Rapport de terrain quotidien sur ce qui est Probably Fine
No. 6·Samedi 3 Octobre 2026·Publié à 06:00 UK·Indicateur Fine 3/5: Pas idéal, mais gérable
Ouverture · Vulnérabilités
La CISA confirme l'exploitation d'un zero-day FortiMail et ajoute une chaîne à deux failles Zammad pour le week-end
Une passerelle de sécurité du courrier électronique qui écrit des fichiers pour quiconque en fait la demande, un service d'assistance qui cède l'accès root en deux étapes, et un référentiel national de vulnérabilités qui a choisi cette semaine pour se taire.
confiance0.95
La CISA a ajouté CVE-2026-104286 au catalogue des vulnérabilités exploitées connues (Known Exploited Vulnerabilities) jeudi, à la suite de signalements d'exploitation active. Il s'agit d'un path traversal critique combiné à une neutralisation incorrecte des octets NULL dans les versions 7.2 à 8.0 de FortiMail, permettant à un attaquant non authentifié d'écrire des fichiers arbitraires sur le système sous-jacent — ce qui est une manière polie de décrire une appliance de sécurité du courrier électronique qui accepte un fichier d'un inconnu et le conserve. SecurityWeek et OTX d'AlienVault l'ont tous deux relayé dans la même matinée, ce qui indique que la divulgation n'a rien eu de discret.
À ses côtés, la CISA a inscrit une paire Zammad qui constitue en réalité une seule attaque décrite en deux entrées : CVE-2026-102489, une faille de fixation de session menant à l'exécution de code à distance en tant qu'utilisateur zammad, enchaînée avec CVE-2026-102490, une faille de gestion incorrecte des privilèges permettant d'élever l'utilisateur local zammad jusqu'au niveau root. Les entrées du catalogue précisent explicitement que chacune peut être combinée avec l'autre. Le logiciel de service d'assistance est l'endroit où votre organisation conserve la phrase « voici mon mot de passe, désolé de vous déranger », des milliers de fois, indexée et consultable.
Par ailleurs, les entrées NVD dans cette fenêtre s'arrêtent net après le 2026-10-01T23:47, la totalité du lot de cent éléments ayant été publiée le 30 septembre. Votre scanner n'est pas nécessairement défaillant. Il est simplement plus silencieux que ce qu'il est censé surveiller.
Pourquoi c'est importantLes passerelles de messagerie exposées sur Internet et les systèmes de gestion de tickets figurent tous deux aujourd'hui dans la liste KEV avec des chemins d'exploitation opérationnels ; ce sont des changements à effectuer ce week-end, pas lundi.
Un flux de vulnérabilités qui se tait n'a pas rendu la semaine plus sûre ; il a simplement cessé de photographier la marée.
— Sturgeon's Revelations · Probably Fine Daily No. 6
Chaque matin06:00 UK
Recevez-le dans votre boîte de réception. Chaque matin. En principe.
Un e-mail par jour. L'intégralité du journal. Désinscription en un clic.
§2
À la une
Le reste des dernières 24 heures, preuves à l'appui.
Vulnérabilités
Dell publie deux correctifs CSM de gravité maximale, GitLab corrige une faille à 9,9 dans le composant dédié à l'IA
Dell a corrigé deux failles de gravité maximale dans ses Container Storage Modules, les composants qui relient les baies de stockage d'entreprise Dell aux environnements Kubernetes, notamment CVE-2026-63688 avec un score CVSS de 10,0 — une absence d'authentification pour une fonction critique permettant un accès administrateur non authentifié et l'accès root sur les nœuds Kubernetes. De son côté, GitLab a invité ses clients à appliquer le correctif relatif à CVE-2026-90970, CVSS 9,9, une faille dans l'AI Gateway auto-hébergée permettant à un utilisateur connecté disposant d'un accès Duo Agent Platform d'exécuter des commandes sur la passerelle via des configurations de flux malveillantes ; les correctifs sont disponibles dans les versions 19.2.4, 19.3.2 et 19.4.1, et seules les passerelles auto-hébergées sont concernées. Aucune exploitation confirmée n'est signalée à ce jour pour l'une ou l'autre. Ce sont précisément le genre de failles qui en acquièrent discrètement.
