Veille technologique
Je suis au quotidien l’actualité de la cybersécurité : vulnérabilités, détection, renseignement sur les menaces, réseau et réglementation. Chaque fiche est une synthèse personnelle : ce qui s’est passé, qui est concerné, et ce qu’il faut faire. Filtrez par thème ou par criticité.
Zyxel GS1900 et Veeam Agent : deux failles activement exploitées
Un débordement de tampon dans les switchs Zyxel GS1900 (ajouté au catalogue KEV le 21 septembre) et une élévation de privilèges dans Veeam Agent for Windows sont exploités. Deux rappels : isoler l’administration réseau…
SharePoint CVE-2026-65660 : une « usurpation » qui cachait une exécution de code
Présentée par Microsoft comme une simple usurpation (CVSS 6.5), la CVE-2026-65660 permet en réalité une exécution de code à distance authentifiée sur SharePoint Server (8.8 au NVD). Un exploit est désormais public.
WordPress « Comment2Shell » : d’un commentaire anonyme à un web shell
Une faille du cœur de WordPress (4.7 à 7.1) transforme un commentaire anonyme en script exécuté dans la session d’un administrateur, jusqu’à l’installation d’un web shell. Corrigée en 7.1.1.
Faux LastPass Authenticator : un pilote signé pour neutraliser 145 antivirus et EDR
Un faux dépôt GitHub bien référencé distribue un installeur LastPass piégé. Il charge un pilote noyau signé (technique BYOVD) qui arrête 145 outils de sécurité avant de voler mots de passe et portefeuilles crypto.
Metabase : injection SQL sans authentification, nombreuses compromissions
Une injection SQL sur le chemin de réinitialisation de mot de passe de Metabase donne les droits administrateur sans compte. Le CERT-FR signale de nombreuses instances compromises et fournit une signature de détection simple.
SonicWall SMA 1000 : SSRF et exécution de code activement exploitées
Deux vulnérabilités des passerelles d’accès distant SonicWall SMA 1000 sont exploitées : un SSRF sans authentification et une exécution de code. Patcher ne suffit pas, il faut traiter l’hypothèse de compromission.
Active Directory : surveiller le Kerberoasting
Le Kerberoasting permet à tout utilisateur du domaine de demander des tickets de service et de casser hors ligne le mot de passe des comptes de service.
CVSS, EPSS et KEV : prioriser les correctifs sans se noyer
Le score CVSS mesure la gravité théorique ; EPSS estime la probabilité d’exploitation et le catalogue KEV confirme l’exploitation réelle. Les trois ensemble permettent de prioriser.
Sigma : écrire des règles de détection portables entre SIEM
Sigma est aux journaux ce que YARA est aux fichiers : un format YAML générique, converti ensuite vers la syntaxe de chaque SIEM.
MITRE ATT&CK : cartographier la couverture de détection d’un SOC
ATT&CK décrit les tactiques et techniques des attaquants ; s’en servir pour cartographier ses règles de détection révèle immédiatement les angles morts.
Observabilité : la stack Prometheus + Loki + Grafana
La stack PLG unifie métriques et journaux avec une empreinte mémoire modeste, idéale pour un laboratoire de plusieurs machines virtuelles.
NIS2 et secteur santé : de nouvelles obligations de cybersécurité
La directive NIS2 élargit fortement le périmètre des entités régulées, dont de nombreux acteurs de la santé, et impose gouvernance, gestion des incidents et notification rapide.
Active Response de Wazuh : automatiser la réponse à incident
L’Active Response déclenche automatiquement des actions correctives sur les agents Wazuh ; bien paramétrée, elle réduit fortement le délai entre détection et confinement.
CrowdSec : la détection collaborative face aux EDR commerciaux
CrowdSec construit une réputation d’adresses IP de manière collaborative : une attaque détectée quelque part protège toute la communauté.
Suricata en mode IPS inline : NFQUEUE ou AF_PACKET ?
Comparaison des deux modes d’inspection inline de Suricata : NFQUEUE pour l’intégration fine avec nftables, AF_PACKET pour la performance brute.
DNS sinkholing avec BIND9 RPZ : bloquer les domaines malveillants dès la résolution
Les Response Policy Zones transforment un résolveur BIND9 en première ligne de défense en neutralisant les domaines malveillants avant toute connexion.
Wazuh vs ELK Stack : quel SIEM open source pour centraliser les logs ?
Wazuh apporte corrélation, HIDS et réponse active prêts à l’emploi ; la stack ELK reste plus souple pour la recherche de logs et les tableaux de bord sur mesure.
Aucun article ne correspond à ces filtres.
Flux en direct
Alertes et avis publiés par le CERT-FR, la CISA et la presse spécialisée, récupérés automatiquement toutes les heures. Ce sont des entrées brutes : elles servent de point de départ aux fiches ci-dessus.