EN
en direct
rubrique

Réseau

Arista EOS expose des exécutions de code non authentifiées via P4Runtime et gNPSI

Arista a publié le 9 septembre quatre avis de sécurité pour Arista EOS, dont un RCE non authentifié noté CVSS 10.0 via P4Runtime (CVE-2026-73453) et deux exécutions de code via l’interface de télémétrie gNPSI. Aucune exploitation active n’est documentée à ce jour, mais la correction doit précéder toute exposition du plan de contrôle.

OpenSSL 4.1 ajoute DTLS 1.3 et GREASE au chiffrement des connexions UDP

Le 9 septembre 2026, la première alpha d’OpenSSL 4.1 active DTLS 1.3 — handshakes raccourcis, forward secrecy et post-quantique intégré — et GREASE, le mécanisme qui empêche les intermédiaires de figer le protocole TLS. Pour tout opérateur de passerelles, d’objets connectés ou de services UDP, c’est le signal de préparer la migration.

Microsoft corrige neuf RCE dans Windows DNS Server, dont un use-after-free à CVSS 9,8

Le Patch Tuesday du 8 septembre 2026 corrige neuf failles d’exécution de code à distance dans Windows DNS Server, dont CVE-2026-69730, un use-after-free à CVSS 9,8 exploitable par un seul paquet forgé. Priorisez la mise à jour des serveurs qui portent le rôle DNS et segmentez le port 53 avant l’apparition d’un exploit public.

Un backdoor compilé dans HAProxy intercepte le trafic et disparaît des compteurs du load balancer

Rapid7 Labs documente « ted », un implant compilé directement dans HAProxy 2.8.12 chez deux entreprises sud-coréennes, qui intercepte le trafic web et efface ses propres connexions des compteurs du load balancer. Il suppose une compromission préalable du serveur : vérifiez l’intégrité de vos binaires de périphérie et surveillez les compteurs de connexions plutôt que d’attendre un correctif HAProxy.

Cisco publie sept CVE de durcissement pour IOS XR, deux atteignent CVSS 9.8

Le 2 septembre 2026, Cisco a regroupé sept vulnérabilités découvertes en interne dans IOS XR sous sept CVE classés par CWE, dont deux à CVSS 9.8 qui touchent toutes les versions du système des routeurs cœur de réseau. Appliquez les SMU dans vos fenêtres de maintenance, sans attendre les versions 26.2.2 et 26.3.1.

Une faille CVSS 9.8 ouvre un shell root à distance sur dix commutateurs Cisco Nexus 9000

Cisco a divulgué le 2 septembre 2026 une vulnérabilité CVSS 9.8 (CVE-2026-20212) qui expose les ports TCP 43210 et 43211 de dix commutateurs Nexus 9000 à une exécution de code à distance en root, sans authentification. Appliquez sans attendre un iACL sur ces deux ports et le shield Live Protect lp00031, puis vérifiez votre version dans le Software Checker.

Wi-Fi 8 arrête la course au débit pour viser la fiabilité

Le Wi-Fi 8 (IEEE 802.11bn) est la première génération sans fil qui ne cherche plus à battre un record de débit : à même vitesse théorique que le Wi-Fi 7, il vise une latence bornée et une fiabilité « ultra haute » en environnement dense. Les premiers produits Qualcomm et Broadcom arrivent fin 2026, mais l’utilisateur lambda peut s’en passer jusqu’en 2028.

La racine DNSSEC bascule sur KSK-2024 le 11 octobre 2026 et les résolveurs obsolètes décrocheront

Le 11 octobre 2026, la clé de signature de la racine DNSSEC (KSK) passe de la KSK-2017 au tag de clé 38696 de la KSK-2024, et l’ancienne clé sera retirée en janvier 2027. Les opérateurs de résolveurs validants doivent vérifier que ce tag est installé avant l’échéance, faute de quoi leur résolution DNS tombera en panne sans aucun signe réseau.

Un incendie à Moscou révèle le point de défaillance unique de l’Internet russe

Le 18 août 2026, un incendie dans une centrale électrique de Moscou a privé de courant MMTS-9, le bâtiment qui héberge le cœur de MSK-IX, le principal point d’échange Internet russe ; Discord, Steam, Telegram et les opérateurs mobiles sont tombés avec lui. L’incident confirme un avertissement vieux de vingt et un ans : concentrer l’interconnexion en un seul lieu est une conception fragile.

Un bug de fragmentation UDP IPv6 transforme un socket local en escalade de privilèges dans le noyau Linux

Une écriture hors limites dans le traitement des fragments UDP IPv6 du noyau Linux, notée CVSS 7,8, permet à un utilisateur local d’élever ses privilèges et est déjà exploitée — la CISA l’a inscrite au catalogue KEV le 27 août 2026. Mettez à jour le noyau avant le 30 août et traitez IPv6 comme une surface à superviser, pas seulement à router.

