Ep.708 – RadioCSIRT Flash info cybersécurité du mardi 28 juillet 2026

RadioCSIRT
RadioCSIRT
Ep.708 - RadioCSIRT Flash info cybersécurité du mardi 28 juillet 2026
Loading
/

🛡️ Le Centre canadien pour la cybersécurité publie le bulletin AV26-755 sur Progress Software, établi sur la situation au 27 juillet 2026. Sont concernés LoadMaster, MOVEit WAF, ECS Connection Manager, Object Scale Connection Manager et l’édition Multi Tenant. L’éditeur a publié un bulletin de sécurité critique LoadMaster couvrant CVE-2026-59686, CVE-2026-59687, CVE-2026-59688, CVE-2026-59689 et CVE-2026-59690. Les correctifs convergent vers la version 7.2.63.3, avec les branches 7.2.54.19 pour LoadMaster et 7.1.35.16 pour Multi Tenant.

🐛 Le bulletin AV26-749 du Centre canadien pour la cybersécurité porte sur Apache Thrift, pour toutes les versions antérieures à 0.24.0. CVE-2026-48586 concerne l’absence de limite de taille à la décompression dans TZlibTransport, CVE-2026-49158 une bombe de décompression ZLIB dans l’implémentation Ruby de THeaderTransport. CVE-2026-55969 est un dépassement d’entier dans TProtocol::checkReadBytesAvailable() et CVE-2026-58023 une lecture hors limites dans le tas du transport c_glib. Le point commun est le traitement de données non fiables reçues sur le transport, avec un impact allant de l’épuisement de ressources à la corruption de mémoire.

☁️ Malwarebytes revient sur l’indexation par Google de conversations Claude partagées publiquement. Une requête Google identifiée par des utilisateurs de Reddit faisait remonter des échanges et des Artifacts rendus accessibles via la fonction Share d’Anthropic, avec des clés de portefeuilles de cryptomonnaies, des noms, des adresses et des notes professionnelles. Fortune indique qu’Anthropic semble avoir traité l’indexation côté Google, Wired signale que les résultats restent visibles sur Bing et que les liens déjà diffusés demeurent actifs. Anthropic rappelle que seules les conversations explicitement partagées sont concernées.

📱 Clubic rapporte le cas de Samuel Tunick, inculpé aux États-Unis après avoir déclenché la fonction de mot de passe de contrainte de GrapheneOS lors d’un contrôle douanier à l’aéroport d’Atlanta le 24 janvier 2025. Le ministère de la Justice retient l’article 2232(a) du code pénal américain, destruction de biens destinée à empêcher une saisie légale. La défense a déposé une requête en suppression des preuves, examinée le 20 juillet, avec une décision attendue au plus tôt fin octobre. Le titre de l’article mentionne une condamnation alors que le corps du texte fait état d’une inculpation et d’une procédure en cours.

🔓 BleepingComputer relaie l’étude de la société Lava sur l’exposition de contrôleurs BMC. Sur le port UDP 623, 36 872 hôtes exposés ont été identifiés, dont 24 650 renvoient un élément d’authentification dérivé du mot de passe exploitable en cassage hors ligne via CVE-2013-4786, faiblesse d’authentification d’IPMI 2.0. Parmi eux, 6 240 acceptent un nom d’utilisateur vide et 2 340 utilisent des mots de passe administrateur issus de dictionnaires publics, les États-Unis concentrant 39 pour cent des systèmes. Lava a observé une interface HPE iLO 4 exposée affichant une demande de rançon de 0,3 BTC.

Sources : 

  • Bulletin de sécurité Progress Software (AV26-755). Centre canadien pour la cybersécurité : https://www.cyber.gc.ca/fr/alertes-avis/bulletin-securite-progress-software-av26-755
  • Bulletin de sécurité Apache (AV26-749). Centre canadien pour la cybersécurité : https://www.cyber.gc.ca/fr/alertes-avis/bulletin-securite-apache-av26-749
  • Shared Claude chats were searchable on Google. Malwarebytes : https://www.malwarebytes.com/blog/privacy/2026/07/shared-claude-chats-were-searchable-on-google
  • GrapheneOS : un homme condamné pour avoir effacé son smartphone à la frontière américaine. Clubic : https://www.clubic.com/actualite-623110-grapheneos-un-homme-condamne-pour-avoir-efface-son-smartphone-a-la-frontiere-americaine.html
  • Over 24,000 exposed server BMCs leak password hash via decades-old flaw. BleepingComputer : https://www.bleepingcomputer.com/news/security/over-24-000-exposed-server-bmcs-leak-password-hash-via-decades-old-flaw/

⚡️ On ne réfléchit pas, on patch !

📞 Répondeur : 07 68 72 20 09 📩 Email : radiocsirt@gmail.com 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com

#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #ProgressSoftware #LoadMaster #MOVEit #ApacheThrift #Apache #RPC #Anthropic #Claude #DataExposure #Privacy #GrapheneOS #Android #BorderSearch #BMC #IPMI #Supermicro #HPE #iLO #PasswordCracking #CVE-2026-59686 #CVE-2026-59687 #CVE-2026-59688 #CVE-2026-59689 #CVE-2026-59690 #CVE-2026-48586 #CVE-2026-49158 #CVE-2026-55969 #CVE-2026-58023 #CVE-2013-4786 #RadioCSIRT