Vague d'exploitation coordonnée des VPN Palo Alto, Fortinet, Citrix et Check Point par des ransomwares

🌐 Contexte Source : Cyber Security News (cybersecuritynews.com), publié le 27 juillet 2026. L’article documente une vague coordonnée d’exploitation ciblant les appliances VPN et firewall de Palo Alto Networks, Fortinet, Citrix et Check Point, identifiée comme le vecteur d’accès initial dominant pour les opérateurs de ransomware en mid-2026. 🎯 Campagnes documentées Campagne 1 — Fortibleed (Fortinet FortiGate) Campagne de masse de collecte de credentials identifiée mi-juin 2026 Extraction de fichiers de configuration depuis ~75 000 FortiGate exposés sur internet (194 pays, 21 000+ domaines) Craquage des hashes de mots de passe stockés Analysée par Kevin Beaumont, Hudson Rock et SOCRadar Aucune CVE unique : exploitation cumulative de faiblesses connues de stockage de credentials FortiOS Campagne 2 — Palo Alto GlobalProtect (CVE-2026-0257) Bypass d’authentification (CWE-565) via falsification de cookies d’override d’authentification Divulgué le 13 mai 2026, PoC Rapid7 publié le 29 mai 2026 CVSS révisé de 4.7 à 7.8, ajouté au catalogue KEV de la CISA Exploitation confirmée dès le 17 mai 2026 ; affiliés Qilin confirmés en juillet 2026 Post-exploitation : Impacket, attaques NTLM relay, mouvement latéral Campagne 3 — Check Point VPN (CVE-2026-50751) CVSS 9.3 — bypass d’authentification via faille de validation de certificat dans le protocole IKEv1 déprécié Divulgué le 8 juin 2026 ; exploitation confirmée dès le 7 mai 2026 (un mois avant divulgation) Technique : manipulation des flags d’authentification via payload VPNExtFeatures Vendor ID personnalisé Affilié Qilin confirmé dans des activités post-compromission CVE connexe : CVE-2026-50752 (CVSS 7.4) — risque AitM sur VPN site-à-site, non exploité in-the-wild Campagne 4 — Citrix NetScaler (CVE-2026-8451) CVSS 8.8 — lecture hors limites pré-authentification dans le parser XML/SAML, famille CitrixBleed Divulgué le 30 juin 2026 ; tentatives d’exploitation moins de 24h après divulgation Vecteur : payloads <samlp:AuthnRequest> malformés avec espaces padding, cookie NSC_TASS anormal IP source d’une campagne tracée : 146.70.139[.]154 CVE précédent de la même famille : CVE-2026-3055 (CVSS 9.3), patché en mars 2026 🛠️ Outils et techniques observés Impacket — mouvement latéral et abus de protocoles NTLM relay attacks — escalade de privilèges Mimikatz — dump de credentials en mémoire PsExec, RDP, WMI — mouvement latéral living-off-the-land Script Chrome GPO-distribué — vol de credentials navigateur à l’échelle du domaine WSL (Windows Subsystem for Linux) — évasion EDR Cookies d’override forgés, payloads IKEv1 personnalisés, requêtes SAML malformées 🏭 Secteurs ciblés Santé, éducation, industrie manufacturière, gouvernements locaux, médias, services professionnels, infrastructures critiques. ...

27 juillet 2026 · 4 min

Exploitation active de CVE-2026-50751 : bypass d'authentification VPN Check Point lié à Qilin

🔍 Contexte Le 8 juin 2026, Check Point Research publie un avis de sécurité urgent sur son blog officiel concernant l’exploitation active de CVE-2026-50751, une vulnérabilité critique affectant ses solutions Remote Access VPN et Mobile Access configurées avec le protocole IKEv1 (déprécié). 🚨 Vulnérabilités identifiées Deux CVE sont documentées dans cet avis : CVE-2026-50751 (CVSS 9.3) : Bypass d’authentification exploitant une faille logique dans la validation des certificats IKEv1. Un attaquant peut établir une session VPN sans mot de passe valide. Exploitation active confirmée dans la nature. CVE-2026-50752 (CVSS 7.4) : Condition dans la logique de validation des certificats IKEv1 permettant une attaque man-in-the-middle sur les connexions VPN site-à-site. Aucune exploitation observée à ce jour. Découverte via la plateforme interne BLAST (agentic AI code security). Produits affectés : SSL VPN / Remote Access VPN, Mobile Access, Security Gateways, Spark Firewall ...

9 juin 2026 · 3 min
Dernière mise à jour le: 30 juillet 2026 📝