Cisco SD-WAN, LastPass, Klue, Endgame (RDS du 22 au 26 juin 2026)
Exploitation malveillante de la faille CVE-2026-20245 affectant Cisco Catalyst SD-WAN et retour sur la campagne d'attaques par supply chain ayant ciblé l'éditeur Klue, les experts du service de veille cyber Yuno vous livrent une synthèse des évènements clés pour vous permettre de rester informés et d’anticiper les risques.
Ce résumé vous est partagé par le CERT-XMCO dans le cadre de son service de Veille en Vulnérabilités, Yuno. Demandez une démonstration.
Correctifs
Cette semaine, le CERT-XMCO recommande en priorité l’application des correctifs publiés par Google pour Chrome [1], par Microsoft pour Edge [2], par Python [3] [4], pour GLPI [5], par Gitea [6], par RSA pour Authentication Manager [7] et par HP pour Poly Studio [8]. Ces correctifs remédient à des dommages allant du déni de service à la prise de contrôle du système.
Code d’exploitation
Cette semaine un code d'exploitation a été publié. Un correctif est disponible.
Divulgation d'informations via une vulnérabilité au sein de Gogs [9]
Un code d'exploitation tirant parti de la vulnérabilité référencée CVE-2026-52815 affectant Gogs a été publié. L’exploitation de cette faille permet à un attaquant non authentifié d'obtenir des informations relatives aux équipes d'une organisation via l'API REST de l'application, entraînant une divulgation non autorisée d'informations. Ce code d’exploitation se présente sous la forme d’un template Nuclei. En exécutant ce programme, un attaquant est alors en mesure d'interroger le point d'accès GET /api/v1/orgs/teams et de récupérer la liste complète des équipes associées à une organisation. Le CERT-XMCO recommande l'installation de la version 0.14.3 de Gogs disponible à l'adresse suivante : https://github.com/gogs/gogs/issues/8337.
Vulnérabilités
Exploitation malveillante de la vulnérabilité CVE-2026-20230 affectant Cisco Unified Communications Manager Server [10]
Le 22 juin 2026, les chercheurs de Defused ont alerté sur l'exploitation malveillante d'une faille de sécurité affectant la solution Cisco UnifiedCommunications Manager Server. Référencée CVE-2026-20230 et désormais corrigée, cette vulnérabilité provenait d'un défaut de validation des entrées utilisateurs lors de requêtes HTTP spécifiques (CWE-918). Elle permettait à un attaquant distant et non authentifié de conduire des attaques de type SSRF (Server-Side Request Forgery) lui permettant d'écrire des fichiers qui pourraient être utilisés pour obtenir les privilèges root.
Exploitation malveillante de la faille CVE-2026-20245 affectant Cisco Catalyst SD-WAN [11]
Le 24 juin 2026, les chercheurs de Mandiant ont publié un bulletin de sécurité sur l'exploitation malveillante d'une faille de sécurité affectant Cisco Catalyst SD-WAN Manager. Référencée CVE-2026-20245, cette vulnérabilité désormais corrigée, provenait d'un défaut d'échappement ou d'encodage des entrées au sein du CLI (Command Line Interface) (CWE-116). Elle permettait à un attaquant local disposant des privilèges netadmin d'obtenir les privilèges root via l'injection de commandes. Exploitée en tant que 0-day dès le mois de mars 2026, la faille aurait été détournée par un attaquant qui cherchait à compromettre l'infrastructure SD-WAN d'un fournisseur de services. Cette campagne met en évidence l’approche dite living off the edge, dans laquelle les attaquants ciblent en priorité les équipements réseau en périphérie (pare-feu, passerelles, contrôleurs SDN) afin de contourner les défenses de sécurité traditionnelles. Afin de réduire les risques liés à cette menace, Mandiant met à disposition une liste d’indicateurs de compromission et des recommandations disponibles ici.
Cybercriminel
LastPass confirme une fuite de données liée à l’attaque de la chaîne d’approvisionnement visant Klue [12]
Le 23 juin 2026,LastPass a annoncé qu’un acteur malveillant avait accédé à certaines données clients hébergées dans son environnement Salesforce à la suite d’une compromission de la chaîne d’approvisionnement visant Klue, un fournisseur tiers d’intelligence de marché. L’entreprise affirme que ses produits, ses infrastructures et surtout les coffres-forts de mots de passe des utilisateurs n’ont pas été compromis. Les données potentiellement exposées concernent principalement les coordonnées des clients (nom, téléphone, e-mail, adresse)ainsi que certaines informations liées au support et aux activités commerciales. Cet incident met en évidence l’augmentation récente des menaces visant les chaînes d’approvisionnement. Afin d'y remédier, LastPass a révoqué l’accès de ses employés à Klue, renouvelé les jetons OAuth compromis, lancé une enquête avec Salesforce et Klue, et coopère avec les forces de l’ordre. Pour les utilisateurs, le principal risque est désormais celui du phishing et de l’ingénierie sociale, les acteurs malveillants pouvant exploiter les coordonnées volées pour se faire passer pour LastPass ou d’autres entités légitimes.
