CISA ajoute 5 failles au KEV 🚹, le kit zero-day BlueMoon vise Chrome 🎯, fuite de donnĂ©es de santĂ© đŸ„

4 minutes de lecture

Bonjour, voici ta veille Cybere du 13 septembre 2026 !

L'inscription d'urgence par la CISA de cinq failles critiques exploitées sur Artifactory, ScreenConnect et RouterOS, le déploiement simultané du kit d'exploitation BlueMoon par quatre groupes d'espionnage, et une fuite touchant des milliers de patients sur la plateforme médicale Jinko.care : l'actualité du jour illustre la rapidité d'adoption des zero-days et la sensibilité des données de santé.

Retrouve les trois articles Ă  la une du jour :

  • La CISA ajoute cinq vulnĂ©rabilitĂ©s exploitĂ©es en conditions rĂ©elles Ă  son catalogue KEV (Artifactory, ScreenConnect, RouterOS)
  • Le kit d'exploitation BlueMoon chaĂźne deux zero-days Chrome V8 et une faille Windows pour cibler des administrations et ONG
  • Jinko.care subit une violation de donnĂ©es exposant les dossiers mĂ©dicaux et traitements de plus de 3 500 patients atteints de cancer

La CISA inscrit cinq failles exploitées dans Artifactory, ScreenConnect et RouterOS

La CISA a ajouté cinq vulnérabilités à son catalogue KEV aprÚs des signalements d'exploitation en conditions réelles. Trois produits sont concernés : JFrog Artifactory (CVE-2026-42016, CVSS 8.1 et CVE-2026-42018, CVSS 7.5), ConnectWise ScreenConnect (CVE-2026-84869, CVSS 9.9) et MikroTik RouterOS (CVE-2026-67277, CVSS 8.8 et CVE-2026-86060, CVSS 9.2).

Selon Wiz, les deux failles Artifactory sont chaßnées avec la CVE-2026-82329 (CVSS 9.8, déjà inscrite au KEV ce mois-ci) pour contourner l'authentification, escalader les privilÚges et déployer des backdoors Rust entre le 15 août et le 8 septembre. La faille ScreenConnect permet de transférer et d'exécuter des fichiers via une session active sans confirmation, et Huntress rapporte trois campagnes déposant un payload VBScript. Les deux failles RouterOS, baptisées MikroTrick par CERT Polska, autorisent la prise de contrÎle sans authentification.

Points d'attention

  • La CVE-2026-42016 rĂ©sulte d'une validation du seul Ă©metteur et de la signature du token, sans vĂ©rification de la portĂ©e, ce qui ouvre la porte Ă  l'escalade de privilĂšges.
  • Les attaquants crĂ©ent des comptes administrateur persistants et dĂ©ploient des plugins Groovy malveillants sur Artifactory pour exĂ©cuter du code et maintenir l'accĂšs, d'aprĂšs Wiz.
  • Les agences fĂ©dĂ©rales amĂ©ricaines doivent corriger RouterOS avant le 13 septembre, ScreenConnect avant le 14 et Artifactory avant le 25, conformĂ©ment aux dĂ©lais imposĂ©s par la CISA.

→ Lire la source


Quatre groupes exploitent un kit zero-day pour compromettre Chrome et Windows

Quatre groupes d'espionnage ont déployé BlueMoon, un kit d'exploitation enchaßnant trois failles pour installer des malwares via un simple lien malveillant. La CVE-2026-85046 et la CVE-2026-87491, deux zero-days, visent le moteur V8 de Chrome, tandis que la CVE-2026-85880 élÚve les privilÚges sur Windows. Selon Proofpoint, le premier usage remonte au 28 août par TA412 (APT31), groupe lié à la Chine, suivi en quelques jours par d'autres acteurs, dont UTA0560 détecté par Volexity le 1er septembre.

L'attaque exploite un correctif gap de prĂšs de quatre semaines : les correctifs Ă©taient publiĂ©s dans le dĂ©pĂŽt Chromium dĂšs le 7 aoĂ»t, mais Chrome stable ne les intĂ©grait que le 3 septembre. Les cibles incluent des ONG, des entreprises aĂ©rospatiales et des administrations aux États-Unis et en Asie du Sud-Est. La charge dĂ©ployĂ©e varie selon l'opĂ©rateur : extension Chromium GemStone pour TA412, porte dĂ©robĂ©e ShadowPad pour UNK_LateNight, loader en Rust pour UNK_DoubleCheck.

Points d'attention

  • La CVE-2026-85880 ne touche que d'anciennes builds : Windows 10 (1809 Ă  22H2), Server 2019, 2022 et Windows 11 21H2, ce qui circonscrit l'exposition aux systĂšmes non migrĂ©s vers des versions rĂ©centes.
  • Le kit contient des artefacts de dĂ©veloppement inhabituels (commentaires de dĂ©bogage, rĂ©fĂ©rence Ă  v8CTF), cohĂ©rents avec un dĂ©veloppement assistĂ© par IA selon Proofpoint, sans confirmation formelle.
  • Quatre groupes distincts ont adoptĂ© le mĂȘme kit en quelques jours, ce qui laisse supposer une mise Ă  disposition commune, peut-ĂȘtre via un marchĂ© souterrain ou un fournisseur partagĂ©.

→ Lire la source


Fuite chez Jinko.care : les dossiers de plus de 3 500 patients atteints d’un cancer exposĂ©s

La plateforme de suivi mĂ©dical Jinko.care a subi une violation de donnĂ©es qui a exposĂ© les informations de plus de 3 500 patients suivis pour un cancer. La fuite concerne des donnĂ©es mĂ©dicales et personnelles, notamment des Ă©lĂ©ments liĂ©s aux diagnostics, aux traitements et Ă  des Ă©changes mĂ©dicaux. L’accĂšs non autorisĂ© aurait durĂ© plusieurs jours avant d’ĂȘtre dĂ©tectĂ©.

L’incident met en cause des faiblesses dans le contrĂŽle d’accĂšs, l’authentification et le chiffrement, sans que les mĂ©canismes prĂ©cis soient dĂ©taillĂ©s publiquement. Au-delĂ  du prĂ©judice pour les patients (stress, risque de phishing et d’usurpation d’identitĂ©) la plateforme se retrouve exposĂ©e aux exigences du RGPD et, plus largement, aux attentes renforcĂ©es du secteur santĂ© (dont le cadre NIS2 pour les acteurs concernĂ©s). Des prĂ©cĂ©dents rĂ©cents, comme Covenant Health (478 000 personnes) ou un hĂŽpital français sanctionnĂ© par la CNIL (700 000 dossiers), rappellent que les dossiers de santĂ© restent une cible rĂ©currente.

Points d'attention

  • Plus de 3 500 profils de patients atteints d’un cancer ont Ă©tĂ© exposĂ©s, avec des donnĂ©es allant jusqu’aux diagnostics, traitements et Ă©changes mĂ©dicaux.
  • L’exfiltration aurait pu se poursuivre plusieurs jours sans dĂ©tection, ce qui pointe un dĂ©ficit de surveillance et de contrĂŽle d’accĂšs sur la plateforme.
  • Le secteur santĂ© accumule les fuites massives (Covenant Health, hĂŽpital français / CNIL) : au-delĂ  du correctif technique, la confiance des patients et la conformitĂ© rĂ©glementaire sont directement en jeu.

→ Lire la source


Autres actus importantes


Merci d'avoir pris le temps de me lire. Si tu as trouvĂ© cette newsletter utile, n'hĂ©site pas Ă  la partager autour de toi ✉

À demain pour la prochaine veille 🔐 – Kilian de Cybere