Faille Cisco Email & GitLab Exploitées (RDS du 12 au 18 septembre 2026)
Exploitations dans la nature de vulnérabilités critiques au sein de Cisco AsyncOS Software, GitLab CE/EE et Gitea, les experts du service de veille cyber Yuno vous livrent une synthèse des évènements clés pour vous permettre de rester informés et d’anticiper les risques.
Ce résumé vous est partagé par le CERT-XMCO dans le cadre de son service de Veille en Vulnérabilités, Yuno. Demandez une démonstration.
Correctifs
Cette semaine, le CERT-XMCO recommande en priorité l’application des correctifs publiés par Google pour Chrome [1] [2], parMicrosoft pour Edge [3] [4] [5], par Cisco pour ses produits [6] [7] [8] [9][10] [11], par Oracle pour ses produits [12] [13] [14] [15] [16] [17] [18] [19][20], par Atlassian pour Bamboo Data Center & Server, Confluence, Fisheye/Crucible, Jira, Bitbucket et Crowd [21] [22] [23] [24] [25] [26] [27], par Mozilla pour Thunderbird, Firefox et Firefox ESR [28] [29] [30] [31]. Ces correctifs remédient à des dommages allant du déni de service à la prise de contrôle du système.
Code d’exploitation
Cette semaine, 3 codes d'exploitation ont été publiés. Un correctif est disponible pour chacun d'entre eux.
Contournement de sécurité via une vulnérabilité au sein de Mantisbt [32]
Un code d'exploitation tirant parti de la vulnérabilité référencée CVE-2026-30849 et affectant Mantisbt a été publié.L'exploitation de cette faille permet à un attaquant distant non authentifié et disposant du nom d’utilisateur de la victime de se connecter à l’API SOAP sans connaître le mot de passe et ainsi d'exécuter toutes les fonctions de l’API accessibles à ce compte. En incitant sa victime à ouvrir ce programme, un attaquant est alors en mesure d'envoyer une requête POST vers/api/soap/mantisconnect.php avec un SOAP enveloppe contenant le nom d’utilisateur « administrator » et un mot de passe vide. En raison d’une mauvaise validation du paramètre password, le serveur accepte la connexion sans vérifier le mot de passe réel. La réponse attendue (mc_loginResponse contenant access_level) indique que l’authentification a réussi. L’attaquant obtientainsi un accès complet au compte ciblé et peut invoquer n’importe quelle fonction SOAP. Le CERT-XMCO recommande l'installation de la version 2.28.1 deMantisbt, disponible à l'adresse suivante :https://github.com/mantisbt/mantisbt/releases/tag/release-2.28.1
Contournement de sécurité et divulgation d’informations via une vulnérabilité au sein de GitLab [33]
Un code d'exploitation tirant parti de la vulnérabilité référencée CVE-2026-85706, affecte GitLab CE et EE a été publié.L'exploitation de cette faille permet de réaliser une traversée de chemin (pathtraversal) et ainsi accéder à des fichiers sensibles tels que des fichiers de configuration contenant des secrets. Le template Nuclei débute par une requêtePOST est envoyée vers la route /api/v4/projects afin d’y réaliser le pathtraversal. Ensuite, un contrôle de la présence du message local file not present dans la page web retournée par l’instance GitLab est effectué. Si ce messageest présent, alors l’instance a résolu notre requête de lecture d’un fichier sur le serveur GitLab. En remplaçant la valeur /cve-2026-85706-nuclei-probe parun chemin arbitraire, il est possible de lister des documents accessibles à l’utilisateur GitLab tels que /etc/passwd ou secrets.yml. Le CERT-XMCO recommande l'installation de la version 19.1.8, 19.2.6 ou 19.3.2 de GitLab disponible à l'adresse suivante : https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-3-2-released/
Divulgation d'informations via une vulnérabilité au sein d'Artifactory [34]
Un code d'exploitation tirant parti de la vulnérabilité référencée CVE-2026-42018 et affectant Artifactory a été publié.L'exploitation de cette faille permet à un attaquant distant et non authentifié d'accéder à un token d'un utilisateur anonymous-user. En incitant sa victime à ouvrir ce programme, un attaquant peut envoyer une requête POST à /access/api/v1/aws/tokenqui doit retourner un code 401 (pas d’accès), puis répète la même requête en ajoutant un « / » à la fin du chemin. Dans cette seconde requête, le serveur retourner un code 200 et inclut dans le corps une chaîne contenant access_token et le mot anonymous ; le script extrait alors le JWT grâce à une expression régulière. Le CERT-XMCO recommande l'installation des versions suivantes d'Artifactory : 7.111.20, 7.117.27, 7.125.19, 7.133.28 et 7.146.8.Elles sont disponibles à l'adresse suivante : https://jfrog.com/download-jfrog-platform
Vulnérabilités
Exploitation malveillante de la vulnérabilité critiqueCVE-2026-76461 au sein de Cisco AsyncOS Software [35]
Le 14 septembre 2026, l’éditeur Cisco a publié un correctif de sécurité pour une vulnérabilité critique affectant Cisco AsyncOSpour Cisco Secure Email Gateway. Référencée CVE-2026-76461, cette faille, notéeCVSS 9,8/10, est due à une neutralisation incorrecte d’éléments spéciaux utilisés dans une commande SQL (CWE-89). En transmettant un courriel spécialement conçu contenant des instructions SQL malveillantes à travers un équipement vulnérable, un attaquant distant et non authentifié pouvait exécuter des requêtes SQL arbitraires puis parvenir à une exécution de commandes avec les privilèges root sur le système sous-jacent (cf. CXA-2026-7463). En septembre 2026, l'équipe PSIRT de Cisco a pris connaissance d'une exploitation malveillante de cette vulnérabilité.
