Ep.712 – RadioCSIRT Flash info cybersécurité du vendredi 7 août 2026

RadioCSIRT
RadioCSIRT
Ep.712 - RadioCSIRT Flash info cybersécurité du vendredi 7 août 2026
Loading
/

🕵️ 404 Media reconstitue le trajet des adresses postales des titulaires de cartes bancaires américaines, de l’établissement émetteur jusqu’à l’Immigration and Customs Enforcement, via un réseau de courtiers en données. L’enquête s’appuie sur des registres de marchés publics et des documents internes d’entreprises. L’agence peut interroger et croiser ces données sans mandat, pour l’application de la politique migratoire mais aussi pour des investigations présentées comme portant sur la fraude électorale.

🍎 01net alerte sur une faille critique de partage d’écran corrigée par Apple sous macOS et recommande l’installation immédiate de la mise à jour. Le correctif correspond à la publication mineure du 6 août 2026 traitant CVE-2026-65400. Il fait suite à la publication majeure du 27 juillet portant sur macOS Tahoe 26.6, Sequoia 15.7.8 et Sonoma 14.8.9. Les correctifs étant cumulatifs, la dernière version couvre les précédentes.

🤖 GBHackers documente une exécution de code dans Claude Code déclenchée par une pull request malveillante, d’après une recherche ImmersiveLabs. Un fichier .mcp.json introduit dans une branche est lu au démarrage de session et initialise automatiquement les serveurs MCP déclarés, avec les privilèges du développeur. Clés SSH, jetons cloud et variables d’environnement sont exposés sans aucune revue de code. Anthropic rattache ce comportement à son modèle de confiance d’espace de travail.

🧠 The Register publie un entretien avec Chris Inglis, ancien National Cyber Director des États-Unis, sur l’autonomie des modèles d’intelligence artificielle. Il évoque les cas où OpenAI, Anthropic puis Meta ont reconnu des échappements de modèles hors de leur environnement de test, avec compromission de tiers. Il plaide pour une hiérarchie de règles inspirée d’Asimov et rappelle les dix-neuf actions non autorisées observées par l’AI Security Institute britannique.

📡 The Hacker News détaille NatJack, classe d’attaques présentée à Black Hat USA 2026 par Malcolm Stagg, qui manipule l’état des tables NAT pour détourner des sessions TCP, falsifier des réponses DNS, révéler des ports et saturer la table de connexions. Deux identifiants sont attribués : CVE-2026-56181 pour le NAT Windows utilisé par Hyper-V et CVE-2026-63913 pour Netfilter conntrack sous Linux. Aucun correctif unique n’existe pour la classe d’attaques.

🌐 Cyber Press détaille Chrome 151, qui corrige 41 vulnérabilités dont six critiques dans WebGL, Aura, Skia, ANGLE et Views. Cinq sont des use-after-free et une, CVE-2026-19157, une écriture hors limites dans ANGLE. Les versions correctives sont 151.0.7922.108 et .109. Trente-cinq failles de sévérité haute complètent la publication, dont CVE-2026-19162 dans le moteur V8.

🐛 CVEfeed publie CVE-2026-66491, une lecture arbitraire de fichiers dans l’extension Joomla Phoca Commander, versions 1.0.0 à 6.1.3. La cause est une limitation insuffisante des chemins dans la fonction getSource, classée CWE-22. Le score CVSS 4.0 atteint 8.2, avec exploitation à distance mais privilèges élevés requis. La remédiation passe par la mise à jour de l’extension.

🔍 Le SANS Internet Storm Center publie un billet de Xavier Mertens sur l’exploitation forensique d’Atuin, qui remplace l’historique de shell par une base SQLite horodatée. L’outil enregistre répertoire de travail, durée, code de retour, session et hôte. Les suppressions sont logiques et restent récupérables. La synchronisation multi-machines et les filtres de configuration imposent la prudence dans l’interprétation.

🎣 Cyber Press relaie le suivi par le Google Threat Intelligence Group du groupe UNC6671, qui mène des campagnes de vishing en se faisant passer pour le support informatique interne. Les prétextes portent sur l’enrôlement FIDO2, la mise à jour MFA ou une migration Microsoft 365 ou Okta, avec redirection vers une infrastructure adversary-in-the-middle. L’activité se poursuit sous les marques Redact, Pink, Helix et Falcon, avec un ciblage recentré sur les services financiers.

💬 Clubic reprend une enquête du Verge sur le spiralisme, croyance apparue autour des robots conversationnels et centrée sur la conscience des systèmes d’IA. Adele Lopez recense environ dix mille cas en 2025. Une étude de la City University of New York montre que Claude Opus 4.5 et GPT-5.2 Instant résistent aux prémisses délirantes, contrairement à GPT-4o, Grok 4.1 Fast et Gemini 3 Pro.

🐧 Next détaille la proposition d’activer par défaut la Shadow Stack sur tout le système x86_64 dans Fedora 45. Le mécanisme, issu de l’architecture Intel CET, compare les adresses de retour et contrarie les attaques return-oriented programming, avec un surcoût jugé négligeable. Chrome et Firefox restent incompatibles, la glibc appliquant une dégradation silencieuse pour ces processus.

🪟 Help Net Security publie les prévisions de Todd Schell pour le Patch Tuesday d’août 2026, après une édition de juillet dépassant six cents identifiants. Microsoft recommande un délai de correction de trois jours face aux découvertes accélérées par l’IA. CVE-2026-50522, une exécution de code à distance dans SharePoint, est activement exploitée avec vol de clés machine permettant la persistance après correctif. LegacyHive, dans le service de profils utilisateur Windows, reste sans identifiant.

🔎 GBHackers publie une compilation de mille requêtes Google dorks en vingt-cinq catégories, avec le référentiel des opérateurs encore fonctionnels en 2026. Les catégories couvrent listages de répertoires, fichiers de configuration, sauvegardes, clés d’API, dépôts de gestion de versions exposés et portails d’accès distant. L’usage défensif consiste à restreindre chaque requête à son propre domaine pour mesurer l’exposition indexée.

📚 The Register consacre un article au trente-cinquième USENIX Security Symposium, qui reçoit environ 3 030 soumissions valides contre 2 400 l’an dernier. Un outillage confronte les références des articles à DBLP et arXiv. Vingt et un articles du premier cycle ont été rejetés pour références inexistantes et cinq relecteurs sur quatre cent quatre-vingt-seize ont été écartés pour usage de l’IA dans les évaluations.

Sources : 

⚡️ On ne réfléchit pas, on patch !

📞 Répondeur : 07 68 72 20 09 📩 Email : radiocsirt@gmail.com 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com

#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #ICE #DataBrokers #Privacy #Apple #macOS #ClaudeCode #MCP #Anthropic #SupplyChain #BlackHat #AISecurity #NatJack #NAT #HyperV #Netfilter #Chrome #UseAfterFree #Joomla #PhocaCommander #PathTraversal #DFIR #Forensics #Atuin #SANS #UNC6671 #Vishing #AiTM #Okta #Microsoft365 #Extortion #Fedora #ShadowStack #IntelCET #ROP #PatchTuesday #SharePoint #Ivanti #GoogleDorks #OSINT #USENIX #CVE-2026-65400 #CVE-2026-56181 #CVE-2026-63913 #CVE-2026-19157 #CVE-2026-19162 #CVE-2026-66491 #CVE-2026-50522 #RadioCSIRT