Actualités & Veille Tech
Cybersécurité · Intelligence artificielle · Cloud · DevSecOps · Réseaux
CVE-2026-86218 : N-central CVSS 10, 4e hotfix en 5 semaines, exploité
N-able publie son quatrième hotfix en cinq semaines pour CVE-2026-86218, une faille CVSS 10 de type RCE sans authentification dans N-central, exploitée dans la nature selon des alertes internes.
Dernières actus
CVE-2026-68820 : Lazarus exploite afd.sys pour charger le rootkit FudModule en kernel et neutraliser les EDR Windows
CVE-2026-68820 : use-after-free dans le driver kernel Windows afd.sys, exploité activement par Lazarus Group dans Operation Dream Job pour déployer le rootkit FudModule en mode kernel et neutraliser les outils de sécurité. Patch KB5121003 disponible depuis août 2026.
CVE-2026-59310 : VMware vCenter RCE sans authentification exploité dans 47 pays, ransomware Babuk déployé
CVE-2026-59310, CVSS 9.8, path traversal critique dans vCenter Syslog permettant une RCE root sans authentification. 361 victimes dans 47 pays début septembre. Les attaquants établissent un reverse SSH puis déploient le ransomware Babuk sur les ESXi.
CVE-2026-65400 : macOS Screen Sharing exploité, root sans mot de passe et mineurs Monero déployés
CVE-2026-65400, CVSS 9.8, permet à un attaquant réseau d'obtenir l'accès root sur macOS via Screen Sharing sans credentials. Exploité pour déployer XMRig 6.26.0. Patch Apple disponible depuis le 6 août, CISA KEV ajouté le 18 août 2026.
Dropbox : 5 000 comptes compromis via une faille SSO Lenovo sans mot de passe
Dropbox a confirmé la compromission de 5 000 comptes via une faille de vérification d'email dans le SSO Lenovo ID. Les attaquants accédaient sans mot de passe pendant 17 jours. Tous les comptes touchés n'avaient pas le MFA activé.
CVE-2026-62911 : 22 000 serveurs Exchange exposés, PoC public, patcher maintenant
Un PoC public pour CVE-2026-62911 (Exchange Server, CVSS 8.0) expose 22 000 serveurs non patchés. Microsoft a publié le correctif en août 2026 — l'application immédiate est critique avant les campagnes d'exploitation de masse.
OpenAI atteint le jalon de l'"assistant chercheur automatisé"
OpenAI annonce avoir atteint son objectif d'assistant chercheur automatisé, avec 3,1 journées-agents par journée humaine en août 2026. La prochaine cible : un chercheur IA pleinement autonome d'ici 2028.
CVE-2026-85046 : Chrome V8 zero-day exploité en masse
Google corrige en urgence CVE-2026-85046, un zero-day V8 dans Chrome activement exploité dans la nature, ajouté au catalogue KEV de la CISA le 4 septembre 2026.
Knight Office piège Microsoft 365 sans mot de passe
Knight Office est un kit de phishing AitM qui vole les jetons de session Microsoft 365 sans toucher au mot de passe ni contourner le MFA, découvert par Huntress en août 2026.
FalconFlank : un PoC expose un zéro-day du Falcon Sensor
Un chercheur publie un exploit PoC nommé FalconFlank sans divulgation coordonnée, ciblant une LPE dans CrowdStrike Falcon Sensor sous Windows 11 et Windows Server 2026.