XSS2Shell : chaßne XSS pré-auth vers RCE sur WordPress Core (CVE-2026-64638)

🔍 Contexte PubliĂ© le 6 aoĂ»t 2026 sur le blog de pwn.ai par Nigusu Kasahun, cet article dĂ©taille la dĂ©couverte et l’exploitation complĂšte d’une chaĂźne de vulnĂ©rabilitĂ©s baptisĂ©e XSS2Shell, affectant WordPress Core dans toutes ses versions jusqu’à 7.0.3. La CVE associĂ©e est CVE-2026-64638. WordPress est utilisĂ© par plus de 43 % des sites web, soit plus de 500 millions de sites potentiellement exposĂ©s. 🐛 VulnĂ©rabilitĂ© initiale : diffĂ©rentiel de parseurs Le point d’entrĂ©e est wp-login.php. Lors d’une tentative de connexion Ă©chouĂ©e, le nom d’utilisateur soumis est intĂ©grĂ© dans un message d’erreur HTML. La chaĂźne de sanitisation passe par : ...

10 aoĂ»t 2026 Â· 4 min

Zimbra corrige plusieurs vulnérabilités critiques dont une injection de commande SNMP

🔍 Contexte Source : SecurityWeek, article de Ionut Arghire publiĂ© le 21 juillet 2026. Zimbra a annoncĂ© la disponibilitĂ© de la version Zimbra Collaboration Suite (ZCS) 10.1.20, intĂ©grant des correctifs pour plusieurs vulnĂ©rabilitĂ©s de sĂ©vĂ©ritĂ© critique. 🐛 VulnĂ©rabilitĂ©s corrigĂ©es Injection de commande critique dans le composant de monitoring SNMP : exploitable par un attaquant non authentifiĂ© si les notifications SNMP sont activĂ©es et que le service Swatchdog est en cours d’exĂ©cution. Permet l’exĂ©cution de commandes OS arbitraires en arriĂšre-plan et la compromission du serveur de messagerie. DivulguĂ©e fin juin 2026. Quatre failles XSS dans le Classic Web Client (Classic UI) : exploitables via des noms de piĂšces jointes malveillants, des champs forgĂ©s et des piĂšces jointes forgĂ©es, pouvant conduire Ă  l’exĂ©cution de scripts. CVE-2026-50055 : contournement de restriction de transfert de courrier permettant Ă  un attaquant authentifiĂ© d’exfiltrer des emails malgrĂ© les restrictions activĂ©es. CVE-2026-10631 : vulnĂ©rabilitĂ© de contrĂŽle d’accĂšs dans l’extension EWS. CVE-2026-50054 : problĂšme d’autorisation dans la dĂ©lĂ©gation de boĂźte aux lettres. SSRF dans l’intĂ©gration Nextcloud. 📩 Correctif disponible La version ZCS 10.1.20 constitue le correctif permanent pour l’ensemble de ces vulnĂ©rabilitĂ©s. Zimbra n’a pas partagĂ© de dĂ©tails techniques supplĂ©mentaires et ne mentionne aucune exploitation active dans la nature. ...

21 juillet 2026 Â· 2 min

38 CVEs découvertes dans OpenEMR, logiciel de santé utilisé par 100 000 prestataires

🔍 Contexte PubliĂ© le 28 avril 2026 sur le blog d’AISLE (aisle.com), cet article dĂ©taille les rĂ©sultats d’une analyse de sĂ©curitĂ© autonome menĂ©e sur OpenEMR, l’un des systĂšmes de dossiers mĂ©dicaux Ă©lectroniques open-source les plus utilisĂ©s au monde. OpenEMR est dĂ©ployĂ© par plus de 100 000 prestataires mĂ©dicaux au service de plus de 200 millions de patients dans 34 langues, et est certifiĂ© ONC sous le programme fĂ©dĂ©ral amĂ©ricain de certification Health IT. ...

6 mai 2026 Â· 5 min

GLPI 11.0.7 & 10.0.25 : 13 vulnérabilités corrigées dont 4 critiques (XSS, suppression arbitraire)

📅 Source : IT-Connect, publiĂ© le 30 avril 2026 par Florian Burnel. Contexte L’équipe de GLPI a publiĂ© le 29 avril 2026 deux mises Ă  jour de sĂ©curitĂ© simultanĂ©es : GLPI 11.0.7 (7Ăšme mise Ă  jour mineure de la branche 11) et GLPI 10.0.25 (branche legacy toujours maintenue). Ces versions corrigent un ensemble de vulnĂ©rabilitĂ©s affectant les deux branches du logiciel de gestion de parc informatique. VulnĂ©rabilitĂ©s corrigĂ©es dans GLPI 11.0.7 13 vulnĂ©rabilitĂ©s ont Ă©tĂ© patchĂ©es, dont 4 considĂ©rĂ©es comme importantes : ...

