Besoin d'être sécurisé ?

0-Day PeopleSoft & FBI Piraté (RDS du 19 au 25 septembre 2026)

Détournement d'instances Oracle PeopleSoft et compromission de systèmes du FBI par ShinyHunters, les experts du service de veille cyber Yuno vous livrent une synthèse des évènements clés pour vous permettre de rester informés et d’anticiper les risques.

‍

Ce résumé vous est partagé par le CERT-XMCO dans le cadre de son service de Veille en Vulnérabilités, Yuno. Demandez une démonstration.

‍

‍

Correctifs

Cette semaine, le CERT-XMCO recommande en priorité l’application des correctifs publiés par ServiceNow [1], par Microsoft pour Edge [2] [3] [4], par Google pour Chrome [5], par Gitlab [6], par Apple pour iOS [7] et macOS [8], par Checkpoint [9], par F5 pour BIG-IP [10], par OpenBao [11], par Rancher [12],par Apache pour Tomcat [13], par Wordpress [14], par ManageEngine [15] [16] et par Synology [17]. Ces correctifs remédient à des dommages allant du déni de service à la prise de contrôle du système.

‍

‍

‍

Code d’exploitation

‍

Cette semaine, 7 codes d'exploitation ont été publiés. Un correctif est disponible pour 6 d'entre eux.

Prise de contrôle du système via une vulnérabilité au sein de BIG-IP APM [18]

Un code d'exploitation tirant parti de la vulnérabilité référencée CVE-2026-94127 et affectant BIG-IP APM a été publié.L'exploitation de cette faille permet à un attaquant distant de prendre le contrôle du système. Ce code d'exploitation se présente sous la forme d'une requête HTTP forgée. La requête vise un point d'accès OAuth exposé par le module APM, ici /f5-oauth2/v1/userinfo. C'est l'appel à ce point d'accès qui déclenche le flux OAuth et, avec lui, la fonction vulnérable chargée de lire l'en-tête d'autorisation. N'importe quel point d'accès du flux OAuth peut être utilisé, celui-ci n'a rien de particulier. Aucune authentification n'est requise pour l'atteindre. L'en-tête Authorization est le véritable vecteur de l'attaque. Le serveur alloue un tampon de taille fixe (0x4100 octets, soit 16640 octets) puis y recopie l'intégralité de la valeur de cet en-tête, sans vérifier au préalable qu'elle tient dans le tampon. L'attaque consiste donc simplement à fournir une valeur Bearer plus longue que 16 640 octets : le surplus déborde du tampon et écrase la mémoire adjacente dans le tas. L'en-tête Connection: close n'a pas de rôle offensif : il se contente d'indiquer la fermeture de la connexion après la réponse, ce qui rend l'envoi de la requête plus simple et plus fiable. En pratique, cette seule requête suffit à faire planter le processus tmm (déni de service). Pour aller jusqu'à l'exécution de code, c'est le contenu des octets de débordement qui est soigneusement construit (pour écraser un pointeur de fonction et enchaîner des gadgets), maisla structure de la requête HTTP, elle, reste rigoureusement identique. LeCERT-XMCO recommande l'installation des correctifs suivants de BIG-IP APM disponibles auprès du support de l'éditeur : 21.1.0 - Hotfix-BIGIP-21.1.0.2.0.30.22-ENG.iso3; 17.5.0 <= 17.5.1 - Hotfix-BIGIP-17.5.1.9.0.160.12-ENG.iso3 et 17.1.3 -Hotfix-BIGIP 17.1.3.5.0.41.14-ENG.iso3.

Prise de contrôle du système via une vulnérabilité au sein de WordPress [19]

Un code d'exploitation tirant parti d'une vulnérabilité non référencée (aka Click2Shell) affectant WordPress a été publié. En incitant un administrateur à suivre un lien spécifiquement conçu, un attaquant pouvait forcer l'installation automatique d'un thème du catalogue officiel. Cette vulnérabilité repose sur une injection dans le mécanisme de prévisualisation des thèmes de WordPress. Une URL spécialement construite permet de manipuler la valeur du paramètre theme utilisé par/wp-admin/theme-install.php?theme=[path], en exploitant une différence d’interprétation entre l’API WordPress.org et le code JavaScript côté administrateur. Cette technique permet de déclencher l’installation d’un thème contrôlé par l’attaquant sans action explicite de l’utilisateur. Le thème ainsi installé reste inactif, mais son code PHP peut néanmoins être chargé lors d’une prévisualisation via le Customizer, permettant ainsi à l'attaquant de télécharger des plugins malveillants permettant d'exécuter du code arbitraire.Le CERT-XMCO recommande l'installation de la version 7.1.1 de WordPress disponible à l'adresse suivante :https://wordpress.org/documentation/wordpress-version/version-7-1-1/.

