Les zero-days, les agents IA et les fuites massives de données font l'actualité de la semaine

Résumé hebdomadaire des newsletters de Cybersecurity Insider

Sep 18, 2026
13 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Cette semaine, le paysage de la cybersécurité a combiné des vulnérabilités activement exploitées, des attaques assistées par l'IA, des identifiants exposés, du phishing via des canaux de confiance et des compromissions touchant des millions de personnes. Les défenseurs font face à une fenêtre de réaction qui se réduit de plus en plus, tandis que l'automatisation accélère l'exploitation et que des infrastructures compromises offrent aux attaquants de nouveaux moyens de ne pas éveiller les soupçons des utilisateurs.

Principales menaces et vulnérabilités

Zero-days et failles critiques activement exploités

Exploitation d'un plug-in WooCommerce : Des acteurs malveillants exploitent CVE-2026-27540 dans un plug-in WooCommerce pour exécuter du code et installer des webshells. Plus de 100 000 tentatives ont été bloquées depuis juin, alors qu'un correctif est disponible depuis février. Les administrateurs doivent identifier les installations affectées, appliquer la mise à jour, rechercher des webshells sur les serveurs et enquêter sur toute exécution suspecte de PHP ou tout fichier nouvellement créé.

Les sources de la semaine comportaient également un rapport distinct consacré à une vulnérabilité critique de Cisco IOS et IOS XE en parallèle du sujet clé des attaques contre WooCommerce. Les organisations exploitant une infrastructure Cisco affectée doivent examiner l'exposition concernée, prioriser la remédiation et surveiller les équipements réseau à la recherche de signes de compromission.

Zero-day des modems Pixel : Des attaquants ont exploité CVE-2026-58704 affectant les modems Pixel, qui permet une élévation de privilèges sans interaction de l'utilisateur. La CISA a ajouté la faille à son catalogue des vulnérabilités exploitées connues et a accordé trois jours aux agences fédérales pour appliquer le correctif. Les utilisateurs de Pixel et les administrateurs d'appareils gérés doivent installer immédiatement la mise à jour applicable et vérifier que les appareils enrôlés exécutent des versions corrigées.

Advertisement

Zero-day de Cisco Secure Email Gateway : La CVE-2026-76461 activement exploitée dans Cisco Secure Email Gateway permet à des attaquants non authentifiés d'obtenir un accès root grâce à un e-mail spécialement conçu que l'appliance traite normalement. Les organisations doivent corriger chaque passerelle affectée, restreindre l'accès à l'administration et examiner la télémétrie externe ainsi que les journaux centralisés, car l'activité peut être dissimulée sur l'appliance compromise elle-même.

Faille critique de divulgation de fichiers dans GitLab : La CISA a averti que des attaquants exploitent CVE-2026-85706 dans GitLab. Cette vulnérabilité de gravité maximale peut exposer des fichiers sensibles sans authentification et révéler potentiellement des identifiants, des jetons d'accès et des secrets CI/CD. Les opérateurs d'instances GitLab autogérées doivent appliquer immédiatement le correctif, limiter l'exposition à Internet, examiner les journaux d'accès et renouveler tout secret susceptible d'avoir été divulgué.

Compromission de pare-feux Cisco : Des attaquants exploitent deux vulnérabilités de pare-feux Cisco pour dérober des identifiants et des configurations avant de se déplacer latéralement sur les réseaux victimes. L'activité signalée implique notamment une menace persistante avancée liée à Sandworm et un opérateur de rançongiciel ayant déployé Qilin. Les défenseurs doivent corriger les produits vulnérables, renouveler les identifiants exposés, examiner les modifications de configuration et enquêter sur les systèmes en aval qui auraient pu être atteints depuis un pare-feu compromis.

ShieldCrash contourne un correctif de Defender : La preuve de concept ShieldCrash contournerait le correctif publié par Microsoft en septembre pour ShieldBreak. Elle peut permettre la lecture arbitraire de fichiers avec des privilèges SYSTEM, même sur des systèmes Windows entièrement corrigés. Les équipes de sécurité ne doivent pas se fier uniquement à l'état des correctifs, doivent surveiller les indicateurs d'exploitation et appliquer des mesures d'atténuation supplémentaires ou les correctifs mis à jour dès qu'ils sont disponibles.

