Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Agence américaine pour l'infrastructure et la cybersécurité. USA (CISA) a inclus cinq vulnérabilités critiques qui affectent JFrog Artifactory, ConnectWise ScreenConnect et MikroTik RouterOS dans leur catalogue de Vulnérabilités Exploité Connues (KEV). Cela confirme qu'en plus des défaillances de laboratoire, il y a des incidents actifs dans lesquels les attaquants exploitent ces faiblesses pour obtenir le contrôle administratif ou la persistance dans les systèmes d'entreprise et les dispositifs de réseau.
Ce qui s'est passé (faits confirmés). CISA a énuméré les défaillances suivantes : deux dans JFrog Artifactory (CVE-2026-42016 et CVE-2026-42018), une dans ConnectWise ScreenConnect (CVE-2026-84869) et deux dans MikroTik RouterOS (CVE-2026-67277 et CVE-2026-86060). Les rapports publics des sociétés de sécurité et des groupes d'intervention indiquent une exploitation active: Des chercheurs de Wiz et des articles de presse ont documenté des chaînes d'exploitation contre Artifactory qui permettaient le contrôle administratif et les portes arrière; Huntress a documenté des incidents dans lesquels ScreenConnect a été abusé pour distribuer et exécuter des charges utiles de VBScript; et CERT Polska a décrit une chaîne d'exploitation contre RouterOS qui permet un contrôle non authentifié (sous le nom de "MikroTrick"). La CISA a établi des mesures correctives obligatoires pour les organismes fédéraux : RouterOS pour le 13 septembre 2026, ScreenConnect pour le 14 septembre 2026 et Artifactory pour le 25 septembre 2026.

Comment les vulnérabilités fonctionnent techniquement (explication technique vérifiée). Dans l'Artifactory, une vulnérabilité d'autorisation et une vulnérabilité d'authentification permettent à un attaquant de sauter les contrôles de portée (scope) et, dans certains cas, d'obtenir un jeton anonyme interne même si l'accès anonyme est désactivé - ce qui permet d'augmenter les privilèges et, lorsqu'il est associé à une autre défaillance déjà enregistrée (CVE-2026-82329), d'obtenir un accès administratif complet. Les attaquants observés ont créé des comptes administratifs persistants et déployé des plugins malveillants (Groovy) et des backdoors compilés dans Rust pour maintenir la persistance. Dans ScreenConnect, le problème est dans le client hôte : sous certaines conditions, le client permet le transfert et l'exécution de fichiers sans l'autorisation d'hôte typique, ce qui a permis aux attaquants de livrer et de lancer VBScript sur des équipements nouvellement connectés. Dans RouterOS, une vulnérabilité dans le service btest permet la divulgation de la mémoire du noyau et le déni de service en raison de l'absence d'authentification, et un autre échec dans le traitement des arguments de commande permet de modifier le masque de politique de confiance, conduisant à l'escalade des privilèges et le contrôle de l'appareil.
Qui il affecte et quel est le risque réel. Elle affecte les organisations qui utilisent des instances JFrog Artifactory auto-hosting, les clients qui gèrent le composant ConnectWise ScreenConnect et les réseaux qui dépendent des routeurs et des appareils avec MikroTik RouterOS exposés (surtout si les services de gestion sont accessibles depuis Internet). Le risque est élevé: le CVSS attribué à ces défaillances va de 7,5 à 9,9, et les incidents documentés montrent qu'ils peuvent conduire au contrôle administratif, aux portes arrières et aux mouvements latéraux dans les environnements d'entreprise. Pour les infrastructures et les environnements critiques dotés de données sensibles, l'exploitation peut signifier une perte d'intégrité et de confidentialité, des interruptions opérationnelles et l'exposition de secrets de développement (dans le cas d'Artifactory, de dépôts d'appareils et de références intégrées).
Ce qui est confirmé et ce qui reste incertain. Il est confirmé que la CISA a ajouté ces CVE à son catalogue KEV et qu'il y a des incidents d'exploitation réels signalés par des chercheurs (Wiz, Huntress, CERT Polska). Il est également confirmé que les fermes ont inclus la création de comptes administratifs et le déploiement de logiciels malveillants dans Artifactory, et la livraison de VBScript via ScreenConnect dans des cas spécifiques. Ce qui n'est pas entièrement confirmé publiquement, c'est la portée globale - combien d'organisations ont été engagées au total -, l'attribution finale des acteurs derrière les campagnes et la disponibilité d'indicateurs d'engagement normalisés et complets (IoC) dans tous les cas; la recherche se poursuit et pourrait révéler davantage de vecteurs ou d'acteurs apparentés.
Mesures spécifiques et immédiates à prendre par le lecteur (actions vérifiables). D'abord, garez-vous sans délai : appliquez les correctifs et mises à jour officiels indiqués par les fournisseurs pour le CVE touché (voir les pages de sécurité de JFrog, ConnectWise et MikroTik). Si vous ne pouvez pas vous garer immédiatement, réduisez la zone d'exposition : bloquez l'accès public aux ports de gestion et à la demande d'Artifactory, appliquez des listes de contrôle d'accès (LAC) et des pare-feu pour n'autoriser que les plages IP connues, et désactivez les services inutiles (par exemple btest dans RouterOS) jusqu'à ce que la correction soit appliquée. Pour ScreenConnect, mettre à jour la version recommandée par le fournisseur (Huntress recommande 26.6.5 pour atténuer le problème du client hôte) et examiner les paramètres pour exiger la confirmation de l'hôte et les limites de transfert de fichiers. Dans Artifactory, examinez la configuration de gestion des jetons et auditez les comptes administratifs et les plugins installés; recherchez les plugins Groovy non autorisés et les comptes nouvellement créés. Pouvoirs rotatifs et clés de service qui auraient pu être exposés et permettre l'authentification multifacteurs (AMF) dans les panneaux administratifs.

