Recherche
Recherche dans la rédaction Hacker Posts.
Hugging Face divulgue une intrusion pilotée par un agent IA autonome
Hugging Face publie le 16 juillet une divulgation d'incident : un dataset malveillant a compromis un worker de production via une chaîne de deux vulnérabilités, pilotée par un agent IA autonome.
Le Rassemblement national confirme un défacement de son site, 84City revendique
Le site du RN affichait mardi matin un défacement signé 84City. Le parti confirme l'intrusion à France Info et déposera plainte. Le pirate revendique l'exfiltration d'une base WordPress complète.
CERT-FR ALE-006 : deux failles SonicWall SMA 1000 exploitées, alerte maximale
Le CERT-FR a publié le 15 juillet l'alerte ALE-006. Les boîtiers SonicWall SMA 6210, 7210 et 8200v cumulent CVE-2026-15409 (SSRF, CVSS 10.0) et CVE-2026-15410, exploitées en chaîne.
Tenable Security Center : le patch SC202607.1 couvre 52 CVE (CERTFR-2026-AVI-0905)
L'avis CERT-FR AVI-0905 renvoie au bulletin Tenable tns-2026-19 : 52 CVE — RCE, injections SQL et contournements — colmatés par le patch SC202607.1 publié le 20 juillet.
NEBBIA : 318 002 documents clients revendiqués par « iProfessor »
Le pirate iProfessor revendique 32 340 documents publics et 285 662 en attente exfiltrés à la marque fitness slovaque NEBBIA — 318 002 fichiers au total. Aucune confirmation officielle.
EVA.gg : 70 424 comptes revendiqués après abus d'une API GraphQL
Revendication du 16 juillet 2026 : 70 424 comptes et 119 361 réservations exfiltrés de la plateforme d'esport VR EVA.gg via l'API GraphQL, schéma reconstruit depuis le JavaScript admin.
Accor : 162 437 lignes clients revendiquées, accès VPN interne signalé
Une revendication du 15-16 juillet 2026 attribue au groupe Accor une exfiltration de 162 437 lignes clients et un accès au VPN interne. Le groupe hôtelier n'a pas confirmé publiquement.
SFR : 2,1 millions de clients fibre revendiqués via l'outil NOVA
Le 17 juillet, une revendication annonce 2 104 093 lignes extraites d'un outil interne SFR nommé NOVA. SFR a confirmé un accès non autorisé à la CNIL, sans confirmer le volume.
Croq'Vacances : 72 916 dossiers de séjours enfants revendiqués
Le 14 juillet, une revendication publiée via FrenchBreaches attribue à Croq'Vacances 72 916 personnes exposées : NIR, cartes d'identité, dossiers médicaux d'enfants.
Cémoi revendiqué par Qilin : le chocolatier de Perpignan sur le portail DLS
Le 13 juillet 2026, le groupe Qilin ajoute le chocolatier français Cémoi à son site de fuite. Aucun échantillon publié à ce stade : phase de négociation classique. Pas de communiqué de l'entreprise.
Groupe GES : 341 000 étudiants exposés dans quatre écoles
Le Groupe GES (Grandes Écoles Spécialisées) confirme un accès non autorisé détecté le 8 juillet 2026. EFAB, ESGI, EIML Paris et PPA Business School concernés. Notification CNIL faite.
KeepCool : 287 842 fiches adhérents revendiquées via identifiants en dur et BOLA
Le 11 juillet 2026, un acteur revendique 287 842 fiches d'adhérents KeepCool, extraites via des identifiants admin en dur puis une faille BOLA sur l'API. Aucun communiqué de l'enseigne.
SNOSM : 12 Go de code source et 139 000 fiches d'accidents revendiqués
Revendication publiée le 9 juillet contre le Système national d'observation de la sécurité en montagne : 11 682 fichiers, code Laravel/Vue.js et 139 000 fiches d'accidents. Non confirmé par l'ENSA.
L'ANSSI attribue Turla au Centre 16 du FSB et documente cinq victimes françaises
CERTFR-2026-CTI-004 attribue Turla au 16e Centre du FSB, unité 61240. Ministère des Armées, Quai d'Orsay, secteur judiciaire, défense : compromissions françaises documentées depuis 2010.
