Un opérateur d’exploits, trois piles technologiques et des milliers de dossiers gouvernementaux exposés
Un acteur sinophone exploite WordPress, Zyxel et UniFi pour infiltrer gouvernements et voler 18 566 dossiers sensibles, selon GreyNoise.
Image d’illustration générée par IA
Un acteur malveillant sinophone a combiné des vulnérabilités dans WordPress, les commutateurs Zyxel et UniFi OS de Ubiquiti pour pénétrer des réseaux gouvernementaux, d’organismes chargés de l’application de la loi et d’autres cibles à forte valeur.
GreyNoise a établi un lien entre ces activités grâce à son Global Observation Grid, constatant que les scans et les attaques visant plusieurs technologies provenaient d’une même adresse IP. L’opération est observée depuis début juin 2026 et serait associée à un acteur lié au groupe de menaces Red Heron.
La campagne visant WordPress a touché au moins 49 organisations dans 29 pays. Au sein d’une organisation gouvernementale occidentale non identifiée, l’attaquant a dérobé au moins 18 566 enregistrements contenant des comptes, des mots de passe en clair et des informations permettant d’identifier des personnes liées à des organismes gouvernementaux et chargés de l’application de la loi.
Le même opérateur a compromis 996 équipements Zyxel dans 48 pays. GreyNoise a également observé une intrusion au sein d’une organisation d’État russe située dans une partie occupée de l’Ukraine, qualifiant cette compromission de « red-on-red ».
La chaîne d’exploits WordPress a ouvert un accès aux bases de données gouvernementales
L’attaquant a utilisé deux vulnérabilités WordPress désignées collectivement sous le nom de « wp2shell » : CVE-2026-60137 et CVE-2026-63030. Des exploits publics sont apparus à la mi-juillet, puis des attaques actives ont été lancées dans les jours qui ont suivi.
CVE-2026-60137 est une vulnérabilité d’injection SQL impliquant le paramètre author__not_in de WP_Query. Son exploitation devient possible lorsqu’une extension ou un thème transmet à ce paramètre une entrée contrôlée par l’attaquant sans appliquer une sanitisation suffisante.
Elle présente un score CVSS de 5,9, avec le vecteur CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N, et est classée CWE-89.
La fiche des produits concernés dans la NVD et sa description détaillée divergent. La fiche produit mentionne les versions de WordPress antérieures à 6.8.6, tandis que la description identifie trois branches vulnérables :
- WordPress 6.8.x avant la version 6.8.6 ;
- WordPress 6.9.x avant la version 6.9.5 ;
- WordPress 7.0.x avant la version 7.0.2.
CVE-2026-63030 est le composant le plus critique, avec une note de 9,8 et le vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Elle est classée CWE-436 et affecte le point de terminaison batch de l’API REST WordPress.
Cette vulnérabilité crée une situation de confusion de routage. Combinée à CVE-2026-60137, elle peut transformer la primitive d’injection SQL en exécution de code à distance. Dans ses données produit, la NVD répertorie les versions de WordPress antérieures à 6.9.5, tandis que la description couvre WordPress 6.9.x avant la version 6.9.5 et 7.0.x avant la version 7.0.2.
Les deux failles ont été ajoutées au catalogue Known Exploited Vulnerabilities de la CISA le 21 juillet 2026. La date limite de remédiation pour les agences fédérales était fixée au 24 juillet 2026 pour CVE-2026-63030 et au 4 août 2026 pour CVE-2026-60137.
En 36 minutes, l’intrusion est passée de la reconnaissance au vol de données
Au sein de l’organisation gouvernementale occidentale non identifiée, l’acteur a déployé un exploit wp2shell personnalisé et examiné rapidement l’environnement Windows ainsi que ses mécanismes de défense.
La reconnaissance portait notamment sur Microsoft Defender, l’interface d’analyse anti-programmes malveillants, les ports en écoute, les services disponibles, les comptes locaux, les restrictions applicatives et la configuration des bases de données. En 36 minutes, l’attaquant a tenté d’exécuter 17 scripts.
Ces scripts visaient à :
- Contourner AMSI ;
- Élever les privilèges par usurpation ou vol de jetons ;
- Créer un compte administrateur local ;
- Extraire des informations du Registre Windows.
L’attaquant a ensuite localisé les identifiants d’une base de données SQL dorsale. Plutôt que de limiter son accès au compte applicatif concerné, l’opérateur a réutilisé ces identifiants dans une attaque par pulvérisation de mots de passe contre l’environnement interne.
Cette activité lui a permis d’accéder à un serveur SQL interne et d’extraire au moins 18 566 enregistrements. Les informations dérobées comprenaient des mots de passe en clair, des comptes utilisateurs et des informations permettant d’identifier des personnes associées à des organismes gouvernementaux et chargés de l’application de la loi.
