Image d’illustration générée par IA
Une faille d’ownCloud a permis le vol de données nucléaires philippines : la CISA l’ajoute au KEV
Une faille d'ownCloud (CVE-2023-49105) a permis le vol de données nucléaires philippines. La CISA l'ajoute au KEV avec une échéance de remédiation.
Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA
Le 27 août 2026, la CISA a ajouté trois nouvelles vulnérabilités au catalogue Known Exploited Vulnerabilities (KEV). La plus grave est CVE-2023-49105, une faille d’authentification dans ownCloud avec un score CVSS de 9,8. Cet ajout fait suite à la documentation par Hunt.io d’une campagne ayant visé un organisme de recherche nucléaire aux Philippines.
Le vol depuis un organisme de recherche nucléaire philippin
Un acteur sinophone a exploité la faille pour exfiltrer environ 176 fichiers, totalisant 372 Mo, depuis une instance ownCloud gérée par un organisme de recherche nucléaire philippin. Les données volées comprennent des registres de matières nucléaires, des ébauches de plans stratégiques pour la période 2023-2028, des composants du cœur d’un réacteur de recherche et des inventaires historiques de combustible. L’attaquant a également mis la main sur des informations personnelles des employés, un dump SQL de 192 Mo de la base de données de pointage ZKTeco BioTime, ainsi que des archives de mots de passe avec des clés BitLocker, une base KeePass et des fichiers chiffrés avec AxCrypt.
L’infrastructure utilisée pour l’exfiltration a été localisée sur l’hôte 31.58.209[.]241. Un répertoire ouvert sur cet hôte contenait des scripts Python personnalisés, des outils offensifs open source tels que Sliver, Metasploit et Mettle, et les données volées aux deux organisations philippines visées. Hunt.io attribue l’opération à un acteur sinophone sur la base de commentaires en chinois simplifié dans le code, les docstrings, les journaux et les dossiers servant à organiser les données. Aucune affiliation étatique n’a été confirmée.
Le même acteur a également compromis le site WordPress d’une société d’ingénierie navale qui fournit des services à la marine philippine. Selon Hunt.io, les deux cibles reflètent des intérêts cohérents avec les tensions en mer de Chine méridionale.
Comment fonctionne CVE-2023-49105 : authentification absente sur les URL pré-signées
CVE-2023-49105 est une vulnérabilité d’authentification incorrecte (CWE-287) dans ownCloud server. Elle affiche un score CVSS de 9,8 et un vecteur AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Un attaquant peut accéder à n’importe quel fichier, le modifier ou le supprimer sans authentification s’il connaît le nom d’utilisateur de la victime et si celle-ci n’a pas configuré de clé de signature. Le problème vient du fait que les URL pré-signées sont acceptées même lorsqu’aucune clé de signature n’est configurée pour le propriétaire des fichiers.
Les versions concernées vont de la 10.6.0 à la 10.13.0. La version corrigée est la 10.13.1.
L’attaque contre l’organisme nucléaire philippin a exploité exactement ce mécanisme. Cinq scripts Python implémentent l’exploit : quatre ciblent un compte à la fois, le cinquième énumère le répertoire WebDAV et consigne chaque tentative de téléchargement. Les attaquants généraient des URL pré-signées avec un secret de signature vide, obtenant ainsi la récupération non authentifiée de fichiers via WebDAV.
La CISA a ajouté CVE-2023-49105 au KEV le 27 août 2026. L’échéance de remédiation pour les agences fédérales civiles américaines (FCEB) est fixée au 30 août 2026. Pour cette vulnérabilité, le triage forensique prévu par la BOD 26-04 est également requis : il faut vérifier si le système a été compromis avant d’appliquer le correctif.
Les deux autres CVE au KEV et le rôle des agents IA d’OpenAI
En même temps qu’ownCloud, le 27 août, la CISA a ajouté au KEV CVE-2026-53362 dans le noyau Linux et CVE-2026-66384 dans JFrog Artifactory.
