Ep.767 – Cisco SD-WAN, Zimbra, ANSSI et DINUM – Flash info du jeudi 1er octobre 2026

RadioCSIRT
RadioCSIRT
Ep.767 - Cisco SD-WAN, Zimbra, ANSSI et DINUM - Flash info du jeudi 1er octobre 2026
Loading
/

🚨 L’agence américaine CISA ajoute le 30 septembre à son catalogue KEV la CVE-2026-76504, un contournement d’authentification de Cisco Catalyst SD-WAN Manager avec un score CVSS de 9,8 : un caractère encodé en hexadécimal dans le chemin de connexion donne l’accès à l’API avec le compte admin, qui porte le rôle netadmin. Cisco a constaté l’exploitation en septembre et ne propose aucun contournement. Les versions corrigées sont 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 et 26.2.1, et les branches antérieures à 20.9 doivent migrer. Cisco recommande de ne pas exposer le gestionnaire à Internet et de rechercher dans ses journaux des connexions depuis des adresses inconnues ou des comptes commençant par viptela-reserved-.

🐛 Microsoft Threat Intelligence décrit l’exploitation, du 28 juillet au 7 août, de la CVE-2026-73570, une injection de commande sans authentification dans le traitement des notifications SNMP de Zimbra Collaboration Suite, corrigée le 20 juillet en 10.1.20 et divulguée le 13 août. L’exploitation exige le paquet optionnel zimbra-snmp et des notifications SNMP actives ; les attaquants ont déposé des web shells, volé les secrets des services et les clés d’authentification, puis exfiltré des sauvegardes de boîtes aux lettres vers Azure avec AzCopy. Selon Security.NL, Shadowserver comptait environ 400 serveurs Zimbra compromis dans le monde. Microsoft recommande la version 10.1.20 ou, à défaut, la désinstallation de zimbra-snmp et la désactivation des notifications SNMP, puis le renouvellement de la clé zimbraPreAuthKey de chaque domaine.

🎣 Le directeur du FBI, Kash Patel, annonce avec l’opération Blackout environ 17 milliards de dollars de saisies, des centaines d’arrestations et la libération de milliers de travailleurs victimes de traite, dans des complexes d’arnaque d’Asie du Sud-Est, du Moyen-Orient et d’Afrique. Le FBI dit avoir prévenu plus de 10 000 Américains avant tout virement et évité 660 millions de dollars de pertes. Ces chiffres viennent du seul directeur, qui n’en détaille pas la composition.

🤖 Huntress décrit deux GPT personnalisés nommés Plus 5.6, publiés sur chatgpt.com et atteints par des résultats sponsorisés de Google, qui renvoient vers une page Google Sites portant un faux CAPTCHA ClickFix. La commande PowerShell installe un MSI qui dépose une application signée par Canon ; celle-ci charge par DLL sideloading des DLL malveillantes, qui extraient un loader caché dans un fichier WAV puis un RAT doté d’un bureau à distance caché et de la capture caméra et micro, et une variante abuse d’une application signée de Stardock. Huntress a traité au moins 40 incidents liés au domaine Google Sites, dont deux confirmés via un GPT personnalisé, et le premier GPT a été retiré le 25 septembre avant qu’un second apparaisse le 27. La société publie ses indicateurs de compromission et recommande de surveiller les installations MSI lancées par PowerShell et les exécutables signés lancés depuis le dossier Programs de l’utilisateur.

🗄️ Johann Rehberger détaille la CVE-2026-65669, une élévation de privilèges dans Copilot de SQL Server Management Studio 22, que Microsoft classe critique avec un score CVSS de 9,6 : le mode lecture seule repose sur un filtre par expressions régulières contournable, et des instructions AGENTS.md ou CONSTITUTION.md stockées en propriétés étendues permettent à un propriétaire de base de se faire ajouter au rôle sysadmin quand un administrateur sollicite Copilot. La version 22.8.2 de SSMS, publiée le 28 juillet, corrige la faille, que Microsoft a publiée le 8 septembre sans signaler d’exploitation. Le chercheur recommande de ne pas utiliser Copilot avec une connexion à hauts privilèges, et Microsoft propose de désactiver Copilot ou son mode agent par stratégie de groupe, ou de l’exécuter dans un contexte moins privilégié.

