CISA ajoute CVE-2026-20316 (Cisco FMC) Ă  son catalogue KEV — exploitation active confirmĂ©e

đŸ—“ïž Contexte Le 30 juillet 2026, le site Security Affairs (Pierluigi Paganini) rapporte que la CISA (Cybersecurity and Infrastructure Security Agency) a ajoutĂ© la vulnĂ©rabilitĂ© CVE-2026-20316 au catalogue Known Exploited Vulnerabilities (KEV). Cisco a confirmĂ© une exploitation active de cette faille en juillet 2026. 🔍 DĂ©tails de la vulnĂ©rabilitĂ© Produit affectĂ© : Cisco Secure Firewall Management Center (FMC) Software CVE : CVE-2026-20316 Score CVSS : 5.3 Type : VulnĂ©rabilitĂ© de credentials statiques (hardcodĂ©s) dans l’interface web Impact : Permet Ă  un attaquant distant non authentifiĂ© de se connecter via un compte intĂ©grĂ© Ă  faibles privilĂšges et d’accĂ©der Ă  des informations sensibles Condition aggravante : La faille peut ĂȘtre combinĂ©e avec d’autres vulnĂ©rabilitĂ©s Cisco FMC pour rĂ©aliser une Ă©lĂ©vation de privilĂšges RĂ©duction de la surface d’attaque : Si l’interface de gestion FMC n’est pas exposĂ©e sur Internet public đŸ› ïž DĂ©tection de compromission Les administrateurs peuvent vĂ©rifier une exploitation en exĂ©cutant en mode expert : ...

2 aoĂ»t 2026 Â· 2 min

CISA alerte sur des vulnérabilités SharePoint activement exploitées et exige un patch immédiat

📰 Contexte PubliĂ© le 15 juillet 2026 sur SecurityWeek par Ionut Arghire, cet article rapporte une alerte officielle de la CISA (Cybersecurity and Infrastructure Security Agency) concernant plusieurs vulnĂ©rabilitĂ©s critiques affectant Microsoft SharePoint Server (versions Subscription Edition, 2019 et 2016). 🔍 VulnĂ©rabilitĂ©s identifiĂ©es Cinq CVE sont mentionnĂ©es : CVE-2026-56164 : Ă©lĂ©vation de privilĂšges exploitable Ă  distance sans authentification, corrigĂ©e lors du Patch Tuesday de juillet 2026. AjoutĂ©e au catalogue KEV le 15 juillet 2026 avec dĂ©lai de correction de 3 jours (BOD 26-04). CVE-2026-55040 : contournement de fonctionnalitĂ© de sĂ©curitĂ©, sĂ©vĂ©ritĂ© critique, corrigĂ©e en juillet 2026, non encore signalĂ©e comme exploitĂ©e. CVE-2026-58644 : exĂ©cution de code arbitraire Ă  distance, sĂ©vĂ©ritĂ© critique, corrigĂ©e en juillet 2026, non encore signalĂ©e comme exploitĂ©e. CVE-2026-32201 : usurpation d’identitĂ© (spoofing), corrigĂ©e en avril 2026 aprĂšs exploitation en zero-day. CVE-2026-45659 : exĂ©cution de code, corrigĂ©e en mai 2026 via un patch hors-bande, ajoutĂ©e au KEV dĂ©but juillet 2026. ⚙ Techniques d’exploitation observĂ©es La CISA dĂ©crit les activitĂ©s post-exploitation suivantes : ...

20 juillet 2026 Â· 2 min

Patch Tuesday juillet 2026 : Microsoft corrige 622 CVE dont 3 zero-days activement exploités

📅 Source : Hackread.com — Date de publication : 15 juillet 2026 Microsoft a publiĂ© son Patch Tuesday de juillet 2026, le plus volumineux de son histoire avec 622 CVE corrigĂ©es, soit plus du triple du volume de juin 2026. Les correctifs couvrent Windows, Office, SharePoint Server, SQL Server, Azure et divers outils de dĂ©veloppement. đŸ€– Contexte IA : Microsoft attribue en partie ce volume record Ă  MDASH (Multi-model Agentic Scanning Harness), un systĂšme d’analyse automatisĂ©e combinant plusieurs modĂšles d’IA, y compris des modĂšles tiers de recherche en vulnĂ©rabilitĂ©s, pour inspecter les binaires critiques Windows. Les ingĂ©nieurs humains restent responsables de la validation des rĂ©sultats et de l’approbation des correctifs. ...

