Besoin d'être sécurisé ?

In The Wild, Juin 2026 : VPN, Cisco Unified CM et plugin WordPress

En juin 2026, le CERT-XMCO a analysé plusieurs vulnérabilités critiques ou fortement médiatisées afin de fournir aux organisations une évaluation précise de leur niveau d’exposition.

Parmi les sujets suivis ce mois figurait notamment des vulnérabilités affectant PAN-OS GlobalProtect, Cisco Unified Communications Manager, le plugin WordPress Kirki et plusieurs solutions Check Point liées aux accès distants.

Ce résumé s’inscrit dans le cadre de la rubrique In The Wild. Les informations présentées sont issues du service Serenety, au sein duquel les équipes XMCO analysent les vulnérabilités exploitables à distance et sans authentification, recherchent leur exposition sur les périmètres suivis, étudient les codes d’exploitation publics lorsqu’ils sont disponibles, et produisent des alertes contextualisées pour chaque périmètre concerné.

Les vulnérabilités traitées en juin

Plusieurs vulnérabilités ont retenu l’attention des équipes XMCO ce mois-ci :

Ces vulnérabilités ont mis en évidence des surfaces d’exposition sensibles, telles que les accès VPN et les services accessibles à distance, tout en rappelant qu’un composant tiers parfois négligé, comme un plugin WordPress, peut devenir un point d’entrée critique dans le système d’information.

PAN-OS GlobalProtect — CVE-2026-0257

PAN-OS est le système d’exploitation développé par Palo Alto Networks pour ses équipements de sécurité réseau, notamment ses pare-feu nouvelle génération. Il permet de gérer plusieurs fonctions de sécurité dont les fonctionnalités GlobalProtect en lien avec l’accès distant des utilisateurs. Selon Shodan, près de 150 000 interfaces seraient exposées sur internet, dont une grosse majorité aux États-Unis.

Le 13 mai 2026, Palo Alto publiait un bulletin concernant la CVE-2026-0257.

Cette faille correspond à un contournement d’authentification pouvant permettre à un attaquant d’établir une connexion VPN non autorisée. Concrètement, le mécanisme d’authentication override cookies, qui sert à éviter de redemander une authentification complète à l’utilisateur pendant une certaine période, contenait un défaut de validation de ces cookies. Dans certaines situations, un attaquant pouvait présenter un cookie forgé qui est accepté comme preuve d’authentification.

La conséquence d’une telle vulnérabilité est que l’attaquant usurpe l’un des comptes, dont les comptes administrateurs, et accède ainsi, en fonction de la configuration du compte usurpé, à des informations internes sensibles.

Son exploitation dépend toutefois de plusieurs configurations nécessaires au sein du produit, non actif par défaut :

  • L’utilisation du cookie authentication override
  • Le certificat n’est pas dédié exclusivement à l’authentication override

Le 3 juin 2026, Palo Alto a augmenté le score CVSS (4.7 à 7.8) suite à l’exploitation active observée par Rapid7 ainsi que l’ajout au CISA KEV.

Le CERT-XMCO a aussitôt démarré son investigation.  

L’analyse a consisté à identifier les équipements potentiellement concernés en identifiant les endpoints exposés suivants :

  • /global-protect/login.esp
  • /sslmgr

De plus, le CERT-XMCO a pu s’appuyer sur un code d’exploitation publique afin de confirmer que la vulnérabilité était bien présente au sein de plusieurs périmètres. (https://github.com/sfewer-r7/CVE-2026-0257)

Dans la continuité de cette réévaluation, le CERT-XMCO a transmis, dès le 3 juin 2026, des alertes de sécurité à l’ensemble des périmètres concernés, intégrant l’analyse réalisée ainsi que les recommandations associées.

Le CERT-XMCO recommande aux organisations utilisant PAN-OS et GlobalProtect de vérifier les versions déployées, d’appliquer les correctifs publiés par l’éditeur, de contrôler les configurations GlobalProtect concernées et de rechercher d’éventuelles connexions VPN suspectes sur la période d’exposition.

Cisco Unified Communications Manager — CVE-2026-20230

Cisco Unified Communications Manager est une solution permettant de gérer les communications d’entreprise, notamment la téléphonie IP, le routage des appels, les services de voix, de vidéo et de collaboration. Selon Shodan, un peu moins de 300 interfaces de ce type seraient exposées sur internet.

Le 3 juin 2026, Cisco publiait un bulletin concernant la CVE-2026-20230.

Cette faille correspond à une vulnérabilité de type SSRF (Server-Side Request Forgery). Concrètement, le produit ne validait pas correctement certaines requêtes HTTP adressées au service WebDialer. Un attaquant distant non authentifié pouvait alors envoyer une requête spécialement conçue à un équipement vulnérable.

