L’exploitation de FortiMail et NetScaler impose un cycle de correctifs urgent aux entreprises
FortiMail et NetScaler exploités activement : faille critique CVE-2026-104286 et CVE-2026-88779 ajoutées au KEV CISA, patch urgent requis.
Image d’illustration générée par IA
Deux produits d’entreprise exposés sur le réseau font actuellement l’objet d’attaques. Les vulnérabilités de Fortinet FortiMail et de Citrix NetScaler ont été ajoutées au catalogue Known Exploited Vulnerabilities de la CISA, qui impose aux agences fédérales américaines des mesures correctives précises.
Parmi les autres actualités en matière de sécurité : une vulnérabilité PHP permettant de provoquer un déni de service à distance, un contournement de la vérification des signatures dans oc-mirror de Red Hat et une intrusion dans PaperCut ayant atteint un contrôleur de domaine Active Directory. Des chercheurs ont également signalé une variante de Spectre v2, tandis que Glow Labs a documenté l’exposition publique de captures d’écran impliquant des agents de programmation IA.
Des opérations de police ont visé des personnes soupçonnées d’être liées à KillSec et à ShinyHunters. Ces arrestations et évaluations des groupes doivent être distinguées des éléments vérifiés de manière indépendante concernant chaque victime ou vol revendiqué.
Une traversée de répertoires dans FortiMail permet d’écrire des fichiers sans authentification
CVE-2026-104286 est une vulnérabilité critique de traversée de répertoires dans Fortinet FortiMail. La CISA a averti que des attaquants l’exploitent activement.
Un attaquant non authentifié peut envoyer des requêtes HTTP ou HTTPS spécialement conçues pour écrire des fichiers arbitraires sur le système sous-jacent. La NVD attribue à cette faille un score CVSS v3.1 de 9,8, le vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H et la classification CWE-22.
La description complète de la NVD indique que les versions suivantes sont concernées :
- FortiMail 8.0.0 à 8.0.1
- FortiMail 7.6.0 à 7.6.6
- FortiMail 7.4.0 à 7.4.8
- FortiMail 7.2.0 à 7.2.9
La rubrique produit plus succincte de la NVD ne mentionne que FortiMail jusqu’à la version 7.4.8. Les équipes de défense doivent donc se référer à l’ensemble des plages de versions plutôt qu’à cette entrée abrégée.
CVE-2026-104286 a été ajoutée au catalogue KEV de la CISA le 1er octobre 2026. La NVD fixe au 4 octobre 2026 la date limite de mise en conformité pour les agences fédérales américaines.
La CISA exige la mise en œuvre de mesures d’atténuation conformes aux instructions du fournisseur, aux recommandations de gestion des mises à jour de sécurité fondées sur les risques de la directive BOD 26-04 et à ses « Forensics Triage Requirements ». Pour les services cloud, les organisations doivent respecter les dispositions applicables de la BOD 26-04 ou cesser d’utiliser ces services si aucune mesure d’atténuation n’est disponible. Les parties concernées doivent également évaluer l’exposition de chaque actif à Internet et suivre les recommandations de la directive en matière de correctifs.
Les équipes de défense doivent répertorier les versions de FortiMail, repérer les systèmes accessibles depuis Internet, appliquer les consignes de Fortinet et effectuer le triage forensique requis. Les éléments disponibles ne fournissent aucune adresse IP, aucun domaine ni aucune empreinte de fichier propre à une campagne.
Les attaques contre NetScaler dépendent de la configuration SAML
Citrix a publié des mises à jour de sécurité pour CVE-2026-88779, une vulnérabilité NetScaler qui aurait été exploitée dans le cadre d’attaques zero-day ciblées.
La vulnérabilité est décrite comme un débordement mémoire susceptible de provoquer un déni de service. Dans le scénario rapporté, son exploitation nécessite un déploiement de NetScaler ADC ou de NetScaler Gateway géré par le client et configuré comme fournisseur de services SAML (SP) ou comme fournisseur d’identité SAML (IdP).
