Failles SAML miniOrange exploitées 🔓, Washington sanctionne Téhéran ⚖️, Anthropic déploie Mythos 5 pour la défense 🛡️

3 minutes de lecture

Bonjour, voici ta veille Cybere du 25 août 2026 !

Un contournement d'authentification sur WordPress permettant de prendre le contrôle de sites en quelques requêtes, une escalade cyber-géopolitique avec des sanctions contre des opérateurs d'État ayant visé l'énergie, et une alliance d'acteurs de l'IA réservant leurs modèles les plus avancés au camp de la défense : l'actualité du jour met en lumière la vitesse à laquelle les règles du jeu évoluent sur tous les fronts.

Retrouve les trois articles à la une du jour :

  • Exploitation active de deux vulnérabilités critiques dans le plugin miniOrange SAML pour WordPress
  • Sanctions américaines contre des cyberpirates iraniens après une intrusion sur une centrale électrique britannique
  • Anthropic restreint l'accès à son modèle Mythos 5 aux seuls cas d'usage défensifs et à ses partenaires

Deux failles d'authentification du plugin miniOrange WordPress exploitées activement

Les deux vulnérabilités critiques CVE-2026-61979 et CVE-2026-15981 du plugin miniOrange SAML 2.0 Single Sign On pour WordPress font l'objet d'attaques menées depuis mi-août. Elles permettent aux attaquants de forger des réponses SAML et de se connecter en tant qu'administrateur du site ciblé.

La première faille laisse le plugin accepter l'algorithme de signature fourni par la réponse SAML entrante au lieu d'imposer celui configuré, ce qui permet de sélectionner HMAC-SHA1 et de traiter la clé publique du fournisseur d'identité comme secret partagé. La deuxième vulnérabilité traite une erreur de vérification OpenSSL comme un succès, laissant passer les signatures malformées. Selon Patchstack, des tentatives d'exploitation chaînent les deux failles pour obtenir une session administrateur.

Points d'attention

  • Les deux failles sont chaînables pour contourner l'authentification en forgant une signature acceptée comme authentique grâce à la clé publique connue du fournisseur d'identité.
  • Le fournisseur n'a alerté que sur l'édition gratuite en juillet, laissant les six éditions payantes sans notification malgré la disponibilité des correctifs, retardant les mises à jour.
  • Patchstack observe des tentatives d'exploitation depuis six adresses IP en Europe, Afrique et États-Unis depuis le 16 août, avec un PoC public disponible pour la version gratuite.

→ Lire la source


Les États-Unis sanctionnent des cyberpirates iraniens après une attaque sur une centrale électrique britannique

Le Trésor américain a sanctionné lundi au moins six ressortissants iraniens accusés d'être impliqués dans des cyberattaques contre des infrastructures critiques. Ces sanctions interviennent après la révélation d'une intrusion informatique sur une petite centrale électrique au Royaume-Uni, qui aurait été mise hors ligne durant quatre jours sans que le réseau électrique global soit affecté.

Les individus sanctionnés font partie d'une équipe opérant sous l'égide du ministère iranien du Renseignement et de la Sécurité (MOIS). Depuis 2023, cette unité a mené des attaques contre les secteurs américains de l'énergie, de la défense, de la santé, des technologies et des finances, tout en se livrant à des vols motivés par le profit personnel.

Points d'attention

  • Le groupe a compromis plusieurs bureaux fédéraux, d'État et locaux au cours de l'été 2024, et certains membres ont ciblé des entreprises iraniennes ou volé de la cryptomonnaie locale pour leur enrichissement personnel.
  • L'attaque contre la centrale britannique a impliqué un contrôleur logique programmable non sécurisé, ce qui représente une escalade majeure passant de cibles hydrauliques à des systèmes de production d'énergie.
  • Les acteurs iraniens ont également été accusés d'attaques contre des systèmes d'approvisionnement en eau dans au moins douze États américains et ont revendiqué des attaques contre un fabricant éminent de dispositifs médicaux.

→ Lire la source


Anthropic élargit l'accès à Mythos 5 aux défenseurs

Anthropic élargit l'accès aux capacités cybersécurité de ses modèles IA avancés par des intégrations partenaires, une mise à jour de Claude Security et un fonds de 35 millions de dollars en crédits pour soutenir les mainteneurs open source. La stratégie privilégie les sorties défensives spécifiques plutôt que l'accès direct au modèle.

Claude Security, en bêta publique pour les clients Claude Enterprise, exécute désormais les analyses de codebase sur Mythos 5. Le service retourne des résultats catégorisés par CWE avec niveaux de confiance et de sévérité, ainsi que des correctifs suggérés, tous soumis à validation humaine avant déploiement. Les partenaires intègrent Mythos 5 dans leurs outils SOC et réponse aux incidents sans exposer le modèle directement.

Points d'attention

  • Les sorties de Mythos 5 restent verrouillées à travers des interfaces dédiées retournant uniquement des résultats définis, comme des listes de correctifs, plutôt que des interactions brutes avec le modèle.
  • Le Cyber Verification Program réduit progressivement les garde-fous sur Claude Opus et Sonnet pour les organisations vérifiées travaillant sur la validation des vulnérabilités et le triage, un accès de type Mythos devant suivre ultérieurement.
  • Le Defender Advantage Fund de 35 millions de dollars cible les organisations aidant les mainteneurs open source à sécuriser leurs projets, complétant les 4 millions de dollars en donations directes du Project Glasswing lancé en avril.

→ Lire la source


Autres actus importantes


Merci d'avoir pris le temps de me lire. Si tu as trouvé cette newsletter utile, n'hésite pas à la partager autour de toi ✉️

À demain pour la prochaine veille 🔐 – Kilian de Cybere