Besoin d'être sécurisé ?

ColdFusion, Linux, Gitea, Accenture (RDS du 6 au 10 juillet 2026)

Exploitation active de laCVE-2026-48282 affectant Adobe ColdFusion et compromission d'Accenture par l’acteur de la menace 888 ayant entrainé une fuite de données.

Ce résumé vous est partagé par le CERT-XMCO dans le cadre de son service de Veille en Vulnérabilités, Yuno. Demandez une démonstration.

Correctifs

Cette semaine, leCERT-XMCO recommande en priorité l’application des correctifs publiés parMicrosoft pour Edge [1] et pour Malware Protection Engine [2], par Juniper pourJunos OS [3] [4], par Google pour Chrome [5], par Progress pour MoveIT [6], parPalo Alto pour Prisma Browser [7] et pour PAN-OS ainsi que Prisma Access [8],par Apache pour Airflow [9] et par Beyond Trust pour Remote Support etPrivileged Remote Access [10].
Ces correctifs remédient à des dommages allant du déni de service à laprise de contrôle du système.

Code d’exploitation

Cette semaine 4 codes d'exploitation ont été publiés. Un correctif est disponible pour chacun d’entre eux.

Contournement de sécurité via une vulnérabilité au sein de Gitea [11]

Un code d'exploitation tirant parti de la vulnérabilité référencée CVE-2026-20896 et affectant Gitea a été publié.L'exploitation de cette faille permet de contourner les mécanismes d'authentification. Ce code d'exploitation envoie une requête HTTP vers l'endpointuser/settings contenant l'en-tête X-WEBAUTH-USER de l'utilisateur ciblé. Ceten-tête lui permet de s'authentifier en tant que n'importe quel utilisateur sans fournir d'identifiants. Le CERT-XMCO recommande l'installation de la version 1.26.4 de Gitea disponible à l'adresse suivante :https://github.com/go-gitea/gitea/releases/tag/v1.26.4.

Prise de contrôle du système et divulgation d'informations via 3 vulnérabilités au sein d'AdobeColdFusion [12]

Un code d’exploitation tirant parti des vulnérabilités référencées CVE-2026-48276, CVE-2026-48282 et CVE-2026-48313 et affectant Adobe ColdFusion a été publié. L'exploitation de ces failles permet à un attaquant distant et non authentifié d'accéder à des informations sensibles et de prendre le contrôle du système. Ces codes d'exploitation se présentent sous la forme de requêtes HTTP envoyées directement au serveur ColdFusion, sans nécessiter la moindre interaction d'un utilisateur. La première requête permet de lire des fichiers sensibles directement sur le serveur, ici illustré avec le fichier win.ini. La seconde permet de déposer un fichier malveillant sur le serveur puis de l'activer à distance, offrant à l'attaquant la capacité d'exécuter des commandes et de prendre le contrôle total de la machine. Enfin, la dernière exploite la fonctionnalité d'upload en manipulant le chemin de destination du fichier, permettant de le déposer en dehors du répertoire prévu et d'exécuter des commandes à distance sur le serveur. Le CERT-XMCO recommande l'installation des versions suivantes d'Adobe ColdFusion : ColdFusion 2025Update 10 et ColdFusion 2023 Update 21.

 

Contournement de sécurité via une vulnérabilité au sein du noyau Linux [13]

Un code d'exploitation tirant parti de la vulnérabilité référencée CVE-2026-53359 et affectant le noyau Linux a été publié. L’exploitation de cette faille permet à un attaquant local et disposant des privilèges du noyau en tant qu'invité de s'échapper d'une machine virtuelle vers l'hôte. Ce programme libère de la mémoire hôte tout en conservant une référence active vers celle-ci. En réutilisant ce pointeur "périmé",le programme parvient à corrompre la mémoire du noyau de l'hyperviseur. Dans sa version publique, ce PoC génère un kernel panic immédiat, provoquant un déni de service complet de l'hôte et faisant planter toutes les autres machines virtuelles hébergées sur le même serveur physique. Le CERT-XMCO recommande l'installation des versions suivantes du noyau Linux : 7.1.3, 6.18.38, 6.12.95,6.6.144, 6.1.177, 5.15.211, 5.10.260. Elles sont disponibles à l’adresse suivante : https://www.kernel.org/.

Élévation de privilèges via une vulnérabilité au sein du noyau Linux [14]

Un code d'exploitation tirant parti de la vulnérabilité référencéeCVE-2026-46242 et affectant le noyau Linux a été publié. L'exploitation de cette faille permet à un attaquant local et authentifié d'obtenir les privilèges root. Il exploite une condition de concurrence (race condition) liée au sous-système eventpoll, provoquant une libération de mémoire prématurée. Ce programme cherche à synchroniser précisément plusieurs threads pour déclencher ce conflit de synchronisation, qui ne dure que quelques instructions machine, afin de corrompre la mémoire du noyau. Une fois la corruption de mémoire réussie, le code manipule les structures de données du noyau pour stabiliser l'instabilité mémoire provoquée. L'objectif final de ce programme est d'écraser des structures de privilèges internes afin d'élever les droits d'un utilisateur standard vers les droits d'administrateur (root). Le CERT-XMCO recommande l'installation des versions suivantes du noyau Linux : 5.16, 6.2, 6.18.33,7.0.10. Elles sont disponibles à l'adresse suivante : https://www.kernel.org/.

