EN
en direct
rubrique

Réseau

MikroTrick chaîne deux failles SSH de RouterOS pour ouvrir la console admin sans authentification

CERT Polska documente la chaîne « MikroTrick » : deux failles SSH de RouterOS, CVE-2026-67279 et CVE-2026-86060, donnent ensemble le contrôle administrateur complet d’un routeur exposé, sans mot de passe ni clé SSH. La CISA a ajouté CVE-2026-67279 à son catalogue KEV le 25 septembre 2026 : patchez en 6.49.21, 7.23.4 ou 7.24.2 et cherchez les traces de compromission.

Arista corrige un CVSS 10 activement exploité dans VeloCloud Orchestrator

Le 22 septembre 2026, CISA a inscrit au catalogue KEV une faille d’input validation notée CVSS 10 dans l’orchestrateur VeloCloud on-prem d’Arista, exploitable sans identifiant. Restreignez l’accès réseau à l’interface web du VCO et appliquez le correctif avant le 25 septembre.

F5 corrige la faille zero-day du BIG-IP APM exploitée pour exécuter du code sans authentification

Le 22 septembre 2026, F5 a divulgué CVE-2026-94127, une faille critique du module APM de BIG-IP notée CVSS 9,8 et exploitée en conditions réelles contre les systèmes configurés comme serveur d’autorisation OAuth. Appliquez le hotfix d’ingénierie ou l’iRule de contournement, puis traquez les échecs d’authentification OAuth répétés.

D-Link confirme deux failles critiques sans correctif dans le routeur DIR-822A, avec des exploits publics

Le 22 septembre 2026, D-Link a confirmé deux failles critiques dans le routeur DIR-822A en fin de vie, un débordement de tampon dans le serveur DHCP (CVE-2026-86296, CVSS 10) et une écriture hors limites dans le parseur L2TP (CVE-2026-86510, CVSS 9,9), toutes deux accompagnées d’une preuve de concept publique et sans correctif disponible. Remplacez ou isolez ces routeurs, et ne les exposez jamais sur Internet.

La SmartNIC chinoise Nebula Matrix S1000 entre dans le noyau Linux 7.4

Le 21 septembre 2026, le pilote NBL de Nebula Matrix a été fusionné dans net-next, ouvrant la voie à un support mainline de la SmartNIC S1000 à 100 Gbit/s dans Linux 7.4. Les opérateurs de cloud et de HPC qui déploient ces cartes doivent planifier la bascule de leur pilote hors-arbre vers le noyau.

Le compromis de BGP.Exchange épargne les route servers mais expose les données de ses 510 réseaux membres

Le 12 septembre 2026, l’IXP virtuel BGP.Exchange a vu son site défiguré et son système d’e-mails détourné pour harceler ses membres ; l’opérateur assure qu’aucun route server n’a été touché. Vérifiez vos sessions de peering, changez vos identifiants et mesurez ce que l’incident dit de la séparation entre plan de gestion et plan de données.

Un détournement BGP de 33 heures livre une mise à jour Virtualizor malveillante et un accès root persistant

Le 28 août 2026, un détournement BGP a redirigé pendant 33 heures le trafic de Softaculous vers un serveur contrôlé par un attaquant, qui a servi une mise à jour Virtualizor malveillante à plusieurs hyperviseurs. Vérifiez la présence du service java-jre-update.service, exigez des paquets de mise à jour signés et déployez le filtrage RPKI chez votre transitaire.

HPE Aruba corrige deux exécutions de code sans authentification dans AOS-CX

Le 1er septembre 2026, l’avis HPESBNW05134 corrige plus de vingt vulnérabilités dans ArubaOS-CX, dont deux bugs indépendants — CVE-2026-73749 (CVSS 9.8) et CVE-2026-73782 — qui donnent chacun l’exécution de code sans authentification sur un commutateur. Isolez le plan de gestion et appliquez la branche corrigée avant qu’un exploit public ne transforme ces failles en campagne de masse.

Le Laos perd près de quatre jours de routage BGP sans cause attribuée

Entre le 2 et le 6 septembre 2026, la visibilité des préfixes du Laos dans le plan de contrôle BGP s’est effondrée pendant 3,7 jours, sans qu’aucune cause publique n’ait été avancée. L’incident mesure ce que coûte un pays faiblement multi-hébergé, et rappelle aux opérateurs de vérifier la redondance de leurs routes avant la panne.

Cloudflare valide le DNSSEC post-quantique ML-DSA-44 sur son résolveur 1.1.1.1

Le résolveur public 1.1.1.1 valide désormais les signatures DNSSEC produites avec ML-DSA-44, l’algorithme post-quantique normalisé par le NIST, dont chaque signature pèse 2 420 octets. C’est le premier test à l’échelle d’Internet du transport de réponses DNS massives et de la parade contre le repli vers des algorithmes fragilisés.

