Image d’illustration générée par IA
Quatre failles critiques exploitées contre macOS, SharePoint, VMware vCenter et Windows
CISA ajoute quatre failles critiques au catalogue KEV, affectant macOS, SharePoint, VMware vCenter et Windows. Remédiation d'ici le 21 août 2026.
Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA
La CISA met à jour son catalogue KEV : remédiation d’ici le 21 août
La CISA a ajouté au catalogue Known Exploited Vulnerabilities (KEV) quatre vulnérabilités critiques activement exploitées. Elles concernent Apple macOS, Microsoft SharePoint Server, VMware vCenter et le service Internet Key Exchange de Windows.
L’ajout au catalogue a eu lieu le 18 août 2026. Pour les agences civiles fédérales américaines soumises aux obligations FCEB, la date limite de remédiation est fixée au 21 août 2026.
Ces vulnérabilités présentent toutes des caractéristiques qui accroissent le risque opérationnel : elles sont exploitables à distance, présentent une faible complexité, ne nécessitent aucun privilège préalable ni interaction de l’utilisateur. Trois obtiennent un score CVSS de 9,8, tandis que SharePoint atteint 9,1.
Le catalogue KEV confirme l’exploitation active, mais ne signale aucune campagne de ransomware connue pour ces quatre entrées : le champ correspondant est « Unknown ». Des informations sont toutefois disponibles sur différentes activités qui auraient déjà ciblé des systèmes exposés.
macOS : contournement de l’authentification Screen Sharing
La vulnérabilité CVE-2026-65400 affecte Apple macOS et est classée CWE-287, Improper Authentication. Son score CVSS est de 9,8, avec un impact élevé sur la confidentialité, l’intégrité et la disponibilité.
Un attaquant présent sur le réseau peut s’authentifier auprès du service Screen Sharing sans disposer d’identifiants valides. Selon les données de la NVD, la faille concerne les versions suivantes :
apple macos < 14.8.9
Les correctifs indiqués sont les suivants :
- macOS Sequoia 15.7.9 ;
- macOS Sonoma 14.8.9 ;
- macOS Tahoe 26.6.1.
Le correctif résout le problème grâce à une gestion plus rigoureuse de l’état pendant l’authentification. La vulnérabilité aurait déjà été exploitée pour déployer un mineur de Monero, transformant les systèmes compromis en ressources de calcul non autorisées.
Les administrateurs de Mac équipés de Screen Sharing doivent vérifier immédiatement la version installée, appliquer la mise à jour et rechercher une consommation anormale du processeur, des processus inconnus ainsi que des connexions sortantes suspectes. Le mineur n’est pas identifié par la CISA comme un indicateur officiel associé à cette entrée KEV ; l’analyse doit donc également couvrir d’autres artefacts suspects.
SharePoint : contournement d’une fonction de sécurité après la publication du PoC
La faille CVE-2026-55040 concerne Microsoft SharePoint Server. Il s’agit d’une faiblesse d’authentification classée CWE-1390, avec un score CVSS de 9,1.
Un utilisateur non autorisé peut l’exploiter via le réseau pour contourner une fonctionnalité de sécurité. Le produit concerné est indiqué comme suit :
microsoft sharepoint server < 16.0.19725.20434
Selon le vecteur CVSS, la vulnérabilité ne compromet pas directement la disponibilité, mais elle peut avoir des conséquences importantes sur la confidentialité et l’intégrité des données gérées par la plateforme. SharePoint est souvent intégré aux documents d’entreprise, aux identités, aux workflows et aux services collaboratifs : le contournement des contrôles peut donc constituer le point de départ d’un accès plus étendu.
La faille aurait été exploitée par des acteurs non identifiés après la diffusion d’un code proof-of-concept (PoC). Les équipes informatiques doivent vérifier que les mises à jour ont bien porté le serveur au-delà du build indiqué et examiner les journaux à la recherche de requêtes inhabituelles, d’authentifications inattendues et d’accès à des ressources depuis des adresses inhabituelles.
