Ep.742 – RadioCSIRT Flash info cybersécurité du lundi 7 septembre 2026

RadioCSIRT
RadioCSIRT
Ep.742 - RadioCSIRT Flash info cybersécurité du lundi 7 septembre 2026
Loading
/

🐧 L’Open Secure AI Alliance, lancée en juillet par NVIDIA, transfère sa gouvernance à la Linux Foundation, qui a annoncé la bascule le 2 septembre. Canonical a rejoint fin août une coalition de plus de 120 membres et travaille au cloisonnement du noyau Linux et des conteneurs face aux agents autonomes. Ni OpenAI ni Anthropic n’ont intégré l’alliance à son amorçage.

🇫🇷 L’ANSSI met en place REACTIV, capacité renforcée de réaction, d’intervention et d’assistance aux services de l’État, à la demande du Premier ministre. Le dispositif porte sur le traitement des compromissions de comptes utilisateurs et l’analyse des violations de données. L’agence peut désormais imposer aux ministères des mesures immédiates dans des délais contraints et centralise la communication technique de crise.

🐛 MISP, jusqu’à la version 2.5.45 incluse, expose un endpoint de réinitialisation de mot de passe qui persiste deux fois par appel une adresse de courriel non bornée, sans limitation de débit. La CVE-2026-86452 s’exploite à distance sans compte, pour un impact sur la seule disponibilité. Le correctif plafonne l’entrée à 1024 octets et ajoute un budget de requêtes pré-authentification, une réponse HTTP 429 au dépassement et une protection CSRF.

🛡️ La passerelle Bifrost, dans son transport HTTP antérieur à 2.0.0, accepte via une API de plugins non authentifiée un plugin dont le chemin est une URL HTTP, puis exécute l’objet partagé téléchargé sous le compte du processus. La CVE-2026-86242 donne une exécution de code non authentifiée sur les builds liés dynamiquement, et une SSRF sur l’image Docker statique. PoC public publié par JFrog, correctif en 2.0.0, la ligne 1.6.x restant vulnérable jusqu’à la 1.6.11.

🚨 Le zero-day StyleSmuggler donne une exécution de code non authentifiée sur toutes les versions actuelles de Magento Open Source et d’Adobe Commerce, y compris la 2.4.9, et il est exploité depuis le 4 septembre. L’injection de PHP passe par des propriétés de style dans une requête GraphQL, le payload s’exécutant plus tard au rendu d’un email de rappel de transaction échouée. Aucune CVE ni correctif d’Adobe à ce jour, et une backdoor Rust persistante a été observée sur les hôtes compromis.

Sources :

⚡️ On ne réfléchit pas, on patch !

📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com

#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #OpenSecureAIAlliance #LinuxFoundation #NVIDIA #Canonical #HuggingFace #ANSSI #REACTIV #MISP #Bifrost #JFrog #Magento #AdobeCommerce #StyleSmuggler #GraphQL #ZeroDay #RCE #SSRF #CVE-2026-86452 #CVE-2026-86242 #RadioCSIRT