Vague d'exploitation VPN : Palo Alto, Fortinet, Citrix et Check Point ciblés par des ransomwares

🌐 Contexte Source : cybersecuritynews.com, publiĂ© le 27 juillet 2026. L’article analyse quatre campagnes convergentes d’exploitation d’équipements VPN et firewall exposĂ©s sur Internet, utilisĂ©s comme vecteur d’accĂšs initial privilĂ©giĂ© par des opĂ©rateurs de ransomware en mid-2026. 🎯 Campagnes identifiĂ©es Campagne 1 — Fortibleed (Fortinet FortiGate) PremiĂšre identification : mi-juin 2026 Extraction massive de fichiers de configuration et crackage de hashes de mots de passe sur des FortiGate exposĂ©s Environ 75 000 appareils compromis dans 194 pays et 21 000+ domaines AnalysĂ© par Kevin Beaumont, Hudson Rock et SOCRadar Pas d’attribution formelle Ă  un groupe ransomware Campagne 2 — Palo Alto GlobalProtect (CVE-2026-0257, CVSS 7.8) ...

2 aoĂ»t 2026 Â· 4 min

Vague d'exploitation coordonnée des VPN Palo Alto, Fortinet, Citrix et Check Point par des ransomwares

🌐 Contexte Source : Cyber Security News (cybersecuritynews.com), publiĂ© le 27 juillet 2026. L’article documente une vague coordonnĂ©e d’exploitation ciblant les appliances VPN et firewall de Palo Alto Networks, Fortinet, Citrix et Check Point, identifiĂ©e comme le vecteur d’accĂšs initial dominant pour les opĂ©rateurs de ransomware en mid-2026. 🎯 Campagnes documentĂ©es Campagne 1 — Fortibleed (Fortinet FortiGate) Campagne de masse de collecte de credentials identifiĂ©e mi-juin 2026 Extraction de fichiers de configuration depuis ~75 000 FortiGate exposĂ©s sur internet (194 pays, 21 000+ domaines) Craquage des hashes de mots de passe stockĂ©s AnalysĂ©e par Kevin Beaumont, Hudson Rock et SOCRadar Aucune CVE unique : exploitation cumulative de faiblesses connues de stockage de credentials FortiOS Campagne 2 — Palo Alto GlobalProtect (CVE-2026-0257) Bypass d’authentification (CWE-565) via falsification de cookies d’override d’authentification DivulguĂ© le 13 mai 2026, PoC Rapid7 publiĂ© le 29 mai 2026 CVSS rĂ©visĂ© de 4.7 Ă  7.8, ajoutĂ© au catalogue KEV de la CISA Exploitation confirmĂ©e dĂšs le 17 mai 2026 ; affiliĂ©s Qilin confirmĂ©s en juillet 2026 Post-exploitation : Impacket, attaques NTLM relay, mouvement latĂ©ral Campagne 3 — Check Point VPN (CVE-2026-50751) CVSS 9.3 — bypass d’authentification via faille de validation de certificat dans le protocole IKEv1 dĂ©prĂ©ciĂ© DivulguĂ© le 8 juin 2026 ; exploitation confirmĂ©e dĂšs le 7 mai 2026 (un mois avant divulgation) Technique : manipulation des flags d’authentification via payload VPNExtFeatures Vendor ID personnalisĂ© AffiliĂ© Qilin confirmĂ© dans des activitĂ©s post-compromission CVE connexe : CVE-2026-50752 (CVSS 7.4) — risque AitM sur VPN site-Ă -site, non exploitĂ© in-the-wild Campagne 4 — Citrix NetScaler (CVE-2026-8451) CVSS 8.8 — lecture hors limites prĂ©-authentification dans le parser XML/SAML, famille CitrixBleed DivulguĂ© le 30 juin 2026 ; tentatives d’exploitation moins de 24h aprĂšs divulgation Vecteur : payloads <samlp:AuthnRequest> malformĂ©s avec espaces padding, cookie NSC_TASS anormal IP source d’une campagne tracĂ©e : 146.70.139[.]154 CVE prĂ©cĂ©dent de la mĂȘme famille : CVE-2026-3055 (CVSS 9.3), patchĂ© en mars 2026 đŸ› ïž Outils et techniques observĂ©s Impacket — mouvement latĂ©ral et abus de protocoles NTLM relay attacks — escalade de privilĂšges Mimikatz — dump de credentials en mĂ©moire PsExec, RDP, WMI — mouvement latĂ©ral living-off-the-land Script Chrome GPO-distribuĂ© — vol de credentials navigateur Ă  l’échelle du domaine WSL (Windows Subsystem for Linux) — Ă©vasion EDR Cookies d’override forgĂ©s, payloads IKEv1 personnalisĂ©s, requĂȘtes SAML malformĂ©es 🏭 Secteurs ciblĂ©s SantĂ©, Ă©ducation, industrie manufacturiĂšre, gouvernements locaux, mĂ©dias, services professionnels, infrastructures critiques. ...

27 juillet 2026 Â· 4 min

CVE-2026-3055 : Citrix NetScaler – Seconde vulnĂ©rabilitĂ© de fuite mĂ©moire exploitĂ©e in-the-wild

🔍 Contexte PubliĂ© le 30 mars 2026 par watchTowr Labs, cet article constitue la Partie 2 d’une analyse de la vulnĂ©rabilitĂ© CVE-2026-3055 affectant Citrix NetScaler. Les chercheurs ont dĂ©couvert que ce CVE unique couvre en rĂ©alitĂ© au moins deux vulnĂ©rabilitĂ©s distinctes de type memory overread. 🐛 VulnĂ©rabilitĂ©s identifiĂ©es Les deux endpoints affectĂ©s sont : /saml/login (analysĂ© en Partie 1) /wsfed/passive?wctx (objet de cet article) La seconde vulnĂ©rabilitĂ© est dĂ©clenchĂ©e par une requĂȘte GET vers /wsfed/passive?wctx oĂč le paramĂštre wctx est prĂ©sent dans la query string mais sans valeur ni symbole =. Le systĂšme vĂ©rifie uniquement la prĂ©sence du paramĂštre sans valider l’existence de donnĂ©es associĂ©es, ce qui provoque un accĂšs Ă  de la mĂ©moire morte (dead memory). ...

30 mars 2026 Â· 2 min

Vulnérabilité critique CitrixBleed 2 affectant Citrix NetScaler ADC et Gateway

Cet article publiĂ© sur Medium par le @knownsec404team analyse la vulnĂ©rabilitĂ© critique CVE-2025-5777, surnommĂ©e CitrixBleed 2, qui affecte les produits Citrix NetScaler ADC et Gateway. Cette vulnĂ©rabilitĂ© a un score CVSS de 9.3, indiquant sa gravitĂ© Ă©levĂ©e. La vulnĂ©rabilitĂ© provient d’une validation d’entrĂ©e insuffisante dans la logique de parsing d’authentification, permettant aux attaquants d’extraire des contenus mĂ©moire sensibles tels que des identifiants et des tokens de session via des requĂȘtes HTTP spĂ©cialement conçues. ...

21 juillet 2025 Â· 1 min
DerniĂšre mise Ă  jour le: 9 aoĂ»t 2026 📝