Blog IT

Actualités Cybersécurité

CVE-2026-6471 PostGREShell : le compte de réplication PostgreSQL qui charge la bibliothèque de votre choix
Threat Intelligence 25
CVE-2026-6471 PostGREShell : le compte de réplication PostgreSQL qui charge la bibliothèque de votre choix

Cyera Research a publie le 1er septembre 2026 l'analyse de CVE-2026-6471, un defaut d'autorisation dans le chemin de replication logique de PostgreSQL. Le nom du plugin de sortie fourni dans CREATE_REPLICATION_SLOT part directement vers le chargeur, sans passer par la validation de chemin appliquee au LOAD SQL. Un compte portant le seul attribut REPLICATION obtient un dlopen ou un LoadLibrary sur un chemin qu'il choisit, present dans toutes les versions depuis 2014.

CVE-2026-6471 PostGREShell PostgreSQL
CVE-2026-13182 : l'oracle de padding qui transforme un upload Telerik en webshell IIS
Threat Intelligence 25
CVE-2026-13182 : l'oracle de padding qui transforme un upload Telerik en webshell IIS

Tanto Security a publie le 7 septembre 2026 l'analyse complete et l'outil d'exploitation d'une chaine de quatre vulnerabilites dans Telerik UI for ASP.NET AJAX. Le point de depart est un oracle de padding AES-CBC dans RadAsyncUpload (CVE-2026-13182) : le serveur renvoie deux erreurs distinctes selon que le padding PKCS#7 est invalide ou que le JSON dechiffre est illisible. En bout de chaine, une resolution de type .NET sans liste blanche (CVE-2026-13181) donne une execution de code non authentif

CVE-2026-13182 CVE-2026-13181 Telerik UI for ASP.NET AJAX
CVE-2026-63077 : JetBrains s'est fait compromettre par sa propre faille TeamCity, un mois après l'avoir corrigée
Threat Intelligence 23
CVE-2026-63077 : JetBrains s'est fait compromettre par sa propre faille TeamCity, un mois après l'avoir corrigée

JetBrains a confirmé le 5 septembre 2026 que des acteurs non identifiés ont pénétré l'environnement de son service Cadence en exploitant CVE-2026-63077, une désérialisation notée CVSS 9.8 dans TeamCity que l'éditeur avait lui-même publiée et corrigée le 27 juillet. Le serveur n'avait pas été mis à jour. Sauvegarde de 2024, comptes IAM AWS, buckets S3 et code source PyCharm sont concernés.

CVE-2026-63077 JetBrains TeamCity
StyleSmuggler : le zero-day Magento qui poisonne un log puis fait exécuter le fichier par un mail de relance
Threat Intelligence 18
StyleSmuggler : le zero-day Magento qui poisonne un log puis fait exécuter le fichier par un mail de relance

Sansec a publié le 5 septembre 2026 un avis d'urgence sur une vulnérabilité non corrigée de Magento Open Source et Adobe Commerce, baptisée StyleSmuggler, exploitée depuis le 4 septembre pour exécuter du code sans authentification et installer une porte dérobée persistante. Adobe n'a publié ni avis, ni CVE, ni correctif. La première victime documentée tournait sur 2.4.8 avec le module de protection actif.

StyleSmuggler Magento Adobe Commerce
MikroTrick : quand un exposant RSA oublié et un nom d'utilisateur interdit ouvrent les RouterOS sans mot de passe
Threat Intelligence 27
MikroTrick : quand un exposant RSA oublié et un nom d'utilisateur interdit ouvrent les RouterOS sans mot de passe

CERT Polska a publié le 5 septembre 2026 six vulnérabilités affectant MikroTik RouterOS, dont deux notées CVSS 9.2 qui, combinées, donnent à un attaquant non authentifié le contrôle administratif complet d'un routeur dont le service SSH est joignable depuis Internet. L'équipe polonaise a baptisé cet enchaînement MikroTrick. Les attaques ne sont pas théoriques : compromissions confirmées depuis au moins le 2 septembre.

CVE-2026-67276 CVE-2026-86060 MikroTik
FalconFlank : quand la remédiation de macros Office de CrowdStrike Falcon devient un primitif d'élévation SYSTEM
Threat Intelligence 58
FalconFlank : quand la remédiation de macros Office de CrowdStrike Falcon devient un primitif d'élévation SYSTEM

Le 3 septembre 2026, le chercheur Chaotic Eclipse a publié FalconFlank, un PoC d'élévation de privilèges dans CrowdStrike Falcon Sensor pour Windows. Il détourne la remédiation des macros Office, qui s'exécute en privilège élevé, pour faire agir le produit de sécurité au profit d'un utilisateur local. Aucun CVE ni correctif à ce jour ; la mitigation vendeur désactive la fonction de remédiation.

FalconFlank CrowdStrike Falcon Chaotic Eclipse
CVE-2026-19490 : le chemin d'authentification alternatif qui ouvre les NetScaler Gateway sans identifiants
Threat Intelligence 32
CVE-2026-19490 : le chemin d'authentification alternatif qui ouvre les NetScaler Gateway sans identifiants

Citrix a corrigé le 19 août 2026 CVE-2026-19490 (CVSS v4.0 9.3), un contournement d'authentification critique (CWE-288) dans NetScaler ADC et Gateway. Un attaquant distant non authentifié atteint un chemin d'authentification alternatif et obtient une session sur les déploiements AAA ou Gateway. Le 3 septembre, un PoC crédible a été corrélé à des tentatives réelles observées par Previdian.

CVE-2026-19490 Citrix NetScaler NetScaler Gateway
CVE-2026-82329 : la clé de jointure fantôme qui transforme Artifactory en distributeur de jetons administrateur
Threat Intelligence 26
CVE-2026-82329 : la clé de jointure fantôme qui transforme Artifactory en distributeur de jetons administrateur

JFrog a corrigé le 28 août 2026 CVE-2026-82329 (CVSS 9.8), une faille d'authentification critique dans Artifactory. Sur une instance auto-hébergée par défaut, un attaquant réseau non authentifié obtient des privilèges administrateur via une join key fantôme, puis frappe des jetons admin exploitables contre la chaîne d'approvisionnement logicielle.

CVE-2026-82329 JFrog Artifactory JFrog Access
CVE-2026-0768 : un zero-day Langflow resté huit mois sans correctif est passé en exploitation de masse
Threat Intelligence 29
CVE-2026-0768 : un zero-day Langflow resté huit mois sans correctif est passé en exploitation de masse

VulnCheck a signalé le 1er septembre 2026 l'exploitation active de CVE-2026-0768, une exécution de code à distance non authentifiée notée CVSS 9.8 dans Langflow. Un paramètre code fourni par l'utilisateur atteint exec() sans validation, et le processus tourne en général sous root. Signalé via la ZDI en juillet 2025, publié en zero-day sans correctif en janvier 2026, le bug est passé en exploitation de masse le 29 août 2026.

CVE-2026-0768 Langflow VulnCheck