Restez informés

Deux sections pour maintenir une veille efficace et rapide en cybersécurité. Une section de news pour avoir un aperçu des articles récents en rapport avec la cybersécurité et une section qui référence les CVE à haut score les plus récentes afin de comprendre du premier coup d'oeil ce qu'elles concernent sans avoir besoin de consulter de pages supplémentaires.

  • Il y a 3 mois

Faille dans KnowledgeDeliver LMS exploitée pour propager Godzilla et Cobalt Strike

Une faille de sécurité grave désormais corrigée affectant KnowledgeDeliver de Digital Knowledge, un système de gestion de l'apprentissage (LMS) populaire au Japon, a été exploitée comme une faille zero-day pour déployer le web shell Godzilla et faciliter finalement le déploiement de Cobalt Strike Beacon. La vulnérabilité, référencée CVE-2026-5426 (score CVSS : 7.5), découle de l'utilisation de clés de machine ASP.NET codées en dur, conduisant à

  • Il y a 3 mois

Récapitulatif hebdomadaire : Vulnérabilités Linux, 0-days de Defender, Botnets de routeurs et Chaos dans la chaîne d'approvisionnement

Récapitulatif du lundi. Même désordre, nouvelle semaine. Un outil de développement douteux a permis à des personnes d'être hackées, d'anciens bugs sont revenus d'entre les morts, et des produits de sécurité ont étrangement besoin de protection contre eux-mêmes. Un tas d'entreprises ont passé la semaine à vérifier d'anciennes cases et des serveurs oubliés qu'ils auraient dû patcher il y a des années. Des bons moments.

  • Il y a 3 mois

Vulnérabilité CVE-2026-26980 de Ghost CMS exploitée pour pirater plus de 700 sites dans des attaques ClickFix

Des acteurs malveillants exploitent une faille de sécurité critique récemment divulguée dans Ghost CMS pour injecter du code JavaScript malveillant dans le but de mener des attaques ClickFix.

  • Il y a 3 mois

L'alerte Firehose trouve enfin son équivalent

Si vous interrogez un professionnel de la cybersécurité sur la Détection et Réponse Réseau (NDR), vous pourriez encore entendre des critiques telles que 'Trop de bruit', 'Trop de données'. Mais demandez aux équipes utilisant NDR avec des capacités d'IA agentic et vous entendrez qu'ils l'utilisent en réalité pour détecter les menaces plus tôt, trier plus rapidement et réduire les faux positifs. Les critiques persistantes s'expliquent en partie par la résistance au changement et par l'évolution de la NDR.

  • Il y a 3 mois

Lazarus utilise le RAT Memory-Only RemotePE contre des entreprises financières et crypto

Des chercheurs en cybersécurité ont mis en lumière un malware multiplateforme appelé RemotePE qui a été utilisé par le groupe Lazarus lié à la Corée du Nord dans des attaques ciblant des organisations financières et de cryptomonnaie. RemotePE, selon la filiale de NCC Group Fox-IT, fait partie d'une chaîne d'attaques à plusieurs niveaux qui implique deux chargeurs nommés DPAPILoader et RemotePELoader.

  • Il y a 3 mois

L'attaque de la chaîne d'approvisionnement TrapDoor propage des logiciels malveillants volant des identifiants via npm, PyPI et CratesIO

Une nouvelle campagne d'attaque coordonnée de la chaîne d'approvisionnement logicielle a ciblé npm, PyPI et Crates.io pour distribuer des logiciels malveillants volant des identifiants. La campagne, nom de code TrapDoor, couvre plus de 34 packages malveillants à travers plus de 384 versions. Les premières activités ont été enregistrées le 22 mai 2026 à 20h20 UTC, avec de nouveaux packages publiés sur les écosystèmes en vagues depuis un cluster.

  • Il y a 3 mois

npm renforce la sécurité avec l'ajout de l'approbation en deux étapes pour la publication de packages

GitHub a mis en place de nouveaux contrôles pour npm afin d'améliorer la sécurité de la chaîne logicielle, permettant aux mainteneurs d'approuver explicitement une release avant que les packages ne soient disponibles publiquement pour l'installation. Appelée publication en deux temps, cette fonctionnalité est désormais disponible sur npm et nécessite qu'un mainteneur valide un défi d'authentification à deux facteurs (2FA) pour approuver.

  • Il y a 3 mois

Attaque à la chaîne d'approvisionnement sur Packagist infectant 8 packages avec un malware Linux hébergé sur GitHub

Une nouvelle campagne d'attaque coordonnée à la chaîne d'approvisionnement a touché huit packages sur Packagist, incluant un code malveillant conçu pour exécuter un binaire Linux récupéré à partir d'une URL de GitHub Releases. Les packages impactés étaient tous des packages Composer, mais le code malveillant n'a pas été ajouté à composer.json, il a été inséré dans package.json, visant les projets qui utilisent du JavaScript.