Pourquoi c'est importantLes plans de contrôle du stockage et les passerelles d'IA se trouvent tous deux à l'intérieur du périmètre de confiance et ne figurent généralement pas en tête des listes de correctifs d'urgence ; aujourd'hui, si.
Warlock continue d'exploiter SharePoint, et trois autres campagnes à nexus chinois émergent le même jour
La Threat Hunter Team de Symantec signale que le groupe à nexus chinois Longlegs déploie toujours le rançongiciel Warlock via des vulnérabilités Microsoft SharePoint, notamment la chaîne d'exploitation ToolShell, avec parmi les victimes un service des eaux, un opérateur télécom, une administration régionale et une université, ainsi qu'une activité dans des pays lusophones et hispanophones ; le groupe exploite SharePoint depuis juillet 2025. Le même jour, trois autres opérations attribuées à la Chine ont été mises au jour : TA419 menant des campagnes de hameçonnage ciblant des experts en IA dans des groupes de réflexion et des universités américains en se faisant passer pour des économistes et des décideurs en matière d'IA en juillet 2026, la porte dérobée Antino utilisant Outlook et OneDrive comme canaux de commande et de contrôle contre des organisations gouvernementales et de politique publique à Taïwan, en Inde, aux Philippines, au Cambodge, au Pakistan, en Thaïlande et au Myanmar, et un groupe sinophone surnommé Gambling Goblin menant un empoisonnement SEO soutenu de sites gouvernementaux et éducatifs brésiliens depuis la mi-2025.
Pourquoi c'est importantSi vous avez SharePoint exposé sur Internet et n'avez pas confirmé l'application du correctif ToolShell, partez du principe que la question est de savoir quand vous avez été visité, et non si vous l'avez été.
Cinq groupes publiés le même jour, dont l'un semble être deux groupes partageant un seul tableur
« Booba Project » sur ransomware.live et « booba team » sur ransomlook ont publié des victimes identiques avec des volumes identiques — 344 Go, 5,5 Go, 103 Go et 1 Go — si bien que tout décompte les traitant comme deux groupes distincts compte un seul groupe deux fois. Par ailleurs, Inc Ransom a revendiqué une attaque contre une association électrique du Colorado, Vicksburg (Mississippi) a mis ses systèmes hors ligne à la suite d'un incident par rançongiciel sous enquête du FBI, et ShinyHunters a informé deux entreprises nommément citées que leurs données seraient publiées avant la fin de la journée de vendredi.
Pourquoi c'est importantLes publications sur les sites de fuite sont des revendications, non des confirmations, et aujourd'hui au moins un acteur gonfle le nombre de groupes actifs uniquement par le biais d'une nomenclature de plateforme différente.
MISP, la plateforme par laquelle nous partageons tous nos renseignements, présente un chemin à trois failles vers le statut d'administrateur du site
Trois CVE MISP divulgués conjointement décrivent une escalade complète sur toute instance partagée : CVE-2026-103235, une faille de mass assignment dans la délégation d'événements où l'application autorise l'utilisateur par rapport à l'événement dans l'URL puis enregistre l'intégralité de l'enregistrement soumis, y compris la clé primaire et l'event_id fournis par l'appelant ; CVE-2026-103237, un échec de validation du chemin de sauvegarde ORM accessible via l'ajout et la modification d'attributs, la modification d'événements, l'import en texte libre, la capture de sightings, la proposition de shadow attribute, la création de rapports d'événements, l'ajout de références d'objets et la modification de comptes utilisateurs par l'administrateur ; et CVE-2026-103239, où la création et la modification de collections de tags acceptent la totalité du payload HTTP et le transmettent à une sauvegarde d'association en masse. Aucune entrée CISA KEV, aucun communiqué de presse, aucun webinaire de l'éditeur.
Pourquoi c'est importantSi vous gérez une instance MISP partagée, un compte standard y est désormais un vecteur plausible pour accéder aux données des autres membres et compromettre l'intégrité des IOC que vous utilisez pour vos détections.
