Cisco : vulnérabilités critiques non patchées dans Secure Email et failles RCE dans IOS XR et Nexus 9000

🔍 Contexte PubliĂ© le 3 septembre 2026 sur SecurityWeek par Ionut Arghire, cet article rapporte deux alertes distinctes Ă©mises par Cisco le mĂȘme jour : l’une concernant des vulnĂ©rabilitĂ©s non patchĂ©es dans son produit Cisco Secure Email, l’autre annonçant des correctifs pour des failles critiques dans IOS XR et les switches Nexus 9000 series. ⚠ VulnĂ©rabilitĂ©s non corrigĂ©es – Cisco Secure Email (S/MIME) Deux failles de sĂ©vĂ©ritĂ© moyenne ont Ă©tĂ© publiquement divulguĂ©es sans correctif disponible : ...

4 septembre 2026 Â· 3 min

Coupe du Monde FIFA 2026 : 1,37 million de comptes créés par des bots pour frauder les tirages de billets

🎯 Contexte Cette Ă©valuation de campagne a Ă©tĂ© publiĂ©e le 31 juillet 2026 par Vesal Security, assemblĂ©e via la plateforme Vesal AI. Elle documente une opĂ©ration d’automatisation massive ciblant le systĂšme de billetterie de la FIFA World Cup 2026, active entre mai 2024 et juillet 2026. 📊 Chiffres clĂ©s de l’opĂ©ration 1 373 231 comptes FIFA créés par deux vendeurs d’automatisation (Firefly : 1 137 680 ; ConsolDes : 235 551) 710 521 candidatures rĂ©ussies aux tirages de billets FIFA (Firefly : 652 430 ; ConsolDes : 58 091) 9 114 entrĂ©es confirmĂ©es par FIFA via emails (vue cĂŽtĂ© cible, via l’outil Gemini) 1 740 issues positives : 1 676 gains de tirage + 64 Ă©missions de billets, pour 14 opĂ©rateurs distincts đŸ› ïž Six vendeurs impliquĂ©s Six vendeurs ont fourni des capacitĂ©s liĂ©es Ă  la Coupe du Monde : ...

4 septembre 2026 Â· 3 min

CVE-2026-42897 : TA488 exploite une XSS stockée dans Exchange OWA via l'implant OWAReaper

🔍 Contexte PubliĂ© le 2 aoĂ»t 2026 par Resecurity, cet article constitue une analyse technique approfondie de la vulnĂ©rabilitĂ© CVE-2026-42897 et de la campagne d’exploitation associĂ©e menĂ©e par le groupe TA488 (Ă©galement connu sous les noms Void Blizzard et Laundry Bear), acteur Ă©tatique russe. 🎯 VulnĂ©rabilitĂ© CVE-2026-42897 CVE-2026-42897 est une vulnĂ©rabilitĂ© de type XSS stockĂ©e (Cross-Site Scripting) de sĂ©vĂ©ritĂ© Ă©levĂ©e (CVSS 8.1) affectant Microsoft Exchange Server on-premises via Outlook Web Access (OWA). Elle rĂ©sulte d’une insuffisance de sanitisation HTML dans le pipeline de rendu des emails : le contenu HTML malveillant est insĂ©rĂ© directement dans le DOM authentifiĂ© sans neutralisation des gestionnaires d’évĂ©nements JavaScript. ...

4 septembre 2026 Â· 5 min

CVE-2026-62911 : vulnérabilité critique d'élévation de privilÚges dans Microsoft Exchange avec PoC public

📰 Source : LeMagIT — Article publiĂ© le 26 aoĂ»t 2026, relatant une vulnĂ©rabilitĂ© Exchange divulguĂ©e lors du Patch Tuesday de Microsoft du 11 aoĂ»t 2026. 🔍 Contexte : Le Patch Tuesday d’aoĂ»t 2026 de Microsoft est dĂ©crit comme le plus volumineux Ă  ce jour, couvrant 421 vulnĂ©rabilitĂ©s, dont 7 affectant Microsoft Exchange. ⚠ VulnĂ©rabilitĂ© identifiĂ©e : CVE-2026-62911 : vulnĂ©rabilitĂ© critique d’élĂ©vation de privilĂšges dans Microsoft Exchange Score CVSS : 8.0 Exploitation possible par un attaquant distant authentifiĂ© đŸ’„ Impact potentiel : ...

