Besoin d'être sécurisé ?

N-central, ChainDrop, Gitea, Struts (RDS du 3 au 7 aout 2026)

Exploitation de la CVE-2026-18577affectant N-central et distribution de ChainDrop dans une attaque de la chaîne d’approvisionnement logicielle, les experts du service de veille cyber Yuno vous livrent une synthèse des évènements clés pour vous permettre de rester informés et d’anticiper les risques.

Ce résumé vous est partagé par le CERT-XMCO dans le cadre de son service de Veille en Vulnérabilités, Yuno. Demandez une démonstration.

Correctifs

Cette semaine, le CERT-XMCO recommande en priorité l’application des correctifs publiés par Google pour Chrome [1], par Cisco pour IOS [2], pour Catalyst [3], par Gitea [4], par Wordpress [5], par Keycloak [6], par Microsoft pour Edge [7], par Progress pour Marklogic [8], par Metabase [9] et par Apple pour Mac OS [10]. Ces correctifs remédient à des dommages allant du déni de service à la prise de contrôle du système.

Code d’exploitation

Cette semaine 2 codes d'exploitation ont été publiés. Un correctif est disponible pour chacun d’entre eux.

Prise de contrôle du système via une vulnérabilité au sein de Gitea (GHSA-rcr6-4jqh-j84m) [11]

Un code d'exploitation tirant parti de la vulnérabilité référencée CVE-2026-60004 et affectant Gitea a été publié. Un attaquant distant disposant d'un accès en écriture standard à un dépôt pouvait l'exploiter pour exécuter des commandes shell arbitraires en tant qu'utilisateur Gitea OS. Avec l'enregistrement ouvert par défaut, un visiteur non authentifié pouvait obtenir l'accès en écriture requis en créant un compte et un dépôt. Ce code d'exploitation se présente sous la forme d'un templateNuclei. En utilisant ce template, un attaquant à l'aide d'une requête GET/user/sign_up, vérifie si la page d'inscription est accessible, afin d'extraire le jeton CSRF nécessaire à la création d'un compte. Une fois détectée, une requête POST vers le chemin /user/sign_up permet d'obtenir un compte valide sans authentification. L'exploit utilise par la suite l'API REST de Gitea (POST/api/v1/user/repos) pour créer un dépôt privé contenant un commit initial(auto_init=true). L'exploit cible ensuite l'endpoint POST /api/v1/repos/<user>/<repo>/diffpatch. Le champ content y transporte un patch Git spécialement forgé : plutôt que de modifier un fichier versionné du dépôt, il écrit un hook Git exécutable(hooks/post-index-change) directement dans le répertoire hooks. Ce hook malveillant se déclenchera lors d'une opération Git ultérieure, ce qui démontre la possibilité d'exécuter du code arbitraire sur le serveur. Le CERT-XMCO recommande l'installation de la version 1.27.1 de gitea.dev disponible à l'adresse suivante : https://github.com/go-gitea/gitea/security/advisories/GHSA-rcr6-4jqh-j84m.

Contournement de sécurité et divulgation d'informations via une vulnérabilité au sein d'Apache Struts (S2-069) [12]

Un code d'exploitation tirant parti de la vulnérabilité référencée CVE-2025-68493 et affectant Apache Struts a été publié. L’exploitation de cette faille permet à un attaquant de provoquer un déni de service, d'accéder à des informations sensibles, voire de contourner des restrictions de sécurité. Ce code d'exploitation se présente sous la forme d'un template Nuclei. En utilisant ce template, un attaquant est en mesure de détecter si une instance est vulnérable à la CVE-2025-68493. Il est composé de deux étapes (flow: http(1)&& http(2)). Premièrement, il envoie une requête GET / et vérifie que la réponse contient le mot Struts. Si cette condition est remplie, une seconde requête POST est envoyée vers le chemin /struts2-xml-parser/xmlParserNoDtdParse. Le corps de la requête contient un document XML définissant une entité externe (&xxe;). Cette entité demande au parseur XML de charger une ressource externe pointant vers une URL générée par Interactsh. Si le serveur cible tente de contacter cette URL, celui-ci est vulnérable à la CVE-2025-68493. Le CERT-XMCO recommande l'installation de la version 6.1.1 d'Apache Struts disponible à l'adresse suivante : https://struts.apache.org/download.cgi#prior-releases.

