Faille critique exploitée sur Cisco FMC 🚨, vulnérabilité CVSS 10.0 sur SAP 💥, malware Android hybride 📱

4 minutes de lecture

Bonjour, voici ta veille Cybere du 10 septembre 2026 !

Une vulnérabilité de score maximal exploitée en conditions réelles sur les consoles de gestion Cisco, un correctif d'urgence pour une corruption mémoire critique au cœur du noyau SAP, et un malware Android combinant espionnage et chiffrement : l'actualité du jour met en avant des risques majeurs sur les équipements d'administration et les progiciels d'entreprise.

Retrouve les trois articles à la une du jour :

  • Cisco confirme l'exploitation active de la CVE-2026-20079 sur Secure FMC, permettant une exécution de commandes root à distance
  • OVERPASS : SAP colmate la CVE-2026-44756 (CVSS 10.0), une faille critique de désérialisation affectant son noyau
  • Mantax Otax : découverte d'un malware Android hybride combinant ransomware et infostealer ciblant les utilisateurs en Indonésie

Cisco confirme l'exploitation d'une faille critique dans Secure FMC

Cisco a confirmé l'exploitation active de la CVE-2026-20079 (CVSS 10.0), une vulnérabilité de contournement d'authentification dans son logiciel Secure Firewall Management Center (FMC). Divulguée en mars 2026 sans preuve d'exploitation à l'époque, la faille permet à un attaquant distant non authentifié d'exécuter des scripts et commandes avec les privilèges root. Selon Cisco, le PSIRT (Product Security Incident Response Team) a pris connaissance des attaques en août 2026.

La faille provient d'un processus système mal configuré au démarrage et s'exploite par l'envoi de requêtes HTTP forgées vers l'interface web. Elle touche Cisco Secure FMC Software et Security Cloud Control Firewall Management. La CISA a ajouté la CVE-2026-20079 à son catalogue KEV, imposant aux agences fédérales un correctif avant le 12 septembre 2026. Cisco recommande une mise à jour immédiate, aucun contournement n'existant.

Points d'attention

  • Les indicateurs de compromission publiés en juillet dans l'avis relatif à la CVE-2026-20316 incluaient déjà la même entrée de journal datée du 23 juillet, suggérant une exploitation antérieure à la confirmation d'août.
  • Cisco a publié des correctifs identiques pour les deux CVE en juillet, et les deux vulnérabilités partagent les mêmes IOC, laissant penser qu'elles ont pu être exploitées conjointement dans les mêmes campagnes.
  • L'entrée de journal à rechercher dans /var/log/messages mentionne /var/tmp/license.tmp et un appel à package_info.pl via sudo, marqueur concret d'une compromission potentielle du dispositif FMC examiné.

→ Lire la source


OVERPASS : SAP corrige une faille critique de CVSS 10.0 dans son noyau

SAP a publié des correctifs pour plusieurs vulnérabilités, dont la CVE-2026-44756 (CVSS 10.0), baptisée OVERPASS, qui affecte le traitement Extended Passport du noyau SAP. Découverte par Onapsis, cette corruption mémoire permet à un attaquant non authentifié d'exécuter du code arbitraire avec les privilèges administrateur SAP et de compromettre intégralement les données métier.

La faille résulte d'une absence de validation des limites lors de la désérialisation des données EPP : une requête forgée contenant un en-tête EPP malformé suffit à déclencher l'exploitation. Selon Onapsis, OVERPASS est atteignable via la couche web exposée, l'interface SAP GUI et la couche RFC interserveurs, sans aucun prérequis d'authentification. SAP a également corrigé la CVE-2026-58240 (CVSS 9.8), baptisée S4GET, qui autorise l'exécution de code à distance sur les serveurs S/4HANA.

Points d'attention

  • Le code vulnérable s'exécute avant toute étape d'authentification, rendant inefficaces les contrôles d'autorisation SAP, la ségrégation des tâches et les politiques de mot de passe contre ce vecteur d'attaque.
  • L'exploitation permet de lire le magasin sécurisé SAP pour récupérer les identifiants de base de données, d'extraire les sessions actives et de pivoter latéralement vers tous les systèmes SAP interconnectés.
  • La CVE-2026-58240 touche les noyaux 9.x utilisés par S/4HANA et exploite le port public de connexion SAP GUI, ce qui empêche tout filtrage réseau sans couper l'accès utilisateur.

→ Lire la source


Mantax Otax : Zimperium révèle un malware Android hybride actif en Indonésie

Zimperium a identifié Mantax Otax, un malware Android qui associe ransomware et spyware avancé. Distribué par sideloading via des plateformes tierces, il exploite phishing et ingénierie sociale pour contourner les appstores officiels. Une fois installé, il réclame privilèges administrateur et accès SMS, contacts, multimédia et services d'accessibilité.

Le malware collecte historique de navigation, appels, notifications, localisation et photos, intercepte codes à usage unique et code PIN, extrait profils WhatsApp et conversations Telegram, capture l'écran en vidéo et active les caméras à distance. Sur Android 9 et versions antérieures, il chiffre photos, documents et bases avec AES, affiche un chat intégré pour négocier la rançon en temps réel. La seconde version exploite WebSockets, verrouille l'écran, bloque applications et interactions tactiles, impose images et vidéos, active Text-to-Speech.

Points d'attention

  • Une mauvaise configuration Firebase a permis à Zimperium d'accéder à l'interface des cybercriminels répertoriant les terminaux infectés, révélant une partie de leur infrastructure.
  • Les mécanismes Scoped Storage introduits dans Android 10 limitent fortement la capacité du ransomware à chiffrer les fichiers de l'utilisateur, réduisant l'impact de cette brique malveillante.
  • Les éléments linguistiques et l'analyse de trafic indiquent que la campagne cible actuellement principalement des utilisateurs localisés en Indonésie.

→ Lire la source


Autres actus importantes


Merci d'avoir pris le temps de me lire. Si tu as trouvé cette newsletter utile, n'hésite pas à la partager autour de toi ✉️

À demain pour la prochaine veille 🔐 – Kilian de Cybere