F5 corrige faille critique nginx 🚨, ClickFix piège les Ukrainiens 🎯, ViPNet détourné en Russie 🇷🇺
• 3 minutes de lectureBonjour, voici ta veille Cybere du 20 juillet 2026 !
La cybersécurité oscille entre failles critiques à corriger en urgence et campagnes d’espionnage toujours plus sophistiquées.
Retrouve les trois articles à la une du jour :
- F5 corrige une faille critique dans nginx exploitable à distance
- UAC-0145 cible les Ukrainiens via faux CAPTCHA ClickFix
- Des pirates abusent du mécanisme de mise à jour de ViPNet
F5 corrige une faille critique dans nginx exploitable à distance
F5 a publié un correctif pour la CVE-2026-42533 (CVSS 9.2), un débordement de tampon dans le tas (heap buffer overflow) au sein du moteur de script de nginx, permettant à un attaquant non authentifié de déclencher un déni de service, voire une exécution de code à distance. Le correctif a été diffusé le 15 juillet pour nginx 1.30.4 et 1.31.3, ainsi que NGINX Plus 37.0.3.1. Toute version antérieure doit être mise à jour sans délai.
La faille affecte les serveurs utilisant une map basée sur une expression régulière dont la variable est référencée dans une expression chaîne après une capture numérotée. Le débordement survient lors de l'évaluation en deux passes du moteur : la première mesure la taille du buffer, la seconde y écrit les données. Lorsqu'une regex regroupe des captures entre les deux passes, les données écrites dépassent l'allocation prévue. Bien que F5 affirme que l'exécution de code à distance ne s'opère que si ASLR est désactivé, des chercheurs comme cyberstan estiment que la faille fournit elle-même le contournement sur systèmes Linux standard.
Points d'attention
- Mettre à jour nginx vers
1.30.4ou1.31.3, ou NGINX Plus vers37.0.3.1en priorité sur les serveurs exposés à Internet. - Vérifier les configurations nginx comportant des maps avec expressions régulières et des captures numérotées pour évaluer l'exposition.
- Appliquer le contournement temporaire recommandé par F5 en remplaçant les captures numérotées par des captures nommées dans les maps affectées.
UAC-0145 cible les Ukrainiens via faux CAPTCHA ClickFix
Le CERT-UA a attribué à UAC-0145, un cluster affilié à Sandworm et au GRU russe, une campagne de malware exploitant la technique ClickFix. Les attaquants compromettent des sites web pour afficher de faux CAPTCHA obligeant les utilisateurs à exécuter des commandes PowerShell téléchargeant des malwares de vol de données.
La campagne, active entre juin et juillet 2026, a compromis au moins 10 sites. Les attaquants utilisent SMARTAXE pour injecter dynamiquement les CAPTCHA via la technique EtherHiding, tandis que les machines infectées reçoivent des loaders comme FLUIDLEECH et LOADLOOP, ainsi que GHETTOVIBE et le backdoor Python FREAKYPOLL. Une variante Android nommée COWARDDUCK collecte contacts, fichiers sensibles et géolocalisation via l'API Dropbox.
Points d'attention
- Sensibiliser les utilisateurs à ne pas exécuter de commandes PowerShell depuis des fenêtres CAPTCHA suspectes, particulièrement sur les sites signalant des blocages inhabituels.
- Renforcer la surveillance des activités PowerShell et des téléchargements de fichiers VBS, indicateurs d'exploitation de cette technique ClickFix.
- Auditer les terminaux Android pour détecter les applications non autorisées prétendant être des outils de sécurité ou reçues via messagerie directe.
Des pirates abusent du mécanisme de mise à jour de ViPNet
Une campagne malveillante baptisée HelloNet, active depuis au moins mai, exploite le système de mise à jour du logiciel ViPNet pour cibler des organisations russes, notamment gouvernementales. Selon les chercheurs de Kaspersky, la campagne a touché des secteurs clés : gouvernement, énergie, transport, éducation et logistique.
Les attaquants ont placé un fichier malveillant, HelloInjector, dans le répertoire ViPNet Update System pour un chargement latéral via l'exécutable légitime itcsrvup64.exe. Ce chargeur de première étape injecte du code dans svchost.exe, octroyant des privilèges élevés et la persistance aux charges utiles suivantes. Il exécute en mémoire HelloProxy (proxy et relais C2), qui contacte le C2 pour recevoir des modules additionnels : HelloExecutor (backdoor d'exécution), HelloCleaner (suppression de traces) et HelloBackdoor (transfert de fichiers).
Points d'attention
- Monitorer les systèmes ViPNet en scrutant les connexions aux ports 5003, 5060 et 443 pour détecter les communications C2 suspectes.
- Examiner les logs ViPNet à la recherche de modifications non autorisées dans le répertoire Update System et d'injections de processus.
- Renforcer les contrôles d'accès aux fichiers système et auditer les changements de permissions sur les exécutables critiques ViPNet.
Autres actus importantes
- Un chercheur publie une nouvelle preuve de concept de faille zero-day Windows quelques heures après le Patch Tuesday de Microsoft
- Windows Server 2022 atteint la fin du support principal dans 90 jours
- Multiples vulnérabilités dans les produits Splunk (16 juillet 2026)
- Une nouvelle vulnérabilité SharePoint exploitée peu après sa divulgation
Merci d'avoir pris le temps de me lire. Si tu as trouvé cette newsletter utile, n'hésite pas à la partager autour de toi ✉️
À demain pour la prochaine veille 🔐 – Kilian de Cybere