18 juillet 2026 Â· 2 min

CISA ajoute CVE-2026-45659 au KEV : RCE activement exploitée dans SharePoint Server

📰 Contexte Source : SOCRadar, publiĂ© le 2 juillet 2026. La CISA a officiellement ajoutĂ© CVE-2026-45659 Ă  son catalogue Known Exploited Vulnerabilities (KEV) le 1er juillet 2026, avec une date limite de remĂ©diation fixĂ©e au 4 juillet 2026. 🔍 Description de la vulnĂ©rabilitĂ© CVE-2026-45659 (CVSS 8.8) affecte Microsoft SharePoint Server on-premises (non SharePoint Online). Elle est causĂ©e par une dĂ©sĂ©rialisation de donnĂ©es non fiables (CWE-502), permettant l’exĂ©cution de code arbitraire Ă  distance (RCE). ...

3 juillet 2026 Â· 2 min

CISA alerte sur 4 vulnérabilités critiques exploitées dans Ubiquiti UniFi OS et Lantronix EDS5000

đŸ›Ąïž Contexte Le 24 juin 2026, la CISA (Cybersecurity and Infrastructure Security Agency) a publiĂ© une alerte via sa directive BOD 26-04, signalant l’exploitation active de quatre vulnĂ©rabilitĂ©s affectant des Ă©quipements rĂ©seau largement dĂ©ployĂ©s. Les agences fĂ©dĂ©rales amĂ©ricaines disposent de trois jours pour appliquer les correctifs ou les mitigations recommandĂ©es. 🔮 VulnĂ©rabilitĂ©s Ubiquiti UniFi OS Trois CVE ont Ă©tĂ© ajoutĂ©es au catalogue KEV pour les Ă©quipements Ubiquiti UniFi OS : CVE-2026-34908 : Contournement de contrĂŽle d’accĂšs permettant Ă  un attaquant non authentifiĂ© d’effectuer des modifications non autorisĂ©es, pouvant mener Ă  une compromission totale du systĂšme. CVE-2026-34909 : TraversĂ©e de rĂ©pertoire (path traversal) permettant l’accĂšs Ă  des fichiers sensibles (configurations, credentials), facilitant une prise de contrĂŽle de compte. CVE-2026-34910 : Validation d’entrĂ©e incorrecte permettant l’injection et l’exĂ©cution de commandes OS arbitraires, pouvant conduire Ă  une exĂ©cution de code Ă  distance (RCE). Ubiquiti a publiĂ© des correctifs en mai 2026. Les chercheurs de Bishop Fox ont dĂ©montrĂ© que ces trois failles peuvent ĂȘtre chaĂźnĂ©es pour obtenir un RCE complet avec privilĂšges Ă©levĂ©s. Bishop Fox a Ă©galement publiĂ© un script de dĂ©tection gratuit sur GitHub. ...

26 juin 2026 Â· 3 min

CVE-2025-67038 : exécution de commandes arbitraires dans les convertisseurs Lantronix EDS5000 ajoutée au KEV CISA

