❌

Vue lecture

GLPI 11.0.11 et GLPI 10.0.28 : 8 failles patchées et la fin annoncée de GLPI 10

GLPI 11.0.11 et GLPI 10.0.28 corrigent 8 failles, dont une injection SQL. Teclib' annonce aussi que GLPI 10.0.28 sera la dernière version de la branche 10.

Le post GLPI 11.0.11 et GLPI 10.0.28 : 8 failles patchées et la fin annoncée de GLPI 10 a été publié sur IT-Connect.

  •  

TeamViewer a corrigé 5 failles de sécurité, dont une exploitable à distance

TeamViewer a corrigé cinq failles dans ses clients Windows, Linux et macOS, dont une exploitable à distance (CVSS 8,8 sur 10). Voici les versions à installer.

Le post TeamViewer a corrigé 5 failles de sécurité, dont une exploitable à distance a été publié sur IT-Connect.

  •  

5 minutes pour voler le hash du mot de passe root sous Linux avec BTR, une variante de Spectre v2

Nouvelle variante de Spectre v2, l'attaque BTR vise les moteurs JIT et vole le hash du mot de passe root sous Linux en 3 à 5 minutes. Comment se protéger ?

Le post 5 minutes pour voler le hash du mot de passe root sous Linux avec BTR, une variante de Spectre v2 a été publié sur IT-Connect.

  •  

Apple a corrigé une faille CoreGraphics exploitée pour cibler des utilisateurs d’iPhone (CVE-2026-86950)

Apple a corrigé la CVE-2026-86950, une faille zero-day dans CoreGraphics possiblement exploitée contre des iPhone. Voici les mises à jour à installer d'urgence.

Le post Apple a corrigé une faille CoreGraphics exploitée pour cibler des utilisateurs d’iPhone (CVE-2026-86950) a été publié sur IT-Connect.

  •  

Ubuntu : face à l’explosion des failles, Canonical va publier un nouveau noyau chaque semaine

Submergé par les CVE découvertes grâce à l'IA, Canonical abandonne le cycle 4/2 : Ubuntu recevra un nouveau noyau chaque semaine à partir de fin octobre 2026.

Le post Ubuntu : face à l’explosion des failles, Canonical va publier un nouveau noyau chaque semaine a été publié sur IT-Connect.

  •  

Faille Microsoft : un jeton JWT non signé donnait un accès admin à 17 300 milliards de lignes

Un chercheur de 16 ans a obtenu un accès admin à Titan, un service d'analyse interne de Microsoft, grâce à une faille liée à un jeton JWT non signé.

Le post Faille Microsoft : un jeton JWT non signé donnait un accès admin à 17 300 milliards de lignes a été publié sur IT-Connect.

  •  

« Éteignez vos NetScaler » : Citrix confirme 2 failles zero-day critiques déjà exploitées

Citrix confirme l'exploitation de deux nouvelles failles zero-day critiques dans NetScaler ADC et Gateway. Voici les versions à installer pour se protéger.

Le post « Éteignez vos NetScaler » : Citrix confirme 2 failles zero-day critiques déjà exploitées a été publié sur IT-Connect.

  •  

TeamFiltration : 7 comptes Microsoft 365 compromis, tous des comptes de service oubliés

Une campagne TeamFiltration a visé 5 714 comptes Microsoft 365. Les 7 comptes compromis étaient des comptes de service oubliés, sans MFA.

Le post TeamFiltration : 7 comptes Microsoft 365 compromis, tous des comptes de service oubliés a été publié sur IT-Connect.

  •  

Veeam Agent pour Windows : la faille CVE-2026-32996 offre les privilèges SYSTEM, un exploit est public

Un exploit public cible la faille CVE-2026-32996 de Veeam Agent pour Windows, qui offre les privilèges SYSTEM et qui serait exploitée activement.

Le post Veeam Agent pour Windows : la faille CVE-2026-32996 offre les privilèges SYSTEM, un exploit est public a été publié sur IT-Connect.

  •  

GLPI 11.0.9 et 10.0.27 : 12 failles patchées et un rythme de mises à jour qui s’accélère

GLPI 11.0.9 et 10.0.27 corrigent 12 failles, dont une injection SQL sans authentification. Teclib' annonce un patch de sécurité toutes les deux semaines.

Le post GLPI 11.0.9 et 10.0.27 : 12 failles patchées et un rythme de mises à jour qui s’accélère a été publié sur IT-Connect.

