🚨 L’agence américaine CISA ajoute le 22 septembre 2026 à son catalogue KEV quatre failles exploitées chez Check Point, Arista et F5. Check Point corrige la CVE-2026-93616 (sk1000171), traversée de répertoire sans authentification du Security Management Server exploitée dès le 23 juillet, et signale des tentatives sur la CVE-2026-85102. Arista confirme l’exploitation de la CVE-2026-93952 sur VeloCloud Orchestrator sur site configuré en authentification par certificat, et ne corrige encore que les branches 5.2 et 6.4. F5 confirme l’exploitation de la CVE-2026-94127, exécution de code à distance sans authentification sur BIG-IP APM doté d’un profil OAuth, et publie des correctifs et un iRule d’urgence (K000162605).
🔓 Varonis Threat Labs décrit TrustSink : un attaquant qui détient un compte d’administration à privilèges élevés (Global Administrator ou Authentication Policy Administrator) déclare un fournisseur MFA externe malveillant dans Entra. Ce fournisseur affiche une fausse page Microsoft, capte le mot de passe en clair, puis renvoie un jeton signé qui valide la connexion sans erreur. Il reste en place après une réinitialisation et capte aussi le nouveau mot de passe. Varonis recommande de supprimer les fournisseurs suspects et leurs applications avant toute réinitialisation, de surveiller la stratégie des méthodes d’authentification et d’adopter FIDO2 ou Windows Hello for Business.
🎣 Le Digital Crimes Unit de Microsoft met hors ligne EvilTokens, service de phishing appuyé sur l’IA et vendu sur Telegram, avec l’autorisation d’un tribunal fédéral américain. La police métropolitaine de Londres arrête deux opérateurs présumés, libérés sous caution, et Microsoft saisit 50 sites puis neutralise 150 autres domaines. Selon Microsoft, plus de 12 000 boîtes de messagerie compromises dans plus de 10 000 organisations sont liées à EvilTokens depuis février 2026, notamment en France. Le phishing par device code, l’une des fonctions les plus utilisées, ouvre un accès à la messagerie qui persiste après un changement de mot de passe.
🐛 WordPress corrige le 22 septembre 2026 la CVE-2026-87902 (CVSS 9,2), une traversée de répertoire qui permet de charger sans authentification un fichier PHP situé hors des dossiers du thème. Les versions 4.7.0 à 7.1.1 sont touchées, y compris la mise à jour du 17 septembre, et chaque branche maintenue est corrigée, de 7.1.2 à 4.7.37. Patchstack évalue l’exposition sur deux critères : un dossier racine préfixé page- dans le thème actif et l’option PHP register_argc_argv, active par défaut avant PHP 8.5. Le chercheur Robert Ressl publie un PoC ; aucune exploitation n’est signalée et WordPress ne propose aucun contournement.
🤖 Six failles touchent le serveur MCP Atlassian, projet open source sooperset/mcp-atlassian qui relie des agents IA à Jira et Confluence, dans toutes les versions antérieures à 0.22.0. La CVE-2026-77254 (CVSS 9,1) permet à un tiers non authentifié d’agir en HTTP avec les identifiants de l’opérateur, et la CISA signale un PoC dans son évaluation SSVC. Les CVE-2026-77247, CVE-2026-77248, CVE-2026-77255, CVE-2026-77257 et CVE-2026-77262 permettent de lire des fichiers locaux du serveur et de les exfiltrer en pièces jointes Jira ou Confluence. Une authentification indépendante devant le point d’accès HTTP bloque les appels non authentifiés en attendant la mise à jour.
Sources :
- CISA Adds Four Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/22/cisa-adds-four-known-exploited-vulnerabilities-catalog
- Rogue external MFA providers can steal passwords during logins. BleepingComputer : https://www.bleepingcomputer.com/news/security/rogue-external-mfa-providers-can-steal-passwords-during-logins/
- Two arrested in UK after Microsoft takedown of ‘Eviltokens’ AI-chatbot for cybercriminals. The Record : https://therecord.media/two-arrested-in-uk-after-microsoft-takedown-eviltokens
- WordPress Issues Patch for Critical Flaw That Can Enable Code Execution on Some Servers. The Hacker News : https://thehackernews.com/2026/09/wordpress-issues-patch-for-critical.html
- MCP Atlassian: Path Traversal / Arbitrary File Read in confluence_upload_attachment MCP tool (incomplete fix of CVE-2026-27825). CVEFeed.io : https://cvefeed.io/vuln/detail/CVE-2026-77262
- MCP Atlassian: HTTP upload tools accept arbitrary server-local file paths. CVEFeed.io : https://cvefeed.io/vuln/detail/CVE-2026-77257
- MCP Atlassian: Arbitrary File Read & Exfiltration (Confused Deputy) in JIRA update_issue. CVEFeed.io : https://cvefeed.io/vuln/detail/CVE-2026-77255
- MCP Atlassian: Unauthenticated HTTP MCP requests can use globally configured Jira and Confluence credentials. CVEFeed.io : https://cvefeed.io/vuln/detail/CVE-2026-77254
- MCP Atlassian: Unauthenticated arbitrary local file read via upload_attachment file_path, chained with missing auth on streamable-http transport. CVEFeed.io : https://cvefeed.io/vuln/detail/CVE-2026-77248
- MCP Atlassian: Arbitrary server-local file upload to Jira/Confluence attachments via unrestricted file_path parameters. CVEFeed.io : https://cvefeed.io/vuln/detail/CVE-2026-77247
⚡️ On ne réfléchit pas, on patch !
📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com
#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #KEV #CheckPoint #Arista #VeloCloud #F5 #BIGIP #Varonis #TrustSink #Microsoft #MicrosoftEntra #MFA #EvilTokens #Phishing #DeviceCode #PhaaS #WordPress #Patchstack #MCP #Atlassian #Jira #Confluence #AI #CVE-2026-85102 #CVE-2026-93616 #CVE-2026-93952 #CVE-2026-94127 #CVE-2026-87902 #CVE-2026-77254 #CVE-2026-77248 #CVE-2026-77247 #CVE-2026-77255 #CVE-2026-77257 #CVE-2026-77262 #RadioCSIRT