Zero-day critique RCE dans Cisco Secure Email Gateway activement exploité

🔍 Contexte PubliĂ© le 15 septembre 2026 sur SecurityWeek par Eduard Kovacs, cet article rapporte l’alerte Ă©mise par Cisco concernant l’exploitation active d’une vulnĂ©rabilitĂ© zero-day critique affectant ses appliances Cisco Secure Email Gateway (versions physiques et virtuelles, toutes configurations). 🚹 VulnĂ©rabilitĂ© CVE-2026-76461 — Score CVSS : 9.8 (critique) Type : problĂšme de parsing d’e-mail dans le logiciel AsyncOS Exploitable Ă  distance et sans authentification Permet l’exĂ©cution de commandes arbitraires avec privilĂšges root sur le systĂšme d’exploitation sous-jacent Vecteur d’exploitation : envoi d’un e-mail spĂ©cialement conçu contenant des instructions SQL malveillantes Ă  l’utilisateur ciblĂ© 🎯 PĂ©rimĂštre d’impact AffectĂ© : Cisco Secure Email Gateway (physique et virtuel, toute configuration) Non affectĂ© : Secure Email and Web Manager, Secure Web Appliance 📅 Chronologie Cisco PSIRT a pris connaissance de l’exploitation en septembre 2026 CISA a ajoutĂ© CVE-2026-76461 au catalogue KEV (Known Exploited Vulnerabilities) le mĂȘme jour DĂ©lai imposĂ© aux organisations fĂ©dĂ©rales amĂ©ricaines pour remĂ©diation : 17 septembre 2026 ⚠ ÉlĂ©ments notables Cisco a publiĂ© des indicateurs de compromission (IoC), mais avertit que les attaquants disposant de privilĂšges root peuvent supprimer ou masquer ces IoC Aucun dĂ©tail sur les attaquants ni sur les victimes n’a Ă©tĂ© communiquĂ© Il s’agit seulement de la deuxiĂšme vulnĂ©rabilitĂ© Cisco Secure Email Gateway inscrite au catalogue KEV, aprĂšs CVE-2025-20393 exploitĂ©e par des acteurs liĂ©s Ă  la Chine fin 2025 Cette alerte survient peu aprĂšs des avertissements concernant CVE-2026-20079 et CVE-2026-20316 (Cisco Secure Firewall Management Center), exploitĂ©es par des hackers russes Ă©tatiques et des cybercriminels Ă  but lucratif 📰 Nature de l’article Article de presse spĂ©cialisĂ©e Ă  visĂ©e informationnelle, destinĂ© Ă  alerter les Ă©quipes de sĂ©curitĂ© et les administrateurs sur une menace active nĂ©cessitant une action corrective urgente. ...

15 septembre 2026 Â· 3 min

Cisco confirme l'exploitation active de CVE-2026-20079, faille critique dans Secure FMC

🔍 Contexte Source : BleepingComputer, publiĂ© le 9 septembre 2026. Cisco a officiellement confirmĂ© l’exploitation active de CVE-2026-20079, une vulnĂ©rabilitĂ© d’authentification bypass de sĂ©vĂ©ritĂ© maximale (CVSS 10.0) affectant son logiciel Cisco Secure Firewall Management Center (FMC). 🚹 Nature de la vulnĂ©rabilitĂ© Type : Contournement d’authentification (Authentication Bypass) Cause : Processus systĂšme impropre créé au dĂ©marrage (boot time) Vecteur d’exploitation : Envoi de requĂȘtes HTTP craftĂ©es vers l’interface web du dispositif Impact : ExĂ©cution de scripts et commandes avec privilĂšges root par un attaquant non authentifiĂ© Ă  distance Produits affectĂ©s : Cisco Secure FMC Software et Cisco Security Cloud Control Firewall Management 📅 Chronologie Mars 2026 : Divulgation initiale de CVE-2026-20079 par Cisco, sans preuve d’exploitation 23 juillet 2026 : EntrĂ©e de log suspecte identifiĂ©e comme IOC potentiel d’exploitation 29 juillet 2026 : Cisco divulgue CVE-2026-20316 (credentials statiques, compte faible privilĂšge), confirme son exploitation active, et met Ă  jour l’advisory CVE-2026-20079 avec les mĂȘmes IOCs AoĂ»t 2026 : Le Cisco PSIRT prend connaissance de l’exploitation active de CVE-2026-20079 9 septembre 2026 : Cisco confirme officiellement l’exploitation ; la CISA ajoute CVE-2026-20079 au catalogue KEV avec deadline au 12 septembre 2026 pour les agences FCEB 🔗 Lien entre CVE-2026-20079 et CVE-2026-20316 Les deux vulnĂ©rabilitĂ©s partagent : ...

