剣 KENSAI
← Retour au blog Sécurité
Bulletin de sécurité 7 min de lecture

Cisco SD-WAN CVE-2026-20127 exploitée depuis 2023 — brèche CarGurus 12 M — SLH recrute des femmes pour le vishing

Un contournement d'authentification CVSS 10,0 dans Cisco Catalyst SD-WAN est activement exploité depuis 2023. CarGurus confirme que 12,4 millions d'utilisateurs ont été compromis par ShinyHunters. Un supergroupe cybercriminel paie des femmes 1 000 $ par appel pour manipuler par ingénierie sociale les services d'assistance IT. Et aussi : SolarWinds corrige quatre failles RCE critiques dans Serv-U, et un prestataire de défense écope de 87 mois de prison fédérale pour avoir vendu des exploits à la Russie.


Critique : contournement d'authentification dans Cisco SD-WAN (CVE-2026-20127)

CVSS 10,0 — exploitée en zero-day depuis 2023

Cisco a révélé un contournement d'authentification de gravité maximale dans Cisco Catalyst SD-WAN Controller (anciennement vSmart) et SD-WAN Manager (anciennement vManage). La faille permet à des attaquants distants non authentifiés de se connecter en tant qu'utilisateur interne hautement privilégié et de manipuler l'ensemble du tissu SD-WAN via NETCONF.

Ce qui s'est passé

La vulnérabilité provient d'un mécanisme d'authentification de peering défaillant. Les attaquants l'exploitent pour ajouter des pairs illégitimes à l'environnement SD-WAN — injectant de fait des appareils malveillants qui paraissent légitimes et peuvent acheminer du trafic via une infrastructure contrôlée par l'attaquant.

Cisco Talos suit cette activité sous le nom UAT-8616 et l'attribue avec un haut degré de confiance à un acteur malveillant hautement sophistiqué. La télémétrie montre une exploitation remontant au moins à 2023. L'acteur a obtenu les privilèges root en rétrogradant le firmware pour exploiter une vulnérabilité plus ancienne (CVE-2022-20775), puis en restaurant la version d'origine pour échapper à la détection.

La divulgation a été coordonnée entre Cisco, l'Australian Cyber Security Centre (ASD's ACSC), la CISA (directive d'urgence 26-03) et les autorités britanniques.

Qui est concerné

Actions immédiates

  1. Patchez immédiatement — Cisco a publié des correctifs d'urgence
  2. Auditez vos listes de pairs — vérifiez la présence de pairs illégitimes non autorisés dans votre tissu SD-WAN
  3. Examinez l'historique du firmware — recherchez des changements de version inattendus (schéma de rétrogradation/mise à niveau)
  4. Analyse forensique réseau — inspectez le trafic à la recherche de connexions vers des contrôleurs inconnus
  5. Considérez une compromission si non corrigé — cette faille est exploitée depuis plus de 3 ans

Brèche CarGurus : 12,4 millions d'utilisateurs exposés

La place de marché automobile CarGurus a confirmé une violation de données affectant plus de 12,4 millions d'utilisateurs. Le groupe ShinyHunters a revendiqué la responsabilité, déclarant avoir exfiltré des informations personnelles identifiables et des données internes de l'entreprise.

Cela fait suite à l'attaque de ShinyHunters contre Wynn Resorts, où des données d'employés avaient été volées — bien que l'annonce ait ensuite été retirée du site de fuite après des négociations apparentes.

Données exposées

Impact : si vous ou vos employés avez utilisé CarGurus, surveillez les campagnes de phishing exploitant les données volées. Des attaques par credential stuffing sont attendues dans les jours à venir.


Le supergroupe SLH paie 1 000 $/appel pour recruter des agents de vishing

Le supergroupe cybercriminel Scattered LAPSUS$ Hunters (SLH) — issu de la fusion de LAPSUS$, Scattered Spider et ShinyHunters — recrute désormais activement des femmes pour mener des attaques d'hameçonnage vocal (vishing) contre les services d'assistance IT.

L'ingénierie sociale à grande échelle

Selon le renseignement sur les menaces de Dataminr, SLH offre 500 à 1 000 $ par appel ainsi que des scripts préécrits. La stratégie : des voix féminines pourraient obtenir de meilleurs taux de réussite lorsqu'elles se font passer pour des employés appelant le service d'assistance pour une réinitialisation de mot de passe ou un contournement de MFA.

