🐛 GitLab : la CVE-2026-85706, traversée de répertoire notée 10 sur l’échelle CVSS, permet à un attaquant non authentifié de lire n’importe quel fichier du serveur en une seule requête HTTP. WatchTowr observe les premières tentatives d’exploitation un jour après la publication du correctif et livre un axe de chasse, les requêtes POST vers /api/v4/projects/{id}/repository/commits/ portant un paramètre file.path. Correctifs en 19.1.8, 19.2.6 et 19.3.2 pour les éditions CE et EE, avec 17 autres failles traitées dont la CVE-2026-87719, désérialisation non sécurisée notée 9.9 dans le sérialiseur des abonnements GraphQL.
💰 CRPx0 : le groupe passe de l’escroquerie aux cryptomonnaies au ransomware vendu en marque blanche à des affiliés, avec des charges Windows et macOS et un support Linux annoncé. L’accès initial repose sur ClickFix, la commande étant collée par la victime dans l’invite d’exécution de Windows ou le terminal macOS, et une campagne a circulé dans une archive ZIP promettant des comptes OnlyFans. Vol des adresses de portefeuille par substitution au moment de la copie, exfiltration des mots de passe et des phrases de récupération, chiffrement avec l’extension .crpx0 et note de rançon à 48 heures ; 48 organisations revendiquées sur le data leak site contre moins de dix en juin.
📱 Ivanti : dix failles corrigées sur Neurons for ITSM, Endpoint Manager Mobile et Sentry, dont les CVE-2026-12744 et CVE-2026-12745, désérialisations exploitables sans authentification pour exécuter du code sur le serveur. Six autres failles de Neurons for ITSM requièrent un compte valide (CVE-2026-12648, CVE-2026-12650, CVE-2026-12651, CVE-2026-12645, CVE-2026-12646, CVE-2026-12647), la CVE-2026-83527 contourne l’authentification de Sentry et la CVE-2026-18851 élève les privilèges sur EPMM. Versions affectées : EPMM 12.9.0.1 et 12.8.0.3 et antérieures, Neurons for ITSM Cloud 2026.2 et On-Prem 2025.2 à 2026.1, Sentry R10.8.1, R10.7.2 et R10.6.3 et antérieures ; correctifs en EPMM 12.10.0.0, 12.9.0.2 et 12.8.0.4, Neurons for ITSM 2026.2, Sentry R10.8.2, R10.7.3 et R10.6.4.
🪟 Microsoft Edge : la CVE-2026-70341 est un use after free permettant l’exécution de code à distance depuis un compte aux privilèges limités, sans interaction utilisateur, avec une complexité d’attaque élevée et un changement de périmètre. Score de 8.5 sur l’échelle CVSS, vecteur CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H, code d’exploitation au stade non prouvé et correctif officiel disponible via le guide de mise à jour du MSRC.
🇫🇷 Pykartouche : ExaTrack analyse un implant Python de 36 000 lignes visant les professionnels de la cybersécurité en France, distribué par de faux rapports de sécurité Oracle, Microsoft ou Cisco Talos, avec des loaders Windows, Linux et macOS. Persistance par unité systemd utilisateur systemd-journald-helper, tâche planifiée ou LaunchAgent, bypass d’AMSI et d’ETW, chargement de driver contre les EDR, vol d’identifiants et lateral movement. C2 sur TOR avec repli sur sffcar[.]fr, lgaauto[.]fr et ngmauto[.]fr, enregistrés le 11 mai 2026 et hébergés derrière du domain fronting, le serveur mail pointant sur 31.97.155[.]33 ; commentaires en français et parenté avec une génération antérieure nommée ZETA NERVE.
Sources :
- GitLab Vulnerability Exploited One Day After Disclosure. SecurityWeek : https://www.securityweek.com/gitlab-vulnerability-exploited-one-day-after-disclosure/
- CRPx0 Ransomware: What You Need to Know. Fortra : https://www.fortra.com/blog/crpx0-ransomware-what-you-need-know
- Multiple Vulnerabilities in Ivanti Products Could Allow for Arbitrary Code Execution. CIS : https://www.cisecurity.org/advisory/multiple-vulnerabilities-in-ivanti-products-could-allow-for-arbitrary-code-execution_2026-093
- CVE-2026-70341 Microsoft Edge (Chromium-based) Remote Code Execution Vulnerability. CVEFeed.io : https://cvefeed.io/vuln/detail/CVE-2026-70341
- Pykartouche: a multi-OS implant targeting France. ExaTrack : https://exatrack.com/publications/pykartouche.html
⚡️ On ne réfléchit pas, on patch !
📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com
#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #GitLab #PathTraversal #WatchTowr #CRPx0 #Ransomware #ClickFix #Ivanti #EPMM #Sentry #MicrosoftEdge #UseAfterFree #ExaTrack #Pykartouche #LLM #France #CVE-2026-85706 #CVE-2026-87719 #CVE-2026-12744 #CVE-2026-12745 #CVE-2026-83527 #CVE-2026-18851 #CVE-2026-70341 #RadioCSIRT