Injection SNMP sur Zimbra 🚨, faille PHP dans Elementor Pro 💻, vol de données en un clic sur Microsoft Copilot 🔗

3 minutes de lecture

Bonjour, voici ta veille Cybere du 21 août 2026 !

Un serveur de messagerie exécutant des commandes via des notifications SNMP, un constructeur de sites trompé par des formulaires mal validés, et un assistant IA piégé par un simple paramètre de prompt automatique : aujourd'hui, les attaques ne cherchent plus à forcer l'entrée, mais détournent des fonctionnalités existantes grâce à des failles de logique et de validation.

Retrouve les trois articles à la une du jour :

  • Faille critique CVE-2026-73570 dans Zimbra : exécution de code à distance sans authentification via SNMP
  • Contournement de validation sur Elementor Pro permettant d'injecter des fichiers PHP exécutables
  • L'attaque CoSnitch sur Microsoft Copilot exploite trois vulnérabilités pour siphonner des données personnelles en un clic

Zimbra corrige une faille SNMP exploitée à distance sans authentification

La CVE-2026-73570 (CVSS 8.9), une vulnérabilité d'injection de commandes dans Zimbra Collaboration, fait l'objet d'exploitations actives en conditions réelles. Le défaut touche les versions antérieures à 10.1.20 lorsque le paquet optionnel zimbra-snmp est installé et les notifications SNMP activées.

L'absence de nettoyage des données non fiables lors du traitement des notifications SNMP permet à un attaquant non authentifié d'envoyer des requêtes SMTP forgées pour exécuter des commandes système arbitraires sous le compte Zimbra. Le CERT Polska signale des campagnes d'exploitation en cours et recommande de consulter les fichiers journaux dans /var/log/zimbra.log et les répertoires /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ et /tmp/ pour y déceler des signes de compromission.

Points d'attention

  • L'injection de commandes repose sur l'absence de validation dans le traitement des notifications SNMP, ce qui permet l'exécution directe de code système sans étape d'authentification préalable.
  • Le CERT Polska confirme des exploitations actives en conditions réelles, signe que la faille est exploitable et que les délais entre divulgation et attaques sont courts.
  • La CVE-2025-66376, une falle XSS stockée dans l'interface Classic UI de Zimbra, a été utilisée par Laundry Bear depuis juillet 2025 pour déployer un payload ZimReaper chargé de dérober les communications électroniques.

→ Lire la source


Une faille critique dans Elementor Pro expose WordPress au code distant

La CVE-2026-32475 affecte Elementor Pro avant la version 4.2.2 et permet à un attaquant de télécharger des fichiers exécutables sur le serveur. La vulnérabilité réside dans le module File Upload, où deux boucles de validation et de traitement gèrent différemment les envois avec nom de fichier vide.

Un attaquant peut exploiter ce comportement en créant un fichier à plusieurs parties dont la première entrée aurait un nom de fichier vide, suivie d'une charge utile PHP malveillante. La boucle de validation refuse la première partie et n'examine jamais la seconde. La boucle de traitement ignore l'entrée vide, traite le reste et place le PHP dans wp-content/uploads/elementor/forms/. Le code s'exécute une fois la charge invoquée via son URL.

Points d'attention

  • Seuls les sites ayant un formulaire Elementor Pro publié avec champ File Upload et option multi-fichier activée sont exposés, contrairement aux configurations par défaut qui désactivent cette option.
  • Le nom du fichier téléversé est généré par uniqid(), fonction basée sur le temps et non aléatoire, permettant à un attaquant de retrouver la charge via brute-force basé sur le temps ou email de réponse automatique.
  • Aucune exploitation en conditions réelles n'a été observée au moment de la publication, bien que la faille ait été découverte par le chercheur Tin Pham, qui l'a signalée à Patchstack le 16 juillet, le correctif étant délivré peu après.

→ Lire la source


Trois failles dans Copilot permettent le vol de données en un clic

Les chercheurs de Varonis ont découvert trois vulnérabilités enchaînées dans Copilot (IA de Microsoft), baptisées CoSnitch. Exploitées ensemble via un lien malveillant, elles permettent à un attaquant de dérober des données depuis les services connectés de la victime en un seul clic. Microsoft a corrigé la CVE-2026-24301 (CVSS 8.8) le 18 août 2026.

L'attaque repose sur l'exécution automatique d'un prompt via le paramètre non documenté autorun=1, l'exfiltration de données par les connecteurs OAuth vers un webhook distant, et l'empoisonnement de la mémoire longue durée de Copilot. Les tests révèlent l'accès complet aux messages, événements d'agenda, fichiers Google Drive et historique de conversations. Le correctif s'applique automatiquement côté serveur et n'affecte que la version grand public de Copilot, non Microsoft 365.

Points d'attention

  • Copilot lui-même a révélé le paramètre autorun=1 lors d'interrogations répétées : les chercheurs ont appliqué de l'ingénierie sociale au moteur de raisonnement pour lui extirper sa propre architecture.
  • Aucune exploitation en conditions réelles n'a été documentée malgré huit mois entre la découverte (décembre 2025) et le correctif (août 2026).
  • CoSnitch est la troisième vulnérabilité Copilot signalée par Varonis cette année, après Reprompt et SearchLeak.

→ Lire la source


Autres actus importantes


Merci d'avoir pris le temps de me lire. Si tu as trouvé cette newsletter utile, n'hésite pas à la partager autour de toi ✉️

À demain pour la prochaine veille 🔐 – Kilian de Cybere