🪟 Zscaler ThreatLabz décrit 2CLoader, un loader Windows repéré en août 2026 qui livre les stealers Vidar et Remus ainsi que le RAT XWorm. Il s’arrête sur toute machine virtuelle autre qu’Hyper-V et sur tout poste qui obtient moins de 8 à son score de réalisme, appelle le noyau par appels système indirects selon la technique Hell’s Gate, et falsifie par hooks les réponses d’une vingtaine de fonctions Windows. Son payload, chiffré en AES-GCM avec une clé dérivée de l’empreinte de sa propre section de code, s’exécute en mémoire par hébergement CLR, LoadPE ou RunPE. Zscaler publie un script Python de déchiffrement des payloads, et GBHackers recommande des détections comportementales sur les appels système indirects, les hooks et l’injection dans des binaires Windows légitimes.

🇫🇷 Selon FrenchBreaches, l’ANSSI recense dans son point de situation de septembre la compromission de deux instances Metabase de la DINUM, ProConnect et Nuage-Public, et de 118 comptes de son laboratoire d’innovation, dont une trentaine d’utilisateurs externes. À la DINUM, l’attaquant a créé des comptes et emporté des informations administratives d’organismes publics, des métadonnées de projets et des historiques de connexion anonymisés, déjà publics pour l’essentiel, et à l’ANSSI des identifiants, des adresses électroniques et des mots de passe hachés. Clubic rattache ces intrusions à la faille zero-day de Metabase annoncée le 6 août, avec un score CVSS de 10. La DINUM a corrigé ses instances, supprimé les comptes malveillants et réinitialisé ses secrets, et l’ANSSI a renouvelé tous les mots de passe et désactivé les comptes inactifs depuis plus de trois mois.

Sources :

  • CISA Adds One Known Exploited Vulnerability to Catalog. CISA : https://www.cisa.gov/news-events/alerts/2026/09/30/cisa-adds-one-known-exploited-vulnerability-catalog
  • Microsoft: Zimbra-mailservers kort na uitkomen van patch gehackt. Security.NL : https://www.security.nl/posting/955370/Microsoft%3A+Zimbra-mailservers+kort+na+uitkomen+van+patch+gehackt?channel=rss
  • FBI Operation Blackout Takes Down Overseas Scam Networks Targeting U.S. Victims. Cyber Press : https://cyberpress.org/fbi-operation-blackout-takes-down-overseas-scam-networks/
  • Malicious Custom GPTs Turn ChatGPT Into RAT Delivery Lure. Dark Reading : https://www.darkreading.com/cyberattacks-data-breaches/malicious-custom-gpts-chatgpt-rat-delivery-lure
  • From SELECT to SYSADMIN with SQL Copilot (CVE-2026-65669). Embrace The Red : https://embracethered.com/blog/posts/2026/from-select-to-sysadmin-sql-copilot-bluehat-asia
  • New 2CLoader Malware Uses Anti-VM and API Hooking to Deliver Vidar and Remus Stealers. GBHackers : https://gbhackers.com/2cloader-malware/
  • Personne n’est à l’abri ! L’ANSSI et la Dinum victimes d’une fuite de données. Clubic : https://www.clubic.com/actualite-632056-personne-n-est-a-l-abri-l-anssi-et-la-dinum-victime-d-une-fuite-de-donnees.html

⚡️ On ne réfléchit pas, on patch !

📞 Répondeur : 07 68 72 20 09
📩 Email : contact@radiocsirt.org
🌐 Site : https://www.radiocsirt.org
📰 Newsletter : https://radiocsirt.substack.com

#CyberSecurity #CERT #CSIRT #SOC #VOC #ThreatIntelligence #CISA #KEV #Cisco #SDWAN #Zimbra #SNMP #Microsoft #WebShell #FBI #OperationBlackout #ScamCompounds #Fraud #Huntress #ChatGPT #CustomGPT #ClickFix #RAT #DLLSideloading #SQLServer #SSMS #Copilot #PromptInjection #Zscaler #2CLoader #Vidar #Remus #XWorm #ANSSI #DINUM #Metabase #DataLeak #CVE-2026-76504 #CVE-2026-73570 #CVE-2026-65669 #RadioCSIRT