10 septembre 2026 Â· 4 min

Exploitation active de CVE-2026-21962 dans Oracle HTTP Server — ajout au catalogue KEV de la CISA

🔍 Contexte Source : GBHackers, publiĂ© le 25 aoĂ»t 2026. La CISA (U.S. Cybersecurity and Infrastructure Security Agency) a officiellement ajoutĂ© CVE-2026-21962 Ă  son catalogue Known Exploited Vulnerabilities (KEV), confirmant une exploitation active dans la nature. đŸ›Ąïž VulnĂ©rabilitĂ© concernĂ©e CVE : CVE-2026-21962 Produits affectĂ©s : Oracle HTTP Server et Oracle WebLogic Server Proxy Plug-in Type de faille : ContrĂŽle d’accĂšs inappropriĂ© (Improper Access Control) Impact : Contournement des contrĂŽles d’autorisation permettant l’accĂšs, la modification ou la manipulation de donnĂ©es sensibles traitĂ©es par les services web affectĂ©s ⚠ Risques identifiĂ©s Compromission d’applications web Vol de donnĂ©es Modifications de configuration non autorisĂ©es Établissement d’un point d’ancrage pour des intrusions ultĂ©rieures Prise de contrĂŽle totale des actifs exposĂ©s đŸ›ïž Cadre rĂ©glementaire Les agences fĂ©dĂ©rales civiles amĂ©ricaines (FCEB) sont tenues de remĂ©dier Ă  cette vulnĂ©rabilitĂ© en vertu de la Binding Operational Directive 26-04, qui impose une gestion accĂ©lĂ©rĂ©e des vulnĂ©rabilitĂ©s KEV sur les systĂšmes exposĂ©s publiquement. ...

25 aoĂ»t 2026 Â· 2 min

CVE-2026-18577 : Bypass d'authentification N-able N-central exploité activement

🔍 Contexte PubliĂ© le 10 aoĂ»t 2026 par Criminal IP (AI Spera), cet article analyse CVE-2026-18577, une vulnĂ©rabilitĂ© de bypass d’authentification affectant la plateforme de Remote Monitoring and Management (RMM) N-able N-central, confirmĂ©e comme activement exploitĂ©e fin juillet 2026. 🎯 VulnĂ©rabilitĂ© CVE : CVE-2026-18577 Type : Authentication bypass et compromission de compte (CWE-288) Produit affectĂ© : N-able N-central (toutes versions antĂ©rieures au build 2026.3.1.7) PrĂ©requis : Aucune authentification prĂ©alable requise, accessible Ă  distance Impact : AccĂšs complet Ă  la console de gestion et contrĂŽle des systĂšmes connectĂ©s Statut : Exploitation confirmĂ©e in the wild ; ajoutĂ© au catalogue KEV de la CISA Note : La vulnĂ©rabilitĂ© persiste aprĂšs le correctif de CVE-2026-18556 ; seul le build 2026.3.1.7 corrige dĂ©finitivement le problĂšme ⚔ DĂ©roulement des attaques observĂ©es Reconnaissance : Identification des interfaces N-central exposĂ©es sur internet via titres de pages, rĂ©ponses HTTP, certificats TLS Exploitation : Bypass de l’authentification via CVE-2026-18577, contournant mĂȘme le MFA Mouvement latĂ©ral : Utilisation de la fonctionnalitĂ© Take Control pour accĂ©der aux serveurs de sauvegarde, contrĂŽleurs de domaine et serveurs applicatifs Persistance : DĂ©ploiement de multiples outils RMM (AnyDesk, TacticalRMM, TeamViewer, RustDesk, SimpleHelp, HopToDesk) et de Cloudflare Tunnel (cloudflared.exe renommĂ© en MicrosoftEdgeUpdate64.exe ou msmp.exe) Actions sur objectifs : CrĂ©ation de comptes domaine, modification de mots de passe administrateurs, tentatives de dĂ©sactivation des EDR/Microsoft Defender 🌐 Surface d’attaque exposĂ©e Via Criminal IP Asset Search (aoĂ»t 2026) : ...

