Besoin d'être sécurisé ?

Oracle CPU, SharePoint, ServiceNow (RDS du 20 au 24juillet 2026)

Publication du Critical Patch Updated’Oracle et exploitation active de la vulnérabilité critique CVE-2026-50522 affectant Microsoft SharePoint, les experts du service de veille cyber Yuno vous livrent une synthèse des évènements clés pour vous permettre de rester informés et d’anticiper les risques.

Ce résumé vous est partagé par le CERT-XMCO dans le cadre de son service de Veille en Vulnérabilités, Yuno. Demandez une démonstration.

Correctifs

Cette semaine, le CERT-XMCO recommande en priorité l’application des correctifs publiés par Oracle dans le cadre de son Patch de juillet 2026 [1], par Amazon pour AWS (Amazon Web Services) [2] [3] [4] [5] [6], par n8n [7], par Microsoft pour Edge [8] [9], [10], par Mozilla pour Firefox [11], pour Firefox ESR [12], et pour Thunderbird [13], par Google pour Chrome [14] [15]. Ces correctifs remédient à des dommages allant du déni de service à la prise de contrôle du système.

Code d’exploitation

Cette semaine, 3 codes d'exploitation ont été publiés. Un correctif est disponible pour chacun d'entre eux.

Prise de contrôle du système via une vulnérabilité au sein de ServiceNow [16]

Un code d'exploitation tirant parti de la vulnérabilité référencée CVE-2026-6875 et affectant ServiceNow a été publié.Son exploitation permet à un attaquant distant non authentifié de contourner la sandbox JavaScript de la plateforme et d’exécuter du code avec des privilèges élevés au sein de l’instance ServiceNow. Le template débute par l’envoi d’une requête vers l’endpoint /login.do afin de vérifier que la cible correspond à une instance ServiceNow. Il recherche pour cela les termes servicenow, glide ou sysparm dans le corps de la réponse. Lorsqu’une instance ServiceNow est identifiée, le template envoie une seconde requête vers l’endpoint/assessment_thanks.do. Le paramètre sysparm_assessable_type contient une expression préfixée par javascript:, laquelle est interprétée par le serveur dans une sandbox restreinte. Le code d’exploitation utilise ensuite la méthode Object.defineProperty() afin de remplacer la fonction Object.clone par le constructeur JavaScript Function, accessible par l’intermédiaire de Class.create.constructor.Il remplace également le prototype de la classe AbstractAjaxProcessor par une chaîne de caractères contenant le code à exécuter. Le template charge ensuite le composant interne ItemViewElementsProvider à l’aide de la fonction gs.include().Lors de son initialisation, ce composant utilise la fonction Object.clone sur le prototype précédemment modifié. Comme Object.clone a été remplacée par le constructeur Function, la chaîne contrôlée par l’attaquant est transformée en une fonction JavaScript exécutable en dehors des restrictions de la sandbox. Le template déclenche finalement cette fonction afin d’exécuter l’instruction gs.addInfoMessage(999*999). Le serveur effectue alors le calcul et ajoute la valeur 998001 dans la réponse HTTP. Le template considère la cible comme vulnérable lorsque cette valeur est présente dans une réponse HTML associée à un code HTTP 200. Un résultat positif confirme que la chaîne complète d’injection JavaScript et d’évasion de sandbox fonctionne, et que du code arbitraire peut être exécuté sur l’instance ServiceNow. Le CERT-XMCO recommande l'installation des versions suivantes de ServiceNow AI Platform disponibles auprès du support de l'éditeur. ServiceNow AIPlatform - Brazil : Brazil EA, Brazil GA. ServiceNow AI Platform - AustraliaPatch 2. ServiceNow AI Platform - Zurich : Zurich Patch 7b, Zurich Patch 9.ServiceNow AI Platform - Yokohama : Yokohama Patch 12 Hot Fix 1b, YokohamaPatch 13.

Prise de contrôle du système via une vulnérabilité au sein de SMA1000 [17]

Un code d'exploitation tirant parti de la vulnérabilité référencée CVE-2026-15409 et affectant SonicWall SMA1000 a été publié. L'exploitation de cette faille permet de prendre le contrôle du système. Le script débute par l'établissement d'une connexion WebSocket vers l'endpoint /wsproxy, en indiquant comme destination l'adresse locale 0.0.0.0sur le port 1050. Cette requête exploite la vulnérabilité SSRF (Server-SideRequest Forgery) afin de créer un tunnel TCP entre l'attaquant et un service Erlang interne utilisé par CouchDB. Le script implémente ensuite le protocole de distribution Erlang et utilise un cookie Erlang statique afin de s'authentifier auprès du service interne. Une fois la connexion établie, il transmet un appel RPC au processus Erlang rex. Le code d'exploitation peut ainsi récupérer le nom du nœud Erlang, lire un fichier accessible par le processus CouchDB ou exécuter une commande système à l'aide de la fonction os:cmd(). Le CERT-XMCO recommande l'installation des correctifs suivants de SMA1000: SMA1000 Models - 6210, 7210, 8200v, 12.4.3-03453, 12.5.0-02835. Ils sont disponibles à l'adresse suivante : https://www.mysonicwall.com/.

