ShinyHunters exploite CVE-2026-35273 en zero-day contre Oracle PeopleSoft dans l'éducation

🔍 Contexte Rapport publiĂ© le 11 juin 2026 par Mandiant et le Google Threat Intelligence Group (GTIG), documentant une campagne active d’exploitation et d’extorsion attribuĂ©e Ă  UNC6240 (ShinyHunters) ciblant des infrastructures Oracle PeopleSoft. 🎯 Campagne et ciblage L’activitĂ© a Ă©tĂ© observĂ©e entre le 27 mai 2026 et le 9 juin 2026. Plus de 100 organisations mondiales ont Ă©tĂ© notifiĂ©es, dont 68% appartiennent au secteur de l’enseignement supĂ©rieur (universitĂ©s et collĂšges), principalement basĂ©es aux États-Unis. Les donnĂ©es volĂ©es ont Ă©tĂ© publiĂ©es sur le Data Leak Site (DLS) de ShinyHunters le 9 juin 2026. ...

13 juin 2026 Â· 4 min

Zero-day VS Code / github.dev : vol de tokens OAuth GitHub via divulgation publique immédiate

📰 Source : SecurityAffairs, publiĂ© le 4 juin 2026. Le chercheur en sĂ©curitĂ© Ammar Askar a dĂ©couvert une vulnĂ©rabilitĂ© zero-day sĂ©rieuse dans github.dev, la version navigateur de Visual Studio Code, et a publiĂ© un exploit fonctionnel (PoC) une heure aprĂšs en avoir informĂ© un contact chez GitHub, sans ouvrir de ticket MSRC ni respecter de fenĂȘtre de 90 jours. 🔍 Nature de la vulnĂ©rabilitĂ© : Lorsque github.com transmet un token OAuth Ă  github.dev, ce token n’est pas limitĂ© au dĂ©pĂŽt concernĂ©. Il dispose d’un accĂšs complet Ă  tous les dĂ©pĂŽts publics et privĂ©s accessibles par l’utilisateur. Un attaquant capable de modifier le fichier .vscode/extensions.json d’un dĂ©pĂŽt peut y recommander une extension VS Code malveillante. ...

13 juin 2026 Â· 3 min

Bugonomics : analyse économique de la découverte de vulnérabilités assistée par LLM

🔬 Contexte et source Article acadĂ©mique publiĂ© sur arXiv (soumis le 23 mai 2026) par des chercheurs de Bynario, Vanta et University College London. Il s’appuie sur les donnĂ©es publiques des campagnes Anthropic Mythos Preview et Mozilla Firefox pour analyser les implications Ă©conomiques des LLM dans la dĂ©couverte de vulnĂ©rabilitĂ©s. 📐 Concept central : le « bugonomics » Les auteurs introduisent le terme bugonomics comme cadre d’analyse des coĂ»ts et incitations liĂ©s Ă  la production d’artefacts de sĂ©curitĂ©. Ils distinguent explicitement plusieurs catĂ©gories Ă©conomiquement distinctes : ...

7 juin 2026 Â· 3 min

Microsoft menace de poursuites pénales un chercheur ayant divulgué des 0-days non patchés

đŸ—žïž Contexte Article publiĂ© le 29 mai 2026 par TechCrunch (Lorenzo Franceschi-Bicchierai). Il couvre un conflit public entre Microsoft et un chercheur en sĂ©curitĂ© indĂ©pendant opĂ©rant sous le pseudonyme “Nightmare Eclipse”, autour de la divulgation de plusieurs vulnĂ©rabilitĂ©s non corrigĂ©es. 🔍 Faits rapportĂ©s Le chercheur Nightmare Eclipse a publiĂ© publiquement plusieurs vulnĂ©rabilitĂ©s affectant des produits Microsoft, accompagnĂ©es de code d’exploitation (proof-of-concept) : BlueHammer RedSun UnDefend YellowKey Ces failles affectent notamment : Windows Defender (moteur antivirus intĂ©grĂ©) BitLocker (outil de chiffrement de disque) Les vulnĂ©rabilitĂ©s ont Ă©tĂ© publiĂ©es sur GitHub et GitLab, les deux comptes du chercheur ayant ensuite Ă©tĂ© bannis. Selon Microsoft et la CISA, certaines de ces vulnĂ©rabilitĂ©s ont depuis Ă©tĂ© exploitĂ©es dans des attaques rĂ©elles. ...

