EN
en direct
rubrique

Sécurité

Des rançongiciels exploitent le RCE IKEv2 non authentifié des pare-feu WatchGuard Firebox

CISA a actualisé le 10 septembre 2026 sa fiche KEV pour confirmer que CVE-2025-14733, un RCE non authentifié du processus iked de WatchGuard Firebox corrigé en décembre 2025, sert désormais à des attaques par rançongiciel. Près de 9 000 Firebox restent exposés sur Internet : vérifiez la version de Fireware OS et traquez les indicateurs de compromission avant le chiffrement.

Le phishing déguisé en passkey vide les comptes Microsoft 365 des entreprises

Microsoft documente des attaques où des gangs liés à ShinyHunters et Helix se font passer pour le help desk afin d’amener des employés vers des sites de phishing passkey, puis exfiltrent les données Microsoft 365. La parade tient moins au passkey lui-même qu’à des méthodes d’authentification résistantes au phishing et à la révocation des sessions compromises.

Cisco confirme l’exploitation active de CVE-2026-20079, un contournement d’authentification CVSS 10.0 sur Secure FMC

Le 9 septembre 2026, Cisco confirme que CVE-2026-20079, un contournement d’authentification noté CVSS 10.0 dans Secure Firewall Management Center, est exploité activement, alors que le correctif existait depuis mars. Les équipes réseau doivent patcher sans attendre, puis chercher les indicateurs de compromission avant de conclure que l’appareil est sain.

Le RAT PivotC2 exploite CVE-2025-25249, un débordement de tas Fortinet corrigé depuis janvier

Corrigé en janvier 2026, le débordement de tas CVE-2025-25249 dans le démon cw_acd de FortiOS est désormais exploité dans la nature : la CISA l’a inscrit au KEV le 9 septembre 2026, alors que SOCRadar observe le RAT PivotC2 déployé sur 178 appareils. Les équipes réseau doivent monter en version les trains FortiOS exposés avant le 12 septembre, puis retirer l’accès fabric devenu inutile.

ShieldCrash contourne le correctif ShieldBreak de Microsoft Defender pour lire des fichiers en SYSTEM

Le 9 septembre 2026, le chercheur Chaotic Eclipse publie ShieldCrash, un proof of concept qui contourne CVE-2026-69414 (ShieldBreak), la faille d’élévation de privilèges que Microsoft prétendait avoir corrigée dans le moteur antimalware de Defender. Vérifiez la version du Malware Protection Engine et traitez l’EDR lui-même comme une surface d’attaque à surveiller.

SAP corrige OVERPASS et S4GET, deux failles pré-authentification qui exécutent du code sur le noyau SAP

Le 9 septembre 2026, SAP publie des correctifs pour quatre failles critiques, dont CVE-2026-44756 (CVSS 10.0), un défaut de corruption mémoire dans le traitement de l’Extended Passport qui permet une exécution de code à distance sans authentification via trois protocoles à la fois. Les équipes Basis doivent patcher le noyau SAP en priorité, avant toute considération de segmentation réseau.

Une faille de vérification d’e-mail chez Lenovo ouvre 5 000 comptes Dropbox sans mot de passe

Le 2 septembre 2026, Dropbox a révélé qu’un attaquant avait accédé à environ 5 000 comptes en exploitant une faille de vérification d’e-mail dans l’identité Lenovo, sans jamais connaître le mot de passe Dropbox. Auditez chaque liaison de fédération d’identité que votre entreprise accepte et imposez une ré-authentification sur les connexions SSO.

JSCeal contourne l’authentification Google avec des cookies de session volés

Check Point détaille JSCeal, un malware JavaScript V8 compilé qui rejoue les cookies de session dérobés pour ouvrir un accès à des comptes Google sans mot de passe ni double authentification. Sécurisez les sessions avec des clés de sécurité et une liaison d’appareil, et surveillez l’exfiltration de cookies.

Un contournement d’authentification par rejeu laisse 22 000 serveurs Exchange exposés

Divulgué le 11 août 2026, CVE-2026-62911 permet à un attaquant disposant d’un accès de rejouer une authentification capturée pour élever ses privilèges sur Microsoft Exchange, et un PoC public circule déjà. Près de 22 000 serveurs restaient exposés fin août ; si vous êtes sur Exchange 2016 sans ESU, le correctif n’est pas une option, c’est la migration qui s’impose.