đŸ—“ïž Contexte PubliĂ© le 24 juin 2026 par Dataminr (auteur : Joseph Slowik, Director of Threat Research and Cyber Engineering), cet article analyse l’ajout de CVE-2025-67038 au catalogue KEV (Known Exploited Vulnerabilities) de la CISA le 23 juin 2026, aux cĂŽtĂ©s de trois vulnĂ©rabilitĂ©s affectant la plateforme Ubiquiti. 🔍 VulnĂ©rabilitĂ© concernĂ©e CVE-2025-67038 : vulnĂ©rabilitĂ© d’injection de code / exĂ©cution de commandes arbitraires dans la plateforme Lantronix EDS5000 Le Lantronix EDS5000 est un convertisseur sĂ©rie-ethernet utilisĂ© dans l’automatisation industrielle et les environnements OT/IoT Ces dispositifs constituent des points de passage critiques (choke points) pour les opĂ©rations cyber-physiques L’ajout au KEV confirme une exploitation active documentĂ©e ⚠ Implications opĂ©rationnelles Exploitation possible entraĂźnant une perte ou un dĂ©ni de contrĂŽle sur des Ă©quipements industriels ou d’automatisation en aval Les environnements industriels Ă  haute disponibilitĂ© ne peuvent gĂ©nĂ©ralement pas appliquer des correctifs hors fenĂȘtre de maintenance planifiĂ©e Des mesures compensatoires sont nĂ©cessaires dans l’immĂ©diat đŸŽâ€â˜ ïž PrĂ©cĂ©dents d’acteurs Ă©tatiques 2015 – Ukraine : Sandworm (GRU russe) a attaquĂ© des sous-stations de distribution Ă©lectrique, dĂ©veloppant un payload de firmware malveillant pour « bricker » des convertisseurs sĂ©rie-ethernet, induisant une perte de contrĂŽle et compliquant la restauration ~2025 – Pologne : Berserk Bear (FSB russe) a exploitĂ© des identifiants par dĂ©faut sur des convertisseurs sĂ©rie-ethernet dans des entitĂ©s industrielles polonaises pour les rĂ©initialiser en paramĂštres d’usine, modifier les identifiants et les adresses IP, rendant les Ă©quipements inaccessibles 📌 Type d’article Analyse de menace Ă  visĂ©e opĂ©rationnelle, destinĂ©e aux Ă©quipes de sĂ©curitĂ© industrielle et OT, visant Ă  contextualiser l’ajout au KEV CISA et Ă  Ă©valuer le niveau de risque cyber-physique associĂ© Ă  CVE-2025-67038. ...

26 juin 2026 Â· 2 min

CVE-2026-28318 : vulnérabilité DoS dans SolarWinds Serv-U exploitée activement

đŸ—“ïž Contexte Source : SecurityWeek, publiĂ© le 8 juin 2026. La CISA (agence amĂ©ricaine de cybersĂ©curitĂ©) a Ă©mis une alerte concernant l’exploitation active d’une vulnĂ©rabilitĂ© dans SolarWinds Serv-U, quelques jours aprĂšs la publication du correctif par l’éditeur. 🔍 DĂ©tails de la vulnĂ©rabilitĂ© CVE : CVE-2026-28318 Score CVSS : 7.5 Type : DĂ©ni de service (DoS) Vecteur : RequĂȘtes POST spĂ©cialement forgĂ©es contenant l’en-tĂȘte Content-Encoding: deflate avec certaines donnĂ©es Authentification requise : Non — exploitation possible sans authentification Impact : Crash du service Serv-U đŸ› ïž Versions affectĂ©es et correctif Correctif disponible : Serv-U 15.5.4 Hotfix 1 Versions en fin de vie (EoL) concernĂ©es : 15.4.2, 15.5, 15.5.1 — mise Ă  niveau vers une version supportĂ©e recommandĂ©e SolarWinds encourage tous les clients Ă  installer le hotfix, y compris ceux ayant rĂ©cemment migrĂ© vers la version 15.5.4 ⚠ Exploitation et rĂ©ponse institutionnelle La CISA a ajoutĂ© CVE-2026-28318 Ă  son catalogue KEV (Known Exploited Vulnerabilities) le vendredi 6 juin 2026 L’advisory de SolarWinds ne mentionnait pas d’exploitation active au moment de sa publication Il n’est pas Ă©tabli si la vulnĂ©rabilitĂ© a Ă©tĂ© exploitĂ©e en tant que zero-day L’identitĂ© des attaquants est inconnue ConformĂ©ment Ă  la BOD 22-01, les agences fĂ©dĂ©rales amĂ©ricaines ont jusqu’au 19 juin 2026 pour appliquer le correctif 📌 Type d’article Alerte de sĂ©curitĂ© combinant une annonce de patch et une notification d’exploitation active, destinĂ©e Ă  informer les Ă©quipes de sĂ©curitĂ© et les administrateurs systĂšme sur la nĂ©cessitĂ© d’appliquer le correctif en urgence. ...