L’installation du correctif ne suffit pas à démontrer que le système n’a pas déjà été compromis. Toute instance exposée doit également faire l’objet d’une analyse forensique, notamment en présence de comptes modifiés, de web shells, de nouvelles activités administratives ou de transferts de données inattendus.
VMware vCenter : path traversal dans le serveur Syslog
La vulnérabilité CVE-2026-59310 affecte le serveur Syslog de VMware vCenter. Classée CWE-22, Path Traversal, elle obtient un score CVSS de 9,8.
Un attaquant ayant accès au réseau de vCenter peut manipuler les chemins utilisés par le service et parvenir à exécuter du code arbitraire. Le problème concerne les produits et versions suivants :
- VMware vCenter Server
< 8.0; - VMware Telco Cloud Infrastructure
3.0; - VMware Telco Cloud Platform
<= 5.2; - VMware Cloud Foundation ;
- VMware vSphere Foundation.
Aucune contrainte de version précise n’est indiquée pour VMware Cloud Foundation et VMware vSphere Foundation. Les organisations doivent donc comparer leur installation aux recommandations correctives de l’éditeur, sans considérer l’absence d’un build dans le catalogue comme une absence de risque.
L’exploitation a été attribuée à un groupe APT présumé lié à la Chine. Lors des intrusions observées, une porte dérobée et des composants nommés reverse_ssh auraient été installés afin de maintenir un accès persistant grâce à des connexions SSH inversées. Dans au moins un cas, cette activité aurait précédé l’installation d’un ransomware dérivé de Babuk.
Les administrateurs doivent rechercher les processus et fichiers non autorisés, les clés SSH récemment ajoutées, les connexions persistantes vers des infrastructures externes ainsi que les modifications apportées aux services de journalisation. Un vCenter compromis doit être considéré comme un point de contrôle potentiel de l’ensemble de l’environnement virtualisé, et non comme un serveur isolé.
Microsoft IKE : possible exécution de code sur les systèmes Windows
La quatrième vulnérabilité est CVE-2026-33824, une condition de double free classée CWE-415 dans le service Microsoft Internet Key Exchange (IKE) Service Extensions. Son score CVSS est de 9,8.
Un attaquant distant non authentifié peut parvenir à exécuter du code via le réseau. Les versions concernées sont les suivantes :
- Windows 10 1607
< 10.0.14393.9060; - Windows 10 1809
< 10.0.17763.8644; - Windows 10 21H2
< 10.0.19044.7184; - Windows 10 22H2
< 10.0.19045.7184; - Windows 11 23H2
< 10.0.22631.6936; - Windows 11 24H2
< 10.0.26100.8246; - Windows 11 25H2
< 10.0.26200.8246; - Windows 11 26H1
< 10.0.28000.1836; - Windows Server 2016
< 10.0.14393.9060; - Windows Server 2019
< 10.0.17763.8644; - Windows Server 2022
< 10.0.20348.5020; - Windows Server 2022 23H2
< 10.0.25398.2274.
L’activité aurait été menée par un groupe sinophone. La même opération aurait combiné des outils de piratage autonomes assistés par l’intelligence artificielle, dont DeepSeek, avec des techniques manuelles exploitant des vulnérabilités déjà connues.
Les équipes de défense doivent évaluer en urgence l’exposition des services VPN et des interfaces IKE. Après la mise à jour, il convient d’examiner les événements d’authentification, les négociations inhabituelles, les processus créés par les services réseau ainsi que les connexions vers des adresses absentes des listes opérationnelles habituelles.
Vue d’ensemble de l’activité et précédentes entrées du catalogue KEV
Les activités associées à ces quatre failles auraient concerné 361 adresses IP victimes uniques dans 47 pays. Les plus fortes concentrations auraient été observées en Allemagne, avec 55 adresses, aux États-Unis avec 41, en Turquie avec 38, en Iran avec 26 et en France avec 25.
