rails ont publié un avis de sécurité concernant CVE-2026-66066, une vulnérabilité critique affectant le composant Active Storage, utilisé pour la gestion des uploads de fichiers et pièces jointes dans les applications Rails. ⚠️ Nature de la vulnérabilité La faille est exploitable lorsque la bibliothèque de traitement d’images libvips est utilisée (et non ImageMagick). Un attaquant non authentifié peut uploader une image spécialement forgée pour lire des fichiers arbitraires sur le serveur, y compris les variables d’environnement contenant des secrets sensibles (secret_key_base, identifiants de bases de données, credentials cloud). ...

3 août 2026 · 3 min

Cyberattaques sur les systèmes d'eau dans 7 États américains, Iran suspecté

🗓️ Contexte Source : CBS News, publié le 1er août 2026. L’article rapporte des cyberattaques ayant affecté des systèmes d’eau et d’eaux usées dans au moins sept États américains, dont le Minnesota et le Michigan, au cours de la semaine précédant la publication. 🎯 Nature et étendue de l’attaque Des activités cyber malveillantes ont perturbé les technologies opérationnelles (OT) de systèmes d’eau dans au moins sept États. Plus de 30 systèmes d’eau communautaires ont été affectés rien qu’au Minnesota. Les incidents ont entraîné : ...

3 août 2026 · 3 min

GenieLocker : nouveau ransomware multiplateforme du groupe Toy Ghouls ciblant la Russie

📰 Source : Securelist (Kaspersky), publié le 30 juillet 2026. Analyse technique approfondie d’un nouveau ransomware découvert en mars 2026. 🎯 Contexte Le groupe Toy Ghouls (alias Bearlyfy, Labubu, Laboo.boo), acteur à motivation financière, a développé un ransomware maison baptisé GenieLocker, actif depuis mars 2026. Ce groupe utilisait auparavant des ransomwares tiers (RedAlert, LockBit, Babuk). Les cibles sont principalement des organisations en Fédération de Russie, dans les secteurs de la fabrication industrielle, de la construction, des services financiers, du commerce de détail et de la technologie. ...

3 août 2026 · 4 min

Liechtenstein : violation de données du registre des bénéficiaires économiques (31 000 entités)

🗓️ Contexte Le 2 août 2026, le gouvernement du Liechtenstein a publié un communiqué officiel annonçant une intrusion non autorisée dans le système VwbP (Verzeichnis wirtschaftlich berechtigter Personen), le registre national des bénéficiaires économiques, géré dans le cadre de la lutte contre le blanchiment d’argent et le financement du terrorisme. 🔍 Déroulement de l’incident Nuit du 30 juillet 2026 : un acteur inconnu accède illégalement au système VwbP. Journée du 30 juillet 2026 : l’Office de justice détecte des irrégularités et contacte l’Office informatique. Immédiatement : mesures de sécurisation des données et déconnexion du système du réseau. 31 juillet 2026 : le gouvernement est informé d’une attaque potentiellement réussie. 1er août 2026 (après-midi) : premiers résultats confirmés transmis au gouvernement. 💥 Impact Copies de données exfiltrées concernant environ 31 000 entités juridiques (sociétés, fondations, fiducies). Les données concernent les bénéficiaires économiques de ces entités (personnes physiques). Aucune modification ni suppression de données dans le système n’a été constatée à ce stade. Le registre est temporairement inaccessible aux utilisateurs externes via le site llv.li. 🏛️ Réponse institutionnelle Une cellule de crise a été constituée le soir du 1er août 2026, formellement confirmée le 2 août 2026. Dirigée par la Première ministre Brigitte Haas et le ministre de la Justice Emanuel Schädler. L’incident est qualifié de violation de données à caractère personnel au sens de l’Art. 33 RGPD. Notification aux personnes concernées prévue conformément à l’Art. 34 RGPD. Un point de contact dédié a été mis en place : vwbpfragen@llv.li. 📋 Type d’article Communiqué officiel gouvernemental annonçant un incident de sécurité confirmé, visant à informer le public et les parties prenantes de la violation de données et des mesures de réponse engagées. ...

