Ep.759 – RadioCSIRT Flash info cybersécurité du jeudi 24 septembre 2026

RadioCSIRT
RadioCSIRT
Ep.759 - RadioCSIRT Flash info cybersécurité du jeudi 24 septembre 2026
Loading
/

🚨 Le CERT-FR recense quatorze failles dans Apache Tomcat, dont certaines ouvrent un déni de service à distance, une atteinte à l’intégrité ou un contournement de la politique de sécurité. Apache les corrige depuis le 15 septembre 2026 en versions 9.0.122, 10.1.60 et 11.0.26, et le CERT-FR ne mentionne aucune exploitation. Les CVE concernées sont CVE-2026-34500, CVE-2026-41293, CVE-2026-73581, CVE-2026-75973, CVE-2026-76183, CVE-2026-77756, CVE-2026-77762, CVE-2026-77791, CVE-2026-78383, CVE-2026-78437, CVE-2026-79677, CVE-2026-86248, CVE-2026-86350 et CVE-2026-87022. Le détail par faille n’était pas accessible sur la page de sécurité d’Apache Tomcat au moment de la rédaction.

🐛 Le CERT-FR relaie deux failles d’exécution de code à distance sans authentification dans SolarWinds Observability Self-Hosted 2026.2.2 et antérieures. Selon SolarWinds, la CVE-2026-28324 (CVSS 9,8) tient à des contrôles d’intégrité insuffisants et ne touche que les installations en configuration non sécurisée, hors réglage par défaut. La CVE-2026-28325 (CVSS 8,8) repose sur une désérialisation de données non fiables dans un mode de communication précis, depuis le réseau adjacent. La version 2026.2.3 du 22 septembre 2026 corrige les deux failles, et SolarWinds ne signale aucune exploitation.

🎙️ L’agence américaine CISA publie le livre blanc CVE Program: Establishing a Quality Era Framework, pour faire passer le programme CVE à une ère de qualité. La CISA structure ce passage en quatre axes : la gouvernance du programme, la participation de l’écosystème, l’infrastructure de données et le contenu des fiches CVE. Elle invoque l’arrivée de nouvelles autorités de numérotation dans le monde et la pression des outils d’IA sur le cycle de vie logiciel. La CISA rattache ce cadre à sa stratégie à six lignes d’effort publiée l’an dernier et appelle la communauté à transmettre ses commentaires.

🛡️ F5 corrige la CVE-2026-94127, une exécution de code à distance exploitée dans BIG-IP APM en serveur d’autorisation OAuth, et non en client OAuth ou serveur de ressources. F5 demande de rechercher des échecs d’authentification OAuth répétés et des commandes suspectes, puis un SIGABRT du TMM, et fournit une iRule de contournement par son support. La CISA a inscrit la faille au catalogue KEV le 22 septembre 2026, avec une échéance au 25 septembre pour les agences fédérales. L’organisation Shadowserver suit plus de 14 700 adresses IP à l’empreinte BIG-IP APM, sans indication sur la part déjà corrigée.

📡 Arista corrige la CVE-2026-93952, faille de gravité maximale exploitée dans VeloCloud Orchestrator sur site quand l’authentification par certificat entre l’Edge et l’orchestrateur est configurée. Un attaquant distant sans identifiants atteint des fonctions internes privilégiées de l’hôte, s’il détient la partie publique du certificat d’un Edge et un accès réseau à l’interface web. Arista a corrigé les déploiements hébergés en 5.2.3.16 et 6.4.2.8 ou ultérieures, et annonce des correctifs pour les versions 6.1.3.7 et 7.0.0.2 et antérieures. La CISA impose une correction avant le 25 septembre, et Arista demande de restreindre l’interface web aux réseaux d’administration et de rechercher l’entête HTTP x-vc-opt dans les journaux nginx.

🐧 NVIDIA corrige en version 2.0 quatorze failles d’Infrastructure Controller, des versions 0 à 1.9, dans son bulletin du 22 septembre 2026. La CVE-2026-65113 (CVSS 9,8) tient à des identifiants codés en dur, exploitables à distance sans authentification ni interaction. La CVE-2026-65128 (CVSS 8,8), une injection SQL, mène à l’exécution de code avec de faibles privilèges, et la CVE-2026-65114 (CVSS 8,3) tient à l’absence d’authentification sur une fonction critique. Cyber Press ne mentionne aucune exploitation, et NVIDIA recommande la mise à jour ou le clonage de la dernière version depuis son dépôt GitHub.

🎣 Sur cinq mois et environ 150 alertes, Blackhills relie quatre chaînes de diffusion de malware à l’AS202412, opéré par OMEGATECH LTD, avec Pfcloud UG en amont. Au moins sept adresses IP sur six réseaux /24 servaient les fausses pages de vérification ClickFix, et l’ASN annonce désormais 24 préfixes /24. Les chaînes récupèrent ensuite leur premier étage sur l’ASN ou sur Amazon S3, et trouvent leur C2 par un domaine ou dans un smart contract. Blackhills recommande de bloquer l’ASN après vérification des dépendances métier, puis d’automatiser le suivi de ses préfixes avec RIPEstat.

Sources :

  • Multiples vulnérabilités dans Apache Tomcat. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1218/
  • Multiples vulnérabilités dans SolarWinds Observability Self-Hosted. CERT-FR : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1215/
  • CISA Whitepaper Charts Path to Establishing and Maturing CVE Program Quality. CISA : https://www.cisa.gov/news-events/news/cisa-whitepaper-charts-path-establishing-and-maturing-cve-program-quality
  • F5 patches BIG-IP APM zero-day flaw exploited in RCE attacks. BleepingComputer : https://www.bleepingcomputer.com/news/security/f5-warns-of-big-ip-apm-remote-code-execution-zero-day-exploited-in-attacks/
  • Arista patches actively exploited VeloCloud Orchestrator zero-day. BleepingComputer : https://www.bleepingcomputer.com/news/security/arista-patches-actively-exploited-velocloud-orchestrator-zero-day/
  • NVIDIA Infrastructure Controller Hit by 14 Security Flaws Enabling Privilege Escalation and Code Execution. Cyber Press : https://cyberpress.org/nvidia-infrastructure-controller-hit-by-14-security-flaws/
  • Cybercriminals Abandon Domains but Keep the Hosting Networks Behind Malware Campaigns. GBHackers : https://gbhackers.com/malware-hosting-networks/

⚡️ On ne réfléchit pas, on patch !

📞 Répondeur : 07 68 72 20 09 📩 Email : contact@radiocsirt.org 🌐 Site : https://www.radiocsirt.org 📰 Newsletter : https://radiocsirt.substack.com

#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #ApacheTomcat #CERTFR #SolarWinds #Observability #CISA #CVEProgram #F5 #BIGIP #OAuth #KEV #ZeroDay #Arista #VeloCloud #SDWAN #NVIDIA #InfrastructureController #ClickFix #BulletproofHosting #OMEGATECH #AS202412 #CVE-2026-28324 #CVE-2026-28325 #CVE-2026-94127 #CVE-2026-93952 #CVE-2026-65113 #CVE-2026-65128 #CVE-2026-65114 #RadioCSIRT