Blog IT

Actualités Cybersécurité

CVE-2026-85046 : quand Maglev inline un tri, la map d'un tableau V8 change dans le dos du compilateur
Threat Intelligence 33
CVE-2026-85046 : quand Maglev inline un tri, la map d'un tableau V8 change dans le dos du compilateur

Google a corrigé le 3 septembre 2026 un sixième zero-day Chrome exploité dans la nature. CVE-2026-85046 est une confusion de type CVSS 8.8 dans V8 : le chemin d'inlining de Array.prototype.sort vérifie l'appartenance de la map du receveur à un ensemble au lieu de son égalité avec la map d'origine, ce qui permet de basculer un tableau de PACKED_ELEMENTS vers PACKED_SMI_ELEMENTS et d'obtenir une lecture et une écriture arbitraires sur le tas JavaScript.

CVE-2026-85046 Chrome V8
GitSpawn : un dossier de projet suffit pour exécuter du code dans Claude Code, Codex, Cursor et Grok Build
Threat Intelligence 24
GitSpawn : un dossier de projet suffit pour exécuter du code dans Claude Code, Codex, Cursor et Grok Build

Manifold Security a publié le 1er septembre 2026 une recherche décrivant huit failles réparties sur sept agents IA de codage en ligne de commande. Ces agents lancent des commandes git en arrière-plan au démarrage sans neutraliser la configuration du dépôt ouvert, alors que plusieurs clés git sont des sinks d'exécution de commande. Le résultat est une exécution de code arbitraire sous l'identité du développeur, hors du bac à sable et sans invite d'approbation.

GitSpawn CVE-2026-71963 CVE-2026-72718
CVE-2026-9586 : un XML de téléphone Polycom suffit pour devenir superutilisateur PostgreSQL sur Switchvox
Threat Intelligence 25
CVE-2026-9586 : un XML de téléphone Polycom suffit pour devenir superutilisateur PostgreSQL sur Switchvox

Sangoma Switchvox contient une injection SQL non authentifiée notée 9.3 en CVSS. L'endpoint /pa concatène la valeur PhoneIP d'un XML PolycomIPPhone directement dans des requêtes PostgreSQL. Une seule requête forgée donne l'exécution SQL arbitraire en superutilisateur, puis l'exécution de code. Le correctif date du 14 juillet ; l'exploitation a démarré le 30 août.

CVE-2026-9586 Sangoma Switchvox
LiteLLM, RAGFlow, Kestra : la campagne qui traite les passerelles IA comme un plan de contrôle à piller
Threat Intelligence 26
LiteLLM, RAGFlow, Kestra : la campagne qui traite les passerelles IA comme un plan de contrôle à piller

Microsoft Threat Intelligence et Wiz ont documenté fin août 2026 des intrusions visant des charges IA exposées : passerelles LiteLLM, déploiements RAGFlow, environnements Kestra. Les objectifs convergent : voler les clés des fournisseurs de modèles, s'installer durablement sur l'hôte, miner du Monero. La CISA a ajouté CVE-2026-49869 (CVSS 10.0) et CVE-2026-59822 à son catalogue KEV le 2 septembre.

LiteLLM Kestra RAGFlow
CVE-2026-83548 et CVE-2026-83549 : le SSRF qui déverrouille la console d'administration des SonicWall SMA1000
Threat Intelligence 23
CVE-2026-83548 et CVE-2026-83549 : le SSRF qui déverrouille la console d'administration des SonicWall SMA1000

SonicWall a publié le 1er septembre 2026 l'avis SNWLID-2026-0016 sur deux failles de ses passerelles Secure Mobile Access 1000. CVE-2026-83548 est un SSRF pré-authentification noté 10.0, CVE-2026-83549 une injection de commandes dans la console d'administration notée 7.8. Chaînées, elles donnent une exécution de code à distance sans aucun identifiant. Les deux sont au catalogue KEV de la CISA depuis le 3 septembre.

SonicWall SMA1000 CVE-2026-83548
CVE-2026-66066 « KindaRails2Shell » : un faux fichier MATLAB vole la clé secrète de Rails et ouvre un RCE
Threat Intelligence 36
CVE-2026-66066 « KindaRails2Shell » : un faux fichier MATLAB vole la clé secrète de Rails et ouvre un RCE

CVE-2026-66066, KindaRails2Shell, exploite une confusion de parseur sur Rails, libvips, libmatio et HDF5 : un fichier MATLAB/HDF5 double-identité uploadé comme image permet de lire SECRET_KEY_BASE et de forger une variation menant à l'exécution de code. VulnCheck a observé une exploitation active contre des honeypots à Singapour, en Israël et au Royaume-Uni fin août.

CVE-2026-66066 KindaRails2Shell Ruby on Rails
Aurora : comment un affilié a laissé Cursor planifier ses intrusions en russe contre 20 organisations
Threat Intelligence 41
Aurora : comment un affilié a laissé Cursor planifier ses intrusions en russe contre 20 organisations

Un répertoire ouvert appartenant à un opérateur du ransomware Aurora a livré à CloudSEK et Gambit Security plusieurs mois d'activité, entre avril et juillet 2026, contre plus de vingt organisations dans neuf pays. L'historique de conversation retrouvé montre l'opérateur utiliser Cursor, l'assistant de développement propulsé par Claude Sonnet, pour planifier ses phases d'intrusion en russe, jusqu'à rédiger un plan complet d'abus d'Active Directory Certificate Services.

Aurora Aur0ra ransomware
CVE-2026-82078 et CVE-2026-81578 : la chaîne PaperCut qui a résisté à son premier correctif d'urgence
Threat Intelligence 85
CVE-2026-82078 et CVE-2026-81578 : la chaîne PaperCut qui a résisté à son premier correctif d'urgence

PaperCut NG/MF encaisse depuis le 26 août une exploitation active en zero-day : une chaîne combinant un contournement de contrôle d'accès (CVE-2026-81578) et un chargement dynamique de classe Java non sécurisé (CVE-2026-82078) aboutit à une exécution de code à distance sans authentification. Le premier correctif d'urgence a été contourné en quelques heures par watchTowr, forçant un second patch.

CVE-2026-82078 CVE-2026-81578 PaperCut
Rhysida contre Berlin : 5,79 To de données administratives mis aux enchères à trois semaines des élections
Threat Intelligence 37
Rhysida contre Berlin : 5,79 To de données administratives mis aux enchères à trois semaines des élections

Le 28 août 2026, le groupe de ransomware Rhysida a revendiqué sur son site de fuite Tor le vol de 5,79 téraoctets de données appartenant au réseau étatique de Berlin, incluant environ 46 500 contrats, des courriels, des mots de passe et des documents classifiés. Les données circulaient déjà hors du réseau depuis au moins le 7 août selon les éléments disponibles, soit près de trois semaines avant la revendication publique.

Rhysida ransomware Berlin