Une vulnérabilité critique dans le plugin WordPress Smart Slider 3 permet à des attaquants de niveau abonné de lire des fichiers arbitraires sur le serveur, y compris des identifiants de base de données, sur plus de 500 000 sites vulnérables. Des chercheurs découvrent le kit d'exploitation iOS Coruna, qui embarque un exploit noyau mis à jour issu de l'Opération Triangulation. OpenAI étend son programme de bug bounty pour couvrir les risques d'abus et de sécurité. Cisco corrige plusieurs vulnérabilités IOS de haute sévérité. Hightower Holding révèle une violation touchant 130 000 personnes.
Une vulnérabilité critique dans le plugin Smart Slider 3 pour WordPress — installé sur plus de 800 000 sites — permet à des attaquants authentifiés disposant de privilèges minimaux (niveau abonné) de lire des fichiers arbitraires sur le serveur, y compris le fichier sensible wp-config.php qui contient les identifiants de base de données, les clés cryptographiques et les valeurs de salage.
Référencée sous CVE-2026-3098, la vulnérabilité provient de l'absence de vérifications de capacité dans les actions d'export AJAX du plugin. La fonction actionExportAll ne valide ni le type ni la source des fichiers, ce qui permet à tout utilisateur authentifié de l'invoquer et d'inclure des fichiers serveur arbitraires — y compris des fichiers .php — dans l'archive exportée. Bien que des nonces soient présents, ils peuvent être obtenus par tout utilisateur authentifié, n'offrant donc aucune protection réelle.
La vulnérabilité est classée de sévérité moyenne en raison de l'exigence d'authentification, mais tout site proposant une fonctionnalité d'adhésion, d'abonnement ou d'inscription — une fonctionnalité extrêmement courante — est à risque. Les attaquants qui exfiltrent wp-config.php peuvent obtenir des identifiants de base de données, pouvant mener à une prise de contrôle complète du site , y compris le vol des données utilisateurs.
Des chercheurs en sécurité ont identifié un nouveau kit d'exploitation iOS baptisé Coruna qui contient une version mise à jour d'un exploit noyau initialement utilisé dans l' Opération Triangulation — la chaîne d'attaque zero-click sophistiquée qui ciblait les iPhone via iMessage et fut révélée pour la première fois par Kaspersky en 2023.
L'Opération Triangulation a été l'une des chaînes d'exploitation iOS les plus sophistiquées jamais documentées, exploitant une fonctionnalité matérielle non documentée des puces d'Apple. Le kit Coruna représente une évolution significative :
L'émergence de Coruna suggère que les connaissances techniques et les primitives d'exploitation issues de l'Opération Triangulation ont soit été réutilisées par leurs développeurs d'origine, soit se sont propagées à d'autres acteurs malveillants. Dans les deux cas, il s'agit d'une escalade significative du paysage des menaces sur iOS.
Apple n'a pas encore commenté publiquement les découvertes sur Coruna. Les organisations déployant des appareils iOS dans des environnements à haute sécurité devraient s'assurer que tous les appareils exécutent la dernière version d'iOS et surveiller les indicateurs de compromission associés aux chaînes d'exploitation zero-click.
OpenAI a lancé un nouveau programme de bug bounty dédié, ciblant spécifiquement les risques d'abus et de sécurité dans ses systèmes d'IA — une extension significative au-delà des primes traditionnelles pour vulnérabilités logicielles.
Le nouveau programme récompense les signalements couvrant des problèmes de conception ou d'implémentation pouvant entraîner un préjudice matériel, notamment :
Cette initiative témoigne d'une reconnaissance croissante du fait que la sécurité de l'IA est une discipline de sécurité à part entière. Les programmes de bug bounty traditionnels se concentrent sur les vulnérabilités logicielles — débordements de mémoire tampon, attaques par injection, contournements d'authentification. En s'étendant aux abus et à la sécurité, OpenAI crée effectivement une nouvelle catégorie de recherche en sécurité.
Cisco a publié des mises à jour de sécurité corrigeant plusieurs vulnérabilités dans ses logiciels IOS et IOS XE — les systèmes d'exploitation qui font tourner la grande majorité des routeurs et commutateurs d'entreprise dans le monde.
Les failles corrigées couvrent plusieurs niveaux de sévérité et catégories d'attaque :
| Catégorie | Sévérité | Impact |
|---|---|---|
| Déni de Service | Élevée | Plantage à distance des appareils affectés, perturbation du réseau |
| Contournement du Secure Boot | Élevée | Les attaquants pourraient charger un firmware non signé |
| Divulgation d'Informations | Moyenne | Exposition de données de configuration sensibles des appareils |
| Élévation de Privilèges | Moyenne | Les utilisateurs authentifiés pourraient s'élever à des niveaux de privilège supérieurs |
Les vulnérabilités Cisco IOS sont des cibles récurrentes tant pour les acteurs étatiques que pour les groupes cybercriminels, en raison de l'omniprésence de l'infrastructure Cisco dans les environnements d'entreprise. Le contournement du Secure Boot est particulièrement préoccupant — il pourrait permettre des implants persistants survivant aux redémarrages des appareils et aux mises à jour du firmware.
Les administrateurs réseau devraient consulter la page des avis de sécurité de Cisco pour la liste complète des produits affectés et des versions IOS recommandées. Priorisez les appareils exposés à Internet ou positionnés aux frontières du réseau.
Hightower Holding, une société de conseil financier et de gestion de patrimoine, a révélé une violation de données au cours de laquelle des acteurs malveillants ont accédé à son environnement et exfiltré des informations personnelles appartenant à environ 130 000 personnes.
Les informations compromises incluent :
Cette combinaison représente un ensemble de données particulièrement dangereux pour le vol d'identité et la fraude financière. Les clients de gestion de patrimoine — souvent des personnes fortunées — représentent des cibles attractives pour le spear-phishing, l'ingénierie sociale et la prise de contrôle de comptes.
Surveillez vos rapports de crédit, envisagez de geler votre crédit auprès des trois bureaux, et restez vigilant face aux tentatives de phishing ciblées faisant référence à des relations de conseiller financier. Hightower devrait proposer des services de protection d'identité aux personnes concernées.
| Menace | Catégorie | Sévérité | Action |
|---|---|---|---|
| Smart Slider CVE-2026-3098 | Plugin WordPress | Critique | Mettre à jour vers 3.5.1.34+ |
| Kit d'Exploitation iOS Coruna | Exploit Mobile | Élevée | Mettre à jour iOS, surveiller les IOC |
| Vulnérabilités Cisco IOS | Infrastructure Réseau | Élevée | Appliquer les correctifs IOS |
| Violation de Données Hightower | Violation de Données | Moyenne | Surveillance de crédit |
| Bug Bounty Sécurité OpenAI | Sécurité IA | Info | Soumettre une recherche |
Recevez des briefings de sécurité quotidiens avec des renseignements exploitables.
Découvrir KENSAI →Votre briefing de sécurité quotidien de KENSAI. Publié le 30 mars 2026 — Édition du matin. Restez à jour, restez vigilant.