La conséquence d’une telle vulnérabilité est particulièrement sensible : une exploitation réussie pouvait permettre à l’attaquant d’écrire des fichiers sur le système d’exploitation sous-jacent. Ces fichiers pouvaient ensuite être utilisés pour élever ses privilèges et ainsi obtenir le niveau de privilèges le plus élevé sur le système.

Son exploitation dépend toutefois d’une condition importante au sein du produit :

  • le service WebDialer doit être activé.

Cisco précise que ce service n’est pas activé par défaut. La présence d’une instance Cisco Unified Communications Manager exposée ne suffit donc pas à confirmer l’exploitabilité de la vulnérabilité. Il est nécessaire de vérifier à la fois la version du produit et l’état du service WebDialer.

Le 4 juin 2026, le CERT-XMCO a démarré l’analyse de cette vulnérabilité en recensant toutes les interfaces de cette technologie exposées vers l’extérieur. Cela a pu être possible en scannant la bannière des ports contenant “Cisco Unified Communications Manager”.

La version et le service WebDialer ne pouvant pas être détectés depuis l’extérieur, Le CERT-XMCO a envoyé, le 4 juin 2026, des alertes comprenant l’analyse de la CVE, le résultat de l’exposition de la technologie chez nos clients et nos recommandations.

À noter que le 25 juin 2026, la vulnérabilité a été ajoutée au catalogue CISA KEV à la suite de l’observation d’exploitations actives.

Le CERT-XMCO recommande aux organisations utilisant Cisco Unified Communications Manager ou Cisco Unified Communications Manager Session Management Edition de vérifier les versions déployées, d’appliquer les correctifs publiés par Cisco, de contrôler l’état du service WebDialer et de le désactiver temporairement lorsqu’il n’est pas nécessaire, dans l’attente de l’application du correctif. Il est également recommandé de rechercher d’éventuels fichiers suspects ou comportements inhabituels sur les systèmes exposés durant la période d’exposition.

WordPress Kirki — CVE-2026-8206

WordPress est un système de gestion de contenu largement utilisé pour la création et l’administration de sites web. Son écosystème repose en grande partie sur l’utilisation de plugins, qui permettent d’ajouter des fonctionnalités au CMS, mais qui peuvent également introduire une surface d’attaque supplémentaire lorsqu’ils sont vulnérables ou insuffisamment maintenus.

Kirki est un plugin WordPress permettant notamment de personnaliser et de construire des pages ou des interfaces de configuration au sein de sites WordPress.

Le 2 juin 2026, Wordfence a publié un bulletin concernant la CVE-2026-8206, une vulnérabilité critique affectant le plugin Kirki.

Cette faille correspond à une élévation de privilèges non authentifiée. Le mécanisme de réinitialisation de mot de passe du plugin acceptait une adresse e-mail arbitraire lorsqu’un nom d’utilisateur était fourni dans la requête. Dans certaines conditions, un attaquant non authentifié pouvait donc provoquer l’envoi d’un lien de réinitialisation de mot de passe vers une adresse e-mail qu’il contrôlait.

L’impact de cette vulnérabilité est particulièrement élevé. Si le nom d’utilisateur ciblé correspond à un compte privilégié, notamment un compte administrateur, l’attaquant peut prendre le contrôle du compte et accéder à l’interface d’administration du site WordPress. À partir de cet accès, il peut potentiellement modifier le contenu du site, installer des extensions malveillantes, déposer des fichiers ou compromettre davantage l’environnement exposé.

Son exploitation dépend toutefois de plusieurs conditions :

  • l’attaquant doit connaître ou deviner un nom d’utilisateur valide ;
  • le mécanisme de réinitialisation de mot de passe doit être accessible.

Le 4 juin 2026, le CERT-XMCO a démarré son investigation afin d’identifier les sites WordPress potentiellement concernés.

L’analyse a consisté à rechercher les sites WordPress exposés sur les périmètres suivis, puis à identifier, lorsque cela était possible, la présence du plugin Kirki ainsi que sa version. L'identification du plugin et de sa version a été possible en identifiant cet endpoint depuis l’extérieur :

  • /wp-content/plugins/kirki/readme.txt

Wordfence détaillant suffisamment la vulnérabilité, il a été possible de tester l’exploitation de la vulnérabilité sur les comptes administrateurs par défaut.

Dans la continuité de cette analyse, le CERT-XMCO a transmis des alertes de sécurité contenant l’exposition du plugin, sa version, notre qualification ainsi que nos recommandations aux périmètres concernés.

Cette vulnérabilité a également rappelé l’importance de surveiller les composants tiers de l’écosystème WordPress. Un site peut être à jour au niveau du cœur WordPress, tout en restant exposé à une vulnérabilité critique introduite par un plugin largement déployé.

Le CERT-XMCO recommande aux organisations utilisant WordPress de vérifier la présence du plugin Kirki, de contrôler la version installée et de mettre à jour le plugin en version 6.0.7 ou supérieur. Il est également recommandé d’auditer les comptes utilisateurs, en particulier les comptes administrateurs, de vérifier les réinitialisations de mot de passe récentes et de rechercher d’éventuelles modifications non autorisées sur le site.

