Check Point corrige trois failles critiques 🛡️, Laundry Bear vole des e-mails Zimbra 📧, Notepad++ détourné par UAC-0099 💻

3 minutes de lecture

Bonjour, voici ta veille Cybere du 24 juillet 2026 !

Des jetons administrateur volés, des e-mails dérobés par XSS, un plugin Notepad++ malveillant : les attaquants exploitent aujourd’hui des composants légitimes pour s’infiltrer sans forcer les défenses.

Retrouve les trois articles à la une du jour :

  • La CVE-2026-16232 dans Check Point permet de contourner l’authentification et d’obtenir des droits admin
  • Laundry Bear exploite la CVE-2025-66376 dans Zimbra pour exécuter du JavaScript via des e-mails
  • UAC-0099 utilise un faux plugin Notepad++ pour installer un malware persistant

Check Point corrige trois failles critiques exploitées

Check Point a notifié ses clients d'une vulnérabilité zero-day critique, la CVE-2026-16232, exploitée en conditions réelles. Décrite comme un problème de contournement d'authentification, cette faille affecte les produits Security Management et Multi-Domain Management et permet à un attaquant d'obtenir un jeton d'application pour accéder via SmartConsole avec droits administrateur complets.

L'attaque cible des environnements de gestion exposés directement à Internet sans restriction d'adresses IP. Selon Check Point, un nombre limité de clients a été visé. La CISA a ajouté la CVE-2026-16232 à son catalogue de vulnérabilités exploitées, avec délai de correction au 25 juillet pour les agences fédérales. Check Point a en parallèle publié des correctifs pour deux autres failles : la CVE-2026-62144, contournement d'authentification et escalade de privilèges affectant Security Management et Multi-Domain Management, et la CVE-2026-62145, escalade de privilèges locale affectant Firewall, Multi-Domain Management et Multi-Domain Log Server.

Points d'attention

  • L'exploitation ne requiert aucune authentification préalable : un attaquant peut obtenir un jeton d'application permettant d'accéder à SmartConsole avec l'intégralité des droits administrateur pour modifier les politiques de sécurité.
  • Cette faille est la troisième vulnérabilité Check Point inscrite au catalogue KEV de la CISA, après CVE-2026-50751 en mai et CVE-2024-24919 exploitée en 2024, suggérant une exposition récurrente des produits de gestion.
  • L'attribution de la campagne actuelle demeure inconnue, bien que le groupe ransomware Qilin ait ciblé récemment des appliances Check Point, sans confirmation de lien direct avec CVE-2026-16232.

→ Lire la source


Laundry Bear exploite une faille Zimbra pour voler des e-mails

Le groupe de renseignement parrainé par l'État russe Laundry Bear, également connu sous le nom Void Blizzard, cible les organisations utilisant des serveurs de messagerie Zimbra Collaboration. Il combine des attaques par hameçonnage et l'exploitation de la CVE-2025-66376, une vulnérabilité désormais corrigée.

La faille est une vulnérabilité de type cross-site scripting (XSS) affectant l'interface Classic UI de Zimbra. Elle permet à du JavaScript embarqué dans des e-mails HTML forgés de s'exécuter automatiquement à la lecture du message, sans que la victime clique sur un lien. Laundry Bear a exploité cette zero-day avant le correctif de novembre 2025 et continue de cibler les serveurs non à jour, selon la CISA.

Points d'attention

  • L'exploit vole automatiquement quatre-vingt-dix jours d'e-mails, l'adresse de messagerie, le mot de passe, l'annuaire global et les jetons d'authentification double facteur du serveur Zimbra compromis.
  • Laundry Bear crée ensuite un nouveau code d'application Zimbra pour contourner l'authentification TOTP, permettant aux attaquants de conserver l'accès même avec MFA en place.
  • La CISA a identifié des domaines frauduleux usurpant les noms de Zimbra, notamment « mailnalysis.com » et « zimbrastat.com », utilisés dans les campagnes d'hameçonnage par usurpation de portail de connexion.

→ Lire la source


UAC-0099 détourne Notepad++ pour installer un malware furtif

Le groupe de menace UAC-0099 distribue une archive contenant Notepad++ v8.8.3 légitime et un utilitaire malveillant déguisé en plugin pour établir une persistance. Selon CERT-UA, cette campagne cible des organisations en Ukraine, et le groupe a précédemment fourni un accès initial à des attaques menées par APT44, connu sous le nom de Sandworm. Aucune vulnérabilité ni compromission de la chaîne d'approvisionnement n'est exploitée : les attaquants embarquent leur propre copie du logiciel.

La chaîne d'attaque débute par un script VBS déguisé en PDF qui récupère une seconde archive contenant Notepad++ complet, la DLL malveillante NppExport.dll, une archive protégée par mot de passe et WinRAR légitime. Le script installe le paquet, lance Notepad++ et charge le plugin malveillant via le mécanisme normal de chargement des plugins de l'application.

Points d'attention

  • La CVE-2025-56383, une faille de détournement de DLL affectant Notepad++ v8.8.3, figure dans la documentation de CERT-UA, mais l'équipe de Notepad++ conteste son existence, arguant que le chargement de plugins relève de la fonctionnalité standard.
  • LunchPoke, la DLL malveillante, crée une tâche planifiée Windows et extrait les contenus de l'archive RAR incluant BurnyBear, un loader pour MatchBoil V2, un malware loader secondaire.
  • CERT-UA ne documente ni les charges finales déployées, ni l'objectif de la campagne, ni les organisations visées.
  • CERT-UA recommande de mettre à jour Notepad++ en 8.9.7, 7-Zip en 26.02 et WinRAR en 7.23.xs

→ Lire la source


Autres actus importantes


Merci d'avoir pris le temps de me lire. Si tu as trouvé cette newsletter utile, n'hésite pas à la partager autour de toi ✉️

À demain pour la prochaine veille 🔐 – Kilian de Cybere