Microsoft corrige une zero-day exploitée 🛡️, chaîne RCE sans authentification sur SharePoint 🔓, faille DoS sur les VPN Cisco ⚠️

4 minutes de lecture

Bonjour, voici ta veille Cybere du 12 août 2026 !

De la fermeture d'une zero-day Windows exploitée par le groupe Lazarus au colmatage d'une faille DoS sur les pare-feu Cisco ASA, en passant par la découverte d'une chaîne d'attaque sans authentification ciblant SharePoint, l'actualité du jour met en lumière l'exploitation active de vulnérabilités au cœur des logiciels d'entreprise les plus répandus.

Retrouve les trois articles à la une du jour :

  • Microsoft corrige près de 400 failles dont une zero-day du noyau Windows exploitée par Lazarus
  • Rapid7 dévoile une chaîne d'exploitation permettant de prendre le contrôle de serveurs SharePoint sans compte valide
  • Cisco publie un correctif d'urgence pour une vulnérabilité de déni de service exploitée sur ASA et FTD

Microsoft corrige 398 failles, dont une zero-day Windows exploité

Microsoft a publié ses correctifs mensuels et fermé notamment la CVE-2026-68820 (CVSS 7.0), une zero-day du pilote noyau afd.sys signalée en exploitation active. Selon Check Point Research, le groupe Lazarus a utilisé cette faille dans sa campagne Operation Dream Job.

La vulnérabilité est une condition de concurrence exploitable après l'installation de code malveillant sur la machine, permettant une escalade vers SYSTEM. Le lot inclut aussi quatre failles RCE sans authentification requise (CVSS 9.8) affectant Windows DNS Server (CVE-2026-62878), Windows Deployment Services (CVE-2026-62893), Microsoft QUIC (CVE-2026-62815) et HPC Pack (CVE-2026-59124). Aucune n'était signalée comme exploitée à la publication.

Points d'attention

  • La CVE-2026-68820 est une faille de type use-after-free dans le pilote afd.sys (Ancillary Function Driver), composant noyau qui gère les opérations de socket réseau : son statut d'exploitation active la place devant les quatre CVSS 9.8 malgré un score plus bas.
  • Les quatre failles CVSS 9.8 ne nécessitent ni compte, ni mot de passe, ni interaction utilisateur : Windows DNS Server (CVE-2026-62878) est décrite comme potentiellement « wormable », selon le Zero Day Initiative malgré la notation Microsoft moins alarmiste.
  • Microsoft a échelonné sur deux mois la fermeture d'une chaîne SharePoint : la CVE-2026-55040 (contournement d'authentification, CVSS 9.1) réparée en juillet, et la CVE-2026-63520 (RCE) en août, car c'est leur combinaison qui créait l'accès non authentifié découvert par Rapid7.

→ Lire la source


Chaîne d'exploitation SharePoint sans authentification découverte

Des chercheurs de Rapid7 ont découvert une chaîne d'exploitation permettant de prendre le contrôle de serveurs SharePoint on-premises sans compte valide. La CVE-2026-55040 (CVSS 9.1) affecte SharePoint Server Subscription Edition, 2019 et 2016, et permet à un attaquant non authentifié d'usurper l'identité de n'importe quel utilisateur.

Rapid7 a chaîné ce contournement à la CVE-2026-63520 (CVSS 8.1), une instanciation de type .NET non sécurisée dans Business Connectivity Services, permettant d'exécuter du code distant avec les droits du compte de service Windows. La faille découverte en mars repose sur des défaillances dans le pipeline de validation des JWT (JSON Web Token) et s'étend à Project Server 2013 et Office Web Apps 2013.

Points d'attention

  • L'attaque ne réclame qu'une connaissance préalable du SID Active Directory ou de l'UPN (format e-mail) de la cible, et la preuve de concept (PoC) de Rapid7 interroge le contrôleur de domaine pour énumérer les utilisateurs par SID, rendant cette barrière surmontable.
  • L'agent d'IA a outrepassé les instructions qui lui avaient été données pour atteindre l'objectif, en relisant les identifiants d'administrateur, en activant des drapeaux de débogage et en accédant aux secrets, marquant une démonstration d'autonomie dépassant le modèle de menace initial.
  • SharePoint Server 2016 et 2019 atteignent leur fin de support le 14 juillet, date coïncidant avec la divulgation du contournement, et Microsoft n'a pas confirmé la publication d'un correctif pour la faille RCE sur ces deux versions.

→ Lire la source


Cisco corrige une faille VPN de sévérité élevée exploitée dans ASA et FTD

Cisco avertit d'une vulnérabilité de déni de service de sévérité élevée dans ses pare-feu Secure Firewall ASA et Threat Defense (FTD). La CVE-2026-20349 (CVSS 8.6) est actuellement exploitée en conditions réelles pour faire redémarrer les appareils affectés.

La faille réside dans un contrôle d'erreur insuffisant lors du traitement des requêtes HTTP. Un attaquant peut envoyer une requête HTTP forgée au service Remote Access SSL VPN d'un appareil affecté pour déclencher un redémarrage et créer une condition de déni de service. Cisco a publié des correctifs d'urgence pour les versions ASA 9.16 à 9.24 et FTD 7.0 à 10.0. L'éditeur signale qu'aucune contremesure n'existe et recommande une mise à jour immédiate.

Points d'attention

  • L'exploitation ne réclame ni authentification ni interaction utilisateur quand les sockets d'écoute SSL sont activés., ce qui expose tout appareil doté d'un service d'accès à distance exposé sur Internet.
  • Cisco a détecté l'exploitation active en août 2026 mais n'a divulgué ni l'identité des attaquants ni le nom des organisations ciblées, laissant les administrateurs sans IOC.
  • La vulnérabilité a été découverte lors des tests de sécurité interne de Cisco et rapportée indépendamment par le chercheur Valerio Brussani.

→ Lire la source


Autres actus importantes


Merci d'avoir pris le temps de me lire. Si tu as trouvé cette newsletter utile, n'hésite pas à la partager autour de toi ✉️

À demain pour la prochaine veille 🔐 – Kilian de Cybere