🚨 La CISA ajoute quatre vulnérabilités exploitées à son catalogue KEV le 9 septembre. La CVE-2026-20079, notée 10.0, donne un accès root non authentifié sur Cisco Secure Firewall Management Center, exploitée dès août par trois grappes dont une rattachée à Sandworm, et corrigée depuis mars. La CVE-2025-25249 du démon CAPWAP de FortiOS sert à déployer le RAT PivotC2 et se corrige en 7.6.4, 7.4.9, 7.2.12 et 7.0.18, aux côtés de la CVE-2026-19490 NetScaler et de la CVE-2026-87491 dans V8.
📡 Deux failles de MikroTik RouterOS rejoignent le catalogue KEV le 10 septembre. La CVE-2026-86060 transforme une session SSH en session administrateur par un nom d’utilisateur forgé, et la CVE-2026-67277 expose la mémoire noyau ou redémarre l’équipement via le service bandwidth-test. Le CERT Polska les publie sous le nom MikroTrick, observe des compromissions depuis le 2 septembre avec création d’un compte ops, et MikroTik corrige en 7.25beta3, 7.24.2, 7.23.4 et 6.49.21.
🇫🇷 Le CERT-FR publie un bulletin d’alerte sur Metabase et fait état de nombreuses compromissions d’instances vulnérables. La CVE-2026-72898, notée 10.0, permet une injection SQL non authentifiée via POST /api/session/reset_password et donne les droits administrateur ainsi que les identifiants des bases raccordées. Les versions antérieures à x.58.28, x.59.25, x.60.21, x.61.15, x.62.13 et x.63.10 sont concernées, avec pour marqueur un POST en code 400 suivi d’un GET vers /api/user/current en code 200.
🐛 Proofpoint documente BlueMoon, un kit qui enchaîne la CVE-2026-85046 et la CVE-2026-87491 dans V8 avec la CVE-2026-85880 dans le mécanisme ALPC de Windows. Quatre acteurs d’espionnage l’ont adopté en dix jours, TA412 le premier le 28 août, avec l’extension GemStone, ShadowPad, un loader Rust et des cibles en Asie du Sud-Est. Google corrige les 3 et 8 septembre, Microsoft traite la CVE-2026-85880 au Patch Tuesday de septembre.
Sources :
- CISA Adds Four Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/09/cisa-adds-four-known-exploited-vulnerabilities-catalog
- CISA Adds Two Known Exploited Vulnerabilities to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/10/cisa-adds-two-known-exploited-vulnerabilities-catalog
- Bulletin d’alerte CERTFR-2026-ALE-010, Vulnérabilité dans Metabase. CERT-FR : https://www.cert.ssi.gouv.fr/alerte/CERTFR-2026-ALE-010/
- Once in a BlueMoon, Multiple State-Aligned Threat Actors Rapidly Adopt Novel Exploit Chain Using Chrome and Windows Zero-Days. Proofpoint : https://www.proofpoint.com/us/blog/threat-insight/once-bluemoon-multiple-state-aligned-threat-actors-rapidly-adopt-novel-exploit
⚡️ On ne réfléchit pas, on patch !
📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com
#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #KEV #Cisco #Fortinet #Citrix #NetScaler #MikroTik #RouterOS #MikroTrick #CERTFR #CERTPolska #Metabase #Chrome #Windows #Proofpoint #BlueMoon #Sandworm #APT31 #ShadowPad #PivotC2 #CVE-2026-20079 #CVE-2025-25249 #CVE-2026-19490 #CVE-2026-87491 #CVE-2026-67277 #CVE-2026-86060 #CVE-2026-72898 #CVE-2026-85046 #CVE-2026-85880 #RadioCSIRT