CISA ajoute 5 failles au KEV đš, le kit zero-day BlueMoon vise Chrome đŻ, fuite de donnĂ©es de santĂ© đ„
• 4 minutes de lectureBonjour, voici ta veille Cybere du 13 septembre 2026 !
L'inscription d'urgence par la CISA de cinq failles critiques exploitées sur Artifactory, ScreenConnect et RouterOS, le déploiement simultané du kit d'exploitation BlueMoon par quatre groupes d'espionnage, et une fuite touchant des milliers de patients sur la plateforme médicale Jinko.care : l'actualité du jour illustre la rapidité d'adoption des zero-days et la sensibilité des données de santé.
Retrouve les trois articles Ă la une du jour :
- La CISA ajoute cinq vulnérabilités exploitées en conditions réelles à son catalogue KEV (Artifactory, ScreenConnect, RouterOS)
- Le kit d'exploitation BlueMoon chaĂźne deux zero-days Chrome V8 et une faille Windows pour cibler des administrations et ONG
- Jinko.care subit une violation de données exposant les dossiers médicaux et traitements de plus de 3 500 patients atteints de cancer
La CISA inscrit cinq failles exploitées dans Artifactory, ScreenConnect et RouterOS
La CISA a ajouté cinq vulnérabilités à son catalogue KEV aprÚs des signalements d'exploitation en conditions réelles. Trois produits sont concernés : JFrog Artifactory (CVE-2026-42016, CVSS 8.1 et CVE-2026-42018, CVSS 7.5), ConnectWise ScreenConnect (CVE-2026-84869, CVSS 9.9) et MikroTik RouterOS (CVE-2026-67277, CVSS 8.8 et CVE-2026-86060, CVSS 9.2).
Selon Wiz, les deux failles Artifactory sont chaßnées avec la CVE-2026-82329 (CVSS 9.8, déjà inscrite au KEV ce mois-ci) pour contourner l'authentification, escalader les privilÚges et déployer des backdoors Rust entre le 15 août et le 8 septembre. La faille ScreenConnect permet de transférer et d'exécuter des fichiers via une session active sans confirmation, et Huntress rapporte trois campagnes déposant un payload VBScript. Les deux failles RouterOS, baptisées MikroTrick par CERT Polska, autorisent la prise de contrÎle sans authentification.
Points d'attention
- La
CVE-2026-42016résulte d'une validation du seul émetteur et de la signature du token, sans vérification de la portée, ce qui ouvre la porte à l'escalade de privilÚges. - Les attaquants créent des comptes administrateur persistants et déploient des plugins Groovy malveillants sur Artifactory pour exécuter du code et maintenir l'accÚs, d'aprÚs Wiz.
- Les agences fédérales américaines doivent corriger RouterOS avant le 13 septembre, ScreenConnect avant le 14 et Artifactory avant le 25, conformément aux délais imposés par la CISA.
Quatre groupes exploitent un kit zero-day pour compromettre Chrome et Windows
Quatre groupes d'espionnage ont déployé BlueMoon, un kit d'exploitation enchaßnant trois failles pour installer des malwares via un simple lien malveillant. La CVE-2026-85046 et la CVE-2026-87491, deux zero-days, visent le moteur V8 de Chrome, tandis que la CVE-2026-85880 élÚve les privilÚges sur Windows. Selon Proofpoint, le premier usage remonte au 28 août par TA412 (APT31), groupe lié à la Chine, suivi en quelques jours par d'autres acteurs, dont UTA0560 détecté par Volexity le 1er septembre.
L'attaque exploite un correctif gap de prĂšs de quatre semaines : les correctifs Ă©taient publiĂ©s dans le dĂ©pĂŽt Chromium dĂšs le 7 aoĂ»t, mais Chrome stable ne les intĂ©grait que le 3 septembre. Les cibles incluent des ONG, des entreprises aĂ©rospatiales et des administrations aux Ătats-Unis et en Asie du Sud-Est. La charge dĂ©ployĂ©e varie selon l'opĂ©rateur : extension Chromium GemStone pour TA412, porte dĂ©robĂ©e ShadowPad pour UNK_LateNight, loader en Rust pour UNK_DoubleCheck.
Points d'attention
- La
CVE-2026-85880ne touche que d'anciennes builds : Windows 10 (1809 à 22H2), Server 2019, 2022 et Windows 11 21H2, ce qui circonscrit l'exposition aux systÚmes non migrés vers des versions récentes. - Le kit contient des artefacts de développement inhabituels (commentaires de débogage, référence à v8CTF), cohérents avec un développement assisté par IA selon Proofpoint, sans confirmation formelle.
- Quatre groupes distincts ont adoptĂ© le mĂȘme kit en quelques jours, ce qui laisse supposer une mise Ă disposition commune, peut-ĂȘtre via un marchĂ© souterrain ou un fournisseur partagĂ©.
Fuite chez Jinko.care : les dossiers de plus de 3 500 patients atteints dâun cancer exposĂ©s
La plateforme de suivi mĂ©dical Jinko.care a subi une violation de donnĂ©es qui a exposĂ© les informations de plus de 3 500 patients suivis pour un cancer. La fuite concerne des donnĂ©es mĂ©dicales et personnelles, notamment des Ă©lĂ©ments liĂ©s aux diagnostics, aux traitements et Ă des Ă©changes mĂ©dicaux. LâaccĂšs non autorisĂ© aurait durĂ© plusieurs jours avant dâĂȘtre dĂ©tectĂ©.
Lâincident met en cause des faiblesses dans le contrĂŽle dâaccĂšs, lâauthentification et le chiffrement, sans que les mĂ©canismes prĂ©cis soient dĂ©taillĂ©s publiquement. Au-delĂ du prĂ©judice pour les patients (stress, risque de phishing et dâusurpation dâidentitĂ©) la plateforme se retrouve exposĂ©e aux exigences du RGPD et, plus largement, aux attentes renforcĂ©es du secteur santĂ© (dont le cadre NIS2 pour les acteurs concernĂ©s). Des prĂ©cĂ©dents rĂ©cents, comme Covenant Health (478 000 personnes) ou un hĂŽpital français sanctionnĂ© par la CNIL (700 000 dossiers), rappellent que les dossiers de santĂ© restent une cible rĂ©currente.
Points d'attention
- Plus de 3 500 profils de patients atteints dâun cancer ont Ă©tĂ© exposĂ©s, avec des donnĂ©es allant jusquâaux diagnostics, traitements et Ă©changes mĂ©dicaux.
- Lâexfiltration aurait pu se poursuivre plusieurs jours sans dĂ©tection, ce qui pointe un dĂ©ficit de surveillance et de contrĂŽle dâaccĂšs sur la plateforme.
- Le secteur santé accumule les fuites massives (Covenant Health, hÎpital français / CNIL) : au-delà du correctif technique, la confiance des patients et la conformité réglementaire sont directement en jeu.
Autres actus importantes
- Floride : la base de données du département des véhicules moteurs compromise via un compte policier volé
- Un pirate ukrainien condamnĂ© Ă quatre ans de prison aux Ătats-Unis pour les attaques du rançongiciel Conti
- Vulnérabilité dans Microsoft Edge (10 septembre 2026)
- Multiples vulnérabilités dans le noyau Linux de Debian LTS (11 septembre 2026)
Merci d'avoir pris le temps de me lire. Si tu as trouvĂ© cette newsletter utile, n'hĂ©site pas Ă la partager autour de toi âïž
Ă demain pour la prochaine veille đ â Kilian de Cybere