Moodle : RCE via repository Google Drive et SQLi auth_db (CERTFR-2026-AVI-0794)
ANSSI publie CERTFR-2026-AVI-0794 le 22 juin : MSA-26-0005 (SQLi auth_db) et MSA-26-0006 (RCE Google Drive) corrigés. Versions 5.2.1 / 5.1.5 / 5.0.8 / 4.5.12.
ANSSI publie CERTFR-2026-AVI-0794 le 22 juin : MSA-26-0005 (SQLi auth_db) et MSA-26-0006 (RCE Google Drive) corrigés. Versions 5.2.1 / 5.1.5 / 5.0.8 / 4.5.12.
Un annuaire interne de Nantes Métropole et de la Ville de Nantes — 5 274 agents, noms, matricules fonctionnels et téléphones — a été publié par Misère sur un forum cybercriminel.
La FSPN confirme une cyberattaque sur son logiciel de gestion des licenciés. 224 076 personnes exposées : identité, matricule, service, certificats médicaux. Misère revendique.
CERTFR-2026-AVI-0789 (mis à jour le 22 juin) couvre CVE-2026-6645, une élévation de privilèges locale à SYSTEM dans pc-printer-updater.exe. Correctif intégré au client Print Deploy v2699.
Le pirate « Misere » revendique le 13 juin 2026 l'extraction d'une base de 7 729 enregistrements liés à idnot.fr, l'identité numérique des notaires gérée par le CSN. Imputée à une erreur humaine.
CERTFR-2026-AVI-0785 (19 juin) couvre CVE-2026-54762 dans le provider Kubernetes Ingress NGINX de Traefik : un Secret absent fait publier la route en clair. Correctif 3.7.5.
ChimeraZ et Misere revendiquent une base de 63 000 contrôles techniques Autosur, 211 Mo, environ 20 000 propriétaires, publiée le 16 juin 2026. Pas de réponse officielle d'Autosur à ce stade.
Le 19 juin 2026, l'acteur Shabat met en vente une base attribuée à Iron Bodyfit : 382 544 clients d'électrostimulation revendiqués, sur cinq pays. Pas de communiqué de l'enseigne.
CERTFR-2026-AVI-0772 (18 juin) couvre CVE-2026-20181 (RCE authentifié CVSS 9.1, Critical) et CVE-2026-20190 (divulgation creds, CVSS 7.5). Branche 3.5 sans correctif intégré avant août.