Besoin d'être sécurisé ?

NetScaler, MOVEit, Oracle EBS, Mitel (RDS du 29 juin au 3 juillet 2026)

Exploitation de la CVE‑2026‑46817 affectant Oracle E‑Business Suite et compromission de Henley iT provoquant des risques d’attaques par supply-chain en France.

Ce résumé vous est partagé par le CERT-XMCO dans le cadre de son service de Veille en Vulnérabilités, Yuno. Demandez une démonstration.

Correctifs

Cette semaine, leCERT-XMCO recommande en priorité l’application des correctifs publiés par Apple pour Safari [1], pour macOS Tahoe [2], et pour iOS et iPadOS [3], par Google pour Chrome [4], par Grafana [5], par Mozilla pour Firefox [6], par Adobe pour ColdFusion [7], par Microsoft pour Edge [8] [9] par Citrix pour NetScaler [10], par WatchGuard pour Firebox [11] et par Ubiquiti pour Unifi [12]. Ces correctifs remédient à des dommages allant du déni de service à la prise de contrôle du système.

Code d’exploitation

Cette semaine 3 codes d'exploitation ont été publiés. Un correctif est disponible pour chacun d’entre eux.

Prise de contrôle du système via une vulnérabilité au sein de LoadMasteret MOVEit WAF [13]

Un code d'exploitation tirant parti de la vulnérabilité référencée CVE-2026-8037 et affectant LoadMaster et MOVEit a été publié. L'exploitation de cette faille permet à un attaquant positionné sur le réseau local et non authentifié d'exécuter des commandes arbitraires. Il envoie une requête POST vers l'endpoint /accessv2 avec un corps JSON contenant la commande getall. Les paramètres g0 à g60 embarquent une payload injectant la commande système cat /etc/passwd afin d'exploiter une injection de commandes.Si l'exploitation réussit, le contenu du fichier /etc/passwd est renvoyé dans la réponse HTTP. Le succès est confirmé par un code HTTP 200, un contenu de typetext/json et la présence de la chaîne root:x:0:0: dans la réponse. Le CERT-XMCO recommande l'installation des versions suivantes de LoadMaster et MOVEit WAF.MOVEit WAF GA 7.2.63.2. LoadMaster GA 7.2.63.2. LoadMaster LTSF 7.2.54.18. ECS Connection Manager 7.2.63.2. Connection Manager for ObjectScale 7.2.63.2.

Prise de contrôle du système via une vulnérabilité au sein de NetScaler ADC et NetSCaler Gateway (CTX696604) [14]

Un code d'exploitation tirant parti de la vulnérabilité référencée CVE-2026-8451 et affectant Citrix NetScaler ADC etNetScaler Gateway a été publié. L'exploitation de cette faille permet à un attaquant distant et non authentifié de prendre le contrôle du système.L'attaque exploite un parser XML défaillant dans l'endpoint /saml/login en envoyant une requête SAML intentionnellement malformée. Le script génère une structure XML malformée en laissant l'attribut AssertionConsumerServiceURL=incomplet. Cette anomalie amène le parser à poursuivre la lecture au-delà des limites du buffer contenant la requête. Le parser effectue alors une lectureau-delà des limites du tampon et accède à des données adjacentes en mémoire du processus. Ces données divulguées sont alors intégrées dans le cookie NSC_TASS retourné par le serveur au client, permettant à l'attaquant de récupérer facilement la mémoire fuitée. Pour augmenter les chances d'extraire des données significatives, le PoC varie intentionnellement la taille de la requête (1024itérations avec des espaces différents) afin d'atteindre différents blocs mémoires et de maximiser la quantité de données exfiltrées. Le CERT-XMCO recommande l'installation des versions suivantes de NetScaler ADC et NetSCalerGateway. NetScaler ADC : 14.1-72.61, 13.1-63.18. NetScaler Gateway :14.1-72.61, 13.1-63.18. NetScaler ADC FIPS : 14.1-72.61 FIPS, 13.1-37.272.NetScaler ADC NDcPP 13.1-37.272. Les versions corrigées de NetScaler ADC sont disponibles à l'adresse suivante : https://www.citrix.com/downloads/citrix-adc/?srsltid=AfmBOoo_4_fSj-iz3DQ5RgK5i6CWTxmpBPMnzzNJtU-RIrUA7lS9HoIw. Les versions corrigées de NetScalerGateway sont disponibles à l'adresse suivante : https://www.citrix.com/downloads/citrix-gateway/?srsltid=AfmBOoq8lxE46ThUqqSYrnKNP88KCoe835kM_zkm1xGX8-gGPU0mC5wu.

