Blog IT

Actualités Cybersécurité

CVE-2026-85102 et CVE-2026-85103 : deux failles de certificat VPN ouvrent Check Point Quantum à l'exécution de code non authentifiée
Threat Intelligence 20
CVE-2026-85102 et CVE-2026-85103 : deux failles de certificat VPN ouvrent Check Point Quantum à l'exécution de code non authentifiée

Check Point a corrigé le 9 septembre 2026 deux vulnérabilités critiques dans la façon dont ses passerelles et son serveur de management traitent les certificats VPN. Les deux sont notées CVSS 9.8 et permettent une exécution de code à distance non authentifiée sous certaines conditions, l'une par validation de confiance défaillante, l'autre par débordement de tas lors du décodage ASN.1.

CVE-2026-85102 CVE-2026-85103 Check Point
CVE-2025-25249 : le débordement de tas du démon CAPWAP de FortiGate qui livre PivotC2 aux réseaux internes
Threat Intelligence 21
CVE-2025-25249 : le débordement de tas du démon CAPWAP de FortiGate qui livre PivotC2 aux réseaux internes

CVE-2025-25249 est un débordement de tas (CWE-122) dans le démon cw_acd de FortiOS et FortiSwitchManager, le processus qui traite le trafic CAPWAP servant à piloter les points d'accès sans fil. Le démon écoute sur UDP 5246 et n'exige aucune authentification : une requête CAPWAP forgée suffit à obtenir l'exécution de code à distance, avec pour charge finale le RAT Node.js PivotC2.

CVE-2025-25249 FortiGate FortiOS
BlueMoon : quatre groupes d'espionnage partagent le même kit d'exploitation Chrome en une semaine
Threat Intelligence 35
BlueMoon : quatre groupes d'espionnage partagent le même kit d'exploitation Chrome en une semaine

Proofpoint a publié le 9 septembre 2026 l'analyse d'un kit d'exploitation jusque là non documenté, baptisé BlueMoon, qui enchaîne deux failles du moteur V8 de Chrome et une élévation de privilèges Windows pour passer d'un clic sur un lien de phishing à l'exécution de code avec des privilèges élevés. Le premier usage observé remonte au 28 août 2026 et est attribué à APT31, groupe étatique aligné sur les intérêts chinois.

BlueMoon APT31 CVE-2026-85046
OVERPASS (CVE-2026-44756) : le champ de traçage SAP qui s'exécute avant toute authentification
Threat Intelligence 22
OVERPASS (CVE-2026-44756) : le champ de traçage SAP qui s'exécute avant toute authentification

SAP a publié le 8 septembre 2026 la note de sécurité 3747649 corrigeant CVE-2026-44756, une corruption mémoire notée CVSS 10.0 dans le traitement de l'Extended Passport par le noyau SAP.

CVE-2026-44756 OVERPASS SAP
CVE-2026-20079 : la session laissée ouverte au démarrage qui donne le root sur les consoles Cisco Secure FMC
Threat Intelligence 22
CVE-2026-20079 : la session laissée ouverte au démarrage qui donne le root sur les consoles Cisco Secure FMC

Cisco a confirmé le 9 septembre 2026 que CVE-2026-20079, un contournement d'authentification noté CVSS 10.0 dans Secure Firewall Management Center, est exploité en conditions réelles depuis au moins juillet. La faille vient d'une session applicative créée automatiquement au démarrage de l'appliance pour le compte machine `csm_processes`, avec un identifiant de session statique au lieu d'un UUID aléatoire.

CVE-2026-20079 CVE-2026-20316 Cisco Secure FMC
Patch Tuesday de septembre 2026 : 964 CVE, deux zero-days d'élévation, et un RCE Exchange qui se déclenche à l'indexation d'une pièce jointe
Threat Intelligence 39
Patch Tuesday de septembre 2026 : 964 CVE, deux zero-days d'élévation, et un RCE Exchange qui se déclenche à l'indexation d'une pièce jointe

Microsoft a publié le 8 septembre 2026 le plus gros Patch Tuesday de son histoire. Tenable dénombre 964 CVE, dont 104 critiques et 860 importantes. Deux vulnérabilités étaient déjà exploitées avant publication : CVE-2026-81963 dans le Windows Update Stack et CVE-2026-85880 dans le mécanisme ALPC. Toutes deux sont des élévations de privilèges vers SYSTEM, ajoutées au catalogue KEV de la CISA le jour même.

Patch Tuesday CVE-2026-85880 CVE-2026-81963
CVE-2026-76578 : un client LDAP anonyme est « personne », et « personne » suffit pour devenir admin FreeIPA
Threat Intelligence 33
CVE-2026-76578 : un client LDAP anonyme est « personne », et « personne » suffit pour devenir admin FreeIPA

Red Hat a publié le 8 septembre 2026 une chaîne de deux vulnérabilités qui permet à un client LDAP n'ayant jamais authentifié de créer une identité Kerberos de son choix dans un domaine FreeIPA, et de se retrouver membre du groupe des administrateurs. La faille FreeIPA, CVE-2026-76578, est notée critique avec un score CVSS provisoire de 9.8. Elle ne fonctionne qu'en combinaison avec CVE-2026-76560, un défaut du moteur de contrôle d'accès de 389 Directory Server.

CVE-2026-76578 CVE-2026-76560 FreeIPA
CVE-2026-86218 : le troisième zero-day N-central en six semaines donne un RCE pré-auth sur la console qui pilote tous les postes
Threat Intelligence 27
CVE-2026-86218 : le troisième zero-day N-central en six semaines donne un RCE pré-auth sur la console qui pilote tous les postes

Le 8 septembre 2026, la CISA a ajouté CVE-2026-86218 à son catalogue KEV avec une échéance de correction fixée au 11 septembre pour les agences fédérales américaines, soit trois jours seulement. La faille touche N-able N-central, la plateforme RMM utilisée par des milliers de MSP pour administrer les parcs de leurs clients. Notée CVSS 10.0, classée en injection de code statique (CWE-96), elle permet une exécution de code à distance sans authentification préalable.

CVE-2026-86218 N-able N-central RMM
ted backdoor : un HAProxy recompilé sert de poste d'écoute à des APT nord-coréens en Corée du Sud
Threat Intelligence 29
ted backdoor : un HAProxy recompilé sert de poste d'écoute à des APT nord-coréens en Corée du Sud

Rapid7 Labs a documente le 4 septembre 2026 une boite a outils Linux jusque-la inconnue, utilisee contre des organisations sud-coreennes des secteurs automobile et media. La piece maitresse est un backdoor baptise ted, compile directement dans les sources de HAProxy 2.8.12 chez la victime : il accroche le parseur HTTP, lit le trafic apres terminaison TLS, vole des cookies de session et remplace le corps des reponses pour des clients choisis.

ted backdoor curlRAT HAProxy