Blog IT

Actualités Cybersécurité

CVE-2026-21962 : un score CVSS 10.0 dormant depuis janvier, désormais exploité contre des cibles gouvernementales
Threat Intelligence 57
CVE-2026-21962 : un score CVSS 10.0 dormant depuis janvier, désormais exploité contre des cibles gouvernementales

CISA a ajouté le 24 août 2026 la vulnérabilité CVE-2026-21962 à son catalogue KEV, fixant aux agences fédérales américaines un délai de remédiation au 27 août. La faille, notée CVSS 10.0, touche Oracle HTTP Server et le plug-in de proxy WebLogic dans leurs configurations par défaut. Oracle avait pourtant corrigé le problème dès janvier 2026.

CVE-2026-21962 Oracle WebLogic Oracle HTTP Server
CVE-2026-60004 : comment un compte Gitea ordinaire plante un hook Git pour exécuter des commandes comme le service
Threat Intelligence 45
CVE-2026-60004 : comment un compte Gitea ordinaire plante un hook Git pour exécuter des commandes comme le service

CISA a ajouté le 25 août 2026 la vulnérabilité CVE-2026-60004 à son catalogue Known Exploited Vulnerabilities, avec une échéance de correction fixée au 28 août pour les agences fédérales américaines. La faille touche Gitea dans toutes les versions comprises entre 1.17 et 1.27.0 et permet à un utilisateur disposant d'un simple accès en écriture d'installer un hook Git exécutable et de faire tourner des commandes shell sous l'identité du compte de service Gitea.

CVE-2026-60004 Gitea diffpatch
ShieldBreak : le contournement public du correctif RoguePlanet ramène Windows Defender à une élévation SYSTEM sans patch disponible
Threat Intelligence 35
ShieldBreak : le contournement public du correctif RoguePlanet ramène Windows Defender à une élévation SYSTEM sans patch disponible

ShieldBreak est une preuve de concept publique, publiée le 11-12 août 2026 par le chercheur NightmareEclipse, qui contourne intégralement le correctif livré par Microsoft en juillet 2026 pour RoguePlanet (CVE-2026-50656, CVSS 7.8). RoguePlanet permet à un attaquant disposant déjà d'une exécution de code local d'obtenir un shell SYSTEM via Windows Defender.

ShieldBreak RoguePlanet CVE-2026-50656
GHSA-mqjf-5f49-2fjh : la fonction jsonArrayContains de GeoServer, régression d'une faille de 2023, rouvre la voie à une RCE pré-authentification
Threat Intelligence 38
GHSA-mqjf-5f49-2fjh : la fonction jsonArrayContains de GeoServer, régression d'une faille de 2023, rouvre la voie à une RCE pré-authentification

Une injection SQL non authentifiée (CVSS 9.8, référencée GHSA-mqjf-5f49-2fjh) affecte la fonction jsonArrayContains de GeoServer, utilisée dans les expressions de filtre OGC pour interroger des champs JSON. Le défaut touche les déploiements utilisant les data stores PostGIS et Oracle JDBC et peut conduire à une exécution de code distante selon la configuration. Il s'agit d'une régression de CVE-2023-25158, une faille déjà corrigée dans la même fonction.

GHSA-mqjf-5f49-2fjh GeoServer jsonArrayContains
CVE-2026-55040 : comment une chaîne de quatre défauts dans la validation JWT de SharePoint ouvre l'usurpation de n'importe quel utilisateur
Threat Intelligence 35
CVE-2026-55040 : comment une chaîne de quatre défauts dans la validation JWT de SharePoint ouvre l'usurpation de n'importe quel utilisateur

CVE-2026-55040 est une vulnérabilité de contournement d'authentification (CVSS 9.1, CWE-1390) touchant le pipeline de validation des jetons JWT de Microsoft SharePoint Enterprise Server 2016, 2019 et Subscription Edition. Un attaquant non authentifié qui connaît le SID Active Directory ou l'UPN d'un utilisateur cible peut forger un jeton Bearer service-to-service valide et prendre son identité, y compris celle d'un administrateur de site.

CVE-2026-55040 SharePoint JWT
AA26-231A : quand des scripts générés par IA abaissent la barrière technique pour attaquer les automates Siemens S7 exposés
Threat Intelligence 66
AA26-231A : quand des scripts générés par IA abaissent la barrière technique pour attaquer les automates Siemens S7 exposés

La NSA, CISA, le FBI, le DOE et l'EPA ont publié conjointement le 19 août 2026 l'avis AA26-231A, qui documente une activité de menace active contre les automates Siemens S7, du S7-200 aux contrôleurs S7-1500 F-series. Des acteurs utilisent Censys et ZoomEye pour repérer des PLC exposés, puis l'IA pour générer des scripts d'exploitation déguisés en outils de supervision légitimes.

AA26-231A Siemens S7 PLC
Neuf failles, cinq CVSS 10.0 : Cisco durcit Crosswork et Secure Workload après une nouvelle revue de sécurité interne
Threat Intelligence 48
Neuf failles, cinq CVSS 10.0 : Cisco durcit Crosswork et Secure Workload après une nouvelle revue de sécurité interne

Cisco a publié le 21 août 2026 deux avis de sécurité couvrant neuf vulnérabilités réparties entre ses plateformes Crosswork (Data Gateway, Network Controller, Planning) et Secure Workload (SaaS et on-premises). Quatre d'entre elles atteignent le score maximal de 10.0 sur l'échelle CVSS. Cisco indique que l'ensemble a été découvert lors de tests internes et qu'aucune de ces failles n'est connue pour être activement exploitée à ce jour.

Cisco Crosswork Secure Workload CVE-2026-20030
CVE-2026-73570 : une notification SNMP mal filtrée ouvre une exécution de commande non authentifiée sur Zimbra Collaboration
Threat Intelligence 109
CVE-2026-73570 : une notification SNMP mal filtrée ouvre une exécution de commande non authentifiée sur Zimbra Collaboration

Zimbra Collaboration Suite (ZCS) est visé depuis la mi-août par une campagne d'exploitation active contre CVE-2026-73570, une injection de commande système (CWE-78) logée dans le composant de notification SNMP. Quand le paquet optionnel zimbra-snmp est installé et que les notifications SNMP sont activées, un attaquant distant et non authentifié peut envoyer une requête SMTP forgée qui finit par exécuter des commandes arbitraires avec les privilèges de l'utilisateur zimbra.

CVE-2026-73570 Zimbra Collaboration SNMP
Ransom Busters : quand un affilié ransomware rançonne ses propres victimes une seconde fois, sous couvert de service de récupération
Threat Intelligence 36
Ransom Busters : quand un affilié ransomware rançonne ses propres victimes une seconde fois, sous couvert de service de récupération

GuidePoint Security a documenté une activité d'extorsion inhabituelle menée sous le nom "Ransom Busters". Le groupe contacte des victimes de rançongiciel avant même que l'attaque ne devienne publique, se présentant comme un cabinet de récupération, alors qu'il s'agit selon GRIT de l'affilié RaaS responsable de l'attaque elle-même.

Ransom Busters DragonForce Settra