Faille RCE sur SolarWinds ARM 🔧, WaterPlum infecte 30 000 machines 🇰🇵, Mistral AI dément un vol de code 🤖

4 minutes de lecture

Bonjour, voici ta veille Cybere du 20 septembre 2026 !

Un correctif de sécurité colmatant une clé statique critique chez SolarWinds, la neutralisation documentaire d'une campagne nord-coréenne d'envergure visant des milliers de développeurs, et les démentis officiels de la pépite française Mistral AI face à des revendications de fuite de code : l'actualité du jour met en avant la diversité des vecteurs d'attaque, des outils d'administration jusqu'au recrutement.

Retrouve les trois articles à la une du jour :

  • SolarWinds corrige la CVE-2026-28326 (CVSS 8.8), une vulnérabilité RCE non authentifiée causée par une clé statique dans ARM
  • Avis international conjoint : le groupe WaterPlum (Corée du Nord) a compromis 30 000 appareils via de faux entretiens d'embauche
  • Mistral AI dément toute intrusion dans ses systèmes malgré la mise en vente supposée de ses dépôts de code source internes

SolarWinds corrige une faille de sévérité élevée dans Access Rights Manager

SolarWinds a publié un correctif pour la CVE-2026-28326 (CVSS 8.8), une vulnérabilité d'exécution de code à distance non authentifiée affectant Access Rights Manager (ARM) 2026.2 et antérieures. Découverte par le chercheur Kai Huang d'Armadin, la faille repose sur une clé statique codée en dur dans le logiciel.

L'exploitation pourrait permettre à un attaquant distant de prendre le contrôle du système sans authentification préalable. SolarWinds a déployé le correctif dans ARM 2026.2.1 le 17 septembre et n'observe aucune exploitation en conditions réelles. L'éditeur a également corrigé seize vulnérabilités dans Serv-U (dont les CVE-2026-28302, CVE-2026-28304 à CVE-2026-28317, CVE-2026-28321 et CVE-2026-28323) exposant à des élévations de privilège et créations de comptes administrateur, ainsi qu'une faille critique dans Web Help Desk (CVE-2026-28323, CVSS 9.8) permettant un contournement d'authentification SAML.

Points d'attention

  • La clé statique codée en dur supprime toute barrière d'authentification, rendant l'exécution de code accessible à tout attaquant connaissant le mécanisme d'exploitation de la faille.
  • Web Help Desk présente une vulnérabilité de déni de service (CVE-2026-28299, CVSS 8.2) provoquant un crash du serveur par saturation mémoire, corrigée dans WHD 2026.2.1.
  • SolarWinds ne signale aucune trace d'exploitation en conditions réelles pour la CVE-2026-28326, ce qui laisse une fenêtre d'action avant une éventuelle campagne active.

→ Lire la source


Le groupe nord-coréen WaterPlum a compromis 30 000 appareils en huit mois

Un avis conjoint du FBI, de la police japonaise et d'autorités australiennes et allemandes révèle que WaterPlum a infecté au moins 30 000 appareils dans plus de 100 pays entre décembre 2025 et juillet 2026. Le groupe a dérobé des identifiants de 7 000 portefeuilles de cryptomonnaies et transféré 1,7 milliard de yens (10,71 millions de dollars) vers la Corée du Nord.

WaterPlum opère dans le cadre de la campagne Contagious Interview, qui cible les chercheurs d'emploi via de fausses offres d'entreprises blockchain ou d'IA. Les attaquants distribuent des paquets npm malveillants ou des projets Visual Studio Code piégés durant des entretiens fictifs. Le malware déployé (BeaverTail, InvisibleFerret, OtterCookie, StoatWaffle) vole clés privées, credentials navigateur et frappes clavier, puis pivote parfois vers les réseaux des employeurs pour de l'espionnage.

Points d'attention

  • Certains opérateurs de WaterPlum travaillent aussi comme développeurs IT freelance pour des clients réels, réutilisant les mêmes adresses IP et les documents d'identité volés pour obtenir des contrats.
  • Les attaquants utilisent des logiciels de deepfake pour usurper des visages lors des entretiens vidéo, puis coupent leur caméra en invoquant des problèmes de connexion une fois la confiance établie.
  • Le FBI et la police japonaise rattachent WaterPlum au Bureau général 313, une unité du Département de l'industrie des munitions chargée de financer les programmes d'armement nord-coréens.

→ Lire la source


Mistral AI dément toute intrusion après une revendication de vol de code

Le 17 septembre, un utilisateur nommé « mrwho » a revendiqué sur un forum cybercriminel la vente du code source complet de Mistral AI, licorne française spécialisée en intelligence artificielle. L'entreprise a mené une enquête interne et affirme n'avoir trouvé aucune preuve de compromission de ses systèmes.

L'arborescence publiée par l'acteur recense 339 fichiers, dont plusieurs dépôts internes comme mistral-inference-private, mistral-finetune-internal ou client-python-private. Un échantillon baptisé webstral, présenté comme un prototype d'agent web pour Chrome capable de naviguer, lire une page et interagir avec ses éléments, a également été diffusé. En mai dernier, Mistral avait déjà été visée par une revendication similaire : des hackers affirmaient avoir accédé à son infrastructure principale, ce que l'entreprise avait démenti, tout en confirmant l'incident initial de chaîne d'approvisionnement logicielle.

Points d'attention

  • L'échantillon webstral serait, selon le hacker, un prototype d'agent capable de lire et d'interagir avec des éléments de pages web via l'API Mistral, ce qui suggère un projet interne non annoncé.
  • Mistral avait déjà été ciblée en mai par une revendication d'accès à son infrastructure principale, démentie après confirmation d'un incident de chaîne d'approvisionnement.
  • Aucun élément technique publié par mrwho ne prouve formellement l'origine des fichiers, et l'entreprise maintient qu'aucune trace d'intrusion n'a été détectée lors de son enquête.

→ Lire la source


Autres actus importantes


Merci d'avoir pris le temps de me lire. Si tu as trouvé cette newsletter utile, n'hésite pas à la partager autour de toi ✉️

À demain pour la prochaine veille 🔐 – Kilian de Cybere