Faille VMware vCenter ciblée par ransomwares 🔐, Acronis corrige plugin cPanel 🛡️, Cisco : injection SQL critique 📧

3 minutes de lecture

Bonjour, voici ta veille Cybere du 16 septembre 2026 !

Des attaques de ransomwares visant une vulnérabilité RCE critique sur VMware vCenter, une élévation de privilèges corrigée par Acronis sur ses modules cPanel, et une injection SQL root exploitée via un simple courriel sur les passerelles email de Cisco : l'actualité du jour confirme que les serveurs de gestion et les équipements de bordure restent la cible prioritaire des cybercriminels.

Retrouve les trois articles à la une du jour :

  • Faille VMware vCenter (CVE-2026-59310) : des gangs de ransomwares exploitent la traversée de répertoire pour installer des accès SSH persistants
  • Acronis corrige la CVE-2026-87886 sur son plugin cPanel & WHM, une vulnérabilité d'élévation de privilèges ciblée en conditions réelles
  • Injection SQL sur Cisco Secure Email Gateway (CVE-2026-76461) : un mail forgé suffit pour exécuter des commandes root à distance

Des groupes ransomware exploitent une faille critique VMware vCenter

La CISA a signalé que des gangs ransomware ciblent désormais la CVE-2026-59310, une vulnérabilité critique de traversée de répertoire dans le serveur Syslog de vCenter corrigée par Broadcom le 29 juillet. La faille permet à un attaquant non authentifié d'exécuter du code arbitraire et figure au catalogue KEV depuis août, après qu'un acteur APT présumé a compromis plus de 361 adresses IP dans 47 pays.

L'exploitation débute par l'abus du service Syslog pour déployer un outil SSH inversé garantissant la persistance. Les serveurs vCenter et ESXi restent des cibles privilégiées, car leur compromission ouvre l'accès au réseau et aux données sensibles. Shadowserver recense actuellement plus de 450 instances exposées en ligne, sans précision sur le taux de correctifs appliqués. Broadcom avait appelé à traiter le correctif en urgence dès la publication.

Points d'attention

  • La CISA a déjà marqué neuf failles VMware comme exploitées par des ransomwares au cours des cinq dernières années, sur un total de 26 vulnérabilités ciblées en conditions réelles.
  • QUIRSO a observé le déploiement d'un outil SSH inversé deux semaines après la correction, signe que l'acteur APT a enchaîné reconnaissance et exploitation dans une fenêtre très courte.
  • Les gangs ransomware développent des outils de chiffrement dédiés aux machines virtuelles VMware, devenues centrales pour le stockage et la gestion des données d'entreprise dans les infrastructures modernes.

→ Lire la source


Acronis corrige une faille exploitée dans son plugin de sauvegarde cPanel

Acronis a divulgué la CVE-2026-87886 (CVSS 7.4), une vulnérabilité d'élévation de privilèges locale affectant son plugin de sauvegarde pour cPanel, WebHost Manager et Plesk. L'éditeur confirme une exploitation en conditions réelles dans des attaques ciblées et limitées contre des déploiements cPanel & WHM.

La faille permet à un attaquant disposant de privilèges réduits d'augmenter son niveau d'autorisation sur un serveur Linux vulnérable, sans interaction utilisateur. Les versions 1.9.3 HF3 pour cPanel & WHM (correctif des builds antérieurs à 1.9.3.1021) et 1.8.11 pour Plesk (builds < 1.8.11.638) corrigent la vulnérabilité. Acronis n'a publié aucun détail technique supplémentaire ni indicateur de compromission et fonde son évaluation sur un unique signalement client.

Points d'attention

  • L'exploitation confirmée repose sur un seul rapport issu d'un client potentiellement affecté, ce qui limite la visibilité sur l'ampleur réelle des attaques et leur chronologie.
  • Acronis retient la publication des détails techniques pour accorder un délai d'application des correctifs, laissant les administrateurs dans l'incertitude quant au mécanisme précis exploité.
  • Les plugins concernés connectent les interfaces d'hébergement à l'infrastructure Acronis et gèrent sauvegardes, restaurations de sites, bases de données et comptes, élargissant la surface d'attaque en environnement mutualisé.

→ Lire la source


Cisco corrige une faille critique exploitée dans ses passerelles de messagerie

Cisco a publié un correctif d'urgence pour la CVE-2026-76461 (CVSS 9.8), une vulnérabilité d'injection SQL exploitée en conditions réelles, dont l'éditeur a pris connaissance en septembre. La faille touche AsyncOS pour Secure Email Gateway, versions 15.5 et antérieures, 16.0 et 16.5, et permet à un attaquant non authentifié d'exécuter des commandes arbitraires avec les privilèges root en envoyant un courriel malveillant contenant des instructions SQL forgées.

L'exploitation repose sur une validation insuffisante de la logique d'analyse des courriels. Cisco a directement averti les clients dont les appliances cloud présentaient des traces d'activité malveillante et a partagé des indicateurs de compromission, dont la présence de la chaîne COPY.*TO PROGRAM dans les journaux mail_logs. La CISA a ajouté la CVE-2026-76461 à son catalogue KEV, imposant un correctif avant le 17 septembre pour les agences fédérales.

Points d'attention

  • L'attaquant peut effacer les preuves d'exploitation grâce aux privilèges root obtenus, rendant la détection difficile sans recouper les journaux réseau et pare-feu externes à l'appliance compromise.
  • Cisco n'a pas divulgué l'ampleur des attaques mais a contacté directement les propriétaires d'appliances Secure Email Cloud ciblées, signe d'une campagne ciblée plutôt qu'opportuniste.
  • Arctic Wolf a parallèlement observé fin août des attaques massives par identifiants ciblés contre des VPN Fortinet, avec des dizaines de millions d'échecs d'authentification utilisant des identités d'organisations précises.

→ Lire la source


Autres actus importantes


Merci d'avoir pris le temps de me lire. Si tu as trouvé cette newsletter utile, n'hésite pas à la partager autour de toi ✉️

À demain pour la prochaine veille 🔐 – Kilian de Cybere