Exploitation malveillante de la faille de sécuritécritique CVE-2026-85706 au sein de GitLab CE/EE [36]
Le 11 septembre 2026, les chercheurs de watchTowr ontsignalé l’exploitation malveillante d’une faille de sécurité critique affectantGitLab CE/EE. Référencée CVE-2026-85706, cette vulnérabilité de type pathtraversal affecte l’API des commits de dépôts. Désormais corrigée, un attaquantdistant non authentifié pouvait exploiter cette faille pour lire des fichiersarbitraires sur le serveur GitLab, en raison d’un confinement insuffisant deschemins et de l’absence d’authentification sur l’API concernée (cf. CXA-2026-7381et CXA-2026-7417). Les investigations de watchTowr ont permis de reproduire lavulnérabilité et d’observer des tentatives d’exploitation sur Internet quelquesheures seulement après la publication du correctif. L’accès à des fichierssensibles pouvait notamment conduire à l’exposition de secrets CI/CD, de jetonsou d’autres identifiants susceptibles d’être réutilisés pour compromettre desressources en aval.
Poursuite de l'exploitation des vulnérabilitésCVE-2026-81578 et CVE-2026-82078 au sein de PaperCut NG et PaperCut MF [37]
Le 9 septembre 2026, GreyNoise a publié une alerteconsacrée à une campagne d’attaques visant PaperCut NG et PaperCut MF.Corrigées et désormais identifiées sous les références CVE-2026-81578 etCVE-2026-82078, ces vulnérabilités correspondent respectivement à uncontournement de l’authentification dans l’interface d’administration (CWE-306)et à un chargement dynamique non sécurisé de classes dans les fonctionnalitésde connexion aux bases de données (CWE-470). La première permet, dans certainesconditions, à un attaquant distant non authentifié de modifier des paramètresde configuration ; la seconde peut permettre l’exécution de bytecode Javaarbitraire présent sur le classpath de l’application. Leur combinaison a étéexploitée afin d’obtenir une exécution de code à distance sur les serveursPaperCut (cf. CXN-2026-6913 et CXN-2026-6872). Selon GreyNoise, l’activitémalveillante observée à partir du 31 août 2026 reposait notamment surl’automatisation de différentes étapes de reconnaissance, d’exploitation et depost-exploitation au moyen de centaines d’agents d’IA et d’outils de sécuritéoffensive. Au moins 440 instances PaperCut appartenant à 395 organisations dans48 pays auraient été compromises, dont 31 organisations localisées en France.
Exploitation de la vulnérabilité CVE-2026-60004 affectantGitea par le groupe malveillant Red Heron [38]
Le 13 septembre 2026, Acronis a signalé l’exploitationmalveillante d’une faille de sécurité affectant Gitea, une plateformeauto-hébergée de gestion de dépôts Git. Référencée CVE-2026-60004, cettevulnérabilité permettait l’exécution de commandes à distance sur le serveurhébergeant Gitea, avec les privilèges du compte de service utilisé parl’application (cf. CXA-2026-5838). Classée critique avec un score CVSS de 9,8,elle affectait les versions 1.17 à 1.27.0 et a été corrigée dans la version1.27.1 publiée le 27 juillet 2026. La vulnérabilité a ensuite été inscrite aucatalogue KEV de la CISA le 25 août, sur la base d’éléments attestant de sonexploitation active. La vulnérabilité référencée CVE-2026-60004 était due à uncontrôle insuffisant de la génération de code (CWE-94). Elle résidait dans lafonctionnalité diffpatch de Gitea et résultait de la manière dont l’applicationtraitait certains correctifs dans un dépôt temporaire bare. La soumission d’uncontenu spécialement conçu par un attaquant pouvait conduire Git à écrire unhook dans le répertoire actif du dépôt ; celui-ci était ensuite exécuté lorsd’une opération Git avec les privilèges du processus Gitea. L’exploitationnécessitait un accès en écriture à un dépôt, mais les installations conservantl’auto-inscription ouverte permettaient à un attaquant distant de créer uncompte puis un dépôt et d’obtenir ainsi les droits nécessaires.