Prise de contrôle du système via 2 vulnérabilités au sein de Wordpress [18]

Un code d'exploitation tirant parti des vulnérabilités référencées CVE-2026-63030 et CVE-2026-60137 et affectant Wordpress a été publié.L’exploitation conjointe de ces failles permet de prendre le contrôle du système. Le template débute par la vérification de la présence d'une instanceWordPress, puis envoie une première requête POST vers l'endpoint /?rest_route=/batch/v1.Cette requête exploite la vulnérabilité de confusion de routes afin d'exécuter une requête REST imbriquée contenant une condition SQL volontairement fausse(IF(1=0,SLEEP(7),0)). Le template vérifie que cette requête est correctement traitée par le serveur sans provoquer de temporisation, ce qui constitue une valeur de référence. Une seconde requête, identique à la précédente, est ensuite envoyée avec une condition SQL vraie (IF(1=1,SLEEP(7),0)). Si la cible est vulnérable, la fonction SLEEP(7) est exécutée par le moteur SQL, provoquant un délai d'au moins sept secondes avant la réponse du serveur. Le template confirme alors l'exploitabilité de la chaîne de vulnérabilités en comparant le comportement des deux requêtes, sans tenter d'extraire ou de modifier les données présentes dans la base de données. Le CERT-XMCO recommande l'installation de l'une des versions suivantes de WordPress : 6.8.6, 6.9.5et7.0.2.

Vulnérabilités

Exploitation active de la vulnérabilité critique CVE-2026-50522 affectant Microsoft SharePoint [19]

Le 21 juillet 2026, les chercheurs de watchTowr ont publié une alerte signalant l'exploitation active de la CVE-2026-50522 affectant Microsoft SharePoint, une vulnérabilité critique de type exécution de code à distance affectant les déploiements on-premises. La faille critique désormais corrigée permettait à un attaquant distant et non authentifié de détourner le traitement de données sérialisées pour exécuter du code à distance sur le serveur SharePoint visé.Les chercheurs indiquent que les tentatives d'exploitation ont été observées pour la première fois peu après la diffusion d'une preuve de concept (PoC), quia rapidement transformé un défaut théorique en menace opérationnelle.

Exploitation active de la CVE-2026-6875 permettant une prise de contrôle à distance et affectant ServiceNow AI Platform [20]

Le 18 juillet 2026, les chercheurs de Defused alertaient sur X avoir observé l’exploitation d’une vulnérabilité critique dans ServiceNow AI Platform, référencée CVE-2026-6875. Cette faille provenait d'un défaut de contrôle de la génération de code (CWE-94) et permettait à un acteur distant et non authentifié d’échapper au mécanisme de sandbox et d’exécuter du code à distance au sein de la plateforme, notamment chez des clients self-hosted.ServiceNow indique avoir corrigé les instances hébergées dès avril et publié des mises à jour pour les environnements self-hosted mi-juillet, tandis que Defused observe désormais une exploitation active de cette vulnérabilité dans la nature.

Europe

Étude de la distribution de Starland RAT et de l’implant WLDR par l’acteur de la menace russe UAT 11795 [21]

Le 15 juillet 2026, les chercheurs de Cisco Talos ont publié une analyse détaillée d'une campagne attribuée à l’acteur russophone UAT11795, caractérisé comme financièrement motivé et actif depuis au moins juin 2025 à l’encontre de victimes situées principalement en Amérique du Nord et en Europe. Cette campagne repose sur l’emploi d’installateurs trojanisés de logiciels légitimes de visioconférence et d’administration (Webex, Zoom, MobaXterm), lesquels embarquent un RemoteAccess Tool (RAT) inédit, Starland RAT, ainsi qu’un implant de commandeetcontrôle (C2). L’étude met en évidence une chaîne d’infection structurée et techniquement élaborée, fondée sur des implants sur mesure et une infrastructure de C2 compartimentée, démontrant des capacités techniques avancées.

