Faille vCenter sous attaque SSH 💻, attaques DDoS au-delà du térabit ⚡, faille majeure sur les identités belges 🇧🇪
• 4 minutes de lectureBonjour, voici ta veille Cybere du 14 août 2026 !
Quand un serveur vCenter devient une passerelle SSH pour les attaquants, que les assauts DDoS franchissent le cap impressionnant du terabit par seconde, ou qu'une simple extension logicielle met en péril l'identité numérique de millions de citoyens, une évidence s'impose : la moindre faille dans nos briques de base peut faire basculer toute la chaîne de confiance.
Retrouve les trois articles à la une du jour :
- Exploitation active de la
CVE-2026-59310dans vCenter pour implanter un framework reverse SSH - Explosion des attaques DDoS dépassant 1 Tbps grâce à des vecteurs automatisés et multi-couches
- Faille critique dans l'extension Connective permettant le vol d'identités bancaires en Belgique
VMware vCenter exploité activement via faille critique de traversée de répertoires
Broadcom a divulgué le 29 juillet la CVE-2026-59310, une vulnérabilité critique de traversée de répertoires dans le serveur Syslog de vCenter, exploitée depuis début août par une campagne active déployant un framework reverse SSH. Les compromissions ont débuté le 3 août, cinq jours après la divulgation, et 361 adresses IP ont été recensées au 7 août dans 47 pays, avec une concentration en Allemagne, États-Unis, Turquie, Iran et France.
Le vecteur exploite l'absence d'authentification requise et repose sur une exécution de code arbitraire via le serveur Syslog. Les attaquants ont mis en place une connexion SSH inversée pour établir la persistance et contourner les mesures de pare-feu. Broadcom recommande d'appliquer immédiatement les versions 9.1.0.0300, 9.0.2.0100 ou 8.0 U3k selon la branche et met en garde contre l'absence de contournements disponibles.
Points d'attention
- La faille ne réclame aucune authentification : un simple accès réseau suffit à déclencher l'exécution de code arbitraire, ce qui explique la propagation massive en quelques jours.
- L'expansion de l'exploitation fut extrêmement rapide, avec 151 nouvelles victimes le 4 août et 343 cumulées le 5 août.
- QUIRSO attribue l'activité à un APT, mais sans preuve directe, et retient les indicateurs de compromission en raison d'une coordination active avec les forces de l'ordre.
Les attaques DDoS dépassent 1 Tbps
Cloudflare rapporte une escalade des attaques DDoS au premier semestre 2026, avec des campagnes dépassant 1 Tbps devenues plus fréquentes. Les vecteurs multi-couches combinent attaques réseau et applicatives pour contourner les défenses, tandis que les outils automatisés abaissent les barrières d'accès aux attaques massives.
Avril 2026 a enregistré un pic d'activité : 6,46 trillions de requêtes et 165 pétaoctets d'attaques. Malgré cette croissance hyper-volumétrique, 96,62 % des attaques réseau restent sous 500 Mbps et 90,60 % durent moins de 10 minutes. Les attaques DNS Flood et DNS Amplification dominent les vecteurs réseau avec 34,3 % des attaques réseau, suivies des techniques CLDAP qui ont augmenté de 580 % d'un trimestre à l'autre.
Points d'attention
- Les attaques durent souvent moins d'une minute, laissant peu de temps aux équipes de sécurité pour intervenir manuellement et démontrant la nécessité de défenses automatisées continues.
- La Chine représente 22,4 % des requêtes DDoS HTTP neutralisées au deuxième trimestre, suivie des États-Unis à 18,8 %, tandis que la Turquie a doublé sa part lors des préparatifs du Sommet de l'OTAN 2026.
- Le Brésil est devenu le principal pays source des attaques DDoS avec 14,9 % du trafic, dépassant les États-Unis à 13,4 % et marquant un changement dans la géographie de la menace.
Une extension d'authentification belge compromet des millions de citoyens
James Arnott, chercheur de Bay Area Labs, a révélé lors de DEF CON 34 des vulnérabilités critiques dans l'extension Connective, logiciel central du système de carte d'identité électronique belge. L'extension, déployée auprès de plus de 2 millions d'utilisateurs et intégrée par 8 des 10 plus grandes banques du pays, permettait aux attaquants de voler des identités, d'accéder aux comptes bancaires et d'exécuter du code à distance sur les machines des victimes. Nitro Software, l'éditeur, a corrigé les failles le 22 juillet.
Le défaut principal résidait dans l'absence de vérification du site demandeur : l'extension utilisait un jeton d'activation générique, rejouable d'un site à l'autre. Un attaquant pouvait capturer ce jeton sur un service gouvernemental, l'utiliser sur un faux site et intercepter la signature numérique de la carte d'identité. Les codes PIN transitaient avec leurs clés de déchiffrement, rendus lisibles en quelques secondes. Une exploitation complète permettait de réinitialiser le compte itsme de la victime et d'accéder à tous ses services connectés.
Points d'attention
- Le jeton d'activation, rejouable entre sites, supprimait l'isolation de confiance entre services et rendait inutile la vérification de l'authenticité du site cible auprès de l'extension.
- Les codes PIN étaient chiffrés mais accompagnés de leurs clés de déchiffrement, et le texte de la fenêtre PIN était défini par la page web, permettant l'usurpation complète de l'interface de saisie.
- La vulnérabilité RCE dans l'application native permettait à n'importe quelle page web de charger des fichiers DLL arbitraires, déclenchant l'exécution de code sans que la victime ait besoin de se trouver sur une page de connexion.
Autres actus importantes
- Microsoft corrige une vulnérabilité zero-day LegacyHive dans Windows
- 153 Go d'identifiants volés apparaissent après une attaque sur la chaîne d'approvisionnement de LiteLLM
- Trezor révèle une fuite de données touchant près de 14 000 clients
- WordPress 7.0.4 corrige une vulnérabilité d'exécution de code à distance
Merci d'avoir pris le temps de me lire. Si tu as trouvé cette newsletter utile, n'hésite pas à la partager autour de toi ✉️
À demain pour la prochaine veille 🔐 – Kilian de Cybere