——————————————————————————————————-
Références
[1]
- https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_0194356994.html
- https://chromereleases.googleblog.com/2026/09/chrome-for-android-update_01970946217.html
[2]
- https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_0541751186.html
- https://chromereleases.googleblog.com/2026/09/chrome-for-android-update_01709282447.html
[3]
[4]
[5]
[6]
[7]
[8]
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-ise-XU5EwX5T
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-multi-hrP9jQSQ
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ISE-ABP-VNSW7Tn5
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-rce-se7bYU57
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-mult-vul-ymSsTLCc
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-cmd-inj-e2CuZCYZ
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-RADIUS-dos-wR3hYPMw
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-sql-inj-3QTKR947
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-xss-Uz9VWRQ
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-multiauth-bypass-sgD2HbL4
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-multi-traversal-WDTgYCdn
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-inf-disc-LFWvcCu
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-multisql-inject-JnHK54Rq
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-auth-bypass-1-MxcTNgwx
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-multi-vuln-kWLeNnRD
[9]
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ftd-tls1.3-dos-dLxwFWgF
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-eigrp-dos-GOhNejSj
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-tcpdns-dos-p6dUnjr5
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ftd-snort2-ssldos-Mw7WYX9c
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ftd-acl-bypass-8p6vFvw
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-fmc-sftunn-codex-c3O4Jft2
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-fmc-javarce-y2NypXwk
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-fmc-mulivulns-4PsnFwvx
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-fmc2-multivulns-HXgcqRG
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-fmcftd-sftun-multivulns-WGVHOrN3
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-ikev2cert-dos-uWyc2xtv
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-dtls-dos-Kp57HkyO
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asa-ftd-logging-dos-ZXXNesfN
[10]
[11]
[12]
- https://www.oracle.com/security-alerts/cspusep2026.html#AppendixFMW
- https://www.oracle.com/security-alerts/cspusep2026verbose.html#FMW
[13]
- https://www.oracle.com/security-alerts/cspusep2026.html#AppendixANLY
- https://www.oracle.com/security-alerts/cspusep2026verbose.html#ANLY
[14]
- https://www.oracle.com/security-alerts/cspusep2026.html#AppendixHYP
- https://www.oracle.com/security-alerts/cspusep2026verbose.html#HYP
[15]
- https://www.oracle.com/security-alerts/cspusep2026.html#AppendixSECR
- https://www.oracle.com/security-alerts/cspusep2026verbose.html#SECR
[16]
- https://www.oracle.com/security-alerts/cspusep2026.html#AppendixSCP
- https://www.oracle.com/security-alerts/cspusep2026verbose.html#SCP
[17]
- https://www.oracle.com/security-alerts/cspusep2026.html#AppendixOATS
- https://www.oracle.com/security-alerts/cspusep2026verbose.html#OATS
[18]
- https://www.oracle.com/security-alerts/cspusep2026.html#AppendixCGBU
- https://www.oracle.com/security-alerts/cspusep2026verbose.html#CGBU
[19]
- https://www.oracle.com/security-alerts/cspusep2026.html#AppendixEBS
- https://www.oracle.com/security-alerts/cspusep2026verbose.html#EBS
[20]
- https://www.oracle.com/security-alerts/cspusep2026.html#AppendixEM
- https://www.oracle.com/security-alerts/cspusep2026verbose.html#EM
[21]
[22]
[23]
[24]
[25]
[26]
[27]
[28]
- https://www.mozilla.org/en-US/security/advisories/mfsa2026-94/
- https://www.mozilla.org/en-US/security/advisories/mfsa2026-95/
[29]
[30]
- https://www.mozilla.org/en-US/security/advisories/mfsa2026-93/
- https://www.mozilla.org/en-US/security/advisories/mfsa2026-92/
- https://www.mozilla.org/en-US/security/advisories/mfsa2026-91/
[31]
[32]
[33]
- https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2026/CVE-2026-85706.yaml
- https://watchtowr.com/resources/rapid-reaction-gitlab-critical-path-traversal-vulnerability-cve-2026-85706/
[34]
[35]
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-esa-inj-2bLVGmhX
- https://dashboard.shadowserver.org/statistics/iot-devices/time-series/?date_range=90&vendor=cisco&model=cisco+secure+email+gateway&dataset=count&limit=100&group_by=geo&stacking=stacked
- https://www.bleepingcomputer.com/news/security/new-cisco-secure-email-zero-day-exploited-to-execute-commands-as-root/
[36]
- https://watchtowr.com/resources/rapid-reaction-gitlab-critical-path-traversal-vulnerability-cve-2026-85706/
- https://thehackernews.com/2026/09/gitlab-cvss-10-file-read-flaw-draws-in.html
- https://securityaffairs.com/198945/hacking/gitlab-cve-2026-85706-one-http-request-no-authentication-full-file-read-exploited-within-24-hours.html
[37]
[38]
- https://www.acronis.com/en/tru/posts/red-heron-exploits-gitea-n-day-flaw-in-multinational-campaign-exposing-new-linux-rootkit/
- https://www.cisa.gov/news-events/alerts/2026/08/25/cisa-adds-one-known-exploited-vulnerability-catalog