Besoin d'être sécurisé ?

Patch Tuesday, SharePoint, DGFiP, Lazarus (RDS du 10 au 14 aout 2026)

Publication du Patch Tuesday de Microsoft et exploitation de laCVE-2026-68820 affectant Windows comme 0-day par le groupe APT nord-coréen Lazarus, les experts du service de veille cyber Yuno vous livrent une synthèse des évènements clés pour vous permettre de rester informés et d’anticiper les risques.

Ce résumé vous est partagé par le CERT-XMCO dans le cadre de son service de Veille en Vulnérabilités, Yuno. Demandez une démonstration.

Correctifs

Cette semaine, leCERT-XMCO recommande en priorité l’application des correctifs publiés parMicrosoft dans le cadre de son patch Tuesday [1] et pour Edge [2], par Hashicorp pour Vault Secrets Operator [3], par Adobe pour ColdFusion [4] et pour Commerce [5] , par Metabase [6], par SAP [7], par Palo Alto [8], par Elastic pour Kibana [9], par Gitlab [10], par Google pour Chrome [11], par Fortinet pour FortiClientWindows [12], pour FortiWeb [13], pour FortiOS [14], ainsi que pour FortiPAM, FortiProxy, et FortiSwitchManager [15], par Cisco [16], et par SonicWall [17]. Ces correctifs de sécurité traitent des problèmes allant du déni deservice à l'accès au système.

Code d’exploitation

Cette semaine 6 codes d'exploitation ont été publiés. Un correctif est disponible pour 5 d’entre eux.

Prise de contrôle du système via une vulnérabilité au sein de Microsoft Sharepoint [18]

Un code d'exploitation tirant parti de la vulnérabilité référencée CVE-2026-58644 et affectant Microsoft OfficeSharePoint a été publié. L'exploitation de cette faille permet à un attaquant distant et non authentifié de prendre le contrôle du système. Il commence par vérifier qu’un serveur Microsoft SharePoint expose l’endpoint /_trust/default.aspx, notamment via l’en-tête MicrosoftSharePointTeamServices. Il construit ensuite deux charges .NET sérialisées en Base64 basées sur des gadgetsBinaryFormatter/LosFormatter, puis les compresse au format DEFLATE. Ces charges sont successivement envoyées par POST vers /_trust/default.aspx via le mécanisme WS-Trust, au travers des paramètres wa=wsignin1.0, wctx et wresult. L'exploit analyse enfin les réponses afin de déterminer si le serveur traite ces données sérialisées, ce qui permet d’identifier une exposition à la vulnérabilité de désérialisation .NET ciblée. Le CERT-XMCO recommande l'application des correctifs disponibles via le mécanisme de mise à jour automatique ou aux adresses suivantes : Pour Microsoft SharePoint EnterpriseServer 2016, Build 16.0.5561.1001 https://www.microsoft.com/en-us/download/details.aspx?id=108723 Redémarrage requis : n/a, KBremplacé(s) : 5002880. Pour Microsoft SharePoint Server 2019, Build16.0.10417.20175 https://www.microsoft.com/en-us/download/details.aspx?id=108726, redémarrage requis : n/a, KBremplacé(s) : 5002874. Pour Microsoft SharePoint Server Subscription EditionBuild 16.0.19725.20434. https://www.microsoft.com/en-us/download/details.aspx?id=108730, redémarrage requis : n/a, KBremplacé(s) : 5002873.

