Blog IT

Actualités Cybersécurité

CVE-2026-59310 : cinq jours après le correctif, un acteur chinois transforme vCenter en tête de pont pour un rançongiciel dérivé de Babuk
Threat Intelligence 52
CVE-2026-59310 : cinq jours après le correctif, un acteur chinois transforme vCenter en tête de pont pour un rançongiciel dérivé de Babuk

Broadcom a corrigé le 29 juillet 2026 deux failles critiques CVSS 9.8 de VMware vCenter, dont CVE-2026-59310, une traversée de répertoire menant à l'exécution de code. Cinq jours après l'avis, QUIRSO observait déjà 361 adresses IP compromises dans 47 pays, avec un acteur chinophone suspecté déployant un rançongiciel dérivé de Babuk sur les hôtes ESXi.

CVE-2026-59310 CVE-2026-59309 VMware vCenter
CVE-2026-72529 et CVE-2026-72530 : comment Head Mare transforme un port 4307 ouvert en usine à backdoors sur TrueConf Server
Threat Intelligence 58
CVE-2026-72529 et CVE-2026-72530 : comment Head Mare transforme un port 4307 ouvert en usine à backdoors sur TrueConf Server

CISA a ajouté le 20 août deux vulnérabilités critiques de TrueConf Server à son catalogue KEV : CVE-2026-72529 (CVSS 9.3) et CVE-2026-72530 (CVSS 9.5). Un attaquant non authentifié qui atteint le port TCP 4307 peut enchaîner les deux failles pour obtenir une exécution de code SYSTEM et transformer le serveur en point de diffusion de malware.

CVE-2026-72529 CVE-2026-72530 TrueConf Server
CVE-2026-18556 et CVE-2026-18577 : quand le premier correctif d'un god-mode RMM n'en était pas un
Threat Intelligence 44
CVE-2026-18556 et CVE-2026-18577 : quand le premier correctif d'un god-mode RMM n'en était pas un

N-able N-central, plateforme RMM largement utilisée par les fournisseurs de services managés, a fait l'objet en août 2026 d'une double vulnérabilité de contournement d'authentification permettant un accès administratif complet dit « god-mode ». Le premier correctif s'est révélé incomplet, et des attaquants ont exploité la fenêtre pour atteindre les postes gérés.

CVE-2026-18556 CVE-2026-18577 N-able N-central
CVE-2026-19490 : un bypass d'authentification CVSS 9.3 sur NetScaler, deux jours avant que les exploits publics n'arrivent d'ordinaire
Threat Intelligence 53
CVE-2026-19490 : un bypass d'authentification CVSS 9.3 sur NetScaler, deux jours avant que les exploits publics n'arrivent d'ordinaire

Citrix a publié le 19 août 2026 un avis pour CVE-2026-19490, un contournement d'authentification affectant NetScaler ADC et NetScaler Gateway configuré en passerelle SSL VPN, ICA Proxy, VPN sans client, RDP Proxy, ou serveur virtuel AAA avec SAML. CVSS 9.3, exploitation attendue à court terme.

CVE-2026-19490 Citrix NetScaler authentication bypass
CVE-2026-69836 : un score CVSS 10.0 dans Entra ID, exploité avant même la publication de l'avis MSRC
Threat Intelligence 58
CVE-2026-69836 : un score CVSS 10.0 dans Entra ID, exploité avant même la publication de l'avis MSRC

Microsoft a confirmé le 20 août 2026 qu'une vulnérabilité de désérialisation dans Entra ID, référencée CVE-2026-69836 et notée CVSS 10.0, a fait l'objet d'une exploitation active avant même la publication de l'avis MSRC. La faille permet à un attaquant non authentifié d'exécuter du code arbitraire sur l'infrastructure du service.

CVE-2026-69836 Microsoft Entra ID CWE-502
De WSProxy à root : comment INC Ransomware a transformé deux zero-days SonicWall SMA 1000 en porte d'entrée standard
Threat Intelligence 31
De WSProxy à root : comment INC Ransomware a transformé deux zero-days SonicWall SMA 1000 en porte d'entrée standard

CVE-2026-15409 et CVE-2026-15410, deux failles SonicWall SMA 1000, ont été exploitées en zero-day dès le 22 juin 2026 par le cluster UTA0533. Depuis début août, INC Ransomware s'impose comme l'opérateur dominant de cette chaîne, avec 885 victimes revendiquées aux États-Unis, en Australie, aux Émirats arabes unis, en Colombie et en Suisse.

CVE-2026-15409 CVE-2026-15410 SonicWall SMA 1000
CVE-2026-58231 : un client d'authentification par défaut ouvre un RCE non authentifié sur SAP Commerce Cloud
Threat Intelligence 50
CVE-2026-58231 : un client d'authentification par défaut ouvre un RCE non authentifié sur SAP Commerce Cloud

CVE-2026-58231 est une vulnérabilité maximale, CVSS 10.0, qui touche l'extension Data Hub Adapter de SAP Commerce Cloud. Elle permet à un attaquant non authentifié d'abuser d'un client d'authentification par défaut puis d'exécuter du code arbitraire. Exploitée trois jours après le patch du 11 août 2026.

CVE-2026-58231 SAP Commerce Cloud Data Hub Adapter
CVE-2026-8037 : comment 16 octets de mémoire heap non initialisée ouvrent un root shell sur Kemp LoadMaster
Threat Intelligence 35
CVE-2026-8037 : comment 16 octets de mémoire heap non initialisée ouvrent un root shell sur Kemp LoadMaster

CVE-2026-8037 est une vulnérabilité d'injection de commande pré-authentification affectant Progress Kemp LoadMaster, notée 9.6 sur l'échelle CVSS. CISA l'a ajoutée à son catalogue KEV le 7 août 2026 après 792 tentatives d'exploitation recensées en 41 jours depuis 65 IP dans 18 pays.

CVE-2026-8037 Kemp LoadMaster Progress
The Gentlemen : comment un partage d'affiliation à 90 % a fait de ce RaaS le second plus actif de 2026
Threat Intelligence 49
The Gentlemen : comment un partage d'affiliation à 90 % a fait de ce RaaS le second plus actif de 2026

Unit 42 a documenté début juillet 2026 la montée en puissance du groupe de rançongiciel The Gentlemen, actif depuis juillet 2025 et passé à un modèle RaaS complet vers septembre de la même année. Selon ransomware.live, le groupe totalisait 580 victimes revendiquées dans 77 pays au 7 juillet 2026. Son partage de rançon de 90% pour les affiliés, bien au-dessus des 70-80% habituels, en fait un acteur à surveiller de près.

The Gentlemen Storm-2697 ransomware