Plan du site
Toutes les pages de Hacker Posts.
Accueil
Rédaction
- Hugging Face divulgue une intrusion pilotée par un agent IA autonome
- Le Rassemblement national confirme un défacement de son site, 84City revendique
- CERT-FR ALE-006 : deux failles SonicWall SMA 1000 exploitées, alerte maximale
- Tenable Security Center : le patch SC202607.1 couvre 52 CVE (CERTFR-2026-AVI-0905)
- NEBBIA : 318 002 documents clients revendiqués par « iProfessor »
- EVA.gg : 70 424 comptes revendiqués après abus d'une API GraphQL
- Accor : 162 437 lignes clients revendiquées, accès VPN interne signalé
- SFR : 2,1 millions de clients fibre revendiqués via l'outil NOVA
- Croq'Vacances : 72 916 dossiers de séjours enfants revendiqués
- Cémoi revendiqué par Qilin : le chocolatier de Perpignan sur le portail DLS
- Groupe GES : 341 000 étudiants exposés dans quatre écoles
- KeepCool : 287 842 fiches adhérents revendiquées via identifiants en dur et BOLA
- SNOSM : 12 Go de code source et 139 000 fiches d'accidents revendiqués
- L'ANSSI attribue Turla au Centre 16 du FSB et documente cinq victimes françaises
- Association.fr : 160 000 dirigeants et des IBAN revendiqués
- FFE : fuite revendiquée à la veille des Championnats de France
- Siemens SICAM 8 : firmware signature bypass et DoS (CERTFR-2026-AVI-0860)
- PAN-OS : 13 CVE dont un buffer overflow RCE dans le User-ID TSA (CERTFR-2026-AVI-0853)
- Traefik 2.11.52 / 3.6.23 / 3.7.7 : contournement d'auth ReplacePathRegex (CERTFR-2026-AVI-0851)
- GitLab 19.1.2 / 19.0.4 / 18.11.7 : huit CVE dont un XSS EE 8,7 (CERTFR-2026-AVI-0850)
- HPE Aruba : quatre CVE sur Instant On et Private 5G Core (AVI-0846)
- PHP CVE-2026-14355 : corruption tas dans openssl_encrypt (CERTFR-2026-AVI-0843)
- Roundcube 1.6.17 / 1.7.2 corrigent un XSS zero-click en texte brut (CERTFR-2026-AVI-0835)
- SPIP 4.4.16 corrige SQLi, XSS et fuite de données (CERTFR-2026-AVI-0838)
- 1001Coques : 327 511 clients revendiqués par ChimeraZ dans une base de factures
- Pix Orga : 19 établissements scolaires, 14 817 fiches d'élèves revendiquées
- IAD Group : 3,8 millions de personnes et 966 Go revendiqués par ChimeraZ
- ClamAV 1.5.3 et 1.4.5 corrigent sept CVE, CERT-FR publie AVI-0824
- Google et le FBI démantèlent NetNut : 2 millions d'appareils domestiques loués comme proxy
- Traefik 3.7.6 corrige trois CVE, dont un bypass ForwardAuth CVSS 9.1
- Apache Tomcat : CERT-FR AVI-0817 relaie quatre CVE, dont un contournement de contraintes de sécurité
- CERTFR-2026-AVI-0822 : six CVE Citrix NetScaler, fuite mémoire SAML
- Pulsy Grand Est : 180 750 identités patients extraites via des comptes de soignants compromis
- Stormshield SMC 3.9.2 corrige un lot OpenSSL/PostgreSQL (CERTFR-2026-AVI-0816)
- Apple publie iOS et macOS Tahoe 26.5.2 hors cycle face aux exploits accélérés par IA
- Keycloak 26.6.4 corrige huit CVE, CERT-FR publie l'avis AVI-0815
- Insee : 12 800 agents exposés après le pillage de l'annuaire interne trombi.insee.fr
- Le Compte Asso : le ministère des Sports notifie une fuite, 227 000 dossiers revendiqués
- Asterisk corrige six CVE (CERTFR-2026-AVI-0805) : RCE conditionnelle, heap-UAF PJSIP
- Top4Fans : 75 Go publiés, des milliers de cartes d'identité collectées pour la vérification d'âge
- Akaolife : 14,4 millions d'enregistrements RH revendiqués, France Travail dans la ligne de mire
- CPython : CERTFR-2026-AVI-0800 — trois CVE dont une évasion tarfile
- GitLab corrige 13 failles (CERTFR-2026-AVI-0799) : XSS critique et fuite Duo Workflows
- Digit RE Group : ChimeraZ revendique 3,46 M de personnes côté maison-mère
- Tenable Identity Exposure : RCE corrigée en 3.93.5, avis CERTFR-2026-AVI-0796
- Moodle : RCE via repository Google Drive et SQLi auth_db (CERTFR-2026-AVI-0794)
- Nantes Métropole : Misère revendique 5 274 agents municipaux exposés