9 juin 2026 Â· 2 min

Exploitation active de CVE-2026-0257 : contournement d'authentification GlobalProtect VPN

🔍 Contexte Source : BleepingComputer, publiĂ© le 30 mai 2026. Palo Alto Networks a mis Ă  jour son advisory pour signaler l’exploitation active de CVE-2026-0257, une vulnĂ©rabilitĂ© de contournement d’authentification affectant PAN-OS GlobalProtect (portail et passerelle VPN). 🐛 VulnĂ©rabilitĂ© CVE-2026-0257 : contournement des restrictions de sĂ©curitĂ© permettant d’établir des connexions VPN non autorisĂ©es SĂ©vĂ©ritĂ© initialement Medium, rehaussĂ©e Ă  High suite Ă  l’exploitation active Condition d’exploitation : dispositifs configurĂ©s avec les authentication override cookies activĂ©s et une configuration de certificat spĂ©cifique La faille rĂ©side dans la validation des cookies d’override : PAN-OS dĂ©chiffre ces cookies avec une clĂ© privĂ©e configurĂ©e et fait confiance au contenu dĂ©chiffrĂ© sans vĂ©rification de signature Si le mĂȘme certificat est rĂ©utilisĂ© pour les services HTTPS et les cookies d’override, un attaquant peut rĂ©cupĂ©rer la clĂ© publique via la session HTTPS et forger des cookies valides 📅 Chronologie des attaques 17 mai 2026 : premiĂšre exploitation observĂ©e (selon Rapid7) 18 mai 2026 : premiĂšre vague dĂ©tectĂ©e depuis une infrastructure hĂ©bergĂ©e par Vultr 21 mai 2026 : deuxiĂšme vague dĂ©tectĂ©e, originaire de Dromatics Systems 29 mai 2026 : ajout au catalogue CISA KEV 1er juin 2026 : date limite imposĂ©e aux agences fĂ©dĂ©rales amĂ©ricaines pour mitiger la faille 🎯 MĂ©thode d’attaque Authentification aux passerelles GlobalProtect via des cookies d’override forgĂ©s ciblant le compte administrateur local Dans certains cas, connexion VPN Ă©tablie avec succĂšs, donnant accĂšs aux rĂ©seaux internes Dans d’autres cas, le cookie forgĂ© est acceptĂ© mais la session VPN complĂšte ne peut ĂȘtre Ă©tablie Aucun mouvement latĂ©ral observĂ© par Rapid7 depuis les dispositifs compromis Rapid7 a dĂ©veloppĂ© un proof-of-concept dĂ©montrant la rĂ©cupĂ©ration des certificats publics, la gĂ©nĂ©ration de cookies forgĂ©s et l’authentification sans credentials valides 🏱 Impact Exploitation confirmĂ©e contre de nombreux clients de Rapid7 MDR Cible : rĂ©seaux d’entreprise utilisant GlobalProtect VPN non patchĂ© 📄 Type d’article Alerte de sĂ©curitĂ© combinant un rapport d’exploitation active. But principal : informer les organisations de l’exploitation en cours de CVE-2026-0257 et documenter les conditions techniques de la vulnĂ©rabilitĂ©. ...