Prise de contrôle du système via une vulnérabilité au sein de produits Mitel [15]

Un code d'exploitation tirant parti de la vulnérabilité référencée CVE-2026-52815 affectant plusieurs produits Mitel a été publié. Son exploitation permet à un attaquant distant et non authentifié de réaliser une injection de commande sur le système cible, en abusant d’une fonctionnalité de configuration exposée via une interface web. Ce code d’exploitation se présente sous la forme d’une requête HTTP POST envoyée vers un endpoint de type /cgi-bin/webconfig lié à la gestion de configuration et d’upload de fichiers. L’attaque repose sur l’envoi de requêtes multipart/form-data spécialement construites, dans lesquelles l’attaquant injecte des charges utiles à deux niveaux : le contenu du fichier téléversé et le nom du fichier lui-même. Dans le premier cas, un fichier est uploadé avec un contenu malveillant contenant une commande système dissimulée, déclenchant potentiellement son exécution lors du traitement côté serveur. Dans le second cas, le champ filename est manipulé afin d’y insérer une substitution de commande shell, permettant l’exécution de commandes arbitraires si le nom de fichier est interprété sans échappement adéquat. Si l’exploitation est réussie, elle peut conduire à l’exécution de commandes à distance sur le système affecté, offrant à l’attaquant un contrôle potentiel sur l’hôte compromis. LeCERT-XMCO recommande l'installation de la version R6.4.0.SP5 (4.0.5013) des produits Mitel affectés : Mitel 6800 Series SIP Phones, Mitel 6900 Series SIPPhones, Mitel 6900w Series SIP Phone, Mitel 6970 Conference Unit. Cette version est disponible auprès du support Mitel ou à l'adresse suivante : https://mitel.custhelp.com/app/answers/answer_view/a_id/1021663.

Vulnérabilités

Exploitation active de la CVE202646817affectant Oracle EBusiness Suite [16]

Le 29 juin 2026, Defused a publié une alerte sur son compte X signalant l’exploitation active de la vulnérabilité CVE-2026-46817 affectant Oracle EBusinessSuite (cf. CXA-2026-3916). Cette faille, localisée dans le composant FileTransmission d’Oracle Payments, permet à un attaquant distant non authentifié disposant d’un accès HTTP de prendre le contrôle complet des systèmes vulnérables via des attaques de faible complexité. Les organisations utilisantOracle EBS pour des fonctions financières sont particulièrement exposées, d’autant que le correctif, publié dans le Critical Patch Update (CPU) de mai2026, n’a manifestement pas été déployé partout. Oracle a déjà publié un correctif dans son CPU de mai 2026, mais l’absence de PoC public et de mention officielle d’exploitation dans la documentation Oracle contribue à un décalage entre la perception du risque par les équipes de sécurité et la réalité del ’activité malveillante observée sur le terrain.

Exploitation de laCVE-2026-48558 affectant SimpleHelp pour déployer TaskWeaver et Djinn Stealer [17]

Le 29 juin 2026, les chercheurs de Blackpoint Cyber ont publié une analyse de l’exploitation de la vulnérabilité critique CVE-2026-48558 affectant SimpleHelp, une solution d'assistance à distance utilisée par les équipes IT et MSP pour prendre la main sur des postes et serveurs, superviser les machines et automatiser des tâches d’administration. La vulnérabilité a servi de vecteur d'infection initial à la distribution des malware TaskWeaver et Djinn Stealer. L’attaquant abuse du fluxOIDC de SimpleHelp pour obtenir une session légitime, puis utilise ce canal RMM de confiance pour pousser un loader Node.js fortement obfusqué (TaskWeaver)avant de livrer le stealer multiplateforme Djinn ciblant Windows, macOS etLinux. Dans un second temps, les attaquants mèneraient une collecte à grande échelle de secrets liés aux environnements de développement et aux infrastructures, incluant les jetons d’authentification et les configurations des outils d’IA et de cloud, transformant ainsi une compromission RMM en point de pivot vers des environnements de production et des chaînes logicielles complètes.

France

Henley iT compromis, risques de compromissions par supply-chain en France [18]

Le 25 juin 2026, les services de veille d'XMCO ont identifié une revendication de fuite de données visant Henley iT, éditeur français de solutions pour les comités sociaux et économiques (CSE). Cette alerte signale une possible cyberattaque ayant entraîné l’exposition de données liées à cet acteur spécialisé, sans confirmation officielle de l’incident à ce stade.L’information repose sur le suivi des fuites de données effectué par nos services de veille cybercriminelle et met en évidence un risque potentiel pour les organisations clientes de Henley, parmi lesquelles figurent de potentielles victimes françaises. Henley évolue sur un marché B2B centré sur les CSE, manipulant des informations relatives aux élus et, indirectement, aux salariés, pour le compte d’un portefeuille significatif de grandes entreprises françaises; le CERT-XMCO confirme la présence, au sein du jeu de données exfiltré, d’informations appartenant à plusieurs entités majeures basées en France.

