Le FBI a arrete un leader presume des activites de type jackpotting sur distributeurs automatiques liees au groupe Tren de Aragua. Connu comme le developpeur du malware Ploutus, le suspect figurait sur la liste des dix criminels les plus recherches du FBI depuis mars 2026. Cette arrestation marque une avancee significative dans la lutte contre la cybercriminalite ciblee sur les equipements bancaires physiques.
Le FBI a ecarte un prestataire suite a une violation de donnees ayant expose des informations personnelles de milliers d employes de l agence. L incident est attribue a un...
La premiere journee du concours Pwn2Own Ireland 2026 a vu plusieurs tentatives de piratage sur divers materiels et logiciels. Des chercheurs ont notamment reussi a exploiter...
Le Federal Bureau of Investigation a retiré un prestataire d Accenture suite à une défaillance de sécurité liée au groupe ShinyHunters. Cet incident...
Un nouveau cheval de Troie sous Linux exploite vingt quatre failles connues pour compromettre des objets connectes. Il utilise ensuite des serveurs STUN publics legitimes pour masquer ses communications et agir...
Le projet open source Plane anterieur a la version 1.4.0 presente une vulnerabilite permettant a un membre authentifie a faible privilege de telecharger un fichier SVG malveillant. Le type de contenu est conserve...
L outil de gestion de projet Plane avant la version 1.4.0 souffre d une vulnerabilite de type Server-Side Request Forgery dans son flux de synchronisation d avatar OAuth. L application recupere l URL de l avatar...
L outil de gestion de projet Plane est affecte par une vulnerabilite d injection HTML dans les versions anterieures a 1.4.0. Un utilisateur authentifie peut inserer du code HTML arbitraire exploite lors de la...
L outil de gestion de projet Plane avant la version 1.4.0 souffre d une vulnerabilite de type Server-Side Request Forgery lors de l authentification OAuth Gitea. Les hotes cibles ne sont pas valides s ils resident...
Une vulnerabilite affecte l outil de gestion de projet Plane avant la version 1.4.0. Un utilisateur dont le compte a ete desactive peut toujours se connecter avec ses identifiants existants. Cette authentification...
Loutil de gestion de projets Plane anterieur a la version 1.4.0 souffre d une vulnerabilite permettant de contourner la protection SSRF. La validation des adresses IP des webhooks effectuee lors de leur creation...
L application de gestion de projet open-source Plane souffre de defauts d autorisation dans plusieurs points de terminaison avant la version 1.4.0. Des utilisateurs authentifies peuvent contourner les limites de...
Une vulnerabilite a ete decouverte dans Quay permettant a un attaquant distant de tromper un utilisateur via un lien forge pour declencher une attaque XSS. Le defaut provient d une absence de validation de la...
Une vulnerabilite de type cross-site scripting a ete decouverte dans le gestionnaire de rappel OAuth de Quay. Elle permet a un attaquant distant d'executer du code JavaScript arbitraire dans la session du...
Les versions 7.29.0 et ulterieures d Eclipse Che permettent a un utilisateur authentifie de lire des fichiers locaux arbitraires et d acceder a des services internes via les points de terminaison API. Cette...
Une vulnerabilite a ete decouverte dans onetwothreeneth HospitalManagementSystem affectant la fonction update_subaccount du fichier php/controller.php. Cette manipulation de l argument user_id entraine une...
L outil de gestion de projet Plane de la version 0.13 a la version 1.4.0 souffre d un defaut de creation de compte sans verrouillage de ligne dans l endpoint administrateur. Deux requetes concurrentes non...
L outil de gestion de projet Plane avant la version 1.4.0 expose un point de terminaison de téléchargement d actifs sans appliquer correctement le contrôle d accès au projet propriétaire. Un utilisateur authentifié...
L'outil de gestion de projet Plane avant la version 1.4.0 souffre d'un defaut de validation des roles de projet. Un membre de projet peut envoyer une requete PATCH malicieuse pour promouvoir un invite au role de...
L outil de gestion de projet open source Plane est affecte par une vulnerabilite avant la version 1.4.0. Un utilisateur authentifie peut modifier le champ de limite de debit des jetons d API sans validation cote...
L extension TF Content pour Joomla de versions 2.9.0 a 2.9.4 presente une vulnerabilite permettant l execution forcee de taches d automatisation sans authentification. Un utilisateur non authentifie peut declencher...
Une vulnerabilite de type Server-Side Request Forgery affecte l extension Event Gallery de Joomla dans les versions inferieures a 6.6.0. Le selecteur Google Photos de la page de televersement du panneau d...
Le plugin LearnPress pour WordPress jusqu'a la version 4.4.9.1 contient une vulnerabilite de type cross site scripting stocke. Des instructeurs authentifies peuvent injecter des scripts malveillants via les champs...
Le logiciel de gestion de projet Plane avant la version 1.4.0 contient une vulnerabilite dans le middleware de journalisation. Celui-ci enregistre les cles API en clair dans les journaux d evenements. Cette faille...