NetScaler visé par des attaques 🚨, faille PostGREShell RCE 🐘, SecNumCloud 3.2 devient obligatoire en France 🇫🇷

4 minutes de lecture

Bonjour, voici ta veille Cybere du 5 septembre 2026 !

Un contournement d'authentification ciblant activement les passerelles Citrix NetScaler, une faille critique ouvrant un accès root aux bases PostgreSQL, et un arrêté historique rendant la qualification SecNumCloud 3.2 obligatoire pour le cloud d'État : l'actualité du jour secoue simultanément la sécurité des accès distants, l'intégrité de vos bases de données et la gouvernance du stockage public.

Retrouve les trois articles à la une du jour :

  • Premières tentatives d'exploitation de la CVE-2026-19490, une vulnérabilité critique d'authentification sur Citrix NetScaler ADC et Gateway
  • PostGREShell (CVE-2026-6471) : une faille découverte dans PostgreSQL permet l'exécution de code système via le rôle Replication
  • Publication de l'arrêté du 12 août : les administrations et opérateurs d'État sont désormais légalement contraints d'adopter SecNumCloud 3.2 pour leurs données sensibles

Des attaquants ciblent une faille critique d'authentification dans Citrix NetScaler

Des acteurs malveillants ont commencé à cibler la CVE-2026-19490 (sévérité critique), une vulnérabilité de contournement d'authentification dans Citrix NetScaler, selon la société de veille Previdian. La faille permet à un attaquant non privilégié de contourner l'authentification à distance lorsque l'appliance est configurée en serveur AAA ou en Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy).

Le 3 septembre, un capteur Previdian a enregistré des requêtes correspondant à un proof-of-concept publié en ligne, provenant de trois adresses IP distinctes en Australie, aux États-Unis et en Allemagne. Le Centre pour la Cybersécurité de Belgique a également alerté vendredi sur des tentatives d'exploitation visant la CVE-2026-19490. Shadowserver recense plus de 22 000 appliances NetScaler ADC et près de 1 700 instances Gateway exposées sur Internet, sans indication sur leur état de correctif.

Points d'attention

  • Citrix avait déjà alerté sur deux failles (CVE-2026-3055 et CVE-2026-4368) en mars, quelques jours seulement avant que des acteurs malveillants ne commencent à les exploiter, la CISA ajoutant la première au catalogue des vulnérabilités exploitées une semaine plus tard.
  • Ryan Dewhurst, fondateur de Previdian, qualifie les tentatives d'exploitation de crédibles, mais précise qu'elles ne confirment pas encore la compromission réussie de systèmes en production.
  • Depuis novembre 2021, la CISA a catalogué 23 vulnérabilités Citrix exploitées en conditions réelles, dont six utilisées par des groupes de ransomware.

→ Lire la source


PostgreSQL corrige une faille présente depuis 2014 donnant le contrôle des serveurs

PostgreSQL a publié des correctifs pour la CVE-2026-6471 (CVSS 7.2), baptisée PostGREShell, qui affecte toutes les versions depuis 9.4. La faille, découverte par Cyera, permet à un attaquant disposant du simple attribut Replication de charger n'importe quel fichier via le plugin de décodage logique et d'exécuter du code avec les privilèges du compte système postgres.

Le vecteur exploite l'absence de validation du nom du plugin passé au chargeur : l'analyseur du protocole de réplication accepte presque tous les caractères, y compris les chemins UNC Windows et les traversées de répertoires. Une fois le fichier chargé par dlopen(), le plugin tourne dans le même espace d'adressage que PostgreSQL sans sandbox, peut s'octroyer le rôle de superutilisateur bootstrap et modifier directement pg_authid pour obtenir tous les privilèges de manière permanente. Les versions 18.6, 17.11, 16.15, 15.19 et 14.24 corrigent la vulnérabilité.

Points d'attention

  • Le plugin peut déployer une backdoor persistante en autorisant les connexions sans mot de passe, en se copiant dans un emplacement stable et en s'enregistrant pour se recharger automatiquement dans chaque nouveau processus backend.
  • L'attribut Replication est couramment accordé aux outils de sauvegarde, serveurs de réplication, pipelines de données et utilitaires de supervision, ce qui élargit considérablement la surface d'attaque dans les environnements de production.
  • Cyera souligne que le code chargé via dlopen() s'exécute sans aucune vérification sur les appels d'API internes, PostgreSQL accordant une confiance totale à tout code chargé de cette manière.

→ Lire la source


SecNumCloud 3.2 : un arrêté transforme le cloud souverain français en obligation légale

L'arrêté du 12 août 2026, entré en vigueur le 22 août, impose aux administrations de l'État, à ses opérateurs et à six groupements d'intérêt public de confier leurs données sensibles à des prestataires qualifiés SecNumCloud 3.2. Ce référentiel de l'ANSSI, publié initialement en mars 2022, acquiert pour la première fois une portée contraignante par voie réglementaire, sans débat parlementaire.

Le texte définit les données sensibles par un critère cumulatif : la donnée doit relever d'un secret protégé par la loi ou d'une mission essentielle de l'État, et sa compromission doit faire courir un risque réel à l'ordre public, à la sécurité ou à la santé. Une administration ne peut isoler artificiellement quelques fichiers sensibles : dès qu'ils cohabitent avec des données ordinaires sur une même infrastructure, l'ensemble de celle-ci doit respecter SecNumCloud, sauf cloisonnement technique prouvé.

Points d'attention

  • La qualification exige que le siège social, le centre décisionnel et l'administration des services se situent dans l'Union européenne, et plafonne la part extra-européenne du capital, écartant de fait la plupart des grands acteurs mondiaux.
  • Les tests d'intrusion, auparavant ponctuels, doivent désormais être menés en continu tout au long de la qualification, et les fournisseurs candidats répondent à plus de 360 exigences couvrant sécurité technique, gouvernance et conformité.
  • La qualification ne s'applique pas toujours à l'ensemble d'une offre : un fournisseur peut être qualifié pour sa couche IaaS sans l'être pour ses services PaaS ou SaaS, obligeant chaque administration à vérifier le périmètre précis couvert.

→ Lire la source


Autres actus importantes


Merci d'avoir pris le temps de me lire. Si tu as trouvé cette newsletter utile, n'hésite pas à la partager autour de toi ✉️

À demain pour la prochaine veille 🔐 – Kilian de Cybere