Arista EOS expose des exécutions de code non authentifiées via P4Runtime et gNPSI

Arista a publié le 9 septembre quatre avis de sécurité pour Arista EOS, dont un RCE non authentifié noté CVSS 10.0 via P4Runtime (CVE-2026-73453) et deux exécutions de code via l’interface de télémétrie gNPSI. Aucune exploitation active n’est documentée à ce jour, mais la correction doit précéder toute exposition du plan de contrôle.

OpenSSL 4.1 ajoute DTLS 1.3 et GREASE au chiffrement des connexions UDP

Le 9 septembre 2026, la première alpha d’OpenSSL 4.1 active DTLS 1.3 — handshakes raccourcis, forward secrecy et post-quantique intégré — et GREASE, le mécanisme qui empêche les intermédiaires de figer le protocole TLS. Pour tout opérateur de passerelles, d’objets connectés ou de services UDP, c’est le signal de préparer la migration.

Microsoft corrige neuf RCE dans Windows DNS Server, dont un use-after-free à CVSS 9,8

Le Patch Tuesday du 8 septembre 2026 corrige neuf failles d’exécution de code à distance dans Windows DNS Server, dont CVE-2026-69730, un use-after-free à CVSS 9,8 exploitable par un seul paquet forgé. Priorisez la mise à jour des serveurs qui portent le rôle DNS et segmentez le port 53 avant l’apparition d’un exploit public.

Un backdoor compilé dans HAProxy intercepte le trafic et disparaît des compteurs du load balancer

Rapid7 Labs documente « ted », un implant compilé directement dans HAProxy 2.8.12 chez deux entreprises sud-coréennes, qui intercepte le trafic web et efface ses propres connexions des compteurs du load balancer. Il suppose une compromission préalable du serveur : vérifiez l’intégrité de vos binaires de périphérie et surveillez les compteurs de connexions plutôt que d’attendre un correctif HAProxy.

Cisco publie sept CVE de durcissement pour IOS XR, deux atteignent CVSS 9.8

Le 2 septembre 2026, Cisco a regroupé sept vulnérabilités découvertes en interne dans IOS XR sous sept CVE classés par CWE, dont deux à CVSS 9.8 qui touchent toutes les versions du système des routeurs cœur de réseau. Appliquez les SMU dans vos fenêtres de maintenance, sans attendre les versions 26.2.2 et 26.3.1.

Une faille CVSS 9.8 ouvre un shell root à distance sur dix commutateurs Cisco Nexus 9000

Cisco a divulgué le 2 septembre 2026 une vulnérabilité CVSS 9.8 (CVE-2026-20212) qui expose les ports TCP 43210 et 43211 de dix commutateurs Nexus 9000 à une exécution de code à distance en root, sans authentification. Appliquez sans attendre un iACL sur ces deux ports et le shield Live Protect lp00031, puis vérifiez votre version dans le Software Checker.

Wi-Fi 8 arrête la course au débit pour viser la fiabilité

Le Wi-Fi 8 (IEEE 802.11bn) est la première génération sans fil qui ne cherche plus à battre un record de débit : à même vitesse théorique que le Wi-Fi 7, il vise une latence bornée et une fiabilité « ultra haute » en environnement dense. Les premiers produits Qualcomm et Broadcom arrivent fin 2026, mais l’utilisateur lambda peut s’en passer jusqu’en 2028.

La racine DNSSEC bascule sur KSK-2024 le 11 octobre 2026 et les résolveurs obsolètes décrocheront

Le 11 octobre 2026, la clé de signature de la racine DNSSEC (KSK) passe de la KSK-2017 au tag de clé 38696 de la KSK-2024, et l’ancienne clé sera retirée en janvier 2027. Les opérateurs de résolveurs validants doivent vérifier que ce tag est installé avant l’échéance, faute de quoi leur résolution DNS tombera en panne sans aucun signe réseau.

Un incendie à Moscou révèle le point de défaillance unique de l’Internet russe

Le 18 août 2026, un incendie dans une centrale électrique de Moscou a privé de courant MMTS-9, le bâtiment qui héberge le cœur de MSK-IX, le principal point d’échange Internet russe ; Discord, Steam, Telegram et les opérateurs mobiles sont tombés avec lui. L’incident confirme un avertissement vieux de vingt et un ans : concentrer l’interconnexion en un seul lieu est une conception fragile.

