Besoin d'être sécurisé ?

Fastjson, OWA Void Blizzard, Cl0p PTC (RDS du 27 au 31 juillet 2026)

Exploitation malveillante de la CVE-2026-16723affectant Fastjson et détournement de la CVE -2026-42897 au sein d'Outlook Web Access par le groupe russeVoid Blizzard, les experts du service de veille cyber Yuno vous livrent une synthèse des évènements clés pour vous permettre de rester informés et d’anticiper les risques.

Ce résumé vous est partagé par le CERT-XMCO dans le cadre de son service de Veille en Vulnérabilités, Yuno. Demandez une démonstration.

Correctifs

Cette semaine, le CERT-XMCO recommande en priorité l’application des correctifs publiés par Solarwinds [1], par Google pour Chrome [2], par VMware pour ESX [3], parProgress [4], par SAP [5], par Gitea [6], by PHP [7] [8], par NodeJS [9], parApple pour Safari [10] par Microsoft pour Edge [11] et par Cisco pour SecureFirewall Management Center Software [12]. Ces correctifs remédient à des dommages allant du déni de service à la prise de contrôle du système.

Code d’exploitation

Cette semaine 2 codes d'exploitation ont été publiés. Un correctif est disponible pour un d’entre eux.

Contournement de sécurité via une vulnérabilité au sein de Security Management Server etMulti-Domain Security Management Server [13]

Un code d'exploitation tirant parti de la vulnérabilité référencée CVE-2026-16232 et affectant Security Management Server et Multi-Domain Security Management Server a été publié. L'exploitation de cette faille permet à un attaquant distant de contourner des restrictions de sécurité. Il commence par se connecter au port d'administration Check Point (TCP 18190) où le serveur lui communique spontanément son propre identifiant interne lors de la phase de négociation initiale. Le programme récupère cet identifiant et le renvoie immédiatement au serveur pour se faire passer pour un composant de confiance, sans présenter le moindre certificat ni mot de passe. Le serveur vulnérable accepte cette identité sur parole et délivre un jeton de session. Ce jeton est ensuite utilisé pour générer un ticket d'accès administrateur avec tous les droits, qui est présenté au second service web du management (TCP 19009). En quelques secondes, l'attaquant dispose d'une session SmartConsole avec les privilèges maximaux, ce que le programme démontre en affichant la liste complète des comptes administrateurs configurés sur le serveur. Le CERT-XMCO recommande l'installation des correctifs suivants de Security Management Server etMulti-Domain Security Management Server : Jumbo Hotfix Accumulator for R82.10 -Take 36, Jumbo Hotfix Accumulator for R82 - Take 118, Jumbo Hotfix Accumulator for R81.20 - Take 158.

Contournement de sécurité via une vulnérabilité au sein d'Apache Solr (SOLR-18233) [14]

Un code d'exploitation tirant parti de la vulnérabilité référencée CVE-2026-44825 et affectant Apache Solr a été publié. L’exploitation de cette faille permet à un attaquant de contourner des restrictions de sécurité. En exploitant ce templateNuclei, un attaquant est en mesure de vérifier si l'interface d'administrationApache Solr est exposée. Le PoC essaie ensuite quelques paires nom d'utilisateur/mot de passe par défaut connues. En tentant de s'authentifier avec des identifiants par défaut connus, le code d'exploitation vérifie si une instance Apache Solr autorise un accès administratif non autorisé. Aucun correctif de sécurité n'est disponible à l'heure actuelle. Les versions 10.1 et 9.11 qui corrigeront cette vulnérabilité sont néanmoins en cours de développement à l'adresse suivante : https://solr.apache.org/downloads.html

Vulnérabilités

Le groupe russe VoidBlizzard exploite la faille de sécurité CVE-2026-42897 au sein d'Outlook WebAccess [15]

Le 29 juillet 2026, les chercheurs de Proofpoint ont publié un bulletin de sécurité signalant l'exploitation malveillante d'une vulnérabilité au sein d'Outlook Web Access(OWA). Référencée CVE-2026-42897, cette faille de sécurité résulte d'un manque de contrôles sur un paramètre non spécifié lors de la génération d'une page web. En incitant leurs victimes à suivre un lien spécifiquement conçu, le groupe étatique russe Void Blizzard (aka TA488, Laundry Bear) aurait détourné cette XSS afin de cibler des entités gouvernementales américaines et européennes, ainsi que les secteurs des télécommunications, de la finance, de l'hôtellerie et de l'aérospatiale. D'après les investigations menées par Proofpoint, les opérateurs de Void Blizzard se sont appuyés sur OWAReaper, un implant JavaScript basé sur navigateur et conçu spécifiquement pour assurer un accès persistant au sein d'OWA. L'implant OWAReaper dispose de deux canaux de communication vers ses serveurs C2 et deux protocoles d'exfiltration de données, permettant aux attaquants de garder le contrôle des instances compromises, en dépit du redémarrage du navigateur, de la rotation des identifiants et de la réinstallation complète du système d'exploitation.