4 septembre 2026 Â· 2 min

Dropbox : ~5 000 comptes compromis via une intégration Lenovo ID sans 2FA en août 2026

đŸ—žïž Contexte Selon un article de Reuters publiĂ© le 2 septembre 2026, Dropbox (DBX.O) a confirmĂ© une violation de donnĂ©es ayant affectĂ© environ 5 000 comptes utilisateurs entre le 4 et le 21 aoĂ»t 2026. L’incident a Ă©tĂ© rĂ©vĂ©lĂ© initialement par Bloomberg News avant d’ĂȘtre confirmĂ© par Dropbox. 🔍 DĂ©tails de l’incident Des attaquants ont accĂ©dĂ© et tĂ©lĂ©chargĂ© des contenus stockĂ©s sur la plateforme cloud Dropbox. Les fichiers ont Ă©tĂ© accĂ©dĂ©s dans moins d’un tiers des comptes compromis. Les comptes ciblĂ©s Ă©taient liĂ©s Ă  un Lenovo ID ne disposant pas de l’authentification Ă  deux facteurs (2FA) activĂ©e. Lenovo a identifiĂ© une “intĂ©gration legacy” entre Lenovo ID et Dropbox pouvant ĂȘtre utilisĂ©e pour authentifier de maniĂšre illĂ©gitime certains comptes Dropbox. đŸ› ïž RĂ©ponse de Dropbox Dropbox a mis fin Ă  toutes les sessions authentifiĂ©es via un Lenovo ID. Les liens entre les comptes Lenovo ID et Dropbox ont Ă©tĂ© supprimĂ©s. Les systĂšmes ont Ă©tĂ© modifiĂ©s pour exiger la saisie du mot de passe Dropbox avant tout accĂšs via Lenovo. L’incident a Ă©tĂ© signalĂ© aux autoritĂ©s de protection des donnĂ©es. 📉 Impact Les actions Dropbox ont chutĂ© d’environ 2,4 % en trading Ă©tendu. Lenovo a prĂ©cisĂ© que ses propres clients n’étaient pas affectĂ©s et qu’une enquĂȘte Ă©tait en cours. 📌 Type d’article Il s’agit d’un article de presse gĂ©nĂ©raliste (Reuters) rapportant une annonce d’incident de sĂ©curitĂ© confirmĂ©e par Dropbox, avec des Ă©lĂ©ments factuels sur le vecteur d’attaque, le pĂ©rimĂštre et les mesures correctives prises. ...

4 septembre 2026 Â· 2 min

Exploitation active d'une vulnérabilité critique d'upload de fichiers dans Elementor Pro

🔍 Contexte Wordfence a publiĂ© le 2 septembre 2026 une analyse dĂ©taillĂ©e d’une vulnĂ©rabilitĂ© critique activement exploitĂ©e dans Elementor Pro, un plugin WordPress comptant plus de 6 millions d’installations actives. La vulnĂ©rabilitĂ© a Ă©tĂ© divulguĂ©e publiquement le 19 aoĂ»t 2026, date Ă  laquelle le correctif a Ă©galement Ă©tĂ© publiĂ©. 🐛 VulnĂ©rabilitĂ© CVE : CVE-2026-32475 Score CVSS : 9.8 (Critique) Type : Unauthenticated Arbitrary File Upload (Upload de fichier arbitraire non authentifiĂ©) Versions affectĂ©es : Elementor Pro <= 4.2.1 Version corrigĂ©e : 4.2.1 Bounty : 15 600 $ Chercheurs : Tin Pham (TF1T), Austin Ginder ⚙ MĂ©canisme technique La faille rĂ©side dans la fonction process_field du widget Elementor Pro Form. La boucle de validation dans Upload::validation() utilise return au lieu de continue lorsque le premier Ă©lĂ©ment d’un tableau de fichiers retourne UPLOAD_ERR_NO_FILE. Cela interrompt toutes les vĂ©rifications d’extension et de type de fichier pour les Ă©lĂ©ments suivants du mĂȘme champ d’upload. ...

4 septembre 2026 Â· 4 min

Exploitation active de CVE-2026-82329 dans JFrog Artifactory pour forger des tokens admin

đŸ—“ïž Contexte Source : BleepingComputer, publiĂ© le 2 septembre 2026. L’article rapporte l’exploitation active d’une vulnĂ©rabilitĂ© critique dans JFrog Artifactory, un gestionnaire de dĂ©pĂŽts logiciels largement utilisĂ© pour stocker, organiser, sĂ©curiser et distribuer des packages. 🔍 VulnĂ©rabilitĂ© CVE-2026-82329 : contournement d’authentification critique PrĂ©sente dans la configuration par dĂ©faut des instances auto-hĂ©bergĂ©es de JFrog Artifactory Exploitable par un attaquant non authentifiĂ© disposant d’un accĂšs rĂ©seau Permet l’obtention de permissions administratives sans authentification prĂ©alable ⚔ Exploitation observĂ©e Les chercheurs de watchTowr (sociĂ©tĂ© de sĂ©curitĂ© offensive) ont observĂ© des attaquants exploitant activement la faille pour se forger eux-mĂȘmes des tokens administrateurs. Les actions possibles avec ces tokens incluent : ...