Divulgation d'informations via une vulnérabilité au sein de Gitea [19]

Un code d'exploitation tirant parti de la vulnérabilité référencée CVE-2026-59774 et affectant Gitea.dev a été publié.L’exploitation de cette faille permet à un attaquant distant et non authentifié de prendre le contrôle du système. Il commence par envoyer une requête GET vers/api/v1/repos/search?limit=1 afin de vérifier que l’API est accessible et récupérer le nom d’un dépôt via le champ full_name. Il utilise ensuite ce nom pour envoyer une requête POST vers /<reponame>/markup, en transmettant mode=file et la directive #INCLUDE: "/etc/passwd" afin de tenter de faire lire et afficher le contenu d’un fichier local. Enfin, l’exploit analyse la réponse et recherche un statut HTTP 200, ainsi que les chaînes chroma language-bash et root:.*:0:0:. Leur présence confirme que le serveur a effectivement renvoyé le contenu de /etc/passwd, démontrant ainsi la possibilité de lire des fichiers locaux via la fonctionnalité de markup. LeCERT-XMCO recommande l'installation de la version 1.27.1 de gitea.dev disponible à l'adresse suivante : https://github.com/go-gitea/gitea/security/advisories/GHSA-6v53-hr58-556r.

Contournement de sécurité via une vulnérabilité au sein de Metabase [20]

Un code d'exploitation tirant parti de la vulnérabilité référencée CVE-2026-72898 et affectant Metabase a été publié.L'exploitation de cette faille permet à un attaquant distant et non authentifié d'injecter des requêtes SQL arbitraires afin de compromettre un compte administrateur et ainsi de modifier la configuration de l’instance, de récupérer les identifiants stockés des bases de données connectées, d’accéder aux données disponibles via ces connexions et de les exfiltrer. Ce code d'exploitation se présente sous la forme d'un template Nuclei composé de trois requêtes POST envoyées vers le chemin /api/session/reset_password. Ces requêtes permettent de vérifier si les paramètres token et user-id, normalement attendus sous forme de valeurs simples, peuvent être interprétées comme des structures de requêtes. Si les trois requêtes retournent un code d'erreur 400 et correspondent aux matchers spécifiques définis dans le template, alors le service est considéré comme vulnérable. Le CERT-XMCO recommande l'installation des versions suivantes : Metabase x.63.5, Metabase x.62.9, Metabase x.61.11,Metabase x.60.17, Metabase x.59.21, Metabase x.58.24. Les versions concernées peuvent être téléchargées depuis les bulletins de sécurité de l’éditeur ainsi qu’à l’adresse suivante :https://github.com/metabase/metabase/security/advisories/GHSA-vwf4-m7j8-wcjf.

Prise de contrôle du système via une vulnérabilité au sein de MicrosoftWindows Defender [21]

Un code d'exploitation tirant parti d’une vulnérabilité non référencée et affectant Microsoft Windows Defender a été publié. L’exploitation de cette faille permet à un attaquant d'exécuter du code via le détournement du traitement des fichiers par Windows Defender. L’exploitation débute avec main(), qui crée un environnement contrôlé par l’attaquant viaCreateNamedPipe() et un répertoire dédié. Le code l’enregistre ensuite comme racine Cloud Files avec CfRegisterSyncRoot() et CfConnectSyncRoot(), puis crée un fichier contrôlé avec CfCreatePlaceholders(). L’attaquant met en place des liens symboliques avec NtCreateDirectoryObjectEx() etNtCreateSymbolicLinkObject() afin de détourner le chemin utilisé par WindowsDefender. Il déclenche ensuite un scan avec MpManagerOpen() et MpScanStart(),puis force la phase de nettoyage avec MpCleanOpen() et MpCleanStart(). Lors dunettoyage, les callbacks CfExecute() permettent de contrôler les données fournies à Defender. L’exploit redirige alors un accès vers phoneinfo.dll, le mappe avec CreateFileMapping()/MapViewOfFile(), puis utilise le Task Schedulervia taskex->Run() pour déclencher l’étape finale de l’exploitation.