Cette séquence offre plusieurs pistes de recherche aux équipes de défense : modifications de fichiers ou de configuration WordPress, création inattendue de comptes administrateurs, tentatives de contournement d’AMSI, manipulation de jetons, collecte d’informations du Registre, pulvérisation de mots de passe et requêtes SQL massives inhabituelles. Les identifiants stockés dans les configurations applicatives doivent être considérés comme compromis si un hôte WordPress a été compromis.
La campagne Zyxel a récupéré des configurations et des hachages de comptes root
Le 17 août, l’opérateur a commencé à exploiter CVE-2026-7273 contre les commutateurs administrables Zyxel GS1900. GreyNoise a recensé 996 équipements compromis dans 48 pays.
L’attaquant a extrait les configurations des équipements, des informations réseau et les identifiants hachés des comptes root. Même lorsque les hachages ne peuvent pas être récupérés immédiatement, leur vol impose une rotation des identifiants ainsi qu’une vérification de leur réutilisation au sein de l’infrastructure réseau.
CVE-2026-7273 est un dépassement de tampon basé sur la pile, noté 8,8, avec le vecteur CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. La vulnérabilité est classée CWE-121.
La liste des produits de la NVD identifie les seuils de firmware concernés suivants :
- GS1900-8 avant
2.90(aahh.2)C0; - GS1900-8HP avant
2.90(aahi.2)C0; - GS1900-10HP avant
2.90(aazi.2)C0; - GS1900-16 avant
2.90(aahj.2)C0; - GS1900-24 avant
2.90(aahl.2)C0; - GS1900-24E avant
2.90(aahk.2)C0.
Cependant, la description de la vulnérabilité dans la NVD mentionne séparément le GS1900-48HPv2 exécutant un firmware jusqu’à 2.90(ABTQ.1)C0. Elle indique qu’un attaquant non authentifié disposant d’un accès au réseau local peut envoyer une requête HTTP spécialement conçue au programme CGI et potentiellement exécuter des commandes du système d’exploitation.
Lors de l’inventaire et des vérifications de remédiation, les responsables des actifs doivent conserver les deux ensembles d’informations sur les modèles concernés. Se fier à une seule partie de la fiche NVD incohérente pourrait laisser du matériel vulnérable en dehors du périmètre de contrôle.
La CISA a ajouté CVE-2026-7273 à KEV le 21 septembre 2026 et fixé au 24 septembre 2026 la date limite de remédiation pour les agences fédérales. Cette échéance reste urgente sur le plan opérationnel.
La chaîne UniFi combinait contrôle d’accès, accès aux fichiers et injection de commandes
L’opérateur a également tenté d’enchaîner trois vulnérabilités d’UniFi OS afin d’obtenir une exécution de code à distance avec des privilèges root :
- CVE-2026-34908, une faille de contrôle d’accès incorrect ;
- CVE-2026-34909, une vulnérabilité de traversée de chemin ;
- CVE-2026-34910, une faille de validation des entrées permettant l’injection de commandes.
Chaque vulnérabilité présente un score CVSS de 10,0 et le vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. Les trois failles ont été ajoutées à CISA KEV le 23 juin 2026, avec une date limite de remédiation fixée au 26 juin 2026 pour les agences fédérales.
CVE-2026-34908 permet à un attaquant accessible depuis le réseau d’apporter des modifications non autorisées au système. CVE-2026-34909 peut exposer et manipuler des fichiers sous-jacents afin d’atteindre un compte système, tandis que CVE-2026-34910 fournit la capacité d’injecter des commandes.
Les produits concernés répertoriés comprennent UniFi OS Server avant la version 5.0.8, ainsi que les firmwares antérieurs à la version 5.1.12 pour UniFi Cloud Gateway Industrial, Dream Machine, Dream Machine Pro, Dream Machine Special Edition, Dream Machine Pro Max et Enterprise Fortress Gateway.
Les organisations doivent appliquer au minimum ces seuils de mise à jour lorsque cela s’applique. Comme l’acteur a tenté d’enchaîner les vulnérabilités, rechercher uniquement une injection de commandes réussie pourrait conduire à manquer des modifications non autorisées ou des activités d’accès aux fichiers antérieures.
L’opérateur a effectué des scans au-delà des trois vecteurs d’attaque confirmés
GreyNoise a également confirmé le ciblage de PAN-OS GlobalProtect de Palo Alto Networks, FlowiseAI, Gitea, Nuclio, SENAITE LIMS et Proxmox VE.
Les vulnérabilités associées comprennent CVE-2026-56271 dans FlowiseAI, CVE-2026-60004 dans Gitea, CVE-2026-79756 dans Nuclio, CVE-2026-54569 dans SENAITE LIMS et CVE-2023-54391 dans Proxmox VE. Les versions concernées et les mesures de remédiation relatives à ces failles ne sont pas connues d’après les données disponibles sur la campagne.