Un bug de fragmentation UDP IPv6 transforme un socket local en escalade de privilèges dans le noyau Linux

Une écriture hors limites dans le traitement des fragments UDP IPv6 du noyau Linux, notée CVSS 7,8, permet à un utilisateur local d’élever ses privilèges et est déjà exploitée — la CISA l’a inscrite au catalogue KEV le 27 août 2026. Mettez à jour le noyau avant le 30 août et traitez IPv6 comme une surface à superviser, pas seulement à router.

Le DOJ et le FBI démantèlent le réseau de détournement DNS du GRU

Le ministère américain de la Justice et le FBI ont annoncé le démantèlement d’un réseau de routeurs SOHO compromis par le GRU, qui détournait les requêtes DNS pour intercepter identifiants et courriels chiffrés. La leçon tient en une phrase : le routeur domestique est devenu le point d’interception privilégié des services de renseignement, et il se protège comme une surface d’attaque.

Le FBI désactive QScan et QTRouter, le réseau d’obfuscation des hackers chinois

Le 26 août 2026, le ministère américain de la Justice et le FBI ont saisi les domaines de QScan et QTRouter, deux plateformes du groupe chinois QTFY qui masquaient l’origine des intrusions contre les infrastructures critiques américaines. La leçon dépasse l’actualité : l’obfuscation réseau est devenue un service industrialisé, et elle se coupe là où l’attaquant a le moins de redondance.

Le routeur mesh Cudy WR3000 se fait rooter via un secret JWT codé en dur

Deux failles publiées le 19 août 2026, CVE-2026-71960 et CVE-2026-71961, permettent à un attaquant sans compte de forger un jeton MQTT puis d’exécuter des commandes root sur le routeur mesh Cudy WR3000. Mettez à jour vers le firmware 2.5.24 et sortez l’interface mesh de votre exposition Internet.

Cisco corrige quatre failles à 10.0 dans Crosswork sans en divulguer le détail

Le 19 août 2026, Cisco a publié un correctif « durcissement » pour Crosswork qui neutralise quatre vulnérabilités notées CVSS 10.0, sans détailler une seule d’entre elles. Les opérateurs réseau doivent patcher leur plan de gestion à l’aveugle, en s’appuyant sur la confiance et non sur les faits.

Un retour d’expérience chiffre l’économie d’un EKS IPv6-first : 143 $ par mois et par environnement

Le 14 août 2026, un membre RIPE NCC publie le retour d’expérience d’un EKS déployé en IPv6-first sur AWS : environ 143 $ par mois et par environnement économisés, contre une liste datée de dépendances encore bloquées en IPv4. Les équipes qui montent un cluster neuf ont un critère objectif pour trancher entre IPv6-first et dual-stack.

Le Wi-Fi 7 impose WPA3, mais les vieux clients le lisent mal, et RSNO devient le juge de paix

CableLabs alerte le 18 août 2026 : des clients Wi-Fi hérités ne savent pas ignorer les options de sécurité qu’ils ne reconnaissent pas, et certains ne se connectent plus à un point d’accès Wi-Fi 7. La parade existe — WPA3-Personal Compatibility Mode et les éléments RSNO — mais elle dégrade les clients qui ne l’implémentent pas en Wi-Fi 6.

Cavern choisit son canal de commande par une requête DNS et se fond dans Google Apps Script et les calendriers Microsoft 365

Le framework C2 iranien Cavern s’est doté d’un module qui interroge le DNS pour choisir entre un canal HTTPS direct et un relais Google Apps Script, et d’un second qui transforme les calendriers Microsoft 365 en boîte morte. Pour la détection réseau, les listes noires d’indicateurs ne suffisent plus : il faut surveiller les requêtes DNS anormales et les abus de services légitimes.

Evooo1Bot transforme les routeurs exposés en relais SOCKS5 monétisés

Le botnet Mirai modulaire Evooo1Bot enrôle depuis juillet les passerelles exposées — Alcatel, NETGEAR, Tenda, D-Link — pour en faire des relais de trafic SOCKS5 revendables. Fortinet documente un arsenal complet dont la nouveauté économique, le relais résidentiel, doit pousser chaque administrateur à recenser ses routeurs connectés à Internet.

HPE finalise le rachat de Juniper Networks pour 14 milliards de dollars

Le 13 août 2026, un juge fédéral valide l’accord entre HPE et le département de la Justice, refermant deux ans et demi de saga réglementaire autour de Juniper Networks. Pour les équipes réseau, la consolidation HPE–Aruba–Juniper recompose le marché des commutateurs et du Wi-Fi d’entreprise face à Cisco et Arista.

CVE-2026-20349 éteint le VPN SSL des firewalls Cisco avec une seule requête HTTP non authentifiée

En août 2026, Cisco documente CVE-2026-20349, une faille CVSS 8.6 dans le VPN SSL de ses pare-feux ASA et FTD : une seule requête HTTP non authentifiée force le redémarrage de l’équipement et coupe l’accès de tous les télétravailleurs. Sans contournement possible, la mise à jour est la seule parade, et la faille est déjà exploitée dans la nature.