3 août 2026 · 2 min

Patch WordPress juillet 2026 : plus de 100 vulnérabilités corrigées dans l'écosystème

📅 Source : Sucuri Blog — publié le 31 juillet 2026. Cet article constitue le récapitulatif mensuel de sécurité WordPress de Sucuri pour juillet 2026, couvrant l’ensemble des vulnérabilités divulguées et des correctifs disponibles pour les plugins de l’écosystème WordPress. 🔴 Vulnérabilités critiques (sans authentification requise) : Kirki ≤ 6.0.12 — Injection SQL non authentifiée (CVE-2026-57726, 500 000+ installations) Appointment Booking Plugin ≤ 5.6.3 — Injection SQL non authentifiée (CVE-2026-57714, 100 000+ installations) Events Manager ≤ 7.3.6 — Injection SQL non authentifiée (CVE-2026-12987, 70 000+ installations) Amelia ≤ 2.4.2 — Injection SQL non authentifiée (CVE-2026-57702, 90 000+ installations) Bookly ≤ 27.5 — Injection SQL non authentifiée (CVE-2026-14516, 60 000+ installations, sans correctif) Bookly ≤ 27.7 — Injection SQL non authentifiée (CVE-2026-61949, correctif : 27.8) 🟠 Vulnérabilités à risque élevé notables : ...

3 août 2026 · 8 min

Ruby on Rails corrige une vulnérabilité critique RCE via lecture arbitraire de fichiers (CVE-2026-66066)

📰 Source : SecurityWeek, publié le 1er août 2026. L’article rapporte la publication de correctifs par les mainteneurs de Ruby on Rails pour une vulnérabilité critique affectant le composant Active Storage. 🔍 Vulnérabilité : Identifiée sous CVE-2026-66066 (score CVSS 9.5), la faille est décrite comme une lecture arbitraire de fichiers permettant à un attaquant non authentifié d’accéder à des fichiers sensibles sur le système de fichiers du serveur, y compris l’environnement du processus. ...

3 août 2026 · 2 min

TeamPCP : groupe cybercriminel spécialisé dans la compromission de la chaîne d'approvisionnement logicielle

🔍 Contexte Rapport de threat intelligence publié par ThreatMon Research Team en juillet 2026, analysant en profondeur le groupe TeamPCP, acteur cybercriminel apparu fin 2025 et devenu rapidement un acteur majeur des attaques sur la chaîne d’approvisionnement logicielle open-source. 🧩 Origine et évolution TeamPCP a débuté par l’exploitation opportuniste d’infrastructures cloud exposées (APIs Docker non protégées, plans de contrôle Kubernetes, instances Redis mal configurées), déployant XMRig pour le minage de Monero et utilisant Sliver, FRP et GO Simple Tunnel pour la persistance et le C2. En l’espace de trois mois, le groupe a pivoté vers une stratégie plus scalable centrée sur le vol de credentials via la compromission de la supply chain logicielle. ...

3 août 2026 · 6 min

XCSSET v40 : nouvelle version du malware macOS avec architecture furtive et modules avancés

🔍 Contexte Publié le 31 juillet 2026 par Unit 42 (Palo Alto Networks), cet article présente une analyse technique approfondie de XCSSET v40, la dernière itération d’une famille de malwares macOS ciblant les développeurs Apple. Après des mois de dormance, les opérateurs ont déployé cette version en avril 2026, avec une seconde vague en mai 2026. 🎯 Vecteur d’infection et propagation Le malware se propage via une attaque de chaîne d’approvisionnement en injectant un script downloader dans des projets Xcode légitimes hébergés sur GitHub. L’infection est déclenchée uniquement lorsque le développeur compile le projet localement. XCSSET v40 peut infecter tous les projets Xcode existants sur un système compromis et se propage via des dépôts Git open-source. ...

3 août 2026 · 7 min

96 477 conversations privées de chatbots exposées publiquement via la fonction 'partage'

🔍 Contexte Publié le 9 juillet 2026 par Henk van Ess sur Digital Digging (Substack), cet article de recherche investigative documente l’exposition massive de conversations privées sur six plateformes de chatbots IA, indexées par Archive.org. 📊 Ampleur du phénomène Digital Digging a identifié 264 078 conversations partagées au total sur six plateformes, dont 96 477 pour la seule année 2026 : ChatGPT (OpenAI) Claude (Anthropic) Gemini (Google) Grok (xAI) Copilot (Microsoft) DeepSeek Les informations les plus identifiables ont été trouvées dans cet ordre : Gemini, Claude, Copilot, puis ChatGPT. ...

2 août 2026 · 2 min

Adform compromis pour distribuer un crypto stealer via attaque supply chain

🔍 Contexte Article publié le 30 juillet 2026 sur DoublePulsar par Kevin Beaumont. Adform est une société publicitaire utilisée par environ 14 000 entreprises, détenant environ 30% de part de marché dans la catégorie demand-side. 💥 Nature de l’attaque Le script JavaScript légitime d’Adform, servi via l’URL https://s2.adform.net/banners/scripts/st/trackpoint-async.js, a été compromis pour distribuer un crypto stealer. Cette attaque de type supply chain permet de compromettre les appareils des utilisateurs finaux visitant n’importe quel site web intégrant le script Adform. ...

2 août 2026 · 3 min
Dernière mise à jour le: 12 septembre 2026 📝