Vulnérabilités

Exploitation malveillante de la faille de sécurité CVE-2026-18577 affectant N-central [13]

Le 1er août2026, l'éditeur N-Able a signalé l'exploitation malveillante d'une faille de sécurité au sein de son produit N-central. Référencée CVE-2026-18577, cette vulnérabilité était due à un contournement de l'authentification via un chemin ou un canal alternatif (CWE-288). Un attaquant distant et non authentifié pouvait l'exploiter afin de contourner des mesures de sécurité et prendre le contrôle du système. La CISA l'a ajouté à son catalogue KEV recensant les failles activement exploitées par des attaquants. Pour l'heure ,aucune précision n'est apportée par l'éditeur sur les motivations des acteurs malveillants à l'origine du détournement de la CVE-2026-18577. Le 2 août, la société N-Able a annoncé la publication d'un correctif et a vivement recommandé à tous ses clients de procéder immédiatement à la mise à jour des instances affectées. Les déploiements hébergés ont déjà reçu la mise à jour, tandis que les clients d'instances sur site doivent l'installer manuellement.

Cybercriminel

ChainDrop : compromission de plusieurs packages npm dans une attaque de la chaîne d’approvisionnement logicielle [14]

Le 6 août 2026, les chercheurs d'Elastic Labs et d'Aikido ont signalé le retour du ver malveillant Shai-Hulud dans le cadre d'une vaste campagne d'attaques par supply chain, s'appuyant sur le détournement d'identifiants npm volés et la distribution d'une backdoor au sein de paquets totalisant plus de 1,3 milliard de téléchargements mensuels. L'attaque aurait débuté par le ciblage du mainteneur de keyv, une bibliothèque de stockage clé-valeur largement utilisée. Les attaquants en auraient profité pour introduire un RAT dans le monorepo et y ont intégré un ver auto-réplicatif appelé ChainDrop. Ce ver utilise des identifiants npm volés pour exécuter automatiquement une backdoor dans tous les autres paquets dont le mainteneur avait les droits de publication. Après avoir compromis le compte GitHub d'un mainteneur, les acteurs de la menace ont publié des versions malveillantes de packages via les pipelines CI/CD légitimes.D'après les investigations menées par Elastic Labs, ChainDrop s'exécute lors de l'installation du package, collecte des secrets présents sur le poste du développeur ou dans l'environnement CI/CD, puis utilise les identifiants récupérés pour compromettre d'autres dépôts et publier à leur tour des packages infectés.

——————————————————————————————————-

Références

[1]    

·       https://chromereleases.googleblog.com/2026/08/stable-channel-update-for-desktop_01193673229.html

·       https://chromereleases.googleblog.com/2026/08/chrome-stable-for-ios-update_0591688991.html

·       https://chromereleases.googleblog.com/2026/08/chrome-for-android-update_02088977225.html

[2]

·       https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-xe-webui-dos-PtAODAWW?vs_f=Cisco%20Security%20Advisory%26vs_cat=Security%20Intelligence%26vs_type=RSS%26vs_p=Cisco%20IOS%20XE%20Software%20Web-Based%20Management%20Interface%20Denial%20of%20Service%20Vulnerability%26vs_k=1

·       https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-iosxe-snmp-dos-ZAqNm4MD?vs_f=Cisco%20Security%20Advisory%26vs_cat=Security%20Intelligence%26vs_type=RSS%26vs_p=Cisco%20IOS%20XE%20Software%20SNMP%20Denial%20of%20Service%20Vulnerability%26vs_k=1

