Les vulnérabilités de WatchGuard et de Windows nécessitent des correctifs urgents

Les vulnérabilités des pare-feu WatchGuard ainsi que de Microsoft Windows et Windows Server doivent être corrigées immédiatement, ont indiqué des organismes de sécurité dans des alertes publiées cette semaine. L’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a exhorté les organisations à corriger une vulnérabilité critique des pare-feu WatchGuard (CVE-2022-23176) qui affecte le système d’exploitation Fireware installé sur les appliances WatchGuard Firebox et XTM, […]

Écrit par
Julien Maury
Julien Maury
Apr 15, 2022
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Vulnérabilités des pare-feu WatchGuard et de Microsoft Windows et Windows Server doivent être corrigées immédiatement, ont indiqué des organismes de sécurité dans des alertes publiées cette semaine. Cependant, la formulation doit respecter les segments : Vulnérabilités des pare-feu WatchGuard et de Microsoft Windows et Windows Server doivent être corrigées immédiatement, ont indiqué des organismes de sécurité dans des alertes publiées cette semaine.

L’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a exhorté les organisations à corriger une vulnérabilité critique des pare-feu WatchGuard (CVE-2022-23176) qui affecte le système d’exploitation Fireware installé sur les appliances WatchGuard Firebox et XTM, et il a été demandé aux agences gouvernementales de corriger la faille avant le 2 mai.

La vulnérabilité présente un score de gravité élevé de 8,8 et affecte les versions de Fireware OS antérieures à 12.7.2_U1, les versions 12.x antérieures à 12.1.3_U3 et les versions 12.2.x à 12.5.x antérieures à 12.5.7_U3.

La vulnérabilité a été exploitée par le groupe de cybermenace Sandworm – qui a fait l’objet d'une autre alerte urgente concernant une menace cette semaine –, et permet à un attaquant distant disposant d’identifiants non privilégiés « d’accéder au système avec une session de gestion privilégiée via un accès de gestion exposé ».

Sandworm a utilisé des logiciels malveillants baptisés « Cyclops Blink » pour créer un botnet qui exploite CVE-2022-23176 et transforme les appareils infectés en serveurs de commande et de contrôle. WatchGuard a toutefois estimé que seul un nombre limité d’appliances pare-feu, environ 1 %, était affecté.

La semaine dernière, le botnet a été neutralisé par le ministère américain de la Justice avant de causer davantage de dommages, mais les appareils Firebox restent vulnérables. Les équipes de défense et les administrateurs doivent appliquer les mesures d’atténuation recommandées par WatchGuard afin de nettoyer les appareils infectés avant de les mettre à jour vers la dernière version de Fireware OS.

WatchGuard indique que « les étapes de remédiation diffèrent des étapes habituelles de mise à niveau auxquelles vous êtes peut-être habitué ». En effet, l’application des étapes habituelles ne permettrait pas de résoudre le problème dans ce cas.

Advertisement

Que votre pare-feu ait été compromis ou non, vous devez installer la dernière version de Fireware pour empêcher l’exploitation. WatchGuard fournit un plan de diagnostic et de remédiation Cyclops Blink en 4 étapes qui comprend les recommandations suivantes :

  • Utiliser des mots de passe uniques pour chaque Firebox
  • Mettre régulièrement à jour les mots de passe
  • Sécuriser les ports de gestion (Cyclops Blink modifie les ports autorisés)

Les équipes de défense qui doivent mener des investigations forensiques pour trouver les IoC (indicateurs de compromission) du groupe APT Sandworm doivent le faire avant d’appliquer les étapes de remédiation recommandées.

Une vulnérabilité de Windows permet l’exécution de code à distance

Microsoft a publié cette semaine un correctif pour CVE-2022-26809, une vulnérabilité critique d’exécution de code à distance dans la bibliothèque d’exécution de l’appel de procédure distante (RPC).

La faille pourrait permettre à des attaquants distants non authentifiés de prendre le contrôle d’un système affecté ; il s’agit d’une vulnérabilité critique qui nécessite l’application immédiate d’un correctif.

Microsoft a recommandé de bloquer le port TCP 445 au niveau des pare-feu réseau, mais a ajouté que cela n’empêcherait pas les attaques provenant de l’intérieur du réseau ; l’application du correctif reste donc la principale mesure d’atténuation dans ce cas.

Au cours d’une semaine chargée en vulnérabilités de sécurité, la CISA a ajouté de nouvelles failles à son catalogue des vulnérabilités connues comme exploitées presque tous les jours. L’agence a ajouté 28 nouvelles vulnérabilités au total, portant la liste à 644.

À lire également : Les principaux outils de gestion des vulnérabilités

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.