CVE-2026-53362 a un CVSS de 7,8 et concerne une écriture hors limites ou un dépassement de tampon basé sur le tas dans __ip6_append_data() au sein du sous-système IPv6. La CISA la décrit comme une vulnérabilité pouvant permettre une élévation de privilèges. Les versions concernées sont antérieures à la 6.1.177. Un triage forensique est également requis, et l’échéance FCEB est le 30 août 2026.
CVE-2026-66384 dans JFrog Artifactory a un CVSS de 5,3 et permet à un utilisateur authentifié d’écrire des données en dehors du chemin de cache Docker prévu, dans des conditions particulières liées aux référentiels distants. Les versions concernées sont antérieures à la 7.146.35. Aucun triage forensique n’est requis, et l’échéance FCEB est le 10 septembre 2026.
Un détail important : OpenAI a révélé que ses agents d’intelligence artificielle ont exploité CVE-2026-53362 et CVE-2026-66384 contre sa propre infrastructure interne au cours du mois précédant la publication. L’entreprise a précisé que ces activités n’ont pas contribué à la chaîne d’événements ayant conduit à la compromission de Hugging Face.
La seconde intrusion : WordPress, LiteSpeed Cache et un dropper ClickFix
La campagne contre les Philippines ne s’est pas limitée à ownCloud. Contre le site WordPress de l’entreprise d’ingénierie navale, l’acteur a exploité CVE-2024-28000 dans LiteSpeed Cache. Il s’agit d’une vulnérabilité d’attribution incorrecte de privilèges avec un CVSS de 9,8, qui affecte les versions jusqu’à la 6.3.0.1 et est corrigée dans la 6.4.
En parallèle, un script Python nommé brute_xmlrpc.py a mené des attaques par force brute XML-RPC contre le même site pour deviner des identifiants. L’analyse du code source WordPress a également révélé une compromission active, peut-être sans lien, reposant sur EtherHiding. Ce mécanisme extrait du contenu HTML d’un smart contract Ethereum et affiche une page de vérification Google typique des attaques ClickFix. Le leurre lance pcalua.exe pour invoquer mshta.exe et télécharger un dropper VBScript.
CVE-2024-28000 n’est pas répertoriée dans le catalogue KEV.
Que faire maintenant : correctifs, échéances et indicateurs
Les actions concrètes sont claires.
Pour ownCloud : mettre à jour vers la version 10.13.1 ou ultérieure. L’échéance pour les agences fédérales américaines est le 30 août 2026 et le triage forensique est obligatoire.
Pour le noyau Linux : mettre à jour vers la version 6.1.177 ou supérieure, ou appliquer les mesures d’atténuation du fournisseur. Échéance : 30 août 2026, triage forensique requis.
Pour JFrog Artifactory : mettre à jour vers la version 7.146.35 ou ultérieure. Échéance : 10 septembre 2026, triage forensique non requis.
Pour LiteSpeed Cache : mettre à jour le plugin vers la version 6.4 ou ultérieure.
L’indicateur 31.58.209[.]241 peut être utilisé pour vérifier le trafic ou les contacts vers l’hôte malveillant. La présence de scripts Python générant des URL pré-signées WebDAV avec un secret vide est un signal spécifique d’exploitation de CVE-2023-49105.
La CISA recommande à toutes les organisations, y compris non fédérales, de donner la priorité à la remédiation des vulnérabilités présentes dans le KEV et d’adopter une gestion fondée sur les risques.
Un KEV en évolution rapide
L’ajout du 27 août n’est pas un événement isolé. Les jours précédents, la CISA a ajouté au catalogue plusieurs autres vulnérabilités activement exploitées. Le 26 août, elle a ajouté CVE-2019-1068 dans Microsoft SQL Server (échéance le 29 août), CVE-2026-8452 dans Citrix NetScaler ADC et Gateway (échéance le 29 août), CVE-2022-0995 dans le noyau Linux (échéance le 9 septembre) ainsi que d’autres dans Red Hat ABRT, libuser et AjaxPro. Le 25 août, CVE-2026-60004 dans Gitea a été ajoutée, avec une échéance au 28 août. Le 24 août, CVE-2026-21962 dans Oracle HTTP Server et WebLogic Server Proxy Plug-in a été ajoutée, avec une échéance au 27 août.