·       https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-iosxe-bing-MGHrFAkd?vs_f=Cisco%20Security%20Advisory%26vs_cat=Security%20Intelligence%26vs_type=RSS%26vs_p=Cisco%20IOS%20XE%20Software%20Blocks%20Extensible%20Exchange%20Protocol%20Denial%20of%20Service%20Vulnerability%26vs_k=1

·       https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-webui-dos-qdc7qx3?vs_f=Cisco%20Security%20Advisory%26vs_cat=Security%20Intelligence%26vs_type=RSS%26vs_p=Cisco%20IOS%20XE%20Software%20Web-Based%20Management%20Interface%20Denial%20of%20Service%20Vulnerability%26vs_k=1

·       https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-iosxe-V8NMuMZJ?vs_f=Cisco%20Security%20Advisory%26vs_cat=Security%20Intelligence%26vs_type=RSS%26vs_p=Cisco%20IOS%20XE%20Software%20Security%20Hardening%20Release:%20August%202026%26vs_k=1

·       https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ios-xmcp-thbAr34t?vs_f=Cisco%20Security%20Advisory%26vs_cat=Security%20Intelligence%26vs_type=RSS%26vs_p=Cisco%20IOS%20Software%20and%20IOS%20XE%20Software%20Extensible%20Messaging%20Client%20Protocol%20Denial%20of%20Service%20Vulnerability%26vs_k=1

[3]

·       https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-infodis-SPuJBDCe?vs_f=Cisco%20Security%20Advisory%26vs_cat=Security%20Intelligence%26vs_type=RSS%26vs_p=Cisco%20Catalyst%20SD-WAN%20Manager%20Information%20Disclosure%20Vulnerability%26vs_k=1

·       https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-sdwan-faLcR3K?vs_f=Cisco%20Security%20Advisory%26vs_cat=Security%20Intelligence%26vs_type=RSS%26vs_p=Cisco%20Catalyst%20SD-WAN%20Software%20Security%20Hardening%20Release:%20August%202

[4]

·       https://github.com/go-gitea/gitea/security/advisories/GHSA-6v53-hr58-556r

[5]

·       https://yuno.xmco.fr/advisory/CXA-2026-6183

·       https://wordpress.org/news/2026/08/wordpress-7-0-3-release/

[6]

·       https://github.com/keycloak/keycloak/releases/tag/26.7.1

[7]

·       https://learn.microsoft.com/en-us/DeployEdge/microsoft-edge-relnotes-security#july-31-2026

[8]

·       https://community.progress.com/s/article/Marklogic-Critical-Security-Alert-Bulletin-August-2026

[9]

·       https://github.com/metabase/metabase/security/advisories/GHSA-r8h2-qpfx-mx59

·       https://github.com/metabase/metabase/security/advisories/GHSA-8hmm-hrhg-ppqp

·       https://github.com/metabase/metabase/security/advisories/GHSA-vwf4-m7j8-wcjf

[10]

·       https://support.apple.com/en-us/148171

·       https://support.apple.com/en-us/148170

·       https://support.apple.com/en-us/148172

[11]

·       https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2026/CVE-2026-60004.yaml

[12]

·       https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2025/CVE-2025-68493.yaml

[13]

·       https://uptime.n-able.com/event/201454/

·       https://www.cisa.gov/news-events/alerts/2026/08/03/cisa-adds-one-known-exploited-vulnerability-catalog

·       https://www.bleepingcomputer.com/news/security/n-able-warns-of-n-central-auth-bypass-flaw-exploited-in-attacks/

[14]

·       https://www.elastic.co/security-labs/shai-hulud-chaindrop-npm-supply-chain

·       https://www.aikido.dev/blog/keyv-and-friends-compromised-in-npm-supply-chain-attack

·       https://www.bleepingcomputer.com/news/security/massive-chaindrop-npm-supply-chain-attack-infects-hundreds-of-packages/

·       https://next.ink/250346/plus-de-1-300-paquets-contamines-dans-npm-shai-hulud-de-retour-avec-chaindrop/

 

 

Envie de rejoindre l'aventure ?
Contactez-nous