Blog IT

Actualités Cybersécurité

Cl0p exploite CVE-2026-12569 dans PTC Windchill et FlexPLM pour voler des données d'ingénierie
Threat Intelligence 53
Cl0p exploite CVE-2026-12569 dans PTC Windchill et FlexPLM pour voler des données d'ingénierie

Le groupe d'extorsion Cl0p mène depuis début juin 2026 une campagne de vol de données massif contre les instances PTC Windchill PDMLink et FlexPLM exposées sur internet, via CVE-2026-12569, une désérialisation Java non authentifiée notée CVSS 9.8. La chaîne aboutit au dépôt de webshells JSP puis à l'exfiltration de données de conception produit, particulièrement sensibles dans les secteurs manufacturier, automobile et aérospatial.

Cl0p CVE-2026-12569 PTC Windchill
wp2shell : de la confusion de route REST API à la RCE pré-auth sur WordPress Core (CVE-2026-63030 / CVE-2026-60137)
Threat Intelligence 43
wp2shell : de la confusion de route REST API à la RCE pré-auth sur WordPress Core (CVE-2026-63030 / CVE-2026-60137)

Une chaîne de deux vulnérabilités du cœur de WordPress, baptisée wp2shell, permet à un attaquant non authentifié d'obtenir une exécution de code à distance sur toute installation WordPress 6.9.x ou 7.0.x exposée. CVE-2026-63030 provient d'un bug de synchronisation d'index dans le traitement des requêtes REST groupées, ouvrant la porte à CVE-2026-60137, une injection SQL dans WP_Query, jusqu'à la création forgée d'un compte administrateur et au dépôt d'un webshell.

wp2shell CVE-2026-63030 CVE-2026-60137
ShinyHunters : un an d'abus OAuth contre Salesforce, du vishing à la chaîne d'approvisionnement SaaS
Threat Intelligence 87
ShinyHunters : un an d'abus OAuth contre Salesforce, du vishing à la chaîne d'approvisionnement SaaS

Entre mi-2025 et mi-2026, Microsoft a cartographié une activité ShinyHunters combinant vishing sur le consentement OAuth, compromission de Salesloft Drift puis Gainsight, et abus d'accès invités Experience Cloud. Plus de 700 organisations touchées via Salesloft Drift, 1 000+ au total : aucune vulnérabilité logicielle en cause, seulement un abus de la confiance OAuth.

ShinyHunters Salesforce OAuth
CVE-2026-15409 : SSRF critique (CVSS 10.0) sur SonicWall SMA1000 exploitée en chaîne pour de l'exécution de code
Threat Intelligence 121
CVE-2026-15409 : SSRF critique (CVSS 10.0) sur SonicWall SMA1000 exploitée en chaîne pour de l'exécution de code

SonicWall a confirmé l'exploitation active de deux zero-day sur les appliances SMA1000 : CVE-2026-15409, une SSRF pré-authentification CVSS 10.0, et CVE-2026-15410, une injection de commande CVSS 7.2. Chaînées, elles permettent une exécution de code non authentifiée avec vol d'identifiants, de sessions et de graines TOTP. CISA a ajouté les deux failles à son catalogue KEV ; aucun contournement n'existe hors application du hotfix.

CVE-2026-15409 CVE-2026-15410 SonicWall
FortiBleed : la fuite de 86 644 identifiants FortiGate qui alimente une vague de ransomware INC et Lynx
Threat Intelligence 39
FortiBleed : la fuite de 86 644 identifiants FortiGate qui alimente une vague de ransomware INC et Lynx

Le 13 juin 2026, un chercheur a découvert un serveur exposant 86 644 identifiants FortiGate administrateur et VPN validés, collectés par recyclage d'identifiants antérieurs et brute-force. La campagne FortiBleed a déjà servi de point d'entrée à au moins 12 attaques ransomware confirmées (INC, Lynx), sans qu'aucun correctif logiciel n'existe : seule la rotation complète des identifiants et l'activation du MFA referment ce vecteur.

FortiBleed FortiGate Fortinet
LAUNDRY BEAR : espionnage russe zero-click sur Zimbra via CVE-2025-66376
Threat Intelligence 52
LAUNDRY BEAR : espionnage russe zero-click sur Zimbra via CVE-2025-66376

Le 23 juillet 2026, CISA, la NSA, le FBI et des partenaires internationaux ont publié l'advisory conjointe AA26-204A sur une campagne d'espionnage russe visant Zimbra Collaboration Suite. Le groupe LAUNDRY BEAR (Void Blizzard, CL-STA-1114, TA488) exploite CVE-2025-66376, une XSS stockée exécutée au simple affichage de l'email, sans aucun clic de la victime.

LAUNDRY BEAR Void Blizzard Zimbra
CVE-2026-16232 : bypass d'authentification sur le plan de management Check Point
Cybersécurité 39
CVE-2026-16232 : bypass d'authentification sur le plan de management Check Point

Le 22 juillet 2026, Check Point a publié une advisory couvrant trois vulnérabilités affectant Security Management et Multi-Domain Management. La plus grave, CVE-2026-16232 (CVSS 9.1 à 9.3 selon la source), permet à un attaquant non authentifié d'obtenir un token de login applicatif donnant un accès administrateur complet à SmartConsole.

Second ToolShell : anatomie de la vague d'exploitation SharePoint on-prem de juillet 2026
Cybersécurité 51
Second ToolShell : anatomie de la vague d'exploitation SharePoint on-prem de juillet 2026

Depuis le 14 juillet 2026, trois vulnérabilités distinctes affectant Microsoft SharePoint Server on-prem (2016, 2019, Subscription Edition) ont été activement exploitées en chaîne par des acteurs opportunistes et au moins un groupe lié à un RaaS.

Claude Mythos 5 : quand l'intelligence artificielle devient un enjeu de sécurité nationale
Cybersécurité 126
Claude Mythos 5 : quand l'intelligence artificielle devient un enjeu de sécurité nationale

Le retour partiel de Claude Mythos 5 marque un tournant dans la gouvernance de l'intelligence artificielle. Entre cybersécurité, souveraineté numérique et contrôle gouvernemental, cette décision illustre à quel point les modèles d'IA sont désormais considérés comme des actifs stratégiques.

intelligence artificielle cybersécurité IA