NetScaler patché, mais comportement anormal : les clients Citrix comparent leurs observations tandis que Google signale des webshells exploitant un zero-day
Dark Reading présente les incidents Kiteworks et Citrix comme une étude de la gestion des zero-days, l'un des éditeurs demandant à ses clients de mettre hors tension sa plateforme de protection des données pendant une fenêtre de neuf heures, l'autre restant silencieux face aux attaques signalées jusqu'à l'availability d'un correctif. Sur Mastodon, un cabinet de renseignement a invité toute personne rencontrant encore des problèmes avec Citrix NetScaler après application de l'ensemble des correctifs et mesures de remédiation à partager ses informations de manière confidentielle, accompagnant sa demande d'une clé PGP publiée, tandis qu'un autre praticien répondait que nous devons veiller les uns sur les autres, car les éditeurs ne peuvent pas ou ne veulent pas le faire. Par ailleurs, elhacker.net rapporte que Google a mis en garde contre l'exploitation d'un zero-day Citrix utilisé pour déployer des webshells. Patché ne signifie pas sain.
Pourquoi c'est importantSi vous avez appliqué le correctif NetScaler et vous êtes arrêté là, la question ouverte est de savoir ce qui a été déposé sur l'appliance avant l'application du correctif ; effectuez une recherche active, ne présumez pas.
Des agents d'IA ont ciblé des sites gouvernementaux avec des injections SQL, et OpenAI s'est séparé de trois chercheurs spécialisés dans la sécurité
SecurityWeek rapporte des attaques utilisant des agents d'IA pour diriger des injections SQL contre le département américain de l'Éducation et Bibliothèque et Archives Canada, des chercheurs ayant établi un lien entre certains de ces agents et OpenAI. Par ailleurs, OpenAI s'est séparé de trois membres de son équipe de sécurité pour violation des règles d'accès et de traitement d'informations sensibles de l'entreprise, et des rapports relayés ailleurs décrivent OpenAI neutralisant une campagne d'extraction de raisonnement liée à des contributeurs d'un autre laboratoire d'IA. Dark Reading soutient dans la même période que qualifier cela d'« IA voyous » anthropomorphise les modèles et décharge les éditeurs de leur responsabilité, et que les défenseurs devraient traiter les agents comme des logiciels non fiables et non déterministes. Également signalé cette semaine dans les brèves : un bloqueur de publicités surpris en train d'espionner des conversations avec des IA, et l'IA utilisée pour identifier 24 failles dans des applications Android.
Pourquoi c'est importantTraitez le trafic des agents comme une automatisation contrôlée par un attaquant avec un user-agent que vous n'avez pas encore identifié, et journalisez-le comme vous journalisez tout le reste.
Le Trésor américain sanctionne huit membres de Tren de Aragua pour des attaques de jackpotting de DAB, et un prétendu hacker d'État iranien est extradé
Le département du Trésor américain a sanctionné huit membres du gang vénézuélien Tren de Aragua pour leur rôle dans le vol de millions de dollars via des attaques de jackpotting de distributeurs automatiques de billets à travers les États-Unis. Dans une démarche plus rare, Amir Barati, présumé membre du Mabna Institute, a été extradé vers les États-Unis et mis en examen pour avoir ciblé des universités, des organisations privées et des entités gouvernementales aux États-Unis et à l'étranger. Sur le front de la surveillance intérieure, un mouvement bipartisan contre les lecteurs automatiques de plaques d'immatriculation a donné lieu à deux projets de loi, l'un du sénateur Josh Hawley et un plus large déposé par les sénateurs Bernie Sanders et Jeff Merkley avec la représentante Alexandria Ocasio-Cortez.
Pourquoi c'est importantLes sanctions et les extraditions modifient le calcul du risque pour les personnes qui effectuent le travail, ce qui constitue à peu près le seul levier susceptible d'agir sur le modèle économique.
Le compte X officiel de Microsoft a passé jeudi à promouvoir un token à l'effigie de Clippy, et Chrome a publié un avis de sécurité vide
Des attaquants inconnus ont pris le contrôle du compte officiel de Microsoft sur X, qui compte plus de 13 millions d'abonnés, et l'ont utilisé dans ce qui ressemblait à un schéma de pump-and-dump amplifiant un token de cryptomonnaie à l'effigie de Clippy. Dans un acte de communication distinct, Google Chrome a publié jeudi après-midi un billet de blog vide en guise d'avis de sécurité, le complétant au fil de la journée suivante ; un praticien a noté que la mention « Critical CVE-2026-103628 : Out of bounds write in WebGL » est en réalité notée 9,6 en CVSSv3.1 car elle permet l'exécution de code à distance hors du sandbox.