Prise de contrôle du système via une vulnérabilité au sein de MicrosoftEdge [22]

Un PoC tirant parti de la vulnérabilité référencée CVE-2026-58289 et affectant Microsoft Edge a été publié. L’exploitation de cette faille permet à un attaquant distant et non authentifié de prendre le contrôle du système. Un attaquant peut lancer le PoCavec python3 poc.py [port], qui démarre un serveur HTTP via socketserver.TCPServeret héberge /poc.html. En faisant ouvrir cette page à une victime utilisant une version vulnérable de Microsoft Edge, le JavaScript window.onload déclenche automatiquement triggerTypeConfusion(). Cette fonction appelle dummyFunc() 10000 fois, crée un tableau avec new Array(0x100) puis manipule obj1 avec confused.something = 0x41414141 afin de provoquer une confusion de type. LeCERT-XMCO recommande l'application du correctif disponible à l'adresse suivante: pour Microsoft Edge (Chromium-based), Build 150.0.4078.48 Redémarrage requis: Non, KB remplacé(s) : n/a.

Manipulation de données et divulgation d'informations via une vulnérabilité au sein de WordPress [23]

Un code d'exploitation tirant parti de la vulnérabilité référencée CVE-2026-64638 et affectant WordPress a été publié.L’exploitation de cette vulnérabilité permet à un attaquant de provoquer une faille XSS, pouvant entraîner une divulgation d’informations et une manipulation de données. Le code d’exploitation se présente sous la forme d’un template Nuclei. Le template interroge tout d’abord la ressource /wp-login.php afin de confirmer la présence d’une page d’authentification WordPress, en recherchant notamment les chaînes loginform et wp-core-ui. Lorsque cette vérification est positive, une requête POST est envoyée vers /wp-login.php avecun nom d’utilisateur spécialement conçu. Le payload exploite une différence d’interprétation entre la fonction PHP strip_tags() et le mécanisme de filtrageKSES de WordPress. L’utilisation de balises contenant un espace immédiatement après le caractère <, telles que < area>, permet au contenu injecté de traverser le premier mécanisme de filtrage avant d’être réinterprété sous la forme d’éléments HTML valides. Le template injecte ainsi plusieurs éléments DOM contrôlés par l’attaquant, notamment un élément<area> possédant l’identifiant ajaxurl. Une seconde variante du payload utilisant le paramètre _envelope=1 est également testée. L’exploitation est considérée comme réussie lorsque la réponse HTTP retourne un code 200 et contient un élément <area> dont l’identifiant est ajaxurl, démontrant que le contenu injecté a été réinterprété comme du HTML valide parWordPress. Le CERT-XMCO recommande l'installation de la version 7.0.3 deWordPress disponible à l'adresse suivante : https://wordpress.org/wordpress-7.0.3.zip.

Vulnérabilités

Exploitation comme 0-day de la CVE-2026-68820 affectant Windows par le groupe APT nord-coréen Lazarus [24]

Le 11 août 2026, les chercheurs de CheckPoint ont révélé l'exploitation en tant que 0-day d'une vulnérabilité affectant le pilote de fonction auxiliaire Windows pour WinSock. Référencée CVE-2026-68820 et corrigée dans le cadre du PatchTuesday de Microsoft d'août 2026, cette faille permettait à un attaquant local et authentifié disposant de faibles privilèges d'élever ses privilèges. Cette vulnérabilité a été exploitée par le groupe APT nord-coréen Lazarus dans le cadre de l'opération Dream Job, visant principalement le secteur de la défense, notamment les organisations des secteurs aéronautique et aérospatial en Europe, dont la France. En parallèle, Lazarus a exploité CVE-2025-49113 sur des serveurs de messagerie Roundcube compromis afin d'y installer le webshell RelayShell. Ces serveurs étaient ensuite utilisés comme relais pour les communications avec l'infrastructure de commande et de contrôle (C2). Le même outil a également été déployé sur des sites PrestaShop compromis.

