Ep.711 – RadioCSIRT Flash info cybersécurité du jeudi 6 août 2026

RadioCSIRT
RadioCSIRT
Ep.711 - RadioCSIRT Flash info cybersécurité du jeudi 6 août 2026
Loading
/

💾 HashiCorp, Veeam et la Django Software Foundation corrigent onze vulnérabilités le même jour. Veeam Service Provider Console reçoit le build 9.3.0.35057, qui traite CVE-2026-58073, notée 9.5, permettant à un attaquant non authentifié d’usurper un agent géré et d’en récupérer les identifiants, ainsi que CVE-2026-58072, écriture de fichier arbitraire menant à l’exécution de code. Le Terraform MCP Server porte CVE-2026-16498, notée 10.0 : en mode HTTP stateless, le token Terraform d’un utilisateur est réutilisé pour les requêtes suivantes, correctif en version 1.1.0. Django 6.0.8 et 5.2.17 corrigent CVE-2026-15307 dans GeoDjango, avec écriture de fichier et exécution de code possible.

📡 La commission bipartisane de la Chambre des représentants américaine consacrée à la Chine publie un rapport de quarante-neuf pages sur China Mobile, China Unicom et China Telecom. Les trois opérateurs, dont les licences ont été refusées ou révoquées entre 2019 et 2022, restent présents dans l’écosystème Internet américain via du matériel, des accords d’interconnexion et des points d’appui en centre de données. L’enquête, ouverte après la campagne Salt Typhoon, relève des liens vérifiés entre China Unicom, Integrity Tech et i-SOON. La commission recommande au Congrès d’élargir les pouvoirs du régulateur et d’imposer le remplacement des équipements.

🐛 Gitea corrige CVE-2026-59774, une lecture de fichiers arbitraire non authentifiée notée 9.8, présente des versions 1.22.1 à 1.27.0. Une requête anonyme vers le point de terminaison de rendu de balisage d’un dépôt public suffit, la directive #+INCLUDE du moteur Org-mode acceptant des chemins absolus. Gitea décrit une chaîne d’escalade vers l’exécution de commandes par lecture de app.ini, extraction du jeton interne et injection d’un hook Git. La version 1.27.1 corrige également CVE-2026-60004.

🚨 La CISA ajoute CVE-2026-63077 à son catalogue Known Exploited Vulnerabilities, sur preuves d’exploitation active. Il s’agit d’une désérialisation de données non fiables dans JetBrains TeamCity. La directive BOD 26-04 impose aux agences civiles fédérales de traiter en priorité les vulnérabilités du catalogue présentes sur des actifs exposés publiquement donnant un contrôle total. La CISA encourage l’ensemble des organisations à adopter une gestion des vulnérabilités fondée sur le risque.

☁️ Oasis Security détaille trois vulnérabilités critiques dans Paperclip, plateforme d’orchestration d’agents d’intelligence artificielle. CVE-2026-41679, notée 10.0, enchaîne inscription ouverte, auto-approbation d’un identifiant d’API et importation de société pour exécuter des commandes avec les droits du processus. GHSA-xfqj-r5qw-8g4j, notée 8.3, découle de routes d’API sans contrôle d’authentification. GHSA-x8hx-rhr2-9rf7, notée 9.6, exploite un DNS rebinding contre le mode développement local. Correctifs à partir de la version 2026.416.0.

🐧 OVSwrap, référencée CVE-2026-64531, est une élévation de privilèges locale dans le module Open vSwitch du noyau Linux. Une action CLONE contenant environ quatre cents actions conntrack porte le flux généré à 65 612 octets et fait déborder le champ de longueur Netlink sur seize bits, ce qui redirige l’analyseur vers des données contrôlées par l’attaquant. La chaîne aboutit à une lecture noyau, une primitive de décrémentation et les droits root, avec un simple CAP_NET_ADMIN dans un espace de noms utilisateur. Correctifs en 5.15.212, 6.1.178, 6.6.145, 6.12.97, 6.18.40 et 7.1.5.

