Ep.710 – RadioCSIRT Flash info cybersécurité du mercredi 5 août 2026

RadioCSIRT
RadioCSIRT
Ep.710 - RadioCSIRT Flash info cybersécurité du mercredi 5 août 2026
Loading
/

🚨 La CISA ajoute trois vulnérabilités à son catalogue KEV sur preuve d’exploitation active : CVE-2026-9198, injection de code dans IBM Langflow ; CVE-2026-18556, contournement d’authentification par canal alternatif dans N-able N-central ; CVE-2026-34486, absence de chiffrement de données sensibles dans Apache Tomcat. La directive BOD 26-04 impose aux agences civiles fédérales une remédiation prioritaire des CVE du KEV sur les actifs exposés publiquement, avec recherche de compromission antérieure au correctif.

🛡️ L’OWASP publie le projet Subtractive Security Top 10, dirigé par Christopher Frenz. Le référentiel documente les chemins d’attaque dont la suppression réduit le plus le risque, selon une hiérarchie suppression architecturale, contrainte architecturale, surveillance. La mesure repose sur l’indicateur Path Erasure Rate. Des standards sont déjà publiés pour Windows, Linux, Active Directory, AWS, Microsoft 365, le réseau, l’IoT et macOS, sous licence Apache 2.0.

🗄️ cPanel corrige CVE-2026-58048, score CVSS 4.0 de 9.4, affectant toutes les versions supportées de cPanel et WHM ainsi que WP Squared. Un titulaire de compte disposant de la fonctionnalité MySQL ou MariaDB peut exécuter du SQL dans le contexte root de la base, le mode SQL n’étant pas préservé lors du renommage d’une base. L’éditeur parle d’élévation de privilèges, le CNA classe en CWE-89. La même livraison corrige CVE-2026-58047, un HTTP request smuggling dans cpsrvd, et un avis Exim.

🎥 Le chercheur BobDaHacker expose l’absence de cloisonnement entre comptes clients sur la collection des réunions de la plateforme tl;dv. Tout utilisateur authentifié, même en compte gratuit, peut interroger 181 874 enregistrements de réunions couvrant 84 312 utilisateurs et 35 003 domaines, dont des réunions gouvernementales de 23 pays. Les identifiants de conférence des réunions en cours restent actifs. Signalé le 28 janvier 2026, le défaut n’était pas corrigé au moment de la publication.

🎣 ZeroBEC publie une investigation sur la plateforme PhaaS Greatness, distribuée via Telegram pour 289 dollars par mois auprès de 3 220 abonnés. Le kit combine AiTM, device code phishing et abus de consentement OAuth contre Microsoft 365, iCloud, Yahoo et Google Workspace. La campagne analysée usurpait RingCentral : les courriels échouaient à SPF, DKIM et DMARC mais atteignaient la boîte de réception via une liste d’expéditeurs sûrs. Les jetons opérateurs sont interchangeables entre domaines, ce qui confirme un back end centralisé.

📱 Malwarebytes documente une prise de contrôle de comptes WhatsApp initiée par une demande de vote envoyée depuis un contact déjà compromis. Le lien mène à une page présentée comme liée à WhatsApp, parfois via le domaine légitime wa.me, et détourne la fonctionnalité Linked devices. La victime autorise elle-même une session liée au profit de l’attaquant, sans vol de mot de passe et sans alerte de connexion.

🤖 Barracuda publie une attaque simulée exploitant Copilot après compromission d’un compte de messagerie. L’assistant crée une règle masquant les notifications de connexion, reconstitue l’organigramme, rédige un courriel dans le style de la victime, puis, après capture du jeton de session du dirigeant par proxy AiTM, identifie un virement de 247 500 dollars en attente. Une demande de changement de coordonnées bancaires détourne le paiement.

📦 Netskope Threat Labs analyse 28 versions de paquets npm compromises le 4 août 2026 sur quatre espaces de noms d’entreprise, portant la charge Shai-Hulud. À l’installation, le paquet télécharge le runtime Bun signé depuis GitHub, exécute un stealer JavaScript obfusqué, puis supprime le runtime. La collecte couvre clés SSH, identifiants AWS, secrets Jenkins et registres Docker. Le domaine d’exfiltration n’est pas codé en dur : il est résolu à l’exécution via un contrat intelligent Ethereum.

🐛 JFrog Security Research démontre la fabrication d’un lot d’avis de vulnérabilités SQLite déposés par un compte GitHub récent et classés critiques par le NVD. Les fonctions citées n’existent pas dans les versions visées, les correctifs annoncés ne correspondent à aucun changement de code et aucun proof-of-concept ne déclenche de crash sous AddressSanitizer. Sur 55 avis audités, 54 sont entièrement fabriqués. Sont concernés notamment CVE-2026-51302, CVE-2026-51303, CVE-2026-51300, CVE-2026-51297, CVE-2026-51296 et CVE-2026-51304.

Sources : 

⚡️ On ne réfléchit pas, on patch !

📞 Répondeur : 07 68 72 20 09
📩 Email : radiocsirt@gmail.com
🌐 Site : https://www.radiocsirt.org
📰 Newsletter : https://radiocsirt.substack.com

#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #KEV #BOD2604 #IBMLangflow #Nable #ApacheTomcat #OWASP #SubtractiveSecurity #PathErasureRate #cPanel #WHM #Exim #RequestSmuggling #Firestore #DataExposure #tldv #PhaaS #Greatness #HoneyStorm #AiTM #DeviceCodePhishing #Microsoft365 #EntraID #WhatsApp #AccountTakeover #Malwarebytes #Copilot #BEC #Barracuda #SupplyChain #npm #ShaiHulud #Netskope #Ethereum #Infostealer #JFrog #SQLite #NVD #LLMSlop #CVE-2026-9198 #CVE-2026-18556 #CVE-2026-34486 #CVE-2026-58048 #CVE-2026-58047 #CVE-2026-51302 #CVE-2026-51303 #CVE-2026-51300 #CVE-2026-51297 #CVE-2026-51296 #CVE-2026-51304 #RadioCSIRT