Le DOJ et le FBI démantèlent le réseau de détournement DNS du GRU

Le ministère américain de la Justice et le FBI ont annoncé le démantèlement d’un réseau de routeurs SOHO compromis par le GRU, qui détournait les requêtes DNS pour intercepter identifiants et courriels chiffrés. La leçon tient en une phrase : le routeur domestique est devenu le point d’interception privilégié des services de renseignement, et il se protège comme une surface d’attaque.

Le FBI désactive QScan et QTRouter, le réseau d’obfuscation des hackers chinois

Le 26 août 2026, le ministère américain de la Justice et le FBI ont saisi les domaines de QScan et QTRouter, deux plateformes du groupe chinois QTFY qui masquaient l’origine des intrusions contre les infrastructures critiques américaines. La leçon dépasse l’actualité : l’obfuscation réseau est devenue un service industrialisé, et elle se coupe là où l’attaquant a le moins de redondance.

Le routeur mesh Cudy WR3000 se fait rooter via un secret JWT codé en dur

Deux failles publiées le 19 août 2026, CVE-2026-71960 et CVE-2026-71961, permettent à un attaquant sans compte de forger un jeton MQTT puis d’exécuter des commandes root sur le routeur mesh Cudy WR3000. Mettez à jour vers le firmware 2.5.24 et sortez l’interface mesh de votre exposition Internet.

Cisco corrige quatre failles à 10.0 dans Crosswork sans en divulguer le détail

Le 19 août 2026, Cisco a publié un correctif « durcissement » pour Crosswork qui neutralise quatre vulnérabilités notées CVSS 10.0, sans détailler une seule d’entre elles. Les opérateurs réseau doivent patcher leur plan de gestion à l’aveugle, en s’appuyant sur la confiance et non sur les faits.

Un retour d’expérience chiffre l’économie d’un EKS IPv6-first : 143 $ par mois et par environnement

Le 14 août 2026, un membre RIPE NCC publie le retour d’expérience d’un EKS déployé en IPv6-first sur AWS : environ 143 $ par mois et par environnement économisés, contre une liste datée de dépendances encore bloquées en IPv4. Les équipes qui montent un cluster neuf ont un critère objectif pour trancher entre IPv6-first et dual-stack.

Le Wi-Fi 7 impose WPA3, mais les vieux clients le lisent mal, et RSNO devient le juge de paix

CableLabs alerte le 18 août 2026 : des clients Wi-Fi hérités ne savent pas ignorer les options de sécurité qu’ils ne reconnaissent pas, et certains ne se connectent plus à un point d’accès Wi-Fi 7. La parade existe — WPA3-Personal Compatibility Mode et les éléments RSNO — mais elle dégrade les clients qui ne l’implémentent pas en Wi-Fi 6.

Cavern choisit son canal de commande par une requête DNS et se fond dans Google Apps Script et les calendriers Microsoft 365

Le framework C2 iranien Cavern s’est doté d’un module qui interroge le DNS pour choisir entre un canal HTTPS direct et un relais Google Apps Script, et d’un second qui transforme les calendriers Microsoft 365 en boîte morte. Pour la détection réseau, les listes noires d’indicateurs ne suffisent plus : il faut surveiller les requêtes DNS anormales et les abus de services légitimes.

Evooo1Bot transforme les routeurs exposés en relais SOCKS5 monétisés

Le botnet Mirai modulaire Evooo1Bot enrôle depuis juillet les passerelles exposées — Alcatel, NETGEAR, Tenda, D-Link — pour en faire des relais de trafic SOCKS5 revendables. Fortinet documente un arsenal complet dont la nouveauté économique, le relais résidentiel, doit pousser chaque administrateur à recenser ses routeurs connectés à Internet.

HPE finalise le rachat de Juniper Networks pour 14 milliards de dollars

Le 13 août 2026, un juge fédéral valide l’accord entre HPE et le département de la Justice, refermant deux ans et demi de saga réglementaire autour de Juniper Networks. Pour les équipes réseau, la consolidation HPE–Aruba–Juniper recompose le marché des commutateurs et du Wi-Fi d’entreprise face à Cisco et Arista.

CVE-2026-20349 éteint le VPN SSL des firewalls Cisco avec une seule requête HTTP non authentifiée

En août 2026, Cisco documente CVE-2026-20349, une faille CVSS 8.6 dans le VPN SSL de ses pare-feux ASA et FTD : une seule requête HTTP non authentifiée force le redémarrage de l’équipement et coupe l’accès de tous les télétravailleurs. Sans contournement possible, la mise à jour est la seule parade, et la faille est déjà exploitée dans la nature.