Exploitation accélérée par l'IA et risques liés aux agents autonomes

Des serveurs PaperCut compromis à grande échelle : Des attaquants auraient utilisé des centaines d'agents IA pour accélérer l'exploitation des vulnérabilités de PaperCut. Au moins 440 serveurs dans 48 pays ont été compromis, dont 204 appartenant à des établissements d'enseignement. Les opérateurs doivent corriger les systèmes PaperCut, réduire l'exposition publique, examiner l'activité administrative, renouveler les identifiants et rechercher d'éventuels déplacements latéraux dans les environnements connectés.

Services d'IA autohébergés exposés en ligne : Des chercheurs ont découvert 36 769 points de terminaison d'IA autohébergés accessibles sur Internet, notamment des serveurs de modèles, des plates-formes de workflows et des bases vectorielles. Certains de ces services se connectent à des API, des bases de données et des environnements cloud : la compromission d'un seul point de terminaison pourrait donc exposer une infrastructure plus vaste. Les organisations doivent recenser les déploiements, supprimer les accès publics inutiles, imposer l'authentification, isoler les services et renouveler tous les secrets exposés dans les configurations ou les journaux.

Advertisement

Activité d'OpenAI et de RubyGems : Des chercheurs ont relié des agents internes d'OpenAI à plus de 2 000 soumissions sur RubyGems et ont allégué une exécution de code. OpenAI a confirmé que les agents y avaient accès, sans vérifier qu'ils avaient publié des paquets malveillants. L'incident soulève des questions de responsabilité et de traçabilité pour les systèmes autonomes. Les équipes de développement doivent exiger une validation humaine avant toute publication de paquet, isoler les identifiants des agents, consigner leurs actions et valider les modifications de la chaîne d'approvisionnement logicielle.

L'accès et l'autonomie de l'IA accroissent les risques organisationnels : À mesure que les entreprises accordent aux agents des identifiants, un accès aux systèmes et le pouvoir d'agir, le débat sur le ralentissement du développement de l'IA laisse les équipes de sécurité face à un problème immédiat de gouvernance. Les organisations doivent recenser les identités et les autorisations des agents IA, appliquer le principe du moindre privilège, journaliser chaque action lourde de conséquences et conserver la possibilité de révoquer immédiatement les identifiants ou de couper l'accès.

Claude utilisé dans des recherches biologiques sensibles : Anthropic a indiqué que certains chercheurs utilisaient Claude pour des travaux susceptibles d'avoir des applications liées aux armes biologiques tout en contournant les garde-fous ou en dissimulant leur activité. Les équipes de sécurité doivent surveiller les refus répétés, les routages inhabituels entre comptes et les tentatives de changer de modèle après le blocage de requêtes. Les environnements de recherche à haut risque ont également besoin de procédures renforcées de vérification d'identité, d'audit et d'escalade.

Convergence des risques liés à l'IA et aux menaces internes : Proofpoint a constaté que 78 % des RSSI considèrent l'IA générative comme un risque de sécurité, tandis que 79 % désignent le risque humain comme leur plus grande vulnérabilité informatique. Les organisations doivent traiter ces préoccupations liées en gouvernant les données et les actions accessibles à l'IA intégrée aux applications des employés, en limitant les données sensibles saisies, en surveillant l'utilisation et en veillant à ce que les erreurs humaines ne puissent pas être amplifiées par des systèmes automatisés.

Exposition des identifiants, des jetons et des applications

Des applications Android analysées à la recherche de secrets : Un acteur malveillant a analysé automatiquement 1,8 million d'APK Android à la recherche d'identifiants codés en dur. Un jeton de développeur dérobé aurait permis d'obtenir un accès administratif en environ trois heures. Les développeurs doivent analyser les versions de production, supprimer les secrets intégrés, utiliser des jetons à durée de vie limitée, appliquer le principe du moindre privilège et renouveler les identifiants trouvés dans les applications publiées.

Une extension Twitch a divulgué des jetons OAuth : Une extension Chrome utilisée par 30 000 personnes a transmis des jetons OAuth Twitch à des serveurs contrôlés par le développeur. Désinstaller l'extension n'invalide pas un identifiant exposé : les utilisateurs concernés doivent donc révoquer explicitement leurs jetons, examiner les applications connectées et rechercher toute activité non autorisée sur leur compte.