La description complète de la NVD indique les seuils de versions concernés suivants :
- NetScaler ADC dans les versions antérieures à 14.1-73.41
- NetScaler ADC dans les versions antérieures à 13.1-64.28
- NetScaler ADC dans les versions antérieures à 14.1-73.41 FIPS
- NetScaler ADC dans les versions antérieures à 13.1-37.282
- NetScaler Gateway dans les versions antérieures à 14.1-73.41
- NetScaler Gateway dans les versions antérieures à 13.1-64.28
Les évaluations de gravité divergent. Le bilan hebdomadaire fait état d’un score de 8,7, tandis que la NVD attribue à la vulnérabilité un score CVSS v3.1 de 7,5, avec le vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H et la classification CWE-119. Les informations fournies n’expliquent pas cet écart.
La CISA a ajouté CVE-2026-88779 au catalogue KEV le 4 octobre 2026. La date limite de mise en conformité pour les agences fédérales est fixée au 7 octobre 2026. Les mesures requises consistent à suivre les recommandations d’atténuation du fournisseur, la directive BOD 26-04 et les exigences de la CISA en matière de triage forensique. Les services cloud concernés doivent respecter la directive ou être abandonnés si aucune mesure d’atténuation n’est disponible.
Les administrateurs doivent vérifier la version installée ainsi que le rôle SAML du système. Citrix a publié des mises à jour, mais les informations disponibles ne précisent ni la marche à suivre pour les installer ni l’existence d’une solution de contournement.
Ces deux vulnérabilités s’inscrivent dans une série plus large d’ajouts au catalogue KEV concernant Fortinet ou Citrix. D’autres vulnérabilités ont été ajoutées au cours des 90 jours précédents : CVE-2026-88771 et CVE-2026-88772 le 27 septembre 2026 ; CVE-2025-25249 et CVE-2026-19490 le 9 septembre 2026 ; CVE-2026-8452 le 26 août 2026 ; et CVE-2025-68686 le 27 juillet 2026.
La récursion de SOAP dans PHP peut épuiser les pools de workers
ext-soap de PHP contient une vulnérabilité de déni de service exploitable à distance, suivie sous l’identifiant CVE-2026-91765 et GHSA-rgrp-mwpx-f6rm. GitHub a publié l’avis de sécurité le 24 septembre 2026.
La routine vulnérable cleanup_xml_node() parcourt récursivement le XML analysé sans limiter la profondeur d’imbrication. Elle s’exécute après l’analyse du document par libxml2 : les limites de parsing propres à libxml2 ne s’appliquent donc pas à cette opération PHP ultérieure.
Un attaquant non authentifié peut envoyer à un point de terminaison SoapServer une requête SOAP contenant des dizaines de milliers d’éléments imbriqués. La preuve de concept de l’avis crée 50 000 éléments <a> imbriqués et provoque un SIGSEGV dans cleanup_xml_node().
Aucune authentification, interaction avec WSDL ni configuration particulière n’est nécessaire. Avec PHP-FPM, le worker qui traite la requête s’arrête ; des requêtes répétées peuvent épuiser le pool et rendre le point de terminaison indisponible. L’avis classe le résultat comme un déni de service et précise que l’épuisement de la pile ne permet pas de prendre le contrôle du crash.
Les versions concernées sont celles antérieures à 8.2.34, 8.3.35, 8.4.26 et 8.5.11 dans leurs branches respectives. Ces versions correspondent également aux versions corrigées.
Le correctif ajoute SOAP_MAX_XML_DEPTH, dont la valeur est fixée à 2048, et introduit SOAP_MAX_DECODE_DEPTH. Il remplace également les opérations récursives de nettoyage et de recherche dans WSDL par un traitement itératif, tout en suivant la profondeur de décodage afin de rejeter les chaînes href cycliques ou excessivement longues.
L’avis signale deux autres chemins de récursion : master_to_zval_int() dans ext/soap/php_encoding.c et get_node_with_attribute_recursive_ex() dans ext/soap/php_xml.c. La NVD classe la vulnérabilité CWE-674, tandis que l’avis de GitHub ne lui attribue aucune CWE. Les deux sources lui donnent un score CVSS de 7,5.
oc-mirror pourrait accepter des charges utiles de version malveillantes
Red Hat classe CVE-2026-75939 comme Important. La faille concerne openshift/oc-mirror et la vérification des signatures PGP des images de version.