StyleSmuggler exécute du code sans authentification sur toutes les versions de Magento et d’Adobe Commerce

Sansec documente StyleSmuggler, un zero-day de Magento et Adobe Commerce exploité depuis le 4 septembre 2026, qui exécute du code sans authentification via le moteur de templates et installe un backdoor persistant. Adobe n’a encore publié ni CVE ni correctif : désactivez GraphQL sur vos boutiques en attendant le bulletin du 8 septembre.

Une faille CVSS 10 exécute du code en root dans Kestra sans authentification

Le 2 septembre 2026, la CISA a inscrit CVE-2026-49869 au catalogue KEV : une injection de commandes CVSS 10 dans l’orchestrateur open source Kestra, causée par une comparaison de chemin qui laisse passer tout endpoint se terminant par « configs ». Passez en 1.0.45 ou 1.3.21 avant l’échéance fédérale du 5 septembre, puis vérifiez que l’instance n’a pas déjà servi de point d’entrée.

Chrome corrige son sixième zero-day exploité de 2026 dans le moteur V8

Le 4 septembre 2026, Google publie une mise à jour d’urgence de Chrome qui corrige CVE-2026-85046, une confusion de types dans le moteur V8 déjà exploitée dans la nature et notée 8,8 au CVSS. Mettez à jour vers Chrome 152.0.7977.82 ou supérieur et vérifiez tous les navigateurs Chromium de votre parc, Edge, Brave et Opera compris.

Un contournement d’authentification CVSS 9.8 livre les droits admin d’Artifactory auto-hébergé

Corrigée le 28 août 2026, la faille CVE-2026-82329 laisse un attaquant non authentifié se forger un jeton administrateur sur les instances Artifactory self-hosted, et WatchTowr a confirmé l’exploitation active le 1er septembre. Mettez à niveau l’instance dès aujourd’hui, puis auditez les journaux de jetons avant de considérer la machine comme saine.

Un fichier .git/config piégé exécute du code à l’ouverture d’un dépôt dans Claude Code, Codex ou Cursor

Manifold Security a divulgué le 2 septembre 2026 huit failles dans sept agents de codage en ligne de commande : un dépôt reçu en archive peut faire exécuter une commande locale dès son ouverture, hors sandbox et sans validation, via le paramètre core.fsmonitor de Git. Désactivez core.fsmonitor par défaut et inspectez .git/config avant d’ouvrir un dossier reçu avec un agent.

Deux zero-days chaînés donnent un RCE non authentifié sur les appliances SonicWall SMA 1000

Le 1er septembre 2026, SonicWall révèle deux failles de la gamme SMA 1000 — un SSRF pré-authentification (CVE-2026-83548, CVSS 10) et une injection de commandes (CVE-2026-83549) — déjà exploitées ensemble pour obtenir un RCE sans s’authentifier. Appliquez le hotfix immédiatement et, en cas de compromission confirmée, réimagez l’appliance plutôt que de la rafistoler.

Fire Ant transforme les routeurs Cisco en postes d’espionnage grâce à des tunnels GRE invisibles

Le 31 août 2026, Sygnia a documenté comment l’APT chinoise Fire Ant, qui recoupe UNC3886, abandonne les hyperviseurs VMware pour détourner les routeurs Cisco IOS XR et capter le trafic qui les traverse. Un tunnel GRE actif mais absent de la configuration suffit à changer un routeur de transit en plate-forme de collecte — et impose d’auditer ces équipements comme des points d’observation, pas comme de simples sauts.

LockBit 5.0 revendique US Bank et un administrateur de régimes santé — la revendication suffit à faire l’attaque

Le 29 août 2026, LockBit 5.0 a inscrit l’administrateur de régimes santé American Plan Administrators sur son site de fuite, trois semaines après avoir visé US Bank avec une échéance au 3 septembre. Une revendication n’est pas une brèche confirmée, mais c’est déjà une pression réelle : voici comment la traiter.