En outre, faites une recherche de dispositifs post-exploitation : examinez les journaux d'accès et les événements administratifs, détectez les changements dans les dépôts (charge de dispositifs ou de plugins), et recherchez des processus ou binaires inhabituels (p. ex., les portes arrière compilées dans Rust). Si vous avez des capacités EDR / NDR, créez des règles pour détecter les scripts VBScript à partir de sessions ScreenConnect et pour créer des comptes locaux ou des élévations de privilèges administratifs. Préparer un plan d'intervention qui comprend l'isolement des systèmes compromis, la réimplantation sécurisée du mot de passe et la vérification de l'intégrité de sauvegarde avant de restaurer les services.
Contexte supplémentaire et recommandations stratégiques. Ces vulnérabilités illustrent deux problèmes récurrents : des erreurs dans la validation des jetons / portée sur les plateformes de développement et des défaillances dans la sécurité des composants de gestion distante et réseau. Les organisations devraient renforcer les contrôles sur l'accès aux outils et aux dépôts de développement (séparation des réseaux, MFA, examen régulier des comptes privilégiés) et minimiser l'exposition des interfaces administratives à Internet. Introduire un processus de gestion des patchs agiles et prioriser les patchs énumérés dans le catalogue KEV de la CISA peut réduire la fenêtre de risque dans les secteurs sensibles. Pour suivre les publications officielles et les avis d'urgence, consultez la page CISA et les sections de sécurité des fabricants : CISA KEV, Sécurité JFrog, ConnectWise Security et Sécurité MikroTik. D'autres rapports et analyses techniques ont été publiés par des entreprises qui ont enquêté sur les incidents, notamment : Wiz, Chasseur et CERT Pologne qui peuvent fournir des indicateurs et des recommandations pratiques.
En résumé, l'inclusion de ces vulnérabilités dans le catalogue KEV et les observations d'exploitation active soulignent la nécessité de considérer ces échecs comme une priorité opérationnelle. La combinaison de l'application immédiate des correctifs, des restrictions d'accès, des configurations de vérification et de la préparation d'une intervention en cas d'incident est le moyen le plus efficace d'atténuer les risques pendant la poursuite des enquêtes..
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...

LibreOffice / OpenOffice Calc permet l'exécution de sources distantes lors de l'ouverture de l'ODB / JDBC
Les chercheurs ont montré qu'un tableur malveillant peut forcer LibreOffice et Apache OpenOffice à exécuter le code contrôlé par un attaquant au moment de l'ouverture du fichier...

Le Danemark confirme l'accès non autorisé au PCR qui a touché 8,8 millions de dossiers
Le gouvernement danois a confirmé que pendant une dizaine de jours en septembre il y avait un accès non autorisé aux Registre central du Pérou (CPR) la base de données nationale...