Menaces et vulnérabilités majeures
Vulnérabilités zero-day et activement exploitées
Une vulnérabilité critique d’Oracle WebLogic permet un accès distant sans authentification via la couche proxy. Oracle recommande d’appliquer immédiatement les correctifs, de placer les composants concernés derrière un WAF et de renforcer les contrôles d’accès.
Une faille critique de GNU InetUtils telnetd (versions 1.9.3–2.7) permet un accès root sans mot de passe. Les entreprises doivent désactiver Telnet, migrer vers SSH ou, si Telnet doit rester actif, appliquer un correctif et restreindre l’accès.
Apple a corrigé deux vulnérabilités WebKit exploitables sans clic qui permettaient de compromettre discrètement les iPhone et iPad via du contenu web malveillant. Ces failles étaient activement exploitées dans la nature.
Les appliances Cisco Secure Email font l’objet d’attaques actives via CVE-2025-20393, une faille d’exécution de code à distance donnant un accès root. Cisco recommande d’appliquer le correctif, de supprimer Spam Quarantine de l’accès public et de transférer les journaux à des fins de surveillance.
Fortinet FortiSIEM est affecté par CVE-2025-64155, une vulnérabilité d’injection de commandes exploitée via le port TCP 7900. Les attaquants peuvent écrire des fichiers arbitraires et élever leurs privilèges. Un correctif est disponible.
Vulnérabilités du cloud et des infrastructures
Azure DNS peut, dans certains cas liés aux points de terminaison privés, provoquer des interruptions silencieuses de type déni de service. Microsoft a publié des recommandations partielles ; les bonnes pratiques consistent notamment à utiliser NxDomainRedirect et à surveiller les zones DNS.
Windows Admin Center présente une vulnérabilité dans l’authentification unique Azure qui permet à des attaquants d’usurper l’identité d’administrateurs à l’aide de jetons volés, entraînant une compromission à l’échelle du tenant. Un correctif a été publié.
Windows Remote Assistance contient une faille permettant à des fichiers spécialement conçus de contourner les protections Mark-of-the-Web, ce qui rend les attaques par hameçonnage plus efficaces. Aucune exploitation active n’a été signalée.
Risques liés à la chaîne d’approvisionnement logicielle et au développement
AWS CodeBuild s’est révélé vulnérable au détournement de dépôts CI/CD, permettant à des attaquants d’injecter du code malveillant dans des dépôts GitHub. AWS a attribué le problème à des erreurs de configuration et confirmé qu’aucun client n’avait été touché.
Les mises à jour du langage Go ont corrigé six vulnérabilités de la bibliothèque principale et deux failles de la chaîne d’outils susceptibles d’entraîner un déni de service ou une exécution de code. Les utilisateurs doivent passer à Go 1.25.6 ou 1.24.12.
Actualités du secteur
Campagnes d’hameçonnage et ingénierie sociale
Les utilisateurs de LastPass sont ciblés par des e-mails d’hameçonnage les invitant à « sauvegarder maintenant », afin de les inciter à révéler leurs mots de passe principaux. La campagne utilise une infrastructure usurpée et des tactiques fondées sur l’urgence.
Les messages LinkedIn servent à diffuser des logiciels malveillants par chargement latéral de DLL, en exploitant des processus de confiance et des fichiers SFX WinRAR piégés pour assurer la persistance.
Les kits d’hameçonnage évoluent vers des plateformes semblables à des services SaaS, qui utilisent des techniques d’adversaire au milieu (AiTM) et des proxys inverses pour voler des jetons de session et contourner les protections MFA.
Campagnes de logiciels malveillants et menaces visant les navigateurs
La campagne de malware GhostPoster a exploité 17 extensions de navigateur totalisant plus de 840 000 installations. Ces extensions utilisaient des techniques furtives, comme la dissimulation de code dans des icônes PNG et le report de l’activité malveillante afin d’échapper à la détection.
Évolutions des politiques et de la réglementation
La législation européenne sur la cybersécurité est en cours de révision afin d’exclure potentiellement les fournisseurs à haut risque de pays tiers des secteurs critiques, ce qui incite les entreprises à réévaluer leurs relations avec leurs fournisseurs et leurs stratégies d’achat.
Kaiser Permanente a accepté un accord à l’amiable de 46 millions de dollars à la suite d’allégations selon lesquelles des outils de suivi de son site web avaient transmis à des tiers des données sur les interactions des patients, soulignant les risques liés aux scripts tiers dans les environnements de santé.
Menaces étatiques et hacktivistes
Le NCSC britannique met en garde contre l’activité croissante d’hacktivistes alignés sur la Russie, qui intensifient leurs opérations, passant des attaques DDoS au ciblage des services en ligne et des technologies opérationnelles.
Conseils de sécurité et bonnes pratiques
Sécurité web et applicative
Pour protéger les serveurs web exposés à Internet, les entreprises doivent maintenir leurs systèmes à jour, supprimer les services inutilisés, restreindre l’accès administrateur, imposer la MFA, utiliser TLS avec une configuration robuste, appliquer des en-têtes de sécurité et déployer un WAF.
Sécurité du cloud et des identités
Pour protéger les tenants cloud contre les mouvements latéraux, appliquer le principe du moindre privilège avec RBAC et PIM, exiger la MFA et l’accès conditionnel, segmenter les réseaux, verrouiller les ports d’administration et surveiller les anomalies d’identité.
Sécurité des applications tierces et d’OAuth
Pour sécuriser l’accès des applications tierces, mettre en place une liste d’autorisation, utiliser des périmètres OAuth soumis au moindre privilège, recenser et supprimer les intégrations inutilisées, et surveiller l’environnement avec des outils CASB ou SSPM.
Se défendre contre les perturbations hacktivistes
Pour se défendre contre les attaques hacktivistes, utiliser un CDN/WAF, un nettoyage DDoS en amont, des protections DNS et une limitation du débit. Sécuriser les portails d’administration avec des VPN ou des hôtes bastions, imposer la MFA et répéter les plans de basculement.
Outils et ressources
CISA et ses partenaires internationaux ont publié un guide pratique pour sécuriser l’IA dans les environnements de technologie opérationnelle. Il traite de risques tels que la dérive des modèles et le contournement des mécanismes de sécurité, et recommande une gouvernance, une validation et une intégration de la sécurité.
Pour découvrir davantage de contenus de nos archives de newsletters, cliquez ici.





