Failles Cisco Firewall Management Center ⚠️, VMware corrige cinq vulnérabilités urgentes 🛡️, Rails expose des fichiers 🔐
• 4 minutes de lectureBonjour, voici ta veille Cybere du 30 juillet 2026 !
Des identifiants statiques dans Cisco FMC, un contournement d'authentification dans vCenter, une lecture de fichiers via Rails Active Storage : l'edition d'aujourd'hui met en avant les vulnérabilités présentes sur des solutions largement utilisées.
Retrouve les trois articles à la une du jour :
- La
CVE-2026-20316dans Cisco Secure FMC permet un accès non autorisé via des identifiants statiques - La
CVE-2026-59309contourne l'authentification de VMware vCenter pour accéder au système - La
CVE-2026-66066dans Rails Active Storage expose des fichiers serveur via des téléchargements d'image forgés
Cisco corrige deux failles critiques du Firewall Management Center
Cisco a averti d'une faille de sévérité élevée dans Cisco Secure FMC Software, la CVE-2026-20316 (CVSS 5.3), exploitée activement en zero-day pour accéder sans autorisation à des appareils vulnérables. La vulnérabilité repose sur des identifiants statiques embarqués pour un compte faiblement privilégié, permettant à un attaquant non authentifié de se connecter et d'accéder aux données sensibles du système.
L'éditeur classe cette faille en sévérité élevée, car l'accès acquis peut être combiné à d'autres vulnérabilités FMC pour escalader les privilèges, mais n'a pas identifié ces failles supplémentaires ni expliqué leur utilisation en attaques. Parallèlement, Cisco a mis à jour un correctif pour la CVE-2026-20079 (CVSS 10.0), une faille de contournement d'authentification qui ne réclame aucune authentification et permet l'exécution de commandes en tant que root, bien que Cisco signale n'avoir pas connaissance de son exploitation malveillante.
Points d'attention
- La vulnérabilité
CVE-2026-20316affecte tous les appareils Cisco Secure FMC quelles que soient leur configuration, sauf les variantes Cloud-Delivered FMC, Firewall Device Manager, Secure Firewall ASA Software, Secure Firewall Threat Defense Software et Security Cloud Control, limitant partiellement le rayon d'impact. - Un indicateur de compromission spécifique, la présence de /var/tmp/license.tmp dans les logs /var/log/messages lors d'appels au script package_info.pl en tant que root, signale une exploitation active.
- Les deux vulnérabilités partagent le même indicateur IOC mais Cisco n'a pas expliqué si elles sont liées ni si la
CVE-2026-20079, bien que critique, a aussi été exploitée en conditions réelles.
Broadcom publie des correctifs pour cinq failles VMware dont trois critiques
Broadcom a diffusé des mises à jour de sécurité pour corriger cinq vulnérabilités affectant VMware ESX, vCenter, Workstation et Fusion, dont trois sont qualifiées de critiques. La CVE-2026-59309 (CVSS 9.8) contourne l'authentification de vCenter et permet à un acteur réseau d'accéder sans autorisation au système. La CVE-2026-59310 (CVSS 9.8), une vulnérabilité de traversée de répertoire, autorise l'exécution de code arbitraire.
Les trois autres failles corrigées sont la CVE-2026-47876 (CVSS 9.3), une écriture hors limites dans l'adaptateur réseau virtuel VMXNET3 exploitable en fuite de machine virtuelle, la CVE-2026-41703 (CVSS 7.6), une lecture hors limites causant divulgation d'information ou déni de service, et la CVE-2026-41709 (CVSS 2.7), une journalisation insuffisante. Broadcom affirme n'avoir observé aucune exploitation en conditions réelles et désigne l'ensemble comme prioritaire sans contournement disponible.
Points d'attention
- La
CVE-2026-47876constitue une fuite de machine virtuelle : un attaquant disposant de privilèges administratifs locaux dans une machine virtuelle VMXNET3 peut exécuter du code sur l'hôte ESX. - Seule la
CVE-2026-41709réclame des privilèges administratifs étendus pour l'exploitation, tandis que laCVE-2026-59309ne demande qu'un accès réseau à vCenter sans authentification préalable. - Broadcom signale l'absence de preuve d'exploitation en conditions réelles, mais classe néanmoins les mises à jour en changement d'urgence requérant une action immédiate.
Rails corrige une faille d'accès aux fichiers serveur par téléchargement d'image
Ruby on Rails a publié des correctifs pour la CVE-2026-66066 (CVSS 9.5), une vulnérabilité critique dans Active Storage permettant à un attaquant non authentifié de lire des fichiers arbitraires sur le serveur d'application par des téléchargements d'image forgés. La faille peut exposer des secrets critiques comme secret_key_base, les clés principales, les mots de passe de base de données et les jetons d'API.
Les applications utilisant libvips pour le traitement d'images dans Active Storage et acceptant les téléchargements depuis des sources non fiables sont vulnérables. Selon Ethiack et GMO Flatt Security, les versions affectées incluent Rails 7.0.0 à 7.2.3.1, Rails 8.0.0 à 8.0.5 et Rails 8.1.0 à 8.1.3. La faille résulte d'opérations non sécurisées dans libvips que Active Storage ne bloquait pas, permettant une lecture arbitraire de fichiers.
Points d'attention
- La vulnérabilité ne requiert pas d'opération de redimensionnement ou de miniature distincte : le simple traitement d'image lors du téléchargement déclenche les opérations dangereuses de libvips.
- Aucune exploitation confirmée n'avait été relevée avant le 29 juillet 2026, et aucune preuve de concept officielle n'existait à cette date, bien qu'un dépôt tiers ait publié une démonstration après.
- Les applications utilisant MiniMagick ne sont pas exposées par ce vecteur d'attaque spécifique, limitant la portée aux configurations employant libvips pour Active Storage.
Autres actus importantes
- Des hackers russes exploitent une faille zero-day d'Exchange OWA pour un accès prolongé aux boîtes mail
- Nouvelle RCE dans Gitea : les contributeurs de dépôts peuvent implanter un hook Git pour exécuter des commandes shell
- Un package npm méconnu a servi de répétition générale à la Corée du Nord avant l’attaque sur axios
- ShutterGap : Aryon Security découvre 3,7 millions de ressources cloud AWS exposées hors de la visibilité des CSPM/CNAPP
Merci d'avoir pris le temps de me lire. Si tu as trouvé cette newsletter utile, n'hésite pas à la partager autour de toi ✉️
À demain pour la prochaine veille 🔐 – Kilian de Cybere