31 mai 2026 Â· 2 min

Fuite accidentelle des détails d'une faille non corrigée dans Chromium permettant un RCE silencieux

đŸ—“ïž Contexte Source : BleepingComputer, publiĂ© le 21 mai 2026. La chercheuse en sĂ©curitĂ© Lyra Rebane a dĂ©couvert en 2022 une vulnĂ©rabilitĂ© dans Chromium permettant Ă  du JavaScript de continuer Ă  s’exĂ©cuter aprĂšs la fermeture du navigateur via un Service Worker malveillant. La faille a Ă©tĂ© signalĂ©e et reconnue valide par Google en dĂ©cembre 2022. 🔍 Nature de la vulnĂ©rabilitĂ© La faille repose sur la crĂ©ation d’une page web malveillante avec un Service Worker (ex : une tĂąche de tĂ©lĂ©chargement) qui ne se termine jamais. Cela permet Ă  un attaquant d’exĂ©cuter du code JavaScript Ă  distance sur l’appareil de tout visiteur, sans interaction utilisateur. ...

27 mai 2026 Â· 3 min

Un chercheur banni de GitHub publie 6 zero-days Windows aprĂšs un conflit avec Microsoft/MSRC

đŸ—“ïž Contexte Article publiĂ© le 27 mai 2026 sur Tom’s Hardware, relatant un conflit public entre le chercheur en sĂ©curitĂ© Nightmare-Eclipse (alias Chaotic Eclipse) et Microsoft/MSRC, ayant conduit Ă  la publication de plusieurs zero-days Windows sans coordination de divulgation responsable. ⚔ Conflit chercheur / Ă©diteur Le diffĂ©rend a dĂ©butĂ© dĂ©but avril avec la publication sans prĂ©avis du zero-day BlueHammer. Eclipse affirme que Microsoft a refusĂ© toute communication, supprimĂ© son compte Microsoft utilisĂ© pour les rapports de bugs, puis banni son compte GitHub. Il allĂšgue Ă©galement ne pas avoir reçu de paiement du programme MSRC Bug Bounty (qui prĂ©voit des rĂ©compenses de 30 000 $ Ă  250 000 $ selon la criticitĂ©). Eclipse a migrĂ© vers GitLab suite au bannissement. ...

27 mai 2026 Â· 3 min

Exploitation zero-day de KnowledgeDeliver via désérialisation ViewState ASP.NET (CVE-2026-5426)

🔍 Contexte Fin 2025, Mandiant (Google Threat Intelligence Group) a rĂ©pondu Ă  un incident de sĂ©curitĂ© impliquant un serveur web compromis exĂ©cutant KnowledgeDeliver, un systĂšme de gestion de l’apprentissage (LMS) dĂ©veloppĂ© par Digital Knowledge, largement utilisĂ© au Japon. L’analyse a Ă©tĂ© publiĂ©e le 25 mai 2026. 🎯 VulnĂ©rabilitĂ© exploitĂ©e La vulnĂ©rabilitĂ©, dĂ©sormais suivie sous CVE-2026-5426, rĂ©sulte de l’utilisation de valeurs machineKey ASP.NET identiques et codĂ©es en dur dans le fichier web.config fourni par le vendeur, partagĂ©es entre tous les dĂ©ploiements clients. Cette configuration standardisĂ©e permettait Ă  un acteur malveillant ayant obtenu les clĂ©s d’un dĂ©ploiement de compromettre n’importe quelle instance KnowledgeDeliver exposĂ©e sur Internet. ...

26 mai 2026 Â· 3 min

Pic de scan SonicWall en mai 2026 : signal précurseur d'une nouvelle CVE ?

📡 Contexte Le 21 mai 2026, GreyNoise publie un signal d’alerte basĂ© sur les donnĂ©es de son tag SonicWall SonicOS API Scanner, signalant une activitĂ© de scan anormalement Ă©levĂ©e ciblant les interfaces de gestion SonicOS de SonicWall. 📊 ActivitĂ© observĂ©e Entre le 9 et le 18 mai 2026, GreyNoise a enregistrĂ© un pic significatif de sessions de scan. Le 12 mai 2026 constitue le pic le plus Ă©levĂ© avec environ 597 000 sessions en une seule journĂ©e, soit environ 46 fois le volume quotidien habituel sur ce tag dans les 30 jours prĂ©cĂ©dents. ...