L’outil vérifie la présence d’erreurs de signature avant d’avoir traité l’intégralité du contenu signé. Un attaquant en mesure d’intercepter ou de modifier le trafic vers le point de terminaison de signature pourrait fournir un message PGP contenant un identifiant de clé de version Red Hat valide, mais une signature falsifiée.
Si la vérification est contournée, oc-mirror pourrait déposer une charge utile de version malveillante dans un registre déconnecté. Les logiciels récupérés par la suite depuis ce registre risqueraient alors de ne plus bénéficier des garanties d’intégrité attendues.
Red Hat attribue à la faille un score CVSS v3 préliminaire de 7,4, avec le vecteur CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N et la classification CWE-347. Le problème est associé au Bugzilla 2517976.
L’évaluation de Red Hat indique qu’aucune mesure d’atténuation n’est disponible, ou que les options actuelles ne répondent pas aux critères de Product Security concernant le déploiement, l’applicabilité générale ou la stabilité. Elle ne fournit ni solution de contournement ni version corrigée.
Quatre problèmes touchant Wireshark ont également été détaillés. CVE-2026-95389 concerne le décodage de SCTP et obtient un score de 8,1. CVE-2026-95391 provoque le plantage du dissecteur ZigBee ZCL, CVE-2026-96419 peut entraîner un plantage lors de l’importation d’un profil et potentiellement permettre l’exécution de code, et CVE-2026-96421 provoque une boucle infinie et une fuite mémoire lors du décodage de USB HID. Ces trois dernières vulnérabilités obtiennent un score de 5,5.
L’exploitation de PaperCut a atteint un contrôleur de domaine
Fin août 2026, des attaquants auraient exploité comme zero-days les vulnérabilités de PaperCut MF CVE-2026-82078 et CVE-2026-81578.
L’exploitation initiale a chargé en mémoire un chargeur Java qui a déployé un web shell. Les opérateurs se sont ensuite servis de ce shell pour installer un binaire Microsoft Copilot trojanisé contenant un implant AdaptixC2.
AdaptixC2 est le framework utilisé après la compromission dans cette chaîne, et non l’opérateur identifié. Son module de déplacement latéral a servi à voler un jeton à un processus exécuté sous un compte de service disposant de privilèges de domaine, ce qui a permis aux attaquants de se déplacer jusqu’à un contrôleur de domaine.
Une fois sur place, les attaquants ont extrait des identifiants afin de récupérer le hachage NTLM du compte de service, puis activé Windows Restricted Admin mode. Ils ont finalement extrait la base NTDS.dit d’Active Directory afin de tenter d’obtenir les hachages de mots de passe de tous les comptes du domaine.
Le bilan fourni ne nomme aucun opérateur et ne contient aucun indicateur de détection lié à cette intrusion. Cette limite concerne l’extrait disponible et ne permet pas de conclure sur le contenu du rapport eSentire sous-jacent.
Une opération de hameçonnage distincte a été attribuée à Star Blizzard, acteur parrainé par l’État russe. Dans cette activité, RedFlick désigne la technique de diffusion, tandis que CosmicPulse est la porte dérobée personnalisée déployée à la fin de la chaîne.
L’opérateur aurait envoyé des messages sur le thème d’invitations, puis transmis une archive protégée par mot de passe après la réponse d’une victime. Cette archive a lancé la séquence RedFlick, qui a créé des tâches planifiées. Microsoft a indiqué que le processus ne nécessitait qu’une seule interaction de l’utilisateur, contre plusieurs étapes dans les précédentes chaînes d’infection de l’acteur fondées sur ClickFix.
Des chercheurs ont également signalé Branch Target Reuse, une variante de Spectre v2 qui manipule des informations obsolètes du prédicteur de branche après la réutilisation de mémoire par un moteur JIT. Ils ont fait état de temps moyens de récupération du mot de passe root sous Linux de trois minutes sur Raptor Cove et de cinq minutes sur Lion Cove. Les éléments disponibles ne démontrent pas que cette technique est exploitée dans la nature et ne fournissent aucune mesure d’atténuation.
