Besoin d'être sécurisé ?

Faille Zimbra & 0-Day PaperCut (RDS du 24 au 28 aout 2026)

Campagne d’exploitation active de la vulnérabilité critique CVE-2026-73570 ciblant Zimbra et d’une faille de sécurité 0-day affectant PaperCut NG/MF, les experts du service de veille cyber Yuno vous livrent une synthèse des évènements clés pour vous permettre de rester informés et d’anticiper les risques.

Ce résumé vous est partagé par le CERT-XMCO dans le cadre de son service de Veille en Vulnérabilités, Yuno. Demandez une démonstration.

Correctifs

Cette semaine, le CERT-XMCO recommande en priorité l’application des correctifs publiés par Microsoft pour Edge [1], par Ubiquiti Networks [2], par Google pour Chrome [3], par Apache pour Tomcat [4], par Gitlab [5], par Don_Ho pour NotePad++ [6], par Veeam pour One [7] et par ServiceNow [8].

Ces correctifs remédient à des dommages allant du déni de service à la prise de contrôle du système.

Code d’exploitation

Cette semaine 4 codes d'exploitation ont été publiés. Un correctif est disponible pour 3 d’entre eux.

Prise de contrôle du système via une vulnérabilité au sein de SPIP [9]

Un code d'exploitation tirant parti de la vulnérabilité référencée CVE-2026-77806 et affectant SPIP a été publié. L’exploitation de cette faille permet à un attaquant distant non authentifié d'exécuter du code arbitraire sur le serveur vulnérable. Ce code d'exploitation se présente sous la forme de template Nuclei. Dans un premier temps, une requête GET est envoyée vers la route /spip.php afin de vérifier la présence d'une instance SPIP. Le code recherche notamment plusieurs marqueurs caractéristiques tels que spip.php,spip_document ou spip_logo. L'exploitation repose ensuite sur l'envoi d'une requête POST vers /spip.php?page=sommaire. Un paramètre contrôlé par l'attaquant contient du code PHP définissant l'en-tête X-Spip-Filtre avec la chaîne de fonctions intval|_request|system. Lors du traitement du squelette,SPIP interprète cette valeur comme une succession de filtres PHP. La fonction intval() retourne la valeur 0, qui est ensuite transmise à _request(). Cette dernière récupère alors le contenu du paramètre HTTP nommé 0, avant de transmettre sa valeur à la fonction system(). L'attaquant peut ainsi placer une commande système arbitraire dans le paramètre POST 0. Dans le code d'exploitation public, une commande non destructive de type echo <marker>est utilisée afin de confirmer l'exécution de commandes. Le CERT-XMCO recommande l'installation de la version 4.4.21 de SPIP disponible à l'adresse suivante : https://files.spip.net/spip/archives/spip-v4.4.21.zip

Prise de contrôle d'un système via une vulnérabilité au sein de Raritan EMX [10]

Un code d'exploitation tirant parti de la vulnérabilité non référencée et affectant Raritan EMX a été publié. L’exploitation de cette faille permet de prendre le contrôle total d'un équipement Raritan EMX avec les droits root, en y exécutant n'importe quelle commande système arbitraire. Un attaquant distant et authentifié pouvait, en utilisant les identifiants par défaut de l'appareil (admin / raritan), modifier sa configuration pour détourner un démon système (port_mux) et lui faire exécuter un shell root. Il suffisait ensuite d'ouvrir une simple connexion réseau sur le port détourné pour déclencher l'exécution de la commande choisie.Il se connecte à l'interface web de l'équipement, s'authentifie avec les identifiants par défaut, puis envoie un fichier de configuration piégé. Une fois la configuration appliquée par l'appareil, le script ouvre une connexionTCP sur un port préalablement détourné, ce qui suffit à déclencher l'exécution d'une commande avec les droits root.

