ServiceNow : premières exploitations 🚨, Estée Lauder victime d'Oracle 💼, GitHub: malware SmartLoader 🤖

3 minutes de lecture

Bonjour, voici ta veille Cybere du 21 juillet 2026 !

La course aux correctifs s'accélère alors que des failles critiques sont exploitées après leur divulgation, et que les attaquants détournent les outils du quotidien.

Retrouve les trois articles à la une du jour :

  • ServiceNow subit de premières exploitations d'une faille d'injection de code non authentifiée
  • Estée Lauder a notifié une fuite de données RH via une vulnérabilité Oracle contournée
  • 7 600 dépôts GitHub malveillants distribuaient SmartLoader via une campagne FakeGit

ServiceNow : premières exploitations d'une faille avant authentification

La CVE-2026-6875, une vulnérabilité critique d'injection de code dans ServiceNow AI Platform, fait l'objet de premières tentatives d'exploitation apparues vendredi dernier, avec un abus confirmé pendant le week-end selon Defused. Découverte par les chercheurs de Searchlight Cyber en avril, la faille a été divulguée publiquement le 13 juillet et fait désormais l'objet de campagnes actives d'exploitation.

La vulnérabilité permet à un attaquant non authentifié d'échapper au bac à sable (sandbox) de ServiceNow et d'exécuter du code arbitraire sur l'instance ciblée, compromettant ainsi le service et tout serveur proxy connecté. Les attaquants utilisent le même point d'entrée (endpoint) documenté (/assessment_thanks.do) dans la recherche publique, mais déploient une technique d'échappement différente de la preuve de concept initialement publiée.

Points d'attention

  • Appliquer le correctif de juillet immédiatement sur les instances auto-hébergées non mises à jour, priorité absolue pour réduire la fenêtre d'exposition.
  • Activer Guarded Script, la nouvelle fonctionnalité de restriction de code en bac à sable, pour limiter les futurs contournements de sécurité.
  • Vérifier les journaux d'accès au point d'entrée /assessment_thanks.do pour détecter les tentatives d'exploitation ou signes de compromission préexistante.

→ Lire la source


Estée Lauder notifie une fuite de données RH

Estée Lauder a révélé une fuite de données affectant des employés après exploitation d'une vulnérabilité dans Oracle E-Business Suite utilisée pour la gestion des ressources humaines. L'intrusion, survenue le 9 août 2025 mais identifiée seulement récemment, a exposé des informations personnelles incluant noms, adresses, emails, dates de naissance, numéros de sécurité sociale, numéros de passeport, données bancaires et informations de santé.

La faille exploitée correspond à la campagne massive contre Oracle E-Business Suite via la CVE-2025-61882. D'après les chercheurs de Google et Mandiant, la vulnérabilité affectait les versions 12.2.3 à 12.2.14 et permettait de contourner l'authentification et d'exécuter du code à distance par le composant BI Publisher Integration. Oracle a publié un correctif le 4 octobre 2025 et CrowdStrike a confirmé que le groupe Clop exploitait la faille depuis août.

Points d'attention

  • Vérifier la mise à jour d'Oracle E-Business Suite en priorité pour toute instance exposée sur Internet, la faille restant activement exploitée.
  • Consulter les journaux d'accès au système Oracle entre août et octobre 2025 pour identifier les connexions suspectes ou les exports de données anormaux.
  • Souscrire au service de surveillance d'identité proposé et surveiller ses comptes bancaires et documents d'identité pour détecter des signes de fraude.

→ Lire la source


Des milliers de dépôts GitHub malveillants distribuent le malware SmartLoader

Des chercheurs en cybersécurité ont découvert près de 7 600 dépôts GitHub malveillants au sein d'une campagne nommée FakeGit. Plus de 800 d'entre eux se font passer pour des compétences en intelligence artificielle ou des serveurs MCP pour distribuer le malware SmartLoader, selon un rapport du chercheur principal Oleg Zaytsev d'Island.

La campagne exploite des dépôts copiés, des profils de développeurs contrefaits et des fichiers ZIP malveillants. Une fois SmartLoader implanté, il établit une persistance et déploie des charges secondaires telles que StealC, un voleur d'informations capable de récolter un large éventail de données. L'évolution préoccupante de FakeGit, baptisée AgentBaiting, expose un scénario où un agent IA (Claude, Gemini, ChatGPT) peut découvrir involontairement ces faux dépôts, traiter le README comme une documentation légitime et transmettre les instructions de l'attaquant à l'utilisateur.

Points d'attention

  • Créer un catalogue de compétences et serveurs MCP vérifiés et limiter les installations à des sources officielles approuvées pour prévenir les découvertes accidentelles.
  • Évaluer les nouvelles capacités d'agent dans un environnement bac à sable isolé avant un déploiement plus large afin de détecter les comportements malveillants.
  • Surveiller les chemins de découverte des agents et auditer régulièrement les registres publics MCP pour identifier les listes de campagne compromises.

→ Lire la source


Autres actus importantes


Merci d'avoir pris le temps de me lire. Si tu as trouvé cette newsletter utile, n'hésite pas à la partager autour de toi ✉️

À demain pour la prochaine veille 🔐 – Kilian de Cybere