——————————————————————————————————-

Références

[1]   

·       https://www.oracle.com/security-alerts/cpujul2026.html

·       https://www.oracle.com/security-alerts/cpujul2026verbose.html

[2]

·       https://aws.amazon.com/security/security-bulletins/2026-063-aws/

·       https://github.com/awslabs/mcp/security/advisories/GHSA-29w2-fq35-v728

[3]

·       https://aws.amazon.com/security/security-bulletins/2026-064-aws/

[4]

·       https://aws.amazon.com/security/security-bulletins/2026-061-aws/

[5]

·       https://aws.amazon.com/security/security-bulletins/2026-062-aws/

[6]

·       https://aws.amazon.com/security/security-bulletins/2026-065-aws/

[7]

·       https://github.com/n8n-io/n8n/security/advisories/GHSA-xwx6-jjhv-84p8

·       https://github.com/n8n-io/n8n/security/advisories/GHSA-652q-gvq3-74qv

·       https://github.com/n8n-io/n8n/security/advisories/GHSA-xmc9-4f2h-jf9c

·       https://github.com/n8n-io/n8n/security/advisories/GHSA-cj9h-qx8g-pq2g

·       https://github.com/n8n-io/n8n/security/advisories/GHSA-9cmh-xcqm-5hqr

·       https://github.com/n8n-io/n8n/security/advisories/GHSA-gv7g-jm28-cr3m

·       https://github.com/n8n-io/n8n/security/advisories/GHSA-2x35-3fw4-9jr4

·       https://github.com/n8n-io/n8n/security/advisories/GHSA-rcv6-pvrj-4xcg

·       https://github.com/n8n-io/n8n/security/advisories/GHSA-vhf8-cg2h-cg3p

·       https://github.com/n8n-io/n8n/security/advisories/GHSA-hx4h-vr3m-45vh

·       https://github.com/n8n-io/n8n/security/advisories/GHSA-gf29-4f56-r2jf

·       https://github.com/n8n-io/n8n/security/advisories/GHSA-64xh-79j6-r5v8

·       https://github.com/n8n-io/n8n/security/advisories/GHSA-8342-988q-86cr

·       https://github.com/n8n-io/n8n/security/advisories/GHSA-pf2q-pxhf-hgmw

·       https://github.com/n8n-io/n8n/security/advisories/GHSA-6qc9-mqvw-jg7x

[8]

·       https://learn.microsoft.com/en-us/DeployEdge/microsoft-edge-relnotes-security

[9]

·       https://learn.microsoft.com/en-us/DeployEdge/microsoft-edge-relnotes-security

[10]

·       https://learn.microsoft.com/en-us/DeployEdge/microsoft-edge-relnotes-security

[11]

·       https://www.mozilla.org/en-US/security/advisories/mfsa2026-68/

[12]

·       https://www.mozilla.org/en-US/security/advisories/mfsa2026-70/

·       https://www.mozilla.org/en-US/security/advisories/mfsa2026-69/

[13]

·       https://www.mozilla.org/en-US/security/advisories/mfsa2026-72/

·       https://www.mozilla.org/en-US/security/advisories/mfsa2026-71/

[14]

·       https://chromereleases.googleblog.com/2026/07/stable-channel-update-for-desktop_01320465736.html

·       https://chromereleases.googleblog.com/2026/07/chrome-for-android-update_01442971646.html

[15]

·       https://chromereleases.googleblog.com/2026/07/stable-channel-update-for-desktop_0256605430.html

·       https://chromereleases.googleblog.com/2026/07/chrome-stable-for-ios-update_01140816688.html

·       https://chromereleases.googleblog.com/2026/07/chrome-for-android-update_0455144006.html

[16]

·       https://github.com/projectdiscovery/nuclei-templates/blob/1359291f5f54eeef52807021a755fb16a9e9e4c9/http/cves/2026/CVE-2026-6875.yaml

[17]

·       https://github.com/remmons-r7/rapid7-CVE-2026-15409

·       https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2026-0008

[18]

·       https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2026/CVE-2026-63030.yaml

[19]

·       https://thehackernews.com/2026/07/check-point-patches-exploited.html

·       https://blog.checkpoint.com/security/security-advisory-action-required-active-exploitation-of-check-point-smartconsole-authentication-bypass-cve-2026-16232/

·       https://www.linkedin.com/posts/exploitation-alert-watchtowr-is-observing-share-7485278592730333184-rV0l/

[20]

·       https://x.com/DefusedCyber/status/2078418391321219448

·       https://www.bleepingcomputer.com/news/security/critical-servicenow-code-execution-flaw-now-exploited-in-attacks/

·       https://slcyber.io/research-center/smashing-the-servicenow-sandbox-pre-authentication-rce/

·       https://support.servicenow.com/kb?id=kb_article_view&sysparm_article=KB3137947

[21]

·       https://blog.talosintelligence.com/uat-11795-deploys-novel-starland-rat-and-bespoke-wldr-c2-implant-in-financially-motivated-campaign/

·       https://securityaffairs.com/195532/malware/new-russian-campaign-uses-fake-webex-and-zoom-installers-to-deploy-starland-rat.html

·       https://github.com/Cisco-Talos/IOCs/blob/main/2026/07/new-starland-rat-and-WLDR-implant-campaign.txt

 

 

Envie de rejoindre l'aventure ?
Contactez-nous