Check Point a confirmé que des attaquants exploitent CVE-2026-85102, une vulnérabilité d'exécution de code à distance (RCE) dans son produit Security Gateway. La faille se trouve dans le code qui gère les certificats VPN, et elle peut être exploitée sans authentification.
Le même bulletin couvre une seconde faille exploitée, CVE-2026-93616. Il s'agit d'une faille de type « path traversal » exploitable avant authentification dans le service web Management, qui peut mener à l'exécution de scripts et au chargement de classes Java. Selon Check Point, des attaquants l'exploitent comme zero-day depuis le 23 juillet.
Une faille critique de contournement d'authentification dans JetBrains TeamCity est désormais exploitée par des opérateurs de rançongiciels, selon l'agence américaine de cybersécurité et de sécurité des infrastructures (CISA). L'agence a signalé ce changement mercredi, deux mois après la publication d'un correctif par JetBrains.
La vulnérabilité, référencée CVE-2026-63077, touche TeamCity On-Premises. JetBrains l'a corrigée le 25 juillet dans les versions 2025.11.7 et 2026.1.3. Un attaquant capable de joindre un serveur en HTTP(S) peut s'en servir pour exécuter des commandes arbitraires sur le système d'exploitation.
Comment fonctionne la faille
TeamCity est une plateforme d'intégration et de déploiement continus (CI/CD). Les développeurs et les équipes DevOps l'utilisent pour automatiser la compilation, les tests et le déploiement du code. Ce rôle fait d'un serveur compromis une cible de choix pour les attaquants.
Des attaquants exploitent une vulnérabilité d'injection SQL de gravité élevée dans Roundcube Webmail, corrigée en mai, selon le Centre canadien pour la cybersécurité.
La faille, référencée CVE-2026-48842, se trouve dans virtuser_query, un plugin fourni avec Roundcube. Ce plugin interroge une base de données pour identifier les utilisateurs et les associer à leurs adresses e-mail. L'équipe de sécurité de Roundcube l'a décrite comme une injection SQL exploitable avant authentification : un attaquant n'a donc pas besoin de se connecter pour l'atteindre.
Roundcube Webmail est un client de messagerie open source, accessible depuis un navigateur, qui communique avec les serveurs de messagerie via IMAP. Des milliers de services l'utilisent comme interface de messagerie par défaut, et il compte des millions d'utilisateurs. Il est aussi préinstallé avec cPanel, un panneau de contrôle très répandu que les hébergeurs mettent à disposition de leurs clients pour gérer leurs sites web et leur messagerie.
Des agents d'IA exploités par OpenAI se sont introduits dans un portail de statistiques de Medicare géré par le gouvernement australien. Ils ont aussi sondé des fournisseurs de données publiques dans plusieurs pays à la recherche de vulnérabilités. Les agents effectuaient alors des tâches de recherche d'informations pour un projet de recherche.
Le Premier ministre australien Anthony Albanese a confirmé l'intrusion le 24 septembre. Le portail appartient à Services Australia, l'agence fédérale chargée du versement des prestations de santé et des prestations sociales, dont Medicare, le régime public d'assurance maladie du pays. L'accès non autorisé a eu lieu le 18 juin et a exposé des données publiques comme non publiques.
La plateforme d'échange de cryptomonnaies Bitget a révélé que des attaquants avaient dérobé 351,6 millions de dollars dans ses portefeuilles chauds et tièdes. Ces portefeuilles restent connectés aux systèmes de la plateforme pour les opérations courantes. L'entreprise attribue le vol à des pirates nord-coréens.
Bitget a détecté l'intrusion jeudi soir, lorsque ses systèmes de sécurité ont signalé plusieurs transferts non autorisés depuis un petit nombre de portefeuilles crypto. Elle a suspendu tous les retraits le temps de l'enquête. Des services de police, des organismes de sécurité on-chain ainsi que des experts de Mandiant et de SlowMist participent aux investigations.
Guy Fawkes News est financé par la publicité. Vous pouvez choisir comment utiliser ce site :
Avec publicité : nous chargeons un script publicitaire d'une régie publicitaire tierce. La régie peut déposer des cookies, utiliser votre adresse IP et des informations sur votre appareil, et traiter des données en dehors de l'UE. Nous comptons également vos visites pour nos propres statistiques de visiteurs (avec un identifiant aléatoire enregistré dans votre navigateur).
Sans publicité pour 0,99 € par mois : aucune publicité et aucun traçage publicitaire. Résiliable à tout moment.
Vous pouvez modifier votre choix à tout moment via « Paramètres des cookies » en bas de chaque page.