Gitoxide corrige cinq failles de parsing qui fuient des identifiants et traversent les dossiers

Le 30 août 2026, le projet gitoxide — l’implémentation Git écrite en Rust — a publié un correctif groupé pour cinq vulnérabilités de parsing, dont une fuite d’identifiants HTTP et plusieurs traversées de dossiers via les sous-modules. La leçon pour quiconque embarque des bibliothèques Rust : la sûreté mémoire n’est pas une garantie contre les bugs de logique.

GiveWP cumule trois failles et ouvre l’exécution de commandes sans authentification

Le 27 août 2026, GiveWP a corrigé la CVE-2026-82222, une chaîne de trois failles qui transforme un formulaire de don WordPress en exécution de commandes à distance, sans authentification réelle. Les administrateurs doivent passer en 4.16.7.2 et vérifier qu’aucun compte parasite n’a été créé, même si l’inscription était désactivée.

La CVE-2026-8452 corrigée en juin comme DoS est une RCE pré-authentification exploitée sur Citrix NetScaler

Le 30 juin 2026, Citrix classait la CVE-2026-8452 comme un simple débordement mémoire. Le 14 août, WatchTowr démontre qu’elle mène à une exécution de code pré-authentification, et le 26 août, la CISA l’inscrit au catalogue KEV avec une échéance fixée au 29 août. Les appliances configurées en serveur VPN ou AAA doivent être patchées aujourd’hui, sans attendre la confirmation officielle de l’exploitation.

CVE-2026-59310 transforme vCenter en rampe de lancement du ransomware Babuk

Une traversée de chemin dans VMware vCenter, notée CVSS 9.8, permet l’exécution de code sans authentification et est déjà exploitée dans 47 pays pour déployer un ransomware dérivé de Babuk. La parade tient en deux gestes : patcher sans attendre la fenêtre de maintenance et couper l’interface de gestion du reste du réseau.

GPUThor contourne l’ECC des GPU NVIDIA et remonte en root depuis un noyau CUDA

Des chercheurs de l’université de Toronto ont démontré une attaque Rowhammer, GPUThor, qui contourne l’ECC des GPU NVIDIA Ampere pour déclencher un déni de service ou une élévation de privilèges jusqu’au root. Toute infrastructure qui partage des GPU ou exécute du CUDA non maîtrisé doit reconsidérer sa limite de confiance.

AiLock revendique Hamilton Company et menace de signaler la fuite aux régulateurs

Le 26 août 2026, le groupe de ransomware AiLock a inscrit Hamilton Company, spécialiste américain de la robotique de laboratoire, sur son site de fuite, menaçant de publier les données faute de négociation. Le détail qui distingue AiLock : sa double extorsion menace de signaler la brèche aux régulateurs et de partager les données avec les concurrents — une pression qui change le calcul des victimes.

Les failles miniOrange SAML exploitées restent invisibles pour tous les scanners

Deux failles d’authentification dans le plugin miniOrange SAML 2.0 Single Sign On pour WordPress, exploitées depuis la mi-août 2026, permettent de devenir administrateur sans identifiant. Les six éditions payantes n’ayant jamais fait l’objet d’un avis public, aucun scanner de vulnérabilités ne pouvait les détecter.

Un plug-in proxy WebLogic patché en janvier bascule en exploitation active en août

CVE-2026-21962, un défaut de contrôle d’accès noté 10.0 dans le plug-in proxy WebLogic d’Oracle, corrigé lors du CPU de janvier 2026, a rejoint le catalogue KEV de CISA le 24 août avec une exploitation active confirmée. Appliquez le correctif de janvier avant le 27 août et dressez l’inventaire de votre tier middleware, trop souvent absent des scans.

Citrix NetScaler corrige un contournement d’authentification critique (CVSS 9.3) exploitable sans identifiants

Le 19 août 2026, Cloud Software Group publie un bulletin pour NetScaler ADC et NetScaler Gateway : CVE-2026-19490, un contournement d’authentification noté CVSS 9.3 exploitable à distance sans identifiants, et CVE-2026-19489, un déni de service noté 8.8. Toute appliance exposée doit être mise à niveau en urgence, après un triage guidé par la configuration SAML ou vserver.