Association.fr : 160 000 dirigeants et des IBAN revendiqués
Le 9 juillet, une revendication sur forum cybercriminel vise Association.fr (édité par HelloAsso) : 160 000 dirigeants, coordonnées et IBAN. HelloAsso n'a pas communiqué.
FFE : fuite revendiquée à la veille des Championnats de France
Un acteur signant BlackHatSect0r revendique le 8 juillet la compromission de la Fédération Française d'Équitation : deux buckets OVH, base Odoo, 960 000 contacts. Non confirmé par la FFE.
Siemens SICAM 8 : firmware signature bypass et DoS (CERTFR-2026-AVI-0860)
Le CERT-FR répercute Siemens SSA-229470 : bypass de vérification de signature firmware sur SICAM A8000 (CPCI85/SICORE) et DoS via interface de debug HTTP. CVE-2026-54798, CVE-2026-54799 et plus.
PAN-OS : 13 CVE dont un buffer overflow RCE dans le User-ID TSA (CERTFR-2026-AVI-0853)
CERT-FR répercute le 9 juillet le palier Palo Alto Networks du 8 juillet : 13 vulnérabilités, dont CVE-2026-0288, un dépassement de tampon dans le User-ID TSA classé urgence maximale.
Traefik 2.11.52 / 3.6.23 / 3.7.7 : contournement d'auth ReplacePathRegex (CERTFR-2026-AVI-0851)
Le CERT-FR répercute le palier Traefik du 9 juillet : trois GHSA colmatés dans 2.11.52, 3.6.23 et 3.7.7, dont un contournement d'auth ReplacePathRegex (CVSS 7,8).
GitLab 19.1.2 / 19.0.4 / 18.11.7 : huit CVE dont un XSS EE 8,7 (CERTFR-2026-AVI-0850)
Le CERT-FR répercute le palier GitLab du 8 juillet : huit vulnérabilités corrigées, dont CVE-2026-6896, un XSS côté EE côté rendu de tableau de vulnérabilités.
HPE Aruba : quatre CVE sur Instant On et Private 5G Core (AVI-0846)
Le CERT-FR publie l'avis 0846 (8 juillet) sur quatre vulnérabilités des switches Instant On 1830/1930/1960 et de Private 5G Core : DNS, confidentialité, contournement de politique.
PHP CVE-2026-14355 : corruption tas dans openssl_encrypt (CERTFR-2026-AVI-0843)
Le CERT-FR répercute la livraison PHP du 2 juillet. openssl_encrypt en mode AES-WRAP-PAD écrit hors buffer et corrompt le tas. Toutes les branches supportées sont concernées.
Roundcube 1.6.17 / 1.7.2 corrigent un XSS zero-click en texte brut (CERTFR-2026-AVI-0835)
Le CERT-FR répercute la sortie de Roundcube 1.6.17 et 1.7.2 : XSS stocké zero-click en texte brut (CVE-2026-54433) et XSS via type MIME (CVE-2026-54432). Mettez à jour.
SPIP 4.4.16 corrige SQLi, XSS et fuite de données (CERTFR-2026-AVI-0838)
Le CERT-FR publie l'avis 0838 : SPIP antérieur à 4.4.16 cumule injection SQL, XSS et atteinte à la confidentialité des données. Mettez à jour.
1001Coques : 327 511 clients revendiqués par ChimeraZ dans une base de factures
Le 6 juillet, ChimeraZ revendique une base attribuée à 1001Coques : 404 427 enregistrements pour 327 511 personnes, avec coordonnées, adresses et références de factures.
Pix Orga : 19 établissements scolaires, 14 817 fiches d'élèves revendiquées
Entre le 29 juin et le 4 juillet, 19 établissements scolaires français revendiqués sur un forum. 14 817 fiches d'élèves au format Pix Orga. Majorité de mineurs.
IAD Group : 3,8 millions de personnes et 966 Go revendiqués par ChimeraZ
Le 2 juillet, un acteur nommé ChimeraZ met en vente une base attribuée à IAD Group : 3,83 M de personnes en JSON, 397 779 PDF sur 966,3 Go. Suite de sa campagne visant l'immobilier français.