21 mai 2026 Â· 2 min

Cisco SD-WAN : vulnérabilité critique CVE-2026-20182 exploitée en zero-day, patch d'urgence requis

đŸ—“ïž Contexte Source : The Register — PubliĂ© le 15 mai 2026. Cisco a publiĂ© un avis de sĂ©curitĂ© d’urgence concernant une vulnĂ©rabilitĂ© de sĂ©vĂ©ritĂ© maximale affectant ses produits Cisco Catalyst SD-WAN Controller (anciennement vSmart) et Cisco Catalyst SD-WAN Manager (anciennement vManage). 🔮 VulnĂ©rabilitĂ© CVE-2026-20182 — Score CVSS : 10.0 (critique) Affecte tous les types de dĂ©ploiement des deux composants Cause : mĂ©canisme d’authentification par peering dĂ©faillant Permet Ă  un attaquant non authentifiĂ© Ă  distance de contourner l’authentification et d’obtenir des privilĂšges administrateur sur le systĂšme affectĂ© Une fois authentifiĂ©, l’attaquant peut Ă©mettre des commandes NETCONF arbitraires, permettant : vol de donnĂ©es, interception de trafic, manipulation des rĂšgles de pare-feu, mise hors service du rĂ©seau đŸ•”ïž DĂ©couverte et exploitation VulnĂ©rabilitĂ© dĂ©couverte par Stephen Fewer et Jonah Burgess de Rapid7, signalĂ©e dĂ©but mars 2026 Cisco a confirmĂ© en mai 2026 que CVE-2026-20182 avait Ă©tĂ© exploitĂ©e en zero-day Aucune attribution de l’activitĂ© d’exploitation n’a Ă©tĂ© communiquĂ©e Aucune exploitation dans le cadre d’attaques ransomware n’a Ă©tĂ© signalĂ©e La dĂ©couverte fait suite Ă  l’investigation d’un prĂ©cĂ©dent zero-day : CVE-2026-20127 (CVSS 10.0, fĂ©vrier 2026), Ă©galement un contournement d’authentification dans Cisco Catalyst SD-WAN Controller đŸ›ïž RĂ©ponse institutionnelle La CISA a ajoutĂ© CVE-2026-20182 Ă  son catalogue Known Exploited Vulnerabilities (KEV) Les agences fĂ©dĂ©rales civiles (FCEB) ont 3 jours pour appliquer les correctifs — dĂ©lai exceptionnellement court Cisco indique qu’aucun contournement (workaround) n’est disponible et recommande fortement l’application des correctifs 🔍 Indicateurs de compromission Cisco recommande d’auditer le fichier /var/log/auth.log pour dĂ©tecter des entrĂ©es du type : ...

19 mai 2026 Â· 2 min

Pwn2Own Berlin 2026 : 47 zero-days exploités, 1,298,250 $ de récompenses

🏆 Contexte Source : BleepingComputer, publiĂ© le 18 mai 2026. La compĂ©tition Pwn2Own Berlin 2026 s’est tenue du 14 au 16 mai 2026 dans le cadre de la confĂ©rence OffensiveCon, organisĂ©e par la Zero Day Initiative (ZDI) de TrendMicro. Elle ciblait les technologies d’entreprise et l’intelligence artificielle. 💰 RĂ©sultats globaux 47 zero-days exploitĂ©s au total 1,298,250 $ de rĂ©compenses distribuĂ©es Jour 1 : 523,000 $ pour 24 zero-days Jour 2 : 385,750 $ pour 15 zero-days Jour 3 : 389,500 $ pour 8 zero-days đŸ„‡ Classement DEVCORE — 50,5 points, 505,000 $ (1er) STARLabs SG — 25 points, 242,500 $ Out Of Bounds — 12,75 points, 95,750 $ 🔓 Exploits notables Orange Tsai (DEVCORE) : 200,000 $ pour une chaĂźne de 3 bugs permettant une RCE avec privilĂšges SYSTEM sur Microsoft Exchange ; 175,000 $ supplĂ©mentaires pour un sandbox escape sur Microsoft Edge via 4 bugs logiques Valentina Palmiotti (IBM X-Force) : 70,000 $ pour un root sur Red Hat Linux for Workstations et un zero-day NVIDIA Container Toolkit Windows 11 : hackĂ© Ă  plusieurs reprises (LPE) Red Hat Enterprise Linux for Workstations : compromis plusieurs fois VMware ESXi : exploitĂ© via un bug de corruption mĂ©moire Agents de codage IA : zero-days dĂ©montrĂ©s le jour 2 Microsoft SharePoint et Microsoft Exchange : ciblĂ©s par DEVCORE 📋 CatĂ©gories ciblĂ©es Navigateurs web, applications d’entreprise, Ă©lĂ©vation de privilĂšges locale, serveurs, infĂ©rence locale, environnements cloud-native/conteneurs, virtualisation, LLM ⏳ Divulgation responsable ConformĂ©ment aux rĂšgles ZDI, les vendeurs disposent de 90 jours pour publier des correctifs avant la divulgation publique des vulnĂ©rabilitĂ©s. ...

19 mai 2026 Â· 2 min
DerniĂšre mise Ă  jour le: 2 aoĂ»t 2026 📝