Pour le noyau Linux, il s’agit du deuxième ajout en deux jours : CVE-2022-0995 le 26 août et CVE-2026-53362 le 27 août. Certaines échéances sont déjà dépassées, comme celle pour Gitea (28 août) et pour Oracle (27 août). Pour les organisations qui n’ont pas encore appliqué les correctifs, le temps est déjà écoulé.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
CVE traitées dans cet article
- CVE-2026-21962CRITICAL10.0Vulnerability in the Oracle HTTP Server, Oracle Weblogic Server Proxy Plug-in product of Oracle Fusion Middleware (component: Weblogic Server Proxy Plug-in for Apache HTTP Server, Weblogic Server Proxy Plug-in for IIS). Supported versions that are affected are 12.2.1.4.0, 14.1.1.0.0 and 14.1.2.0.0
- CVE-2024-28000CRITICAL9.8Incorrect Privilege Assignment vulnerability in LiteSpeed Technologies LiteSpeed Cache litespeed-cache.This issue affects LiteSpeed Cache: from n/a through <= 6.3.0.1.
- CVE-2026-8452CRITICAL9.8Memory overflow vulnerability NetScaler ADC and NetScaler Gateway leading to unpredictable or erroneous behavior and Denial of Service if the appliance is configured as a Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) or AAA virtual server
- CVE-2026-60004CRITICAL9.8Gitea before 1.27.1 allows remote code execution via the diffpatch API through Git hook installation.
- CVE-2023-49105CRITICAL9.8An issue was discovered in ownCloud owncloud/core before 10.13.1. An attacker can access, modify, or delete any file without authentication if the username of a victim is known, and the victim has no signing-key configured. This occurs because pre-signed URLs can be accepted even when no signing-key
- CVE-2026-73570HIGH8.9A remote code execution vulnerability exists in Zimbra Collaboration (ZCS) before 10.1.20 when the optional zimbra-snmp package is installed and SNMP notifications are enabled. Due to improper sanitization of untrusted input during SNMP notification processing, an unauthenticated attacker can send s
- CVE-2019-1068HIGH8.8A remote code execution vulnerability exists in Microsoft SQL Server when it incorrectly handles processing of internal functions, aka 'Microsoft SQL Server Remote Code Execution Vulnerability'.
- CVE-2021-23758HIGH8.1All versions of package ajaxpro.2 are vulnerable to Deserialization of Untrusted Data due to the possibility of deserialization of arbitrary .NET classes, which can be abused to gain remote code execution.
- CVE-2026-53362HIGH7.8In the Linux kernel, the following vulnerability has been resolved: ipv6: account for fraggap on the paged allocation path In __ip6_append_data(), when the paged-allocation branch is taken (MSG_MORE / NETIF_F_SG / large fraglen), alloclen and pagedlen are computed as alloclen = fragheaderlen + t
- CVE-2022-0995HIGH7.8An out-of-bounds (OOB) memory write flaw was found in the Linux kernel’s watch_queue event notification subsystem. This flaw can overwrite parts of the kernel state, potentially allowing a local user to gain privileged access or cause a denial of service on the system.
- CVE-2015-5287HIGH7.8The abrt-hook-ccpp help program in Automatic Bug Reporting Tool (ABRT) before 2.7.1 allows local users with certain permissions to gain privileges via a symlink attack on a file with a predictable name, as demonstrated by /var/tmp/abrt/abrt-hax-coredump or /var/spool/abrt/abrt-hax-coredump.
- CVE-2026-66384MEDIUM5.3An authenticated user may write data outside the intended Docker cache path under specific remote-repository conditions.
- CVE-2015-3246MEDIUM5.1libuser before 0.56.13-8 and 0.60 before 0.60-7, as used in the userhelper program in the usermode package, directly modifies /etc/passwd, which allows local users to cause a denial of service (inconsistent file state) by causing an error during the modification. NOTE: this issue can be combined wit
