SharePoint : faille vole des clés machine 🔑, ransomware en forte hausse 📈, Cisco Antares chasse les failles 🛡️

3 minutes de lecture

Bonjour, voici ta veille Cybere du 22 juillet 2026 !

Les failles critiques s’exploitent, les attaques ransomeware s’intensifient, et l’innovation tente de suivre le rythme.

Retrouve les trois articles à la une du jour :

  • Une faille SharePoint exploitée pour dérober des clés machine et maintenir un accès persistant
  • Les attaques par ransomware augmentent de 25 % avec 60 nouveaux groupes actifs
  • Cisco déploie des modèles IA légers pour détecter des vulnérabilités à moindre coût

Microsoft SharePoint : faille exploitée pour dérober des clés machine

Une faille critique d'exécution de code à distance dans SharePoint, la CVE-2026-50522, est activement exploitée depuis juillet. Selon watchTowr, les attaquants ciblent les déploiements sur site et volent les clés machine pour maintenir un accès persistant, y compris après application des correctifs de sécurité.

Microsoft décrit la vulnérabilité comme un défaut de désérialisation de données non approuvées, accessible sans authentification préalable. Le vecteur d'attaque repose sur l'injection d'un payload .NET BinaryFormatter dans un cookie de jeton de contexte de sécurité posté au point de terminaison SharePoint /_trust/default.aspx. Les clés volées permettent aux attaquants de forger des jetons valides pour usurper l'identité d'utilisateurs et accéder à des ressources sensibles.

Points d'attention

  • Appliquer immédiatement les correctifs de sécurité Microsoft de juillet pour éliminer la faille, en priorisant les serveurs SharePoint accessibles depuis le réseau.
  • Renouveler l'ensemble des identifiants sur les systèmes potentiellement compromis, notamment les comptes administrateur et de service SharePoint.
  • Auditer les journaux de sécurité et d'authentification pour détecter les jetons forgés suspects et les activités d'accès anormales depuis le 17 juillet.

→ Lire la source


Les attaques par ransomware accélèrent, l'IA n'en est pas la cause

Les incidents par ransomware ont augmenté de 25 % entre avril 2025 et mars 2026, selon l'analyse de Black Kite portant sur 7 551 victimes mondiales. La seconde moitié de la période a enregistré une croissance de 60 %, avec 861 organisations touchées en mars 2026 seul, soit près de 28 par jour.

Cette accélération résulte de la fragmentation de l'écosystème criminel et de l'arrivée de plus de 60 nouveaux groupes, portant à 146 le nombre de groupes actuellement actifs. La plupart des victimes présentaient des faiblesses externalisées : 41 % des organisations avec un indice de susceptibilité élevé ont été ciblées, contre 0,14 % de celles affichant un score bas.

Points d'attention

  • Traiter la période post-incident comme un processus continu avec des examens d'exposition structurés à 30, 60 et 90 jours pour éviter les résurgences.
  • Prioriser les corrections en fonction des faiblesses réellement exploitées et non du seul score CVSS, notamment les accès distants et les identifiants exposés.
  • Étendre la visibilité sur les relations fournisseur et SaaS pour intercepter les compromissions de tiers servant de vecteurs multivictimes.

→ Lire la source


Cisco déploie des modèles IA légers pour détecter les vulnérabilités

Cisco Foundation AI a lancé Antares, une famille de petits modèles de langage spécialisés dans la localisation rapide de vulnérabilités connues dans les bases de code. Les deux modèles, Antares-350M et Antares-1B, sont des modèles à poids ouverts (open-weight) disponibles sur Hugging Face.

Antares est conçu pour réduire les faux positifs tout en maintenant la souveraineté des données, contrairement aux grands modèles fermés coûteux ou aux modèles génériques ouverts peu fiables. Selon les tests de Cisco sur son benchmark de 500 entrées, Antares s'exécute 172 fois moins cher qu'un modèle fermé et 15,2 fois moins cher qu'un modèle ouvert concurrent, tout en conservant une précision comparable.

Points d'attention

  • Adopter Antares pour automatiser le tri initial des vulnérabilités connues, réduisant ainsi les coûts opérationnels et les délais de triage pour les équipes de sécurité.
  • Intégrer Antares dans les pipelines CI/CD pour analyser chaque commit sans surcoût, rendant la détection de vulnérabilités accessible aux organisations aux ressources limitées.
  • Combiner les résultats d'Antares avec un jugement expert, le modèle assistant les chercheurs plutôt que de remplacer leur expertise dans la validation finale.

→ Lire la source


Autres actus importantes


Merci d'avoir pris le temps de me lire. Si tu as trouvé cette newsletter utile, n'hésite pas à la partager autour de toi ✉️

À demain pour la prochaine veille 🔐 – Kilian de Cybere