🔓 Cyber Press rapporte la correction d’une faille critique sur Tata Nexarc : la requête ouvrant le processus d’authentification sans mot de passe renvoyait le code à usage unique dans un champ otpGeneratedForMobile, chiffré en AES mais déchiffrable par le JavaScript du navigateur. Un attaquant connaissant un numéro de mobile enregistré prenait la main sur des comptes disposant de fonctions d’administration. Signalée au CERT-In le 30 juillet, corrigée le 31 juillet par suppression du champ.
📱 BleepingComputer détaille les nouvelles protections de compte WhatsApp. Un même compte accepte désormais plusieurs passkeys, une par plateforme, et la vérification en deux étapes passe du code à six chiffres au mot de passe alphanumérique. L’écran d’appel affiche sous Android le pays et les groupes en commun d’un appelant inconnu, dans la continuité des Strict Account Settings de janvier et de la fonction Scam Alert en bêta.
🛡️ CVEFeed publie deux fiches critiques sur le WatchGuard Agent, composant commun aux offres Endpoint Security, EDR Core, FireCloud, ThreatSync+ NDR et AuthPoint Logon. La CVE-2026-57909 est une traversée de répertoire notée 9,4, exploitable depuis un réseau adjacent sans authentification, et permet le dépôt d’un exécutable non autorisé. La CVE-2026-57910 est un défaut d’authentification noté 9,3, exploitable depuis le réseau, qui autorise un poste compromis à piloter les autres agents. Correctifs : agent Windows 1.25.13.000 du 19 août, agent macOS 1.17.21.0000 du 17 août.
🚨 BleepingComputer rapporte plus de 270 serveurs Zimbra compromis. La CVE-2026-73570 est une injection de commande dans le composant de supervision SNMP, exploitable sans authentification lorsque les notifications SNMP sont activées, corrigée dans ZCS 10.1.20 le 20 juillet. Le CERT Polska a signalé les attaques, la CISA a inscrit la faille au KEV avec échéance au 24 août, et Shadowserver comptait le 22 août 274 instances compromises et au moins 8 200 non corrigées.
🎣 GBHackers relaie l’analyse Malwarebytes de la campagne SysScan, onze domaines usurpant Microsoft pour un faux diagnostic de sécurité dont le score est borné entre 13 et 30 sur 100. La victime est poussée à désinstaller son antivirus, puis à livrer identité, coordonnées bancaires et accès distant, l’ensemble étant exfiltré vers Telegram via l’API bot. IOC : 157.230.180.90, domaines detectsysscanner et detsysscanner.
🐧 Rappel : l’épisode spécial 728, publié ce matin, est consacré aux 35 ans de Linux, jour pour jour après le message de Linus Torvalds sur comp.os.minix.
Sources :
- Tata B2B Platform Flaw Lets Attackers Bypass OTP and Take Over Accounts. Cyber Press : https://cyberpress.org/tata-b2b-platform-flaw/
- WhatsApp adds stronger two-step verification, multiple passkeys. BleepingComputer : https://www.bleepingcomputer.com/news/security/whatsapp-adds-stronger-two-step-verification-multiple-passkeys/
- CVE-2026-57909, WatchGuard Agent path traversal allows unauthenticated remote code execution. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-57909
- CVE-2026-57910, WatchGuard Agent improper authentication allows unauthenticated remote code execution. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-57910
- Hackers breached over 270 Zimbra servers in ongoing attacks. BleepingComputer : https://www.bleepingcomputer.com/news/security/hackers-breached-over-270-zimbra-servers-in-ongoing-attacks/
- Scammers Impersonate Microsoft to Push Fake Security Scans and Refund Fraud. GBHackers : https://gbhackers.com/scammers-impersonate-microsoft-to-push-fake-security-scans-and-refund-fraud/
- Linux a 35 ans. LinuxFr.org : https://linuxfr.org/users/gbetous/liens/linux-a-35-ans
- What would you like to see most in minix?. comp.os.minix, archive : https://web.archive.org/web/20130509134305/http://groups.google.com/group/comp.os.minix/msg/b813d52cbc5a044b
⚡️ On ne réfléchit pas, on patch !
📞 Répondeur : 07 68 72 20 09
📩 Email : contact@radiocsirt.org
🌐 Site : https://www.radiocsirt.org
📰 Newsletter : https://radiocsirt.substack.com
#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #Tata #TataNexarc #OTP #API #CERTIn #WhatsApp #Passkeys #2FA #WatchGuard #EndpointSecurity #EDR #PathTraversal #Zimbra #Synacor #KEV #CISA #CERTPolska #Shadowserver #Malwarebytes #SysScan #RefundScam #Telegram #Linux35 #CVE-2026-57909 #CVE-2026-57910 #CVE-2026-73570 #RadioCSIRT