Ces chiffres ne correspondent pas nécessairement à autant d’organisations : une même entité peut utiliser plusieurs adresses IP, tandis qu’une même infrastructure peut héberger des systèmes aux rôles différents.
L’ajout simultané de produits Apple, Microsoft et VMware s’inscrit également dans une série récente d’entrées KEV concernant ces mêmes éditeurs. Au cours des 90 derniers jours, les vulnérabilités CVE-2026-50522, CVE-2026-58644, CVE-2026-45659, CVE-2026-11645 et CVE-2026-8398 ont été ajoutées. Parmi elles, CVE-2026-45659 est associée à un ransomware.
Pour Microsoft, le catalogue comprend également CVE-2026-72898, CVE-2026-68820 et CVE-2026-20349. Ce contexte incite à ne pas considérer ces quatre nouvelles vulnérabilités comme des incidents isolés.
Mesures à prendre par les organisations
La priorité consiste à appliquer les correctifs des éditeurs et à vérifier que les versions installées dépassent effectivement les seuils vulnérables. La CISA demande aux agences FCEB de respecter la BOD 26-04, en évaluant le risque et l’exposition Internet de chaque actif.
Les actions recommandées sont les suivantes :
- identifier les systèmes macOS, SharePoint, vCenter et Windows exposés ;
- appliquer les correctifs ou les mesures d’atténuation conformément aux instructions des éditeurs concernés ;
- effectuer un triage forensique avant ou au moment de la remédiation ;
- vérifier les comptes, processus, clés SSH, journaux et connexions récentes ;
- rechercher les mineurs, portes dérobées, binaires
reverse_sshet composants de ransomware ; - interrompre l’utilisation du produit si aucune mesure d’atténuation viable n’est disponible.
La date limite du 21 août 2026 s’applique aux agences civiles fédérales américaines. Les organisations privées doivent toutefois traiter ces quatre CVE comme prioritaires, car leur présence dans le catalogue KEV atteste d’une exploitation réelle et non d’une simple possibilité théorique.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
CVE traitées dans cet article
- CVE-2026-72898CRITICAL10.0Metabase allows a remote, unauthenticated attacker to inject arbitrary SQL via the '/reset_password' database endpoint and gain administrator access to the connected Metabase instance.
- CVE-2026-59310CRITICAL9.8VMware vCenter contains a directory traversal vulnerability in the Syslog server. A malicious actor with network access to vCenter may exploit this issue to execute arbitrary code.
- CVE-2026-33824CRITICAL9.8Double free in Windows IKE Extension allows an unauthorized attacker to execute code over a network.
- CVE-2026-65400CRITICAL9.8An authentication issue was addressed with improved state management. This issue is fixed in macOS Sequoia 15.7.9, macOS Sonoma 14.8.9, macOS Tahoe 26.6.1. An attacker on the network may be able to authenticate to Screen Sharing without valid credentials.
- CVE-2026-55040CRITICAL9.1Weak authentication in Microsoft Office SharePoint allows an unauthorized attacker to bypass a security feature over a network.
- CVE-2025-62593HIGH8.8Ray is an AI compute engine. Prior to version 2.52.0, developers working with Ray as a development tool can be exploited via a critical RCE vulnerability exploitable via Firefox and Safari. This vulnerability is due to an insufficient guard against browser-based attacks, as the current defense uses
- CVE-2026-20349HIGH8.6A vulnerability in the Remote Access SSL VPN service for Cisco Secure Firewall Adaptive Security Appliance (ASA) Software and Cisco Secure Firewall Threat Defense (FTD) Software could allow an unauthenticated, remote attacker to cause the device to reload unexpectedly, resulting in a denial of servi
- CVE-2026-68820HIGH7.0Use after free in Windows Ancillary Function Driver for WinSock allows an authorized attacker to elevate privileges locally.