  • Il y a 3 mois

L'IA Claude Mythos découvre 10 000 failles de sécurité graves dans des logiciels largement utilisés

Anthropic a révélé vendredi que le Projet Glasswing a permis de découvrir plus de 10 000 vulnérabilités de haute ou de criticité élevée dans certains des logiciels les plus importants au niveau mondial depuis le lancement de l'initiative en cybersécurité le mois dernier. Le Projet Glasswing est un effort défensif lancé par la société d'intelligence artificielle pour sécuriser les logiciels mondiaux critiques.

  • Il y a 3 mois

Des packages PHP de Laravel-Lang compromis pour distribuer un voleur d'identifiants multiplateforme

Des chercheurs en cybersécurité ont signalé une nouvelle campagne d'attaque de la chaîne d'approvisionnement logicielle qui a ciblé plusieurs packages PHP appartenant à Laravel-Lang pour distribuer un framework complet de vol d'identifiants. Les packages affectés incluent...

  • Il y a 3 mois

Faille de sécurité critique dans le plugin LiteSpeed cPanel exploitée pour exécuter des scripts en tant que superutilisateur

Une vulnérabilité de sécurité de gravité maximale touchant le plugin LiteSpeed User-End cPanel est activement exploitée dans la nature. La faille, identifiée sous le nom CVE-2026-48172 (score CVSS : 10.0), concerne un cas d'attribution incorrecte de privilèges qu'un attaquant pourrait exploiter pour exécuter des scripts arbitraires avec des permissions élevées.

  • Il y a 3 mois

Vulnérabilité de l'injection SQL dans Drupal Core exploitée activement, ajoutée au catalogue KEV de la CISA

L'Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a ajouté une faille de sécurité critique récemment corrigée affectant Drupal Core à son catalogue de Vulnérabilités Exploitées Connues (KEV), sur la base de preuves d'exploitation active. La vulnérabilité en question est CVE-2026-9082 (score CVSS : 6.5), une vulnérabilité d'injection SQL affectant toutes les versions prises en charge de Drupal Core.

  • Il y a 3 mois

Démantèlement d'un premier VPN utilisé par 25 groupes de ransomwares dans le monde entier

Les autorités en Europe et en Amérique du Nord ont annoncé le démantèlement d'un service de réseau privé virtuel (VPN) criminel utilisé par des acteurs criminels pour dissimuler les origines des attaques de ransomware, vols de données, numérisations et attaques par déni de service. La perturbation du service First VPN a été dirigée par la France et les Pays-Bas, avec le soutien de plusieurs autres nations depuis décembre.

  • Il y a 3 mois

Une opération de cybercriminalité visant des entités gouvernementales en Ukraine avec un logiciel malveillant de phishing nommé Prometheus

Un acteur de la menace aligné sur la Biélorussie connu sous le nom de Ghostwriter (alias UAC-0057 et UNC1151Ukraine's National Security and Defense Council) a été observé en train d'utiliser des leurres liés à Prometheus, une plateforme d'apprentissage en ligne ukrainienne, pour cibler des organisations gouvernementales dans le pays. Cette activité, selon l'Équipe d'intervention d'urgence informatique de l'Ukraine (CERT-UA), consiste à envoyer des e-mails de phishing aux gouvernements.

  • Il y a 3 mois

Attaque Megalodon sur GitHub ciblant 5,561 dépôts avec des flux CI/CD malveillants

Des chercheurs en cybersécurité ont révélé les détails d'une nouvelle campagne automatisée appelée Megalodon qui a enregistré 5 718 commits malveillants sur 5 561 dépôts GitHub en l'espace de six heures. Utilisant des comptes temporaires et des identités d'auteur falsifiées (build-bot, auto-ci, ci-bot, pipeline-bot), l'attaquant a injecté des flux de travaux GitHub Actions contenant des charges utiles bash encodées en base64 qui exfiltrent CI.

  • Il y a 3 mois

Rendre les conducteurs vulnérables exploitable sans matériel - La perspective BYOVD

Cet article propose une analyse technique de la façon dont de nombreux pilotes Windows en mode noyau peuvent interagir depuis le mode utilisateur sans le matériel pour lequel ils ont été développés. Ce travail a été motivé par la recherche de vulnérabilités orientée pilote et la nécessité d'évaluer l'exploitabilité des découvertes individuelles, qui affectent fréquemment du code dont l'accessibilité est matériellement limitée.

  • Il y a 3 mois

Interpellation au Canada de l'opérateur du botnet Kimwolf pour des attaques DDoS à la demande

Un homme canadien a été arrêté par le Département de la Justice des États-Unis pour avoir prétendument opéré le botnet de déni de service distribué (DDoS) connu sous le nom de Kimwolf. Jacob Butler (alias Dort), 23 ans, Ottawa, Canada, est accusé d'infractions liées au développement et à l'exploitation du botnet. Kimwolf est considéré comme une variante de AISURU.