Prise de contrôle du système via une vulnérabilité au sein de MediaWiki EasyTimeline [11]

Un code d'exploitation tirant parti de la vulnérabilité référencée CVE-2026-8857 et affectant MediaWiki EasyTimeline a été publié. L'exploitation de cette faille permet de prendre le contrôle du système. Ce code d'exploitation se présente sous la forme d'un template Nuclei. En exécutant ce template, un attaquant est en mesure de faire exécuter une commande arbitraire sur le serveur hébergeant MediaWiki, en exploitant une mauvaise neutralisation des retours à la ligne dans l’extension EasyTimeline : le template vérifie d’abord la présence de MediaWiki et d’EasyTimeline, puis envoie via l’API un bloc<timeline> spécialement construit dont le champ TextData injecte des directives Ploticus (#proc getdata et command:) ; comme EasyTimeline lance Ploticus sans empêcher l’utilisation du shell, ces directives peuvent être interprétées comme une commande système, permettant son exécution avec les privilèges du processus MediaWiki. Le template vérifie ensuite la réussite de l’exploitation en recherchant dans la réponse des informations sur l’utilisateur système exécutant le processus. Le CERT-XMCO recommande l'installation de l'une des versions suivantes de MediaWiki EasyTimeline(Timeline) : 1.46.0, 1.45.4, 1.44.6, 1.43.9. Ces versions sont disponibles auprès du support de MediaWiki.

Manipulation de données et divulgation d'informations via une vulnérabilité au sein de Keycloak [12]

Un code d'exploitation tirant parti de la vulnérabilité référencée CVE-2026-18963 et affectant Keycloak a été publié. L'exploitation de cette faille permet d'accéder à des informations sensibles et de manipuler des données. Ce code d'exploitation se présente sous la forme d'un programme écrit en YAML. En exploitant ce template Nuclei, un attaquant distant et non authentifié peut contourner la vérification e-mail de réinitialisation de mot de passe de Keycloak et compromettre un compte utilisateur en lui attribuant un nouveau mot de passe. Le PoC automatise en 8 requêtes HTTP le parcours de réinitialisation, jusqu’à la modification effective du mot de passe, puis confirme la vulnérabilité via la réponse HTTP 302 et restitue le couple identifiant/nouveau mot de passe comme preuve de compromission. Le CERT-XMCO recommande l'installation de la version 26.7.2 de Keycloak disponible à l'adresse suivante: https://github.com/keycloak/keycloak/releases/tag/26.7.2.

 

Vulnérabilités

Campagne d’exploitation active de la vulnérabilité critique CVE-2026-73570ciblant les serveurs Zimbra [13]

Le 25 août 2026, les chercheurs de Shadowserver ont signalé une campagne d’attaques compromettant plus de 270 serveurs Zimbra Collaboration Suite (ZCS)exposés sur Internet. Cette campagne serait basée sur le détournement de la vulnérabilité critique CVE-2026-73570, une faille d’injection de commandes qui permettait une exécution de code à distance (RCE) sans authentification. La vulnérabilité affecte les installations Zimbra antérieures à la version 10.1.20lorsque le composant optionnel zimbra-snmp est installé et que les notifications SNMP sont activées.

Exploitation d'une vulnérabilité critique dans Veeam Backup & Replication permettant une exécution de code à distance [14]

Le 20 août 2026, les chercheurs de The Raven File ont publié un article détaillant l'exploitation de la vulnérabilité CVE-2026-44963 affectant Veeam Backup & Replication, corrigée par l’éditeur dans la version 12.3.2.4854. Cette faille d’exécution de code à distance, notée 9,4sur l’échelle CVSS v4, permettait à un utilisateur distant authentifié de prendre le contrôle d’un serveur de sauvegarde joint à Active Directory. Les environnements exécutant Veeam Backup & Replication en groupe de travail ne sont pas concernés par cette vulnérabilité spécifique. L'analyse repose notamment sur des échanges intervenus au cours d’une négociation avec le groupe de ransomware Lynx, dont les opérateurs ont explicitement référencé cette faille parmi leurs moyens de compromission.