Vulnérabilités

Exploitation des vulnérabilités CVE-2024-42009 et CVE-2025-49113 affectant Roundcube par le groupe APT chinois UNK_MassTraction [15]

Le 7 juillet 2026, les chercheurs de Proofpoint ont révélé l'exploitation des vulnérabilités CVE-2024-42009 et CVE-2025-49113 affectant Roundcube par le mode opératoire APT associé à la Chine UNK_MassTraction.Corrigée en 2024, la vulnérabilité CVE-2024-42009 permettait à un attaquant d'exécuter du code JavaScript malveillant afin de voler des identifiants utilisateurs. La vulnérabilité CVE-2025-49113, corrigée en 2025, permettait quant à elle à un attaquant authentifié de prendre le contrôle du système. La campagne a principalement ciblé des universités américaines et canadiennes, en particulier des administrateurs et des enseignants de départements liés à la sécurité nationale, à l'astrophysique et à la physique des particules, afin de voler des identifiants puis d'installer le webshell SquareShell ou la backdoor VShell pour maintenir un accès au système.

Exploitation d'un agent IA et de la CVE-2025-3248 affectant Langflow parle groupe de ransomware JadePuffer [16]

Le 1er juillet 2026, les chercheurs de Sysdig ont révélé l'exploitation de la vulnérabilité CVE-2025-3248 affectant les instances Langflow par le groupe de ransomware JadePuffer. Désormais corrigée, cette vulnérabilité permettait à un attaquant non authentifié d'exécuter du code arbitraire à distance. Déjà exploitée en juin 2025 pour distribuer le botnet Flodrix, elle a cette fois été utilisée par les attaquants pour mener une campagne reposant exclusivement sur un agent basé sur un modèle de langage étendu (LLM). Le groupe de ransomware JadePuffer a obtenu un accès initial en exploitant la vulnérabilité CVE-2025-3248. Après cette compromission, les attaquants ont extrait la base de données PostgreSQL de Langflow, collecté des informations sur l'hôte, recherché des variables d'environnement et des fichiers sensibles, récupéré des identifiants, puis énuméré un stockage d'objets MinIO. Les chercheurs indiquent que les payloads adaptaient automatiquement leur logique d'analyse aux réponses obtenues, notamment lorsqu'une API renvoyait du XML plutôt que du JSON.

Exploitation active de la CVE-2026-48282 affectant Adobe ColdFusion [17]

Le 2 et le 6 juillet 2026, Ryan Dewhurst et les chercheurs de Resecurity ont révélé l'exploitation active de la vulnérabilité critique CVE-2026-48282affectant Adobe ColdFusion, une plateforme de développement et d'exécution d'applications web. Corrigée le 30 juin, cette vulnérabilité permettait à un attaquant distant non authentifié de prendre le contrôle d'un système. À la suite de la publication d'un PoC le 2 juillet, la faille a rapidement été exploitée pour déployer un webshell CFML, établir une persistance sur les systèmes compromis, voler des informations et faciliter les déplacements latéraux au sein des réseaux ciblés. L'attaquant commence par rechercher des instances Adobe ColdFusion exposées sur Internet dont le service RDS (RemoteDevelopment Services) est activé. Une fois une cible identifiée, il vérifie que la vulnérabilité lui permet d'écrire arbitrairement des fichiers dans le répertoire web de l'application. Après avoir confirmé cette capacité, il dépose une webshell CFML, qu'il exécute ensuite afin d'obtenir une exécution de commandes à distance avec les privilèges du service ColdFusion.

Exploitation de la CVE-2025-5777 et détournement de RMM par le cluster de ransomware Anubis[18]

Le 30 juin 2026, les chercheurs d’Arctic Wolf Labs ont publié une analyse des intrusions liées au ransomware Anubis, centrée sur l’exploitation de la vulnérabilité CVE-2025-5777 (CitrixBleed 2) affectant des produits Citrix Netscaler et l’usage d'identifiants VPN valides comme vecteurs d’accès initial.Cette vulnérabilité, disposant d'une mise à jour corrective, permettait à un attaquant distant et non authentifié de prendre le contrôle du système. Les intrusions décrites s’inscrivent dans un contexte de double menace, combinant abus d’accès à distance légitimes (VPN, interfaces de gestion, postes d’administration, logiciels de monitoring à distance) et exploitation opportuniste d’une faille critique sur les appliances Citrix exposées, afin de pénétrer les réseaux et atteindre des environnements à forte valeur tels que serveurs RDS, contrôleurs de domaine, hyperviseurs et systèmes de sauvegarde.

