🔓 Le sénateur Ron Wyden demande à la NSA de publier des recommandations concrètes sur le choix et la configuration des VPN pour les Américains exposés à la surveillance étrangère. Il interroge l’agence sur la suffisance des VPN commerciaux à saut unique face à un adversaire surveillant les dorsales Internet, sur les architectures multi-sauts comme Apple Private Relay, Tor et Nym, et sur les délais aléatoires, le remplissage et le trafic de couverture. Réponse attendue au plus tard le 14 octobre.
📱 Au moins quatorze Serbes de l’opposition et de la société civile ont été ciblés depuis décembre par Pegasus et par une nouvelle variante du logiciel espion Android NoviSpy, selon la SHARE Foundation. Le Citizen Lab confirme une infection Pegasus zero-click entre décembre 2025 et janvier 2026, Amnesty International confirme NoviSpy dans au moins deux cas. Onze autres téléphones sont en cours d’analyse et le député Radomir Lazović figure parmi les cibles.
🇨🇦 Le Centre canadien pour la cybersécurité publie le bulletin AV26-880 sur n8n, qui vise les versions antérieures à 1.123.76, 2.35.4, 2.36.2, 2.37.7 et 2.38.2, sans référencer ni CVE ni composant vulnérable. La plateforme d’automatisation, souvent auto-hébergée, stocke les identifiants des services connectés et expose des webhooks publics. Rappel du contexte : la CVE-2026-25049, notée 9.4, donnait déjà une exécution de commandes système via le moteur d’expressions.
🚨 Wordfence observe l’exploitation de masse de la CVE-2026-14894, notée 9.8, dans le plugin WordPress Super Forms jusqu’à la version 6.3.313. L’absence de contrôle du type de fichier dans le gestionnaire nopriv submit_form permet d’écrire un webshell PHP en deux requêtes non authentifiées et d’exécuter du code sur le serveur. La version 6.3.314 corrige depuis le 8 juillet, plus de 250 000 tentatives ont été bloquées, avec un pic du 18 au 25 août.
🐧 Le noyau Linux atteint près de 2 000 vulnérabilités découvertes par version, contre environ 500 il y a quelques cycles, selon un décompte de Greg Kroah-Hartman relayé par Linux Magazine. La hausse traduit l’activité des outils de détection fondés sur des modèles de langage, pas une dégradation du code. Le sous-système réseau envisage de supprimer d’anciens pilotes pour tarir les signalements automatisés.
🔐 MISP corrige trois failles d’authentification, dont la CVE-2026-85216 notée 9.5, qui permet à un attaquant non authentifié de s’identifier avec un mot de passe vide sur les composants LDAP et LinOTP et d’usurper un compte de l’annuaire. La CVE-2026-85237 autorise le brute-force du code à usage unique envoyé par courriel et la CVE-2026-85238 ouvre une fixation de session sur le flux CustomAuth.
🐛 Six autres vulnérabilités MISP sont publiées le même jour : suppression irréversible d’évènements par CSRF avec la CVE-2026-85236, vérification TLS désactivée par défaut dans CurlClient avec la CVE-2026-85221, déni de service persistant avec la CVE-2026-85239, XSS réfléchi avec la CVE-2026-85227, injection d’URL javascript en tableau de bord avec la CVE-2026-85230 et fuite de corrélations restreintes avec la CVE-2026-85226. Les correctifs sont publiés sous forme de commits.
Sources :
- Confused about which VPN is right, US senator asks the NSA for guidance. Ars Technica : https://arstechnica.com/security/2026/09/us-senator-calls-on-the-nsa-to-give-guidance-for-use-of-vpns/
- Large group of Serbian opposition, activist figures targeted with spyware. Recorded Future News : https://therecord.media/serbia-spyware-pegasus-europe
- Bulletin de sécurité n8n (AV26-880). Centre canadien pour la cybersécurité : https://www.cyber.gc.ca/fr/alertes-avis/bulletin-securite-n8n-av26-880
- Attackers Actively Exploiting Critical Vulnerability in Super Forms Plugin. Wordfence : https://www.wordfence.com/blog/2026/09/attackers-actively-exploiting-critical-vulnerability-in-super-forms-plugin/
- 2,000 Vulnerabilities per Linux Release. Linux Magazine : https://www.linux-magazine.com/Online/News/2-000-Vulnerabilities-per-Linux-Release
- MISP cullEmptyEvents CSRF Allows Irreversible Deletion of Events via GET Request. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-85236
- Missing Rate Limiting in Email OTP Verification Allows Brute Force Authentication Bypass. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-85237
- MISP Event Template Definition Validation Bypass Allows Persistent Denial of Service. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-85239
- Session Fixation in MISP CustomAuth Authentication Allows Session Hijacking. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-85238
- MISP Dashboard Button Widget Allows Persistent JavaScript URL Injection. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-85230
- Reflected Cross Site Scripting in MISP Event Filtering via taggedAttributes and galaxyAttachedAttributes Parameters. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-85227
- MISP OnDemand Correlation Engine Missing Access Control Allows Disclosure of Restricted Correlations. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-85226
- MISP CurlClient TLS Peer Verification Disabled by Default Enables Man in the Middle Attacks. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-85221
- MISP LDAP and LinOTP Authentication Bypass via Empty or Invalid Credentials. CVEFeed : https://cvefeed.io/vuln/detail/CVE-2026-85216
⚡️ On ne réfléchit pas, on patch !
📞 Répondeur : 07 68 72 20 09
📩 Email : contact@radiocsirt.org
🌐 Site : https://www.radiocsirt.org
📰 Newsletter : https://radiocsirt.substack.com
#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #NSA #VPN #Tor #Nym #Pegasus #NoviSpy #Spyware #Serbie #n8n #WordPress #SuperForms #Webshell #LinuxKernel #MISP #LDAP #XSS #CSRF #CVE-2026-14894 #CVE-2026-25049 #CVE-2026-85216 #CVE-2026-85221 #CVE-2026-85226 #CVE-2026-85227 #CVE-2026-85230 #CVE-2026-85236 #CVE-2026-85237 #CVE-2026-85238 #CVE-2026-85239 #RadioCSIRT