EN
en direct
tag

#zero-day

Kiteworks ordonne à ses clients d’éteindre leurs serveurs six heures face à un possible zero-day

Le 25 septembre 2026, le CISO de Kiteworks a demandé à tous ses clients d’éteindre leurs serveurs pendant six heures le samedi, après un renseignement des autorités fédérales américaines évoquant une attaque imminente. Si vous exploitez une appliance de transfert de fichiers gérée, traitez cette alerte comme un signal : les appliances MFT restent la cible favorite des gangs d’extorsion.

Check Point confirme l’exploitation active de deux failles pré-authentification dans Gateway et Management

Le 22 septembre 2026, Check Point a publié un avis « Action Required » confirmant l’exploitation en conditions réelles de deux vulnérabilités notées CVSS 9,8 : CVE-2026-85102 dans le VPN du Security Gateway et le zero-day CVE-2026-93616 dans le serveur de Management. Appliquez les correctifs sans délai et traquez les connexions Mobile Access suspectes.

F5 corrige la faille zero-day du BIG-IP APM exploitée pour exécuter du code sans authentification

Le 22 septembre 2026, F5 a divulgué CVE-2026-94127, une faille critique du module APM de BIG-IP notée CVSS 9,8 et exploitée en conditions réelles contre les systèmes configurés comme serveur d’autorisation OAuth. Appliquez le hotfix d’ingénierie ou l’iRule de contournement, puis traquez les échecs d’authentification OAuth répétés.

D-Link confirme deux failles critiques sans correctif dans le routeur DIR-822A, avec des exploits publics

Le 22 septembre 2026, D-Link a confirmé deux failles critiques dans le routeur DIR-822A en fin de vie, un débordement de tampon dans le serveur DHCP (CVE-2026-86296, CVSS 10) et une écriture hors limites dans le parseur L2TP (CVE-2026-86510, CVSS 9,9), toutes deux accompagnées d’une preuve de concept publique et sans correctif disponible. Remplacez ou isolez ces routeurs, et ne les exposez jamais sur Internet.

Un zero-day transforme Muse, l’assistant IA de Meta, en porte dérobée sur macOS

Le 22 septembre 2026, le chercheur Patrick Wardle a montré qu’un réglage non documenté de Muse, l’assistant IA de Meta, permet à une simple commande locale de rediriger la dictée vocale et de voler le jeton d’authentification du compte. Réduisez les permissions accordées aux agents IA et attendez le correctif de Meta avant d’en déployer de nouveaux.

Cisco Secure Email Gateway corrige CVE-2026-76461, un zero-day exploité pour exécuter des commandes en root

Un zero-day CVE-2026-76461 (CVSS 9.8) dans l’analyse des e-mails d’AsyncOS est exploité depuis septembre 2026 pour transformer une injection SQL en exécution de commandes root. Cisco ne propose aucun contournement et la CISA exige une correction avant le 17 septembre 2026 : mettez à jour vos appliances Secure Email Gateway sans attendre.

Chrome 153 corrige CVE-2026-87491, le septième zero-day V8 exploité de 2026

Le 8 septembre 2026, Google publie Chrome 153, qui corrige 230 vulnérabilités dont CVE-2026-87491, une écriture hors limites dans le moteur V8 déjà exploitée dans la nature. Mettez à jour vers 153.0.8010.36 ou supérieur avant l’échéance CISA du 23 septembre et vérifiez tous les navigateurs Chromium de votre parc, Edge, Brave et Opera compris.

StyleSmuggler exécute du code sans authentification sur toutes les versions de Magento et d’Adobe Commerce

Sansec documente StyleSmuggler, un zero-day de Magento et Adobe Commerce exploité depuis le 4 septembre 2026, qui exécute du code sans authentification via le moteur de templates et installe un backdoor persistant. Adobe n’a encore publié ni CVE ni correctif : désactivez GraphQL sur vos boutiques en attendant le bulletin du 8 septembre.

Chrome corrige son sixième zero-day exploité de 2026 dans le moteur V8

Le 4 septembre 2026, Google publie une mise à jour d’urgence de Chrome qui corrige CVE-2026-85046, une confusion de types dans le moteur V8 déjà exploitée dans la nature et notée 8,8 au CVSS. Mettez à jour vers Chrome 152.0.7977.82 ou supérieur et vérifiez tous les navigateurs Chromium de votre parc, Edge, Brave et Opera compris.

Deux zero-days chaînés donnent un RCE non authentifié sur les appliances SonicWall SMA 1000

Le 1er septembre 2026, SonicWall révèle deux failles de la gamme SMA 1000 — un SSRF pré-authentification (CVE-2026-83548, CVSS 10) et une injection de commandes (CVE-2026-83549) — déjà exploitées ensemble pour obtenir un RCE sans s’authentifier. Appliquez le hotfix immédiatement et, en cas de compromission confirmée, réimagez l’appliance plutôt que de la rafistoler.

Metabase victime d’un zero-day CVSS 10.0 qui donne les clés administrateur sans authentification

Le 8 août 2026, Metabase a révélé qu’une injection SQL critique (CVSS 10.0) était exploitée dans la nature avant même la publication du correctif. La faille permet à un attaquant non authentifié d’obtenir les droits administrateur et de siphonner toutes les bases de données connectées. Tout administrateur auto-hébergeant Metabase doit patcher, révoquer les sessions et pivoter les secrets immédiatement.

Chrome subit son 4e zero-day de 2026 — et la surface d’attaque WebGPU devient le nouveau terrain de chasse

Le 31 mars 2026, Google a corrigé en urgence CVE-2026-5281, un use-after-free dans Dawn, l’implémentation WebGPU de Chromium, déjà exploité dans la nature. C’est le quatrième zero-day Chrome de 2026 en quatre mois — et le signal que les API graphiques bas niveau sont devenues la nouvelle frontière de l’exploitation navigateur.

Tapez au moins deux caractères.

↑ ↓ naviguer ↵ ouvrir esc fermer