Failles PaperCut chaînées 🔗, cybercriminels et États visent les mêmes réseaux 🌐, organisme nucléaire philippin piraté via ownCloud ☢️

4 minutes de lecture

Bonjour, voici ta veille Cybere du 29 août 2026 !

PaperCut expose des serveurs d'impression à l'exécution de code sans authentification via deux failles chaînées, tandis que les états et cybercriminels ciblent en parallèle les mêmes équipements réseau, pare-feux et VPN en tête. Un organisme nucléaire philippin en paie les frais avec ownCloud, où une faille d'authentification contournée a livré plans stratégiques et données de combustible.

Retrouve les trois articles à la une du jour :

  • Deux vulnérabilités chaînées sur PaperCut NG/MF permettent de contourner l'authentification et d'exécuter du code Java
  • Étude Tenable/SentinelOne : hackers étatiques et cybercriminels ciblent à 100 % les mêmes éditeurs de pare-feux et VPN
  • Une faille ownCloud activement exploitée permet l'exfiltration de données sensibles d'un centre de recherche nucléaire

Deux failles PaperCut chaînées permettent l'exécution de code sans authentification

Des attaquants exploitent une vulnérabilité récemment corrigée dans PaperCut NG et MF pour prendre le contrôle à distance de serveurs exposés. La CVE-2026-81578 (CVSS 8.8) contourne l'authentification en manipulant la page rendue et le composant exécuté, tandis que la CVE-2026-82078 (CVSS 9.4) exploite un chargement dynamique de classes non sécurisé pour exécuter du code Java arbitraire.

Selon watchTowr et Huntress, les acteurs chaînent les deux failles : le contournement d'authentification via la première permet ensuite d'éditer un fichier de configuration pour exploiter la seconde et obtenir l'exécution de code. PaperCut a publié deux correctifs d'urgence successifs, mais de nouveaux contournements affectent la dernière version entièrement corrigée. Huntress a observé une exploitation limitée sur deux environnements clients : un premier incident collectait l'identité utilisateur et la version système, un second, le 27 août 2026, y ajoutait la liste des processus, via un fichier .class multiplateforme.

Points d'attention

  • Le mécanisme repose sur une dissociation entre la page affichée et le composant sous-jacent, permettant de déclencher des actions sensibles avant la validation complète des permissions.
  • Huntress a intercepté des commandes encodées en Base64 et un payload Java écrivant ses résultats dans Udydn.out avant d'effacer server.log et derby.log pour masquer l'intrusion.
  • watchTowr a identifié plusieurs contournements de correctif, dont un subsiste dans la version entièrement corrigée, élargissant la fenêtre d'exposition malgré les deux mises à jour d'urgence.

→ Lire la source


Hackers étatiques et cybercriminels ciblent les mêmes équipements réseau

Tenable et SentinelOne ont croisé leurs données de télémétrie et d'intervention sur incident pour révéler un phénomène méconnu : cinq catégories d'acteurs distinctes, la Chine, la Russie, la Corée du Nord, l'Iran et les groupes cybercriminels, ciblent l'infrastructure edge. Si seulement 21 % des CVE se recoupent entre les deux corpus, 79 % des éditeurs ciblés sont communs, taux qui atteint 100 % pour les pare-feux et passerelles VPN.

Douze vulnérabilités présentent une attribution « multi-nexus » confirmée, exploitées séparément par un acteur étatique et un groupe cybercriminel. Parmi elles, une faille SonicWall utilisée par un groupe d'espionnage puis par les opérateurs du ransomware INC, ou les CVE-2024-8963 et CVE-2024-8190 chaînées sur Ivanti par un acteur chinois avant la divulgation publique de ce chaînage. F5 affiche le plus fort taux d'exposition avec 53,8 % d'environnements non corrigés, Citrix le délai médian de remédiation le plus long à 461 jours.

Points d'attention

  • La convergence s'opère au niveau des fournisseurs et non des CVE, signe que chaque catégorie d'attaquant trouve son propre chemin d'accès chez les mêmes éditeurs sans coordination.
  • Ivanti enregistre une nouvelle faille activement exploitée tous les 8,5 mois sur EPMM et tous les 13 mois sur Connect Secure, rythme qui rend la prochaine vulnérabilité statistiquement inévitable.
  • Les appliances compromises servent à créer des comptes administrateurs non autorisés, exporter des configurations et extraire clés SSH ou identifiants pour progresser ensuite latéralement dans le réseau.

→ Lire la source


La CISA inscrit une faille ownCloud exploitée contre un organisme nucléaire philippin

La CISA a ajouté jeudi la CVE-2023-49105 (CVSS 9.8) à son catalogue KEV après qu'un acteur sinophone a ciblé un organisme de recherche nucléaire aux Philippines. La faille, divulguée en novembre 2023, permet de contourner l'authentification de l'API WebDAV d'ownCloud 10.6.0 à 10.13.0 et d'accéder à n'importe quel fichier si le nom d'utilisateur est connu et qu'aucune clé de signature n'est configurée, ce qui constitue le réglage par défaut.

Hunt.io a découvert un répertoire ouvert hébergeant cinq scripts Python exploitant la vulnérabilité. L'attaquant a téléchargé 176 fichiers (372 Mo) : inventaires de combustibles nucléaires, plans stratégiques 2023-2028, données d'employés et un dump SQL d'une base ZKTeco. L'attaquant a également compromis un site WordPress d'une entreprise de construction navale liée à la marine philippine via la CVE-2024-28000. La CISA impose un correctif avant le 30 août 2026.

Points d'attention

  • L'exploitation repose sur des URL WebDAV présignées avec un secret vide : l'attaquant construit des requêtes acceptées comme authentifiées sans jamais fournir de mot de passe.
  • Les commentaires en chinois simplifié dans les scripts et les dossiers de tri des données volées orientent l'attribution vers un locuteur chinois, sans confirmation d'affiliation étatique.
  • OpenAI a déclaré que ses agents IA ont exploité deux autres failles, CVE-2026-53362 et CVE-2026-66384, également ajoutées au KEV cette semaine.

→ Lire la source


Autres actus importantes


Merci d'avoir pris le temps de me lire. Si tu as trouvé cette newsletter utile, n'hésite pas à la partager autour de toi ✉️

À demain pour la prochaine veille 🔐 – Kilian de Cybere