Blog IT

Actualités Cybersécurité

The Gentlemen : le splinter group de Qilin qui dépasse son aîné en volume d'attaques
Threat Intelligence 32
The Gentlemen : le splinter group de Qilin qui dépasse son aîné en volume d'attaques

The Gentlemen, groupe de ransomware-as-a-service issu d'une scission avec Qilin en juillet 2025, revendique désormais plus d'attaques que son ancien programme d'affiliation, porté par l'exploitation massive de CVE-2024-55591 sur FortiOS/FortiProxy et un partage de 90% des rançons aux affiliés.

The Gentlemen Qilin ransomware
De deux bugs mémoire dans Oj à un RCE pré-auth sur GitLab self-managed via le diff de notebooks Jupyter
Threat Intelligence 28
De deux bugs mémoire dans Oj à un RCE pré-auth sur GitLab self-managed via le diff de notebooks Jupyter

Le chercheur Yuhang Wu, de la société depthfirst, a publié le 24 juillet 2026 une preuve de concept fonctionnelle permettant d'exécuter des commandes en tant qu'utilisateur git sur un serveur GitLab self-managed non corrigé en version 18.11.3. L'attaque est déclenchée par un utilisateur authentifié ordinaire, sans droit administrateur ni accès CI.

GitLab Oj Ruby
CVE-2026-56155 : quand une ACL trop permissive sur AD FS ouvre la voie au Golden SAML
Threat Intelligence 40
CVE-2026-56155 : quand une ACL trop permissive sur AD FS ouvre la voie au Golden SAML

Microsoft a corrigé le 14 juillet 2026 une vulnérabilité d'élévation de privilèges dans Active Directory Federation Services (CVE-2026-56155), touchant le conteneur Distributed Key Manager (DKM). Une ACL trop permissive permet à un attaquant local à bas privilège de dériver les clés de signature de jetons et de forger des jetons Golden SAML valides sur toute la fédération.

CVE-2026-56155 AD FS Golden SAML
Dolphin X : l'infostealer qui délègue le tri des victimes à un profileur IA
Threat Intelligence 44
Dolphin X : l'infostealer qui délègue le tri des victimes à un profileur IA

Varonis Threat Labs a mis au jour Dolphin X, un stealer Windows combiné à un RAT vendu sur un forum cybercriminel underground par l'acteur Kontraktnik. Sa particularité tient à un module "AI Profiler" qui calcule automatiquement un score de valeur par victime infectée à partir de son usage applicatif et de ses logiciels installés, pour aider les affiliés à prioriser les cibles à forte valeur parmi des milliers d'infections.

Dolphin X Kontraktnik infostealer
Cl0p exploite CVE-2026-12569 dans PTC Windchill et FlexPLM pour voler des données d'ingénierie
Threat Intelligence 30
Cl0p exploite CVE-2026-12569 dans PTC Windchill et FlexPLM pour voler des données d'ingénierie

Le groupe d'extorsion Cl0p mène depuis début juin 2026 une campagne de vol de données massif contre les instances PTC Windchill PDMLink et FlexPLM exposées sur internet, via CVE-2026-12569, une désérialisation Java non authentifiée notée CVSS 9.8. La chaîne aboutit au dépôt de webshells JSP puis à l'exfiltration de données de conception produit, particulièrement sensibles dans les secteurs manufacturier, automobile et aérospatial.

Cl0p CVE-2026-12569 PTC Windchill
wp2shell : de la confusion de route REST API à la RCE pré-auth sur WordPress Core (CVE-2026-63030 / CVE-2026-60137)
Threat Intelligence 25
wp2shell : de la confusion de route REST API à la RCE pré-auth sur WordPress Core (CVE-2026-63030 / CVE-2026-60137)

Une chaîne de deux vulnérabilités du cœur de WordPress, baptisée wp2shell, permet à un attaquant non authentifié d'obtenir une exécution de code à distance sur toute installation WordPress 6.9.x ou 7.0.x exposée. CVE-2026-63030 provient d'un bug de synchronisation d'index dans le traitement des requêtes REST groupées, ouvrant la porte à CVE-2026-60137, une injection SQL dans WP_Query, jusqu'à la création forgée d'un compte administrateur et au dépôt d'un webshell.

wp2shell CVE-2026-63030 CVE-2026-60137
ShinyHunters : un an d'abus OAuth contre Salesforce, du vishing à la chaîne d'approvisionnement SaaS
Threat Intelligence 57
ShinyHunters : un an d'abus OAuth contre Salesforce, du vishing à la chaîne d'approvisionnement SaaS

Entre mi-2025 et mi-2026, Microsoft a cartographié une activité ShinyHunters combinant vishing sur le consentement OAuth, compromission de Salesloft Drift puis Gainsight, et abus d'accès invités Experience Cloud. Plus de 700 organisations touchées via Salesloft Drift, 1 000+ au total : aucune vulnérabilité logicielle en cause, seulement un abus de la confiance OAuth.

ShinyHunters Salesforce OAuth
CVE-2026-15409 : SSRF critique (CVSS 10.0) sur SonicWall SMA1000 exploitée en chaîne pour de l'exécution de code
Threat Intelligence 68
CVE-2026-15409 : SSRF critique (CVSS 10.0) sur SonicWall SMA1000 exploitée en chaîne pour de l'exécution de code

SonicWall a confirmé l'exploitation active de deux zero-day sur les appliances SMA1000 : CVE-2026-15409, une SSRF pré-authentification CVSS 10.0, et CVE-2026-15410, une injection de commande CVSS 7.2. Chaînées, elles permettent une exécution de code non authentifiée avec vol d'identifiants, de sessions et de graines TOTP. CISA a ajouté les deux failles à son catalogue KEV ; aucun contournement n'existe hors application du hotfix.

CVE-2026-15409 CVE-2026-15410 SonicWall
FortiBleed : la fuite de 86 644 identifiants FortiGate qui alimente une vague de ransomware INC et Lynx
Threat Intelligence 15
FortiBleed : la fuite de 86 644 identifiants FortiGate qui alimente une vague de ransomware INC et Lynx

Le 13 juin 2026, un chercheur a découvert un serveur exposant 86 644 identifiants FortiGate administrateur et VPN validés, collectés par recyclage d'identifiants antérieurs et brute-force. La campagne FortiBleed a déjà servi de point d'entrée à au moins 12 attaques ransomware confirmées (INC, Lynx), sans qu'aucun correctif logiciel n'existe : seule la rotation complète des identifiants et l'activation du MFA referment ce vecteur.

FortiBleed FortiGate Fortinet