Violation de données Mathspace : 1,07 million d'utilisateurs exposés via une faille Metabase

🗓️ Contexte Publié le 5 septembre 2026 sur le blog officiel de Mathspace (mis à jour le 8 septembre 2026), cet article constitue une communication officielle post-incident de la plateforme éducative australienne Mathspace, détaillant les circonstances, l’étendue et les mesures prises à la suite d’une violation de données confirmée le 3 septembre 2026. 🔍 Déroulement de l’incident Des attaquants ont exploité une vulnérabilité critique dans l’installation auto-hébergée de Metabase, un outil de reporting interne utilisé par Mathspace. Cette faille permettait d’obtenir un accès administrateur sans authentification légitime. ...

10 septembre 2026 · 3 min

DokuWiki : faille critique RCE dans toutes les versions depuis 10 ans, patch disponible

🗓️ Contexte Publié le 4 septembre 2026 sur Korben.info, cet article rapporte la divulgation publique d’une faille critique dans DokuWiki, confirmée le 2 septembre 2026 par Andreas Gohr, mainteneur historique du projet, via son propre bug tracker. 🔍 Découverte et divulgation Le chercheur en sécurité sebastianosrt avait initialement signalé la vulnérabilité par e-mail, mais le message est resté bloqué dans les spams. Sans réponse, il a ouvert un ticket public, ce qui a conduit Gohr à prendre connaissance du rapport huit minutes plus tard. Moins d’une heure après, Gohr a qualifié le bug de critique. ...

7 septembre 2026 · 2 min

MikroTick : exploitation active de vulnérabilités critiques dans RouterOS via SSH

🔍 Contexte Le 7 septembre 2026, le CERT Polska publie une analyse détaillée de six vulnérabilités découvertes dans MikroTik RouterOS, coordonnées avec le vendeur. La chaîne d’exploitation principale, baptisée MikroTrick, est activement exploitée dans des attaques réelles observées depuis au moins le 2 septembre 2026. 🚨 Vulnérabilités identifiées Trois vulnérabilités majeures sont décrites : CVE-2026-67276 (CVSS 9.2) : Contournement d’authentification SSH — RouterOS ne comparait pas l’intégralité de la clé publique RSA, permettant à un attaquant connaissant le nom d’utilisateur et le modulus public de se connecter sans la clé privée correspondante. CVE-2026-86060 (CVSS 9.2) : Élévation de privilèges via un nom d’utilisateur SSH forgé — un nom d’utilisateur commençant par un caractère interdit permettait d’obtenir des privilèges administratifs complets. CVE-2026-67277 (CVSS 8.8) : Divulgation mémoire et crash via le service bandwidth-test — une connexion non authentifiée pouvait atteindre un état post-login, entraînant une fuite de mémoire noyau ou un DoS. 🎯 Exploitation active (MikroTrick) La combinaison de CVE-2026-67276 et CVE-2026-86060 constitue la chaîne MikroTrick, permettant une prise de contrôle complète sans authentification sur tout appareil exposant SSH sur des réseaux publics. ...

7 septembre 2026 · 3 min

CISA ordonne la correction de 3 vulnérabilités activement exploitées : Langflow, N-central, Apache Tomcat

🛡️ Contexte Publié le 5 août 2026 sur BleepingComputer, cet article rapporte une directive de la CISA (Cybersecurity and Infrastructure Security Agency) imposant aux agences fédérales américaines de remédier à trois vulnérabilités activement exploitées dans des produits largement déployés, avec une échéance fixée au vendredi 7 août 2026. 🔴 Vulnérabilités concernées CVE-2026-9198 (IBM Langflow) — Score CVSS 9.8 (critique). Permet à un attaquant non authentifié d’exécuter du code à distance sur des déploiements par défaut en chaînant deux endpoints API pour contourner l’authentification. Des PoC publics fonctionnels ont émergé fin juillet 2026. ...

8 août 2026 · 3 min

Attaque ransomware contre la NFSP via une vulnérabilité critique dans cPanel

📰 Source : Computer Weekly | Date de publication : 3 juin 2026 | Incident : Attaque ransomware contre la NFSP 🎯 La National Federation of Subpostmasters (NFSP), organisation représentant les gérants de bureaux de poste au Royaume-Uni, a été ciblée par une attaque ransomware le 30 avril 2026. 🔓 Le vecteur d’entrée identifié est l’exploitation d’une vulnérabilité critique dans le logiciel cPanel, un panneau de contrôle d’hébergement web utilisé par le prestataire d’hébergement de la NFSP. cPanel avait publié un avis de sécurité en avril pour corriger cette faille, mais celle-ci a été découverte et exploitée par des attaquants avant ou pendant la fenêtre de remédiation. ...

