Ep.750 – RadioCSIRT Flash info cybersécurité du mardi 15 septembre 2026

RadioCSIRT
RadioCSIRT
Ep.750 - RadioCSIRT Flash info cybersécurité du mardi 15 septembre 2026
Loading
/

🚨 CVE-2026-76461, CVSS 9.8 : injection SQL dans l’analyse des messages par AsyncOS pour Cisco Secure Email Gateway, ajoutée le 14 septembre 2026 au catalogue KEV de la CISA sur preuve d’exploitation active. Un attaquant non authentifié envoie un message forgé porteur d’instructions SQL et obtient une exécution de commandes sous root sur le système sous-jacent, sans interaction utilisateur. Équipement physique et virtuel concerné quelle que soit la configuration, Secure Web Appliance hors périmètre, aucun code d’attaque public référencé ; corrigé en AsyncOS 15.5.5-0141, 16.0.4-3021 et 16.5.0-780, cette dernière recommandée par Cisco, sans contournement. Vérification dans mail_logs par recherche d’instructions SQL suspectes sur chaque membre du cluster ; échéance BOD 26-04 au 17 septembre 2026.

🍏 Apple corrige 261 vulnérabilités dans sa mise à jour annuelle, le plus gros volume publié en une fois : iOS et iPadOS 27, macOS Golden Gate 27, tvOS 27, watchOS 27, visionOS 27, plus des correctifs seuls pour iOS et iPadOS 26.7, macOS Tahoe 26.7 et macOS Sequoia 15.8. Aucune faille annoncée comme exploitée, aucune sévérité publiée par CVE. Entrées les plus lourdes : CVE-2026-84568, exécution de code sous root depuis un serveur d’annuaire réseau contrôlé par l’attaquant (autofs) ; CVE-2026-65400, authentification sans identifiant valide sur Screen Sharing Server ; CVE-2026-84607, exécution de code avec privilèges noyau depuis une application en sandbox (AVEVideoEncoder), présente sur les huit systèmes ; CVE-2026-86881, émission de certificats aux usages étendus arbitraires depuis une autorité intermédiaire compromise. Le reste se répartit en élévations vers root (CUPS, Kernel, odproxyd, Directory Utility, CoreServices, Disk Images, Bluetooth), contournements de Gatekeeper, sorties de sandbox et corruptions de mémoire noyau au montage SMB, NFS ou image disque, avec une entrée de 2022, CVE-2022-3437 dans Heimdal ; le téléchargement d’iOS 27 peut afficher 26.7, et Little Snitch comme BlockBlock 2.5.2 se mettent à jour avant le passage à macOS 27.

🇫🇷 CERTFR-2026-AVI-1170 : dix-neuf CVE dans MISP relayées le 14 septembre 2026, périmètre annoncé en versions antérieures à 2.5.45, alors que le NVD donne comme affectées toutes les versions inférieures à 2.5.46, publiée le 10 septembre 2026. CVE-2026-85216, CVSS 4.0 de 9,5 et CVSS 3.1 de 9,8 : contournement d’authentification dans LdapAuthenticate et LinOTPAuthenticate, mot de passe vide transmis à ldap_bind, usurpation d’un utilisateur existant sans authentification préalable, CWE-521. CVE-2026-86419, CVSS 4.0 de 7,0 et CVSS 3.1 de 9,1 : SSRF et fuite d’identifiants via les redirections de flux et la découverte TAXII, en-têtes réutilisés d’un hôte à l’autre, contrôle restreint à quelques adresses littérales, qui laissait passer ::1 et 0x7f000001, CWE-918 et CWE-200. Reste du lot en XSS, CSRF, déni de service et défauts de contrôle d’accès ; décision SSVC de la CISA sans exploitation observée, aucun PoC public.

☁️ Unit 42 publie une cartographie comportementale des identités cloud : plus de 40 000 identités, 125 environnements, deux mois de journaux AWS CloudTrail, vectorisation sur plus de 15 000 opérations, réduction de dimensions par UMAP et regroupement par HDBSCAN. Le groupe le plus dense réunit environ 5 000 identités sur plus de cent projets, dont 94 % appellent ConsoleLogin contre moins de 1 % dans les autres groupes ; marqueurs complémentaires par score c-TF-IDF (ListNotificationHubs, GetCostAndUsage, GetCostForecast) et par préfixe de nom AWSReservedSSO_AdministratorAccess_. Passage à l’échelle par régression logistique avec régularisation L1, réduite à quelques dizaines d’opérations pondérées et transposable en requête SQL, applicable aux autres fournisseurs, à Kubernetes et au SaaS. Publication d’éditeur : catalogue produit en seconde moitié, aucun taux de faux positifs, ni jeu de données ni code publiés.

Sources :

⚡️ On ne réfléchit pas, on patch !

📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com

#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #KEV #Cisco #AsyncOS #SecureEmailGateway #SQLInjection #Apple #macOS #iOS #SANS #InternetStormCenter #CERTFR #MISP #CIRCL #SSRF #LDAP #TAXII #Unit42 #AWS #CloudTrail #IAM #CloudSecurity #UMAP #HDBSCAN #CVE-2026-76461 #CVE-2026-84568 #CVE-2026-84607 #CVE-2026-85216 #CVE-2026-86419 #RadioCSIRT