← Retour au blog
Bulletin de sécurité5 min de lecture2026-04-13
Bulletin de sécurité, 13 avril 2026 : téléchargements trojanisés CPUID, faille zero-day Adobe, backdoor Smart Slider, RCE Marimo et Chrome DBSC
Le schéma devient difficile à ignorer : les canaux de mise à jour de confiance sont des cibles faciles, les fenêtres d'exploitation se comptent en heures, et les gains défensifs ne comptent que si les équipes les déploient avant que les attaquants ne pivotent.
En bref : Une brèche d'utilitaire logiciel, une faille de lecteur de documents activement exploitée, un canal de mise à jour de plugin empoisonné, une RCE de service de notebook armée presque immédiatement, et une mesure de durcissement de navigateur qui cible directement le vol de session.
1. CPUID a transformé un canal de téléchargement officiel en vecteur de distribution de malware
The Hacker News a rapporté que des attaquants ont compromis la logique du site web de CPUID et remplacé certaines URL de téléchargement de CPU-Z et HWMonitor par des installateurs malveillants qui livraient STX RAT. Les binaires originaux signés sont peut-être restés intacts, mais cela aide à peine lorsque le canal de distribution qui les précède est compromis.
- Vérifiez les hachages et les signatures même lorsque le logiciel provient d'un site éditeur familier.
- Générez une alerte lorsque des téléchargements d'outils matériels lancent des installateurs secondaires inattendus.
- Intégrez les téléchargements d'utilitaires et d'outils d'administration dans le périmètre de votre surveillance de la chaîne d'approvisionnement.
2. Adobe a dû corriger une faille exploitée dans Acrobat Reader
Adobe a publié des correctifs d'urgence pour CVE-2026-34621 après que l'exploitation ait été observée dans la nature. Reader et Acrobat restent des cibles de grande valeur car ils sont présents sur presque tous les postes d'entreprise et manipulent des fichiers non fiables tous les jours.
- Déployez immédiatement la mise à jour de Reader sur l'ensemble des parcs gérés.
- Bloquez les versions obsolètes des flux de travail à haut risque lorsque c'est possible.
- Surveillez toute activité de processus enfant suspecte liée au traitement des PDF.
3. Smart Slider 3 Pro montre comment l'infrastructure de mise à jour devient elle-même la charge utile
Le canal de mise à jour de Smart Slider 3 Pro de Nextend a été détourné assez longtemps pour distribuer une version conçue par l'attaquant contenant une backdoor. C'est la version cauchemardesque de la confiance envers les plugins : la compromission n'est pas un typosquat, c'est le mécanisme officiel que vos administrateurs pensent sûr.
- Passez en revue tous les sites ayant mis à jour le plugin pendant la fenêtre d'exposition.
- Conservez les journaux avant tout nettoyage afin de pouvoir prouver l'exposition ou son absence.
- Intégrez les mises à jour des plugins CMS à forte valeur dans vos flux de revue et de validation des changements.
4. Le RCE de Marimo a été exploité en moins de 10 heures
Sysdig a observé l'exploitation de CVE-2026-39987 moins de 10 heures après la divulgation. Le point de terminaison WebSocket vulnérable offrait aux attaquants un shell non authentifié sur les environnements notebook exposés. Un nouveau rappel que les outils de développement exposés sur internet n'ont plus le luxe d'un week-end pour patcher.
- Corrigez les outils de développement exposés le jour même de la divulgation.
- Traquez toute activité WebSocket suspecte visant les points de terminaison notebook et terminal.
- Placez les services de recherche et de notebook derrière des accès privés.
5. Chrome DBSC, une des rares avancées défensives qui mérite d'être opérationnalisée rapidement
Le déploiement par Google des Device Bound Session Credentials sur Windows est important car il cible l'une des conséquences les plus courantes d'une infection : le vol de sessions web. Ce n'est pas une solution miracle, mais cela augmente le coût des campagnes d'infostealers grand public.
- Vérifiez que vos parcs Chrome sous Windows sont suffisamment à jour pour en bénéficier.
- Associez le durcissement du navigateur à la révocation des jetons et aux contrôles de confiance des appareils.
- Maintenez la détection des infostealers en haute priorité, car DBSC est le plus efficace lorsque le reste de la pile est également sain.
Ce que les équipes sécurité devraient faire aujourd'hui
- Reclassez les canaux de mise à jour officiels comme surface d'attaque à surveiller.
- Faites du correctif le jour même la norme pour les outils et lecteurs exposés.
- Intégrez les téléchargements de plugins et d'utilitaires à vos détections de chaîne d'approvisionnement logicielle.
- Réduisez l'exposition publique des services de développement et de notebook.
- Accélérez le durcissement du navigateur qui réduit le gain du vol de session.
Sources suivies pour ce bulletin : Couverture de The Hacker News publiée du 10 au 12 avril 2026 sur CPUID, Adobe Acrobat Reader, Smart Slider 3 Pro, Marimo et Chrome DBSC.
Repérez le maillon de confiance faible avant les attaquants
KENSAI aide les équipes à identifier les services exposés, les flux de mise à jour fragiles et les dépendances logicielles à risque avant qu'ils ne deviennent des chronologies d'incident.
Démarrer le scan gratuit →
Restez affûté.
🗡️ KENSAI Security Team