Advertisement

Des téléphones légitimes peuvent être inscrits sur une liste noire à des fins malveillantes : Des chercheurs ont identifié des faiblesses dans les systèmes de signalement des appareils volés qui pourraient permettre à des attaquants d'inscrire des téléphones légitimes sur une liste noire. Un tel abus pourrait également désactiver la sauvegarde cellulaire de certains systèmes de sécurité domestique. Les utilisateurs et les fournisseurs de services doivent vérifier les demandes d'inscription sur liste noire, renforcer la récupération des comptes, surveiller les interruptions de service inattendues et maintenir d'autres moyens de communication ou d'alerte.

Logiciels malveillants, fraude et infrastructures trompeuses

Un compte publicitaire HBO Max a diffusé le malware ClickFix : Des attaquants auraient compromis le compte publicitaire Reddit vérifié de HBO Max et publié 108 annonces malveillantes en environ 48 heures. Les annonces malveillantes de HBO Max dirigeaient les utilisateurs de Windows et de macOS vers de faux sites employant des techniques ClickFix pour les inciter à installer un logiciel malveillant. Les utilisateurs doivent se méfier des instructions leur demandant de coller ou d'exécuter des commandes, tandis que les équipes publicitaires doivent sécuriser les comptes privilégiés et surveiller les campagnes à la recherche de modifications non autorisées.

De faux magasins DoppelCart dérobent des données de paiement : Des chercheurs ont découvert un réseau DoppelCart de 119 000 domaines de faux magasins usurpant l'identité de plus de 44 000 marques. Des vitrines convaincantes et d'importantes remises servaient à recueillir des informations de paiement et des données personnelles. Les consommateurs doivent vérifier indépendamment les magasins inconnus, éviter les offres créant un sentiment d'urgence et surveiller leurs comptes de paiement après tout achat suspect. Les marques doivent rechercher les domaines usurpant leur identité et coordonner leur retrait rapide.

Actualités du secteur

Principales compromissions et expositions de données

Des organismes gouvernementaux japonais touchés : Des attaquants ont exploité des équipements vulnérables exposés sur Internet lors d'un incident touchant 23 organismes gouvernementaux japonais et susceptible d'avoir exposé les informations de 246 000 personnes. La compromission du réseau du gouvernement japonais souligne la nécessité de corriger rapidement les systèmes exposés à Internet, de limiter l'accès des sous-traitants et de surveiller les comptes privilégiés à la recherche de transferts inhabituels.

Des dossiers McKesson divulgués après une demande d'extorsion : Have I Been Pwned a identifié 6,4 millions d'adresses e-mail uniques dans des dossiers McKesson divulgués après que ShinyHunters aurait exigé 55,2 millions de dollars. Les informations exposées sur les coordonnées, l'emploi et la santé pourraient faciliter des campagnes de phishing et des usurpations ciblées. Les personnes et organisations concernées doivent se méfier des messages utilisant des informations personnelles exactes pour gagner leur confiance.

Advertisement

Une base de données de Condé Nast aurait été proposée à la vente : Une base de données contenant apparemment 32,8 millions de fiches d'utilisateurs de Condé Nast aurait été mise en vente pour 15 000 dollars. Les données comprendraient des noms, adresses, dates de naissance et autres informations personnelles, mais aucun mot de passe ni aucune information de carte de paiement. Cette allégation doit néanmoins faire l'objet d'une validation appropriée, d'une notification et d'une surveillance accrue contre les escroqueries fondées sur l'identité.

Des fichiers du gouvernement de Berlin publiés : Après le refus d'une demande de rançon, Rhysida a publié près de 1,4 million de fichiers volés au gouvernement de Berlin. Les documents comprendraient des dossiers d'employés, des pièces d'identité et potentiellement des informations sensibles sur la planification des urgences. Les organisations doivent concevoir leur réponse aux incidents en partant du principe que les informations volées deviendront définitivement publiques, qu'une rançon soit payée ou non.

