Zero-day modem corrigée sur Google Pixel 📱, CISA stoppe son bulletin hebdo 📋, 200 000 sites WordPress exposés 🔌
• 3 minutes de lectureBonjour, voici ta veille Cybere du 17 septembre 2026 !
Un correctif en urgence pour une zero-day ciblée sur le modem des Pixel, l'abandon historique du bulletin hebdomadaire par la CISA au profit du risque réel, et deux failles RCE critiques menaçant des centaines de milliers de sites WordPress : l'actualité du jour montre que la gestion des vulnérabilités bascule définitivement du score CVSS vers l'exploitabilité concrète.
Retrouve les trois articles à la une du jour :
- Google corrige la CVE-2026-58704, une zero-day modem exploitable à proximité radio sans interaction sur les Pixel
- La CISA stoppe son bulletin hebdomadaire de vulnérabilités et bascule vers une priorisation axée sur le risque réel
- Two-hit critique sur The Events Calendar : deux failles notées 9.8 permettent l'exécution de code à distance sur WordPress
Google corrige une zero-day dans le modem des smartphones Pixel
Google a publié mardi un correctif pour la CVE-2026-58704 (sévérité élevée), une zero-day exploitée dans des attaques ciblées contre des propriétaires de téléphones Pixel. L'éditeur reconnaît une exploitation limitée et ciblée, sans attribuer les campagnes à un acteur précis.
La faille réside dans le composant modem cellulaire et permet à un attaquant distant en proximité radio de contourner les permissions via une erreur de logique. L'escalade de privilèges ne réclame ni droits supplémentaires ni interaction de l'utilisateur. La mise à jour corrige également plus de cent vulnérabilités spécifiques aux Pixel, dont près de cinquante critiques touchant le sous-système multimédia, le VPU, le bootloader ou encore le TEE.
Points d'attention
- Le caractère zero-click et la mention d'exploitation ciblée rappellent le profil d'attaques menées par des éditeurs de spyware commercial ou des acteurs parrainés par des États.
- L'attaque s'opère en mode proximal ou adjacent, ce qui suppose une proximité physique ou un accès au même segment réseau sans fil que la cible.
- Parmi les cent autres correctifs, une cinquantaine de failles critiques exposent à l'exécution de code à distance ou à l'escalade de privilèges sur divers composants matériels et logiciels.
La CISA abandonne son bulletin hebdomadaire de vulnérabilités
La Cybersecurity and Infrastructure Security Agency a annoncé mercredi l'arrêt de son bulletin hebdomadaire de vulnérabilités, effectif le lundi 28 septembre. L'agence justifie cette décision par sa transition vers une approche fondée sur le risque réel plutôt que sur les seuls scores CVSS statiques.
Cette évolution s'appuie sur une directive opérationnelle publiée en juin, qui explique comment les agences civiles fédérales doivent prioriser les correctifs selon l'exposition constatée, le degré de contrôle offert par l'exploitation et la possibilité d'automatiser l'attaque. La CISA invite désormais les professionnels à s'appuyer sur son catalogue de vulnérabilités exploitées (KEV), ses alertes de cybersécurité et le catalogue CVE lui-même pour suivre les menaces.
Points d'attention
- La directive de juin détaille trois critères de priorisation : preuves d'exposition ou d'exploitation en conditions réelles, niveau de contrôle accordé à l'attaquant et capacité d'automatisation de l'attaque.
- L'agence n'explique pas pourquoi elle supprime purement le bulletin au lieu de l'adapter aux nouveaux critères, alors que le volume de CVE explose avec la recherche assistée par IA.
- Les abonnés au bulletin doivent activer manuellement les notifications KEV et alertes de cybersécurité dans leur compte GovDelivery ou Granicus pour éviter de manquer des avis critiques.
Deux failles critiques menacent 200 000 sites WordPress utilisant The Events Calendar
StellarWP a corrigé deux vulnérabilités d'injection de code dans The Events Calendar, un plugin WordPress comptant plus de 600 000 installations actives. Les failles CVE-2026-78159 et CVE-2026-78006, toutes deux notées CVSS 9.8, permettent une exécution de code à distance sans authentification et la prise de contrôle complète du site.
La CVE-2026-78159, corrigée le 25 août dans la version 6.17.3.1, repose sur une validation insuffisante qui autorise l'injection d'un payload sous forme de tableau lors du traitement du code HTML d'un événement. La CVE-2026-78006, résolue le 10 septembre en version 6.17.4.1, exploite une injection d'objet PHP contournant la modération des commentaires. Selon Defiant, environ 240 000 sites tournent encore sous des versions antérieures à 6.17, et près de la moitié des installations resteraient exposées à la seconde faille.
Points d'attention
- L'exploitation réclame que les commentaires soient activés sur les événements du plugin, ce qui circonscrit l'exposition aux configurations autorisant cette fonctionnalité.
- Le payload injecté s'exécute avant la phase de modération des commentaires, ce qui permet à un attaquant anonyme de contourner tout contrôle d'approbation.
- Entre le 10 et le 14 septembre, le plugin a enregistré plus de 300 000 téléchargements, signe d'une adoption rapide du correctif par une partie de la base installée.
Autres actus importantes
- La mise à jour Windows 11 KB5124008 rompt la relation d'approbation de domaine pour certains utilisateurs
- Une faille dans Parallels Desktop permet à tout utilisateur local d'accéder aux droits root sur Mac (CVE-2026-90894)
- CenterPoint Energy confirme une fuite de données suite à des annonces sur un forum de pirates
- Trois groupes de menace ciblent les entreprises russes avec portes dérobées, rançongiciels et logiciels de suppression
Merci d'avoir pris le temps de me lire. Si tu as trouvé cette newsletter utile, n'hésite pas à la partager autour de toi ✉️
À demain pour la prochaine veille 🔐 – Kilian de Cybere