La CISA ajoute 5 failles exploitées ; ScreenConnect à 9,9

L'agence américaine CISA a ajouté cinq vulnérabilités à son catalogue des failles activement exploitées (KEV), par des entrées datées des 10 et 11 septembre 2026, en invoquant des indices d'exploitation en cours. Deux concernent JFrog Artifactory, une ConnectWise ScreenConnect et deux MikroTik RouterOS.
La plus lourde est CVE-2026-84869, dans ScreenConnect, que la base américaine NVD note 9,9 sur l'échelle CVSS 3.1. Selon le KEV, une mauvaise gestion des privilèges et l'absence de contrôle d'autorisation permettent de transférer des fichiers et d'exécuter du code via une session distante active. ConnectWise situe le défaut dans le client et non dans le serveur, et l'a corrigé en version 26.6.5. L'échéance fixée aux agences fédérales civiles américaines tombait le 14 septembre 2026 : la plus courte de ce lot.
Les délais étaient échelonnés. Les deux failles RouterOS devaient être corrigées pour le 13 septembre : CVE-2026-67277, une absence d'authentification dans le service btest pouvant exposer la mémoire du noyau ou provoquer un déni de service, et CVE-2026-86060, un défaut d'arguments dans l'authentification SSH qui modifie le masque de stratégie de confiance et élève les privilèges. La NVD les note sur deux échelles qui divergent : 8,2 en CVSS 3.1 et 8,8 en CVSS 4.0 pour la première ; 9,8 et 9,2 pour la seconde. Le centre national polonais CERT Polska a indiqué avoir observé des attaques contre des équipements RouterOS accessibles depuis internet. Les entrées Artifactory étaient à corriger avant le 25 septembre : CVE-2026-42016 (CVSS 8,1), élévation de privilèges par contournement de la portée du jeton, et CVE-2026-42018 (CVSS 7,5), qui peut renvoyer un jeton interne d'utilisateur anonyme à un appelant non authentifié lorsque l'accès anonyme est désactivé.
Ce sont des outils d'infrastructure, pas des logiciels de bureau : Artifactory conserve les artefacts de compilation logicielle, ScreenConnect est la console par laquelle les équipes informatiques atteignent les machines de leurs clients, et les MikroTik se trouvent en bordure de réseau. The Hacker News a rapporté le 12 septembre 2026 que Wiz, filiale de Google, avait observé des attaquants combiner, entre le 15 août et le 8 septembre, les deux nouvelles failles Artifactory avec CVE-2026-82329 — ajoutée au KEV le 2 septembre avec une échéance au 5 — pour prendre le contrôle administratif d'instances vulnérables, y créer des comptes administrateurs persistants, déployer des plugins Groovy malveillants et installer des portes dérobées en Rust. Huntress a documenté trois incidents ScreenConnect sans lien entre eux, où les attaquants ont poussé une charge VBScript malveillante vers des systèmes fraîchement connectés. C'est là le point opérationnel : corriger sans auditer les comptes peut laisser l'accès de l'intrus en place.
Ce que l'on ignore encore : la CISA n'a pas indiqué combien d'organisations, de serveurs ou d'appareils ont été réellement compromis, et les publications évoquent seulement des acteurs malveillants inconnus, sans attribution. Seule la chaîne Artifactory dispose d'une fenêtre sourcée ; les dates de début des activités contre ScreenConnect et RouterOS n'ont pas été communiquées. Les échéances du KEV n'engagent que les agences fédérales, mais la CISA invite toutes les organisations à utiliser le catalogue comme liste de priorités de correctifs.
Sources
- CISA Known Exploited Vulnerabilities CatalogSource primaire
- NIST National Vulnerability Database — CVE-2026-84869Source primaire
- CERT Polska — Vulnerabilities in MikroTik RouterOS softwareSource primaire
- The Hacker News — CISA Adds 5 Actively Exploited Artifactory, ScreenConnect, and RouterOS Flaws to KEVSecondaire
Associé
Microsoft : de faux appels du support IT contournent les passkeys
Fuite chez Revolut : rançon de 10 000 bitcoins exigée
Faille Sogou : une porte dérobée en un clic, 455 M d'utilisateurs
Faille GitLab notée 10,0 exploitée : CISA fixe le 14 septembre
Chrome 153 corrige le 7e zero-day exploité : CVE-2026-87491
Sandworm et Qilin exploitent la faille CVSS 10.0 du FMC de Cisco
IDScan.net confirme la fuite : 153 millions de scans d'ID
Microsoft corrige deux zero-days Windows déjà exploités
Trending now
- Le palais confirme : Charles III réunit les dirigeants de l'IA
- Céline Dion ouvre à Paris une série de 16 concerts
- Microsoft : de faux appels du support IT contournent les passkeys
- Zverev bat Shelton en quatre sets et remporte l'US Open
- VW Mission Efficiency : un Cx record de 0,158
- Marvel's Wolverine sort sur PS5 avec un Metascore de 77
- Fuite chez Revolut : rançon de 10 000 bitcoins exigée
- Oléoduc saoudien à l'arrêt : le Brent dépasse 107 dollars
Comments
No comments yet. Be the first.