Contournement d'authentification Cisco IMC 9.8, 14K F5 BIG-IP exposé au RCE actif, chaîne d'exploitation de pré-autorisation ShareFile, correctif Chrome Zero-Day
Cisco publie des correctifs d'urgence pour deux failles CVSS 9.8 dans IMC et SSM. Plus de 14 000 instances F5 BIG-IP APM restent exposées au RCE activement exploité. La chaîne d’exploitation de pré-autorisation Progress ShareFile menace 30 000 instances. Les correctifs Google exploitaient activement Chrome Zero Day. Stryker se remet de l'attaque des essuie-glaces iraniens. Lapsus$ revendique une violation de 4 To de Mercor via la chaîne d'approvisionnement LiteLLM.
1. Cisco IMC et SSM : correctifs critiques doubles CVSS 9.8
⚠️ CRITIQUE — CVSS 9.8 — CVE-2026-20093 & CVE-2026-20160
Deux failles de gravité maximale permettent à des attaquants distants non authentifiés de contourner l'authentification et d'exécuter des commandes arbitraires avec les privilèges root sur l'infrastructure Cisco.
Cisco a publié mercredi des correctifs pour deux vulnérabilités critiques qui pourraient donner aux attaquants distants un contrôle total sur les systèmes concernés sans aucune authentification.
Contournement de l'authentification IMC (CVE-2026-20093)
La première faille réside dans le système Cisco Contrôleur de gestion intégré (IMC), l'interface de gestion hors bande utilisée sur plusieurs plates-formes matérielles Cisco. La vulnérabilité provient d'une gestion incorrecte des demandes de changement de mot de passe : un attaquant peut envoyer une requête HTTP contrefaite pour contourner complètement l'authentification, modifier le mot de passe de n'importe quel utilisateur (y compris l'administrateur) et obtenir un accès complet au système.
Les produits concernés comprennent :
- ENCS série 5000 — Corrigé en 4.15.5
- Catalyst 8300 Series Edge uCPE — Corrigé en 4.18.3
- Serveurs rack UCS série C M5/M6 — Corrigé dans 4.3(2.260007), 4.3(6.260017), 6.0(1.250174)
- UCS série E M3/M6 — Corrigé dans 3.2.17 / 4.15.3
Injection de commandes SSM sur site (CVE-2026-20160)
Le deuxième défaut critique affecte Gestionnaire de logiciels intelligent sur site (SSM sur site), où une API de service interne exposée involontairement permet à des attaquants non authentifiés d'exécuter des commandes arbitraires du système d'exploitation avec privilèges au niveau racine. Corrigé dans la version 9-202601 de SSM On-Prem.
Aucune des deux failles n’a encore été exploitée, mais étant donné la récente militarisation des vulnérabilités de Cisco par les acteurs malveillants, une mise à jour immédiate est essentielle.
2. Plus de 14 000 instances F5 BIG-IP APM soumises à une attaque RCE active
⚠️ ACTIVEMENT EXPLOITÉ — CVE-2025-53521
Initialement classé comme DoS, maintenant reclassé comme RCE. CISA l'a ajouté au catalogue des vulnérabilités exploitées connues. Plus de 14 000 instances ne sont toujours pas corrigées.
Une vulnérabilité vieille de 5 mois dans les F5 Gestionnaire de politiques d'accès BIG-IP (APM) a été reclassé de déni de service à exécution de code à distance après que F5 ait confirmé une exploitation active dans la nature.
Les dernières analyses de Shadowserver révèlent 17 100 IP avec des empreintes digitales BIG-IP APM exposées à Internet, avec plus de 14 000 personnes restent vulnérables. Ceci malgré le fait que la CISA a ordonné aux agences fédérales de mettre à jour le correctif avant le 31 mars.
F5 a publié des IOC et recommande aux défenseurs de vérifier le contenu du disque, les journaux et l'historique du terminal pour détecter tout signe de compromission. De manière critique, F5 avertit que les sauvegardes UCS créées après une compromission peuvent contenir malware persistant — les systèmes concernés doivent être reconstruits à partir de zéro en utilisant des configurations connues.
Action clé : Si vous exécutez BIG-IP APM avec des politiques d'accès sur des serveurs virtuels, appliquez immédiatement le correctif. Ne faites pas confiance aux sauvegardes : reconstruisez à partir de sources connues. F5 dessert 48 des Fortune 50.
3. Chaîne d'exploitation RCE pré-autorisation Progress ShareFile
🟠 RISQUE ÉLEVÉ — CVE-2026-2699 et CVE-2026-2701
Le contournement d'authentification + la chaîne RCE permettent à des attaquants non authentifiés de compromettre les contrôleurs de zone de stockage ShareFile. ~30 000 instances exposées.
Les chercheurs de watchTowr ont révélé une chaîne d'exploits dévastatrice dans Progrès PartagerFichier, la plateforme de partage de fichiers d'entreprise largement utilisée par les grandes organisations. Deux vulnérabilités dans le composant Storage Zones Controller (SZC) peuvent être chaînées pour l'exécution de code à distance de pré-authentification.
La chaîne d'attaque
- CVE-2026-2699 (contournement d'authentification) — Une mauvaise gestion des redirections HTTP accorde l'accès à l'interface d'administration ShareFile
- L'attaquant modifie la configuration de la zone de stockage, y compris les chemins de stockage des fichiers et les secrets de la phrase secrète de la zone.
- CVE-2026-2701 (RCE) — La fonctionnalité de téléchargement et d'extraction de fichiers est utilisée de manière abusive pour installer des webshells ASPX dans la racine Web de l'application.