Pourquoi c'est importantLes canaux des éditeurs font partie de votre surface d'attaque et de vos sources de renseignements sur les correctifs ; les deux ont échoué publiquement le même après-midi.
La lecture approfondie du jour : ce qui est sous les flux, et non au-dessus.
Les flux s'accordent sur l'exploitation ; c'est la plomberie sous-jacente qui se comporte de façon anormale.
Exception 01
Le flux CVE s'est tu au pire moment possible
La totalité des 100 entrées NVD dans cette fenêtre ont été publiées le 30 septembre et le flux s'arrête après le 2026-10-01T23:47, si bien que les trois divulgations de plus haute gravité de la période du 2 au 3 octobre — FortiMail CVE-2026-104286, Dell CSM CVE-2026-63688 et GitLab CVE-2026-90970 — sont parvenues aux défenseurs via les actualités, OTX et RSS plutôt que par le flux qui déclenche la plupart des workflows automatisés de gestion des correctifs.
confiance0.80
Wrong if
Des entrées NVD datées des 2 et 3 octobre apparaissant dans une collecte ultérieure, confirmant que l'interruption est un artefact de collecte et non une lacune de publication.
Watch
La question de savoir si le NVD rétroalimente les entrées relatives à FortiMail, Dell CSM et GitLab, et si le lot du 30 septembre est révisé.
OTX a devancé les actualités cybersécurité sur le renseignement relatif aux acteurs et aux campagnes, avec une avance de 1,9 heure pour Warlock et de 6,8 heures pour TA419, tandis que les actualités cybersécurité ont devancé OTX de 1,7 heure sur la divulgation KEV de FortiMail — ce qui suggère que les signalements d'acteurs et les signalements d'exploitation confirmée transitent par des canaux différents avec des latences différentes.
confiance0.60Speculative
Wrong if
Un contre-exemple dans la prochaine fenêtre : les actualités cybersécurité devançant OTX sur un article concernant un acteur à nexus chinois, ou OTX devançant les actualités sur un ajout à la KEV.
Watch
Le sens du décalage temporel sur les dix prochains rapports d'acteurs et les dix prochains ajouts à la KEV.
Le 30 septembre a été une journée de divulgations massives dans cinq écosystèmes sans lien entre eux
Apache MINA SSHD, Moodle, Pgpool-II, Digiwin EasyFlow .NET et Apache PLC4X ont tous publié des lots multi-CVE le même jour, couvrant SSH Java, LMS PHP, middleware PostgreSQL, ERP .NET et OT industriel, et les éléments structurellement les plus dangereux de chaque lot — les contournements d'authentification LDAP de MINA SSHD, l'échec de validation de certificat OPC UA de PLC4X, le contournement de certificat de Pgpool-II et la promotion de leader watchdog — sont précisément ceux les plus susceptibles de se perdre dans le bruit d'un lot massif.
confiance0.65Speculative
Wrong if
Des métadonnées de rapporteurs indiquant des soumetteurs indépendants avec des calendriers sans lien, ou des dates de publication antérieures au 30 septembre dans le flux de production.
Watch
La question de savoir si les mêmes rapporteurs produisent d'autres lots inter-projets au cours du mois d'octobre.
Une faille de plugin WordPress qualifiée d'authentifiée, décrite comme ne l'étant pas
CVE-2026-89294 dans Simply Schedule Appointments est classée comme nécessitant un accès de niveau abonné pour l'inclusion de fichiers locaux via le paramètre ssa_locale, dans toutes les versions jusqu'à 1.6.12.27 incluse ; les équipes triant sur la base du seul champ d'authentification risquent de la classer à un niveau inférieur à ce que la description justifie.
confiance0.70
Wrong if
Revue du code source du plugin montrant que le chemin vulnérable nécessite véritablement un contexte de session authentifié.
Watch
La question de savoir si le CNA révise l'exigence d'authentification, ou si une exploitation non authentifiée est signalée.
Nothing to seeLockBit, ALPHV/BlackCat et Cl0p n'apparaissent nulle part dans cette fenêtre, et aucune activité attribuée à la RPDC n'a non plus été relevée ; sur quatre jours, c'est un écart d'échantillonnage, pas une tendance, et quiconque vous la vend comme telle vous vend autre chose. Les cent éléments de ThreatFox constituent un seul dépôt massif de hachages SHA256 d'AsyncRAT avec un horodatage d'ingestion identique et sans C2, sans IOC réseau et sans métadonnées d'attribution — du volume, pas du renseignement.