Cybercriminel

Compromission d'Accenture ayant entrainé une fuite de données [19]

Le 6 juillet2026, l'acteur de la menace 888 a revendiqué sur le forum cybercriminel PwnForums la compromission d'Accenture, groupe international basé en Irlande spécialisé dans le conseil, les technologies et la transformation numérique.Selon ses affirmations, il serait en possession de plus de 35 Go de code source volé à l'entreprise. Le 7 juillet, Accenture a confirmé avoir été victime d'une violation de données, sans confirmer la nature ni le volume des informations potentiellement consultées ou exfiltrées. L'entreprise a également indiqué que l'incident n'avait eu aucun impact sur ses opérations ni sur la continuité de ses services. À ce stade, aucune information n'a été communiquée concernant le vecteur d'accès initial utilisé par les attaquants. L'acteur de la menace 888affirme avoir exfiltré le code source de l'entreprise, des clés RSA et SSH, un jeton d'accès personnel Azure, des clés d'accès à Azure Storage, ainsi que des fichiers de configuration. Par ailleurs, l'analyse de la publication révèle une arborescence des fichiers compromis partagée au format .txt, représentant plus de 6,1 millions de lignes.

——————————————————————————————————-

Références

[1] 

·      https://learn.microsoft.com/en-us/DeployEdge/microsoft-edge-relnotes-security#july-6-2026

[2]

·       https://msrc.microsoft.com/update-guide/en-US/advisory/CVE-2026-50656

[3]

·       https://supportportal.juniper.net/s/article/2026-07-Security-Bulletin-Junos-OS-MX-Series-with-SPC3-SRX-Series-Processing-of-a-specifically-malformed-SIP-invite-causes-a-flowd-crash-CVE-2026-57026

·       https://supportportal.juniper.net/s/article/2026-07-Security-Bulletin-Junos-OS-MX-with-SPC3-SRX-Series-Repeated-VPN-negotiation-failures-will-eventually-cause-iked-to-crash-continuously-CVE-2026-57024

[4]

·       https://supportportal.juniper.net/s/article/2026-07-Security-Bulletin-Junos-OS-Evolved-A-port-which-has-been-inadvertently-exposed-can-be-reached-by-an-attacker-CVE-2026-57028

·       https://supportportal.juniper.net/s/article/2026-07-Security-Bulletin-Junos-OS-Evolved-URL-handling-vulnerability-in-libfetch-results-in-heap-buffer-overflow-CVE-2020-7450

[5]

·       https://chromereleases.googleblog.com/2026/07/stable-channel-update-for-desktop_01162222768.html

·       https://chromereleases.googleblog.com/2026/07/chrome-for-android-update.html

[6]

·       https://community.progress.com/s/article/MOVEit-Transfer-Critical-Security-Bulletin-June-2026

[7]

·       https://security.paloaltonetworks.com/PAN-SA-2026-0010

[8]

·       https://security.paloaltonetworks.com/CVE-2026-0288

·       https://security.paloaltonetworks.com/CVE-2026-0280

·       https://security.paloaltonetworks.com/CVE-2026-0286

·       https://security.paloaltonetworks.com/CVE-2026-0287

·       https://security.paloaltonetworks.com/CVE-2026-0285

·       https://security.paloaltonetworks.com/CVE-2026-0283

·       https://security.paloaltonetworks.com/CVE-2026-0284

[9]

·       https://lists.apache.org/thread/otvdw8qt2y7xy2n5nq9xby9ky4rf5ltj

·       https://lists.apache.org/thread/y9kf314t6dhnv994hr11wj3tbow847yc

·       https://lists.apache.org/thread/wzc8nflg94rq6w8f5tvtlo0o3g4wjrfl

[10]

·        https://www.beyondtrust.com/trust-center/security-advisories/bt26-03

[11]

·       https://github.com/rz1027/CVE-2026-20896/blob/main/poc.py

[12]

·       https://labs.watchtowr.com/its-37oc-and-all-we-can-think-about-is-coldfusion-adobe-coldfusion-security-bulletin-apsb26-68-cve-bonanza/

[13]

·       https://github.com/V4bel/Januscape

[14]

·       https://github.com/J-jaeyoung/bad-epoll

[15]

·       https://www.proofpoint.com/us/blog/threat-insight/one-email-closer-edge-unkmasstraction-physics-exploitation

[16]

·       https://www.sysdig.com/blog/jadepuffer-agentic-ransomware-for-automated-database-extortion

[17]

·       https://www.resecurity.com/blog/article/cve-2026-48282-adobe-coldfusion-rds-path-traversal-leading-to-rce

[18]

·       https://arcticwolf.com/resources/blog/citrixbleed-2-to-cloudflared-the-tools-and-techniques-behind-anubis-ransomware-attacks/

[19]

·       https://www.bleepingcomputer.com/news/security/accenture-confirms-breach-after-hacker-offers-stolen-data-for-sale/

 

Envie de rejoindre l'aventure ?
Contactez-nous