Arista corrige zero-day critique 🚨, NVIDIA lance alliance IA sécurisée 🤖, MedusaHVNC exploite bureaux Windows 👻

4 minutes de lecture

Bonjour, voici ta veille Cybere du 28 juillet 2026 !

Une zero-day critique dans VeloCloud Orchestrator, une alliance pour sécuriser l'IA open-source, un cheval de Troie utilisant des bureaux Windows cachés : les attaques et les défenses se jouent aujourd'hui sur des terrains à la fois techniques et organisationnels.

Retrouve les trois articles à la une du jour :

  • La CVE-2026-16812 dans VeloCloud Orchestrator permet une injection de commandes OS non authentifiée
  • NVIDIA lance une alliance pour développer des outils de sécurisation des agents IA open-source
  • MedusaHVNC exploite des bureaux Windows invisibles pour un accès persistant et furtif

Arista corrige une zero-day critique exploité dans VeloCloud Orchestrator

Arista a publié un correctif d'urgence pour la CVE-2026-16812, une vulnérabilité d'injection de commandes OS dans VeloCloud Orchestrator (VCO) en déploiement sur site. Cette faille non authentifiée affiche un score CVSS de 10.0, le maximum possible, et est activement exploitée en conditions réelles.

L'attaque ne réclame que l'accès réseau à l'interface web de VCO, sans identifiants de tenant ou d'opérateur. Un attaquant peut accéder à des fonctionnalités privilégiées réservées à un usage interne et compromettre la confidentialité, l'intégrité et la disponibilité de l'orchestrateur ainsi que les données qu'il gère. Les versions 5.2.x antérieures à 5.2.3.14, 6.1.x antérieures à 6.1.3.4, 6.4.x antérieures à 6.4.2.4 et 7.0.x antérieures à 7.0.0.1 sont affectées.

Points d'attention

  • La faille repose sur une injection de commandes OS non authentifiée : seul l'accès réseau à l'interface web suffit, sans identifiants VCO, rendant tous les déploiements sur site exposés par défaut vulnérables.
  • Trois adresses IP exploitant activement la vulnérabilité ont été observées (8.19.75.217, 206.72.242.124, 206.72.242.162), bien qu'Arista avertisse que cette liste n'est pas exhaustive et que d'autres sources d'attaque existent.
  • La CISA a ajouté CVE-2026-16812 à son catalogue des vulnérabilités connues exploitées (KEV) et impose aux agences fédérales civiles américaines d'atténuer le risque avant le 30 juillet 2026 via la directive opérationnelle contraignante 22-01.

→ Lire la source


NVIDIA crée une alliance pour l'IA sécurisée open-source

NVIDIA et 36 autres organisations ont formé l'Open Secure AI Alliance pour développer et partager des technologies, techniques et outils de sécurisation des logiciels et agents d'IA. Le collectif de 37 membres rassemble Microsoft, Cisco, Cloudflare, CrowdStrike, Hugging Face, IBM, Palo Alto Networks, Red Hat et la Linux Foundation, couvrant cloud, sécurité, logiciels d'entreprise et IA.

La coalition expose son premier apport technique identifié : NOOA (NVIDIA-labs OO Agents), un framework de recherche sous licence Apache 2.0 destiné à faciliter les tests, la traçabilité, l'audit et la gouvernance du comportement des agents. Ses documents de lancement n'incluent ni charte, ni conseil de gouvernance, ni calendrier de livraison, et le site dédié reste en construction. NVIDIA n'a pas fourni de détails sur la gouvernance de l'alliance ni sur les engagements des membres.

Points d'attention

  • NOOA exécute du code Python généré par un modèle de langage sans isolement applicatif, ce qui réclame une contention au niveau du système d'exploitation (conteneur, machine virtuelle ou sandbox) : NVIDIA classe ces contrôles comme des contrôles de « défense en profondeur », et non comme une « barrière de confinement ».
  • NVIDIA invoque l'incident de Hugging Face en juillet pour justifier des modèles défendables en local. Hugging Face a détecté et arrêté elle-même l'activité sur son infrastructure, puis utilisé un modèle ouvert exécuté en interne pour l'analyse forensique.
  • OpenAI, Google et Meta ont signé la lettre d'industrie du 24 juillet prônant les modèles téléchargeables, mais sont absents de la liste de 37 membres de la coalition sans explication publique sur les raisons ou les négociations en cours.

→ Lire la source


MedusaHVNC utilise des bureaux Windows cachés pour se dissimuler

MedusaHVNC est un cheval de Troie d'accès à distance distribué en tant que service malveillant. Analysé par BlackFog, il déploie un module HVNC qui lance un navigateur légitime sur un bureau Windows invisible, donnant à l'attaquant un accès persistant et indétectable au système compromis.

L'infection repose sur une chaîne de cinq étapes combinant wscript.exe, AutoIT et des couches de chiffrement en XOR 16-octets et ChaCha20. Le payload final se connecte à un serveur de commande en dur (51.89.204.28:4444) et exploite les fonctions Windows légitimes (BitBlt, SendInput, SetWindowsHookExW, OpenClipboard) pour capturer l'écran, injecter des commandes et exfiltrer les données sans visibilité utilisateur.

Points d'attention

  • Le cheval de Troie opère depuis un bureau caché qui demeure invisible à l'utilisateur, permettant au navigateur lancé et à toutes les interactions d'échapper à l'observation directe sur le système compromis.
  • La chaîne d'infection utilise des utilitaires Windows légitimes (wscript.exe, charmap.exe, AutoIT) comme vecteurs d'exécution, ce qui masque l'activité malveillante parmi les processus ordinaires du système.
  • L'adresse du serveur de commande est codée en dur dans le payload, ce qui la rend relativement à l'abri de l'observation.

→ Lire la source


Autres actus importantes


Merci d'avoir pris le temps de me lire. Si tu as trouvé cette newsletter utile, n'hésite pas à la partager autour de toi ✉️

À demain pour la prochaine veille 🔐 – Kilian de Cybere