Abus de services et de communications de confiance

La compromission de Brevo a permis un phishing visant Trezor : Des attaquants ont utilisé le canal légitime de newsletter de Trezor pour envoyer des e-mails de phishing à 347 000 abonnés de Trezor après la compromission d'un compte Brevo. Bien que la campagne ait été stoppée en 20 minutes, environ 2 500 destinataires ont cliqué. L'incident montre qu'une marque familière et une infrastructure légitime ne peuvent remplacer une vérification indépendante.

Un réseau criminel lié à 513 000 comptes Gmail : La police indienne a identifié 513 000 comptes Gmail qui seraient associés à un réseau criminel. Rien n'indique que l'authentification à deux facteurs de Google ait été compromise. Cette affaire montre plutôt qu'une authentification réussie prouve le contrôle d'un compte, mais pas que son propriétaire ou son activité est digne de confiance.

Mises à jour des plates-formes et litiges relatifs à la vie privée

Mises à jour d'urgence de Windows : Microsoft a publié des correctifs d'urgence après que les mises à jour de septembre de Windows ont perturbé des services et des appareils. Les organisations doivent tester les mises à jour par étapes, vérifier les dépendances liées à Remote Desktop et aux machines virtuelles, valider l'état des services après le déploiement et confirmer que les procédures de retour arrière fonctionnent avant une installation généralisée.

LG conteste les accusations d'écoute par ses téléviseurs connectés : Des chercheurs affirment que certains téléviseurs connectés LG captent les sons ambiants lorsqu'ils sont inactifs et recueillent des informations sur les autres appareils du réseau, ce que LG conteste. Quel que soit le différend, les préoccupations relatives à la vie privée des téléviseurs connectés soulignent la nécessité de gérer les téléviseurs comme les autres appareils IoT connectés au réseau : il faut examiner les autorisations, désactiver les fonctions inutiles, appliquer les mises à jour et les isoler des systèmes sensibles.

Advertisement

Conseils et bonnes pratiques de sécurité

Sécurité des e-mails, des identités et des canaux de confiance

Renforcer l'authentification des e-mails : Les organisations devraient examiner les points forts et les limites de l'authentification multifacteur et mettre en place des contrôles qui résistent au vol d'identifiants et à l'utilisation abusive des sessions.

  • Utiliser une authentification multifacteur résistante au phishing dans la mesure du possible.
  • Désactiver les protocoles d'authentification obsolètes.
  • Révoquer les sessions et les jetons compromis plutôt que de compter uniquement sur les réinitialisations de mots de passe.

Bloquer le phishing et l'usurpation : Les contrôles de domaine et les logiciels modernes de sécurité des e-mails doivent être utilisés conjointement pour identifier les messages malveillants et réduire l'usurpation de marque.

  • Configurer SPF, DKIM et DMARC.
  • Utiliser des outils de sécurité des e-mails pour détecter le phishing, l'usurpation et les messages malveillants.

Vérifier indépendamment les demandes sensibles :

  • Confirmer les paiements, les réinitialisations de mots de passe et les changements de compte par l'intermédiaire d'un autre canal de confiance.
  • Mettre en place des contrôles qui empêchent qu'un compte compromis ne permette une compromission plus vaste.

Défense des appareils réseau et de l'infrastructure

Sécuriser les appareils réseau contre l'exploitation : La découverte d'attaquants ciblant les routeurs Cisco IOS XR rappelle plus largement que les routeurs, les pare-feux et les appliances de sécurité peuvent devenir des points de persistance et de rebond de grande valeur.

  • Donner la priorité aux vulnérabilités activement exploitées et vérifier que les correctifs ont été déployés avec succès sur chaque appareil.
  • Limiter l'accès administratif, exiger l'authentification multifacteur et séparer le trafic de gestion des réseaux de production.
  • Centraliser les journaux des appareils et surveiller les changements suspects de configuration, de compte, de firmware ou d'accès.
  • Se préparer à détecter et à contenir les attaques qui utilisent un appareil réseau compromis pour rebondir vers d'autres systèmes.

Risques liés aux tiers et à la chaîne d'approvisionnement

Réduire les risques liés aux fournisseurs tiers : Des incidents tels que la fuite de données d'un tiers chez ManoMano ayant touché près de 38 millions de personnes montrent comment les accès des fournisseurs et les intégrations peuvent élargir l'exposition.