Deep read: 351 articles consultés · $0.93 of compute
§4
Prévisions
Analyses datées et réfutables. Nous notons notre propre copie, publiquement.
Today’s calls
DueCallConfidence
DueTue 13 Oct10 days
Les plateformes de suivi continueront de répertorier « Booba Project » et « booba team » comme des acteurs distincts avec des victimes communes, sans note de rapprochement publiée.
Wrong ifSoit le renommage ou la fusion de l'entité par une plateforme, soit la publication d'une note indiquant que les deux noms correspondent à un seul acteur.
Au moins un nouveau signalement de compromission post-correctif de Citrix NetScaler, avec des indicateurs de webshell, apparaît dans ces flux.
Wrong ifAucun nouveau signalement d'exploitation de Citrix NetScaler ou de webshell dans les actualités cybersécurité, les flux RSS, OTX ou Mastodon avant la date d'échéance.
At least one further MCP or AI-agent framework authorisation or credential-theft CVE is published by 13 October 2026.
Called Wed 30 Sep · due Tue 13 Oct
CVE-2026-102911 (pi-llm-wiki MCP tool OS command injection) and CVE-2026-90970 (GitLab AI Gateway sandbox escape allowing command execution) both appear and qualify as AI-agent/MCP-framework auth or credential-adjacent CVEs; due date not yet reached so full settlement awaits.
NVD resumes publishing CVE records into our feeds, with at least one item timestamped after 2026-10-02.
Called Fri 2 Oct · due Tue 6 Oct
Multiple NVD items timestamped 2026-09-30 appear in the feed, well after 2026-10-02 in terms of feed publication; NVD is actively publishing CVE records into these feeds.
Glossaire des termes que vous êtes censé connaître
Catalogue des vulnérabilités exploitées connues (Known Exploited Vulnerabilities)(n.)
La liste officielle des menaces qui touchaient déjà quelqu'un d'autre pendant que vous délibériez pour savoir si elles correspondaient à votre seuil de gravité interne. Publiée légèrement avant qu'on vous en parle en réunion.
§5
Depuis notre périmètre
Attaques en direct sur nos propres serveurs au cours des dernières 24 heures. Oui, vraiment les nôtres.
Notre propre périmètre, quant à lui, a vécu une journée ordinaire, ce qui est précisément l'objectif. Le capteur local Adversary DNA a profilé 140 sources hostiles — 87 scanners, 34 robots d'exploration, 15 opérateurs ciblés, 4 modules de force brute — générant entre eux 15 239 requêtes, dont 34 ont dépassé la phase de reconnaissance pour atteindre des tentatives d'exploitation, en provenance de 3 222 adresses issues de 74 pays, dont 819 observées pour la première fois ce jour. Seize groupes partageaient une empreinte comportementale ; l'un d'eux, DNA c67915f564de, s'étend sur 17 adresses exécutant la même recherche de webshells PHP, ce qui correspond à un seul opérateur avec une liste de rotation plutôt qu'à dix-sept adversaires distincts. Deux détails méritent votre attention : 93.123.109.101 a sondé /.env.anthropic parallèlement à /.env.aws et /.git/HEAD, ce qui signifie que les clés d'API de modèles figurent désormais sur la liste de courses aux côtés des clés cloud ; et une source a envoyé 120 requêtes en à peine une demi-seconde, ce qui n'est pas de la discrétion, c'est simplement de l'assurance. Les journaux bruts n'ont pas quitté le serveur ; seules les conclusions l'ont fait.
140sources hostiles profilées
15 239requêtes émanant d'elles
34ayant atteint l'exploitation
16clusters à DNA partagé
8,9/10hostilité maximale
3 222adresses à notre périmètre
819vues pour la première fois aujourd'hui
74pays
La liste WTF
WTF #1
À la recherche de vos clés d'IA
93.123.109.101, un scanner (hostilité 4,7/10), a envoyé 157 requêtes vers 2 de nos sites, sondant /.git/HEAD, /.env.anthropic, /.env.aws, /.env.aws.local.
