剣 KENSAI
← Retour au blog
Briefing sécurité 10 min de lecture 30 mars 2026

CISA : la faille Langflow CVE-2026-33017 exploitée en 20 heures, le Royaume-Uni sanctionne la place de marché crypto Xinbi (19,9 Md$), la police néerlandaise victime d'une brèche par phishing

La CISA ajoute la faille RCE critique de Langflow à son catalogue des vulnérabilités exploitées connues (KEV), après que des attaquants l'ont utilisée comme arme en seulement 20 heures — sans le moindre code de preuve de concept. Le Royaume-Uni devient le premier pays à sanctionner Xinbi, une place de marché crypto basée sur Telegram qui a blanchi 19,9 milliards de dollars de fonds illicites. La police néerlandaise confirme une brèche par phishing. Des comptes TikTok Business sont ciblés par détournement de session via proxy inverse. Par ailleurs : la vague d'extorsion liée à la chaîne d'approvisionnement Trivy s'intensifie et un courtier d'accès russe est condamné.


🚨 CISA : la faille Langflow CVE-2026-33017 activement exploitée — les attaquants l'ont armée en 20 heures

🔴 CRITIQUE — Exploitation active, CVSS 9.3

Si vous utilisez Langflow ≤ 1.8.1, passez à la version 1.9.0 immédiatement ou mettez l'instance hors ligne. La CISA a fixé une échéance de remédiation fédérale au 8 avril. Les attaquants récoltent déjà les fichiers .env et .db depuis les instances exposées.

La Cybersecurity and Infrastructure Security Agency (CISA) a ajouté CVE-2026-33017 à son catalogue Known Exploited Vulnerabilities (KEV). La vulnérabilité critique d'injection de code dans Langflow — le framework open source populaire pour workflows IA, fort de 145 000 étoiles GitHub — permet l'exécution de code à distance non authentifiée via une seule requête HTTP forgée.

Chronologie de la mise en arme

Des chercheurs en sécurité de Sysdig ont documenté une chronologie d'exploitation extraordinairement rapide : les attaquants ont construit des exploits fonctionnels directement à partir de l'avis — aucun code de preuve de concept public n'existait :

Heures après la divulgationActivité
+20 heuresDébut de l'activité de scan automatisé
+21 heuresExploitation via des scripts Python forgés
+24 heuresRécolte de données — fichiers .env , bases de données, clés API

La vulnérabilité existe parce que les versions 1.8.1 et antérieures de Langflow exécutent les flux fournis par l'utilisateur sans bac à sable (sandboxing), ce qui signifie que n'importe quel flux peut exécuter du code Python arbitraire sur le serveur. Une seule requête HTTP vers le point de terminaison vulnérable suffit pour une compromission complète.

Pourquoi c'est particulièrement dangereux

Remédiation : passez à Langflow 1.9.0 ou version ultérieure. Si la mise à niveau immédiate n'est pas possible, restreignez ou désactivez le point de terminaison vulnérable, bloquez l'accès depuis Internet, surveillez le trafic sortant pour détecter toute exfiltration de données, et faites tourner toutes les clés API, identifiants de base de données et secrets cloud stockés dans l'environnement.


🇬🇧 Le Royaume-Uni sanctionne Xinbi — premier pays à cibler cette place de marché de blanchiment crypto de 19,9 Md$

Le Foreign, Commonwealth and Development Office (FCDO) du Royaume-Uni est devenu le premier pays à sanctionner Xinbi, une place de marché en langue chinoise basée sur Telegram qui a traité plus de 19,9 milliards de dollars entre 2021 et 2025. La plateforme a facilité des transactions crypto de gré à gré non autorisées, le blanchiment d'argent, et la vente de bases de données personnelles volées à des réseaux d'escroquerie à travers l'Asie du Sud-Est.