Exploitation malveillante de la vulnérabilité critique CVE-2026-16723 affectant Fastjson[16]

Le 22 juillet 2026, les chercheurs de ThreatBook ont signalé une campagne d’attaques impliquant l'exploitation d'une faille critique 0-day affectant Fastjson 1.x, une bibliothèque Java largement utilisée pour la sérialisation et la désérialisation JSON. Référencée CVE-2026-16723, cette vulnérabilité résultait d'une validation d'entrée incorrecte et d'une désérialisation de données non fiables (CWE-20 / CWE-502). Elle permettait à un attaquant d'effectuer une exécution de code à distance (RCE) sans authentification, même avec la configuration par défaut, sans nécessiter l’activation d’AutoType ni de chaînes de gadgets spécifiques.

Le groupe de ransomware Cl0p exploite la faille CVE-2026-12569 au sein des instances PTC Windchill et FlexPLM [17]

Le 22 juillet 2026, les chercheurs de Reliaquest ont signalé l'exploitation active d'une faille de sécurité affectant les instances PTC Windchill et FlexPLM par le groupe de ransomware Cl0p. Référencée CVE-2026-12569 (CVSS 3.x 9.8), cette vulnérabilité critique désormais corrigée, résultait d'une validation incorrecte des entrées et d'une désérialisation de données non fiables (CWE-20 / CWE-502). Le groupe cybercriminel l'aurait détourné afin de prendre le contrôle des instances PTCWindchill et FlexPLM vulnérables.

——————————————————————————————————-

Références

[1]   

·       https://www.solarwinds.com/trust-center/security-advisories/cve-2026-28323

[2]

·       https://chromereleases.googleblog.com/2026/07/stable-channel-update-for-desktop_0887107924.html

·       https://chromereleases.googleblog.com/2026/07/chrome-for-android-update_01846374933.html

[3]

·       https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38017

[4]

·       https://docs.progress.com/bundle/semaphore-5-what-is-new/page/topics/release-notes-5/vulnerabilities_5105.html

·       https://community.progress.com/s/article/Progress-Semaphore-5-10-5-Is-Now-Available

[5]

·       https://support.sap.com/en/my-support/knowledge-base/security-notes-news/july-2026.html

[6]

·       https://github.com/go-gitea/gitea/security/advisories/GHSA-rcr6-4jqh-j84m

[7]

·       https://www.php.net/ChangeLog-8.php#8.2.33

·       https://www.php.net/ChangeLog-8.php#8.3.33

[8]

·       https://www.php.net/ChangeLog-8.php#8.5.9

·       https://www.php.net/ChangeLog-8.php#8.4.24

[9]

·       https://nodejs.org/en/blog/vulnerability/july-2026-security-releases

[10]

·       https://support.apple.com/en-us/128071

·       https://support.apple.com/en-us/128073

·       https://support.apple.com/en-us/128067

·       https://support.apple.com/en-us/128066

·       https://support.apple.com/en-us/128072

[11]

·       https://learn.microsoft.com/en-us/DeployEdge/microsoft-edge-relnotes-security

[12]

·       https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-fmc-static-cred-BET3Cjh

·       https://www.bleepingcomputer.com/news/security/cisco-warns-of-fmc-static-credential-flaw-exploited-in-zero-day-attacks/

[13]

·       https://support.checkpoint.com/results/sk/sk185169/

·       https://www.rapid7.com/blog/post/ra-check-point-smartconsole-authentication-bypass-technical-analysis-cve-2026-16232/

·       https://github.com/sfewer-r7/CVE-2026-16232

[14]

·       https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2026/CVE-2026-44825.yaml

[15]

·       https://www.proofpoint.com/us/blog/threat-insight/cleaning-out-inboxes-ta488-comes-outlook-another-half-click-exploit

[16]

·       https://threatbook.io/blog/fastjson-rce-1.2.83-active-exploitation-detected-detection-mitigation

·       https://www.imperva.com/blog/imperva-customers-protected-against-cve-2026-16723-critical-fastjson-1-x-zero-day-rce/

·       https://www.bleepingcomputer.com/news/security/hackers-target-us-firms-in-fastjson-rce-zero-day-attacks/

[17]

·       https://x.com/ReliaQuestTR/status/2079963221365055890

·       https://www.ptc.com/en/about/trust-center/advisory-center/active-advisories/windchill-flexplm-rce-vulnerability

·       https://www.bleepingcomputer.com/news/security/clop-ransomware-targets-windchill-flexplm-in-data-theft-attacks/

·       https://ransom-isac.org/blog/clop-windchill-flexplm-exploitation/

Envie de rejoindre l'aventure ?
Contactez-nous