Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
La United States Agency for Infrastructure and Cybersecurity (CISA) a identifié une activité d'exploitation active contre les dispositifs d'infrastructure de réseau : spécifiquement contre les systèmes d'exploitation Unifi d'Ubiquiti et les serveurs série - à-Ethernet de Lantronix. La combinaison des vulnérabilités critiques et la facilité de l'exploitation à distance font de cet incident un risque immédiat pour les organisations de toutes tailles.
Dans le cas d'Ubiquiti, la CISA a inclus dans son catalogue de vulnérabilités exploitées (KEV) trois défaillances qui permettent de passer de la commande d'accès à l'exécution de commande à distance si elles sont correctement enchaînées : CVE-2026-34908, CVE-2026-34909 et CVE-2026-34910. Des chercheurs indépendants ont démontré que l'enchaînement de ces défaillances peut conduire à une prise totale du système, qui convertit les pilotes UniFi et relie les portes en vecteurs pour les déploiements ultérieurs au sein d'un réseau.

Pour ceux qui veulent vérifier leur exposition technique, il y a des références publiques de chaque EQO et outils de détection: par exemple, l'onglet peut être trouvé dans le NVD pour CVE-2026-34908 et leurs partenaires, et des chercheurs de Bishop Fox ont publié un script de détection GitHub qui aide à localiser les cas vulnérables dans une infrastructure réelle ( Bishop Fox - CVE-2026-34908 contrôle).
La défaillance de Lantronix (CVE-2025-67038) affecte la série EDS5000 et permet l'injection de commande privileged root via le module HTTP RPC, en raison de la concaténation non sécurisée des données utilisateur dans les commandes shell. Lantronix a publié une correction du firmware et recommande de mettre à jour la version 2.2.0.0R1; la page du fabricant contient des informations de mise à jour et de téléchargement ( Lantronix - Firmware EDS5000). La rubrique NVD de ce CVE fournit également un contexte technique supplémentaire: CVE-2025-67038 en NVD.
La réaction réglementaire a été rapide : en vertu de la directive 26-04 de la CISA, les organismes fédéraux doivent appliquer des correctifs ou des mesures d'atténuation disponibles en très peu de temps. Bien que cette obligation s'applique aux entités gouvernementales, la recommandation pratique à l'intention des entreprises et des gestionnaires est la même : se garer maintenant et supposer que les tentatives d'exploitation se poursuivront. Le guide et le texte de la directive sont accessibles au public sur le site de la CISA ( CISA - BOD 26-04).
Si vous ne pouvez pas vous garer immédiatement, implémentez le contenu réseau prioritaire : gestion segmentée des appareils UniFi et Lantronix en dehors de l'accès public, appliquez des listes de contrôle d'accès pour limiter l'origine IP, désactivez l'administration à distance inutile et utilisez des VPN ou des tunnels authentifiés pour les gérer. Éviter l'exposition directe à Internet des consoles de gestion réduit considérablement le risque de fonctionnement automatisé.
En plus du confinement, faire un inventaire urgent: identifier tous les pilotes UniFi et passerelles, et tous les EDS5000 unités, vérifier les versions du firmware et les enregistrements d'accès récents. Recherchez des indicateurs d'engagement à distance typiques : nouveaux processus ou chronJobs, comptes administratifs créés, connexions sortantes à des IP inconnues, et changements dans les fichiers de configuration ou les certificats.

Ne faites pas confiance au patch uniquement : après mise à jour, veuillez noter que les paramètres n'ont pas été modifiés par un attaquant précédent. Rotation des références administratives et des clés qui peuvent avoir été exposées, et restaurer les configurations critiques à partir de sauvegardes vérifiées si vous détectez la manipulation. Le cycle de correction, de vérification et de rotation des références est aussi important que la mise à jour elle-même..
Pour les équipes de sécurité et d'opérations, transformer cette alerte en un exercice de détection et de réponse : déployer le script Bishop Fox pour identifier les cas exposés, revoir les règles EDR / IDS pour détecter l'exécution anormale de la commande dans les contrôleurs et documenter les procédures de récupération. Si vous avez besoin de références techniques ou d'indicateurs, les puces NVD et les avis du fabricant sont de bons points de départ pour les règles de détection des bâtiments.
Enfin, prendre une position préventive à moyen terme : renforcer les processus de gestion des stocks des appareils IoT / OT, appliquer la segmentation et le moindre privilège dans les architectures de gestion, et exiger des tests de sécurité dans les mises à jour du firmware. Les incidents récents rappellent que les contrôleurs sérieux et les ponts - à- la propriété intellectuelle sont des objectifs lucratifs: les protéger doit être une priorité opérationnelle, et pas seulement une tâche de patching..
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...