12 aoĂ»t 2026 Â· 3 min

CISA ajoute CVE-2026-20316 (Cisco FMC) Ă  son catalogue KEV — exploitation active confirmĂ©e

đŸ—“ïž Contexte Le 30 juillet 2026, le site Security Affairs (Pierluigi Paganini) rapporte que la CISA (Cybersecurity and Infrastructure Security Agency) a ajoutĂ© la vulnĂ©rabilitĂ© CVE-2026-20316 au catalogue Known Exploited Vulnerabilities (KEV). Cisco a confirmĂ© une exploitation active de cette faille en juillet 2026. 🔍 DĂ©tails de la vulnĂ©rabilitĂ© Produit affectĂ© : Cisco Secure Firewall Management Center (FMC) Software CVE : CVE-2026-20316 Score CVSS : 5.3 Type : VulnĂ©rabilitĂ© de credentials statiques (hardcodĂ©s) dans l’interface web Impact : Permet Ă  un attaquant distant non authentifiĂ© de se connecter via un compte intĂ©grĂ© Ă  faibles privilĂšges et d’accĂ©der Ă  des informations sensibles Condition aggravante : La faille peut ĂȘtre combinĂ©e avec d’autres vulnĂ©rabilitĂ©s Cisco FMC pour rĂ©aliser une Ă©lĂ©vation de privilĂšges RĂ©duction de la surface d’attaque : Si l’interface de gestion FMC n’est pas exposĂ©e sur Internet public đŸ› ïž DĂ©tection de compromission Les administrateurs peuvent vĂ©rifier une exploitation en exĂ©cutant en mode expert : ...

2 aoĂ»t 2026 Â· 2 min

CISA alerte sur des vulnérabilités SharePoint activement exploitées et exige un patch immédiat

📰 Contexte PubliĂ© le 15 juillet 2026 sur SecurityWeek par Ionut Arghire, cet article rapporte une alerte officielle de la CISA (Cybersecurity and Infrastructure Security Agency) concernant plusieurs vulnĂ©rabilitĂ©s critiques affectant Microsoft SharePoint Server (versions Subscription Edition, 2019 et 2016). 🔍 VulnĂ©rabilitĂ©s identifiĂ©es Cinq CVE sont mentionnĂ©es : CVE-2026-56164 : Ă©lĂ©vation de privilĂšges exploitable Ă  distance sans authentification, corrigĂ©e lors du Patch Tuesday de juillet 2026. AjoutĂ©e au catalogue KEV le 15 juillet 2026 avec dĂ©lai de correction de 3 jours (BOD 26-04). CVE-2026-55040 : contournement de fonctionnalitĂ© de sĂ©curitĂ©, sĂ©vĂ©ritĂ© critique, corrigĂ©e en juillet 2026, non encore signalĂ©e comme exploitĂ©e. CVE-2026-58644 : exĂ©cution de code arbitraire Ă  distance, sĂ©vĂ©ritĂ© critique, corrigĂ©e en juillet 2026, non encore signalĂ©e comme exploitĂ©e. CVE-2026-32201 : usurpation d’identitĂ© (spoofing), corrigĂ©e en avril 2026 aprĂšs exploitation en zero-day. CVE-2026-45659 : exĂ©cution de code, corrigĂ©e en mai 2026 via un patch hors-bande, ajoutĂ©e au KEV dĂ©but juillet 2026. ⚙ Techniques d’exploitation observĂ©es La CISA dĂ©crit les activitĂ©s post-exploitation suivantes : ...

20 juillet 2026 Â· 2 min

Patch Tuesday juillet 2026 : Microsoft corrige 622 CVE dont 3 zero-days activement exploités

📅 Source : Hackread.com — Date de publication : 15 juillet 2026 Microsoft a publiĂ© son Patch Tuesday de juillet 2026, le plus volumineux de son histoire avec 622 CVE corrigĂ©es, soit plus du triple du volume de juin 2026. Les correctifs couvrent Windows, Office, SharePoint Server, SQL Server, Azure et divers outils de dĂ©veloppement. đŸ€– Contexte IA : Microsoft attribue en partie ce volume record Ă  MDASH (Multi-model Agentic Scanning Harness), un systĂšme d’analyse automatisĂ©e combinant plusieurs modĂšles d’IA, y compris des modĂšles tiers de recherche en vulnĂ©rabilitĂ©s, pour inspecter les binaires critiques Windows. Les ingĂ©nieurs humains restent responsables de la validation des rĂ©sultats et de l’approbation des correctifs. ...

18 juillet 2026 Â· 2 min

CISA ajoute CVE-2026-45659 au KEV : RCE activement exploitée dans SharePoint Server

📰 Contexte Source : SOCRadar, publiĂ© le 2 juillet 2026. La CISA a officiellement ajoutĂ© CVE-2026-45659 Ă  son catalogue Known Exploited Vulnerabilities (KEV) le 1er juillet 2026, avec une date limite de remĂ©diation fixĂ©e au 4 juillet 2026. 🔍 Description de la vulnĂ©rabilitĂ© CVE-2026-45659 (CVSS 8.8) affecte Microsoft SharePoint Server on-premises (non SharePoint Online). Elle est causĂ©e par une dĂ©sĂ©rialisation de donnĂ©es non fiables (CWE-502), permettant l’exĂ©cution de code arbitraire Ă  distance (RCE). ...

