Failles Cisco Firewall Management Center ⚠️, VMware corrige cinq vulnérabilités urgentes 🛡️, Rails expose des fichiers 🔐

4 minutes de lecture

Bonjour, voici ta veille Cybere du 30 juillet 2026 !

Des identifiants statiques dans Cisco FMC, un contournement d'authentification dans vCenter, une lecture de fichiers via Rails Active Storage : l'edition d'aujourd'hui met en avant les vulnérabilités présentes sur des solutions largement utilisées.

Retrouve les trois articles à la une du jour :

  • La CVE-2026-20316 dans Cisco Secure FMC permet un accès non autorisé via des identifiants statiques
  • La CVE-2026-59309 contourne l'authentification de VMware vCenter pour accéder au système
  • La CVE-2026-66066 dans Rails Active Storage expose des fichiers serveur via des téléchargements d'image forgés

Cisco corrige deux failles critiques du Firewall Management Center

Cisco a averti d'une faille de sévérité élevée dans Cisco Secure FMC Software, la CVE-2026-20316 (CVSS 5.3), exploitée activement en zero-day pour accéder sans autorisation à des appareils vulnérables. La vulnérabilité repose sur des identifiants statiques embarqués pour un compte faiblement privilégié, permettant à un attaquant non authentifié de se connecter et d'accéder aux données sensibles du système.

L'éditeur classe cette faille en sévérité élevée, car l'accès acquis peut être combiné à d'autres vulnérabilités FMC pour escalader les privilèges, mais n'a pas identifié ces failles supplémentaires ni expliqué leur utilisation en attaques. Parallèlement, Cisco a mis à jour un correctif pour la CVE-2026-20079 (CVSS 10.0), une faille de contournement d'authentification qui ne réclame aucune authentification et permet l'exécution de commandes en tant que root, bien que Cisco signale n'avoir pas connaissance de son exploitation malveillante.

Points d'attention

  • La vulnérabilité CVE-2026-20316 affecte tous les appareils Cisco Secure FMC quelles que soient leur configuration, sauf les variantes Cloud-Delivered FMC, Firewall Device Manager, Secure Firewall ASA Software, Secure Firewall Threat Defense Software et Security Cloud Control, limitant partiellement le rayon d'impact.
  • Un indicateur de compromission spécifique, la présence de /var/tmp/license.tmp dans les logs /var/log/messages lors d'appels au script package_info.pl en tant que root, signale une exploitation active.
  • Les deux vulnérabilités partagent le même indicateur IOC mais Cisco n'a pas expliqué si elles sont liées ni si la CVE-2026-20079, bien que critique, a aussi été exploitée en conditions réelles.

→ Lire la source


Broadcom publie des correctifs pour cinq failles VMware dont trois critiques

Broadcom a diffusé des mises à jour de sécurité pour corriger cinq vulnérabilités affectant VMware ESX, vCenter, Workstation et Fusion, dont trois sont qualifiées de critiques. La CVE-2026-59309 (CVSS 9.8) contourne l'authentification de vCenter et permet à un acteur réseau d'accéder sans autorisation au système. La CVE-2026-59310 (CVSS 9.8), une vulnérabilité de traversée de répertoire, autorise l'exécution de code arbitraire.

Les trois autres failles corrigées sont la CVE-2026-47876 (CVSS 9.3), une écriture hors limites dans l'adaptateur réseau virtuel VMXNET3 exploitable en fuite de machine virtuelle, la CVE-2026-41703 (CVSS 7.6), une lecture hors limites causant divulgation d'information ou déni de service, et la CVE-2026-41709 (CVSS 2.7), une journalisation insuffisante. Broadcom affirme n'avoir observé aucune exploitation en conditions réelles et désigne l'ensemble comme prioritaire sans contournement disponible.

Points d'attention

  • La CVE-2026-47876 constitue une fuite de machine virtuelle : un attaquant disposant de privilèges administratifs locaux dans une machine virtuelle VMXNET3 peut exécuter du code sur l'hôte ESX.
  • Seule la CVE-2026-41709 réclame des privilèges administratifs étendus pour l'exploitation, tandis que la CVE-2026-59309 ne demande qu'un accès réseau à vCenter sans authentification préalable.
  • Broadcom signale l'absence de preuve d'exploitation en conditions réelles, mais classe néanmoins les mises à jour en changement d'urgence requérant une action immédiate.

→ Lire la source


Rails corrige une faille d'accès aux fichiers serveur par téléchargement d'image

Ruby on Rails a publié des correctifs pour la CVE-2026-66066 (CVSS 9.5), une vulnérabilité critique dans Active Storage permettant à un attaquant non authentifié de lire des fichiers arbitraires sur le serveur d'application par des téléchargements d'image forgés. La faille peut exposer des secrets critiques comme secret_key_base, les clés principales, les mots de passe de base de données et les jetons d'API.

Les applications utilisant libvips pour le traitement d'images dans Active Storage et acceptant les téléchargements depuis des sources non fiables sont vulnérables. Selon Ethiack et GMO Flatt Security, les versions affectées incluent Rails 7.0.0 à 7.2.3.1, Rails 8.0.0 à 8.0.5 et Rails 8.1.0 à 8.1.3. La faille résulte d'opérations non sécurisées dans libvips que Active Storage ne bloquait pas, permettant une lecture arbitraire de fichiers.

Points d'attention

  • La vulnérabilité ne requiert pas d'opération de redimensionnement ou de miniature distincte : le simple traitement d'image lors du téléchargement déclenche les opérations dangereuses de libvips.
  • Aucune exploitation confirmée n'avait été relevée avant le 29 juillet 2026, et aucune preuve de concept officielle n'existait à cette date, bien qu'un dépôt tiers ait publié une démonstration après.
  • Les applications utilisant MiniMagick ne sont pas exposées par ce vecteur d'attaque spécifique, limitant la portée aux configurations employant libvips pour Active Storage.

→ Lire la source


Autres actus importantes


Merci d'avoir pris le temps de me lire. Si tu as trouvé cette newsletter utile, n'hésite pas à la partager autour de toi ✉️

À demain pour la prochaine veille 🔐 – Kilian de Cybere