Élévation de privilèges via une vulnérabilité au sein du noyau Linux [20]

Un code d'exploitation tirant parti de la vulnérabilité référencée CVE-2026-80844 (aka DirtyAH6), affectant le noyauLinux a été publié. L'exploitation de cette faille permet à un attaquant local d'élever ses privilèges. Ce code d'exploitation se présente sous la forme d'un programme écrit en Python. Il commence par vérifier l’environnement avec gcc,openssl, ip, tc, unshare, nsenter et su, puis sélectionne une configuration correspondant précisément au noyau avec os.uname(). Il compile ensuite les helpersC avec gcc, configure un environnement réseau isolé avec unshare -Urn, ip, tcet nsenter, puis lance esp_receiver et esp_splice_sender pour provoquer la corruption ciblée de /etc/pam.d/su, tandis que ah6_sender envoie les paquetsIPv6 spécialement construits. Le script répète l'opération jusqu'à ce que le bloc attendu soit modifié, puis exécute su - root pour ouvrir un shell privilégié. Le CERT-XMCO recommande l'installation de la version 7.2.3 du noyauLinux disponible à l'adresse suivante : https://www.kernel.org/.

Élévation de privilèges via une vulnérabilité au sein du noyau Linux [21]

Un code d'exploitation tirant parti de la vulnérabilité référencée CVE-2026-68121 (aka PPPoEject) et affectant le noyauLinux a été publié. L'exploitation de cette faille permet à un attaquant local et authentifié d'élever ses privilèges. Ce code d'exploitation se présente sous la forme d'un programme écrit en Python. Il vérifie la version du noyau et les prérequis, puis compile plusieurs composants avec gcc. Il crée ensuite des espaces de noms isolés via unshare -Urnm et s’appuie notamment sur FUSE et plusieurs helpers (h210, h209, h211, h050, h316, h318, h321, h322) pour manipuler la mémoire du noyau et provoquer la corruption nécessaire à l’exploitation. Le script répète les tentatives via run_slab_attempt() ou run_high_attempt()jusqu’à obtenir une exécution avec les privilèges root. Le CERT-XMCO recommande l'installation des commits suivants de Linux Kernel : 6.6.148 - commite6493a4d1ee17595766165fa446d45b7e0c318d0, 6.12.101 - commit7e9fbd7f96bcde63a7c798fe16b38cedee7a1501, 6.18.42 - commit 6866abf59976d273164a6624234d96a967280223,7.1.6 - commit bed4caecd723693f750e13adbb2c42ca1249a3fd et 7.2-rc5 - commite9c238f6fe42fb1b4dba3a578277de32cb487937.

 

Élévation de privilèges via une vulnérabilité au sein du noyau Linux [22]

Un code d'exploitation tirant parti de la vulnérabilité référencée CVE-2026-74469 et affectant noyau Linux a été publié.L'exploitation de cette faille permet à un attaquant distant et authentifié d'élever ses privilèges. Ce code d'exploitation se présente sous la forme d'un programme écrit en Python. Le PoC vérifie d’abord l’environnement avec id et sudo -n true, puis compile l’exploit C avec cc. Il prépare ensuite la mémoire avec mmap et madvise(), établit de nombreuses associations SCTP via connectx_many()et met en place des requêtes SOCK_DIAG afin de saturer les allocations mémoire.Il déclenche ensuite le dépassement avec trigger_diag() et utilise credential_scanner() pour rechercher puis modifier les structures de credentials en mémoire. Une fois les privilèges root obtenus,install_root_policy() crée une entrée sudoers avec NOPASSWD: ALL, avant d’exécuter sudo -n /bin/sh -p pour ouvrir un shell root. Le CERT-XMCO recommande l'installation des commits suivants : 6.6.151 commit546221b86ceeba0d8fec92d46a0604bb7b62be07, 6.12.103 commit09e722030e8148ba4ed1e42c6b2ea57bda9f9895, 6.18.44 commit4ba5bf7ed50f235ea4581de8e7a0002f4ed287b0, 7.1.8 commit6201cd1d70f1670c5b31ac506e7ab2fa7b8e7f75, 7.2-rc6 commitbd0e9289e2642f6a5c54faad304ce0f41e926d22.

Élévation de privilèges via une vulnérabilité au sein du noyau Linux [23]

Un code d'exploitation tirant parti de la vulnérabilité référencée CVE-2026-81000 (aka TUNderflow) et affectant le noyauLinux a été publié. L'exploitation de cette faille permet à un attaquant localet authentifié avec de faibles privilèges d'élever ses privilèges. Ce code d'exploitation se présente sous la forme d'un programme écrit en Python. Il vérifie la version du noyau puis prépare une topologie réseau avec unshare-Urn, ip, TUN, Open vSwitch et IPv6. Il réalise ensuite plusieurs tentatives de corruption mémoire à l’aide de pipes (os.splice() et os.write()) afin de remplacer pam_rootok.so par pam_permit.so dans /etc/pam.d/su. Une fois la modification confirmée, le script exécute su - root pour obtenir un shell avec les privilèges root. Le CERT-XMCO recommande l'installation de la version 7.2.5du noyau Linux, qui corrige l'ensemble des vulnérabilités, disponible à l'adresse suivante : https://www.kernel.org/

Déni de service via une vulnérabilité au seinde Microsoft Windows Defender [24]