ClamAV 1.5.3 et 1.4.5 corrigent sept CVE, CERT-FR publie AVI-0824
ClamAV publie le 1er juillet les versions 1.5.3 et 1.4.5, sept CVE dans les parseurs PE, exFAT, ALZ, 7z et DMG. CERT-FR répercute dans AVI-0824. Aucun contournement selon Cisco.
Google et le FBI démantèlent NetNut : 2 millions d'appareils domestiques loués comme proxy
Google Threat Intelligence Group et le FBI perturbent NetNut le 2 juillet 2026. Réseau de proxy résidentiel bâti sur 2 M d'appareils infectés, utilisé par 316 clusters malveillants en une semaine.
Traefik 3.7.6 corrige trois CVE, dont un bypass ForwardAuth CVSS 9.1
Traefik 3.7.6 et 2.11.51 (30 juin) corrigent CVE-2026-54763 — spoofing d'identité ForwardAuth via headers underscore, CVSS 9.1. CERT-FR a publié l'avis AVI-0823 le 1er juillet.
Apache Tomcat : CERT-FR AVI-0817 relaie quatre CVE, dont un contournement de contraintes de sécurité
Le CERT-FR relaie le lot Tomcat du 29 juin 2026 : quatre CVE dont CVE-2026-55956 (contournement des contraintes de sécurité, servlet par défaut). Correctifs en 9.0.119, 10.1.56, 11.0.23.
CERTFR-2026-AVI-0822 : six CVE Citrix NetScaler, fuite mémoire SAML
Le CERT-FR publie l'avis CERTFR-2026-AVI-0822 sur le bulletin Citrix CTX696604 : six CVE NetScaler ADC/Gateway, dont CVE-2026-8451, une fuite mémoire pré-auth sur le point SAML.
Pulsy Grand Est : 180 750 identités patients extraites via des comptes de soignants compromis
Pulsy confirme 180 750 identités patients extraites après compromission de comptes de professionnels de santé. Un acteur revendique 5,86 millions d'enregistrements. CNIL et CERT Santé notifiés.
Stormshield SMC 3.9.2 corrige un lot OpenSSL/PostgreSQL (CERTFR-2026-AVI-0816)
Le CERT-FR relaie le bulletin Stormshield 2026-012 : cinq CVE OpenSSL et PostgreSQL embarquées dans SMC, correctif en 3.9.2. RCE, confidentialité et intégrité listées.
Apple publie iOS et macOS Tahoe 26.5.2 hors cycle face aux exploits accélérés par IA
Apple a poussé le 29 juin iOS 26.5.2, iPadOS 26.5.2 et macOS Tahoe 26.5.2 hors cycle. Correctifs noyau, WebKit, IOGPUFamily, libxslt. Aucune faille déclarée exploitée à la publication.
Keycloak 26.6.4 corrige huit CVE, CERT-FR publie l'avis AVI-0815
Keycloak 26.6.4 du 26 juin patche huit CVE — dont CVE-2026-11800 (bypass JWT, 8.1) et CVE-2026-9800 (Policy Enforcer URI, 8.1). CERT-FR a publié l'avis AVI-0815 le 29 juin.
Insee : 12 800 agents exposés après le pillage de l'annuaire interne trombi.insee.fr
L'Insee a confirmé le 26 juin une violation de données touchant 12 800 agents et anciens agents. Un pseudonyme « Saturne » revendique 12 796 fiches issues de l'annuaire trombi.insee.fr.
Le Compte Asso : le ministère des Sports notifie une fuite, 227 000 dossiers revendiqués
Le 26 juin, le ministère des Sports a notifié par courriel les utilisateurs de Le Compte Asso d'un incident de sécurité. Un pseudonyme « lestenebreswallah » revendique 227 000 dossiers avec IBAN.
Asterisk corrige six CVE (CERTFR-2026-AVI-0805) : RCE conditionnelle, heap-UAF PJSIP
Le CERT-FR relaie le 25 juin six avis Asterisk. RCE conditionnelle via ARI WebSocket, heap-use-after-free PJSIP, bypass live_dangerously. Patchs en 20.20.1, 21.12.3, 22.10.1, 23.4.1.
Top4Fans : 75 Go publiés, des milliers de cartes d'identité collectées pour la vérification d'âge
Top4Fans, plateforme adulte concurrente d'OnlyFans et MYM, voit 75 Go de données publiées après non-paiement de la rançon. Cartes nationales d'identité collectées pour la conformité d'âge.