  •  

BigDiskBuster : cette nouvelle zero-day empêche Microsoft Defender de se mettre à jour

BigDiskBuster, la nouvelle faille zero-day de Nightmare Eclipse, sature le disque pour empêcher Microsoft Defender de se mettre à jour sur Windows.

Le post BigDiskBuster : cette nouvelle zero-day empêche Microsoft Defender de se mettre à jour a été publié sur IT-Connect.

  •  

Ransomware PAYLOAD : les pirates ont paralysé une entreprise avec deux GPO, sans chiffrer un seul fichier

Le ransomware PAYLOAD a paralysé une entreprise sans chiffrer un fichier : deux GPO liées à la racine du domaine ont suffi. Voici ce qu'il faut retenir.

Le post Ransomware PAYLOAD : les pirates ont paralysé une entreprise avec deux GPO, sans chiffrer un seul fichier a été publié sur IT-Connect.

  •  

Click2Shell : une faille dans WordPress permet d’exécuter du code PHP en un clic

Click2Shell : un lien piégé ouvert par un administrateur WordPress suffit à installer un thème et exécuter du PHP. Installez WordPress 7.1.1 sans tarder.

Le post Click2Shell : une faille dans WordPress permet d’exécuter du code PHP en un clic a été publié sur IT-Connect.

  •  

Brevo : des scripts ClickFix injectés sur les sites de ses clients, avec une backdoor pour WordPress

Le 14 septembre 2026, les scripts Brevo intégrés aux sites de ses clients ont diffusé une attaque ClickFix et une backdoor WordPress. Voici ce que l'on sait.

Le post Brevo : des scripts ClickFix injectés sur les sites de ses clients, avec une backdoor pour WordPress a été publié sur IT-Connect.

  •  

Ni spyware ni faille : comment la police allemande lit les messages WhatsApp, Signal et Telegram ?

En Allemagne, police et douanes lient un appareil au compte WhatsApp, Signal ou Telegram de leurs cibles pour lire leurs messages. Une méthode contestée.

Le post Ni spyware ni faille : comment la police allemande lit les messages WhatsApp, Signal et Telegram ? a été publié sur IT-Connect.

  •  

HBO Max : le compte Reddit officiel piraté pour diffuser des malwares via des pubs ClickFix

Le compte Reddit vérifié de HBO Max a été piraté pour diffuser 108 publicités ClickFix en 48 heures, avec des infostealers macOS et Windows à la clé.

Le post HBO Max : le compte Reddit officiel piraté pour diffuser des malwares via des pubs ClickFix a été publié sur IT-Connect.

  •  

iOS 27 et macOS Golden Gate 27 : Apple corrige plus de 200 failles, dont 20 dans le noyau d’iOS

Apple a publié iOS 27 et macOS Golden Gate 27 avec plus de 200 correctifs de sécurité, dont une faille CoreMedia exploitable via une simple image.

Le post iOS 27 et macOS Golden Gate 27 : Apple corrige plus de 200 failles, dont 20 dans le noyau d’iOS a été publié sur IT-Connect.

  •  

Nintendo Switch : une faille permet d’exécuter du code via le code QR affiché à l’écran

Une faille de sécurité dans la Nintendo Switch : CVE-2026-82079. Un attaquant à proximité qui scanne le code QR affiché par la console peut exécuter du code.

Le post Nintendo Switch : une faille permet d’exécuter du code via le code QR affiché à l’écran a été publié sur IT-Connect.

  •  

Logitech Options+ : une faille donne les privilèges SYSTEM à n’importe quel utilisateur Windows

Une faille dans Logitech Options+ (CVE-2026-12518) permet à un utilisateur standard d'obtenir les privilèges SYSTEM sur Windows. Un correctif est disponible.

Le post Logitech Options+ : une faille donne les privilèges SYSTEM à n’importe quel utilisateur Windows a été publié sur IT-Connect.

  •  

WordPress : les mises à jour de plugins jugées à risque désormais bloquées grâce à l’IA !

WordPress.org analyse désormais chaque mise à jour de plugin par IA et bloque automatiquement les versions à risque, après une porte dérobée stoppée en juillet.

Le post WordPress : les mises à jour de plugins jugées à risque désormais bloquées grâce à l’IA ! a été publié sur IT-Connect.

  •  

Fuite Revolut : le pirate affirme avoir compromis la police italienne et détenir 147 Go de données

Le pirate à l'origine de la fuite Revolut affirme avoir utilisé les systèmes de la police italienne pendant six mois et réclame 10 000 bitcoins. Le point.

