Failles RCE sur Next.js 🛡️, 2,3M de détenteurs crypto français exposés 💰, ShinyHunters diffuse 13M de données clients Carhartt 👕

3 minutes de lecture

Bonjour, voici ta veille Cybere du 28 août 2026 !

Des serveurs Next.js menacés par des failles RCE sans authentification, une fuite massive croisant adresses physiques et patrimoine de 2,3 millions d'investisseurs crypto français, et l'exfiltration de 13 millions de comptes Carhartt via un tiers cloud : l'actualité du jour montre la diversité des vecteurs, du code applicatif à la compromission d'infrastructures tierces.

Retrouve les trois articles à la une du jour :

  • Vercel corrige en urgence deux failles d'exécution de code à distance (RCE) affectant le framework Next.js
  • Mise en vente d'un fichier de 2,3 millions de détenteurs français de cryptomonnaies incluant adresses et estimations patrimoniales
  • Le groupe ShinyHunters publie les données de 12,9 millions de clients de la marque Carhartt après un vol sur Databricks

Next.js corrige deux failles critiques d'exécution de code

Vercel a publié des correctifs pour la CVE-2026-75604 (CVSS 9.0) et une vulnérabilité liée au traitement d'images AVIF, toutes deux permettant une exécution de code à distance sans authentification. Les versions concernées s'étendent de Next.js 13.4 à 15.5.23 et de 16.0 à 16.3.2.

La première faille exploite une traversée de chemin sur les serveurs Windows, tandis que la seconde repose sur un débordement de tas dans la bibliothèque libheif lors du traitement d'images AVIF malveillantes. Les correctifs sont disponibles dans les versions 15.5.24 et 16.3.3, et les applications hébergées chez Vercel sont protégées par défaut.

Points d'attention

  • La CVE-2026-75604 n'affecte que les déploiements Windows utilisant à la fois les routeurs Pages et App sans composants de cache, limitant son impact aux environnements spécifiques.
  • Le débordement de tas dans libheif survient lorsque l'image AVIF contient des références imbriquées provoquant une allocation de tampon insuffisante pour des données 16 bits.
  • Aucune exploitation en conditions réelles n'a été rapportée au 27 août 2026. Le proof-of-concept Python démontre l'écriture hors limites, mais l'affirmation des chercheurs d'avoir obtenu une exécution de code n'a pas été corroborée indépendamment.

→ Lire la source


Base de 2,3 millions de détenteurs français de cryptomonnaies proposée à la vente

ZATAZ a repéré deux annonces sur des espaces cybercriminels revendiquant 2,3 millions de détenteurs français de cryptomonnaies, assorties d'identifiants, numéros de téléphone, adresses et estimations patrimoniales. L'échantillon observé combine identité complète, coordonnées électroniques et postales, date de naissance et valeur financière présumée.

Ces données croisées permettent de construire des profils exploitables pour hameçonnage ciblé, usurpation d'identité ou enrichissement de renseignement préalable. L'association simultanée d'une adresse physique et d'un montant supposé fournit les deux informations essentielles pour une opération de ciblage physique. L'origine du fichier reste inconnue et ZATAZ ne peut confirmer l'authenticité ou l'unicité des entrées.

Points d'attention

  • La même personne peut figurer plusieurs fois avec des numéros ou adresses différents, il est donc impossible d'assimiler directement 2,3 millions de lignes à autant de victimes distinctes.
  • Le contexte français d'enlèvements et tentatives d'extorsion visant l'écosystème crypto transforme ces données en instrument de sélection et de géolocalisation de cibles potentielles.
  • Un même acteur se dissimule derrière les trois annonces observées sous des pseudonymes distincts, signant également une vente parallèle de 74 927 investisseurs américains au format identique.

→ Lire la source


ShinyHunters diffuse les données de 13 millions de clients Carhartt

Le groupe cybercriminel ShinyHunters a revendiqué le vol puis diffusé sur le dark web les données de comptes clients de la marque américaine Carhartt, après l'échec d'une tentative de rançon. Le groupe annonçait initialement près de 25 millions d'enregistrements, mais l'analyse de Troy Hunt a établi le chiffre réel à 12,9 millions. L'incident, révélé le 25 août 2026, fait suite à une exfiltration de 50 Go de données début août.

Selon Have I Been Pwned, la fuite provient d'une compromission de la plateforme Databricks utilisée par Carhartt pour son stockage cloud. L'analyse de l'archive a révélé que près de la moitié des adresses e-mail étaient des données synthétiques, réduisant l'impact réel. Les informations exposées incluent noms, numéros de téléphone et adresses postales.

Points d'attention

  • ShinyHunters cible systématiquement des plateformes tierces comme Databricks ou Salesforce, évitant les systèmes internes des entreprises pour contourner leurs défenses directes.
  • La rançon de 3,3 millions de dollars réclamée par le groupe n'a pas été payée, entraînant la publication intégrale des données sur leur site de fuites.
  • Parmi les données exposées figurent 15 000 adresses e-mail internes en @carhartt.com, confirmant l'accès aux informations des salariés.

→ Lire la source


Autres actus importantes


Merci d'avoir pris le temps de me lire. Si tu as trouvé cette newsletter utile, n'hésite pas à la partager autour de toi ✉️

À demain pour la prochaine veille 🔐 – Kilian de Cybere