CISA a ajouté cinq vulnérabilités supplémentaires à son catalogue des vulnérabilités connues et exploitées (KEV). The Hacker News indique que ces ajouts font suite à une exploitation par un acteur lié à la Chine, que CISA appelle Flax Typhoon. Les fiches NVD des cinq failles donnent le 8 octobre 2026 comme date d'inscription au catalogue et le 11 octobre 2026 comme échéance fédérale de correction. Les agences n'ont donc que quelques jours pour corriger les produits concernés ou cesser de les utiliser.
Les logiciels touchés sont ProFTPD (CVE-2015-3306), ONLYOFFICE Document Server (CVE-2021-3199), Apache Struts (CVE-2016-3081), ISC BIND (CVE-2015-5477) et Strapi (CVE-2023-22894). Selon The Hacker News, ces inscriptions coïncident avec un avis conjoint de l'Australie, du Canada, du Japon, de la Nouvelle-Zélande, de l'Espagne, du Royaume-Uni et des États-Unis. Cet avis porte sur des attaques attribuées à une entreprise de cybersécurité basée en Chine, Integrity Technology Group.
Les cinq failles
Les détails techniques ci-dessous proviennent des fiches NVD.
- ProFTPD, CVE-2015-3306 (CVSS 10,0, CWE-284). Le module
mod_copyde ProFTPD 1.3.5 permet à des attaquants distants de lire et d'écrire des fichiers arbitraires via les commandessite cpfretsite cpto. Le vecteurCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hindique une exploitation via le réseau, sans privilège ni interaction utilisateur, avec un changement de portée. La fiche du CVE Program a été publiée le 18 mai 2015 et mise à jour pour la dernière fois le 26 mai 2021. Parmi ses 14 références figurent des supports d'exploitation publics, notamment un module Rapid7 nomméexploit/unix/ftp/proftpd_modcopy_execet les entrées 36803 et 36742 d'Exploit-DB. - ONLYOFFICE Document Server, CVE-2021-3199 (CVSS 9,8, CWE-22). Les versions antérieures à la 5.6.3 sont touchées lorsque JWT est utilisé. L'envoi d'une séquence
/..dans un paramètre de téléversement d'image vers/uploadprovoque un parcours de répertoires pouvant mener à une exécution de code à distance. - Apache Struts, CVE-2016-3081 (CVSS 8,1, CWE-77). Les versions 2.3.19 à 2.3.20.2, 2.3.21 à 2.3.24.1 et 2.3.25 à 2.3.28 sont touchées lorsque Dynamic Method Invocation est activé. Un attaquant distant peut exécuter du code arbitraire via le préfixe
method:, dans une faille liée aux expressions enchaînées. La liste de produits de NVD mentionne aussi Oracle Siebel E-Billing 7.1. - ISC BIND, CVE-2015-5477 (CVSS 7,5, CWE-19, CWE-617). Des requêtes TKEY malformées peuvent faire planter
nameddans BIND 9.x antérieur à 9.9.7-P2 et dans 9.10.x antérieur à 9.10.2-P3. Il en résulte un échec d'assertionREQUIREet l'arrêt du démon. L'impact est un déni de service, et non une exécution de code. - Strapi, CVE-2023-22894 (CVSS 4,9, CWE-312). La description NVD couvre Strapi jusqu'à la 4.5.5 incluse, et la fiche produit indique les versions antérieures à la 4.8.0. Un attaquant disposant d'un accès au panneau d'administration peut abuser du filtre de requête pour déduire des données sensibles des utilisateurs à partir des réponses de l'API. Avec un accès super-administrateur, il peut atteindre le hash du mot de passe et le jeton de réinitialisation de chaque utilisateur. Avec un compte administrateur capable de voir les noms d'utilisateur et les adresses e-mail des utilisateurs de l'API à privilèges réduits, comme les Editors ou les Authors, l'exposition s'étend à tous les utilisateurs de l'API, mais pas aux autres comptes administrateurs.
The Hacker News attribue à la faille Strapi un score CVSS de 7,2, alors que la fiche NVD indique 4,9, avec le vecteur CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N. Les scores des quatre autres failles correspondent entre les deux sources.
Ce que décrit l'avis conjoint
Selon The Hacker News, l'avis couvre au total huit vulnérabilités : les cinq précédentes et trois déjà présentes dans le catalogue KEV. D'après ce rapport, l'activité utilise ces failles pour obtenir un accès initial aux organisations et exfiltrer des données sensibles. Les méthodes décrites comprennent des outils de scan, du cross-site scripting et de la pulvérisation de mots de passe contre des serveurs Microsoft Exchange. La persistance est assurée au moyen de logiciels VPN, et les e-mails et identifiants sont exfiltrés à l'aide de scripts.
Les articles n'indiquent pas que Flax Typhoon et Integrity Technology Group sont la même entité : les deux noms sont donc traités séparément ici. Ils ne fournissent pas non plus de chiffres sur les victimes, les secteurs ou les zones géographiques.
The Hacker News cite également Chris Butera, directeur exécutif adjoint par intérim de CISA pour la cybersécurité. Il affirme que des acteurs affiliés à l'État chinois « continuent de se positionner au sein des réseaux d'infrastructures critiques », y compris dans les systèmes de technologie opérationnelle (OT). Selon lui, l'objectif est de perturber des fonctions critiques à un moment futur de leur choix.
Ce que les agences doivent faire
Les cinq fiches KEV comportent la même consigne. Les agences doivent appliquer les mesures d'atténuation selon les instructions des éditeurs, conformément à la directive BOD 26-04, « Priorisation des mises à jour de sécurité en fonction du risque », et à ses « Exigences de tri forensique ». Pour les services cloud, elles suivent les recommandations applicables de la BOD 26-04. Si aucune mesure d'atténuation n'est disponible, le texte de CISA indique de cesser d'utiliser le produit. La fiche rend en outre les parties prenantes responsables de l'évaluation de l'exposition sur Internet de chaque actif et du respect des lignes directrices de correction de la BOD 26-04.
Toute organisation hors du gouvernement fédéral peut utiliser les bornes de versions indiquées plus haut pour vérifier son propre parc :
- installations de ProFTPD 1.3.5 ;
- ONLYOFFICE Document Server antérieur à la 5.6.3 ;
- déploiements de Struts avec Dynamic Method Invocation activé ;
- builds de BIND antérieurs à 9.9.7-P2 (9.9.x) ou à 9.10.2-P3 (9.10.x) ;
- Strapi antérieur à la 4.8.0.
Trois failles déjà présentes dans le catalogue
The Hacker News indique que les trois autres vulnérabilités de l'avis figuraient déjà dans le catalogue :
- CVE-2014-6278, une faille d'injection de commandes dans GNU Bash (CVSS 8,8, CWE-78). Elle a été inscrite au catalogue KEV le 2 octobre 2025, avec une échéance fédérale au 23 octobre 2025. NVD la décrit comme découlant d'un correctif incomplet de CVE-2014-6271, le bug original Shellshock, ainsi que de CVE-2014-7169 et de CVE-2014-6277. Les deux premières figurent au catalogue KEV depuis le 28 janvier 2022, avec une échéance au 28 juillet 2022.
- CVE-2019-11510, une lecture arbitraire de fichiers dans Ivanti Pulse Connect Secure, ajoutée en novembre 2021.
- CVE-2021-22205, une exécution de code à distance dans GitLab Community et Enterprise Edition, également ajoutée en novembre 2021.




