Aller au contenu
Kreomnis.Vigie
Bulletin · lundi 14 septembre 2026

Veille CVE web : 10 – 13 septembre 2026

3 advisories7 CVE3 exploitées3 au KEV

NoteLe catalogue CISA KEV et les pages d'alertes cisa.gov n'ont pas été récupérables directement lors de cette exécution (erreur 403) ; les ajouts du 11/09 ont été confirmés par recoupement de trois reprises indépendantes de l'alerte.

  1. #1GitLabCritique10.0 KEV

    Multiples vulnérabilités dans GitLab

    L'API des commits de dépôt ne confine pas correctement les chemins et n'applique pas l'authentification attendue : un attaquant non authentifié lit n'importe quel fichier du serveur GitLab. Correctifs publiés le 10/09, sondes en conditions réelles dès 06:00 UTC le 11/09.

    CVE-2026-85706 · 10.0CVE-2026-87719 · 9.9CVE-2026-88765 · 8.5
    ActionPatcher aujourd'hui toute instance auto-hébergée, ou la retirer d'Internet le temps de le faire. Puis chercher dans les logs Nginx/Workhorse les POST vers /repository/commits/ portant file.path ; en cas de trace, considérer les secrets de l'instance comme compromis et faire tourner clés CI/CD, tokens et runner registration tokens.
    Correctifs disponibles depuis le 10/09/2026Fiche complète →
  2. #2JFrog ArtifactoryCritique8.1 KEV

    Chaîne d'exploitation permettant une prise de contrôle administrateur non authentifiée

    Deux défauts qui, isolés, sont High, mais qui s'enchaînent en prise de contrôle administrateur sans aucune authentification. Wiz documente une campagne du 15 août au 8 septembre ayant déposé des portes dérobées Rust et des plugins Groovy malveillants — ces implants survivent au correctif.

    CVE-2026-42018 · 7.5CVE-2026-42016 · 8.1CVE-2026-82329
    ActionPatcher, puis auditer avant de considérer l'incident clos : lister les comptes admin créés depuis mi-août, inspecter les plugins Groovy déployés, rechercher les réponses HTTP 200 sur /access/api/v1/aws/token/, et faire tourner la cluster key ainsi que les tokens d'accès. Le correctif seul ne retire pas les portes dérobées.
    Correctifs disponiblesFiche complète →
  3. #3ConnectWise ScreenConnectCritique9.9 KEV

    Transfert et exécution de fichiers sans autorisation en session distante

    Contrôle d'autorisation côté client défaillant : des fichiers peuvent être transférés puis exécutés au travers d'une session distante active, sans autorisation ni confirmation de l'hôte. CISA relie la faille à trois incidents impliquant la distribution de charges VBScript.

    CVE-2026-84869 · 9.9
    ActionMettre à jour les serveurs auto-hébergés en 26.6.5 avant le 14/09, puis relire l'historique des sessions et des transferts de fichiers des dernières semaines. Les instances cloud n'appellent pas d'action.
    Corrigé dans la version 26.6.5 publiée le 08/09/2026Fiche complète →

À surveiller

  • CERTFR-2026-AVI-1166 couvre FortiOS 7.6.x < 7.6.7, FortiProxy 7.6.x < 7.6.7, FortiManager, FortiAnalyzer, FortiSIEM < 7.5.2, FortiSOAR, FortiPAM et FortiSandbox. Impacts annoncés : exécution de code à distance, contournement de politique de sécurité, élévation de privilèges. Le CERT-FR ne reprend pas les scores CVSS et aucune exploitation n'est rapportée à ce stade. Identifiants listés : CVE-2026-22575, CVE-2026-26084 et CVE-2026-84385 à CVE-2026-84393 — à recouper avec le PSIRT Fortinet avant priorisation.

  • RCE pré-authentification notée CVSS 10.0, divulguée le 06/09 (hors fenêtre), corrigée en 2026.3 HF4. Huntress rapporte une exploitation en conditions réelles que l'éditeur ne confirmait pas encore ; un exploit public est référencé sur les agrégateurs de PoC — référence non vérifiée par cette veille. Quatrième correctif d'urgence en cinq semaines sur ce produit.

  • RCE non authentifiée via le moteur de templates, CVSS 10.0, exploitée depuis le 04/09 pour déposer des portes dérobées Rust et des webshells PHP. Correctifs Adobe du 08/09, KEV depuis le 08/09 avec échéance fédérale au 11/09 — d'où sa présence ici. Si une boutique n'a pas encore été patchée, elle est vraisemblablement déjà compromise : la rotation des clés de chiffrement fait partie de la remédiation.

  • Week-end du 12-13 septembre : rien de neuf

    Aucun avis CERT-FR publié les 12 et 13 septembre, aucun ajout au catalogue CISA KEV sur ces deux jours, aucun advisory critique nouveau côté npm, Composer ou PyPI identifié dans les sources consultées. L'activité du week-end porte sur le suivi des campagnes GitLab et Artifactory ouvertes le 11.

Sources du bulletin