Les analyses de watchTowr ont identifié environ 30 000 instances de Storage Zone Controller exposées sur l'Internet public, tandis que Shadowserver suit environ 700 instances directement exposées, principalement aux États-Unis et en Europe.
Progress a publié des correctifs dans PartagerFile 5.12.4 le 10 mars. Compte tenu de l'historique des vulnérabilités de transfert de fichiers exploitées par des gangs de ransomwares (attaques de Clop sur MOVEit, GoAnywhere, Cleo, etc.), les organisations devraient considérer cela comme urgent.
4. Chrome Zero-Day CVE-2026-5281 activement exploité
⚠️ ZÉRO-JOUR — CVE-2026-5281
Exploité à l'état sauvage. Affecte le composant Dawn (WebGPU) de Chrome. Corrigé aux côtés de 20 autres vulnérabilités.
Google a publié un correctif de mise à jour pour Chrome 21 vulnérabilités, y compris CVE-2026-5281, un jour zéro dans l'implémentation de Dawn WebGPU qui est activement exploité. Le composant Dawn gère l'abstraction GPU pour les graphiques Web, ce qui en fait un vecteur d'attaque particulièrement dangereux pour l'exploitation via des pages Web malveillantes.
Les utilisateurs doivent mettre à jour Chrome immédiatement. Les administrateurs d'entreprise doivent diffuser la mise à jour via leurs systèmes de gestion.
5. Stryker se remet de l'attaque des essuie-glaces iraniens : 80 000 appareils effacés
Géant de la technologie médicale Société Stryker (Fortune 500, chiffre d'affaires de 22,6 milliards de dollars) a annoncé qu'il était à nouveau pleinement opérationnel trois semaines après une attaque dévastatrice d'effacement de données par la société liée à l'Iran. Ça va disparaître groupe hacktiviste.
Les attaquants ont compromis un compte d'administrateur de domaine Windows, créé un nouveau compte d'administrateur global et effacé presque 80 000 appareils le 11 mars. Handala a affirmé avoir exfiltré 50 téraoctets de données avant l'essuyage.
Les conséquences ont déclenché des réponses coordonnées de LPCC (publiant des conseils de renforcement Intune), Microsoft (publication des meilleures pratiques pour la sécurité Intune), et le FBI (saisissant les sites de fuite de données de Handala). Les enquêteurs ont également découvert un fichier malveillant jusqu'alors inconnu, utilisé pour masquer l'activité des attaquants au sein du réseau.
6. Lapsus$ revendique une violation de Mercor de 4 To via la chaîne d'approvisionnement LiteLLM
Cabinet de recrutement en IA Mercor enquête sur une violation alléguée par le Automne groupe, qui dit avoir volé 4 téraoctets de données. Le vecteur d'attaque semble être une compromission de la chaîne d'approvisionnement via LiteLLM, une bibliothèque proxy LLM open source utilisée par de nombreuses sociétés d'IA pour acheminer les appels d'API entre fournisseurs.
Cela met en évidence le risque croissant de Attaques de la chaîne d'approvisionnement par l'IA — À mesure que les entreprises intègrent les outils LLM dans leur infrastructure, chaque dépendance devient un point d'entrée potentiel. Les organisations utilisant LiteLLM doivent auditer leurs déploiements et vérifier les indicateurs de compromission.
Également sur le radar
| Histoire | Impact |
|---|---|
| CrystalRAT MaaS — Nouveau malware-as-a-service sur Telegram avec des capacités de RAT, de voleur, d'enregistreur de frappe et de pirate de presse-papiers | Moyen |
| Usurpation d’identité CERT-UA — UAC-0255 a envoyé 1 million d'e-mails de phishing se faisant passer pour CERT-UA pour distribuer AGEWHEEZE RAT | Moyen |
| Apple étend iOS 18.7.7 — La protection du kit d'exploitation DarkSword est désormais disponible pour davantage de modèles d'iPhone | Consultatif |
| Procurations résidentielles — Des recherches montrent que 78 % des sessions 4B utilisant des proxys résidentiels échappent aux contrôles de réputation IP. | Intel |
| Violation de l’hôpital commémoratif de Nacogdoches — 250 000 personnes touchées par l'intrusion du réseau en janvier 2026 | Moyen |
| Cyberattaque Hasbro — Le géant du jouet enquête sur la portée de l'incident et la compromission potentielle des données | Moyen |
| Le FBI met en garde contre les applications fabriquées en Chine — Conseil sur les risques liés à la sécurité des données liés aux applications mobiles développées à l'étranger | Consultatif |
Matrice de priorité des correctifs
| CVE | Produit | CVSS | Statut | Action |
|---|---|---|---|---|
CVE-2026-20093 | Cisco IMC | 9.8 | Correctif disponible | Patcher maintenant |
CVE-2026-20160 | Cisco SSM sur site | 9.8 | Correctif disponible | Patcher maintenant |
CVE-2025-53521 | F5 BIG-IP APM | Critique | Activement exploité | Urgence |
CVE-2026-2699 | Progrès PartagerFichier | Haut | Correctif disponible | Patcher maintenant |
CVE-2026-2701 | Progrès PartagerFichier | Haut | Correctif disponible | Patcher maintenant |
CVE-2026-5281 | Google Chrome (Aube) | Haut | Activement exploité | Urgence |
Gardez une longueur d'avance sur les menaces
Briefings de sécurité quotidiens dispensés par KENSAI — Intelligence sur les menaces basée sur l'IA pour les professionnels de la cybersécurité.
Explorez KENSAI →Publié par Briefing de sécurité KENSAI · 2 avril 2026
Sources : BleepingComputer, The Hacker News, SecurityWeek, Cisco, F5, watchTowr, Google, Shadowserver Foundation