6 mai 2026 Â· 2 min

GLPI 11.0.0–11.0.5 : chaĂźne 0-day Blind XSS + SSTI permettant un RCE non authentifiĂ©

🔍 Contexte PubliĂ© le 3 avril 2026 sur le blog de BZHunt (https://www.bzhunt.fr/blog/cve_glpi/), cet article prĂ©sente l’anatomie complĂšte d’une chaĂźne d’exploitation 0-day dĂ©couverte en fĂ©vrier 2026 dans GLPI, l’outil ITSM open source largement dĂ©ployĂ© en Europe pour la gestion de parcs informatiques, tickets et inventaires d’actifs. 🐛 VulnĂ©rabilitĂ©s identifiĂ©es Trois CVE ont Ă©tĂ© assignĂ©s, dont deux forment la chaĂźne critique : CVE-2026-26027 (CVSS 7.5 – High) : Blind Stored XSS non authentifiĂ©e via l’endpoint /Inventory. Les champs deviceid, tag et useragent sont stockĂ©s sans assainissement HTML dans Agent::handleAgent() et rendus via le filtre Twig |raw, dĂ©sactivant l’auto-Ă©chappement. PĂ©rimĂštre : GLPI 10.0.0–11.0.5. CVE-2026-26026 (CVSS 9.1 – Critical) : SSTI → RCE via double compilation Twig dans QuestionTypeDropdown.php. Le template Twig est reconstruit en concatĂ©nant du HTML dĂ©jĂ  rendu avec un template non rendu, puis resoumis Ă  renderFromStringTemplate(). La fonction call() (alias de call_user_func_array()) exposĂ©e par PhpExtension et les superglobales $_GET/$_POST accessibles comme variables Twig permettent l’exĂ©cution de commandes OS. PĂ©rimĂštre : GLPI 11.0.0–11.0.5. CVE-2026-26263 (CVSS 8.1 – High) : SQL Injection non authentifiĂ©e dans le moteur de recherche. IndĂ©pendante de la chaĂźne, fera l’objet d’un article sĂ©parĂ©. ⛓ ChaĂźne d’exploitation complĂšte Injection XSS : envoi d’une requĂȘte POST non authentifiĂ©e vers /Inventory avec un payload JavaScript dans le champ tag Account Takeover : lorsqu’un administrateur consulte Administration → Agents, le payload s’exĂ©cute dans sa session, contourne la protection CSRF en rĂ©cupĂ©rant dynamiquement le token, et crĂ©e silencieusement un compte super-administrateur SSTI → RCE : avec le compte créé, l’attaquant injecte {{ call(_get.fn, [_get.a]) }} dans une valeur d’option dropdown, puis dĂ©clenche l’exĂ©cution via /ajax/common.tabs.php?fn=shell_exec&a=id đŸ’„ Impact ExĂ©cution de commandes OS arbitraires sous l’identitĂ© du serveur web (www-data) Exfiltration de credentials BDD, fichiers de configuration, donnĂ©es utilisateurs Pivot rĂ©seau depuis le serveur GLPI compromis Persistance (web shells, tĂąches cron, clĂ©s SSH, comptes backdoor) Risque supply chain sur l’ensemble du parc IT managĂ© đŸ› ïž Fichiers clĂ©s affectĂ©s src/Glpi/Inventory/Conf.php (l.1309) : auth_required = 'none' par dĂ©faut src/Agent.php (l.420–434) : stockage sans sanitisation templates/components/form/fields_macros.html.twig (l.787) : filtre |raw src/Glpi/Form/QuestionType/QuestionTypeDropdown.php (l.205) : double compilation src/Glpi/Application/View/Extension/PhpExtension.php (l.90–106) : call() = call_user_func_array() src/Glpi/Application/View/TemplateRenderer.php (l.127–129) : exposition des superglobales 📅 Timeline de divulgation FĂ©vrier 2026 : dĂ©couverte et signalement Ă  l’équipe GLPI 3 mars 2026 : publication du patch (GLPI 11.0.6) Mars/Avril 2026 : publication de l’article 📄 Nature de l’article Il s’agit d’une analyse technique approfondie (vulnerability research / full disclosure) publiĂ©e par BZHunt aprĂšs patch, incluant des preuves de concept, des extraits de code source, des payloads d’exploitation et une preuve de RCE confirmĂ©e sur GLPI 11.0.5. ...

5 avril 2026 Â· 3 min

APT28 exploite la faille XSS Zimbra CVE-2025-66376 contre des entités ukrainiennes

đŸ—“ïž Contexte Selon un rapport publiĂ© par Seqrite Labs et relayĂ© par Security Affairs le 19 mars 2026, un groupe APT liĂ© Ă  la Russie — attribuĂ© avec une confiance modĂ©rĂ©e Ă  APT28 (alias Fancy Bear, Sednit, STRONTIUM, UAC-0001) — mĂšne une campagne d’espionnage ciblant des entitĂ©s gouvernementales ukrainiennes via une vulnĂ©rabilitĂ© dans Zimbra Collaboration. 🎯 Campagne : Operation GhostMail La campagne, baptisĂ©e Operation GhostMail, exploite la vulnĂ©rabilitĂ© CVE-2025-66376 (CVSS 7.2), un stored XSS dans l’interface Classic UI de Zimbra, causĂ© par une sanitisation insuffisante des directives CSS @import dans le contenu HTML des emails. ...