Le post Fuite Revolut : le pirate affirme avoir compromis la police italienne et détenir 147 Go de données a été publié sur IT-Connect.

  •  

Fuite de données : Revolut a transmis des données sensibles à de faux agents gouvernementaux

Revolut a transmis passeports, selfies et historiques Bitcoin de clients à un pirate qui a usurpé le domaine e-mail d'une vraie agence gouvernementale.

Le post Fuite de données : Revolut a transmis des données sensibles à de faux agents gouvernementaux a été publié sur IT-Connect.

  •  

ShieldCrash : cette nouvelle zero-day Microsoft Defender offre un accès système

L'exploit ShieldCrash contourne le correctif de Microsoft pour la faille ShieldBreak et permet de lire n'importe quel fichier sur Windows et Windows Server.

Le post ShieldCrash : cette nouvelle zero-day Microsoft Defender offre un accès système a été publié sur IT-Connect.

  •  

Phishing Microsoft 365 : BigBear 2.0 a contourné le MFA de 258 entreprises

Attention à BigBear 2.0, un service de phishing AiTM qui a volé 5 137 identifiants Microsoft 365 malgré le MFA. La France est le 2e pays le plus touché.

Le post Phishing Microsoft 365 : BigBear 2.0 a contourné le MFA de 258 entreprises a été publié sur IT-Connect.

  •  

REACTIV : l’ANSSI obtient le pouvoir d’imposer des mesures d’urgence aux ministères après les fuites de données

Après les fuites DGFiP et Éducation nationale, l'ANSSI lance REACTIV et peut imposer des mesures immédiates aux ministères. Voici ce qu'il faut retenir.

Le post REACTIV : l’ANSSI obtient le pouvoir d’imposer des mesures d’urgence aux ministères après les fuites de données a été publié sur IT-Connect.

  •  

Quishing : Microsoft Teams va masquer les codes QR envoyés par des utilisateurs externes

Microsoft Teams masquera par défaut les images contenant un code QR envoyées par des expéditeurs externes. Objectif : freiner le quishing dès octobre 2026.

Le post Quishing : Microsoft Teams va masquer les codes QR envoyés par des utilisateurs externes a été publié sur IT-Connect.

  •  

Magento : la faille zero-day StyleSmuggler est corrigée, mais des boutiques sont déjà piratées

Exploitée depuis le 4 septembre 2026, la faille StyleSmuggler (CVE-2026-75650) permet de pirater Magento et Adobe Commerce. Un patch est disponible.

Le post Magento : la faille zero-day StyleSmuggler est corrigée, mais des boutiques sont déjà piratées a été publié sur IT-Connect.

  •  

Patch Tuesday – Septembre 2026 : 973 failles corrigées, 2 zero-day exploitées et 20 failles wormables

Microsoft a corrigé 973 vulnérabilités avec le Patch Tuesday de septembre 2026, un record. Deux failles zero-day sont déjà exploitées, voici un récapitulatif.

Le post Patch Tuesday – Septembre 2026 : 973 failles corrigées, 2 zero-day exploitées et 20 failles wormables a été publié sur IT-Connect.

  •  

Cette faille Proxmox corrigée en 2023 est activement exploitée (CVE-2023-54391)

Cette faille dans Proxmox VE a été corrigée il y a 3 ans, et pourtant, elle est activement exploitée par les cybercriminels. Méfiez-vous de la CVE-2023-54391.

Le post Cette faille Proxmox corrigée en 2023 est activement exploitée (CVE-2023-54391) a été publié sur IT-Connect.

  •  

VMware Workstation et Fusion : deux failles permettent de s’évader d’une VM vers l’hôte

Broadcom a corrigé deux failles dans VMware Workstation et Fusion 25H2 et 26H1, dont la CVE-2026-59346 notée 9.3, qui permet d'exécuter du code sur l'hôte.

Le post VMware Workstation et Fusion : deux failles permettent de s’évader d’une VM vers l’hôte a été publié sur IT-Connect.

  •  

Google Chrome : la 6ème faille zero-day de 2026 est là, patchez sans attendre

Google a corrigé 12 failles dans Chrome 152, dont la CVE-2026-85046, une faille zero-day dans le moteur JavaScript V8 déjà exploitée. La sixième de 2026.

Le post Google Chrome : la 6ème faille zero-day de 2026 est là, patchez sans attendre a été publié sur IT-Connect.

  •  
❌