L’ASD publie en avril 2026 une mise à jour de son guide de sécurité dédié aux réseaux sociaux, ciblant particuliers, organisations et infrastructures critiques. Le document rappelle que des services comme TikTok, WeChat ou Telegram collectent des métadonnées au-delà du contenu des messages, potentiellement soumises à des accès légaux étrangers. Les risques opérationnels mis en avant incluent le social engineering via comptes de support compromis, l’agrégation d’informations à des fins d’espionnage, et la suppression des métadonnées de géolocalisation avant tout partage de contenu.
L’ASD met simultanément à jour son guide de détection des messages de social engineering, couvrant les vecteurs email, SMS et messageries instantanées. Le document détaille les techniques d’obfuscation d’URL par substitution de caractères, le recours à des instructions pas-à-pas pour réactiver les macros Microsoft Office désactivées, le CEO fraud, et une technique d’accès distant via QR code permettant de capturer des identifiants à l’insu de l’utilisateur sous couvert d’une offre de support non sollicitée.
La CISA ajoute le 14 avril 2026 deux nouvelles entrées à son catalogue KEV sur la base de preuves d’exploitation active. CVE-2009-0238 concerne une vulnérabilité de Remote Code Execution dans Microsoft Office, notable par sa réexploitation active près de dix-sept ans après sa divulgation. CVE-2026-32201 affecte Microsoft SharePoint Server via une validation incorrecte des entrées utilisateur. Les agences fédérales civiles américaines sont tenues de remédier à ces deux failles dans les délais imposés par la BOD 22-01.
Le CERT-FR publie l’avis CERTFR-2026-AVI-0440 faisant état de vingt-sept bulletins Fortinet émis simultanément le 14 avril 2026, couvrant FortiOS, FortiProxy, FortiManager, FortiAnalyzer, FortiWeb, FortiClientEMS, FortiSOAR, FortiSandbox, FortiNAC-F, FortiNDR, FortiPAM, FortiVoice, FortiDDoS-F et FortiSwitchManager. Les impacts incluent l’exécution de code arbitraire à distance, l’élévation de privilèges, le déni de service, des injections SQL, du XSS et du SSRF. Vingt-sept CVE sont référencées, dont CVE-2026-27316 pour laquelle FortiSandbox reste affecté même en version 4.4.9.
Le CERT-FR publie l’avis CERTFR-2026-AVI-0439 relatif à deux vulnérabilités affectant Ivanti Neurons for ITSM dans toutes les versions antérieures à 2025.4. CVE-2026-4913 et CVE-2026-4914 permettent respectivement une injection de code indirecte à distance de type XSS et un contournement de politique de sécurité, sur une plateforme de gestion de services IT fréquemment exposée en environnement d’entreprise.
Le CERT-FR publie l’avis CERTFR-2026-AVI-0434 dans le cadre du SAP Security Patch Day d’avril 2026, couvrant vingt CVE sur un périmètre étendu : SAP NetWeaver Application Server ABAP et Java, S/4HANA, BusinessObjects BI Platform, SAP ERP, HANA Cockpit, Business Planning and Consolidation et Supplier Relationship Management. Les impacts les plus critiques incluent l’exécution de code arbitraire à distance, des injections SQL et des dénis de service. Des instances en versions SAP_BASIS 700 restent dans le périmètre affecté, signalant la persistance d’environnements ERP vieillissants non corrigés.
BleepingComputer rapporte la compromission de plus de trente plugins WordPress du package EssentialPlugin, dont certains comptent des centaines de milliers d’installations actives. Un Backdoor introduit en août 2025 après le rachat du projet est resté dormant avant d’être activé, téléchargeant un fichier wp-comments-posts.php pour injecter un Payload dans wp-config.php. La campagne combine deux mécanismes d’évasion : résolution d’adresse C2 via Ethereum et ciblage exclusif du Googlebot. WordPress.org a déployé une mise à jour forcée, tout en avertissant que wp-config.php reste potentiellement compromis et nécessite une vérification manuelle.
Sources :
- Security tips for social media and messaging services — Australian Signals Directorate :
https://www.cyber.gov.au/business-government/protecting-business-leaders/security-tips-for-social-media-and-messaging-services - Detecting socially engineered messages — Australian Signals Directorate :
https://www.cyber.gov.au/business-government/protecting-devices-systems/hardening-systems-applications/email-hardening/detecting-socially-engineered-messages - CISA adds two known exploited vulnerabilities to catalog — CISA :
https://www.cisa.gov/news-events/alerts/2026/04/14/cisa-adds-two-known-exploited-vulnerabilities-catalog - CERTFR-2026-AVI-0440 — Multiples vulnérabilités dans les produits Fortinet — CERT-FR :
https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-0440/ - CERTFR-2026-AVI-0439 — Multiples vulnérabilités dans Ivanti Neurons — CERT-FR :
https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-0439/ - CERTFR-2026-AVI-0434 — Multiples vulnérabilités dans les produits SAP — CERT-FR :
https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-0434/ - WordPress plugin suite hacked to push malware to thousands of sites — BleepingComputer :
https://www.bleepingcomputer.com/news/security/wordpress-plugin-suite-hacked-to-push-malware-to-thousands-of-sites/
⚡️ On ne réfléchit pas, on patch !
📞 Répondeur : 07 68 72 20 09
📩 Email : radiocsirt@gmail.com
🌐 Site : https://www.radiocsirt.org
📰 Newsletter : https://radiocsirt.substack.com
#RadioCSIRT #CyberSécurité #CTI #ThreatIntelligence #CERT #CSIRT #SOC #KEV #CISA #CVE #ASD #SocialEngineering #Phishing #QRCode #CEOFraud #Microsoft #SharePoint #Fortinet #FortiOS #FortiManager #FortiProxy #Ivanti #NeuronsForITSM #XSS #SAP #NetWeaver #S4HANA #BusinessObjects #WordPress #Backdoor #SupplyChain #Malware #C2 #Ethereum #Infosec #CyberNews