- FSPN piratée : 224 000 policiers et 14 ans de données, Misère revendique
- PaperCut Print Deploy CVE-2026-6645 : élévation locale SYSTEM via PATH hijacking
- idnot.fr : 7 729 professionnels du notariat revendiqués par « Misere »
- Traefik CVE-2026-54762 : fail-open BasicAuth via Ingress NGINX (3.7.5)
- Autosur de retour sur le darkweb : 63 000 contrôles techniques fuités
- Iron Bodyfit : Shabat met en vente 382 000 clients d'électrostimulation
- Cisco ISE CVE-2026-20181 : RCE root sur 3.5, patch intégré reporté à août
- Immofacile : ChimeraZ revendique 171 000 professionnels de l'immobilier exposés
- Conseil de l'Europe : ShinyHunters revendique 297 Go via Oracle PeopleSoft
- RATP : 62 208 agents revendiqués sur le darkweb par « Misere »
- Spring for GraphQL : RCE et CSWSH dans l'avis CERTFR-2026-AVI-0759
- JeVeuxAider.gouv.fr : 558 952 bénévoles exposés via une faille IDOR
- SSTRN : fuite revendiquée de 355 000 dossiers de médecine du travail
- HomePad : ChimeraZ revendique 625 000 personnes et 304 000 états des lieux
- Capifrance : ChimeraZ revendique 786 000 personnes et 3,6 M d'enregistrements
- Rennes Métropole : 5 500 agents exposés après une cyberattaque
- Propriétés Privées : ChimeraZ revendique 2,5 millions de personnes et 2,65 Go de données prospects
- Smartbox : 60 568 comptes et 200 000 contrats revendiqués sur un forum
- Stormshield SNS 5 corrige une fuite mémoire OpenSSL (CERTFR-2026-AVI-0723)
- Au Vieux Campeur visé par une cyberattaque, enquête en cours
- Leboncoin Immobilier : ChimeraZ publie 4 M d'annonces et 1,1 M de téléphones
- Goodvest victime d'une cyberattaque : données patrimoniales clients exposées
- Tchap : la DINUM confirme une intrusion, 73 000 agents et 643 000 messages revendiqués
- Cisco Unified CM CVE-2026-20230 : SSRF non authentifié vers root, PoC public
- DMP : 34 millions de dossiers revendiqués, l'Assurance Maladie dément
- Carvivo confirme une fuite : 15 millions d'automobilistes exposés
- Krys : 200 000 clients exposés, ChimeraZ revendique 66 Go de données optiques
- GLPI 11.0.7 et 10.0.25 corrigent 13 CVE (CERTFR-2026-AVI-0675)
- Dashlane : 2FA brute-forcé, une vingtaine de coffres chiffrés copiés
- Ivanti Neurons for ITSM : escalade admin CVE-2026-9614, avis CERT-FR
- Laravel CVE-2026-48019 : injection CRLF dans l'email, patch en 12.60.0 et 13.10.0
- Avantages Enseignants : 126 000 comptes du personnel de l'Éducation revendiqués en fuite
- Laforêt : 2 millions de comptes en vente, ChimeraZ vise l'immobilier
- Somafix : le groupe Gunra revendique 10 Go de données exfiltrées
- Optic 2000 : IDOR exploitée, 7 898 PDF de franchisés exfiltrés
- Pays-Bas : la FIOD saisit 800 serveurs de l'hébergeur successeur de Stark Industries
- Eyguières : la mairie chiffrée par Qilin, données habitants exposées
- GitLab 19.0.1, 18.11.4 et 18.10.7 corrigent 7 CVE (CERTFR-2026-AVI-0658)
- Veeam Backup & Replication 13.0.2.29 corrige CVE-2026-32997 (CERTFR-2026-AVI-0652)
- Samba : RCE non authentifiée CVE-2026-4408 (CVSS 10), l'ANSSI publie l'AVI-0651
- Nginx Rift (CVE-2026-42945) : RCE dans le module rewrite, l'ANSSI relaie
- Roundcube 1.6.16 et 1.7.1 corrigent une injection SQL pré-auth (CERTFR-2026-AVI-0644)
- Almerys : 15,4 millions de numéros de Sécurité sociale en vente, Alan parmi les mutuelles touchées
- Opération Saffron : la France et les Pays-Bas démantèlent First VPN
- L'ANSSI alerte sur une vague de failles IBM Db2 (CERTFR-2026-AVI-0641) — RCE et élévation de privilèges
- Fuite Canvas LMS : ShinyHunters revendique 275 millions de comptes ; Instructure dit avoir payé pour la « suppression »
- Drupal corrige une injection SQL critique (CVE-2026-9082) — exploitée dans les 48 h
- RCE root dans le plugin LiteSpeed pour cPanel (CVE-2026-48172, CVSS 10.0) — exploitation active