Akaolife : 14,4 millions d'enregistrements RH revendiqués, France Travail dans la ligne de mire
Misere et ChimeraZ revendiquent le 24 juin 2026 une intrusion chez Akaolife, prestataire RH de France Travail Île-de-France. 14,4 M lignes, 38 138 dossiers médicaux. Pas de confirmation officielle.
CPython : CERTFR-2026-AVI-0800 — trois CVE dont une évasion tarfile
Le CERT-FR répercute le palier CPython du 23 juin : un DoS tarfile, une évasion de répertoire (correctif incomplet de CVE-2025-4330) et une injection configparser.
GitLab corrige 13 failles (CERTFR-2026-AVI-0799) : XSS critique et fuite Duo Workflows
Le CERT-FR répercute le palier GitLab du 24 juin : versions 19.1.1, 19.0.3 et 18.11.6 colmatent 13 vulnérabilités, dont trois critiques côté EE.
Digit RE Group : ChimeraZ revendique 3,46 M de personnes côté maison-mère
Le 24 juin, ChimeraZ publie une base attribuée au groupe Digit RE : 3,46 M de personnes, 2,99 M d'enregistrements, 6,3 Go. Capifrance, Optimhome et Drimki concentrent l'essentiel.
Tenable Identity Exposure : RCE corrigée en 3.93.5, avis CERTFR-2026-AVI-0796
CERT-FR répercute le 24 juin l'avis Tenable TNS-2026-16 : RCE, SQLi et DoS sur Identity Exposure < 3.93.5. À patcher en priorité sur les déploiements AD tier-0.
Moodle : RCE via repository Google Drive et SQLi auth_db (CERTFR-2026-AVI-0794)
ANSSI publie CERTFR-2026-AVI-0794 le 22 juin : MSA-26-0005 (SQLi auth_db) et MSA-26-0006 (RCE Google Drive) corrigés. Versions 5.2.1 / 5.1.5 / 5.0.8 / 4.5.12.
Nantes Métropole : Misère revendique 5 274 agents municipaux exposés
Un annuaire interne de Nantes Métropole et de la Ville de Nantes — 5 274 agents, noms, matricules fonctionnels et téléphones — a été publié par Misère sur un forum cybercriminel.
FSPN piratée : 224 000 policiers et 14 ans de données, Misère revendique
La FSPN confirme une cyberattaque sur son logiciel de gestion des licenciés. 224 076 personnes exposées : identité, matricule, service, certificats médicaux. Misère revendique.
PaperCut Print Deploy CVE-2026-6645 : élévation locale SYSTEM via PATH hijacking
CERTFR-2026-AVI-0789 (mis à jour le 22 juin) couvre CVE-2026-6645, une élévation de privilèges locale à SYSTEM dans pc-printer-updater.exe. Correctif intégré au client Print Deploy v2699.
idnot.fr : 7 729 professionnels du notariat revendiqués par « Misere »
Le pirate « Misere » revendique le 13 juin 2026 l'extraction d'une base de 7 729 enregistrements liés à idnot.fr, l'identité numérique des notaires gérée par le CSN. Imputée à une erreur humaine.
Traefik CVE-2026-54762 : fail-open BasicAuth via Ingress NGINX (3.7.5)
CERTFR-2026-AVI-0785 (19 juin) couvre CVE-2026-54762 dans le provider Kubernetes Ingress NGINX de Traefik : un Secret absent fait publier la route en clair. Correctif 3.7.5.
Autosur de retour sur le darkweb : 63 000 contrôles techniques fuités
ChimeraZ et Misere revendiquent une base de 63 000 contrôles techniques Autosur, 211 Mo, environ 20 000 propriétaires, publiée le 16 juin 2026. Pas de réponse officielle d'Autosur à ce stade.
Iron Bodyfit : Shabat met en vente 382 000 clients d'électrostimulation
Le 19 juin 2026, l'acteur Shabat met en vente une base attribuée à Iron Bodyfit : 382 544 clients d'électrostimulation revendiqués, sur cinq pays. Pas de communiqué de l'enseigne.