6 juin 2026 · 2 min

Vulnérabilité critique dans FreeScout : exécution de code à distance sans authentification

Selon la source citée, une vulnérabilité de sévérité maximale affecte la plateforme d’assistance FreeScout, permettant une exécution de code à distance (RCE) sans aucune interaction utilisateur ni authentification. ⚠️ Points clés résumés : Produit concerné : FreeScout (plateforme helpdesk) Type de vulnérabilité : RCE de sévérité maximale Impact : prise de contrôle à distance potentielle Conditions d’exploitation : aucune interaction, aucune authentification requise IOCs et TTPs : IOCs : non fournis dans l’extrait TTPs : exploitation d’une RCE sans interaction et sans authentification Il s’agit d’un article d’information sur une vulnérabilité, visant à signaler l’existence et la gravité du problème. ...

5 mars 2026 · 1 min

CISA alerte sur une faille critique dans des caméras Honeywell permettant l’accès aux flux ou le détournement de comptes

Selon une alerte officielle de la CISA (agence américaine de cybersécurité), une vulnérabilité critique affecte plusieurs produits CCTV Honeywell, autorisant un accès non authentifié aux flux vidéo ou le détournement de comptes. Honeywell CCTV – vuln critique d’authentification (CVE-2026-1670) Résumé CISA alerte sur CVE-2026-1670, une vulnérabilité critique (CVSS 9.8) de type “Missing Authentication for Critical Function” (CWE-306) affectant plusieurs produits Honeywell CCTV. Le problème provient d’un endpoint API accessible sans authentification permettant à un attaquant distant de modifier l’adresse e-mail de récupération (“forgot password”) d’un compte associé à l’équipement. Cela peut mener à une prise de contrôle de compte et à un accès non autorisé aux flux vidéo. :contentReference[oaicite:0]{index=0} ...

19 février 2026 · 3 min

ConnectWise corrige une faille critique dans Automate exposant des communications

Selon BleepingComputer, ConnectWise a diffusé une mise à jour de sécurité visant à corriger plusieurs vulnérabilités dans son produit Automate, dont une classée critique. ️ ConnectWise corrige deux failles critiques dans Automate exposant les communications à l’interception L’éditeur ConnectWise a publié une mise à jour de sécurité pour son outil Automate, une plateforme de supervision et de gestion à distance (RMM) utilisée par les MSP et services informatiques d’entreprises. Deux vulnérabilités, dont une jugée critique (CVE-2025-11492, score 9.6), pouvaient permettre l’interception ou la modification de communications sensibles. ...

19 octobre 2025 · 2 min

Vulnérabilité critique (score 10/10) : Fortra critiquée pour son silence sur une possible exploitation

Selon The Record, une vulnérabilité évaluée au score maximal 10/10 🚨 suscite une forte inquiétude parmi les experts en cybersécurité. DLa CISA a ordonné à toutes les agences civiles fédérales américaines de corriger d’urgence la faille critique CVE-2025-10035 touchant l’outil de transfert de fichiers Fortra GoAnywhere MFT. Cette vulnérabilité, qui concerne la gestion des licences, permet à un attaquant de soumettre une licence forgée puis d’exécuter des commandes arbitraires sur le serveur, ce qui se traduit par un risque d’accès à distance non autorisé et de compromission totale du système. La faille a reçu un score CVSS de 10/10, indiquant sa gravité maximale, et elle est activement exploitée depuis au moins le 10 septembre 2025. ...

30 septembre 2025 · 2 min

Plus de 28 200 instances Citrix exposées à une faille RCE critique (CVE-2025-7775) déjà exploitée

Plus de 28 200 instances Citrix dans le monde sont aujourd’hui vulnérables à une faille critique de type exécution de code à distance (RCE), identifiée sous le code CVE-2025-7775. Cette vulnérabilité touche NetScaler ADC et NetScaler Gateway et a déjà été exploitée comme un zero-day, avant même la publication du correctif. Les versions affectées incluent 14.1 avant 14.1-47.48, 13.1 avant 13.1-59.22, 13.1-FIPS/NDcPP avant 13.1-37.241 et 12.1-FIPS/NDcPP jusqu’à 12.1-55.330. Citrix précise qu’aucune mesure de mitigation ou de contournement n’existe : les administrateurs doivent mettre à jour immédiatement vers une version corrigée. ...

27 août 2025 · 2 min
Dernière mise à jour le: 10 septembre 2026 📝