Ampleur de l'opération

Les sanctions visent à isoler Xinbi de l'écosystème crypto légitime, rendant impossible l'envoi ou la réception de paiements. Cette stratégie s'est révélée efficace lorsque les sanctions britanniques contre la plateforme cryptographique Byex Exchange ont conduit à sa fermeture l'année dernière.

⚠️ Alerte conformité

Les organisations des secteurs de la cryptomonnaie et des services financiers doivent immédiatement rechercher les adresses de portefeuille associées à Xinbi. Les sanctions du FCDO créent des obligations légales de geler les avoirs et de signaler les transactions impliquant des entités sanctionnées. Chainalysis a publié des IOC et des clusters de portefeuilles à surveiller.


🇳🇱 La police néerlandaise révèle une brèche de sécurité après une attaque de phishing

La police nationale néerlandaise (Politie) a confirmé une brèche de sécurité résultant d'une attaque de phishing réussie, bien que l'agence affirme que l'impact semble limité et qu'aucune donnée de citoyens ni information d'enquête n'a été exposée.

Le centre des opérations de sécurité (SOC) de la police a détecté l'incident rapidement et a immédiatement bloqué l'accès des attaquants aux systèmes compromis. Une enquête pénale a été ouverte en parallèle de l'enquête technique.

Contexte et préoccupations

Il s'agit de la deuxième brèche significative des systèmes de la police néerlandaise ces dernières années. En septembre 2024, une cyberattaque attribuée à un « acteur étatique » avait entraîné le vol d'informations de contact professionnelles de plusieurs agents de police, incluant noms, adresses e-mail, numéros de téléphone et, dans certains cas, des données privées. Cette enquête est toujours en cours.

Pourquoi c'est important : les forces de l'ordre sont des cibles de grande valeur car elles détiennent des données d'enquête sensibles, des identités d'informateurs et des capacités de surveillance. Même des brèches « limitées » peuvent révéler des schémas opérationnels et compromettre la sécurité des agents. Le fait que le phishing — l'un des plus anciens vecteurs d'attaque — continue de réussir contre des organisations pourtant sensibilisées à la sécurité souligne la nécessité d'une formation continue de sensibilisation et de méthodes d'authentification résistantes au phishing comme FIDO2/passkeys.


📱 Des comptes TikTok Business ciblés par une campagne de phishing par proxy inverse

Une campagne de phishing coordonnée cible les comptes TikTok for Business à l'aide de techniques sophistiquées de proxy inverse qui contournent l'authentification à deux facteurs en interceptant les cookies de session en temps réel.

Chaîne d'attaque

Push Security, qui a découvert la campagne, l'associe à des attaques précédentes ciblant des comptes Google Ad Manager. Les comptes TikTok Business compromis sont précieux pour le malvertising, la fraude publicitaire et la diffusion de contenu malveillant via le réseau publicitaire de la plateforme.

⚠️ Avis pour les comptes professionnels

Vérifiez tous les domaines avant de saisir vos identifiants. Les pages de connexion TikTok légitimes sont hébergées sur tiktok.com — jamais sur des domaines tiers. Envisagez de déployer des passkeys pour les comptes critiques, intrinsèquement résistants aux attaques de phishing par proxy inverse. Alertez immédiatement les équipes marketing au sujet de cette campagne.


📰 Brèves

L'attaque de la chaîne d'approvisionnement Trivy déclenche une vague d'extorsion « bruyante et agressive »

Des experts en sécurité alertent sur une campagne d'extorsion en escalade ciblant les organisations touchées par l'attaque de chaîne d'approvisionnement TeamPCP contre Trivy, le scanner de vulnérabilités populaire d'Aqua Security. Les victimes en aval reçoivent des demandes de rançon, les attaquants exploitant les identifiants et accès volés obtenus via l'outil compromis. Les retombées montrent comment une seule compromission de chaîne d'approvisionnement peut se propager en une vague d'attaques secondaires à travers tout un écosystème.