1 juin 2026 Â· 3 min

CVE-2026-0257 : contournement d'authentification GlobalProtect VPN activement exploité

🔍 Contexte Source : BleepingComputer, publiĂ© le 30 mai 2026 par Lawrence Abrams. Palo Alto Networks a mis Ă  jour son advisory pour confirmer l’exploitation active de CVE-2026-0257, une vulnĂ©rabilitĂ© de contournement d’authentification affectant le composant GlobalProtect (portal et gateway) de PAN-OS. đŸ›Ąïž Description de la vulnĂ©rabilitĂ© La faille rĂ©side dans la validation des cookies d’authentification override par PAN-OS. Le mĂ©canisme dĂ©faillant est le suivant : Le dispositif dĂ©chiffre les cookies d’override avec une clĂ© privĂ©e configurĂ©e Il fait confiance au contenu dĂ©chiffrĂ© sans vĂ©rification de signature Si le mĂȘme certificat est rĂ©utilisĂ© pour les services HTTPS et les cookies d’override, un attaquant peut rĂ©cupĂ©rer la clĂ© publique via la session HTTPS Il peut alors forger des cookies d’authentification valides pour n’importe quel utilisateur, sans connaĂźtre les identifiants Conditions requises : authentication override cookies activĂ©s + configuration de certificat spĂ©cifique. ...

31 mai 2026 Â· 3 min

Cisco SD-WAN : vulnérabilité critique CVE-2026-20182 exploitée en zero-day, patch d'urgence requis

đŸ—“ïž Contexte Source : The Register — PubliĂ© le 15 mai 2026. Cisco a publiĂ© un avis de sĂ©curitĂ© d’urgence concernant une vulnĂ©rabilitĂ© de sĂ©vĂ©ritĂ© maximale affectant ses produits Cisco Catalyst SD-WAN Controller (anciennement vSmart) et Cisco Catalyst SD-WAN Manager (anciennement vManage). 🔮 VulnĂ©rabilitĂ© CVE-2026-20182 — Score CVSS : 10.0 (critique) Affecte tous les types de dĂ©ploiement des deux composants Cause : mĂ©canisme d’authentification par peering dĂ©faillant Permet Ă  un attaquant non authentifiĂ© Ă  distance de contourner l’authentification et d’obtenir des privilĂšges administrateur sur le systĂšme affectĂ© Une fois authentifiĂ©, l’attaquant peut Ă©mettre des commandes NETCONF arbitraires, permettant : vol de donnĂ©es, interception de trafic, manipulation des rĂšgles de pare-feu, mise hors service du rĂ©seau đŸ•”ïž DĂ©couverte et exploitation VulnĂ©rabilitĂ© dĂ©couverte par Stephen Fewer et Jonah Burgess de Rapid7, signalĂ©e dĂ©but mars 2026 Cisco a confirmĂ© en mai 2026 que CVE-2026-20182 avait Ă©tĂ© exploitĂ©e en zero-day Aucune attribution de l’activitĂ© d’exploitation n’a Ă©tĂ© communiquĂ©e Aucune exploitation dans le cadre d’attaques ransomware n’a Ă©tĂ© signalĂ©e La dĂ©couverte fait suite Ă  l’investigation d’un prĂ©cĂ©dent zero-day : CVE-2026-20127 (CVSS 10.0, fĂ©vrier 2026), Ă©galement un contournement d’authentification dans Cisco Catalyst SD-WAN Controller đŸ›ïž RĂ©ponse institutionnelle La CISA a ajoutĂ© CVE-2026-20182 Ă  son catalogue Known Exploited Vulnerabilities (KEV) Les agences fĂ©dĂ©rales civiles (FCEB) ont 3 jours pour appliquer les correctifs — dĂ©lai exceptionnellement court Cisco indique qu’aucun contournement (workaround) n’est disponible et recommande fortement l’application des correctifs 🔍 Indicateurs de compromission Cisco recommande d’auditer le fichier /var/log/auth.log pour dĂ©tecter des entrĂ©es du type : ...

19 mai 2026 Â· 2 min
DerniĂšre mise Ă  jour le: 9 aoĂ»t 2026 📝