Image d’illustration générée par IA
Cybersécurité, les menaces du 20 août : de Gogs à macOS, pilotes signés et campagnes ciblées
Failles critiques du 20 août : Gogs, macOS, CircleCI, pilotes signés et campagnes Grandoreiro. Les menaces cybersécurité à connaître.
Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA
Gogs expose les serveurs Git à l’exécution de code à distance
La vulnérabilité la plus grave concerne Gogs, une plateforme open source auto-hébergée de gestion des dépôts Git. La faille, identifiée sous le nom CVE-2026-52813, affecte les versions antérieures à la 0.14.3.
Le problème vient de la gestion des noms d’organisations. En insérant des séquences de traversée de répertoires telles que ../, un attaquant peut faire écrire les dépôts dans des emplacements arbitraires du système de fichiers, en dehors du répertoire prévu par l’application.
Cette manipulation peut servir à créer une structure imbriquée de dépôts Git et à écraser les hooks d’un autre dépôt. Ces hooks sont exécutés lors de certaines opérations Git : leur modification peut donc conduire à l’exécution de code à distance sur le serveur.
La vulnérabilité obtient un score CVSS de 10. Le vecteur indique une exploitation via le réseau, sans authentification ni interaction de l’utilisateur :
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
La faille est classée CWE-23, Relative Path Traversal. Le correctif est disponible dans Gogs 0.14.3.
Les administrateurs doivent mettre à jour immédiatement leurs instances et vérifier les dépôts, les hooks et les chemins créés avant la mise à jour. On ignore si cette CVE figure dans le catalogue KEV de la CISA ; il est donc impossible d’établir, sur la base des informations disponibles, une échéance opérationnelle fixée par l’agence.
macOS corrige une faille d’accès aux données
Apple a corrigé la CVE-2026-43774, une vulnérabilité pouvant permettre à une application d’accéder aux données sensibles de l’utilisateur en raison d’une erreur dans les contrôles des limites mémoire.
La NVD décrit le problème comme une lecture hors limites, corrigée par des vérifications renforcées. La classification CISA-ADP associe toutefois la faille à la CWE-787, qui concerne une écriture hors limites. Cette différence ne permet pas, à elle seule, de déterminer l’impact réel, mais elle révèle une divergence dans la description technique.
Les versions concernées sont les suivantes :
- macOS de la 14.0 jusqu’aux versions antérieures à la 14.8.8 ;
- macOS de la 15.0 jusqu’aux versions antérieures à la 15.7.8 ;
- macOS de la 26.0 jusqu’aux versions antérieures à la 26.6.
Les versions corrigées sont macOS Sonoma 14.8.8, macOS Sequoia 15.7.8 et macOS Tahoe 26.6. La fiche NVD indique une publication de la CVE le 27 juillet 2026, suivie de modifications les 28 et 29 juillet 2026.
Le score CVSS 4.0 n’est pas disponible. La CISA-ADP indique en revanche un CVSS 3.1 de 5,5, avec le vecteur suivant :
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Le scénario nécessite un accès local et une interaction de l’utilisateur. L’impact déclaré concerne principalement la confidentialité des données, sans effet indiqué sur leur intégrité ou la disponibilité.
Les utilisateurs de Mac doivent installer les mises à jour Apple correspondantes. On ignore si la CVE-2026-43774 a été ajoutée au catalogue KEV. Au cours des 90 derniers jours, celui-ci a toutefois intégré deux autres vulnérabilités Apple : CVE-2026-65400, le 18 août 2026, et CVE-2026-11645, le 9 juin 2026.
CircleCI corrige le contournement du serveur MCP
Une autre vulnérabilité critique affecte le paquet npm @circleci/mcp-server-circleci, utilisé par le serveur MCP de CircleCI. L’avis GHSA-xv5j-cwgj-22r4 a été publié le 10 août 2026.
La faille concerne le serveur de transport distant. Lorsque l’authentification basée sur la requête est désactivée, le composant peut accepter des clients non authentifiés qui ne sont pas des navigateurs.
Le contournement exploite des contrôles insuffisants des en-têtes Host et Origin. Une instance exposée avec l’authentification désactivée peut ainsi autoriser l’accès à des clients qui ne devraient pas être considérés comme fiables.
Les versions 0.16.1 à 0.19.1, bornes incluses, sont concernées. La version corrigée est la 0.19.2.
La mesure d’atténuation consiste à mettre à jour le paquet et à ne pas désactiver l’authentification sur les instances accessibles depuis le réseau. On ignore si la vulnérabilité a été exploitée ou ajoutée au catalogue KEV de la CISA.
Des pilotes légitimes et des applications courantes deviennent des outils d’attaque
La rétro-ingénierie menée par Check Point a mis en évidence l’utilisation abusive du pilote Microsoft Defender de suppression au démarrage, BTR.sys, connu sous le nom de Defender Boot-Time Removal driver.
Le fichier est signé par Microsoft, mais peut être réutilisé comme outil générique pour des opérations au niveau du noyau. Les attaquants peuvent l’exploiter durant la phase comprise entre le démarrage du système et l’initialisation du mode utilisateur, contournant ainsi les contrôles de certains produits EDR.
