Patch Tuesday, Gitea, Turla FSB (RDS du 13 au 17 juillet 2026)
PatchTuesday de Microsoft et Exploitation active de la vulnérabilité CVE-2026-20896 dans Gitea Docker, les experts du service de veille cyber Yuno vous livrent une synthèse des évènements clés pour vous permettre de rester informés et d’anticiper les risques
Ce résumé vous est partagé par le CERT-XMCO dans le cadre de son service de Veille en Vulnérabilités, Yuno. Demandez une démonstration.
Correctifs
Cette semaine, leCERT-XMCO recommande en priorité l’application des correctifs publiés parMicrosoft dans le cadre de son patch Tuesday [1], par Mozilla pour Firefox [2], par SAP [3], par DON HO pour NotePad++ [4], par SonicWall [5], par Apache pour Tomcat [6] et par Google pour Chrome [7].
Ces correctifs remédient à des dommages allant du déni de service à la prise de contrôle du système.
Code d’exploitation
Cette semaine un code d'exploitation a été publié. Aucun correctif est disponible.
Élévation de privilèges via une vulnérabilité au sein de Windows [8]
Un code d'exploitation tirant parti d'une vulnérabilité non référencée affectant Windows a été publié.L’exploitation de cette faille permet à un attaquant local et authentifié d'élever ses privilèges. Ce code d'exploitation se présente sous la forme d'un programme écrit en C++. Un attaquant peut utiliser ce programme à l'appui d'identifiants valides afin d'exploiter une faiblesse de vérification des permissions au sein de ProfSvc. Lorsque l'exploitation de ce programme est un succès, l'attaquant peut alors accéder et modifier le Hive du registre d'un autre utilisateur, y-compris des profils administrateur. Le programme est actuellement limité à la classe UsrClass.dat. Aucun correctif de sécurité n'est disponible à l'heure actuelle. Le chercheur précise que ce PoC (Proof ofConcept) a été délibérément simplifié afin d'empêcher son exploitation publique, le PoC d'origine ne nécessitant vraisemblablement pas que l'attaquant soit authentifié au préalable.
Vulnérabilités
Exploitation active de la vulnérabilité CVE-2026-20896 dans Gitea Docker [9]
Le 10 juillet 2026, les journalistes de BleepingComputer ont relayé les informations prodiguées par Michael Clark, chercheur à Sysdig, qui annonçait l'exploitation active de la CVE-2026-20896 affectant Gitea (cf. CXA-2026-4642, CXA-2026-5145).Cette vulnérabilité désormais corrigée provenait d'un défaut de vérification des adresses IP ayant accès au reverse proxy d'authentification au sein de l'image Docker par défaut de Gitea, et permettait à un attaquant distant et non authentifié d'accéder au container via n'importe quelle adresse IP. Les instances ciblées sont principalement celles qui exposent Gitea en mode conteneur avec une authentification déléguée au reverse proxy, situation dans laquelle le service héberge du code source sensible, des secrets techniques et des composants de chaînes CI/CD particulièrement recherchés par les attaquants.
Exploitation de vulnérabilités corrigées dans Ruckus et Ai Cloud par le groupe APT chinoisUAT-7810 [10]
Le 7 juillet 2026, les chercheurs de Cisco Talos ont révélé que le groupe APT associé à la ChineUAT-7810 exploitait plusieurs vulnérabilités corrigées affectant des routeurs Ruckus et ASUS. Référencées CVE-2020-22653, CVE-2020-22658, CVE-2023-25717 et CVE-2025-2492,ces vulnérabilités ont été utilisées pour obtenir un accès initial aux infrastructures ciblées. Les équipements compromis ont ensuite servi à déployer la nouvelle backdoor LONGLEASH, ainsi que la backdoor DOGLEASH, et les outils JARLEASH et LEASHTEST. Après avoir obtenu un accès initial en exploitant les vulnérabilités affectant les routeurs, le groupe APT a déployé plusieurs outils malveillants afin d'assurer sa persistance et d'étendre son contrôle sur les équipements compromis. Les chercheurs ont notamment identifié LONGLEASH, une nouvelle version de la backdoor SHORTLEASH, intégrant des fonctionnalités avancées de communication avec l'infrastructure de commande et de contrôle(C2), de proxy, de tunnellisation réseau et d'effacement de traces en cas de détection.
Espionnage
Campagnes d'espionnage par la Russie ciblant des entités françaises, via le mode opératoire Turla attribué au 16e Centre du FSB [11]
Le 13 juillet 2026, les chercheurs du Centre de Coordination des Crises Cyber (C4) ont publié un rapport consacré au ciblage et à la compromission d’entités françaises au moyen du mode opératoire d’attaque Turla, lié au 16e Centre du FSB russe. Ce rapport détaille un ensemble cohérent de techniques, tactiques, procédures, codes malveillants et infrastructures, utilisés depuis au moins 2004 pour la collecte de renseignement contre des entités stratégiques et des personnes physiques à l’échelle mondiale, notamment en France. Il s’inscrit dans un contexte de poursuite des campagnes d’espionnage associées au mode opératoire Turla contre l’Ukraine, les pays de l’OTAN et de l’Union européenne depuis le début de la guerre d’agression russe, et accompagne deux déclarations formelles d’attribution, l’une par la France, l’autre par l’UE, visant les activités cyber-malveillantes du 16e Centre du FSB.
——————————————————————————————————-
Références
[1]
· https://msrc.microsoft.com/update-guide/en-us/releaseNote/2026-Jul
[2]
· https://www.mozilla.org/en-US/security/advisories/mfsa2026-67/#CVE-2026-15718
[3]
· https://support.sap.com/en/my-support/knowledge-base/security-notes-news/july-2026.html
[4]
· https://notepad-plus-plus.org/downloads/v8.9.7/
[5]
· https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2026-0008
[6]
· https://tomcat.apache.org/security-11.html#Fixed_in_Apache_Tomcat_11.0.24
· https://tomcat.apache.org/security-10.html#Fixed_in_Apache_Tomcat_10.1.57
· https://tomcat.apache.org/security-9.html#Fixed_in_Apache_Tomcat_9.0.120
[7]
· https://chromereleases.googleblog.com/2026/07/stable-channel-update-for-desktop_0353146366.html
· https://chromereleases.googleblog.com/2026/07/chrome-for-android-update_0627192898.html
[8]
· https://github.com/MSNightmare/LegacyHive
· https://infosec.exchange/@wdormann/116925149776495861
[9]
· https://www.linkedin.com/feed/update/urn:li:share:7479652556885954560/
[10]
· https://blog.talosintelligence.com/uat-7810/
[11]
· https://cyber.gouv.fr/actualites/ciblage-et-compromission-dentites-francaises-par-le-fsb/
· https://www.cert.ssi.gouv.fr/uploads/CERTFR-2026-CTI-004.pdf