Exploitation active d'une faille de sécurité 0-day affectant PaperCut NG/MF [15]

Le 27 août 2026, l’éditeur PaperCut a alerté ses clients sur l’exploitation active d’une vulnérabilité affectant PaperCut NG et PaperCut MF, ses solutions de gestion d’impression déployées notamment dans les entreprises, administrations et établissements d’enseignement. L’éditeur indique avoir connaissance de compromissions avérées chez certains clients. À ce stade, aucune référence CVE n’a été associée publiquement à cette vulnérabilité 0-day.PaperCut n’a pas non plus communiqué de score CVSS ni détaillé l'origine technique de la faille.

Cloud/SaaS

Des clés AWS exposées surInternet restent actives et peuvent donner un accès complet à des environnements d’entreprise [16]

Le 19 août 2026, une étude publiée par Truffle Security a révélé que plus de 9 300 clés d’accès AWS exposées sur Internet entre août 2022 et août 2026 restaient encore valides. Parmi les clés associées à des entreprises, 768 permettaient un accès administrateur complet à leur environnement cloud, dont 526 sont des clés root. Cette analyse met en évidence un problème persistant de gestion des identifiants dans les environnements cloud. D'après les investigations menées par Truffle Security, 242 clés exposées étaient associées à des utilisateurs IAM disposant de la politique AdministratorAccess, qui permettait notamment de créer, modifier, supprimer et consulter pratiquement toutes les ressources d'un compte AWS. Lorsqu'une clé disposant de tels privilèges est exposée sur Internet, un acteur malveillant qui la récupère pouvait potentiellement utiliser les mêmes droits que son propriétaire légitime.

——————————————————————————————————-

Références

[1]     

·       https://learn.microsoft.com/en-us/DeployEdge/microsoft-edge-relnotes-security#august-27-2026

[2]

·       https://community.ui.com/releases/Security-Advisory-Bulletin-067/fc4a3488-7c43-4628-8bab-f715e96dbfc9

[3]

·       https://chromereleases.googleblog.com/2026/08/stable-channel-update-for-desktop_0256176589.html

[4]

·       https://tomcat.apache.org/security-11.html#Fixed_in_Apache_Tomcat_11.0.25

·       https://tomcat.apache.org/security-10.html#Fixed_in_Apache_Tomcat_10.1.59

·       https://tomcat.apache.org/security-9.html#Fixed_in_Apache_Tomcat_9.0.121

[5]

·       https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-3-1-released/

[6]

·       https://notepad-plus-plus.org/downloads/v8.9.8/

[7]

·       https://www.veeam.com/kb4905

[8]

·       https://support.servicenow.com/kb?id=kb_article_view&sysparm_article=KB3152242

[9]

·       https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2026/CVE-2026-77806.yaml

[10]

·       https://0day-rubbish.com/blog/raritan-emx-port-mux-proto-listener-root-rce

·       https://github.com/Exploit-Garbage/0day-Rubbish/tree/main/product/raritan/emx-3.6.1/port-mux-proto-listener-root-rce/exploit

[11]

·       https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2026/CVE-2026-8857.yaml

[12]

·       https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2026/CVE-2026-18963.yaml

[13]

·       https://www.bleepingcomputer.com/news/security/hackers-breached-over-270-zimbra-servers-in-ongoing-attacks/

·       https://blog.zimbra.com/2026/07/patch-release-update-zimbra-10-1-20/

[14]

·       https://theravenfile.com/2026/08/20/veeam-under-fire-understanding-cve-2026-44963-ransomware-group-exploit-claims/

[15]

·       https://www.papercut.com/kb/Main/security-bulletin-27-aug-2026-urgent-security-advisory/

·       https://www.bleepingcomputer.com/news/security/papercut-warns-of-ng-mf-flaw-exploited-in-zero-day-attacks/

[16]

·       https://trufflesecurity.com/blog/leaked-corporate-aws-keys-held-full-admin-rights

·       https://www.bleepingcomputer.com/news/security/hundreds-of-leaked-aws-keys-give-full-control-over-corporate-accounts/

 

Envie de rejoindre l'aventure ?
Contactez-nous