Blog IT

Actualités Cybersécurité

Atomic Arch : l'adoption de paquets AUR suspendue après une troisième vague de prise de contrôle
Threat Intelligence 27
Atomic Arch : l'adoption de paquets AUR suspendue après une troisième vague de prise de contrôle

Le 30 juillet 2026, l'équipe DevOps d'Arch Linux a désactivé la fonctionnalité d'adoption de paquets sur l'Arch User Repository après une nouvelle vague de prises de contrôle malveillantes visant des paquets orphelins. Cette décision fait suite à la campagne Atomic Arch, révélée en juin 2026, où des attaquants avaient adopté plus de 400 paquets communautaires pour y injecter un voleur d'identifiants ciblant clés SSH, jetons GitHub et npm, et identifiants cloud.

Atomic Arch Arch Linux AUR
Adform : le script publicitaire trackpoint-async.js détourné en voleur de cryptomonnaies pendant une semaine
Threat Intelligence 18
Adform : le script publicitaire trackpoint-async.js détourné en voleur de cryptomonnaies pendant une semaine

Adform, l'un des plus gros acteurs européens de l'adtech, a servi pendant environ une semaine un script de vol de cryptomonnaies à chaque visiteur d'un site utilisant sa technologie. Le fichier compromis, trackpoint-async.js, est chargé automatiquement par toutes les pages intégrant le tag Adform et remplace toute adresse de portefeuille copiée dans le presse-papiers par une adresse contrôlée par l'attaquant.

Adform Clipper cryptomonnaie
CVE-2021-22681 : la clé Rockwell qu'on ne peut pas patcher fait tomber 30 réseaux d'eau du Minnesota
Threat Intelligence 55
CVE-2021-22681 : la clé Rockwell qu'on ne peut pas patcher fait tomber 30 réseaux d'eau du Minnesota

Dans la nuit du 26 au 27 juillet 2026, un groupe affilié à l'Iran a désactivé les automates de plus de trente réseaux d'eau du Minnesota en réutilisant une faille d'authentification vieille de cinq ans sur les automates Rockwell Logix. La CVE-2021-22681 touche la clé cryptographique que Studio 5000 Logix Designer utilise pour authentifier ses sessions avec les PLC CompactLogix et Micro850 : cette clé est codée en dur dans le logiciel d'ingénierie et récupérable par quiconque le décompile.

CVE-2021-22681 Rockwell Automation AA26-097A
FortiSandbox sous le feu : trois injections de commande non authentifiées visent le moteur de verdict de Fortinet
Threat Intelligence 19
FortiSandbox sous le feu : trois injections de commande non authentifiées visent le moteur de verdict de Fortinet

CISA a ajouté le 16 juillet 2026 deux vulnérabilités FortiSandbox au catalogue KEV, CVE-2026-39808 et CVE-2026-25089, injections de commande OS non authentifiées. Une troisième faille, CVE-2026-39813, complète cette famille. FortiSandbox alimentant les décisions de blocage d'autres produits Fortinet, sa compromission peut aveugler une partie de la détection.

CVE-2026-25089 CVE-2026-39808 CVE-2026-39813
OWAReaper : Laundry Bear survit à la rotation d'identifiants via un XSS demi-clic dans Outlook Web Access
Threat Intelligence 36
OWAReaper : Laundry Bear survit à la rotation d'identifiants via un XSS demi-clic dans Outlook Web Access

Depuis le 22 juillet 2026, le groupe russe Laundry Bear (Void Blizzard, TA488) exploite CVE-2026-42897, une XSS dans Outlook Web Access, pour livrer l'implant OWAReaper. Proofpoint décrit un exploit demi-clic : la simple ouverture d'un email piégé suffit, sans lien ni pièce jointe. Cibles : gouvernements US/UE, télécoms, finance, hôtellerie, aérospatiale.

CVE-2026-42897 Laundry Bear Void Blizzard
CVE-2026-58644 : la désérialisation qui a mis SharePoint Server en zero-day exploité
Threat Intelligence 33
CVE-2026-58644 : la désérialisation qui a mis SharePoint Server en zero-day exploité

Le 14 juillet 2026, Microsoft a publié un correctif pour CVE-2026-58644, une vulnérabilité de désérialisation de données non fiables notée 9.8 sur l'échelle CVSS, affectant SharePoint Server Subscription Edition, 2019 et Enterprise 2016. Microsoft a confirmé que la faille avait été exploitée avant la disponibilité du correctif. CISA a ajouté la CVE à son catalogue KEV le 16 juillet.

CVE-2026-58644 SharePoint RCE
msaRAT : quand Chaos ransomware fait parler Chrome à sa place pour son C2
Threat Intelligence 21
msaRAT : quand Chaos ransomware fait parler Chrome à sa place pour son C2

Cisco Talos a détaillé le 23 juillet 2026 msaRAT, un implant Rust lié à Chaos ransomware qui pilote Chrome ou Edge en headless via le Chrome DevTools Protocol pour relayer son C2 à travers un canal WebRTC et l'infrastructure TURN de Twilio. Le processus de l'implant ne se connecte jamais lui-même à l'extérieur : tout le trafic observé ressemble à un navigateur légitime.

msaRAT Chaos ransomware Cisco Talos
CVE-2026-60004 : comment un patch Git à double application détourne les hooks de Gitea en RCE pré-auth de fait
Threat Intelligence 16
CVE-2026-60004 : comment un patch Git à double application détourne les hooks de Gitea en RCE pré-auth de fait

Gitea a corrigé le 27 juillet 2026 CVE-2026-60004 (CVSS 9.8), une confusion bare/non-bare sur l'endpoint diffpatch qui permet à tout titulaire d'un accès en écriture de planter un hook Git et d'exécuter des commandes shell. L'inscription ouverte par défaut permet d'exploiter la faille sans identifiants préexistants.

CVE-2026-60004 Gitea RCE
CVE-2026-20316 : des identifiants statiques ouvrent la porte du Cisco Secure FMC en zero-day
Threat Intelligence 17
CVE-2026-20316 : des identifiants statiques ouvrent la porte du Cisco Secure FMC en zero-day

Cisco a confirmé le 29 juillet 2026 l'exploitation active de CVE-2026-20316, une vulnérabilité d'identifiants statiques (CWE-798) sur Secure Firewall Management Center. La CISA a inscrit la faille à son catalogue KEV le jour même, avec une échéance de correction fixée au 1er août 2026 pour les agences fédérales.

CVE-2026-20316 CVE-2026-20079 Cisco