Blog IT

Actualités Cybersécurité

CVE-2026-68820 : comment Lazarus a transformé un 0-day AFD.sys en tremplin pour le rootkit FudModule dans Operation Dream Job
Threat Intelligence 63
CVE-2026-68820 : comment Lazarus a transformé un 0-day AFD.sys en tremplin pour le rootkit FudModule dans Operation Dream Job

Microsoft a corrigé le 11 août 2026 CVE-2026-68820, une élévation de privilèges par use-after-free dans le pilote Windows AFD.sys, le même jour où CISA l'a ajoutée à son catalogue KEV. Check Point Research l'a attribuée au groupe Lazarus dans le cadre d'Operation Dream Job, où le 0-day a servi à déployer une nouvelle version du rootkit FudModule.

CVE-2026-68820 AFD.sys Lazarus
CVE-2026-33824 : quatre mois après le patch, CISA confirme l'exploitation active du double free dans Windows IKEv2
Threat Intelligence 78
CVE-2026-33824 : quatre mois après le patch, CISA confirme l'exploitation active du double free dans Windows IKEv2

CISA a ajouté le 18 août 2026 CVE-2026-33824 à son catalogue Known Exploited Vulnerabilities, confirmant une exploitation active sur le terrain d'une vulnérabilité pourtant corrigée par Microsoft depuis avril 2026. La faille touche le service Windows IKE Extension : un double free dans ikeext.dll permet à un attaquant distant et non authentifié d'exécuter du code arbitraire avec les privilèges SYSTEM.

CVE-2026-33824 Windows IKEv2 ikeext.dll
Jewelbug : comment un seul panneau de contrôle XG-Web pilote à la fois l'espionnage d'État et la fraude cryptographique
Threat Intelligence 57
Jewelbug : comment un seul panneau de contrôle XG-Web pilote à la fois l'espionnage d'État et la fraude cryptographique

L'équipe Threat Hunter de Broadcom a publié le 13 août 2026 un rapport détaillant Jewelbug, un groupe chinois hackers-for-hire qui mène à la fois des campagnes d'espionnage contre des gouvernements du Moyen-Orient, d'Asie du Sud-Est et du Sud, et une fraude cryptographique visant les utilisateurs chinophones, depuis un panneau unique nommé XG-Web.

Jewelbug XG-Web China
CVE-2026-19478 : un correctif GitLab hors cycle pour une mutation GraphQL exploitable sans authentification
Threat Intelligence 53
CVE-2026-19478 : un correctif GitLab hors cycle pour une mutation GraphQL exploitable sans authentification

GitLab a publié le 17 août 2026 un correctif critique hors cycle pour CVE-2026-19478 (CVSS 9.4) : une faille qui, sous certaines conditions, permettait à un utilisateur non authentifié de modifier ou supprimer des projets publics via une directive GraphQL non nommée. Seules les instances self-managed sont concernées ; aucune exploitation n'a été signalée à ce jour.

CVE-2026-19478 CVE-2026-19650 GitLab
CVE-2026-65400 : comment un état d'authentification corrompu ouvre un accès root sur tout Mac exposant Screen Sharing
Threat Intelligence 81
CVE-2026-65400 : comment un état d'authentification corrompu ouvre un accès root sur tout Mac exposant Screen Sharing

Apple a livré le 6 août 2026 un correctif d'urgence pour CVE-2026-65400 (CVSS 9.8), une faille d'authentification critique dans Screen Sharing de macOS permettant à un attaquant réseau de s'authentifier sans identifiants valides. Le NCSC néerlandais a confirmé une exploitation active : dans chaque cas observé, l'attaquant obtient un accès root et déploie un mineur Monero.

CVE-2026-65400 macOS Screen Sharing
SafePal : une IDOR sur un plug-in de suivi de commandes expose 39 798 clients de portefeuille crypto
Threat Intelligence 62
SafePal : une IDOR sur un plug-in de suivi de commandes expose 39 798 clients de portefeuille crypto

SafePal a révélé le 16 août 2026 une fuite de données touchant 39 798 clients ayant passé commande entre le 2 mars 2025 et le 11 avril 2026. La cause racine est une faille d'autorisation de type IDOR/BOLA dans un plug-in de suivi de commandes, permettant de consulter les commandes d'autres clients en manipulant un numéro de commande. Seed phrases et clés privées ne sont pas concernées.

SafePal IDOR BOLA
Global Secret Group : comment du code LockBit 3.0 divulgué a fait naître un cartel de rançongiciel en six semaines
Threat Intelligence 79
Global Secret Group : comment du code LockBit 3.0 divulgué a fait naître un cartel de rançongiciel en six semaines

Global Secret Group est apparu publiquement en juillet 2026 après une phase de préparation débutée en juin. Le groupe n'a rien développé d'original : il a assemblé un chiffreur dérivé du code source de LockBit 3.0, divulgué en 2024, avec des portails de négociation Tor et des communications qTox. Ce montage low-cost lui a permis de devenir l'un des opérateurs les plus actifs du mois.

Global Secret Group LockBit 3.0 ransomware
CVE-2026-8451 : CitrixBleed à l'infini, comment un parseur XML SAML relâche la mémoire du NetScaler
Threat Intelligence 71
CVE-2026-8451 : CitrixBleed à l'infini, comment un parseur XML SAML relâche la mémoire du NetScaler

Citrix a publié le 30 juin 2026 un correctif pour CVE-2026-8451, une lecture hors limites (CWE-125) dans le parseur XML des requêtes SAML AuthnRequest des appliances NetScaler ADC et NetScaler Gateway configurées comme fournisseur d'identité. Notée CVSS 8.8, la faille permet à un attaquant non authentifié de récupérer, via le cookie NSC_TASS, des fragments de mémoire adjacente au buffer XML.

CVE-2026-8451 Citrix NetScaler CitrixBleed
GHSA-xwhc-f36c-v5vm et CVE-2026-70619 : deux failles d'autorisation manquante donnent un shell sur Odysseus, l'espace de travail IA open source de PewDiePie
Threat Intelligence 48
GHSA-xwhc-f36c-v5vm et CVE-2026-70619 : deux failles d'autorisation manquante donnent un shell sur Odysseus, l'espace de travail IA open source de PewDiePie

Odysseus, l'espace de travail IA open source de PewDiePie lancé le 31 mai 2026 avec plus de 62 000 étoiles GitHub, contenait une faille d'autorisation manquante (GHSA-xwhc-f36c-v5vm, CVSS 9.9) permettant à tout compte non administrateur d'obtenir un shell sur le serveur. Une seconde faille distincte, CVE-2026-70619 (CVSS 8.8), touche le backend de configuration d'embedding.

Odysseus CVE-2026-70619 GHSA-xwhc-f36c-v5vm