  • Il y a 3 mois

CISA ajoute les vulnérabilités exploitées de Langflow et Trend Micro Apex One à KEV

L'Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a ajouté jeudi deux failles de sécurité touchant Langflow et Trend Micro Apex One à son catalogue de Vulnérabilités Exploitées Connues (KEV), citant des preuves d'exploitation active. Les vulnérabilités en question sont listées ci-dessous - CVE-2025-34291 (score CVSS : 9.4) - Une vulnérabilité d'erreur de validation d'origine dans Langflow qui pourrait

  • Il y a 3 mois

Mise à jour de sécurité de Cisco pour une faille CVSS 10.0 dans l'API REST Secure Workload

Cisco a déployé des mises à jour pour une vulnérabilité de sécurité de gravité maximale affectant Secure Workload qui pourrait permettre à un attaquant distant non authentifié d'accéder à des données sensibles. Identifié sous le nom CVE-2026-20223 (score CVSS : 10.0), la vulnérabilité est due à une validation et une authentification insuffisantes lors de l'accès aux points de terminaison de l'API REST.

  • Il y a 3 mois

Une nouvelle menace Linux appelée Showboat cible un fournisseur de télécommunications au Moyen-Orient

Des chercheurs en cybersécurité ont révélé des détails sur un nouveau malware Linux nommé Showboat, qui a été utilisé dans une campagne visant un fournisseur de télécommunications au Moyen-Orient depuis au moins la mi-2022. Showboat est un cadre de post-exploitation modulaire conçu pour les systèmes Linux, capable de générer un shell distant, de transférer des fichiers et de fonctionner comme un proxy SOCKS5.

  • Il y a 3 mois

Microsoft met en garde contre deux vulnérabilités actuellement exploitées dans Defender

Microsoft a révélé qu'une escalade de privilèges et une faille de déni de service dans Defender sont actuellement exploitées activement. La première, répertoriée sous le nom de CVE-2026-41091, est évaluée à 7,8 sur le système de notation CVSS. Une exploitation réussie de la faille pourrait permettre à un attaquant d'obtenir les privilèges SYSTEM. Il s'agit d'une 'résolution de lien incorrecte avant l'accès au fichier (suivi de lien) dans Microsoft Defender'.

  • Il y a 3 mois

Lorsque l'identité est la voie d'attaque

Imaginez une clé d'accès mise en cache sur une seule machine Windows. Elle s'y est retrouvée de la même manière que la plupart des identifiants mis en cache - un utilisateur s'est connecté et la clé s'est enregistrée automatiquement. Comportement standard d'AWS. Personne n'a mal configuré quoi que ce soit ou enfreint une politique. Pourtant, cette seule clé, facilement accessible à un attaquant de niveau mineur, aurait pu ouvrir un chemin vers environ 98% des entités dans le cloud de l'entreprise.

  • Il y a 3 mois

Faille de 9 ans dans le noyau Linux permettant l'exécution de commandes en tant que superutilisateur sur les principales distributions

Des chercheurs en cybersécurité ont révélé les détails d'une vulnérabilité dans le noyau Linux qui est restée non détectée pendant neuf ans. La vulnérabilité, référencée sous le nom de CVE-2026-46333 (score CVSS : 5.5), est un cas de gestion de privilèges incorrecte qui pourrait permettre à un utilisateur local non privilégié de divulguer des fichiers sensibles et d'exécuter des commandes arbitraires en tant que superutilisateur sur les installations par défaut de plusieurs distributions majeures

  • Il y a 3 mois

Violation des dépôts internes de GitHub suite à une extension malveillante Nx Console VS Code

GitHub a officiellement confirmé mercredi que la violation de ses dépôts internes était le résultat d'une compromission d'un appareil employé impliquant une version empoisonnée de l'extension Nx Console Microsoft Visual Studio Code (VS Code). Le développement intervient alors que l'équipe Nx a révélé que l'extension, nrwl.angular-console, a été compromise après le piratage du système d'un de ses développeurs.

  • Il y a 3 mois

Bulletin menaces du jour: Rootkits Linux, Vulnérabilité 0-Day sur routeurs, Intrusions IA, Kits d'escroquerie et 25 nouvelles histoires

Cette semaine commence en douceur. Une fuite de jeton. Un mauvais package se glisse. Une astuce de connexion fonctionne. Un ancien outil refait surface. Au début, cela ressemble au désordre habituel. Puis vous voyez le schéma : les attaquants ne sont pas toujours en train de pénétrer. Ils utilisent les éléments auxquels nous faisons déjà confiance. C'est ce qui rend cela inquiétant. Le danger se trouve désormais dans des choses normales - mises à jour, applications, boutons cloud, chats de support, comptes de confiance. IA