Démantèlement coordonné des infrastructures Amadey et StealC dans le cadre de l'Opération Endgame [13]
Le 23 juin 2026, les enquêteurs d’Europol ont publié une analyse de l’opération de démantèlement conduite dans le cadre d’Operation Endgame, visant les infrastructures des SocGholish, Amadey et StealC, en coopération avec Microsoft, Eurojust et de nombreuses autorités nationales. Cette action coordonnée cible spécifiquement l’infrastructure criminelle de commande et de distribution, en s’attaquant à des centaines de serveurs et de domaines utilisés pour propager les malware, orchestrer les vols de données et soutenir des campagnes de ransomware, tout en documentant les techniques, les hébergeurs et les mécanismes de résilience employés par ces réseaux. L’analyse insiste également sur la dimension globale de l’opération, qui combine mesures judiciaires, actions techniques sur les infrastructures, gel des avoirs illicites et partage d’indicateurs de compromission afin de fragiliser durablement l’écosystème"cybercrime-as-a-service" structuré autour de ces familles de malware.
État des lieux de la campagne d'attaques par supply chain ayant ciblé l'éditeur Klue [14]
Le 22 juin 2026, l'éditeur Klue, spécialisé dans l'intelligence concurrentielle, a révélé avoir été victime d'une compromission ayant affecté son infrastructure d'intégration avec plusieurs services cloud. L'incident aurait conduit à un accès non autorisé aux environnements Salesforce de nombreux clients et à l'exfiltration de données commerciales par le groupe de ransomware Icarus. Plusieurs centaines d'organisations seraient potentiellement concernées, parmi lesquelles figurent des entreprises technologiques, des éditeurs de cybersécurité et des fournisseurs de services numériques. D'après les premiers éléments d'investigation, l'accès initial aurait été obtenu par les attaquants le 11juin dernier via la compromission d'un ancien compte de service associé à une intégration qui n'était plus utilisée. Les attaquants ont utilisé des jetons OAuth valides, déjà autorisés par les organisations clientes, permettant ainsi aux opérateurs du groupe Icarus d'obtenir un accès à l'infrastructure gérant les connexions entre Klue et plusieurs applications tierces.
——————————————————————————————————-
Références
[1]
· https://chromereleases.googleblog.com/2026/06/stable-channel-update-for-desktop_01245939337.html
[2]
· https://learn.microsoft.com/en-us/DeployEdge/microsoft-edge-relnotes-security#june-25-2026
[3]
· https://github.com/psf/advisory-database/blob/main/advisories/python/PSF-2026-30.json
[4]
[5]
· https://github.com/glpi-project/glpi/releases/tag/10.0.26
· https://github.com/glpi-project/glpi/releases/tag/11.0.8
[6]
· https://github.com/go-gitea/gitea/security/advisories/GHSA-3pww-vcvm-3gmj
· https://github.com/go-gitea/gitea/security/advisories/GHSA-wrf9-r3h7-7x5v
· https://github.com/go-gitea/gitea/security/advisories/GHSA-2r5c-gw76-rh3w
· https://github.com/go-gitea/gitea/security/advisories/GHSA-v73x-hx65-6pf4
· https://github.com/go-gitea/gitea/security/advisories/GHSA-f75j-4cw6-rmx4
· https://github.com/go-gitea/gitea/security/advisories/GHSA-gx3v-q759-g323
· https://github.com/go-gitea/gitea/security/advisories/GHSA-649p-mmhf-85c7
· https://github.com/go-gitea/gitea/security/advisories/GHSA-2m9v-5q2g-58vq
[7]
[8]
· https://support.hp.com/us-en/document/ish_15192934-15193000-16/hpsbpy04106
[9]
· https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2026/CVE-2026-52815.yaml
[10]
· https://x.com/DefusedCyber/status/2069074520057557244
[11]
· https://thehackernews.com/2026/06/cisco-catalyst-sd-wan-zero-day-cve-2026.html
[12]
· https://blog.lastpass.com/posts/klue-supply-chain-incident-and-lastpass-response
[13]
· https://thehackernews.com/2026/06/amadey-and-stealcmalware-network.html
[14]
· https://klue.com/blog/an-update-on-recent-klue-security-incident
· https://www.securityweek.com/cybersecurity-firms-impacted-by-klue-supply-chain-attack/