Blog IT

Actualités Cybersécurité

CVE-2026-64638 : XSS2Shell, quand un agent IA autonome transforme un XSS pré-auth WordPress en RCE en quatre jours
Threat Intelligence 12
CVE-2026-64638 : XSS2Shell, quand un agent IA autonome transforme un XSS pré-auth WordPress en RCE en quatre jours

WordPress a corrigé le 6 août 2026, dans la version 7.0.3, une XSS réfléchie pré-authentification sur l'écran de connexion touchant toutes les versions du CMS depuis la branche 4.7. Découverte par pwn.ai via un système de pentest autonome multi-agent, la chaîne XSS2Shell mène à l'exécution de code PHP sur le serveur en s'appuyant sur la technique SOME de Yibelo.

CVE-2026-64638 WordPress XSS
CVE-2026-64564 : SCTPhantom, le use-after-free vieux de 18 ans qui donne root et sort du conteneur
Threat Intelligence 21
CVE-2026-64564 : SCTPhantom, le use-after-free vieux de 18 ans qui donne root et sort du conteneur

Tencent Zhuque Lab a publié le 6 août 2026 les détails complets de SCTPhantom, un use-after-free dans le code ASCONF du sous-système SCTP du noyau Linux, présent depuis 2007. La chaîne d'exploitation complète mène à un accès root global et démontre une évasion de conteneur vers l'hôte, sans CAP_NET_ADMIN ni CAP_SYS_ADMIN.

CVE-2026-64564 SCTPhantom Linux kernel
Metabase : une SQLi non authentifiée notée 10.0 pille Framework, Tally et LexisNexis en zero-day
Threat Intelligence 37
Metabase : une SQLi non authentifiée notée 10.0 pille Framework, Tally et LexisNexis en zero-day

Metabase a confirmé le 6 août 2026 l'exploitation active d'une injection SQL non authentifiée notée CVSS 10.0 dans son moteur d'analytique open source, affectant toutes les versions 0.58 à 0.63. La faille, référencée GHSA-vwf4-m7j8-wcjf, permet à un attaquant distant sans compte d'obtenir un accès administrateur complet sur l'instance visée. Framework, Tally et LexisNexis ont confirmé un impact.

Metabase SQL injection zero-day
Keyv 6.0.0 : le ver npm qui a planté des hooks Claude Code et VS Code dans des centaines de paquets en une demi-heure
Threat Intelligence 20
Keyv 6.0.0 : le ver npm qui a planté des hooks Claude Code et VS Code dans des centaines de paquets en une demi-heure

Un ver auto-propagatif voleur d'identifiants, apparu dans la release keyv@6.0.0 le 4 août 2026, s'est étendu au-delà des namespaces Keyv et Cacheable pour toucher des centaines de paquets appartenant à plusieurs organisations distinctes. SafeDep a d'abord vérifié 353 versions empoisonnées réparties sur 79 noms de paquets, avant de réviser ce chiffre à 1 684 versions empoisonnées sur 420 noms de paquets rattachés à neuf organisations.

npm supply-chain Keyv
DOUBLECUP : le loader-as-a-service russe qui planque son premier payload dans le cache image de votre navigateur
Threat Intelligence 22
DOUBLECUP : le loader-as-a-service russe qui planque son premier payload dans le cache image de votre navigateur

SOCRadar a documenté DOUBLECUP, un service de loader-as-a-service russe actif depuis début juin 2026, qui fournit à ses clients un outil Windows en Go pour configurer des campagnes ClickFix et un backend complet gérant l'hébergement des images PNG stéganographiques, les endpoints de session, les clés de chiffrement et la reconstruction automatique des charges utiles.

DOUBLECUP ClickFix CountLoader
CVE-2026-34486 : comment un acteur chinois a laissé DeepSeek chaîner Langflow, n8n et Tomcat en autonomie totale
Threat Intelligence 18
CVE-2026-34486 : comment un acteur chinois a laissé DeepSeek chaîner Langflow, n8n et Tomcat en autonomie totale

Unit 42 a mis la main sur les journaux de session d'un acteur chinois opérant sous les alias knaithe et KnYuan, basé à Zhuhai, après que celui-ci a exposé par erreur son répertoire de travail via un serveur HTTP ouvert. Les journaux montrent un agent DeepSeek, orchestré via le framework Hermes Agent et piloté par commandes Telegram, en train de scanner, choisir et exploiter des cibles sans intervention humaine directe entre la réception de la tâche et la tentative d'exploitation.

CVE-2026-34486 Apache Tomcat DeepSeek
PNLD : ExfilSquad et l'hypothèse d'un portail Power Pages mal configuré derrière la fuite de plus de 100 000 contacts policiers britanniques
Threat Intelligence 28
PNLD : ExfilSquad et l'hypothèse d'un portail Power Pages mal configuré derrière la fuite de plus de 100 000 contacts policiers britanniques

Le Police National Legal Database (PNLD), service de référence juridique utilisé par les 43 forces de police du Home Office en Angleterre et au Pays de Galles ainsi que par la British Transport Police, a confirmé début août 2026 qu'un intrus avait accédé à des données de contact et les avait publiées sur le dark web. L'intrusion a été détectée le 26 juillet. Le groupe ExfilSquad a revendiqué l'attaque et affirme avoir dérobé environ 1,9 Go de données représentant près de 135 000 enregistrements.

PNLD ExfilSquad Power Pages
Pass-ta-key : trois façons pour un malware Windows de détourner les passkeys synchronisées de Google
Threat Intelligence 11
Pass-ta-key : trois façons pour un malware Windows de détourner les passkeys synchronisées de Google

Unit 42, l'équipe de recherche de Palo Alto Networks, a publié le 3 août 2026 une étude décrivant trois attaques distinctes contre Google Password Manager dans Chrome sur Windows, baptisées collectivement Pass-ta-key. Les trois techniques ne cassent pas la cryptographie des passkeys : elles exploitent la façon dont Chrome gère l'identité de l'appareil, le ré-enrôlement après perte d'état local, et la validation de la vérification utilisateur côté service.

Pass-ta-key Google Password Manager Chrome
CVE-2026-9198 : comment un endpoint de développement laissé ouvert donne un accès SUPERUSER à Langflow
Threat Intelligence 18
CVE-2026-9198 : comment un endpoint de développement laissé ouvert donne un accès SUPERUSER à Langflow

CISA a ajouté le 4 août 2026 la CVE-2026-9198 à son catalogue Known Exploited Vulnerabilities, aux côtés d'une faille N-able N-central et d'une faille Apache Tomcat. La vulnérabilité touche IBM Langflow OSS, un framework open source très utilisé pour construire des workflows d'agents LLM, dans les versions 1.0.0 à 1.10.0.

CVE-2026-9198 Langflow RCE