Medusa dépasse les 500 victimes d’infrastructures critiques aux États-Unis

Le 18 août 2026, le FBI, le CISA et le HHS actualisent leur alerte commune sur le ransomware Medusa : plus de 500 victimes d’infrastructures critiques depuis 2021, contre 300 en mars 2025. Les défenseurs doivent patcher les failles exploitées et segmenter leurs réseaux avant que le gang ne s’en charge.

Le password spraying bondit de 155× en 2026 en exploitant les angles morts de la MFA

Huntress a mesuré une multiplication par 155 des attaques de password spraying au premier semestre 2026, portée par une campagne LSHIY qui a généré 81 millions de tentatives de connexion en deux semaines via le flux ROPC. Les équipes doivent désactiver ROPC et étendre la MFA à tous les flux d’authentification, sans exception.

La faille Windows Task Host CVE-2025-60710 devient une arme de ransomware au catalogue KEV de la CISA

La CISA a mis à jour son catalogue KEV pour signaler que la faille d’élévation de privilèges Windows Task Host CVE-2025-60710, corrigée en novembre 2025, est désormais exploitée par des gangs ransomware. Les organisations doivent traiter les correctifs d’élévation de privilèges avec la même urgence que les RCE : c’est le chaînon qui transforme un accès limité en contrôle total.

Fortinet corrige des contournements d’authentification dans FortiWeb et FortiManager

Le 13 août 2026, Fortinet publie huit correctifs, dont un contournement d’authentification dans FortiWeb qui laisse un attaquant se connecter avec des identifiants aléatoires, et un second dans FortiManager qui permet d’usurper un FortiGate. Les équipes qui administrent un parc de pare-feu doivent patcher ces deux produits en priorité absolue.

rsync 3.5 publie 33 correctifs de sécurité d’un coup

Le 13 août 2026, l’équipe rsync livre la version 3.5, qui referme 33 CVE dont une faille critique (CVE-2026-53791) permettant d’usurper une adresse source via le proxy protocol. Si vos sauvegardes tournent en root sur SSH, c’est la mise à jour à appliquer en priorité.

Metabase victime d’un zero-day CVSS 10.0 qui donne les clés administrateur sans authentification

Le 8 août 2026, Metabase a révélé qu’une injection SQL critique (CVSS 10.0) était exploitée dans la nature avant même la publication du correctif. La faille permet à un attaquant non authentifié d’obtenir les droits administrateur et de siphonner toutes les bases de données connectées. Tout administrateur auto-hébergeant Metabase doit patcher, révoquer les sessions et pivoter les secrets immédiatement.

OpenAI retire les verrous de sécurité de GPT-5.6 pour la recherche d’exploits — le programme Daybreak passe en phase opérationnelle

Le 10 août 2026, OpenAI a lancé GPT-5.6-Cyber, une variante de son modèle phare avec des refus de sécurité considérablement réduits, destinée aux équipes de cybersécurité offensive. Le programme Daybreak, initialement un partenariat de recherche, devient un outil opérationnel. Voici ce que ça signifie pour les red teams et les défenseurs.

TONTOU contourne les mitigations Spectre v2 et dérobe les hashs Linux en 18 minutes

Le 6 août 2026, des chercheurs du MIT CSAIL ont présenté à Black Hat USA une nouvelle attaque CPU qui contourne les correctifs Spectre v2 sur Intel et AMD. TONTOU exploite la fenêtre entre la neutralisation du prédicteur de branche et son utilisation pour extraire `/etc/shadow` à 5,47 octets par seconde. Les distributions Linux doivent intégrer les nouveaux correctifs noyau sans délai.

DOUBLECUP transforme le cache de votre navigateur en arsenal — un loader russe exploite la stéganographie pour livrer CountLoader et un RAT inédit

Le 3 août 2026, SOCRadar a documenté DOUBLECUP, un loader-as-a-service russe actif depuis juin qui dissimule du code malveillant dans des PNG mis en cache par le navigateur. La chaîne d'attaque ClickFix livre CountLoader sur Windows et macOS ainsi qu'un nouveau RAT DeviceManager piloté par smart contract.

