Blog IT

Actualités Cybersécurité

CVE-2026-63077 : RCE non authentifiée sur JetBrains TeamCity via le protocole de polling des agents
Threat Intelligence 17
CVE-2026-63077 : RCE non authentifiée sur JetBrains TeamCity via le protocole de polling des agents

JetBrains a corrigé le 27 juillet 2026 une vulnérabilité critique affectant toutes les versions On-Premises de TeamCity, sa plateforme de CI/CD largement utilisée en entreprise. Trackée CVE-2026-63077 et notée 9.8 sur l'échelle CVSS, la faille permet à un attaquant non authentifié de contourner les contrôles d'authentification et d'exécuter des commandes système arbitraires. La cause racine est une désérialisation non sécurisée de données (CWE-502) dans le protocole de polling des agents.

CVE-2026-63077 JetBrains TeamCity
WhiteLock : le ransomware qui coupe AnyDesk et TeamViewer avant de chiffrer
Threat Intelligence 30
WhiteLock : le ransomware qui coupe AnyDesk et TeamViewer avant de chiffrer

L'équipe ASEC d'AhnLab a documenté début juillet 2026 un ransomware Windows baptisé WhiteLock, qui chiffre les fichiers via AES-CBC avec une clé protégée par RSA-2048, ajoute l'extension .Fbin et dépose une note de rançon c0ntact.Txt. Avant de chiffrer, WhiteLock arrête les services AnyDesk et TeamViewer pour empêcher toute reprise en main à distance pendant l'incident.

WhiteLock ransomware AnyDesk
CVE-2026-16812 : injection de commande CVSS 10.0 sur Arista VeloCloud Orchestrator, exploitée avant même le patch
Threat Intelligence 36
CVE-2026-16812 : injection de commande CVSS 10.0 sur Arista VeloCloud Orchestrator, exploitée avant même le patch

Arista a corrigé le 27 juillet 2026 une vulnérabilité d'injection de commande OS non authentifiée dans les déploiements on-premises de VeloCloud Orchestrator (VCO). Trackée CVE-2026-16812 et notée 10.0 sur l'échelle CVSS, la faille était déjà exploitée activement au moment de la publication de l'avis. CISA a ajouté la CVE à son catalogue KEV le jour même.

CVE-2026-16812 Arista VeloCloud Orchestrator
CVE-2026-16723 : RCE non authentifiée sur Fastjson 1.x dans les fat-JAR Spring Boot, sans correctif disponible
Threat Intelligence 70
CVE-2026-16723 : RCE non authentifiée sur Fastjson 1.x dans les fat-JAR Spring Boot, sans correctif disponible

CVE-2026-16723 (CVSS 9.0) permet une execution de code arbitraire non authentifiee sur Fastjson 1.2.68-1.2.83 dans les deploiements Spring Boot fat-JAR, sans AutoType actif ni gadget de classpath. ThreatBook et Imperva confirment une exploitation active depuis le 22 juillet 2026, sans correctif Alibaba disponible pour la branche 1.x.

CVE-2026-16723 Fastjson Alibaba
CVE-2026-6875 : evasion du sandbox JavaScript de ServiceNow AI Platform exploitee en pre-authentification
Threat Intelligence 43
CVE-2026-6875 : evasion du sandbox JavaScript de ServiceNow AI Platform exploitee en pre-authentification

CVE-2026-6875 est une vulnerabilite d'evasion de bac a sable (CVSS 9.5) dans ServiceNow AI Platform qui permet a un utilisateur non authentifie d'executer du code arbitraire sur l'instance. Decouverte par Searchlight Cyber, corrigee le 13 juillet 2026 pour les deploiements auto-heberges, Defused Cyber a confirme une exploitation active des le 17-18 juillet.

CVE-2026-6875 ServiceNow AI Platform
JADEPUFFER : la premiere campagne de ransomware pilotee de bout en bout par un agent IA
Threat Intelligence 39
JADEPUFFER : la premiere campagne de ransomware pilotee de bout en bout par un agent IA

Le 1er juillet 2026, la Threat Research Team de Sysdig a publie l'analyse de JADEPUFFER, une operation d'extorsion qu'elle qualifie de premier cas documente de ransomware agentique : une chaine complete de reconnaissance, de vol d'identifiants, de mouvement lateral, de persistance et de destruction de donnees executee par un agent LLM sans intervention humaine directe. L'acces initial exploite CVE-2025-3248 dans Langflow.

JADEPUFFER Langflow CVE-2025-3248
CVE-2026-61511 : le "phpfuck" revient dans le moteur de templates de vBulletin
Threat Intelligence 36
CVE-2026-61511 : le "phpfuck" revient dans le moteur de templates de vBulletin

SSD Secure Disclosure a publie le 27 juillet 2026 les details techniques et un exploit fonctionnel pour CVE-2026-61511, une execution de code a distance pre-authentification dans vBulletin 6.2.1 et anterieur ainsi que 6.1.6 et anterieur. La faille exploite un filtre insuffisant dans la methode runMaths() du moteur de templates, atteignable sans authentification via la route ajax/render/pagenav.

CVE-2026-61511 vBulletin RCE
DevMan / Funky Mantis : dans le portail v3 qui industrialise le ransomware-as-a-service
Threat Intelligence 33
DevMan / Funky Mantis : dans le portail v3 qui industrialise le ransomware-as-a-service

PRODAFT a publie une analyse detaillee du portail d'affiliation utilise par l'operation de ransomware-as-a-service DevMan, suivie sous le nom Funky Mantis. La version 3 du portail centralise la generation de charges pour Windows, ESXi et Linux, la gestion des victimes et un partage des gains de 80-20 entre affilie et programme.

DevMan Funky Mantis PRODAFT
FakeGit et AgentBaiting : 7 600 depots GitHub pieges distribuent SmartLoader aux developpeurs et a leurs agents IA
Threat Intelligence 30
FakeGit et AgentBaiting : 7 600 depots GitHub pieges distribuent SmartLoader aux developpeurs et a leurs agents IA

Le chercheur Oleg Zaytsev, d'Island, a documente une campagne baptisee FakeGit qui exploite pres de 7 600 depots GitHub malveillants pour distribuer le loader SmartLoader puis l'infostealer StealC. Sur ce total, plus de 800 depots se font passer pour des skills IA ou des serveurs MCP couvrant des integrations Gmail, WhatsApp, Databricks, Jenkins ou Docker.

FakeGit AgentBaiting SmartLoader