Faille critique sur Azure AI Foundry 🚨, installation forcée de thèmes WordPress 🔧, fuite massive chez Gyazo 🔓
• 4 minutes de lectureBonjour, voici ta veille Cybere du 19 septembre 2026 !
Un correctif critique corrigé par Microsoft sur ses briques cloud d'IA, une vulnérabilité dans WordPress permettant l'installation silencieuse de thèmes malveillants via un simple lien, et l'exfiltration massive de 23,6 millions de comptes sur la plateforme Gyazo : l'actualité du jour illustre des risques majeurs, des plateformes cloud d'entreprise jusqu'aux outils du quotidien.
Retrouve les trois articles à la une du jour :
- Microsoft corrige la CVE-2026-85889 (CVSS 10.0), une faille d'escalade de privilèges non authentifiée au cœur d'Azure AI Foundry
- WordPress 7.1.1 corrige la faille Click2Shell, capable de forcer l'installation d'un thème et d'ouvrir la voie à une exécution de code
- Gyazo subit une intrusion d'envergure : 23,6 millions de comptes compromis et 490 millions de métadonnées d'images exposées
Microsoft corrige une faille critique dans Azure AI Foundry
Microsoft a publié un correctif pour la CVE-2026-85889 (CVSS 10.0), une vulnérabilité d'escalade de privilèges dans Azure AI Foundry. La faille, découverte par le chercheur Rémy Marot, résulte d'une absence d'authentification sur une fonction critique et permet à un attaquant non autorisé d'élever ses privilèges via le réseau.
L'éditeur a également corrigé trois autres failles critiques dans ses services cloud : la CVE-2026-85885 (CVSS 9.9) dans Microsoft 365 Copilot, la CVE-2026-85878 (CVSS 9.9) dans Azure Database for PostgreSQL, et la CVE-2026-87701 (CVSS 9.6) dans Azure Cosmos DB. Deux vulnérabilités locales, CVE-2026-62721 (CVSS 7.8) et CVE-2026-85921 (CVSS 8.2), ont été corrigées dans Windows 11 version 26H1 via une mise à jour hors cycle. Microsoft n'a observé aucune exploitation en conditions réelles et précise que les correctifs cloud sont déployés sans action requise.
Points d'attention
- La note maximale de 10,0 reflète l'absence totale d'authentification requise pour exploiter la fonction critique d'Azure AI Foundry, rendant l'attaque triviale depuis le réseau.
- Microsoft a traité 974 vulnérabilités la semaine précédente, dont deux exploitées activement dans Windows ALPC et l'Update Stack, intégrées au kit BlueMoon par des acteurs d'espionnage.
- Les cinq failles cloud corrigées ne nécessitent aucune intervention des utilisateurs, Microsoft ayant déployé les mitigations côté infrastructure avant la divulgation publique.
WordPress corrige une faille permettant l'installation forcée de thèmes
WordPress a publié le 17 septembre la version 7.1.1 pour corriger une vulnérabilité baptisée Click2Shell par pwn.ai, qui permet à un lien forgé d'installer automatiquement un thème depuis le répertoire officiel WordPress.org lorsqu'un administrateur connecté l'ouvre, sans que personne ne clique sur Install. Les chercheurs ont démontré qu'elle pouvait être chaînée avec une seconde faille dans le thème Mobile Repair Zone pour atteindre l'exécution de code à distance.
Le mécanisme exploite une incohérence de traitement du même lien entre le répertoire WordPress.org et le navigateur de l'administrateur : des caractères ajoutés par l'attaquant dirigent le code vers le bouton d'installation, que WordPress clique automatiquement en réutilisant la session et le jeton de sécurité déjà présents. pwn.ai attribue un score CVSS de 7.1 à la faille seule et de 9.6 au chaînage complet. Aucune exploitation en conditions réelles n'a été constatée.
Points d'attention
- Le thème installé reste inactif et n'altère pas l'apparence du site, mais un thème installé n'est pas toujours passif : l'outil Customizer de WordPress peut charger son code PHP même avant son activation.
- La seconde faille dans Mobile Repair Zone autorise le téléchargement et l'exécution d'un paquet distant sans vérifier la permission du visiteur ni exiger de jeton de sécurité.
- pwn.ai avait déjà signalé en août une faille similaire dans l'écran de connexion, également chaînée jusqu'à l'exécution de code, confirmant une série de découvertes dans le cœur de WordPress.
Gyazo confirme le vol de 23,6 millions de comptes après exploitation d'une faille serveur
La plateforme de partage d'images Gyazo a confirmé une violation de données survenue le 11 septembre 2026, au cours de laquelle des attaquants ont exploité une vulnérabilité serveur pour extraire 23,62 millions de comptes utilisateurs. L'entreprise a détecté l'activité suspecte le 12 septembre et corrigé la faille, mais les données avaient déjà été dérobées.
Les enregistrements exposés comprennent noms, adresses e-mail, hashs de mots de passe, identifiants de session, tokens d'intégration X et informations d'abonnement. L'incident a également révélé 490 millions d'entrées de métadonnées d'images, dont la majorité concernent des fichiers uploadés avant janvier 2019 : identifiants d'image, adresses IP, chaînes User-Agent, données EXIF de localisation et mots de passe hachés pour les images privées. Gyazo a suspendu l'accès aux fichiers concernés et ne peut exclure que certaines images privées aient été consultées.
Points d'attention
- L'incident a exposé une liste identifiant les images marquées comme privées, et l'entreprise ne peut exclure que certaines aient été visualisées par les attaquants.
- Les métadonnées incluent des adresses IP d'upload et des données EXIF de localisation, potentiellement exploitables pour remonter à l'origine géographique des captures d'écran.
- Gyazo compte 23 millions d'utilisateurs et héberge 3,1 milliards de fichiers, ce qui place l'incident parmi les violations majeures de plateformes de partage d'images.
Autres actus importantes
- Faille zero-day chez Cisco : défauts d'authentification sur les points d'accès API
- Multiples vulnérabilités dans les produits IBM (18 septembre 2026)
- Une faille RCE sans interaction affecte quatre assistants de codage IA majeurs, deux restent non corrigés
- De faux dépôts GitHub LastPass Authenticator diffusent le nouvel infovoleur Rapuncel
Merci d'avoir pris le temps de me lire. Si tu as trouvé cette newsletter utile, n'hésite pas à la partager autour de toi ✉️
À demain pour la prochaine veille 🔐 – Kilian de Cybere