4 septembre 2026 Â· 3 min

Exploitation active de CVE-2026-9586 dans Sangoma Switchvox pour déployer des reverse shells

🔍 Contexte Source : BleepingComputer, publiĂ© le 2 septembre 2026. Des chercheurs de Horizon3 ont observĂ© l’exploitation active de CVE-2026-9586, une vulnĂ©rabilitĂ© critique d’injection SQL non authentifiĂ©e affectant la plateforme VoIP d’entreprise Sangoma Switchvox. đŸ› ïž DĂ©tails techniques de la vulnĂ©rabilitĂ© Endpoint vulnĂ©rable : /pa (HTTP), exposĂ© publiquement MĂ©canisme : Le champ PhoneIP extrait d’un message XML est directement concatĂ©nĂ© dans une requĂȘte SQL non paramĂ©trĂ©e Impact : Injection SQL menant Ă  l’exĂ©cution de commandes systĂšme (RCE) Exploitation : Via une requĂȘte XML craftĂ©e envoyĂ©e avec curl CVE-2026-9586 est la plus sĂ©vĂšre parmi 12 vulnĂ©rabilitĂ©s dĂ©couvertes par Horizon3 et signalĂ©es Ă  Sangoma le 10 avril Patch disponible : Switchvox version 8.4.0.2, publiĂ©e le 14 juillet 🚹 ActivitĂ© d’exploitation observĂ©e PremiĂšre exploitation dĂ©tectĂ©e par les honeypots Horizon3 le 30 aoĂ»t Adresse IP source unique : 176.65.148.184 Tentatives en succession rapide sur plusieurs systĂšmes SĂ©quence d’attaque : ExĂ©cution d’un payload initial Collecte des processus en cours d’exĂ©cution Transmission des donnĂ©es encodĂ©es en base64 vers un serveur distant Tentative d’établissement d’un reverse shell Environ 4 000 instances Switchvox exposĂ©es sur Internet (source : Shodan), majoritairement aux États-Unis 🔎 Indicateurs de compromission EntrĂ©es suspectes dans /var/log/switchvox/db-quirks.log Connexions rĂ©seau vers 176.65.148.184, notamment sur le port 39323 📋 Type d’article Article d’alerte de sĂ©curitĂ© et d’analyse technique, visant Ă  informer les administrateurs systĂšmes de l’exploitation active en cours et Ă  fournir des indicateurs de compromission exploitables. ...

4 septembre 2026 Â· 3 min

Explosion du device code phishing en 2026 : 37,5x d'augmentation et émergence du kit EvilTokens

🔍 Contexte Article publiĂ© le 4 avril 2026 par Luke Jennings (VP R&D, Push Security) sur le blog pushsecurity.com. Il s’agit d’une analyse technique approfondie de la montĂ©e en puissance du device code phishing, une technique d’usurpation de compte exploitant le flux OAuth 2.0 Device Authorization Grant. ⚡ Technique d’attaque Le device code phishing abuse du flux OAuth 2.0 conçu pour les appareils Ă  entrĂ©e limitĂ©e. L’attaquant gĂ©nĂšre un code de pĂ©riphĂ©rique (requĂȘte unauthentifiĂ©e), le transmet Ă  la victime via phishing, et rĂ©cupĂšre des tokens d’accĂšs et de rafraĂźchissement une fois que la victime entre le code sur la page lĂ©gitime du fournisseur. Cette technique contourne les mots de passe, le MFA et les passkeys. Les cibles principales incluent Microsoft, Google, Salesforce, GitHub et AWS. ...

4 septembre 2026 Â· 4 min

Faille SQLi critique dans le plugin WordPress All-in-One WP Migration expose 5 millions de sites

📰 Contexte PubliĂ© le 2 septembre 2026 par Bill Toulas sur BleepingComputer, cet article rapporte la divulgation d’une vulnĂ©rabilitĂ© critique d’injection SQL affectant le plugin WordPress All-in-One WP Migration and Backup, dĂ©veloppĂ© par ServMask. Le plugin compte plus de 5 millions d’installations actives. 🔍 DĂ©tails de la vulnĂ©rabilitĂ© CVE : CVE-2026-19949 Type : Injection SQL de second ordre (second-order SQL injection) SĂ©vĂ©ritĂ© : Haute Versions affectĂ©es : All-in-One WP Migration and Backup jusqu’à la version 7.109 incluse Version corrigĂ©e : 7.110 (publiĂ©e le 20 aoĂ»t 2026) DĂ©couvreur : Jack Taylor, signalĂ© via Wordfence (branche cybersĂ©curitĂ© de Defiant) le 15 aoĂ»t 2026 ⚙ MĂ©canisme d’exploitation La faille rĂ©sulte d’un traitement incorrect des barres obliques inversĂ©es et des guillemets Ă©chappĂ©s lors de la réécriture du contenu de la base de donnĂ©es pendant la restauration d’une archive. ...

4 septembre 2026 Â· 3 min
Derniùre mise à jour le: 10 septembre 2026 📝