Cisco ISE CVE-2026-20181 : RCE root sur 3.5, patch intégré reporté à août
CERTFR-2026-AVI-0772 (18 juin) couvre CVE-2026-20181 (RCE authentifié CVSS 9.1, Critical) et CVE-2026-20190 (divulgation creds, CVSS 7.5). Branche 3.5 sans correctif intégré avant août.
Immofacile : ChimeraZ revendique 171 000 professionnels de l'immobilier exposés
ChimeraZ publie une base de 186 Mo attribuée à Immofacile, logiciel d'agence aujourd'hui intégré au groupe Orisha Real Estate. 171 000 personnes recensées, sans communiqué de l'éditeur.
Conseil de l'Europe : ShinyHunters revendique 297 Go via Oracle PeopleSoft
ShinyHunters annonce avoir exfiltré 297 Go et 429 000 fichiers du Conseil de l'Europe via la zero-day Oracle PeopleSoft CVE-2026-35273. L'institution enquête, l'ultimatum du 16 juin est passé.
RATP : 62 208 agents revendiqués sur le darkweb par « Misere »
La RATP a détecté le 14 juin une revendication de fuite touchant 62 208 employés. Un pirate sous pseudonyme « Misere » met en vente un export annuaire interne sur un forum cybercriminel.
Spring for GraphQL : RCE et CSWSH dans l'avis CERTFR-2026-AVI-0759
CERT-FR amplifie le 16 juin quatre vulnérabilités Spring : RCE par désérialisation de curseur GraphQL, CSWSH sur le transport WebSocket, contournement d'autorisations, et journal Artemis prédictible.
JeVeuxAider.gouv.fr : 558 952 bénévoles exposés via une faille IDOR
Le pseudonyme « misere » revendique l'exfiltration via IDOR de 558 952 comptes JeVeuxAider.gouv.fr. Plateforme fermée par précaution, cellule de crise DINUM activée.
SSTRN : fuite revendiquée de 355 000 dossiers de médecine du travail
Une base attribuée au SSTRN — service de santé au travail de la région nantaise — circule sur forum. Vecteur revendiqué : IDOR. Période couverte : 2020-2026.
HomePad : ChimeraZ revendique 625 000 personnes et 304 000 états des lieux
Le 12 juin 2026, ChimeraZ publie une base attribuée à HomePad : 304 000 dossiers d'état des lieux, ~625 000 personnes exposées, 119 Mo de JSON. Pas de communiqué officiel.
Capifrance : ChimeraZ revendique 786 000 personnes et 3,6 M d'enregistrements
Le 10 juin 2026, ChimeraZ publie une base attribuée à Capifrance : 3,6 millions d'enregistrements, ~786 000 personnes, 3 Go. Vecteur revendiqué : un compte CRM légitime compromis.
Rennes Métropole : 5 500 agents exposés après une cyberattaque
Annuaires internes de Rennes Métropole, Ville de Rennes et CCAS publiés sur un forum cybercriminel. La collectivité confirme l'incident et dépose plainte.
Propriétés Privées : ChimeraZ revendique 2,5 millions de personnes et 2,65 Go de données prospects
Le cybercriminel ChimeraZ revendique le 10 juin une fuite touchant le réseau Propriétés Privées : 3,28 millions d'enregistrements, données patrimoniales, et 9 000 messageries de conseillers.
Smartbox : 60 568 comptes et 200 000 contrats revendiqués sur un forum
Un acteur opérant sous le pseudonyme « misère » revendique 60 568 comptes utilisateurs et plus de 200 000 documents contractuels Smartbox. Aucune communication officielle de l'éditeur.
Stormshield SNS 5 corrige une fuite mémoire OpenSSL (CERTFR-2026-AVI-0723)
Stormshield publie SNS 5.0.6 pour intégrer le correctif OpenSSL CVE-2026-31790. RSASVE laisse fuiter de la mémoire non initialisée vers un pair malveillant. Bulletin 2026-011.
Au Vieux Campeur visé par une cyberattaque, enquête en cours
L'enseigne d'équipement outdoor confirme un incident détecté le 2 juin 2026. Aucune compromission de données clients confirmée à ce stade, plainte déposée et CNIL notifiée.
