Blog IT

Actualités Cybersécurité

CVE-2026-62815 : un paquet réseau suffit pour un RCE non authentifié dans Microsoft QUIC, CVSS 9.8
Threat Intelligence 5
CVE-2026-62815 : un paquet réseau suffit pour un RCE non authentifié dans Microsoft QUIC, CVSS 9.8

Microsoft a corrigé le 11 août 2026 une use-after-free critique (CVE-2026-62815, CVSS 9.8) dans son implementation MsQuic, exploitable par un attaquant distant non authentifié via un simple paquet reseau. Aucune exploitation active ni PoC public n'est documente a ce jour, mais la surface d'attaque QUIC/HTTP3 justifie un correctif prioritaire.

CVE-2026-62815 Microsoft QUIC MsQuic
CVE-2026-59310 : 361 vCenter compromis dans 47 pays, la campagne reverse_ssh qui a suivi le patch VMSA-2026-0006 de cinq jours
Threat Intelligence 4
CVE-2026-59310 : 361 vCenter compromis dans 47 pays, la campagne reverse_ssh qui a suivi le patch VMSA-2026-0006 de cinq jours

Broadcom a publié le 29 juillet 2026 VMSA-2026-0006, corrigeant CVE-2026-59310 (CVSS 9.8) dans le serveur Syslog de vCenter. Cinq jours plus tard, QUIRSO observe les premières compromissions d'une campagne reverse_ssh qui atteindra 361 IP dans 47 pays en moins d'une semaine.

CVE-2026-59310 VMware vCenter reverse_ssh
GeoServer jsonArrayContains : le zero-day SQLi sans CVE que watchTowr voit déjà sondé à l'échelle d'Internet
Threat Intelligence 4
GeoServer jsonArrayContains : le zero-day SQLi sans CVE que watchTowr voit déjà sondé à l'échelle d'Internet

Un chercheur a publié le 12 août 2026 les détails d'une injection SQL non authentifiée dans la fonction jsonArrayContains de GeoServer, pouvant mener à un RCE via xp_cmdshell sur backend Microsoft SQL Server. watchTowr observe des tentatives d'exploitation actives dans les heures suivant la divulgation, sans correctif officiel disponible à ce jour.

GeoServer jsonArrayContains SQL injection
D'une éolienne à une chaudière : comment un pivot par APN privée a livré le réseau OT d'une centrale polonaise à des intrus liés à Sandworm
Threat Intelligence 9
D'une éolienne à une chaudière : comment un pivot par APN privée a livré le réseau OT d'une centrale polonaise à des intrus liés à Sandworm

Le 8 août 2026, CERT Polska a publié un rapport de suivi révélant un vecteur d'intrusion jamais documenté auparavant : l'usage d'un APN privé comme pont entre deux sites industriels sans lien apparent. L'attaquant a compromis un FortiGate sur un site éolien, puis pivoté via un routeur cellulaire Teltonika jusqu'à un automate WAGO PFC200 protégé par des identifiants par défaut, avant de mettre à l'arrêt trois automates Siemens pilotant une centrale de cogénération.

APN privé OT ICS
AA26-222A : CISA, FBI et la police sud-coréenne alertent sur Gunra, le ransomware issu du code source de Conti qui vise les infrastructures critiques
Threat Intelligence 4
AA26-222A : CISA, FBI et la police sud-coréenne alertent sur Gunra, le ransomware issu du code source de Conti qui vise les infrastructures critiques

Le 10 août 2026, CISA, FBI, NSA, Secret Service, DC3 et la police sud-coréenne ont publié conjointement l'avisory AA26-222A consacré à Gunra, ransomware-as-a-service dérivé du code source de Conti qui pratique la double extorsion. Le groupe exploite CVE-2024-55591 (CVSS 9.6) et CVE-2025-24472 (CVSS 8.1) sur FortiOS et FortiProxy pour son accès initial, et a déjà touché 51 organisations depuis avril 2025.

Gunra Golden Community CVE-2024-55591
ShieldBreak : le contournement public qui remet à zéro le correctif RoguePlanet de Microsoft Defender
Threat Intelligence 9
ShieldBreak : le contournement public qui remet à zéro le correctif RoguePlanet de Microsoft Defender

Le chercheur Nightmare Eclipse a publié le 12 août 2026 un exploit fonctionnel baptisé ShieldBreak qui contourne intégralement le correctif de RoguePlanet (CVE-2026-50656) livré par Microsoft en juillet. La preuve de concept détourne le scan cloud de Defender via l'API Cloud Filter pour obtenir l'exécution de code SYSTEM, avec un taux de réussite de 100 % sur Windows 11 25H2 et Windows Server 2025 entièrement patchés.

CVE-2026-50656 ShieldBreak RoguePlanet
CVE-2026-15409 et CVE-2026-15410 : la chaîne wsproxy qui a transformé des VPN SonicWall SMA 1000 en portes d'entrée pour INC Ransomware
Threat Intelligence 12
CVE-2026-15409 et CVE-2026-15410 : la chaîne wsproxy qui a transformé des VPN SonicWall SMA 1000 en portes d'entrée pour INC Ransomware

Le 14 juillet 2026, SonicWall publiait l'avis SNWLID-2026-0008 pour deux vulnérabilités critiques touchant sa gamme SMA 1000. CVE-2026-15409 (CVSS 10.0) est un contournement pré-authentification de /wsproxy ; CVE-2026-15410 (CVSS 7.2) permet une élévation vers root. Volexity a observé une exploitation pré-divulgation dès le 22 juin 2026, et INC Ransomware arme désormais la chaîne complète.

CVE-2026-15409 CVE-2026-15410 SonicWall SMA 1000
CVE-2026-20349 : une simple requête HTTP suffit à faire redémarrer un pare-feu Cisco ASA ou FTD exposé en VPN
Threat Intelligence 11
CVE-2026-20349 : une simple requête HTTP suffit à faire redémarrer un pare-feu Cisco ASA ou FTD exposé en VPN

Cisco a publié le 11 août 2026 une alerte de sécurité pour CVE-2026-20349, une vulnérabilité de déni de service notée 8.6 sur l'échelle CVSS qui touche Secure Firewall ASA et FTD dès lors que certains services d'accès distant sont activés. Le PSIRT de Cisco confirme une exploitation active, et la faille a rejoint le catalogue KEV de la CISA.

CVE-2026-20349 Cisco ASA Cisco FTD
CVE-2026-68820 : comment Lazarus a glissé un zero-day dans afd.sys derrière une fausse offre d'emploi chez Enveil
Threat Intelligence 9
CVE-2026-68820 : comment Lazarus a glissé un zero-day dans afd.sys derrière une fausse offre d'emploi chez Enveil

Microsoft a corrigé le 11 août 2026 une vulnérabilité use-after-free dans afd.sys, le pilote noyau qui sert de dorsale à l'API Windows Sockets. Check Point Research attribue l'exploitation zero-day de CVE-2026-68820 au groupe Lazarus, dans une nouvelle vague d'Operation Dream Job ciblant le secteur défense via de fausses offres d'emploi usurpant Enveil.

CVE-2026-68820 Lazarus Operation Dream Job