Ep.768 – KillSec, Kiteworks EPG – Flash info du vendredi 2 octobre 2026

RadioCSIRT
RadioCSIRT
Ep.768 - KillSec, Kiteworks EPG - Flash info du vendredi 2 octobre 2026
Loading
/

🚔 L’opération KillSwitch contre le ransomware KillSec, menée par l’Allemagne et coordonnée par Europol et Eurojust, a donné lieu à huit perquisitions dans quatre pays et à trois arrestations provisoires. Les enquêteurs contrôlent désormais cinq serveurs, le site de fuite et les domaines du groupe, et la police de Hambourg a sécurisé au moins 110 To de données. La justice américaine inculpe le Néerlandais Fouad Eltibrizi, alias Archduke, arrêté au Royaume-Uni le 30 septembre ; selon Reuters, l’administrateur présumé est un Roumain de 16 ans arrêté à Alicante. L’enquête porte sur environ 1 000 attaques présumées, dont environ 500 confirmées, et Bitdefender a compté près de 300 victimes sur le site de fuite.

🛡️ Le centre américain MS-ISAC signale la CVE-2026-54154 dans Kiteworks Email Protection Gateway, notée par l’éditeur avec un score CVSS de 10. Un attaquant combine traversée de répertoire, injection de code et absence d’authentification sur une fonction critique pour exécuter du code, puis obtient les droits root via d’autres faiblesses locales. Toutes les versions antérieures à 9.4.1 sont touchées et la 9.4.1 corrige la faille ; le MS-ISAC ne signale aucune exploitation. Trois chercheurs l’ont signalée via le bug bounty de Kiteworks sur YesWeHack ; selon BleepingComputer, Shadowserver suit près de 400 instances Kiteworks exposées sur Internet.

🐛 Le MS-ISAC signale qu’un code d’exploitation circule pour la CVE-2026-87902 du cœur de WordPress, que l’agence américaine CISA a inscrite à son catalogue KEV le 25 septembre. Un attaquant non authentifié fait inclure par get_page_template() un fichier PHP local lisible hors des dossiers du thème actif, ce qui mène à l’exécution de code sous certaines conditions. La faille touche les versions 4.7.0 à 7.1.1, avec un score CVSS de 9,2 ; WordPress la corrige en 7.1.2 et sur chaque branche éligible, de 7.0.6 à 4.7.37. Selon Kaspersky, des tentatives d’exploitation ont suivi de quelques heures le correctif du 22 septembre, et la CISA avait fixé l’échéance fédérale au 28 septembre.

🤖 La Free Software Foundation réagit au décret signé le 18 septembre par le gouverneur de Californie Gavin Newsom, qui fait étudier un kill switch obligatoire pour l’IA de pointe. Greg Farough, responsable des campagnes de la fondation, accepte le principe mais demande que l’étude, puis la loi, précisent qui aura accès à ce kill switch. Il juge que même une vérification par un organisme indépendant crée un précédent trop dangereux, et refuse que le pouvoir sur l’informatique se concentre, surtout chez les fournisseurs des modèles. Dans une tribune de FOSS Force, la journaliste Christine Hall en déduit que seul l’utilisateur devrait pouvoir l’actionner, une lecture que le billet ne formule qu’à demi-mot.

🚨 La CISA inscrit le 1er octobre à son catalogue KEV la CVE-2026-104286 de FortiMail, que Fortinet note avec un score CVSS de 9,8 et signale comme exploitée. Par des requêtes HTTP ou HTTPS forgées vers l’interface de gestion, un attaquant non authentifié combine traversée de répertoire et caractère nul pour écrire des fichiers arbitraires sur le système. Les versions 7.4.9, 7.6.7 et 8.0.2, annoncées mais pas encore publiées, corrigeront la faille ; les équipements en 7.2 doivent passer en 7.4 ou au-delà. En attendant, Fortinet propose de désactiver la fonction IBE ou de fermer l’interface de gestion à Internet, et la CISA fixe au 4 octobre l’échéance fédérale, triage forensique compris.

Sources :

  • Alleged KillSec Ransomware Mastermind a 16-Year-Old. Dark Reading : https://www.darkreading.com/cyberattacks-data-breaches/killsec-ransomware-mastermind-16-year-old
  • A Vulnerability in Kiteworks EPG (Email Security Gateway) Could Allow for Arbitrary Code Execution. Center for Internet Security : https://www.cisecurity.org/advisory/a-vulnerability-in-kiteworks-epg-email-security-gateway-could-allow-for-arbitrary-code-execution_2026-107
  • A Vulnerability in WordPress Could Allow for Remote Code Execution. Center for Internet Security : https://www.cisecurity.org/advisory/a-vulnerability-in-wordpress-could-allow-for-remote-code-execution_2026-106
  • The FSF’s Warning on AI Kill Switches. FOSS Force : https://fossforce.com/2026/09/the-fsfs-warning-on-ai-kill-switches/
  • CISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/10/01/cisa-adds-one-known-exploited-vulnerability-catalog

⚡️ On ne réfléchit pas, on patch !

📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com 🔎 Portail CVE : https://cve.radiocsirt.org

#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #KillSec #Ransomware #Europol #Eurojust #Bitdefender #Kiteworks #EmailSecurity #MSISAC #YesWeHack #WordPress #KEV #FSF #FreeSoftware #KillSwitch #AI #Fortinet #FortiMail #ZeroDay #VulnerabilityLookup #CVE-2026-54154 #CVE-2026-87902 #CVE-2026-104286 #RadioCSIRT