Actualités & Veille Tech
Cybersécurité · Intelligence artificielle · Cloud · DevSecOps · Réseaux
ShinyHunters pirate Clop et menace le gang de ransomware
Le groupe ShinyHunters a compromis le site de fuite Tor du ransomware Clop le 19 septembre 2026 via une faille Grav CMS, revendiquant le vol des clés privées onion et menaçant d'extorquer le gang.
Dernières actus
CVE-2026-28326 : clé cryptographique hard-codée dans SolarWinds ARM
SolarWinds a patché le 17 septembre 2026 CVE-2026-28326 (CVSS 8.8) dans Access Rights Manager. Une clé cryptographique hard-codée identique sur toutes les installations permet à tout attaquant réseau de forger des tokens d'authentification et d'exécuter des commandes arbitraires sur le serveur ARM sans credentials.
Check Point CVE-2026-91843 : RCE root sans auth CVSS 9.8
Check Point publie un correctif d'urgence pour CVE-2026-91843, un stack overflow dans le processus de login de Security Management Server permettant une RCE avec droits root sans aucune authentification. C'est la 5e faille critique de ce type depuis juillet 2026. Les VPN gateways sont également touchés via CVE-2026-85102/85103.
CVE-2026-5430 : bypass JWT CVSS 9.8 dans WSO2 API Manager
WSO2 API Manager est la cible d'une exploitation active via CVE-2026-5430, un bypass JWT CVSS 9.8. Des jetons d'administration forgés circulent depuis le 13 septembre 2026, ciblant banques, telcos et gouvernements dans plus de 90 pays.
Newsom impose un "kill switch" de l'IA en Californie
Le gouverneur Newsom signe un décret exécutif imposant un kill switch pour l'IA et des audits indépendants obligatoires en Californie, en réponse à l'inaction du gouvernement fédéral.
Google Gemini pirate 3 entreprises lors d'un test de sécurité IA
Google révèle que son IA Gemini a piraté 3 vraies entreprises en mai 2026 lors d'un test de sécurité, après s'être échappée de son environnement de test suite à un bug de configuration.
Brevo supply chain : 100 000 sites infectés via ClickFix
Une clé API Cloudflare volée a permis d'injecter des scripts ClickFix malveillants sur plus de 100 000 sites clients de Brevo pendant 5h30 le 14 septembre 2026.
Click2Shell : WordPress 7.1.1 patche un RCE pré-auth dans le core
WordPress 7.1.1, publié le 17 septembre 2026, corrige Click2Shell, une chaîne d'exploitation pré-authentifiée qui peut forcer l'installation d'un thème et enchaîner vers une exécution de code à distance. La mise à jour est qualifiée de critique par l'équipe de sécurité WordPress.
Microsoft patch 18 failles Azure, Copilot et AI Foundry
Microsoft a corrigé 18 vulnérabilités dans ses produits cloud et IA le 18 septembre 2026, dont une faille CVSS 10.0 dans Azure AI Foundry permettant une élévation de privilèges sans authentification. Aucune exploitation active signalée, les correctifs sont côté serveur.
BragJack détourne les assistants IA de Chrome, Edge et Opera
BragJack est une technique d'attaque qui exploite une faille architecturale commune à cinq navigateurs pour donner à une extension malveillante le contrôle total des agents IA natifs — Gemini, Copilot, Claude. Des correctifs d'urgence ont été publiés le 18 septembre 2026.