🐧 La Free Software Foundation ouvre un compte Bluesky sans recommander le réseau, l’inscription imposant de charger du JavaScript non libre. Elle relève aussi que le protocole AT reste défini par l’éditeur et que l’auto-hébergement d’un Personal Data Server coûte plus cher qu’une instance Mastodon. Mastodon et PeerTube restent les seules plateformes qu’elle conseille.
🔐 Clubic publie une offre sponsorisée avec Proton : un an de Proton Mail Plus à 3 euros par mois, soit 36 euros, assorti d’une carte cadeau de 40 euros envoyée après le premier mois. La formule donne 15 Go de stockage, un domaine pm.me, dix alias hide-my-email et un agenda avec mode hors ligne, sous droit suisse.
🐛 Chrome corrige douze vulnérabilités, dont la CVE-2026-85046, une confusion de type dans V8 exploitée dans la nature et atteignable par la consultation d’une page piégée, sans authentification. Les autres failles touchent Compositing, Skia, DevTools, WebGL, CacheStorage et Network. Aucun PoC public n’est référencé, et les versions 152.0.7977.82 et .83 corrigent sous Windows et macOS, 152.0.7977.82 sous Linux.
☁️ Le blog sécurité d’AWS détaille une suppression de données S3 depuis un compte tiers : le rôle CrossAccountS3Access est endossé sous un nom de session trompeur, les fichiers sont copiés puis détruits en treize secondes, sauvegarde de production comprise. Un second scénario documente un minage de cryptomonnaie déployé par une stack CloudFormation créée depuis CloudShell, sans MFA.
🔓 La seconde partie du même guide suit une chaîne SSRF vers IMDSv1 : les identifiants du rôle webdev sont récupérés sans authentification, une session console est ouverte sans MFA, puis le modèle Nova Pro est invoqué sur Bedrock en us-east-2. IMDSv2 avec limite de saut à 1 et la journalisation des invocations de modèles sont données comme mesures de durcissement.
🤖 Booz Allen confirme qu’un modèle de frontière conduit seul une compromission de bout en bout et publie le Cyber Weapon Index, où Mythos 5 obtient 80 points contre 49 pour Grok-4.5. Le cabinet situe à six mois la parité avec les modèles chinois, tandis que XBOW estime que les modèles à poids ouverts feront basculer le calcul de rentabilité des attaques automatisées.
Sources :
- Surprise! Free Software Foundation Does Bluesky. FOSS Force : https://fossforce.com/2026/09/surprise-free-software-foundation-does-bluesky/
- Offre exclusive : cette carte cadeau rembourse votre abonnement à Proton Mail. Clubic : https://www.clubic.com/bons-plans-625192-offre-exclusive-cette-carte-cadeau-rembourse-votre-abonnement-a-proton-mail.html
- Multiple Vulnerabilities in Google Chrome Could Allow for Arbitrary Code Execution. CIS : https://www.cisecurity.org/advisory/multiple-vulnerabilities-in-google-chrome-could-allow-for-arbitrary-code-execution_2026-088
- Incident response guide for AWS CloudTrail investigations, Part 1. AWS Security Blog : https://aws.amazon.com/fr/blogs/security/incident-response-guide-for-aws-cloudtrail-investigations-part-1/
- Incident response guide for AWS CloudTrail investigations, Part 2. AWS Security Blog : https://aws.amazon.com/fr/blogs/security/incident-response-guide-for-aws-cloudtrail-investigations-part-2/
- Companies Have 6 Months to Prepare for Automated Attacks. Dark Reading : https://www.darkreading.com/cybersecurity-operations/companies-six-months-prepare-automated-attacks
⚡️ On ne réfléchit pas, on patch !
📞 Répondeur : 07 68 72 20 09 – 📩 Email : contact@radiocsirt.org -🌐 Site : https://www.radiocsirt.org – 📰 Newsletter : https://radiocsirt.substack.com
#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #FSF #Bluesky #Mastodon #ProtonMail #Chrome #V8 #GoogleChrome #AWS #CloudTrail #S3 #IMDSv2 #Bedrock #SSRF #CloudSecurity #BoozAllen #XBOW #CVE-2026-85046 #RadioCSIRT