L’acteur a également ciblé la vulnérabilité du noyau Linux CVE-2022-0847, connue sous le nom de Dirty Pipe. Elle présente un score CVSS de 7,8 et figure dans CISA KEV depuis le 25 avril 2022, avec une date limite fixée au 16 mai 2022 pour les agences fédérales.
Toutes les failles associées à ce cluster ne figurent pas actuellement dans KEV. La présence dans le catalogue ne doit donc pas être le seul critère utilisé pour déterminer quels services exposés nécessitent une investigation.
La réponse immédiate doit associer l’application des correctifs à l’évaluation de la compromission
Les administrateurs doivent mettre WordPress à jour vers la version 6.8.6, 6.9.5 ou 7.0.2, selon la branche installée. Les extensions et les thèmes doivent être examinés afin de détecter les entrées contrôlées par un attaquant transmises à author__not_in, tandis que les journaux doivent être analysés à la recherche de requêtes batch suspectes adressées à l’API REST.
Les responsables des équipements Zyxel doivent vérifier précisément les modèles et les versions de firmware au regard des fiches produit de la NVD et de la description distincte du GS1900-48HPv2. Les environnements UniFi doivent être mis à niveau vers UniFi OS Server 5.0.8 ou vers le firmware 5.1.12 et les versions ultérieures, selon le cas.
L’application de correctifs ne suffit pas lorsque les systèmes ont été exposés à Internet pendant la période d’exploitation active. Les équipes chargées de la réponse à incident doivent rechercher les nouveaux comptes, les portes dérobées, l’utilisation abusive de jetons, les contournements d’AMSI, la pulvérisation de mots de passe, les extractions SQL et les modifications de configuration non autorisées.
GreyNoise a fourni les hachages de portes dérobées ainsi que des indicateurs de commande et contrôle, mais les hachages individuels, les adresses IP et les domaines ne sont pas publiés ici. Les organisations qui ont accès à ces indicateurs doivent les intégrer à leurs recherches sur les terminaux, le réseau et les identités.
Enfin, les identifiants exposés des bases de données, des comptes administrateurs et des équipements doivent être renouvelés. Cela inclut les secrets en clair trouvés dans les configurations applicatives et les identifiants représentés par les hachages volés sur les équipements Zyxel. La CISA exige également des agences fédérales concernées qu’elles appliquent la remédiation fondée sur les risques prévue par la directive BOD 26-04 ainsi que ses Forensics Triage Requirements, ou qu’elles cessent d’utiliser les produits concernés lorsque les mesures d’atténuation sont indisponibles.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
CVE traitées dans cet article
- CVE-2026-34910Critique10.0A malicious actor with access to the network could exploit an Improper Input Validation vulnerability found in UniFi OS devices to execute a Command Injection.
- CVE-2026-34909Critique10.0A malicious actor with access to the network could exploit a Path Traversal vulnerability found in UniFi OS devices to access files on the underlying system that could be manipulated to access an underlying account.
- CVE-2026-34908Critique10.0A malicious actor with access to the network could exploit an Improper Access Control vulnerability found in UniFi OS devices to make unauthorized changes to the system.
- CVE-2026-63030Critique9.8WordPress 6.9.x before 6.9.5 and 7.0.x before 7.0.2 is affected by a REST API batch endpoint route confusion issue which, combined with the author__not_in WP_Query SQL Injection (CVE-2026-60137), could allow an attacker to perform SQL Injection and achieve Remote Code Execution.
- CVE-2026-56271Critique9.8Flowise before 3.1.0 (affected versions 3.0.13 and earlier) uses weak hardcoded default JWT secrets ('auth_token', 'refresh_token') and default audience and issuer values ('AUDIENCE', 'ISSUER') in the enterprise passport authentication middleware (packages/server/src/enterprise/middleware/passport/i
- CVE-2026-7273Élevée8.8A stack-based buffer overflow vulnerability in the CGI program of Zyxel GS1900-48HPv2 firmware versions through 2.90(ABTQ.1)C0 could allow a LAN-based, unauthenticated attacker to exploit the flaw and potentially execute OS commands via a crafted HTTP request.
- CVE-2022-0847Élevée7.8A flaw was found in the way the "flags" member of the new pipe buffer structure was lacking proper initialization in copy_page_to_iter_pipe and push_pipe functions in the Linux kernel and could thus contain stale values. An unprivileged local user could use this flaw to write to pages in the page ca
- CVE-2026-60137Moyenne5.9WordPress 6.8.x before 6.8.6, 6.9.x before 6.9.5, and 7.0.x before 7.0.2 does not properly sanitise the author__not_in parameter of WP_Query, which could allow SQL Injection when a plugin or theme passes untrusted input to the parameter.