Distribution du ransomware StormEncryptor via l'exploitation de la CVE-2026-18577 affectant N-central [25]

Le 7 août 2026, les chercheurs de Microsoft ont signalé une campagne d'attaques par ransomware opéré par le mode opératoire Storm-1175. Ce cluster cybercriminel, connu pour son affiliation passée au programme de RaaS Medusa, s'appuierait désormais sur une nouvelle souche malveillante, nommée StormEncryptor, à la suite de l'exploitation de la faille CVE-2026-18577 affectant l'outil de surveillance et de gestion à distance N-central. D'après les investigations de Microsoft,Storm-1175 serait un mode opératoire contrôlé depuis la Chine. Ce groupe d'attaquants s'est historiquement illustré par l'exploitation de diverses vulnérabilités 0-day et N-day au sein de diverses solutions telles que GoAnywhere MFT, SmarterTools SmarterMail, Microsoft Exchange, Invanti ConnectSecure et JetBrains TeamCity.

Exploitation de la CVE-2026-15409 affectant SonicWall SMA1000 dans des campagnes ransomware [26]

Le 10 août 2026, la CISA a confirmé l'exploitation par des groupes de ransomware de la vulnérabilité CVE-2026-15409 affectant SonicWall. Corrigée le 17juillet 2026 et faisant l'objet d'un PoC public, cette vulnérabilité avait déjà été exploitée en tant que 0-day dès le 22 juin, conjointement avec la vulnérabilité CVE-2026-15410, par l'acteur de la menace UTA0533pour déployer des malware personnalisés. La faille permettait à un attaquant distant et non authentifié d'envoyer des requêtes vers des endpoints normalement restreints en vue de prendre le contrôle du système. Ajoutée au catalogue des vulnérabilités exploitées de la CISA le 14 juillet, la CVE-2026-15409 est désormais considérée comme exploitée par des groupes de ransomware, sans que l'agence américaine ne précise lesquels. En juin 2026, les chercheurs de Volexity avaient déjà révélé l'exploitation de CVE-2026-15409 et CVE-2026-15410 en tant que 0-day par le mode opératoire UTA0533.

France

Campagne de désinformation ciblant les candidats à la présidentielle française [27]

Le 5 août 2026, le candidat à l’élection présidentielle de 2027, Gabriel Attal, a déclaré avoir été la cible d’une campagne d’ingérence étrangère. Viginum a confirmé l’opération, menée le 4 août, et l’a attribuée avec un niveau de confiance élevé au réseau pro russe Matriochka (aka Storm-1679 etOverload). Après Édouard Philippe et Raphaël Glucksmann, Gabriel Attal est le troisième candidat ciblé par une campagne d’ingérence menée par des réseaux pro russes. Viginum recommande aux candidats de ne pas relayer publiquement ces contenus, jugés peu crédibles et ayant un faible impact sur le débat public, afin d'éviter d'en amplifier la diffusion. La succession rapide des campagnes visant Philippe, Glucksmann puis Attal laisse craindre une intensification des opérations de manipulation à l'approche de l'élection présidentielle, renforçant la nécessité pour le gouvernement de consolider les dispositifs de lutte contre les ingérences étrangères en période électorale.

Compromission de la Direction générale des Finances publiques revendiquée par l'acteur de la menace ZeroBytes [28]

Le 13 août 2026, la Direction générale des Finances publiques (DGFiP) a publié un communiqué concernant un incident de sécurité ayant affecté son système d’information fin juin 2026, après que l’acteur de la menace ZeroBytesa revendiqué, le 12 août, un accès illégitime à ses services. Sur le forum cybercriminel PwnForums, l’acteur affirme avoir compromis le portailimpots.gouv.fr et consulté puis exfiltré 678 438 lignes de données contenant des informations sensibles sur des particuliers et des professionnels. La DGFiPa confirmé la consultation et l’exfiltration de données, sans toutefois préciser à ce stade la nature exacte des informations compromises. En parallèle, l’acteur de la menace a revendiqué, le 13 août 2026, une nouvelle compromission visant la DGFiP. L’attaque aurait ciblé le Serveur Professionnel de Données Cadastrales (SPDC), accessible via le domaineapexappliext.dgfip.finances.gouv.fr. À ce stade, la DGFiP n’a pas commenté cette nouvelle revendication.