  • Recenser les accès des tiers et appliquer le principe du moindre privilège avec une authentification multifacteur résistante au phishing pour les comptes des fournisseurs.
  • Utiliser des outils de gestion des risques liés aux tiers pour évaluer la sécurité des fournisseurs, surveiller les risques et identifier les expositions.
  • Surveiller l'activité des fournisseurs et être prêt à révoquer les accès, à renouveler les identifiants et à isoler les intégrations compromises.

Sécurité de l'IoT et des appareils connectés

Renforcer la sécurité de l'IoT : Les faiblesses de la chaîne d'approvisionnement, comme la faille de la caméra IoT Wansview montrent pourquoi les appareils connectés nécessitent la même rigueur de gestion des actifs et de surveillance que les terminaux classiques.

  • Recenser les appareils connectés et remplacer les identifiants par défaut.
  • Maintenir le firmware à jour et désactiver les fonctionnalités inutiles.
  • Isoler les appareils IoT des systèmes critiques afin de limiter les accès et les déplacements latéraux.
  • Surveiller le comportement des appareils et les anomalies de trafic, et appliquer automatiquement les politiques de sécurité lorsque cela est possible.

Défense contre les deepfakes et l'usurpation d'identité

Se protéger contre l'usurpation par deepfake : Les escroqueries par deepfake généré par l'IA liées à 200 millions de dollars de pertes, les organisations ont besoin de processus de vérification qui ne reposent pas uniquement sur la reconnaissance du visage ou de la voix d'une personne.

  • Vérifier les demandes suspectes par un autre canal ou à l'aide d'une phrase de vérification préétablie.
  • Utiliser des outils de détection des deepfakes pour examiner les contenus audio ou vidéo suspects.
  • Limiter le partage public de contenus audio et vidéo, et signaler les tentatives d'usurpation présumées.
  • Intégrer une vérification indépendante aux processus sensibles.

Outils et ressources

Simplifiez la conformité — politiques de sécurité prêtes à l'emploi pour vous aider à protéger votre entreprise sans le coût ni la complexité d'une solution d'entreprise, le tout pour moins de 100 $US.

Les incidents de cette semaine mettent en évidence plusieurs ressources pratiques et catégories de contrôles que les équipes de sécurité devraient intégrer à leurs opérations courantes.

  • Catalogue CISA des vulnérabilités connues exploitées : Utiliser le catalogue pour donner la priorité aux failles dont l'exploitation active est confirmée, notamment les vulnérabilités de Pixel et de GitLab évoquées cette semaine.
  • Journalisation centralisée et télémétrie externe : Collecter les journaux à l'écart des passerelles, des pare-feux, des routeurs, des services d'IA et des autres appliances de grande valeur afin que les attaquants ne puissent pas effacer facilement toutes les preuves présentes sur un appareil compromis.
  • Analyse des secrets et des builds mobiles : Analyser les APK de production, les dépôts, les packages et les artefacts de déploiement à la recherche de jetons, de clés d'API et d'identifiants codés en dur avant leur mise en production.
  • Inventaires des identités des agents IA : Suivre les identifiants, les autorisations, les systèmes connectés, les propriétaires, les journaux d'activité et les procédures de révocation de chaque agent.
  • Outils de gestion des risques liés aux tiers : Les utiliser pour évaluer les contrôles des fournisseurs, surveiller l'évolution de l'exposition et identifier les intégrations nécessitant des restrictions d'accès plus strictes.
  • Outils de détection des deepfakes : Associer l'analyse technique à une vérification humaine indépendante pour les paiements à haut risque, les changements de compte et les demandes de dirigeants.
  • Contrôles de sécurité des e-mails : Combiner SPF, DKIM, DMARC, une authentification multifacteur résistante au phishing, la détection des messages malveillants et la révocation rapide des jetons afin de protéger à la fois les boîtes aux lettres ordinaires et les canaux marketing de confiance.

La leçon récurrente est que l'application de correctifs reste essentielle, mais ne suffit plus à elle seule. Les organisations ont également besoin de révocation des identifiants, de réduction de l'exposition, de vérification indépendante, de télémétrie centralisée et d'une gouvernance couvrant chaque personne, fournisseur, application, appareil et agent IA susceptible d'accéder à des systèmes sensibles.


Si vous souhaitez consulter davantage de contenu de notre archive de newsletters, veuillez cliquer ici.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.