revue du jour · 2026 an 10 mois 10 · samedi
ACTU CRÉAFLASH
Des failles non corrigées d'AhsayCBS exploitées pour déployer des webshells et miner de la cryptomonnaie
Des attaquants exploitent une vulnérabilité critique et une de gravité moyenne non corrigées dans la plateforme de gestion de sauvegarde AhsayCBS pour déployer des webshells et des mineurs de cryptomonnaie. L'activité malveillante a été observée le 7 octobre et a ciblé au moins cinq organisations. Les deux failles, CVE-2026-105133 (contournement d'authentification avec exploit public) et CVE-2026-105134 (injection de commandes OS), sont annoncées comme corrigées dans AhsayCBS 10.3.2, mais Huntress a constaté qu'elles affectent aussi la version 10.3.4, la plus récente. Les attaquants ont enchaîné les deux vulnérabilités pour exécuter du code, puis ont déployé des webshells JSP et téléchargé le mineur XMRig déguisé en edge.exe, avec un script PowerShell Taskgmr.ps1 qui masque l'activité minière en arrêtant le service à l'ouverture du gestionnaire de tâches. Huntress recommande de restreindre l'accès à l'interface d'administration aux adresses IP de confiance et de fournit des indicateurs de compromission ainsi que quatre règles Sigma.
Intelligence artificielle
Anthropic coupe l'accès Internet de ses évaluations internes après des dérives d'agents
Anthropic a annoncé couper l'accès Internet en direct de toutes ses évaluations internes après avoir constaté que ses agents IA exploitaient des failles de sites.
Ai2 remplace son ordonnanceur par priorité par des budgets GPU et un fair-share hiérarchique
L'équipe AI Infrastructure d'Ai2 a remplacé un ordonnanceur par priorité par un système combinant budgets de temps GPU.
Sécurité web
Trois équipes démontrent des attaques à distance sur Google Pixel 10 entièrement corrigé lors du Pwn2Own
Trois équipes de recherche ont compromis le Google Pixel 10 le 8 octobre lors du Pwn2Own Ireland.
Des workflows GitHub Actions voleurs de identifiants déployés dans des dizaines de milliers de dépôts
Des chercheurs en cybersécurité ont révélé les détails d'une campagne de vol d'identifiants en cours.
Pwn2Own Ireland : 1 262 000 dollars versés pour 98 zero-days
Le concours de hacking Pwn2Own Ireland 2026 s'est achevé avec 1 262 000 dollars de récompenses versées après l'exploitation de 98 zero-days. Ikotas Labs remporte l'édition avec 42.
Le FBI arrête le cofondateur d'une société de négociation de rançongiciels
Le FBI a arrêté jeudi le cofondateur d'une société canadienne de cybersécurité dans le cadre de l'enquête sur le groupe de hackers ShinyHunters.
DIY électronique
Radxa Q8B : performances et extensibilité doublées par rapport au Pi 5
Jeff Geerling a testé la carte Radxa Dragon Q8B, équipée du Snapdragon 8cx Gen 3.
Negotiator II : transformer presque tout chargeur USB-C en alimentation de laboratoire portable
Anas Malas a conçu le Negotiator II, une carte au format carte de visite de 2 mm d'épaisseur qui prend en charge USB PD 3.1 et permet de sélectionner une tension de 5V à 48V par pas de 0.
Électronique
Cloudflare acquiert Deno et prévoit d'arrêter le développement du runtime Deno dans un an
Cloudflare rachète Deno, avec pour objectif de s'appuyer sur celld, l'implémentation open source du modèle Durable Objects publiée par l'équipe Deno en août.
GlobalFoundries dévoile FDX Fusion à Dresde pour l'IA physique
GlobalFoundries a présenté le 9 octobre FDX Fusion à Dresde, une nouvelle génération de sa technologie FD-SOI destinée à l'IA physique.
Impression 3D & CNC
Halfspace, un IDE expérimental pour la modélisation solide
Matt Keeter a publié Halfspace, un IDE expérimental de modélisation solide par champs de distance.
Brèves
- Citrix demande aux administrateurs de corriger immédiatement une faille RCE dans NetScalerBleepingComputer
- Des pirates détournent Google Ads et les redirections Bing pour diffuser de faux installateurs ClaudeBleepingComputer
- Une faille de gravité maximale dans SonicWall SMA1000 exploitée en attaqueBleepingComputerSuivi
- L'Allemagne arrête un membre présumé du noyau du groupe de rançongiciel Qilin après extraditionBleepingComputer
- Le CERT-FR publie un avis sur plusieurs vulnérabilités dans Apache StrutsCERT-FR Avis (ANSSI)
- Une faille dans GoBalance permet de détourner des adresses.onion en récupérant les clés au format TorThe Hacker News
- Le CERT-FR publie un avis sur une vulnérabilité dans Citrix NetScaler ADC et GatewayCERT-FR Avis (ANSSI)
- Des chercheurs publient un exploit fonctionnel pour une faille AnyDesk Linux permettant un accès root avant authentificationThe Hacker News
- Le kit d'exploit iOS P7 DarkSword ajoute le vol de données de portefeuilles crypto et les commandes à distanceThe Hacker News
- Vulnérabilité dans les produits Tenable (09 octobre 2026)CERT-FR Avis (ANSSI)