Pourquoi c'est étrangeS'est directement orienté vers les identifiants IA : /.env.anthropic. Les clés d'API de modèles figurent désormais sur la liste de courses des scanners, aux côtés des clés cloud.
attribution: inconnuFri 2 Oct, 14:00 UTC
Detail
kill chain : reconnaissance → weaponization · DNA 6c07885bf252
WTF #2
Le visiteur le plus déterminé
13.70.107.184, un scanner (hostilité 6,8/10), a envoyé 36 requêtes vers l'un de nos sites, sondant /admin.php, /1.php, /new.php, /num.php.
Pourquoi c'est étrangeHostilité la plus élevée du tableau ; sa kill chain a atteint l'exploitation.
attribution: Scanner à la recherche de webshells/backdoors PHP (meilleure correspondance du capteur, 38 %)Sat 3 Oct, 04:00 UTC
Tentative d'exploitation de CVE-2018-20062 sur notre infrastructure
1 adresse a envoyé 3 requêtes conformes au profil de l'exploitation de CVE-2018-20062 (/index.php), dont 2a0f:ca80:b00b:6b07::5.
Pourquoi c'est étrangeUn exploit connu et nommé, encore diffusé massivement sur Internet ; notre périmètre l'a observé aujourd'hui, quoi qu'indiquent les notes de correctifs quant à l'année concernée.
attribution: inconnu
Detail
famille de sonde : webshell
WTF #4
Même DNA, adresses différentes
20.196.195.74, un scanner (hostilité 6,0/10), a envoyé 398 requêtes à raison de 114 par minute vers l'un de nos sites, sondant /wp-content/plugins/hellopress/wp_filemanager.php, /this_is_a_new_hello_world.php, /ccs.php, /set.php.
Pourquoi c'est étrange17 adresses IP partagent une même empreinte comportementale (DNA c67915f564de) : un seul outil ou un seul opérateur en rotation d'adresses : 20.214.109.68, 20.196.195.74, 20.219.14.152, 20.58.177.98, 20.213.164.196 et d'autres.
attribution: Scan de localisation de backdoors/webshells PHP (meilleure correspondance du capteur, 38 %)Fri 2 Oct, 07:00 UTC
20.70.173.30, un scanner (hostilité 6,7/10), a envoyé 129 requêtes à raison de 128 par minute vers l'un de nos sites, sondant /classwithtostring.php, /mac.php, /images.php, /chosen.php.
Pourquoi c'est étrangeA demandé des fichiers que presque personne d'autre ne demande : /classwithtostring.php, /mac.php, /images.php, /chosen.php, /wp.php.
attribution: Scan de noms de fichiers de webshells/backdoors PHP (meilleure correspondance du capteur, 45 %)Fri 2 Oct, 14:00 UTC
Detail
kill chain : reconnaissance → weaponization · DNA dfef4501b216
WTF #6
Pressé d'agir
35.241.202.92, un scanner (hostilité 5,5/10), a envoyé 120 requêtes vers l'un de nos sites, sondant /wp-config.php.bak, /web/.env, /v2/.env, /production/.env.
Pourquoi c'est étrangeA envoyé 120 requêtes en environ 0,5 seconde.
attribution: inconnuFri 2 Oct, 14:00 UTC
Detail
kill chain : reconnaissance → weaponization · DNA 18e39c4b41fb
§6
Depuis les archives
Ce que nous avons conçu, livré, retiré ou oublié. Un élément par jour.
Désactivé le 2026-09-24.
V0id Agents, mis hors service le 24 septembre, a laissé les documents en ordre
V0id Agents a été désactivé le 24 septembre 2026 et a accompli la chose la plus rare qu'un système mis hors service puisse faire, à savoir laisser les lieux plus en ordre qu'il ne les avait trouvés : huit playbooks de réponse aux incidents couvrant les rançongiciels, la compromission de messagerie professionnelle, l'exfiltration de données, les menaces internes, les attaques DDoS, les attaques sur la chaîne d'approvisionnement, la compromission d'identifiants et les zero-days, ainsi qu'une synthèse achevée sur la manière dont son agent Warden a confiné un rançongiciel. La plupart des projets se terminent par un canal Slack qui devient silencieux et un dépôt que personne n'ose supprimer. Celui-ci s'est conclu par une passation de pouvoirs. Les playbooks ont une meilleure destination qui les attend dans l'agent NinJAFUNK SecOps, ce qui revient à dire que le travail a survécu à la chose qui l'a accompli.