——————————————————————————————————-

Références

[1]     

·       https://msrc.microsoft.com/update-guide/en-us/releaseNote/2026-Aug

[2]

·       https://learn.microsoft.com/en-us/DeployEdge/microsoft-edge-relnotes-security#august-10-2026

[3]

·       https://discuss.hashicorp.com/t/hcsec-2026-28-vault-secrets-operator-vulnerable-to-arbitrary-file-read-via-approle-secretidpath/77645

[4]

·       https://helpx.adobe.com/security/products/coldfusion/apsb26-90.html

[5]

·       https://helpx.adobe.com/security/products/magento/apsb26-92.html

[6]

·       https://github.com/metabase/metabase/security/advisories/GHSA-r495-55cx-fjh7

[7]

·       https://support.sap.com/en/my-support/knowledge-base/security-notes-news/august-2026.html?isu_page=1

[8]

·       https://security.paloaltonetworks.com/PAN-SA-2026-0011

[9]

·       https://discuss.elastic.co/t/kibana-9-4-5-9-5-1-security-update-esa-2026-128/389539

·       https://discuss.elastic.co/t/kibana-9-4-5-9-5-1-security-update-esa-2026-124/389538

·       https://discuss.elastic.co/t/kibana-9-4-5-security-update-esa-2026-97/389537

·       https://discuss.elastic.co/t/kibana-9-4-5-security-update-esa-2026-89/389536

·       https://discuss.elastic.co/t/kibana-9-4-5-security-update-esa-2026-82/389535

·       https://discuss.elastic.co/t/kibana-9-4-4-security-update-esa-2026-83/389534

·       https://discuss.elastic.co/t/kibana-9-3-8-9-4-4-security-update-esa-2026-91/389533

·       https://discuss.elastic.co/t/kibana-8-19-20-9-4-5-9-5-1-security-update-esa-2026-129/389532

·       https://discuss.elastic.co/t/kibana-8-19-20-9-4-5-9-5-1-security-update-esa-2026-127/389531

·       https://discuss.elastic.co/t/kibana-8-19-20-9-4-5-9-5-1-security-update-esa-2026-126/389530

·       https://discuss.elastic.co/t/kibana-8-19-20-and-9-4-5-security-update-esa-2026-99/389529

·       https://discuss.elastic.co/t/kibana-8-19-20-and-9-4-5-security-update-esa-2026-96/389528

·       https://discuss.elastic.co/t/kibana-8-19-20-and-9-4-5-security-update-esa-2026-95/389527

·       https://discuss.elastic.co/t/kibana-8-19-20-and-9-4-5-security-update-esa-2026-92/389526

·       https://discuss.elastic.co/t/kibana-8-19-20-and-9-4-5-security-update-esa-2026-88/389525

·       https://discuss.elastic.co/t/kibana-8-19-20-and-9-4-5-security-update-esa-2026-87/389524

·       https://discuss.elastic.co/t/kibana-8-19-20-9-4-5-security-update-esa-2026-110/389523

·       https://discuss.elastic.co/t/kibana-8-19-20-9-4-5-security-update-esa-2026-106/389522

·       https://discuss.elastic.co/t/kibana-8-19-20-and-9-4-5-security-update-esa-2026-105/389521

·       https://discuss.elastic.co/t/kibana-8-19-20-and-9-4-5-security-update-esa-2026-104/389520

·       https://discuss.elastic.co/t/kibana-8-19-20-9-4-5-security-update-esa-2026-100/389519

·       https://discuss.elastic.co/t/kibana-8-19-20-and-9-4-4-security-update-esa-2026-90/389518

·       https://discuss.elastic.co/t/kibana-8-19-20-9-3-8-and-9-4-5-security-update-esa-2026-101/389517

·       https://discuss.elastic.co/t/kibana-8-19-20-and-9-4-5-security-update-esa-2026-98/389516

