← Retour au blog
Bulletin de sécurité5 min de lecture2026-04-13

Bulletin de sécurité, 13 avril 2026 : téléchargements trojanisés CPUID, faille zero-day Adobe, backdoor Smart Slider, RCE Marimo et Chrome DBSC

Le schéma devient difficile à ignorer : les canaux de mise à jour de confiance sont des cibles faciles, les fenêtres d'exploitation se comptent en heures, et les gains défensifs ne comptent que si les équipes les déploient avant que les attaquants ne pivotent.


En bref : Une brèche d'utilitaire logiciel, une faille de lecteur de documents activement exploitée, un canal de mise à jour de plugin empoisonné, une RCE de service de notebook armée presque immédiatement, et une mesure de durcissement de navigateur qui cible directement le vol de session.


1. CPUID a transformé un canal de téléchargement officiel en vecteur de distribution de malware

The Hacker News a rapporté que des attaquants ont compromis la logique du site web de CPUID et remplacé certaines URL de téléchargement de CPU-Z et HWMonitor par des installateurs malveillants qui livraient STX RAT. Les binaires originaux signés sont peut-être restés intacts, mais cela aide à peine lorsque le canal de distribution qui les précède est compromis.


2. Adobe a dû corriger une faille exploitée dans Acrobat Reader

Adobe a publié des correctifs d'urgence pour CVE-2026-34621 après que l'exploitation ait été observée dans la nature. Reader et Acrobat restent des cibles de grande valeur car ils sont présents sur presque tous les postes d'entreprise et manipulent des fichiers non fiables tous les jours.


3. Smart Slider 3 Pro montre comment l'infrastructure de mise à jour devient elle-même la charge utile

Le canal de mise à jour de Smart Slider 3 Pro de Nextend a été détourné assez longtemps pour distribuer une version conçue par l'attaquant contenant une backdoor. C'est la version cauchemardesque de la confiance envers les plugins : la compromission n'est pas un typosquat, c'est le mécanisme officiel que vos administrateurs pensent sûr.


4. Le RCE de Marimo a été exploité en moins de 10 heures

Sysdig a observé l'exploitation de CVE-2026-39987 moins de 10 heures après la divulgation. Le point de terminaison WebSocket vulnérable offrait aux attaquants un shell non authentifié sur les environnements notebook exposés. Un nouveau rappel que les outils de développement exposés sur internet n'ont plus le luxe d'un week-end pour patcher.


5. Chrome DBSC, une des rares avancées défensives qui mérite d'être opérationnalisée rapidement

Le déploiement par Google des Device Bound Session Credentials sur Windows est important car il cible l'une des conséquences les plus courantes d'une infection : le vol de sessions web. Ce n'est pas une solution miracle, mais cela augmente le coût des campagnes d'infostealers grand public.


Ce que les équipes sécurité devraient faire aujourd'hui

  1. Reclassez les canaux de mise à jour officiels comme surface d'attaque à surveiller.
  2. Faites du correctif le jour même la norme pour les outils et lecteurs exposés.
  3. Intégrez les téléchargements de plugins et d'utilitaires à vos détections de chaîne d'approvisionnement logicielle.
  4. Réduisez l'exposition publique des services de développement et de notebook.
  5. Accélérez le durcissement du navigateur qui réduit le gain du vol de session.

Sources suivies pour ce bulletin : Couverture de The Hacker News publiée du 10 au 12 avril 2026 sur CPUID, Adobe Acrobat Reader, Smart Slider 3 Pro, Marimo et Chrome DBSC.

Repérez le maillon de confiance faible avant les attaquants

KENSAI aide les équipes à identifier les services exposés, les flux de mise à jour fragiles et les dépendances logicielles à risque avant qu'ils ne deviennent des chronologies d'incident.

Démarrer le scan gratuit →

Restez affûté.

🗡️ KENSAI Security Team