Zero-day exploitée sur Cisco ISE 🚨, clé Cloudflare volée chez Brevo 🔑, 14 failles corrigées dans BIND 9 🛡️

4 minutes de lecture

Bonjour, voici ta veille Cybere du 18 septembre 2026 !

Un contournement d'authentification noté CVSS 10.0 activement ciblé sur Cisco ISE, une clé API fuitée chez Brevo qui a permis la distribution de scripts malveillants sur des milliers de sites, et une salve de quatorze correctifs sur le serveur DNS BIND 9 : l'actualité du jour met en relief la fragilité des chaînes d'approvisionnement numériques et des piliers de l'authentification réseau.

Retrouve les trois articles à la une du jour :

  • Cisco corrige en urgence la CVE-2026-76460 (CVSS 10.0), une zero-day d'API exploitée contre Identity Services Engine
  • Vol de clé Cloudflare chez Brevo : un Worker malveillant a injecté des attaques ClickFix et ciblé jusqu'à 100 000 sites clients
  • L'ISC publie des correctifs pour quatorze failles dans BIND 9, dont sept de sévérité élevée provoquant des dénis de service

Cisco colmate une zero-day exploitée dans Identity Services Engine

Cisco a publié mercredi un correctif pour la CVE-2026-76460 (CVSS 10.0), une vulnérabilité de contournement d'authentification exploitée en conditions réelles contre ses plateformes ISE et ISE-PIC. L'éditeur confirme l'exploitation active et recommande la mise à jour immédiate, aucune mesure de contournement n'existant.

La faille réside dans un contrôle d'authentification insuffisant sur un endpoint d'API : une requête forgée permet à un attaquant distant de contourner l'interface web et d'accéder au système sans identifiants. Cisco livre des indicateurs de compromission (noms d'utilisateurs suspects dans access.log) et conseille de réimager les nœuds compromis. La CISA a inscrit la CVE-2026-76460 à son catalogue KEV avec un délai de trois jours pour les agences fédérales.

Points d'attention

  • Cisco a simultanément corrigé six autres failles dans ISE, dont une seconde de gravité maximale (CVE-2026-76423) et cinq critiques, mais celles-ci ne sont pas encore signalées comme exploitées.
  • En juillet 2025, une autre zero-day ISE (CVE-2025-20337) avait déjà fait l'objet d'attaques à distance déployant un shell web déguisé en composant légitime de la plateforme.
  • La CISA recense 99 failles Cisco exploitées ces cinq dernières années, dont sept ont servi de vecteurs dans des campagnes de ransomware contre des infrastructures critiques.

→ Lire la source


Brevo compromis par une clé Cloudflare injectant des scripts malveillants

Brevo a confirmé qu'une clé API Cloudflare, codée en dur dans son code source, a été volée puis utilisée pour créer un Worker Cloudflare malveillant. Pendant environ cinq heures et demie le 14 septembre, ce Worker a injecté des scripts ClickFix sur brevo.com, sendinblue.com et sibforms.com, ainsi que dans les widgets et SDK intégrés chez les clients.

Le Worker réécrivait les réponses au niveau du CDN et supprimait les en-têtes de sécurité, rendant la compromission invisible aux contrôles d'intégrité habituels. Selon Sansec, jusqu'à 100 000 sites utilisant les composants Brevo ont pu être touchés. Sur les sites WordPress, le script vérifiait si le visiteur était administrateur et tentait d'installer un plugin backdoor depuis cdn10.sendibt1[.]com. Brevo indique que la clé a pu être compromise dès fin août, sans preuve d'usage malveillant antérieur.

Points d'attention

  • Le Worker injectait un faux captcha Cloudflare suivi d'instructions ClickFix incitant l'utilisateur Windows à exécuter une commande, puis chargeait du JavaScript depuis corralos[.]beer.
  • Le plugin WordPress déguisé en Web Media Optimizer se cache de la liste des extensions, se copie dans must-use pour persister et stocke une clé permettant de générer une session administrateur sans mot de passe.
  • Brevo avait divulgué le 10 septembre un incident SSO distinct. Le phishing a atteint 347 000 adresses email d'utilisateurs Trezor et compromis au moins 2 500 comptes, sans lien confirmé avec l'attaque Cloudflare actuelle.

→ Lire la source


L'ISC corrige quatorze vulnérabilités dans BIND 9

Internet Systems Consortium (ISC) a publié des correctifs pour quatorze vulnérabilités affectant BIND 9, le serveur DNS open source le plus déployé au monde. Sept failles de sévérité élevée permettent à un attaquant distant de provoquer un déni de service par arrêt du processus named, épuisement mémoire ou saturation des ressources.

Les identifiants CVE-2026-80274, CVE-2026-76163, CVE-2026-19666, CVE-2026-81563, CVE-2026-77692, CVE-2026-19667 et CVE-2026-81736 couvrent des vecteurs variés : preuves NOQNAME incohérentes, requêtes QTYPE TKEY, réponses malformées du serveur autoritaire, enregistrements SVCB/HTTPS en mode alias et requêtes DNS-over-HTTPS (DoH) forgées. Sept autres vulnérabilités de sévérité moyenne exposent à l'empoisonnement de cache, à la perte de paquets ou à l'injection de données arbitraires. Les versions 9.21.26 et 9.20.29 résolvent l'ensemble des défauts. L'ISC ne connaît aucune exploitation en conditions réelles mais recommande la mise à jour rapide.

Points d'attention

  • La CVE-2026-77692 se distingue par sa capacité à faire planter named avec une seule requête DoH SIG(0) cryptographiquement invalide, suivie d'une fermeture prématurée de la connexion.
  • La CVE-2026-77692 est exploitable à distance sans authentification préalable, ce qui élargit considérablement la surface d'attaque face à Internet.
  • Les sept vulnérabilités de sévérité moyenne ouvrent des angles d'attaque complémentaires, de l'empoisonnement de cache à l'injection de données arbitraires dans une zone DNS.

→ Lire la source


Autres actus importantes


Merci d'avoir pris le temps de me lire. Si tu as trouvé cette newsletter utile, n'hésite pas à la partager autour de toi ✉️

À demain pour la prochaine veille 🔐 – Kilian de Cybere