SLH possède un historique documenté de bombardement d'invites MFA, d'échange de carte SIM (SIM swapping) et d'ingénierie sociale contre les services d'assistance. Cette campagne de recrutement signale une industrialisation de l'ingénierie sociale — le passage d'attaques opportunistes à des opérations de centre d'appels organisées et rémunérées.

Recommandations de défense


SolarWinds Serv-U : quatre vulnérabilités RCE critiques

SolarWinds a corrigé quatre vulnérabilités critiques dans le logiciel de transfert de fichiers Serv-U pouvant permettre une exécution de code à distance. Bien que les failles nécessitent des privilèges administratifs, Serv-U a été un produit historiquement ciblé (rappelez-vous l'attaque de la chaîne d'approvisionnement de 2021).

Pourquoi c'est important

Les appliances de transfert de fichiers restent le vecteur d'accès initial n° 1 pour les groupes de ransomware. MOVEit, GoAnywhere, Citrix ShareFile — et maintenant à nouveau Serv-U. Si vous utilisez Serv-U, appliquez le correctif avant qu'un code d'exploitation n'apparaisse inévitablement.


Espionnage cybernétique chinois : des dizaines d'opérateurs télécoms et d'agences gouvernementales compromis

Le Threat Intelligence Group (GTIG) de Google, Mandiant et des partenaires internationaux ont perturbé une campagne d'espionnage mondiale attribuée à l'acteur malveillant chinois UNC2814. Le groupe est actif depuis au moins 2017, ciblant des organisations dans 42 pays.

Les attaquants ont utilisé des appels API SaaS légitimes pour dissimuler le trafic malveillant, rendant la détection exceptionnellement difficile. Les cibles incluaient des opérateurs télécoms et des agences gouvernementales — des objectifs classiques de collecte de renseignement.


Un prestataire de défense écope de 87 mois de prison pour avoir vendu des exploits à la Russie

L'ancien cadre d'un prestataire de défense américain Peter Williams a été condamné à 87 mois de prison fédérale pour avoir vendu des exploits cybernétiques à un courtier russe. Cette affaire souligne le risque persistant des menaces internes dans la chaîne d'approvisionnement de la défense.


Coin chaîne d'approvisionnement : NuGet malveillant et faux entretiens Next.js

Deux campagnes distinctes visant la chaîne d'approvisionnement découvertes cette semaine :

Équipes de développement : auditez vos dépendances NuGet et méfiez-vous de tout dépôt provenant d'un entretien d'embauche non sollicité.


UFP Technologies : fabricant de dispositifs médicaux frappé par un ransomware

Le fabricant américain de dispositifs médicaux UFP Technologies a révélé une cyberattaque avec vol de données confirmé et malware de chiffrement de fichiers. Le secteur de la santé continue d'être ciblé de manière disproportionnée — les attaquants savent que les données patients justifient des rançons élevées et que la pression réglementaire pousse à des paiements rapides.


Actions prioritaires du jour

  1. Cisco SD-WAN — corrigez CVE-2026-20127 immédiatement (CVSS 10,0, exploitée depuis 2023)
  2. SolarWinds Serv-U — appliquez les correctifs RCE critiques
  3. Durcissement du service d'assistance — la campagne de vishing de SLH est active et en pleine expansion
  4. Brèche CarGurus — surveillez le credential stuffing et le phishing exploitant les données volées
  5. Chaîne d'approvisionnement des développeurs — auditez les paquets NuGet, méfiez-vous des faux dépôts d'entretien
  6. Télécoms/Gouvernement — vérifiez la présence d'indicateurs UNC2814 si vous opérez dans les secteurs ciblés

Comment KENSAI vous protège

Détection Cisco SD-WAN — analyse à la recherche de CVE-2026-20127 et des configurations vulnérables

Surveillance de la chaîne d'approvisionnement — suivi des paquets malveillants sur NuGet, npm, PyPI

Remédiation assistée par IA — obtenez des correctifs, pas seulement des alertes. Pull requests générées automatiquement pour votre base de code.

Conformité NIS2 — rapports en langue allemande pour les exigences réglementaires

Scannez votre infrastructure en 60 secondes

Plus de 332 000 CVE indexées. Correctifs générés par IA. Automatisation des pull requests GitHub.

Démarrer l'essai gratuit

Restez en sécurité. Restez vigilant.

🗡️ Équipe Sécurité KENSAI

🛡️ Votre site est-il sécurisé ?

Découvrez les vulnérabilités avant les attaquants.

Scannez votre site Web gratuitement →

📚 Articles connexes