NatJack détourne vos sessions TCP et spoofe votre DNS en manipulant les tables NAT — Black Hat 2026 expose une faille de conception universelle

Le 6 août 2026, le chercheur Malcolm Stagg a présenté à Black Hat USA une nouvelle classe d’attaques baptisée NatJack. Elle manipule l’état des connexions NAT pour détourner des sessions TCP actives, usurper des réponses DNS, exposer des ports mappés et saturer les tables NAT. Windows, Linux et les routeurs grand public sont tous vulnérables — parce que le problème est dans la conception même du NAT.

Le sous-système réseau Linux submergé par les patches IA — les mainteneurs imposent la règle des trois secondes

Le 6 août 2026, le mainteneur du sous-système WiFi Linux a annoncé une règle de rejet en trois secondes pour les patches générés par IA, tandis que le sous-système réseau continue d’être inondé de contributions automatisées. Les mainteneurs de l’infrastructure réseau open source tirent la sonnette d’alarme : la qualité du code est en danger.

La CISA alerte après la paralysie de 30 réseaux d'eau du Minnesota — 4 100 automates Rockwell exposés sur Internet attendent le prochain assaut

Le 3 août 2026, la CISA a émis une alerte urgente après que des pirates ont perturbé plus de 30 réseaux d'eau municipaux du Minnesota en 48 heures. Les attaquants ciblent les automates programmables (PLC) exposés sur Internet, changent les mots de passe et déconnectent les équipements. Censys recense plus de 10 000 automates Rockwell, Siemens et Schneider accessibles publiquement.

La confiance implicite entre fonctions réseau livre 84 failles dans les cœurs 4G et 5G

Des chercheurs de l’Université NTU de Singapour ont découvert 84 vulnérabilités dans sept implémentations open source de cœurs LTE et 5G — 81 CVE déjà attribuées, deux opérateurs commerciaux touchés. La cause racine est partout la même : les fonctions réseau se font confiance sans vérifier les messages qu’elles reçoivent, et la transition vers le cloud-native a rendu ces interfaces accessibles depuis Internet.

Vos APIs sont la porte d’entrée de votre business — un API Gateway les protège, les mesure et les accélère

Vos APIs ne sont plus des tuyaux internes — ce sont vos produits. Un API Gateway centralise le rate limiting, l’authentification, le caching et les analytics que chaque microservice devrait sinon réinventer dans son code. Kong, Traefik et Tyk incarnent trois architectures distinctes : voici comment choisir celle qui ne vous ralentira pas.

Votre MPLS coûte 2 000 € par mois et par site — le SD-WAN fait la même chose sur une box fibre à 30 €

Le MEF a publié le standard MEF 70 en juillet 2019, Broadcom a racheté VMware VeloCloud en novembre 2023, et FlexiWAN a passé les 4 000 comptes en 2025 en proposant du SD-WAN open source. Le marché du SD-WAN pèse 3,4 milliards de dollars en 2024 et devrait atteindre 13,7 milliards en 2028 selon Gartner — voici pourquoi votre contrat MPLS est en train de devenir un abonnement à un cheval de trait.

Votre réseau est déjà en IPv6 — vous ne le savez juste pas encore

Google mesure 49,62 % de trafic IPv6 natif au 26 juillet 2026, et pourtant la majorité des entreprises croient encore que l’IPv6 est un projet futur. Votre réseau est probablement déjà en dual-stack sans que vous l’ayez configuré — et c’est un problème.

Votre Wi-Fi est le goulot d’étranglement de votre bureau — le 6 GHz le supprime

La certification Wi-Fi 7 a été finalisée en janvier 2024, les points d’accès professionnels sont disponibles chez tous les constructeurs majeurs depuis début 2026, et le spectre 6 GHz offre 1 200 MHz de bande passante inutilisée. Si votre bureau compte plus de trente postes sur du Wi-Fi 5 ou 6, le goulot n’est pas votre connexion fibre — c’est votre liaison radio.

Votre firewall ne protège plus rien — le Zero Trust vérifie chaque paquet comme s’il venait d’Internet

Le NIST a publié le standard SP 800-207 en août 2020, l’administration Biden a imposé le Zero Trust à toutes les agences fédérales américaines en janvier 2022, et Google fait tourner BeyondCorp en interne depuis 2011 sans VPN. Si votre sécurité réseau repose encore sur l’idée qu’un paquet est propre parce qu’il arrive du LAN, vous avez déjà perdu.

Tapez au moins deux caractères.

↑ ↓ naviguer ↵ ouvrir esc fermer