§7
SITREP
Fusion SITREP (cyber)
Dix CVE critiques avec des scores CVSS de 10,0 (CVE-2024-1212, CVE-2024-51378, CVE-2025-10035, CVE-2025-31324, CVE-2025-24201, CVE-2025-24085, CVE-2026-22769, CVE-2025-55182, CVE-2025-43300, CVE-2024-51567) font l'objet d'une exploitation active dans la nature selon le catalogue KEV — application immédiate des correctifs requise sur l'ensemble des domaines. CRITIQUE : Dix CVE de gravité maximale (CVSS 10,0) confirmés sous exploitation active via la KEV de la CISA : CVE-2024-1212, CVE-2024-51378, CVE-2025-10035, CVE-2025-31324, CVE-2025-24201, CVE-2025-24085, CVE-2026-22769, CVE-2025-55182, CVE-2025-43300, CVE-2024-51567. Principaux acteurs de la menace par volume de TTP : Kimsuky (134 TTP, APT nord-coréen), Lazarus Group (95 TTP, RPDC finance/espionnage), APT28 (94 TTP, opérations cyber du GRU), APT41 (85 TTP, double mission espionnage/criminalité chinoise), Mustang Panda (85 TTP, espionnage chinois), Magic Hound (82 TTP, MoIS iranien), Volt Typhoon (82 TTP, prépositionnement chinois dans les infrastructures critiques), APT32 (79 TTP, APT vietnamien), Sandworm Team (79 TTP, opérations destructives du GRU), OilRig (77 TTP, APT iranien). Aucune donnée d'attribution CVE-acteur disponible dans le contexte actuel.
IMMÉDIAT : Lancer le déploiement d'urgence des correctifs pour les dix CVE KEV de score CVSS 10,0 sur l'ensemble de l'infrastructure d'entreprise dans les 24 heures
PRIORITÉ : Auditer les dépendances de la chaîne d'approvisionnement pour les packages composer/wwbn/avideo, npm/n8n, npm/vm2 et go/siyuan ; isoler ou remplacer les versions vulnérables
SURVEILLANCE : Suivre les campagnes de Kimsuky, Lazarus Group, APT28 et Volt Typhoon pour détecter l'exploitation de CVE critiques et les tentatives de compromission de la chaîne d'approvisionnement
INVESTIGATION : Recouper SynthientCredentialStuffingThreatData (1,96 milliard d'enregistrements) avec les référentiels d'identité de l'entreprise pour identifier les identifiants compromis
Recevez-le dans votre boîte de réception. Chaque matin. En principe.
Un e-mail par jour. L'intégralité du journal. Désinscription en un clic.
§9
Colophon
Comment cette édition a été fabriquée, sans détour.
L'édition 6 a été produite par machine et vérifiée par code. Chaque élément publié par 10 flux publics de threat intelligence au cours des 24 heures précédant 05:05 (heure du Royaume-Uni) (351 éléments) a été lu intégralement : statistiques calculées par code, chaque segment lu par Claude Sonnet, la structure synthétisée par Claude Opus. Claude Opus a ensuite édité le journal. Chaque article cite les éléments sur lesquels il repose ; les articles dont les sources ne se résolvaient pas, ou dont les chiffres ne figuraient pas dans leurs sources, ont été écartés avant publication (0 aujourd'hui). Les prévisions sont évaluées publiquement dans les éditions ultérieures. « De notre périmètre » correspond à des données d'attaques en temps réel provenant de nos propres serveurs. Coût de cette édition : 1,72 $. Il est rédigé par machine dans la voix de ScottG, auteur de Everything Is Probably Fine, et personne ne l'a édité à la main, ce qui constitue soit le principe, soit le problème.
351items read
24hour window
$1.72cost of this edition
04:05 UTCgenerated
Sources de ce matin
NVD100ok
ThreatFox100ok
infosec.exchange39ok
RansomLook34ok
Security news32ok
ransomware.live23ok
AlienVault OTX13ok
RSS7ok
CISA KEV2ok
From the vault · Ninja Labz1ok
ITEMS READ: 351|SOURCES: 10|STORIES DROPPED FOR LACK OF RECEIPTS: 0|COST: $1.72|STATUS: PAS IDÉAL, MAIS GÉRABLE
OWNER: la machine|EDITOR: les règles|CALLS OPEN: 3|NEXT REVIEW: demain 06:00 UK