The Gentlemen : le splinter group de Qilin qui dépasse son aîné en volume d'attaques
The Gentlemen, groupe de ransomware-as-a-service issu d'une scission avec Qilin en juillet 2025, revendique désormais plus d'attaques que son ancien programme d'affiliation, porté par l'exploitation massive de CVE-2024-55591 sur FortiOS/FortiProxy et un partage de 90% des rançons aux affiliés.
De deux bugs mémoire dans Oj à un RCE pré-auth sur GitLab self-managed via le diff de notebooks Jupyter
Le chercheur Yuhang Wu, de la société depthfirst, a publié le 24 juillet 2026 une preuve de concept fonctionnelle permettant d'exécuter des commandes en tant qu'utilisateur git sur un serveur GitLab self-managed non corrigé en version 18.11.3. L'attaque est déclenchée par un utilisateur authentifié ordinaire, sans droit administrateur ni accès CI.
CVE-2026-56155 : quand une ACL trop permissive sur AD FS ouvre la voie au Golden SAML
Microsoft a corrigé le 14 juillet 2026 une vulnérabilité d'élévation de privilèges dans Active Directory Federation Services (CVE-2026-56155), touchant le conteneur Distributed Key Manager (DKM). Une ACL trop permissive permet à un attaquant local à bas privilège de dériver les clés de signature de jetons et de forger des jetons Golden SAML valides sur toute la fédération.
Dolphin X : l'infostealer qui délègue le tri des victimes à un profileur IA
Varonis Threat Labs a mis au jour Dolphin X, un stealer Windows combiné à un RAT vendu sur un forum cybercriminel underground par l'acteur Kontraktnik. Sa particularité tient à un module "AI Profiler" qui calcule automatiquement un score de valeur par victime infectée à partir de son usage applicatif et de ses logiciels installés, pour aider les affiliés à prioriser les cibles à forte valeur parmi des milliers d'infections.
Cl0p exploite CVE-2026-12569 dans PTC Windchill et FlexPLM pour voler des données d'ingénierie
Le groupe d'extorsion Cl0p mène depuis début juin 2026 une campagne de vol de données massif contre les instances PTC Windchill PDMLink et FlexPLM exposées sur internet, via CVE-2026-12569, une désérialisation Java non authentifiée notée CVSS 9.8. La chaîne aboutit au dépôt de webshells JSP puis à l'exfiltration de données de conception produit, particulièrement sensibles dans les secteurs manufacturier, automobile et aérospatial.
wp2shell : de la confusion de route REST API à la RCE pré-auth sur WordPress Core (CVE-2026-63030 / CVE-2026-60137)
Une chaîne de deux vulnérabilités du cœur de WordPress, baptisée wp2shell, permet à un attaquant non authentifié d'obtenir une exécution de code à distance sur toute installation WordPress 6.9.x ou 7.0.x exposée. CVE-2026-63030 provient d'un bug de synchronisation d'index dans le traitement des requêtes REST groupées, ouvrant la porte à CVE-2026-60137, une injection SQL dans WP_Query, jusqu'à la création forgée d'un compte administrateur et au dépôt d'un webshell.
ShinyHunters : un an d'abus OAuth contre Salesforce, du vishing à la chaîne d'approvisionnement SaaS
Entre mi-2025 et mi-2026, Microsoft a cartographié une activité ShinyHunters combinant vishing sur le consentement OAuth, compromission de Salesloft Drift puis Gainsight, et abus d'accès invités Experience Cloud. Plus de 700 organisations touchées via Salesloft Drift, 1 000+ au total : aucune vulnérabilité logicielle en cause, seulement un abus de la confiance OAuth.
CVE-2026-15409 : SSRF critique (CVSS 10.0) sur SonicWall SMA1000 exploitée en chaîne pour de l'exécution de code
SonicWall a confirmé l'exploitation active de deux zero-day sur les appliances SMA1000 : CVE-2026-15409, une SSRF pré-authentification CVSS 10.0, et CVE-2026-15410, une injection de commande CVSS 7.2. Chaînées, elles permettent une exécution de code non authentifiée avec vol d'identifiants, de sessions et de graines TOTP. CISA a ajouté les deux failles à son catalogue KEV ; aucun contournement n'existe hors application du hotfix.
FortiBleed : la fuite de 86 644 identifiants FortiGate qui alimente une vague de ransomware INC et Lynx
Le 13 juin 2026, un chercheur a découvert un serveur exposant 86 644 identifiants FortiGate administrateur et VPN validés, collectés par recyclage d'identifiants antérieurs et brute-force. La campagne FortiBleed a déjà servi de point d'entrée à au moins 12 attaques ransomware confirmées (INC, Lynx), sans qu'aucun correctif logiciel n'existe : seule la rotation complète des identifiants et l'activation du MFA referment ce vecteur.