Le Cyber Resilience Act entre en application — chaque dépendance de votre logiciel doit être documentée, signée et traçable sous 36 mois

Le règlement européen 2024/2847, dit Cyber Resilience Act, entre en application progressive à partir de 2026. Il impose à tout éditeur commercialisant un produit logiciel dans l’UE de produire un SBOM complet, de corriger les vulnérabilités connues sous cinq jours ouvrés et de notifier les incidents critiques à l’ENISA sous 24 heures. Voici ce que votre organisation doit faire avant la première échéance contraignante.

N-able N-central subit une exploitation active via CVE-2026-18577 — un patch incomplet ouvre la porte aux attaquants

Le 1er août 2026, N-able a détecté l'exploitation active d'une faille d'authentification (CVE-2026-18577) dans sa plateforme RMM N-central. Le correctif de CVE-2026-18576 était incomplet, et les attaquants l'ont contourné en moins de trente jours. Voici ce que les MSP doivent faire et pourquoi la supply chain RMM reste le maillon faible de la cybersécurité.

Un ver IA se propage dans Copilot pour Word — Microsoft ne peut pas le stopper

Le 28 juillet 2026, le chercheur Håkon Måløy a publié la première démonstration publique d’un ver IA document-borne capable d’altérer des rapports financiers et de s’auto-propager dans Copilot pour Word. Après 144 jours de divulgation coordonnée et deux tentatives de correction — dont une montée de version vers GPT-5.6 — la classe de vulnérabilité reste exploitable.

Juin 2026 restera le mois où la cybersécurité a changé d’échelle

Microsoft publie son plus gros Patch Tuesday, 24 milliards de credentials atterrissent sur un cluster Elasticsearch exposé, et 721 victimes ransomware sont recensées. Trois records simultanés qui ne sont pas des coïncidences — ce sont les symptômes d’une menace qui a définitivement changé de dimension.

Le ransomware explose de 48 % en mai 2026 alors que les attaques globales reculent

En mai 2026, Check Point Research recense 698 attaques par ransomware dans le monde, soit 48 % de plus qu’en mai 2025, alors même que le volume d’attaques globales baisse de 7 %. Le message est clair : les cybercriminels visent moins, mais frappent mieux — et la surface à défendre s’élargit plus vite que les capacités des équipes.

Chrome subit son 4e zero-day de 2026 — et la surface d’attaque WebGPU devient le nouveau terrain de chasse

Le 31 mars 2026, Google a corrigé en urgence CVE-2026-5281, un use-after-free dans Dawn, l’implémentation WebGPU de Chromium, déjà exploité dans la nature. C’est le quatrième zero-day Chrome de 2026 en quatre mois — et le signal que les API graphiques bas niveau sont devenues la nouvelle frontière de l’exploitation navigateur.

BreachForums piraté — 325 000 comptes de cybercriminels exposés

Le 10 janvier 2026, le forum cybercriminel BreachForums subit une brèche de données massive : 324 000 comptes avec adresses IP, pseudonymes et la clé PGP officielle du forum sont publiés en ligne. Cette fuite est une mine d’or pour les enquêteurs et un désastre opérationnel pour les membres dont l’anonymat vient de s’effondrer du jour au lendemain.

Conduent a perdu 8 To de données dans une brèche de 84 jours — et des millions d’Américains en paient le prix

Le groupe ransomware SafePay a exfiltré 8,5 téraoctets de données chez le prestataire de services Conduent entre octobre 2024 et janvier 2025, exposant plus de 25 millions de personnes. C’est la brèche supply chain la plus coûteuse de l’année pour les gouvernements américains — et un signal d’alarme pour tout RSSI qui dépend d’un tiers critique.

Les cyberattaques assistées par IA percent les systèmes en 72 minutes

Les attaquants utilisent désormais des agents IA pour automatiser la reconnaissance, le phishing et l’exfiltration, réduisant le temps entre compromission initiale et vol de données à 72 minutes dans les cas les plus rapides. Les équipes SOC doivent intégrer l’automatisation de la détection et de la réponse avant que la fenêtre d’intervention ne disparaisse complètement.

Tapez au moins deux caractères.

naviguer ouvrir esc fermer