Ep.769 – Google Chrome, ClickFix – Flash info du samedi 3 octobre 2026

RadioCSIRT
RadioCSIRT
Ep.769 - Google Chrome, ClickFix - Flash info du samedi 3 octobre 2026
Loading
/

🐛 CVE-2025-10502, débordement de tampon dans ANGLE, composant de Google Chrome, avec un score CVSS de 8,8. Corrigée dans Chrome 140.0.7339.185 ; le registre FSTEC cite aussi Microsoft Edge et la note avec un score CVSS de 6,3. Décision SSVC de la CISA du 25 septembre 2025 : exploitation none, automatable no, technical impact total ; EPSS à 0,28 %. AlmaLinux la reprend le 30 septembre 2026 dans ALSA-2026:74084 (webkit2gtk3, critique) ; openSUSE la cite dans OPENSUSE-SU-2025:15578-1 (chromedriver 140.0.7339.207).

🎣 Microsoft décrit une campagne ClickFix qui pré-charge un script déguisé en PNG dans le cache du navigateur, puis le fait lancer par la boîte Exécuter de Windows. Defender détecte l’activité sous les noms Trojan:Win32/ClickFix et Trojan:Win32/TermFix. Protections citées : protection cloud, web et réseau, contrôle d’application, journalisation des blocs de script PowerShell. Pistes de hunting : activité du navigateur, clé RunMRU, processus enfants de WScript ou PowerShell, tâches planifiées récentes.

🧩 CVE-2026-101923, avec un score CVSS de 8,1 : suppression arbitraire d’articles, pages, produits ou médias par un attaquant non authentifié dans Photo Reviews for WooCommerce, versions jusqu’à 1.2.30 comprise (CWE-862). Wordfence est l’assigneur, Ivaylo est crédité. Aucune version corrigée ni exploitation n’est indiquée.

🗂️ La police néerlandaise confirme l’arrestation d’un homme de 24 ans ; KrebsOnSecurity l’identifie comme Pepijn van der Stap, qui doit comparaître le 29 septembre à Rotterdam. ShinyHunters revendique le vol de données du site de candidatures du FBI via la CVE-2026-35273 (Oracle PeopleSoft), après le vol de données sur plus de 6,2 millions de clients d’Odido en février 2026. Le lien entre le suspect et le groupe repose sur les sources de KrebsOnSecurity.

🎣 The Record rapporte l’extradition d’Amir Barati du Monténégro vers les États-Unis, arrêté le 25 juin à Kotor. Inculpation de 14 chefs visant 17 personnes, liée au Mabna Institute : au moins 31 To volés, 144 universités américaines, 42 entreprises américaines, 178 universités étrangères et au moins 11 entreprises étrangères visées. Les autorités américaines chiffrent les dommages à 3,4 milliards de dollars ; ce sont des accusations.

🗂️ Fortra décrit n0n, groupe d’extorsion apparu à la mi-septembre 2026. Victimes revendiquées, non confirmées : Transcom (86,7 millions d’enregistrements d’agents PayPal), Inter (15,3 millions d’enregistrements de connexion), Fanatics (108 Go), TapClicks (code source), Dediserve (46 serveurs et 167 comptes clients). CyberXTron parle de double extorsion, SOCRadar d’un vol de données sans ransomware classique.

🚨 La CISA ajoute au catalogue KEV la CVE-2026-102489 (Zammad, fixation de session) et la CVE-2026-102490 (Zammad, gestion inadéquate des privilèges), sur la base d’une exploitation active. L’éditeur est Zammad GmbH. Directive opérationnelle contraignante 26-04, applicable aux agences civiles fédérales. Aucun complément de l’éditeur n’a été fourni pour le composant, le vecteur et la version corrigée.

Sources :

  • CVE-2025-10502 (GCVE-0-2025-10502). Vulnerability-Lookup : https://cve.radiocsirt.org/vuln/CVE-2025-10502
  • Microsoft Warns ClickFix Attacks Use Fake CAPTCHA Lures to Execute Malicious Commands. GBHackers : https://gbhackers.com/microsoft-warns-clickfix-attacks-use-fake-captcha/
  • Photo Reviews for WooCommerce <= 1.2.30, Missing Authorization to Unauthenticated Arbitrary Post Deletion via ‘wcpr_image_upload_id’ Parameter. Vulnerability-Lookup : https://cve.radiocsirt.org/vuln/CVE-2026-101923
  • Dutch Police Arrest ‘Reformed’ Hacker in Shiny Hunters Investigation. Krebs on Security : https://krebsonsecurity.com/2026/09/dutch-police-arrest-reformed-hacker-in-shiny-hunters-investigation/
  • Iranian accused of hacking American universities extradited from Montenegro. The Record : https://therecord.media/iran-montenegro-hacker-extradition
  • What Is n0n? And Is It Really Spelt Like That? Fortra : https://www.fortra.com/blog/n0n-ransomware-what-you-need-know
  • CISA Adds Two Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/10/02/cisa-adds-two-known-exploited-vulnerabilities-catalog

⚡️ On ne réfléchit pas, on patch !

📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com

#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Chrome #ANGLE #AlmaLinux #ClickFix #Microsoft #Windows #WordPress #WooCommerce #ShinyHunters #FBI #PeopleSoft #Mabna #Iran #n0n #Fortra #CISA #KEV #Zammad #CVE-2025-10502 #CVE-2026-101923 #CVE-2026-35273 #CVE-2026-102489 #CVE-2026-102490 #RadioCSIRT