Leboncoin Immobilier : ChimeraZ publie 4 M d'annonces et 1,1 M de téléphones
ChimeraZ revendique 4 035 710 enregistrements et 1 103 720 numéros de téléphone tirés de Leboncoin, PAP, ParuVendu et SeLoger. Origine évoquée : un diffuseur d'annonces mutualisé.
Goodvest victime d'une cyberattaque : données patrimoniales clients exposées
Le néobroker responsable Goodvest a détecté le 2 juin 2026 l'abus d'une clé d'accès technique et d'une API ayant exposé des données personnelles et patrimoniales clients.
Tchap : la DINUM confirme une intrusion, 73 000 agents et 643 000 messages revendiqués
L'ANSSI a détecté le 7 juin une compromission de Tchap via un compte Éducation nationale usurpé. Un attaquant revendique 13,5 Go de salons publics et 643 459 messages.
Cisco Unified CM CVE-2026-20230 : SSRF non authentifié vers root, PoC public
Le CERT-FR publie l'avis CERTFR-2026-AVI-0689 sur CVE-2026-20230, SSRF non authentifiée dans Unified CM. Critique côté Cisco, PoC public. Patch 14SU6 dispo, 15SU5 attendu en septembre.
DMP : 34 millions de dossiers revendiqués, l'Assurance Maladie dément
Le cybercriminel Lagui met en vente une base attribuée au Dossier Médical Partagé : 34 millions de Français. La Cnam ne constate aucune extraction massive.
Carvivo confirme une fuite : 15 millions d'automobilistes exposés
Carvivo, plateforme SaaS pour concessions auto, confirme une exposition non autorisée via URL. Revendication sur dark web : 15 M de personnes, 5 M d'immatriculations, 1 706 concessions.
Krys : 200 000 clients exposés, ChimeraZ revendique 66 Go de données optiques
ChimeraZ met en vente une fuite touchant le groupe Krys, Lynx Optique et Le Collectif des Lunetiers : 195 000 numéros de sécurité sociale et 66 Go de pièces médicales.
GLPI 11.0.7 et 10.0.25 corrigent 13 CVE (CERTFR-2026-AVI-0675)
GLPI publie un cycle de patch couvrant 13 vulnérabilités dont 4 hautes, à l'origine de XSS stockés, suppressions arbitraires et contournements. Avis CERT-FR du 2 juin.
Dashlane : 2FA brute-forcé, une vingtaine de coffres chiffrés copiés
Le gestionnaire de mots de passe confirme une attaque par force brute du second facteur lancée le 31 mai. Moins de 20 coffres-forts chiffrés ont été téléchargés.
Ivanti Neurons for ITSM : escalade admin CVE-2026-9614, avis CERT-FR
L'avis CERTFR-2026-AVI-0677 (2 juin 2026) couvre une élévation de privilèges authentifiée vers admin sur Neurons for ITSM, cloud et on-prem. CVSS 8.8. Patch obligatoire pour les déploiements internes.
Laravel CVE-2026-48019 : injection CRLF dans l'email, patch en 12.60.0 et 13.10.0
Le CERT-FR publie l'avis CERTFR-2026-AVI-0670 sur CVE-2026-48019, une faille CRLF dans la validation d'email de Laravel. Patch obligatoire en 12.60.0 ou 13.10.0.
Avantages Enseignants : 126 000 comptes du personnel de l'Éducation revendiqués en fuite
Une revendication publiée le 31 mai sur un forum cybercriminel attribue à la plateforme Avantages Enseignants une base d'environ 126 000 comptes — e-mails académiques et mots de passe hashés.
Laforêt : 2 millions de comptes en vente, ChimeraZ vise l'immobilier
Le pirate ChimeraZ met en vente 2 millions de comptes clients Laforêt sur un forum cybercriminel et annonce 14 compromissions en cours sur l'immobilier français.
Somafix : le groupe Gunra revendique 10 Go de données exfiltrées
Le distributeur français de fixations Somafix apparaît le 29 mai sur le leak site du groupe Gunra, qui menace de publier les données sous 48 heures.
Optic 2000 : IDOR exploitée, 7 898 PDF de franchisés exfiltrés
Le groupe AplaGroup affirme avoir exploité un IDOR sur le portail franchisés d'Optic 2000, exfiltré 7 898 PDF de factures et un fichier JSON, publiés le 24 mai sur un forum cybercriminel.