22 mars 2026 Â· 2 min

CyberArk exploite une XSS dans le panneau StealC pour détourner les sessions des opérateurs

Source: CyberArk Labs — Dans un billet de recherche publiĂ© le 15 janvier 2026, les chercheurs dĂ©crivent l’exploitation d’une vulnĂ©rabilitĂ© XSS dans le panneau web de l’infostealer StealC (MaaS) qui leur a permis d’observer les opĂ©rateurs, de dĂ©tourner leurs sessions via cookies non protĂ©gĂ©s et de documenter une campagne active liĂ©e Ă  YouTube. — Contexte et vulnĂ©rabilitĂ© — ‱ StealC, vendu en modĂšle MaaS depuis 2023, a connu une fuite de son panneau web au printemps 2025, peu aprĂšs le passage Ă  StealC v2, suivie d’un teardown critique de TRAC Labs. ‱ Les chercheurs de CyberArk ont trouvĂ© une XSS « simple » dans le panneau et, en l’exploitant, ont pu rĂ©cupĂ©rer des cookies de session (absence de HttpOnly) et prendre le contrĂŽle de sessions opĂ©rateurs — ironique pour une opĂ©ration dĂ©diĂ©e au vol de cookies đŸȘ. ...

16 janvier 2026 Â· 3 min

Abus de l’en-tĂȘte List‑Unsubscribe : XSS stockĂ©e (CVE-2025-68673) dans Horde et SSRF via Nextcloud Mail

Dans un billet technique publiĂ© le 23 dĂ©cembre 2025, l’auteur explore l’abus de l’en-tĂȘte SMTP List‑Unsubscribe (RFC 2369) et montre comment son implĂ©mentation dans des webmails peut mener Ă  des XSS et SSRF. L’article rappelle que de nombreux clients rendent un bouton « se dĂ©sabonner » Ă  partir de List‑Unsubscribe, parfois sous forme de lien client (URI) ou via une requĂȘte serveur. Des URI non filtrĂ©es (ex. schĂ©ma javascript:) peuvent dĂ©clencher des exĂ©cutions de script cĂŽtĂ© client, tandis que des requĂȘtes cĂŽtĂ© serveur non restreintes peuvent mener Ă  des SSRF. ...

29 dĂ©cembre 2025 Â· 2 min

Ivanti corrige une faille critique XSS dans Endpoint Manager permettant l’exĂ©cution de code

Selon BleepingComputer, Ivanti alerte sur une vulnĂ©rabilitĂ© critique dans son produit Endpoint Manager (EPM), identifiĂ©e comme CVE-2025-10573, permettant Ă  un attaquant non authentifiĂ© d’exĂ©cuter du JavaScript via une attaque XSS avec interaction minimale de l’utilisateur. 🚹 DĂ©tails de la faille: la vulnĂ©rabilitĂ© peut ĂȘtre exploitĂ©e par des acteurs distants et non authentifiĂ©s pour empoisonner le tableau de bord administrateur. D’aprĂšs le chercheur de Rapid7 Ryan Emmons (dĂ©couvreur de la faille en aoĂ»t), un attaquant pouvant accĂ©der au service web principal d’EPM peut enregistrer de faux endpoints gĂ©rĂ©s afin d’injecter du JavaScript malveillant. Lorsque l’administrateur EPM affiche un tableau de bord contaminĂ©, l’exĂ©cution de JavaScript cĂŽtĂ© client est dĂ©clenchĂ©e, permettant Ă  l’attaquant de prendre le contrĂŽle de la session administrateur. ...

10 dĂ©cembre 2025 Â· 2 min

CISA ajoute la faille XSS ScadaBR (CVE-2021-26829) au catalogue KEV, exploitation active

Source: cybersecuritynews.com — CISA a mis Ă  jour son catalogue Known Exploited Vulnerabilities (KEV) pour inclure CVE-2021-26829, une faille XSS affectant OpenPLC ScadaBR, confirmant une exploitation active dans la nature. La vulnĂ©rabilitĂ©, situĂ©e dans le composant system_settings.shtm de ScadaBR, permet Ă  un attaquant distant d’injecter du script/HTML arbitraire via l’interface des paramĂštres systĂšme. Le code malveillant s’exĂ©cute lorsque un administrateur ou un utilisateur authentifiĂ© ouvre la page compromise. Elle est classĂ©e CWE-79 (XSS). ...

2 dĂ©cembre 2025 Â· 2 min
DerniĂšre mise Ă  jour le: 11 aoĂ»t 2026 📝