🐧 La CISA a ajouté le 18 septembre 2026 trois failles du noyau Linux à son catalogue des vulnérabilités activement exploitées, avec une échéance de remédiation au 21 septembre 2026 pour les agences fédérales américaines au titre de la directive BOD 26-04. CVE-2026-53266, CVSS 8,8 : écriture hors limites dans la cible SNAT d’ebtables du pont netfilter, en accès local et sous condition de règles de filtrage de pont configurées, élévation de privilèges locale retenue par Red Hat, corrigée dans les versions 5.10.259, 5.15.210, 6.1.176, 6.6.143 et 6.12.94. CVE-2025-39964 : deux écritures concurrentes sur une même socket AF_ALG entrelacent les données et laissent l’état interne incohérent, déni de service ou résultat cryptographique faussé, contournement publié par Red Hat en empêchant le chargement du module af_alg. CVE-2025-39682 : mauvais traitement des enregistrements de longueur nulle en réception TLS du noyau, correctif entré dans la 6.17-rc3, notations divergentes selon les bases, de 9,8 en accès réseau non authentifié chez le CNA à un vecteur moins sévère chez Red Hat.
🇨🇦 Le Centre canadien pour la cybersécurité publie ITSAP.00.500, ses pratiques exemplaires pour mettre en place, exploiter et améliorer un SOC, dans sa version de septembre 2026. Le texte couvre le SOC interne, le SOC en tant que service et le modèle hybride, et demande de fixer avant contrat le niveau d’accès du prestataire, le traitement des données collectées et son usage d’outils d’IA. Pour les opérateurs de services essentiels, il demande un SOC capable de fonctionner en connectivité dégradée ou isolée, d’isoler un segment réseau et de restaurer les systèmes depuis des ressources hors ligne de confiance. Publication de sensibilisation, sans indicateur chiffré ni référentiel auditable.
🪟 LastPass et Delphos Labs décrivent une campagne de faux dépôts GitHub optimisés pour le référencement, qui usurpent LastPass Authenticator et au moins 39 autres éditeurs pour diffuser le stealer Rapuncel. L’archive ZIP, gonflée jusqu’à 148 Mo pour échapper aux scanners, embarque une copie renommée du débogueur CoreCLR de Visual Studio qui charge une DLL malveillante par DLL sideloading. Elle installe aussi un driver noyau déguisé en composant NVIDIA, signé via la chaîne Windows Hardware Compatibility Publisher et absent de la liste de blocage Microsoft, qui tue 145 processus d’antivirus et d’EDR et défait Protected Process Light. Rapuncel vise les identifiants de 25 navigateurs, 30 portefeuilles de cryptomonnaie et les documents dont le nom porte password, seed, wallet ou recovery, puis il persiste par un service Windows.
🇫🇷 L’ANSSI a mis en ligne le 16 septembre 2026 le premier volet de sa collection Investigation, douze pages destinées aux décideurs et limitées aux incidents d’origine malveillante. Le guide définit la qualification et l’investigation, énumère les accélérateurs à constituer hors incident, puis propose cinq stratégies d’investigation et sept recommandations. Lu avec le modèle de maturité SIM3, il montre que les stratégies d’observation supposent un outillage de détection défini et un effectif au-dessus du minimum de trois membres, faute de quoi seuls l’isolement et l’environnement dégradé restent accessibles. Ni le guide ni le modèle ne couvrent la durée de conservation des journaux et la chaîne de possession de la preuve.
Sources :
- CISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/18/cisa-adds-one-known-exploited-vulnerability-catalog
- CISA Adds Two Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/18/cisa-adds-two-known-exploited-vulnerabilities-catalog
- Pratiques exemplaires sur la mise en place d’un centre des opérations de sécurité (ITSAP.00.500). Centre canadien pour la cybersécurité : https://www.cyber.gc.ca/fr/orientation/pratiques-exemplaires-mise-place-dun-centre-operations-securite-cos-itsap00500
- Fake LastPass Authenticator GitHub repos push new Rapuncel infostealer. BleepingComputer : https://www.bleepingcomputer.com/news/security/fake-lastpass-authenticator-github-repos-push-new-rapuncel-infostealer/
- Investigation : le guide de l’ANSSI lu avec SIM3. Blog de Marc-Frédéric Gomez : https://blog.marcfredericgomez.fr/investigation-le-guide-de-lanssi-lu-avec-sim3/
⚡️ On ne réfléchit pas, on patch !
📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com
#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #KEV #BOD2604 #Linux #LinuxKernel #Netfilter #ebtables #AFALG #kTLS #RedHat #Canada #CentreCanadien #ITSAP #SOCaaS #LastPass #DelphosLabs #GitHub #Rapuncel #Stealer #EDRKiller #DLLSideloading #Windows #ANSSI #SIM3 #OpenCSIRTFoundation #Investigation #CVE-2026-53266 #CVE-2025-39964 #CVE-2025-39682 #RadioCSIRT