0-Day Adobe & APT Chinois Windows/Chrome (RDS du 7 au 11 septembre 2026)
Exploitation comme 0-day d'une vulnérabilité baptisée StyleSmuggler affectant Adobe et exploitation en chaîne de vulnérabilités affectant Windows et Chrome par des groupes APT chinois, les experts du service de veille cyber Yuno vous livrent une synthèse des évènements clés pour vous permettre de rester informés et d’anticiper les risques.
Ce résumé vous est partagé par le CERT-XMCO dans le cadre de son service de Veille en Vulnérabilités, Yuno. Demandez une démonstration.
Correctifs
Cette semaine, le CERT-XMCO recommande en priorité l’application des correctifs publiés dans le cadre du Patch Tuesday de Microsoft [1] ainsi que pour Windows Defender [2] et pour Edge [3] [4], par F5 pour F5OS [5], par Apache pour Camel [6], par Checkpoint [7], par Palo Alto pour Prisma Browser [8], par Google pour Android [9] et pour Chrome [10], par Adobe pour Illustrator [11], pour Acrobat [12], pour Commerce et Magento [13] [14] et pour ColdFusion [15], par Ivanti pour Neurons for ITSM [16] et pour Endpoint Manager Mobile [17], et par GitLabpour Community Edition (CE) et Enterprise Edition (EE) [18].
Ces correctifs remédient à des dommages allant du déni de service à la prise de contrôle du système.
Code d’exploitation
Cette semaine, un code d'exploitation a été publié. Un correctif est disponible.
Contournement de sécurité via une vulnérabilité au sein de Proxmox Virtual Environment [19]
Un code d'exploitation tirant parti de la vulnérabilité référencée CVE-2023-54391affectant Proxmox VE a été publié. L’exploitation de cette dernière permet à un attaquant de se connecter à un compte existant Proxmox VE, dont le compteroot@pam. Le code d’exploitation se présente sous forme d’un script HTTP, se déroulant en 2 étapes : Dans un premier temps, l’envoi d’une requête POST vers l’API /api2/json/access/ticket de Proxmox VE avec pour paramètre les éléments suivants : username=root%40pam ; password=root%40pam ; * tfa‑challenge=NEBUSEC-CHALLENGE (ou toute autre valeur arbitraire). Ces paramètres permettent une question au compte root@pam. Dans un second temps, si le serveur accepte la requête, il renvoie un résultat JSON contenant les champs data et ticket ainsi qu’un code HTTP 200. LeCERT-XMCO recommande l'installation de la version 8.0.4 delibpve-access-control disponible auprès du support Proxmox.
Vulnérabilités
Exploitation comme 0-day d'une vulnérabilité baptisée Style Smuggler et affectant Adobe [20]
Le 5 septembre 2026, les chercheurs de Sansec ont révélé l’exploitation en tant que 0-day d’une vulnérabilité affectant Adobe Magento etAdobe Commerce. Baptisée StyleSmuggler et toujours non corrigée à ce jour, cette faille est exploitée depuis le 4 septembre par un attaquant afin d’exécuter du code malveillant à distance sur le serveur d’une boutique en ligne, sans authentification, et d’y installer une backdoor. Sansec indique que toutes les versions actuellement supportées sont concernées, y compris la version2.4.9, et a reproduit avec succès la chaîne d’exploitation complète sur des installations vierges de Magento Open Source 2.4.7 et 2.4.8.
Exploitation des CVE-2026-20079 et CVE-2026-20316affectant Cisco par des groupes APT et le groupe de ransomware Qilin [21]
Le 9 septembre 2026, les chercheurs de Cisco ont révélé l’exploitation active de deux vulnérabilités affectant Cisco Secure FirewallManagement Center. Référencées CVE-2026-20079 et CVE-2026-20316 et corrigées respectivement en mars et juillet 2026, ces failles permettaient à un attaquant distant et non authentifié de contourner les mécanismes de sécurité et d’accéder à des informations sensibles (cf. CXA-2026-2582, CXA-2026-1526). Les vulnérabilités ont été exploitées par trois groupes d’activité, dont le clusterUAT-12197, le groupe APT associé à la Russie UAT-11823 (alias Sandworm etAPT44) ainsi que le groupe de ransomware UAT-11988 (alias Qilin). En outre, laCVE-2026-20316 avait déjà été identifiée comme 0-day et dispose d’un code d’exploitation disponible publiquement (cf. CXA-2026-5885).
Exploitation malveillante de la faille de sécuritéCVE-2025-25249 au sein de produits Fortinet [22]
Le 8 septembre 2026, les chercheurs de SOCRadar ont publié l’analyse d’une campagne d’attaques basée sur l’exploitation d’une faille de sécurité affectant des produits Fortinet. Référencée CVE-2025-25249(CVSS 3.1 : 8,1), cette vulnérabilité, corrigée en janvier 2026, était due à un débordement de tampon basé sur le tas affectant le daemon cw_acd de FortiOS et FortiSwitch Manager (cf. CXA-2026-0333). Exploitable à distance et sans authentification via des paquets spécialement conçus, elle permettait à un attaquant d’exécuter du code ou des commandes arbitraires sur les équipements vulnérables.