Pays-Bas : la FIOD saisit 800 serveurs de l'hébergeur successeur de Stark Industries
La FIOD démonte WorkTitans BV (THE.Hosting), rebrand post-sanctions de Stark Industries, utilisée par NoName057(16) pour ses DDoS contre l'Europe.
Eyguières : la mairie chiffrée par Qilin, données habitants exposées
Le système d'information de la mairie d'Eyguières (Alpilles, 7 000 habitants) est tombé le 22 mai. Le groupe Qilin est cité, les gendarmes de Salon-de-Provence enquêtent.
GitLab 19.0.1, 18.11.4 et 18.10.7 corrigent 7 CVE (CERTFR-2026-AVI-0658)
GitLab publie un cycle de patch de sécurité couvrant sept CVE, dont CVE-2026-4868 (8,2) sur l'identité des workflows Duo AI. Avis CERT-FR du 28 mai.
Veeam Backup & Replication 13.0.2.29 corrige CVE-2026-32997 (CERTFR-2026-AVI-0652)
Veeam patche en urgence VBR 13.0.2.29 : écriture de fichier authentifiée sur l'appliance Linux (8,6) et élévation de privilèges locale sur l'agent Windows (7,3). Avis CERT-FR du 27 mai.
Samba : RCE non authentifiée CVE-2026-4408 (CVSS 10), l'ANSSI publie l'AVI-0651
Le CERT-FR a relayé le 27 mai les six failles corrigées par Samba 4.22.10, 4.23.8 et 4.24.3. Deux RCE critiques, dont une non authentifiée sur SAMR.
Nginx Rift (CVE-2026-42945) : RCE dans le module rewrite, l'ANSSI relaie
Le CERT-FR a publié le 26 mai l'avis CERTFR-2026-AVI-0643 sur une faille critique (CVSS 9.2) dans ngx_http_rewrite_module. PoC public, exploitation observée.
Roundcube 1.6.16 et 1.7.1 corrigent une injection SQL pré-auth (CERTFR-2026-AVI-0644)
Le CERT-FR relaie l'avis Roundcube du 24 mai : SQLi pré-auth dans virtuser_query, suppression de fichiers par poisoning Redis/Memcache, injection de code LDAP. Mettez à jour 1.6.16 / 1.7.1.
Almerys : 15,4 millions de numéros de Sécurité sociale en vente, Alan parmi les mutuelles touchées
Un pirate revendique 44 millions de lignes exfiltrées chez le tiers-payant Almerys, dont 15,4 millions de NIR uniques. CNIL et ANSSI notifiées. Plus de 670 organismes concernés.
Opération Saffron : la France et les Pays-Bas démantèlent First VPN
33 serveurs saisis dans 27 pays, un administrateur interpellé en Ukraine. Le service était utilisé par 25 groupes de rançongiciels et plus de 5 000 comptes criminels.
L'ANSSI alerte sur une vague de failles IBM Db2 (CERTFR-2026-AVI-0641) — RCE et élévation de privilèges
Le CERT-FR publie un avis cumulant plus de 30 CVE dans Db2, Db2 Big SQL, Db2 on Cloud Pak et Open SDK for Rust on AIX. Plusieurs permettent l'exécution de code à distance.
Fuite Canvas LMS : ShinyHunters revendique 275 millions de comptes ; Instructure dit avoir payé pour la « suppression »
ShinyHunters a exfiltré 3,65 To de données du LMS Canvas d’Instructure, défiguré les portails de connexion de 330 établissements, puis accepté un paiement contre la « restitution » des données. Qui sont toujours en circulation.
Drupal corrige une injection SQL critique (CVE-2026-9082) — exploitée dans les 48 h
Une injection SQL non authentifiée dans l’API d’abstraction base de données de Drupal touche tous les sites sur PostgreSQL. Drupal la note 23/25. Les attaques ont démarré deux jours après le patch.
RCE root dans le plugin LiteSpeed pour cPanel (CVE-2026-48172, CVSS 10.0) — exploitation active
Une élévation de privilège dans le plugin LiteSpeed User-End cPanel permet à n’importe quel compte cPanel d’exécuter du code en root. Le scan massif a démarré 72 h après la divulgation.