Faille critique sur Arista VeloCloud 🚨, faux conseillers Google ciblent PME 📞, sécurité email négligée en entreprise 📧

3 minutes de lecture

Bonjour, voici ta veille Cybere du 23 septembre 2026 !

Un correctif d'urgence pour une faille RCE critique exploitée sur VeloCloud Orchestrator, une campagne d'escroquerie vocale et web visant les propriétaires de fiches Google Business, et un rappel à l'ordre du CERT-FR sur la sous-utilisation des protocoles d'authentification email : l'actualité du jour met en avant la persistance de failles fondamentales, de l'infrastructure SD-WAN jusqu'au simple paramétrage DNS.

Retrouve les trois articles à la une du jour :

  • Arista corrige la CVE-2026-93952 (CVSS 10.0), une vulnérabilité RCE exploitée en conditions réelles contre VeloCloud Orchestrator
  • Arnaque au « badge Google » : des escrocs combinent appels téléphoniques et sites miroirs pour extorquer des PME françaises
  • Le CERT-FR alerte sur la fragilité des messageries : la majorité des politiques DMARC restent inefficaces en mode permissif

Arista corrige une faille critique exploitée dans VeloCloud Orchestrator

Arista a publié un correctif d'urgence pour la CVE-2026-93952 (CVSS 10.0), une vulnérabilité d'exécution de code à distance exploitée en conditions réelles. Annoncée le 22 septembre, la faille touche VeloCloud Orchestrator (VCO) sur site et permet à un attaquant distant sans authentification de compromettre le serveur de gestion SD-WAN.

Seuls les orchestrateurs configurés pour authentifier leurs périphériques Edge par certificat sont exposés. L'exploitation réclame un accès réseau à l'interface web du VCO et la partie publique du certificat d'un Edge. Les versions 5.2.3.16 et 6.4.2.8 corrigent la faille, mais aucun correctif n'est encore disponible pour les trains 6.1 et 7.0. Arista a déjà mis à jour ses instances hébergées et dédiées.

Points d'attention

  • L'attaquant doit réunir l'accès réseau à l'interface web et la partie publique d'un certificat Edge, ce qui limite l'exploitation aux orchestrateurs configurés en authentification par certificat, là où la CVE-2026-16812 de juillet exposait le VCO par défaut.
  • Arista observe des campagnes actives mais ne précise ni leur ampleur ni leur date de démarrage.
  • Les marqueurs de compromission incluent le fichier /usr/local/sbin/.vcnode.js, l'en-tête HTTP x-vc-opt dans les journaux nginx et les adresses 142.93.149[.]77 et 104.248.126[.]159.

→ Lire la source


Une campagne de phishing cible les propriétaires de fiches Google Business

Des escrocs se font passer pour des conseillers Google afin d'extorquer de l'argent aux entreprises. L'attaque débute par un appel téléphonique : un numéro mobile français, 07 57 95 83 22, s'affiche, et l'interlocuteur menace de supprimer la fiche Google Business Profile de la victime si elle ne paie pas immédiatement un prétendu « badge Google ».

Le scénario repose sur un faux sentiment d'urgence. L'appelant dirige ensuite la cible vers un site frauduleux reprenant l'identité visuelle de Google, proposant six offres allant de 199 € à 2 125 €. La plateforme imite un catalogue professionnel détaillé, avec des formules baptisées « Badge Google Verified » ou « G-AdminReclamation », afin de conduire la victime jusqu'à la saisie de ses coordonnées bancaires.

Points d'attention

  • L'architecture du site frauduleux déploie un véritable catalogue commercial avec six offres distinctes, renforçant l'illusion de légitimité par la densité apparente du contenu présenté.
  • Le dispositif associe ingénierie sociale vocale et phishing web : l'appel installe l'autorité, le site apporte le décor visuel qui transforme l'urgence ressentie en transaction financière.
  • Google ne propose aucun badge payant ni service de réglementation de fiche : toute demande de paiement pour conserver une visibilité relève systématiquement de la fraude.

→ Lire la source


SPF, DKIM et DMARC restent sous-exploités malgré quinze ans d'incidents par courriel

Le CERT-FR rappelle que le courriel demeure le vecteur initial de la majorité des compromissions, et que la configuration en amont de toute détection reste le levier le plus rentable. Trois enregistrements DNS (SPF, DKIM et DMARC), permettent d'authentifier l'émetteur et de bloquer l'usurpation d'identité avant l'arrivée dans la boîte.

En pratique, DMARC démarre presque toujours en mode none pour collecter les rapports, puis n'est jamais durci vers quarantine ou reject, seuls niveaux effectifs. Le CERT-FR insiste aussi sur l'authentification forte des comptes, le cloisonnement par alias et la désactivation systématique des comptes à la sortie d'un salarié, mesure organisationnelle qui limite les dégâts d'un accès résiduel.

Points d'attention

  • Une politique DMARC en none ne protège de rien : sans passage à reject, le serveur destinataire reçoit le rapport, mais laisse passer le message usurpé.
  • Les clés matérielles et les passkeys résistent au phishing en temps réel parce que la preuve d'authentification est cryptographiquement liée au domaine légitime et ne peut être rejouée.
  • Un compte de messagerie d'un salarié parti, jamais désactivé, autorise un attaquant à répondre au nom de l'entreprise sans que personne ne surveille les alertes.

→ Lire la source


Autres actus importantes


Merci d'avoir pris le temps de me lire. Si tu as trouvé cette newsletter utile, n'hésite pas à la partager autour de toi ✉️

À demain pour la prochaine veille 🔐 – Kilian de Cybere