Un code d'exploitation tirant parti d'une vulnérabilité baptisée BigDiskBuster et affectant Microsoft Windows Defender a été publié. L'exploitation de cette faille permet à un attaquant local et authentifié de provoquer un déni de service. Ce code d'exploitation se présente sous la forme d'un programme écrit en C++. Il surveille d’abord les répertoires utilisés par Windows Defender avec ReadDirectoryChangesW afin de détecter le début d’une mise à jour. Lorsqu’une mise à jour est détectée, il lance DoBustDisk()qui utilise NtQueryVolumeInformationFile() pour déterminer l’espace disponible, puis NtCreateFile() pour créer un fichier occupant progressivement cet espace.Le PoC répète cette opération lorsque Defender modifie ou libère de l’espace disque, afin de maintenir le volume saturé. Si la mise à jour échoue et que les fichiers sont supprimés, CloseAllFiles() libère finalement l’espace occupé.Aucun correctif de sécurité n’est actuellement disponible et Microsoft n’a pas encore communiqué sur cette vulnérabilité.

 

‍

‍

Vulnérabilités

‍

Exploitation potentielle d'une vulnérabilité 0-day affectant Oracle PeopleSoft par ShinyHunters [25]

Le 22 septembre 2026, 404 Media a révélé une fuite de données potentiellement liée au FBI, dont l’attaque a été revendiquée par le groupe cybercriminel ShinyHunters. Le groupe affirme avoir exploité un 0-day affectant Oracle PeopleSoft, permettant une exécution de code à distance et un accès à des services internes. Selon ses déclarations, l’intrusion aurait permis de dérober des données sensibles concernant des employés et candidats, ainsi que de compromettre plusieurs services, dont les ressources humaines et les services de justice pénale. ShinyHunters affirme également exploiter cette même vulnérabilité contre d’autres organisations. À ce stade, le FBI n’a pas confirmé la compromission de ses systèmes ni l’exfiltration de données. ShinyHunters affirme avoir obtenu un accès initial en exploitant une nouvelle vulnérabilité 0-day affectant Oracle PeopleSoft, toujours non corrigée. Selon le groupe, cette faille aurait été exploitée dès le 21 septembre pour compromettre les systèmes du FBI, puis se déplacer latéralement dans son infrastructure AWS GovCloud. ShinyHunters revendique l’exfiltration de 2 à 3 Tode données, notamment des informations sur des employés actuels et anciens, des candidats ainsi que divers documents internes.

Exploitation malveillante de la faille de sécuritéCVE-2026-87902 au sein de WordPress [26]

Le 23 septembre 2026, les chercheurs en sécurité de PatchStack ont signalé l’exploitation malveillante d’une faille critique affectant WordPress, quelques heures seulement après la publication du correctif par l’éditeur. Référencée CVE-2026-87902, cette vulnérabilité provenait d'une validation insuffisante des chemins lors de la résolution des modèles de pages par get_page_template() (CWE-98). Elle permettait à un attaquant distant et non authentifié de faire charger un fichier .php local arbitraire situé en dehors des répertoires du thème actif en vue de prendre le contrôle du système (cf. CXA-2026-7744 et CXA-2026-7824). Disposant d'un code d'exploitation publiquement disponible, le détournement de la faille nécessitait notamment qu’un thème parent ou enfant actif dispose d’un répertoire de premier niveau dont le nom commence par page-, tel que page-templates, ainsi que la présence d’un fichier PHP local lisible par le compte du serveur Web. Certaines configurations, notamment l’image Docker officielle de PHP et les installations cPanel utilisant une version de PHP antérieure à 8.5, pouvaient réunir les conditions nécessaires à l’exécution de code.

Divulgation du code source de CrowdSec après une attaque de TeamPCP [27]

Le 17 septembre, CrowdSec a indiqué avoir été victime d’une cyber attaque ayant entraîné, en mai 2026, l’exfiltration de code source depuis son dépôt GitHub. Environ 300 dépôts ont été concernés, dont 170 privés.L’entreprise précise qu’aucune information d’identification ou donnée client n’a été compromise et que l’impact est limité à son organisation. La compromission serait liée à la vulnérabilité du paquet NPM TanStack, exploitée par TeamPCP pour diffuser le ver Mini Shai-Hulud (cf. CXN-2026-3354). Selon CrowdSec, les acteurs de la menace auraient utilisé la faille de sécurité dans le paquet NPM TanStack disponible pendant une courte période en mai 2026 afin d'extraire une clé API autorisant la lecture du code source privé. La partie privée contient le code source de la console SaaS, certaines routines AWSCloud, certains connecteurs et des automatisations de l'entreprise.

‍

‍

‍

——————————————————————————————————-

‍

Références

[1]     

[2]

[3]

[4]

[5]

[6]

[7]

[8]

[9]

[10]

[11]

[12]

[13]

[14]

[15]

[16]

[17]

[18]

[19]

[20]

[21]

[22]

[23]

[24]

[25]

[26]

[27]

Envie de rejoindre l'aventure ?
Contactez-nous