Un courtier d'accès russe condamné à plus de 6 ans de prison

Aleksei Volkov, un ressortissant russe qui opérait comme courtier d'accès initial, a été condamné à plus de six ans de prison fédérale américaine pour son rôle dans des schémas de ransomware. Volkov vendait des accès à des réseaux compromis à des gangs de ransomware, permettant des attaques ayant causé des millions de dollars de dommages. Cette condamnation envoie un message clair : les courtiers d'accès — et pas seulement les opérateurs de ransomware — s'exposent à de lourdes conséquences pénales.

Plugin WordPress Smart Slider CVE-2026-3098 — 500 000 sites vulnérables

Une vulnérabilité de lecture de fichiers dans le plugin WordPress Smart Slider 3 (actif sur plus de 800 000 sites) permet à des utilisateurs de niveau abonné d'accéder à des fichiers serveur arbitraires, y compris wp-config.php. La version 3.5.1.34 corrige la faille. Avec seulement 303 000 téléchargements depuis la publication du correctif, au moins 500 000 sites WordPress restent exposés. Les administrateurs de sites doivent mettre à jour immédiatement.

La FCC interdit les routeurs étrangers, des critiques alertent sur l'incertitude de la chaîne d'approvisionnement

La FCC a entamé une procédure pour interdire les routeurs fabriqués à l'étranger sur les réseaux américains, ciblant les équipements de fabrication chinoise. Si les experts en sécurité saluent l'intention, des critiques avertissent que la règle pourrait créer une incertitude de la chaîne d'approvisionnement en l'absence d'alternatives nationales claires, forçant potentiellement les organisations à des décisions d'achat précipitées ayant elles-mêmes des implications de sécurité.


🛡️ Actions recommandées

PrioritéActionDétails
CRITIQUECorriger Langflow immédiatementPassez à la v1.9.0 ou supérieure. Faites tourner toutes les clés API, identifiants de base de données et secrets stockés dans les environnements Langflow. Vérifiez les accès non autorisés depuis le 19 mars.
CRITIQUEMettre à jour le plugin Smart Slider 3Les sites WordPress utilisant Smart Slider 3 doivent passer à la v3.5.1.34. Vérifiez les accès non autorisés aux fichiers, en particulier wp-config.php.
ÉLEVÉRechercher les adresses de portefeuille XinbiLes organisations financières et crypto doivent vérifier leurs transactions par rapport aux adresses associées à Xinbi publiées par Chainalysis et les listes de sanctions du FCDO.
ÉLEVÉAlerter les équipes sur le phishing TikTokAvertissez les équipes marketing et réseaux sociaux du phishing par proxy inverse ciblant TikTok Business. Déployez des passkeys là où c'est possible.
MOYENExaminer l'exposition à TrivyLes organisations utilisant Trivy doivent auditer les indicateurs de compromission et faire tourner leurs identifiants. Surveillez les communications d'extorsion.
MOYENRenforcer les défenses anti-phishingLa brèche de la police néerlandaise est un rappel : déployez une MFA résistante au phishing (FIDO2/passkeys) et menez des évaluations régulières d'ingénierie sociale.

Détectez les vulnérabilités avant les attaquants

KENSAI surveille en continu votre infrastructure à la recherche de CVE critiques, de services exposés et de mauvaises configurations — vous donnant les 20 heures d'avance qui font la différence.

Lancer un scan de sécurité gratuit →

KENSAI Security Briefing — Édition du matin, 30 mars 2026

Restez vigilant. Restez à jour. Gardez une longueur d'avance.

Articles connexes

VENON : premier malware bancaire écrit en Rust frappe le Brésil, Apple corri Le CVE Smart Slider WordPress expose 800 000 sites, la triple vulnérabilité de LangChain AI Framework fuite des secrets, TeamPCP intensifie son attaque de stéganographie WAV Telnyx Infrastructures critiques sous pression : les échéances NIS2 approchent, vague de failles zero-day