🐛 Huntress documente une injection SQL contre une application Java et Tomcat exposée, aboutissant à l’installation d’un kit de post-exploitation dans une base Oracle. L’attaquant utilise CREATE JAVA SOURCE pour compiler le kit khunt en objets de schéma, avec exécution de commandes système, extraction des identifiants de la table interne, exploration de fichiers et enveloppes PL/SQL. Le pivot vers le système d’exploitation confirme un niveau SYSTEM, suivi de la copie des ruches SAM, SECURITY et SYSTEM. Adresse attaquante identifiée : 178.162.151[.]229.

🔓 Oligo Security fait remonter l’activité de TeamPCP à 2020, soit bien avant la campagne ayant compromis plus de mille paquets open source en moins de quatre mois cette année. Le rapprochement provient de l’enquête sur la campagne ShadowRay de fin 2025 et de l’infrastructure partagée : adresses IP, domaines, serveur de fichiers et serveur de commande et de contrôle. Les activités suivies sous les noms TA-NATALSTATUS et IronErn sont rattachées au même acteur. Les chercheurs relèvent une adaptation des charges utiles attribuée à un usage de l’intelligence artificielle.

🎣 Kali365, plateforme de phishing en tant que service, détourne l’authentification par code d’appareil de Microsoft pour cibler les entreprises américaines. Le kit propose trente-quatre modèles de leurres imitant SharePoint, OneDrive ou DocuSign, puis dirige la victime vers la page de connexion légitime de Microsoft. L’attaquant récupère les jetons OAuth d’accès et de rafraîchissement, ouvrant un accès durable à la messagerie et aux ressources cloud sans vol de mot de passe. ANY.RUN relève plus de quatre-vingts sessions publiques par semaine.

🪟 Huntress analyse une campagne usurpant Bank of America qui livre un client ScreenConnect. Selon l’agent utilisateur, la victime reçoit une page de collecte de données personnelles ou une archive contenant un script Visual Basic. La chaîne enchaîne plusieurs décodages base64, deux blocs AES-128-CBC dont la clé figure en clair, et un contournement du contrôle de compte d’utilisateur via l’interface COM ICMLuaUtil. Le service est déclaré sous le nom Windows Security et masqué par descripteurs de sécurité. C2 : 217.60.195[.]167 sur le port 8041.

🇫🇷 SecurityWeek publie un entretien avec Dmitri Alperovitch sur la place du cyberespace dans les conflits géopolitiques. L’article examine quatre situations : le Venezuela et l’arrestation de Nicolás Maduro le 3 janvier 2026, l’Iran et les opérations lancées le 28 février 2026 précédées d’actions contre les réseaux radar, l’Ukraine avec WhisperGate, HermeticWiper, IsaacWiper et l’attaque contre KA-SAT, enfin Taïwan et le prépositionnement attribué à Volt Typhoon. La CISA a alerté le 22 juillet 2026 sur l’exploitation d’automates industriels par des acteurs iraniens.

Sources : 

⚡️ On ne réfléchit pas, on patch !

📞 Répondeur : 07 68 72 20 09 📩 Email : radiocsirt@gmail.com 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com

#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Veeam #HashiCorp #Terraform #MCP #Django #GeoDjango #Gitea #JetBrains #TeamCity #KEV #CISA #OpenvSwitch #Linux #Kernel #LPE #Oracle #SQLInjection #Phishing #PhaaS #OAuth #Microsoft365 #ScreenConnect #RMM #UACBypass #SupplyChain #OpenSource #TeamPCP #SaltTyphoon #VoltTyphoon #AIsecurity #CVE-2026-58073 #CVE-2026-58072 #CVE-2026-16498 #CVE-2026-15307 #CVE-2026-59774 #CVE-2026-60004 #CVE-2026-63077 #CVE-2026-41679 #CVE-2026-64531 #RadioCSIRT