Faille Progress LoadMaster en exploitation active 🚨, contournement des passkeys 🔑, PoC publics sur ClamAV 🛡️
• 3 minutes de lectureBonjour, voici ta veille Cybere du 11 août 2026 !
De l'inscription d'une faille critique d'injection de commandes sur Progress LoadMaster au catalogue des vulnérabilités exploitées de la CISA jusqu'à la publication de PoC ciblant l'antivirus ClamAV, en passant par des démonstrations de contournement des passkeys sans briser leur cryptographie, l'actualité du jour met en lumière des attaques qui déjouent nos dispositifs de protection essentiels.
Retrouve les trois articles à la une du jour :
- La CISA alerte sur l'exploitation active d'une faille d'injection de commandes dans Progress LoadMaster
- Des chercheurs démontrent plusieurs chaînes d'attaque permettant de contourner l'authentification par passkey
- Cisco publie des correctifs pour ClamAV face à la diffusion de PoC provoquant des dénis de service
La CISA alerte sur une faille Progress LoadMaster activement exploitée
La Cybersecurity and Infrastructure Security Agency (CISA) a averti que des pirates exploitent une vulnérabilité critique d'injection de commandes dans Progress Kemp LoadMaster. Baptisée CVE-2026-8037, cette faille permet à des attaquants non authentifiés d'exécuter des commandes arbitraires sur les appliances non corrigées via des entrées API non assainies.
Progress Software a publié des correctifs en juin pour Kemp LoadMaster versions 7.2.63.1 (GA) ou plus anciennes et 7.2.54.17 (LTSF) ou plus anciennes. Selon Shadowserver, près de 300 instances Kemp LoadMaster sont exposées en ligne. La CISA a inscrit la faille sur sa liste des vulnérabilités activement exploitées et ordonne aux agences fédérales américaines de sécuriser leurs serveurs sous trois jours.
Points d'attention
- L'exploitation ne réclame aucune authentification et s'opère via des entrées API non assainies dans plusieurs endpoints de LoadMaster, ce qui rend la faille largement accessible aux attaquants sur Internet.
- Plus de 100 000 déploiements de Kemp LoadMaster existent mondialement, utilisés par Amazon et l'armée de l'air américaine, amplifiant considérablement l'exposition et l'enjeu critique de cette faille.
- Shadowserver a relevé environ 300 instances exposées en ligne, bien qu'il soit impossible de déterminer combien d'entre elles sont déjà corrigées ou correspondent à des honeypots.
Trois attaques contournent les clés d'accès sans casser le chiffrement
Des chercheurs de SpecterOps, Unit 42 et Dirk-jan Mollema ont démontré trois chaînes d'attaque distinctes contournant la protection des passkeys. La CVE-2026-34348 est une vulnérabilité d'information-disclosure exposant des signatures YubiKey en clair. La chaîne SpecterOps rejoue ces signatures en exploitant aussi des faiblesses de validation d'Entra ID. La deuxième récupère les clés privées des passkeys synchronisés de Google Password Manager via le Secret de domaine de sécurité, la troisième utilise une clé Windows Hello for Business sans relancer le déverrouillage.
Aucune attaque ne brise la cryptographie sous-jacente. SpecterOps chaîne une vulnérabilité d'information-disclosure Windows (CVSS 6.5) avec des faiblesses de validation dans Microsoft Entra ID pour usurper des utilisateurs privilégiés malgré l'authentification multifacteur phishing-résistante. Unit 42 montre que des malwares résident déjà sur la machine de la victime pour obtenir les signatures ou extraire le Secret de domaine depuis la mémoire de Chrome.
Points d'attention
- La
CVE-2026-34348ne décrit que la faille Windows (stockage de signatures en clair), tandis que Microsoft confirme des atténuations côté Entra ID sans publier de détails techniques distincts sur cette validation secondaire. - Unit 42 signale que Google n'offre actuellement aucun moyen de faire tourner ou révoquer le Secret de domaine de sécurité, rendant la compromission plus persistante qu'une capture de login unique.
- Les trois vecteurs supposent tous une présence préalable du malware ou une session compromise existante, sans permettre une défaite distante non authentifiée des passkeys depuis Internet.
Cisco alerte sur sept failles dans ClamAV avec preuves publiques
Cisco a averti que ses produits Secure Endpoint Connector sur Windows, macOS et Linux sont affectés par sept vulnérabilités de ClamAV pouvant entraîner un déni de service. Les failles, identifiées CVE-2026-20337 à CVE-2026-20339 et CVE-2026-20345 à CVE-2026-20348 ont été découvertes dans les analyseurs de formats ZIP, GPT, PESpin, PDF, Mach-O et XAR.
Des preuves de concept ciblent déjà CVE-2026-20337 et CVE-2026-20338. ClamAV version 1.5.4 corrige l'ensemble des défauts. Sur Windows, le risque est jugé élevé, car le processus d'analyse s'exécute en contexte de sécurité privilégié. Sur macOS et Linux, le risque demeure moyen, le processus fonctionnant avec des privilèges réduits.
Points d'attention
- Les deux failles pour lesquelles des preuves publiques existent,
CVE-2026-20337etCVE-2026-20338, portent sur des analyseurs de formats courants, exposant les utilisateurs qui reçoivent des fichiers ZIP ou GPT suspects. - Cisco précise qu'aucun contournement n'existe pour ces vulnérabilités et que les mises à jour seront déployées en août pour tous les connecteurs Secure Endpoint.
- Cisco ne signale aucune exploitation en conditions réelles à ce stade, bien que la disponibilité publique de preuves de concept raccourcisse potentiellement le délai avant campagnes actives.
Autres actus importantes
- Le CISA, le FBI et leurs partenaires avertissent les organisations des acteurs du ransomware Gunra ciblant plusieurs secteurs d'infrastructures critiques
- CISA : les failles SonicWall SMA1000 sont désormais exploitées par des groupes de ransomware
- Une nouvelle technique de pivot APN privé a permis à des pirates de saboter une deuxième installation énergétique polonaise
- Les démocrates du Sénat introduisent un projet de loi pour distribuer 300 millions de dollars par an afin de renforcer la cybersécurité des systèmes d'eau
Merci d'avoir pris le temps de me lire. Si tu as trouvé cette newsletter utile, n'hésite pas à la partager autour de toi ✉️
À demain pour la prochaine veille 🔐 – Kilian de Cybere