——————————————————————————————————-

Références

[1] 

·       https://support.apple.com/en-us/127685

[2]

·       https://support.apple.com/en-us/127595

[3]

·       https://support.apple.com/en-us/127594

[4]

·       https://chromereleases.googleblog.com/2026/06/stable-channel-update-for-desktop_0175352312.html

·       https://chromereleases.googleblog.com/2026/06/chrome-for-android-update_01486779060.html

[5]

·       https://github.com/grafana/grafana/releases/tag/v13.1.0

·       https://leportail.xmco.fr/watch/advisory/CXA-2026-3419

[6]

·       https://www.mozilla.org/en-US/security/advisories/mfsa2026-62/

[7]

·       https://helpx.adobe.com/security/products/coldfusion/apsb26-68.html

[8]

·       https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-50521

[9]

·       https://learn.microsoft.com/en-us/DeployEdge/microsoft-edge-relnotes-security

[10]

·       https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX696604

[11]

·       https://www.watchguard.com/wgrd-psirt/advisory/wgsa-2026-00024

·       https://www.watchguard.com/wgrd-psirt/advisory/wgsa-2026-00028

·       https://www.watchguard.com/wgrd-psirt/advisory/wgsa-2026-00023

·       https://www.watchguard.com/wgrd-psirt/advisory/wgsa-2026-00027

·       https://www.watchguard.com/wgrd-psirt/advisory/wgsa-2026-00026

·       https://www.watchguard.com/wgrd-psirt/advisory/wgsa-2026-00029

·       https://www.watchguard.com/wgrd-psirt/advisory/wgsa-2026-00022

·       https://www.watchguard.com/wgrd-psirt/advisory/wgsa-2026-00020

·       https://www.watchguard.com/wgrd-psirt/advisory/wgsa-2026-00021

·       https://www.watchguard.com/wgrd-psirt/advisory/wgsa-2026-00017

·       https://www.watchguard.com/wgrd-psirt/advisory/wgsa-2026-00025

·       https://www.watchguard.com/wgrd-psirt/advisory/wgsa-2026-00030

·       https://www.watchguard.com/wgrd-psirt/advisory/wgsa-2026-00019

·       https://www.watchguard.com/wgrd-psirt/advisory/wgsa-2026-00016

·       https://www.watchguard.com/wgrd-psirt/advisory/wgsa-2026-00018

·       https://www.watchguard.com/wgrd-psirt/advisory/wgsa-2026-00015

·       https://www.watchguard.com/wgrd-psirt/advisory/wgsa-2026-00014

[12]

·       https://community.ui.com/releases/Security-Advisory-Bulletin-066-066/984eceb3-49c8-4227-942d-671c289b3afc

[13]

·       https://yuno.xmco.fr/advisory/CXA-2026-4969

·       https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2026/CVE-2026-8037.yaml

[14]

·       https://labs.watchtowr.com/citrixbleed-to-infinity-and-beyond-citrix-netscaler-pre-auth-memory-overread-cve-2026-8451/

·       https://github.com/watchtowrlabs/watchTowr-vs-Netscaler-CVE-2026-8451

·       https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX696604

[15]

·       https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2025/CVE-2025-47188.yaml

[16]

·       https://x.com/DefusedCyber/status/2071555353733394618

·       https://www.bleepingcomputer.com/news/security/new-oracle-e-business-suite-flaw-now-exploited-in-attacks/

[17]

·       https://blackpointcyber.com/blog/a-djinn-in-the-machine-taskweavers-node-js-intrusion-chain/?__cf_chl_f_tk=oVjXs2lLNV3LTXzk2plQed5I6sSp.rwyjB_lyP8RFEw-1782823474-1.0.1.1-ndyOZTr0m2JVqDnPdEMtD7q8idANYU3B13vPFj_ev3E

·       https://www.bleepingcomputer.com/news/security/hackers-exploit-critical-simplehelp-flaw-deploy-new-djinn-infostealer-taskweaver-malware/

[18]

·       https://frenchbreaches.com/alertes/henley-mqtwmuaoosqtas5nd1

Envie de rejoindre l'aventure ?
Contactez-nous