·       https://discuss.elastic.co/t/kibana-8-19-19-and-9-4-5-security-update-esa-2026-86/389515

[10]

·       https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-2-2-released/

[11]

·       https://chromereleases.googleblog.com/2026/08/stable-channel-update-for-desktop_01815628406.html

·       https://chromereleases.googleblog.com/2026/08/chrome-for-android-update_0633903601.html

[12]

·       https://fortiguard.fortinet.com/psirt/FG-IR-26-156

[13]

·       https://fortiguard.fortinet.com/psirt/FG-IR-26-158

·       https://fortiguard.fortinet.com/psirt/FG-IR-26-157

[14]

·       https://fortiguard.fortinet.com/psirt/FG-IR-26-161

·       https://fortiguard.fortinet.com/psirt/FG-IR-26-162

[15]

·       https://fortiguard.fortinet.com/psirt/FG-IR-26-163

[16]

·       https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-vpn-dos-dzv4mQFF

[17]

·       https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2026-0011

[18]

·       https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2026/CVE-2026-58644.yaml

[19]

·       https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2026/CVE-2026-59774.yaml

[20]

·       https://cloud.projectdiscovery.io/library/CVE-2026-72898

·       https://leportail.xmco.fr/watch/advisory/CXA-2026-6192

[21]

·       https://git.projectnightcrawler.dev/NightmareEclipse/ShieldBreak

·       https://github.com/GossiTheDog/ThreatHunting/blob/master/AdvancedHuntingQueries/ShieldBreak.kql

·       https://infosec.exchange/@wdormann/117083141042272544

·       https://thehackernews.com/2026/08/shieldbreak-zero-day-poc-claims.html

[22]

·       https://www.exploit-db.com/exploits/52632

[23]

·       https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2026/CVE-2026-64638.yaml

[24]

·       https://blog.checkpoint.com/research/state-sponsored-hackers-use-fake-job-offers-to-deliver-new-zero-day-exploit/

·       https://www.bleepingcomputer.com/news/security/lazarus-hackers-exploited-windows-zero-day-to-target-defense-firms/

[25]

·       https://bsky.app/profile/threatintel.microsoft.com/post/3msjiybnb252n

·       https://www.bleepingcomputer.com/news/security/new-stormencryptor-ransomware-used-by-former-medusa-affiliate/

·       https://thehackernews.com/2026/08/china-linked-hackers-deploy-new.html

[26]

·       https://www.bleepingcomputer.com/news/security/cisa-sonicwall-sma1000-flaws-now-exploited-by-ransomware-gangs/

·       https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-15409

·       https://www.volexity.com/blog/2026/07/17/proxying-to-compromise-sonicwall-secure-mobile-access-0-day-exploitation/

[27]

·       https://www.bfmtv.com/politique/elections/presidentielle/presidentielle-gabriel-attal-vise-par-une-ingerence-en-provenance-de-la-russie_AN-202608050544.html

·       https://www.franceinfo.fr/monde/russie/storm-1516-matriochka-qui-sont-les-acteurs-de-l-ingerence-russe-et-quel-est-leur-mode-operatoire_8137145.html

·       https://www.lemonde.fr/politique/article/2026/08/07/presidentielle-2027-glucksmann-attal-philippe-les-ingerences-russes-s-invitent-dans-la-campagne_6740451_823448.html

[28]

·       https://presse.economie.gouv.fr/acces-illegitime-au-systeme-dinformation-de-la-direction-generale-des-finances-publiques/

·       https://www.franceinfo.fr/internet/securite-sur-internet/cyberattaques/les-impots-victimes-d-un-piratage-informatique-les-donnees-de-contribuables-exposees_8146649.html

·       https://x.com/seblatombe/status/2087540821130174859/photo/1

·       https://x.com/seblatombe/status/2087941657689837952/photo/1

Envie de rejoindre l'aventure ?
Contactez-nous