NatJack détourne vos sessions TCP et spoofe votre DNS en manipulant les tables NAT — Black Hat 2026 expose une faille de conception universelle

Le 6 août 2026, le chercheur Malcolm Stagg a présenté à Black Hat USA une nouvelle classe d’attaques baptisée NatJack. Elle manipule l’état des connexions NAT pour détourner des sessions TCP actives, usurper des réponses DNS, exposer des ports mappés et saturer les tables NAT. Windows, Linux et les routeurs grand public sont tous vulnérables — parce que le problème est dans la conception même du NAT.

Le sous-système réseau Linux submergé par les patches IA — les mainteneurs imposent la règle des trois secondes

Le 6 août 2026, le mainteneur du sous-système WiFi Linux a annoncé une règle de rejet en trois secondes pour les patches générés par IA, tandis que le sous-système réseau continue d’être inondé de contributions automatisées. Les mainteneurs de l’infrastructure réseau open source tirent la sonnette d’alarme : la qualité du code est en danger.

La CISA alerte après la paralysie de 30 réseaux d'eau du Minnesota — 4 100 automates Rockwell exposés sur Internet attendent le prochain assaut

Le 3 août 2026, la CISA a émis une alerte urgente après que des pirates ont perturbé plus de 30 réseaux d'eau municipaux du Minnesota en 48 heures. Les attaquants ciblent les automates programmables (PLC) exposés sur Internet, changent les mots de passe et déconnectent les équipements. Censys recense plus de 10 000 automates Rockwell, Siemens et Schneider accessibles publiquement.

La confiance implicite entre fonctions réseau livre 84 failles dans les cœurs 4G et 5G

Des chercheurs de l’Université NTU de Singapour ont découvert 84 vulnérabilités dans sept implémentations open source de cœurs LTE et 5G — 81 CVE déjà attribuées, deux opérateurs commerciaux touchés. La cause racine est partout la même : les fonctions réseau se font confiance sans vérifier les messages qu’elles reçoivent, et la transition vers le cloud-native a rendu ces interfaces accessibles depuis Internet.

Vos APIs sont la porte d’entrée de votre business — un API Gateway les protège, les mesure et les accélère

Vos APIs ne sont plus des tuyaux internes — ce sont vos produits. Un API Gateway centralise le rate limiting, l’authentification, le caching et les analytics que chaque microservice devrait sinon réinventer dans son code. Kong, Traefik et Tyk incarnent trois architectures distinctes : voici comment choisir celle qui ne vous ralentira pas.

Votre MPLS coûte 2 000 € par mois et par site — le SD-WAN fait la même chose sur une box fibre à 30 €

Le MEF a publié le standard MEF 70 en juillet 2019, Broadcom a racheté VMware VeloCloud en novembre 2023, et FlexiWAN a passé les 4 000 comptes en 2025 en proposant du SD-WAN open source. Le marché du SD-WAN pèse 3,4 milliards de dollars en 2024 et devrait atteindre 13,7 milliards en 2028 selon Gartner — voici pourquoi votre contrat MPLS est en train de devenir un abonnement à un cheval de trait.

Votre réseau est déjà en IPv6 — vous ne le savez juste pas encore

Google mesure 49,62 % de trafic IPv6 natif au 26 juillet 2026, et pourtant la majorité des entreprises croient encore que l’IPv6 est un projet futur. Votre réseau est probablement déjà en dual-stack sans que vous l’ayez configuré — et c’est un problème.

Votre Wi-Fi est le goulot d’étranglement de votre bureau — le 6 GHz le supprime

La certification Wi-Fi 7 a été finalisée en janvier 2024, les points d’accès professionnels sont disponibles chez tous les constructeurs majeurs depuis début 2026, et le spectre 6 GHz offre 1 200 MHz de bande passante inutilisée. Si votre bureau compte plus de trente postes sur du Wi-Fi 5 ou 6, le goulot n’est pas votre connexion fibre — c’est votre liaison radio.

Votre firewall ne protège plus rien — le Zero Trust vérifie chaque paquet comme s’il venait d’Internet

Le NIST a publié le standard SP 800-207 en août 2020, l’administration Biden a imposé le Zero Trust à toutes les agences fédérales américaines en janvier 2022, et Google fait tourner BeyondCorp en interne depuis 2011 sans VPN. Si votre sécurité réseau repose encore sur l’idée qu’un paquet est propre parce qu’il arrive du LAN, vous avez déjà perdu.

Tapez au moins deux caractères.

naviguer ouvrir esc fermer