Exploitation en chaîne de vulnérabilités affectantWindows et Chrome par des groupes APT chinois [23]
Le 9 septembre 2026, les chercheurs de Proofpoint ont révélé l’exploitation d’un kit baptisé BlueMoon, reposant sur le chaînage de trois vulnérabilités affectant Google Chrome et Microsoft Windows. La chaîne d’exploitation s’appuie sur les CVE-2026-85046, CVE-2026-87491 etCVE-2026-85880, corrigées respectivement les 3 et 8 septembre 2026 ainsi que dans le cadre du Patch Tuesday de septembre de Microsoft (cf. CXN-2026-7240,CXA-2026-7234 et CXA-2026-7068). Ces vulnérabilités ont notamment été exploitées par plusieurs groupes APT liés à la Chine, dont APT31,UNK_LateNight, UNK_DoubleCheck et UNK_QuietRacket, lors de campagnes de phishing ciblant des secteurs stratégiques aux États-Unis, en Indonésie, àSingapour et au Vietnam.
Exploitation malveillante d'une vulnérabilité au sein du mécanisme de transfert de fichiers de ScreenConnect [24]
Le 3 septembre 2026, Huntress a signalé une campagne d’attaques reposant sur des installations ScreenConnect malveillantes capables de se propager automatiquement vers de nouveaux hôtes. Cette activité intervient alors que ConnectWise a publié un avis concernant une vulnérabilité affectant le mécanisme de transfert de fichiers de ScreenConnect. Un identifiant CVE et un correctif doivent être publiés par l’éditeur dans le courant de la semaine. Les équipes de Huntress ont identifié trois incidents distincts, observés entre le 20 et le 24 août. Les victimes ont notamment été exposées via des campagnes de phishing, de faux supports techniques ou de faux téléchargements.
——————————————————————————————————-
Références
[1]
· https://msrc.microsoft.com/update-guide/en-us/releaseNote/2026-Sep
[2]
· https://msrc.microsoft.com/update-guide/en-US/advisory/CVE-2026-69414
· https://leportail.xmco.fr/watch/advisory/CXA-2026-6374
[3]
· https://learn.microsoft.com/en-us/DeployEdge/microsoft-edge-relnotes-security
· https://leportail.xmco.fr/watch/advisory/CXA-2026-7068
[4]
· https://learn.microsoft.com/en-us/DeployEdge/microsoft-edge-relnotes-security#september-8-2026
· https://leportail.xmco.fr/watch/advisory/CXA-2026-7068
[5]
· https://my.f5.com/manage/s/article/K000163277
[6]
· https://camel.apache.org/security/CVE-2026-80354.html
· https://camel.apache.org/security/CVE-2026-80352.html
· https://camel.apache.org/security/CVE-2026-80351.html
[7]
· https://support.checkpoint.com/results/sk/sk1000118/
[8]
· https://security.paloaltonetworks.com/PAN-SA-2026-0012
· https://leportail.xmco.fr/watch/advisory/CXA-2026-6765
· https://leportail.xmco.fr/watch/advisory/CXA-2026-6966
[9]
· https://source.android.com/docs/security/bulletin/2026/2026-09-01
[10]
· https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_0808145027.html
· https://chromereleases.googleblog.com/2026/09/chrome-for-android-update_01729269728.html
[11]
· https://helpx.adobe.com/security/products/illustrator/apsb26-131.html
[12]
· https://helpx.adobe.com/security/products/acrobat/apsb26-141.html
[13]
· https://helpx.adobe.com/security/products/magento/apsb26-146.html
· https://leportail.xmco.fr/watch/advisory/CXA-2026-7153
· https://leportail.xmco.fr/watch/advisory/CXN-2026-7137
[14]
· https://helpx.adobe.com/security/products/magento/apsb26-138.html
[15]
· https://helpx.adobe.com/security/products/coldfusion/apsb26-119.html
[16]
[17]
[18]
[19]
· https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2023/CVE-2023-54391.yaml
· https://www.cve.org/CVERecord?id=CVE-2023-54391
· https://leportail.xmco.fr/watch/advisory/CXA-2026-6951
[20]
· https://sansec.io/research/stylesmuggler
· https://thehackernews.com/2026/09/unpatched-magento-and-adobe-commerce.html
· https://github.com/disrex-group/stylesmuggler-mitigation/blob/main/README.md
· https://www.disrex.nl/blogs/stylesmuggler-magento-zero-day
· https://gist.github.com/ProxiBlue/07373c92c8c70dc746bbfdcd1f07b789
· https://github.com/graycoreio/magento2-style-smuggler-patch/blob/main/README.md
[21]
· https://blog.talosintelligence.com/fmc-ongoing-exploitation/
· https://leportail.xmco.fr/watch/advisory/CXA-2026-1526
· https://leportail.xmco.fr/watch/advisory/CXA-2026-5885
· https://leportail.xmco.fr/watch/advisory/CXA-2026-2582
[22]
· https://socradar.io/blog/cve-2025-25249-pivotc2-fortigate-rat/
· https://www.securityweek.com/fortinet-code-execution-flaw-exploited-in-pivotc2-rat-attacks/
· https://leportail.xmco.fr/watch/advisory/CXA-2026-0333
[23]
· https://thehackernews.com/2026/09/four-spy-groups-used-same-chrome-and.html
· https://leportail.xmco.fr/watch/advisory/CXN-2026-7240
· https://leportail.xmco.fr/watch/advisory/CXA-2026-7234
· https://leportail.xmco.fr/watch/advisory/CXA-2026-7068
[24]
· https://www.huntress.com/blog/rogue-screenconnect-installations
· https://www.connectwise.com/company/trust/advisories#:~:text=September%203%2C%202026%3A
· https://thehackernews.com/2026/09/rogue-screenconnect-clients-spread-four.html