Il ne s’agit pas du schéma BYOVD classique fondé sur l’introduction par l’attaquant d’un pilote vulnérable. Ici, le problème vient de l’utilisation abusive d’un composant légitime et signé, dont la réputation ne suffit pas à distinguer l’usage autorisé de l’usage malveillant.
L’outil BTR_CLI peut imiter le comportement du processus légitime de remédiation de Windows Defender. Les équipes de sécurité doivent donc corréler le chargement anormal de BTR.sys, l’activité du noyau pendant le démarrage, l’utilisation de BTR_CLI ainsi que l’arrêt ou la modification de composants EDR.
Une autre campagne distribue Grandoreiro par l’intermédiaire de Duplicate Files Finder (DFF), une application légitime utilisée pour le DLL sideloading. Les infections observées touchent principalement le Mexique, l’Espagne, le Pérou et l’Argentine.
L’échantillon initial recherche la présence de sandbox, de machines virtuelles et de processus placés sur liste noire avant de contacter le serveur C2. L’exécution inhabituelle de DFF, le chargement de DLL inattendues et la création de processus enfants incompatibles avec le fonctionnement normal du programme constituent donc des indicateurs utiles.
ClickFix, pilotes vulnérables et campagnes visant le monde universitaire
ErrTraffic, un framework MaaS et système de distribution du trafic associé à l’acteur LenAI, alimente des campagnes reposant sur des sites WordPress compromis et des pages ClickFix.
La chaîne peut commencer par du JavaScript obfusqué, se poursuivre par la résolution du domaine C2 via un smart contract Polygon et s’achever par le téléchargement d’une charge utile. Dans l’une des séquences observées, Remus Stealer est exécuté au moyen de process hollowing.
Une autre opération distribue Cruciferra en exploitant le pilote légitime mais vulnérable DCRCVDrv.sys. L’objectif est d’obtenir des privilèges élevés et d’arrêter des processus de sécurité. Les mesures de défense doivent inclure le blocage des pilotes vulnérables, le contrôle de l’intégrité des sites WordPress ainsi que la détection des scripts obfusqués et du process hollowing.
Sur le front de l’espionnage, le département américain de la Justice a inculpé 17 membres du Mabna Institute, une société iranienne accusée d’opérer pour le compte de l’IRGC.
La campagne aurait débuté vers 2013 et se serait poursuivie au moins jusqu’en décembre 2017. Elle aurait ciblé 144 universités américaines, 178 universités étrangères, au moins 42 entreprises privées américaines, 11 entreprises privées étrangères, cinq agences gouvernementales américaines et deux ONG.
Selon l’accusation, plus de 31 To de données auraient été dérobés et plus de 100 000 comptes universitaires ciblés, dont environ 8 000 comptes compromis. Les identifiants et les contenus auraient été revendus via Megapaper.ir et Gigapaper.ir.
Le département d’État offre une récompense de 10 millions de dollars pour toute information concernant cinq accusés ou des personnes et entités qui leur sont liées. Les universités et les centres de recherche restent des cibles attractives en raison de la valeur de leur propriété intellectuelle et de contrôles d’identité parfois moins stricts que dans les environnements professionnels.
Les systèmes industriels et les portes dérobées nécessitent des contrôles spécifiques
Claroty Team82 a identifié 23 vulnérabilités dans les contrôleurs Copeland XWEB Pro. Certaines peuvent être exploitées en chaîne afin de contourner les mécanismes de sécurité et d’obtenir une exécution de code à distance avec les privilèges root.
Un contrôleur compromis peut permettre de modifier le fonctionnement des ventilateurs et des compresseurs, d’altérer les installations et de dissimuler l’augmentation de la température. Dans les environnements alimentaires, cela peut entraîner une détérioration silencieuse des produits.
Des vulnérabilités ont également été corrigées dans les contrôleurs Danfoss AK-SM 800A, notamment un mécanisme caché de type « code of the day », une injection de commandes avec exécution à distance et une faille permettant à des utilisateurs authentifiés d’insérer des directives Nginx arbitraires.
Les mises à jour disponibles doivent être appliquées sans exposer les contrôleurs à des réseaux qui ne sont pas nécessaires.
Enfin, Gen Digital a détecté une porte dérobée Windows d’environ 12 Ko qui imitait un logiciel Realtek et utilisait la persistance WMI. Le domaine C2 n’était pas présent en clair : il était encodé dans le nombre d’espaces finaux des lignes d’un faux fichier desktop.ini.
Les indicateurs à rechercher comprennent les fichiers desktop.ini anormaux, un nombre inhabituel d’espaces en fin de ligne, la persistance WMI et des binaires présentés comme des composants Realtek mais associés à des communications C2. Aucun lien avec un acteur connu n’a été établi, et l’opération pourrait avoir été ciblée.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
CVE traitées dans cet article
- CVE-2026-52813CRITICAL10.0Gogs is an open source self-hosted Git service. Prior to 0.14.3, organization names containing path traversal sequences (../) are accepted by Gogs, and repositories under them are written to paths following these path traversals. This allows storing/retrieving data for repositories at arbitrary loca
- CVE-2026-43774MEDIUM5.5An out-of-bounds read was addressed with improved bounds checking. This issue is fixed in macOS Sequoia 15.7.8, macOS Sonoma 14.8.8, macOS Tahoe 26.6. An app may be able to access sensitive user data.
