Adobe corrige faille critique 🛡️, Check Point exploité sans authentification 🔓, riposte financière d'Interpol 💸

3 minutes de lecture

Bonjour, voici ta veille Cybere du 2 août 2026 !

Entre la correction en urgence d'une vulnérabilité maximale sur Adobe Campaign, un contournement d'authentification exploité sur les serveurs de gestion Check Point et l'interception rapide de millions de dollars de fraude par Interpol, l'actualité du jour met en avant la réactivité face aux failles critiques et aux détournements financiers.

Retrouve les trois articles à la une du jour :

  • La CVE-2026-48449 dans Adobe Campaign Classic permet d'exécuter du code arbitraire
  • La CVE-2026-16232 dans Check Point Security Management Server contourne l'authentification
  • Interpol bloque 6,6 millions de dollars via I-GRIP après une compromission de messagerie professionnelle

Adobe corrige une faille critique de CVSS 10.0 dans Campaign Classic

Adobe a publié des correctifs pour la CVE-2026-48449 (CVSS 10.0), une vulnérabilité d'exécution de code arbitraire dans le contexte de l'utilisateur courant dans Campaign Classic, sa plateforme d'automatisation marketing d'entreprise. La faille repose sur une autorisation incorrecte et ne réclame aucune interaction utilisateur.

L'éditeur a également résolu la CVE-2026-48448 (CVSS 8.6, gravité élevée) liée à une injection SQL exposant les fichiers du système. Les correctifs s'appliquent à Campaign Classic v7.4.3 build 9398 pour Windows et Linux. Adobe indique ne pas avoir observé d'exploitation en conditions réelles de ces défauts.

Points d'attention

  • L'exécution de code s'opère sans interaction utilisateur préalable, ce qui facilite l'exploitation dès réception d'une requête malveillante au serveur Campaign Classic.
  • Adobe Bridge fait l'objet de huit correctifs critiques (CVSS 7.8 à 8.6) portant sur des chemins non sécurisés et des débordements d'écriture menant à l'escalade de privilèges.
  • Les chercheurs Kieran (kaiksi) et yjdfy sont crédités respectivement pour cinq et trois des vulnérabilités Adobe Bridge.

→ Lire la source


Check Point corrige un contournement critique d'authentification

Rapid7 a divulgué les détails techniques de la CVE-2026-16232 (CVSS 9.3), une faille d'authentification exploitée en conditions réelles dans Check Point Security Management Server et Multi-Domain Security Management Server. Un attaquant non authentifié peut obtenir un jeton d'accès administrateur et modifier les politiques de sécurité.

L'exploitation repose sur un défaut de limite de confiance : le serveur accepte un nom distinctif SIC fourni par l'attaquant au lieu de vérifier le certificat de pair authentifié. En relisant le SIC du serveur lors de la communication de bootstrap et en le rejouant, l'attaquant obtient un jeton d'application, puis forge un ticket SSO SmartConsole. Check Point a publié des correctifs Jumbo Hotfixes le 22 juillet 2026.

Points d'attention

  • L'exploitation exige l'accès réseau au serveur de gestion et une configuration sans restriction des clients de confiance : tous les environnements exposés en ligne ne sont pas vulnérables.
  • Le correctif force la vérification du certificat de pair authentifié et rejette les identités vides, éliminant le contournement non authentifié et obligeant l'attaquant à posséder un certificat client valide.
  • Rapid7 a publié un script Python de preuve de concept permettant de vérifier si une cible est vulnérable ou corrigée.

→ Lire la source


Interpol accélère l'interception des transferts frauduleux mondiaux

Interpol a révélé que les autorités de Singapour et d'Oman ont bloqué 6,6 millions de dollars issus d'une arnaque par compromission de messagerie professionnelle. Le mécanisme I-GRIP (Interpol Global Rapid Intervention of Payments) relie les bureaux centraux nationaux de 196 pays aux institutions financières locales et internationales pour stopper les paiements en temps réel avant que les criminels ne les encaissent.

Le système vise à raccourcir le délai entre la détection et l'intervention, qui reste le facteur clé pour améliorer les taux de récupération. Lors de l'opération First Light 2026, les autorités ont bloqué plus de 31 000 comptes bancaires liés à des fraudes. Bien que les accords bilatéraux existent, I-GRIP reste le seul mécanisme mondial offrant un partage d'informations instantané et continu entre les juridictions, selon Tomonobu Kaya, directeur du centre de lutte contre la criminalité financière d'Interpol.

Points d'attention

  • Les arnaqueurs déplacent des fonds mondiaux en minutes en exploitant plusieurs juridictions, comptes bancaires dans différents pays et services financiers non bancaires, ce qui rend la rapidité d'intervention critique.
  • Les cryptomonnaies posent des défis particuliers puisqu'elles contournent les canaux bancaires traditionnels et permettent des transactions quasi instantanées avec outils d'obfuscation, bien que la blockchain offre une transparence unique aux enquêteurs.
  • Interpol étend I-GRIP aux fournisseurs de services d'actifs virtuels (VASPs) pour que les alertes fraude atteignent les plateformes d'échange de cryptomonnaies aussi vite que les banques.

→ Lire la source


Autres actus importantes


Merci d'avoir pris le temps de me lire. Si tu as trouvé cette newsletter utile, n'hésite pas à la partager autour de toi ✉️

À demain pour la prochaine veille 🔐 – Kilian de Cybere