Ep.736 – RadioCSIRT Flash info cybersécurité du mardi 1er septembre 2026

RadioCSIRT
RadioCSIRT
Ep.736 - RadioCSIRT Flash info cybersécurité du mardi 1er septembre 2026
Loading
/

🎣 Cyber Press détaille cinq étapes de lutte contre le Business Email Compromise, dans un contexte où le phishing quitte la pièce jointe pour le navigateur. Le rapport IC3 2025 du FBI chiffre les pertes déclarées à 3,05 milliards de dollars sur une année, quand l’ENISA estime que 80 % des attaques d’ingénierie sociale reposent sur des contenus générés par intelligence artificielle.

💾 La CVE-2026-19949 affecte l’extension All in One WP Migration and Backup jusqu’à la version 7.109 incluse, sur plus de cinq millions de sites WordPress. Un attaquant non authentifié plante sa charge via un trackback ; elle s’exécute en SQL lors d’un import d’archive, permet de publier la clé ai1wm_secret_key dans un commentaire public, puis d’obtenir l’exécution de code. Correctif en 7.110.

📱 Le CERT-FR publie l’avis CERTFR-2026-AVI-1099 sur la CVE-2026-81267, un contournement de la politique de sécurité dans Firefox pour iOS. Toutes les versions antérieures à 155.0 sont concernées, le bulletin Mozilla mfsa2026-81 ne précisant ni le composant ni le vecteur.

🇫🇷 Le CERT Santé décrit la CVE-2026-83497, une désérialisation de données non fiables dans le plugin SQL d’OpenSearch. Un utilisateur authentifié disposant de simples droits de lecture forge un curseur arbitraire sur l’endpoint plugins/sql et obtient l’exécution de code. Correctifs en 2.19.6 et 3.7, Amazon OpenSearch Service corrigé côté service.

📡 Un détournement BGP visant un bloc d’adresses hébergées chez Hetzner a redirigé le trafic de mise à jour de Softaculous entre le 28 et le 30 août, permettant la livraison d’un paquet Virtualizor malveillant à quelques installations. L’éditeur demande de vérifier le service java-jre-update.service et publie la version 3.2.9.9.

🏥 Boston Scientific ne peut plus activer les communicateurs de télésurveillance des implants de rythmologie posés depuis le 25 août, l’attaque affectant aussi la production et les expéditions. McKesson confirme de son côté une intrusion revendiquée par ShinyHunters, qui annonce 284 millions d’enregistrements et réclame 55,2 millions de dollars.

📦 JFrog analyse Trinitite, nouvelle vague Shai-Hulud sur le paquet npm @7nohe/openapi-react-query-codegen. La publication a été déclenchée par un simple commentaire de pull request abusant l’OIDC GitHub Actions, et le chargeur s’exécute même avec –ignore-scripts, via une commande dissimulée en Unicode dans binding.gyp. Ne pas révoquer les jetons GitHub avant d’avoir supprimé le moniteur.

🇧🇷 Group-IB attribue le framework Python BraZetsu à l’acteur brésilien Exilware. Le malware profile les hôtes compromis, cherche les fichiers CNAB, les certificats PFX et les historiques de navigation, puis alimente une place de marché d’accès initiaux accessible pour environ 5,80 dollars.

🔐 Google transforme Android Ready SE en Android Digital Credential Alliance et documente la chaîne de confiance Strongbox, exécutée dans un Secure Element certifié EAL4+ avec AVA_VAN.5. Le SDK open source Multipaz sert de base à Google Wallet et à l’implémentation de référence du portefeuille européen d’identité numérique.

🐧 SCTPhantom, la CVE-2026-64564, est un use-after-free du traitement ASCONF DEL-IP introduit dans Linux 2.6.25 qui donne root à un utilisateur local, avec preuve de concept publique depuis le 7 août. Sur CloudLinux, l’exposition dépend de la possibilité de charger le module SCTP, et le réglage net.sctp.addip_enable ne protège pas.

🗂️ Have I Been Pwned verse 1,2 million d’adresses issues de l’extorsion menée par ShinyHunters contre Questel en août 2026. Le corpus comprend des noms, employeurs, intitulés de poste, adresses postales, numéros de téléphone et tickets de support.

Sources :

⚡️ On ne réfléchit pas, on patch !

📞 Répondeur : 07 68 72 20 09
📩 Email : contact@radiocsirt.org
🌐 Site : https://www.radiocsirt.org
📰 Newsletter : https://radiocsirt.substack.com

#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #BEC #Phishing #WordPress #Wordfence #SQLInjection #Firefox #iOS #OpenSearch #Deserialization #BGPHijacking #Virtualizor #Softaculous #SupplyChain #ShaiHulud #npm #JFrog #BraZetsu #GroupIB #InitialAccessBroker #ShinyHunters #Healthcare #Android #Strongbox #eIDAS #LinuxKernel #SCTPhantom #CloudLinux #KernelCare #HaveIBeenPwned #Questel #CVE-2026-19949 #CVE-2026-81267 #CVE-2026-83497 #CVE-2026-64564 #RadioCSIRT