Check Point Remote Access VPN, Mobile Access et Spark Firewall — CVE-2026-50751

Check Point Remote Access VPN et Mobile Access sont des solutions permettant aux utilisateurs distants d’accéder aux ressources internes d’une organisation via un accès VPN sécurisé. Spark Firewall désigne quant à lui une gamme d’équipements de sécurité Check Point, notamment destinée aux sites distants, agences ou environnements distribués. Selon Shodan, plus de 12 000 produits de ce type sont exposés sur internet.

Le 8 juin 2026, Check Point publiait un bulletin concernant la CVE-2026-50751.

Cette faille correspond à un contournement d’authentification affectant les accès VPN Remote Access et Mobile Access dans les configurations utilisant le protocole IKEv1. La vulnérabilité reposait sur une faiblesse logique dans la validation des certificats lors du processus d’authentification. Dans certaines conditions, un attaquant distant pouvait contourner l’authentification utilisateur et établir une connexion VPN sans disposer d’un mot de passe valide.

Si cette vulnérabilité venait à être exploitée, l’attaquant pourrait obtenir un accès distant non autorisé au réseau de l’organisation. Selon la configuration du VPN, les droits associés et la segmentation interne, cet accès pouvait ensuite permettre d’atteindre des ressources internes normalement non exposées sur Internet.

Son exploitation dépend toutefois d'une condition :

  • l’accès distant doit être configuré avec le protocole IKEv1 ;

Check Point indique avoir observé une exploitation active de cette vulnérabilité. Cette exploitation concernait un nombre limité d’organisations, mais la nature de l’impact, associée à l’exposition des accès VPN, justifiait une priorisation forte du sujet.

Le 9 juin 2026, le CERT-XMCO a démarré son investigation.

L’analyse a consisté à identifier les différents produits exposés sur internet à l’aide des endpoints suivants :

  • /php/login.php
  • /sslvpn/Login
  • /login.html (ainsi que le matching des mots clés en lien avec les produits Checkpoint)

La version de ces technologies n’étant pas exposée sur internet, et aucun code d’exploitation n’étant disponible, le CERT-XMCO a transmis, le 9 juin 2026, des alertes de sécurité concernant l’exposition de ces produits ainsi que nos recommandations.

Le CERT-XMCO recommande aux organisations utilisant Check Point Remote Access VPN, Mobile Access ou Spark Firewall d’appliquer immédiatement les hotfixes ou mises à jour de sécurité publiés par l’éditeur, de vérifier si des configurations IKEv1 sont encore utilisées, de désactiver ou remplacer ces configurations lorsque cela est possible, et d’auditer les journaux VPN sur la période d’exposition. Il est également recommandé de rechercher d’éventuelles connexions anormales ou activités suspectes consécutives à un accès distant non autorisé.

Besoin de qualifier votre exposition ?

La veille en vulnérabilités est indispensable, mais elle ne suffit pas à qualifier l’exposition réelle d’une organisation. Avec Serenety, le CERT-XMCO va plus loin: les technologies concernées sont identifiées sur les périmètres surveillés, les versions vulnérables sont qualifiées lorsque cela est possible, et les conditions d’exploitabilité sont analysées afin de produire des alertes contextualisées et actionnables.

Pour savoir si votre organisation est concernée par l’exposition d’actifs vulnérables, contactez les équipes XMCO.

Références

  • Palo Alto Networks — CVE-2026-0257: PAN-OS GlobalProtect Authentication Bypass

https://security.paloaltonetworks.com/CVE-2026-0257

  • Palo Alto Networks Unit 42 — Threat Brief: Active Exploitation of PAN-OS CVE-2026-0257

https://unit42.paloaltonetworks.com/active-exploitation-of-pan-os-cve-2026-0257/

  • Cisco Security Advisory — Cisco Unified Communications Manager Server-Side Request Forgery Vulnerability

https://www.cisco.com/c/en/us/support/docs/csa/cisco-sa-cucm-ssrf-cXPnHcW.html

  • Wordfence — Unauthenticated Privilege Escalation Vulnerability Patched in Kirki WordPress Plugin

https://www.wordfence.com/blog/2026/06/unauthenticated-privilege-escalation-vulnerability-patched-in-kirki-wordpress-plugin/

  • Check Point — Security Advisory: Active Exploitation of Check Point VPN Authentication Bypass CVE-2026-50751

https://blog.checkpoint.com/security/check-point-releases-important-hotfix-for-vulnerabilities-in-deprecated-ikev1-vpn-protocol/

  • Check Point Support — CVE-2026-50751: User Authentication Bypass on VPN Remote Access and Mobile Access

https://support.checkpoint.com/results/sk/sk185033

Envie de rejoindre l'aventure ?
Contactez-nous