Ep.762 – RadioCSIRT Flash info cybersécurité du samedi 26 septembre 2026

RadioCSIRT
RadioCSIRT
Ep.762 - RadioCSIRT Flash info cybersécurité du samedi 26 septembre 2026
Loading
/

🪟 Microsoft confirme sur Windows 11 un défaut qui laisse un écran noir ou un bureau qui ne se charge pas après l’ouverture de session, surtout sur les hôtes de session Azure Virtual Desktop avec conteneurs de profils FSLogix ; le défaut figure depuis le 24 septembre au tableau de bord de l’état des versions, classé atténué, sans correction du code. Microsoft désigne comme mises à jour d’origine KB5120996 (préversion du 27 août, build 28000.2804) pour la version 26H1 et KB5120998 pour les versions 24H2 et 25H2. Le retour arrière passe par une stratégie de groupe Known Issue Rollback, KB5124006 pour la 26H1 et KB5124010 pour les 24H2 et 25H2, suivie d’un redémarrage. En attendant, l’utilisateur touché relance explorer.exe depuis le gestionnaire des tâches.

🐛 Mandiant et le Google Threat Intelligence Group observent ShinyHunters (UNC6240) contourner par encodage d’URL les règles de WAF qui bloquent /PSEMHUB/ sur Oracle PeopleSoft, pour exploiter la CVE-2026-35273, exécution de code à distance sans authentification corrigée par Oracle en juin. Google relève des web shells JSP sur des dizaines de systèmes dans sept secteurs, la backdoor SIDEEYE sur Windows, le tunnel Neo-reGeorg et le logiciel d’administration à distance MeshAgent sur Linux. ShinyHunters revendique une nouvelle faille dans le même composant, employée contre la plateforme de recrutement du FBI, sans vérification indépendante ; le FBI confirme une enquête, sans confirmer d’intrusion. Mandiant recommande d’installer le correctif plutôt que de compter sur le WAF, et de chercher dans les journaux d’accès WebLogic les requêtes vers /PSEMHUB/ et ses variantes encodées.

🚨 Le MS-ISAC (avis 2026-102 du 25 septembre) signale cinq failles corrigées dans la ServiceNow AI Platform : CVE-2026-86857 (contournement d’autorisation, compte requis), CVE-2026-86858 (contrôle d’accès, création, modification ou suppression de données sans authentification), CVE-2026-13016 (injection SQL sans authentification), CVE-2026-86859 (contournement d’autorisation sans authentification), CVE-2026-86860 (autorisation manquante, extraction de données et élévation de privilèges). Le MS-ISAC ne signale aucune exploitation, évalue le risque comme élevé pour les grandes et moyennes organisations et ne donne ni score CVSS ni composant. ServiceNow corrige à partir de Yokohama Patch 13 Hot Fix 5a, Zurich Patch 10 Hot Fix 4a W32 et Australia Patch 2 Hot Fix 4b W32, et publie des contournements (KB3159623). Le bulletin de ServiceNow n’a pas pu être consulté.

📱 Group-IB documente RemControl, cheval de Troie bancaire Android proposé en malware-as-a-service, dont l’affilié UNKK mène les premières campagnes contre plus de 30 banques en Italie, en France, en Espagne, en Pologne, au Portugal, dans des États du Golfe et au Canada. Le malware se diffuse par de fausses pages Google Play qui imitent TVTap et par de la publicité malveillante ; le dropper bloque Play Protect par un VPN local et signe chaque installation avec un certificat unique, et l’adresse du C2 se lit, chiffrée, dans un canal Telegram. Group-IB relève des traces de développement assisté par IA dans la documentation exposée de l’infrastructure et dans une fausse page bancaire, et juge non établi le lien avec l’affilié UNKN du cheval de Troie Medusa. Group-IB recommande aux banques une surveillance des sessions pour détecter la présence du malware et bloquer les sessions anormales.

Sources :

  • Windows 11 Update Causes Black Screen and Desktop Loading Issues After Sign-In. GBHackers : https://gbhackers.com/windows-11-update-causes-black-screen/
  • ShinyHunters uses WAF bypass trick in Oracle PeopleSoft attacks. BleepingComputer : https://www.bleepingcomputer.com/news/security/shinyhunters-uses-waf-bypass-trick-in-oracle-peoplesoft-attacks/
  • Multiple Vulnerabilities in ServiceNow’s AI Platform Could Allow for Unauthorized Access. CIS MS-ISAC : https://www.cisecurity.org/advisory/multiple-vulnerabilities-in-servicenows-ai-platform-could-allow-for-unauthorized-access_2026-102
  • RemControl: AI Built the Overlays. Victims Lose their PINs. Group-IB : https://www.group-ib.com/blog/remcontrol-android-banking-trojan/

⚡️ On ne réfléchit pas, on patch !

📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com

#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Microsoft #Windows11 #AzureVirtualDesktop #FSLogix #ShinyHunters #Oracle #PeopleSoft #WebLogic #WAF #Mandiant #GTIG #SIDEEYE #ServiceNow #MSISAC #SQLInjection #GroupIB #RemControl #Android #BankingTrojan #MaaS #Medusa #CVE-2026-35273 #CVE-2026-86857 #CVE-2026-86858 #CVE-2026-13016 #CVE-2026-86859 #CVE-2026-86860 #RadioCSIRT