Une faille critique d’Imunify360 AI-Bolit corrigée dans le dernier correctif

Une faille critique d’Imunify360 permettait à du code malveillant de s’exécuter pendant les analyses, mettant des millions de sites web en danger.

Écrit par
Ken Underhill
Ken Underhill
Nov 14, 2025
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Note de la rédaction : Cet article a été mis à jour pour tenir compte des nouvelles informations publiées par l’éditeur.

Une vulnérabilité critique du composant AI-Bolit d’Imunify360, ImunifyAV+ et ImunifyAV a récemment été divulguée et corrigée par l’éditeur, le correctif ayant été automatiquement déployé sur l’immense majorité des serveurs.

La faille, présente dans les versions antérieures à 32.7.4-1, permettait potentiellement l’exécution de code à distance (RCE) pendant l’analyse des logiciels malveillants, en raison d’une logique de désobfuscation non sécurisée. 

Selon l’avis de sécurité, aucun élément ne fait état d’une exploitation active et aucun client n’a signalé d’activité suspecte.

Comment les attaquants exploitent Imunify360 pour exécuter des commandes système

Avant l’application du correctif, la vulnérabilité pouvait permettre à des attaquants de concevoir des charges malveillantes susceptibles de déclencher l’exécution de code non prévue au sein du processus d’analyse d’AI-Bolit. 

Comme l’analyseur examine les fichiers et le contenu des bases de données fournis par les utilisateurs — notamment du PHP, du JavaScript et du HTML obfusqués — un attaquant pouvait y intégrer des chaînes correspondant aux schémas internes de désobfuscation. 

Ces chaînes étaient traitées dans des contextes où l’analyseur pouvait fonctionner avec des privilèges élevés, créant la possibilité d’appels arbitraires de fonctions PHP.

Dans les environnements où l’analyseur fonctionnait avec un accès de niveau root, cela pouvait théoriquement conduire à une prise de contrôle complète du système. 

Bien qu’aucune exploitation de ce type n’ait été observée dans la nature, cette vulnérabilité met en évidence les risques particuliers associés aux moteurs d’analyse qui traitent des entrées non fiables tout en fonctionnant dans des contextes privilégiés.

Cause première : une logique de désobfuscation non sécurisée

La vulnérabilité provenait des routines de désobfuscation d’AI-Bolit, plus précisément de fonctions telles que deobfuscateDeltaOrd et deobfuscateEvalHexFunc. 

Ces fonctions extrayaient des données des fichiers analysés et les transmettaient directement à Helpers::executeWrapper(), un wrapper autour de call_user_func_array(). 

Advertisement

Comme les chaînes extraites n’étaient ni validées ni limitées à des fonctions sûres, les attaquants pouvaient intégrer des noms de fonctions malveillants qui étaient ensuite exécutés pendant l’analyse.

Les parcours d’analyse des fichiers et des bases de données étaient tous deux concernés. Le correctif du 23 octobre 2025 a résolu le problème en mettant en place une liste blanche stricte des fonctions autorisées, empêchant toute valeur non fiable d’atteindre le moteur d’exécution.

Des charges furtives compliquent la détection

Comme AI-Bolit est conçu pour traiter du contenu fortement obfusqué, détecter l’utilisation malveillante de cette faille aurait pu s’avérer difficile. 

Les attaquants pouvaient exploiter des techniques telles que l’encodage hexadécimal, les transformations delta/ord, les chaînes base64 imbriquées ou les charges compressées — autant de formats que l’analyseur tente précisément de décoder. 

Ces encodages complexes permettent aux chaînes de fonctions malveillantes de rester dissimulées jusqu’à ce que la logique de désobfuscation vulnérable les traite.

Bien qu’aucune exploitation n’ait été signalée, la nature de la faille souligne combien l’identification forensique aurait été difficile sans des contrôles solides de supervision et d’audit autour des outils de sécurité.

Comment sécuriser votre environnement contre la RCE d’Imunify360

Compte tenu de la récente vulnérabilité AV d’Imunify360, les organisations doivent prendre immédiatement des mesures pour sécuriser leurs environnements d’hébergement et réduire le risque d’exploitation. 

  • Appliquez immédiatement les mises à jour d’Imunify360 AV (v32.7.4.0 ou ultérieure) et vérifiez l’intégrité des serveurs, en particulier pour les systèmes ayant traité des fichiers non fiables depuis fin octobre 2024.
  • Exécutez l’analyseur AI-Bolit dans un environnement strictement isolé (conteneur ou machine virtuelle), avec des privilèges minimaux, sans accès réseau et avec une visibilité restreinte sur le système de fichiers.
  • Réduisez l’exposition aux privilèges en imposant une séparation stricte des utilisateurs et des contrôles d’accès obligatoires (MAC), afin d’empêcher l’analyseur ou des processus compromis d’exécuter des commandes non autorisées ou de modifier des zones critiques du système.
  • Renforcez les chemins d’exécution et les répertoires temporaires en désactivant la désobfuscation approfondie lorsque cela est possible et en montant /tmp et les répertoires similaires avec l’option noexec/nosuid/nodev.
  • Surveillez les comportements anormaux de l’analyseur et effectuez une recherche rétrospective de menaces, notamment en recherchant des processus inattendus, des artefacts suspects dans les répertoires temporaires, des fichiers PHP modifiés ou des mécanismes de persistance.
  • Examinez et renforcez les limites de privilèges entre les utilisateurs des sites web, les environnements d’hébergement et les services d’analyse, en appliquant une segmentation réseau pour empêcher les déplacements latéraux ou l’élévation de privilèges depuis des environnements d’hébergement mutualisés.
  • Mettez en place des contrôles renforcés de détection et de télémétrie, notamment la surveillance de l’intégrité des fichiers (FIM), l’examen de la télémétrie du WAF et un audit amélioré des journaux d’analyse et des commandes exécutées.
Advertisement

En mettant en œuvre ces mesures d’atténuation, les organisations peuvent réduire la surface d’attaque créée par cette vulnérabilité d’Imunify360 et renforcer leur résilience globale.

Cette vulnérabilité démontre les dangers liés à l’exécution de contenu non fiable pendant l’analyse de logiciels malveillants, en particulier au sein de services fortement privilégiés. 

L’utilisation généralisée d’Imunify360 dans les environnements d’hébergement mutualisés amplifie le risque, ce qui rend indispensables l’application rapide des correctifs et le confinement.  

De telles vulnérabilités soulignent la nécessité des principes de confiance zéro qui mettent l’accent sur la vérification et le contrôle.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.