3 juillet 2026 Â· 2 min

CISA alerte sur 4 vulnérabilités critiques exploitées dans Ubiquiti UniFi OS et Lantronix EDS5000

đŸ›Ąïž Contexte Le 24 juin 2026, la CISA (Cybersecurity and Infrastructure Security Agency) a publiĂ© une alerte via sa directive BOD 26-04, signalant l’exploitation active de quatre vulnĂ©rabilitĂ©s affectant des Ă©quipements rĂ©seau largement dĂ©ployĂ©s. Les agences fĂ©dĂ©rales amĂ©ricaines disposent de trois jours pour appliquer les correctifs ou les mitigations recommandĂ©es. 🔮 VulnĂ©rabilitĂ©s Ubiquiti UniFi OS Trois CVE ont Ă©tĂ© ajoutĂ©es au catalogue KEV pour les Ă©quipements Ubiquiti UniFi OS : CVE-2026-34908 : Contournement de contrĂŽle d’accĂšs permettant Ă  un attaquant non authentifiĂ© d’effectuer des modifications non autorisĂ©es, pouvant mener Ă  une compromission totale du systĂšme. CVE-2026-34909 : TraversĂ©e de rĂ©pertoire (path traversal) permettant l’accĂšs Ă  des fichiers sensibles (configurations, credentials), facilitant une prise de contrĂŽle de compte. CVE-2026-34910 : Validation d’entrĂ©e incorrecte permettant l’injection et l’exĂ©cution de commandes OS arbitraires, pouvant conduire Ă  une exĂ©cution de code Ă  distance (RCE). Ubiquiti a publiĂ© des correctifs en mai 2026. Les chercheurs de Bishop Fox ont dĂ©montrĂ© que ces trois failles peuvent ĂȘtre chaĂźnĂ©es pour obtenir un RCE complet avec privilĂšges Ă©levĂ©s. Bishop Fox a Ă©galement publiĂ© un script de dĂ©tection gratuit sur GitHub. ...

26 juin 2026 Â· 3 min

CVE-2025-67038 : exécution de commandes arbitraires dans les convertisseurs Lantronix EDS5000 ajoutée au KEV CISA

đŸ—“ïž Contexte PubliĂ© le 24 juin 2026 par Dataminr (auteur : Joseph Slowik, Director of Threat Research and Cyber Engineering), cet article analyse l’ajout de CVE-2025-67038 au catalogue KEV (Known Exploited Vulnerabilities) de la CISA le 23 juin 2026, aux cĂŽtĂ©s de trois vulnĂ©rabilitĂ©s affectant la plateforme Ubiquiti. 🔍 VulnĂ©rabilitĂ© concernĂ©e CVE-2025-67038 : vulnĂ©rabilitĂ© d’injection de code / exĂ©cution de commandes arbitraires dans la plateforme Lantronix EDS5000 Le Lantronix EDS5000 est un convertisseur sĂ©rie-ethernet utilisĂ© dans l’automatisation industrielle et les environnements OT/IoT Ces dispositifs constituent des points de passage critiques (choke points) pour les opĂ©rations cyber-physiques L’ajout au KEV confirme une exploitation active documentĂ©e ⚠ Implications opĂ©rationnelles Exploitation possible entraĂźnant une perte ou un dĂ©ni de contrĂŽle sur des Ă©quipements industriels ou d’automatisation en aval Les environnements industriels Ă  haute disponibilitĂ© ne peuvent gĂ©nĂ©ralement pas appliquer des correctifs hors fenĂȘtre de maintenance planifiĂ©e Des mesures compensatoires sont nĂ©cessaires dans l’immĂ©diat đŸŽâ€â˜ ïž PrĂ©cĂ©dents d’acteurs Ă©tatiques 2015 – Ukraine : Sandworm (GRU russe) a attaquĂ© des sous-stations de distribution Ă©lectrique, dĂ©veloppant un payload de firmware malveillant pour « bricker » des convertisseurs sĂ©rie-ethernet, induisant une perte de contrĂŽle et compliquant la restauration ~2025 – Pologne : Berserk Bear (FSB russe) a exploitĂ© des identifiants par dĂ©faut sur des convertisseurs sĂ©rie-ethernet dans des entitĂ©s industrielles polonaises pour les rĂ©initialiser en paramĂštres d’usine, modifier les identifiants et les adresses IP, rendant les Ă©quipements inaccessibles 📌 Type d’article Analyse de menace Ă  visĂ©e opĂ©rationnelle, destinĂ©e aux Ă©quipes de sĂ©curitĂ© industrielle et OT, visant Ă  contextualiser l’ajout au KEV CISA et Ă  Ă©valuer le niveau de risque cyber-physique associĂ© Ă  CVE-2025-67038. ...

26 juin 2026 Â· 2 min
Derniùre mise à jour le: 23 septembre 2026 📝