Exposition de PixelLeak et arrestations liées à la cybercriminalité
Glow Labs a signalé que des agents de programmation IA avaient placé dans des dépôts GitHub publics plus de 13 000 captures d’écran sensibles associées à 343 entreprises. Cette activité a été baptisée PixelLeak ; environ un tiers des expositions signalées impliquaient gitshot.
Les cas examinés ont débuté lorsque des développeurs ont demandé aux agents de démontrer que des modifications visuelles fonctionnaient. Les agents ont ensuite partagé des captures d’écran avec les relecteurs via des dépôts publics distincts, sans tenir compte de l’exposition qui en résultait. Le bilan fourni présente des données agrégées, mais ne précise ni les entreprises concernées, ni les dépôts, ni le contenu des captures d’écran.
La police espagnole a également interpellé un jeune homme de 16 ans soupçonné d’être à la tête de KillSec, également connu sous le nom de Kill Security Ransomware Group. Dans le cadre de l’Operation KillSwitch, les autorités ont arrêté provisoirement trois suspects et perquisitionné huit propriétés en Grèce, en Roumanie, en Espagne et au Royaume-Uni.
Europol a indiqué que les autorités avaient pris le contrôle du site de fuite de KillSec le 30 septembre 2026, sécurisant au moins 110 téraoctets de données. L’agence estime que le groupe a lancé environ 1 000 attaques depuis son apparition en 2024, dont au moins la moitié ont réussi. Group-IB a recensé 274 victimes revendiquées publiquement et décrit KillSec à la fois comme un opérateur de rançongiciel et comme un courtier en données.
Ces chiffres restent attribués à Europol et à Group-IB. La présence d’une victime sur un site d’extorsion ne prouve pas, à elle seule, qu’elle a été compromise ni que des données lui ont été dérobées.
Le bilan a également fait état de deux arrestations liées à des personnes soupçonnées d’être associées à ShinyHunters : un homme de 24 ans arrêté à Amsterdam, qui serait Pepijn van der Stap, et Saif al-Din Khader, détenu par les autorités jordaniennes. Les identités et les liens avec le groupe sont des attributions rapportées, et non des faits établis de manière indépendante par les éléments fournis.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
- source primaireRed Hat
- source primaireGitHub Security Advisory
- The Hacker News
CVE traitées dans cet article
- CVE-2026-104286Critique9.8An improper limitation of a pathname to a restricted directory ('path traversal') vulnerability in Fortinet FortiMail 8.0.0 through 8.0.1, FortiMail 7.6.0 through 7.6.6, FortiMail 7.4.0 through 7.4.8, FortiMail 7.2.0 through 7.2.9 may allow an unauthenticated attacker to write arbitrary files on the
- CVE-2026-95389Élevée8.1SCTP protocol dissector crash in 4.6.0 to 4.6.8 and 4.4.0 to 4.4.18 allows denial of service
- CVE-2026-91765Élevée7.5cleanup_xml_node() in the SOAP XML parser recurses once per XML nesting level with no depth limit. An unauthenticated attacker can post a SOAP request containing tens of thousands of nested elements to any SoapServer endpoint, exhaust the stack and crash the process. The same unbounded recursion exi
- CVE-2026-88779Élevée7.5Vulnerability in NetScaler ADC and NetScaler Gateway. This issue affects ADC: before 14.1-73.41, before 13.1-64.28, before 14.1-73.41 FIPS, and before 13.1-37.282; Gateway: before 14.1-73.41 and before 13.1-64.28.
- CVE-2026-75939Élevée7.4A flaw was found in openshift/oc-mirror. The tool incorrectly verifies PGP (Pretty Good Privacy) release image signatures by checking for signature errors before the entire signed body is processed, leading to a bypass of the signature verification. A remote attacker, by intercepting or manipulating
- CVE-2026-95391Moyenne5.5ZigBee ZCL protocol dissector crash in 4.6.0 to 4.6.8 allows denial of service
- CVE-2026-96419Moyenne5.5Profile import crash in 4.6.0 to 4.6.8 and 4.4.0 to 4.4.18 allows denial of service and possible code execution
- CVE-2026-96421Moyenne5.5USB HID protocol dissector infinite loop and memory leak in 4.6.0 to 4.6.8 and 4.4.0 to 4.4.18 allows denial of service




