Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Trend Micro a corrigé une vulnérabilité critique sur son Apex Une plate-forme de protection des paramètres qui, bien qu'elle nécessite des identifiants administratifs et un accès local au serveur sur site, permet à un attaquant de modifier les tables de serveurs clés pour injecter du code malveillant et le diffuser aux agents gérés. L'échec, enregistré comme CVE-2026-34926, est une variante de répertoires qui affecte spécifiquement la version installée dans les installations du client et non les environnements gérés par le cloud, mais Trend Micro a confirmé l'observation d'au moins une tentative d'opérer dans des environnements réels.
Que le vecteur nécessite des identifiants d'administrateur et l'accès au serveur ne le rend pas inoffensif : les titres de créance administratifs sont souvent volés ou utilisés comme une étape intermédiaire dans des intrusions complexes;(phishing, exploitation de RDP, ou une chaîne de vulnérabilités antérieures). Un attaquant qui obtient ce premier accès peut transformer un seul serveur de gestion en levier pour compromettre des centaines ou des milliers de points d'arrêt, ce qui explique pourquoi CISA a ajouté cet échec à son catalogue de vulnérabilités exploitées dans la pratique et a ordonné son stationnement urgent en agences fédérales avant le 4 juin. Voir l'avis de la CISA ici : CISA Alerte.

Trend Micro a publié des mises à jour et des mesures d'atténuation pour Apex One sur site et a lancé simultanément des correctifs pour sept pannes d'escalade de privilèges locaux dans Standard Endpoint Protection (SEP). Appliquer ces mises à jour devrait être la première action Vous trouverez le guide du fabricant et les bulletins techniques sur la page de support Trend Micro : Tendance Microconseil. Outre le patch, mettre en place des contrôles compensatoires pendant sa mise à jour : restreindre l'accès à la console de gestion, la déplacer vers un réseau d'administration isolé et examiner immédiatement les comptes avec des privilèges.
D'un point de vue défensif, je recommande de prioriser la détection des signaux d'engagement liés aux changements de configuration du serveur et aux déploiements inattendus d'agents. Rechercher des modifications aux tableaux de configuration, des envois de paquets de mise à jour hors calendrier et des exécutions de processus d'installation initiées par le serveur de gestion. Vérifiez l'Apex Un registre d'audit de serveur, des dossiers de base de données et l'historique des changements de dépôt des politiques; préserver les preuves et faire des instantanés avant d'appliquer des changements si vous soupçonnez une activité malveillante.

Si vous ne pouvez pas vous garer immédiatement, appliquer des mesures d'atténuation techniques : désactiver les services d'administration à distance non essentiels, renforcer l'authentification (AMF pour les comptes administratifs), faire pivoter les lettres d'identité et les clés et restreindre l'accès à l'administration UI par les listes de contrôle d'accès IP. Il est également conseillé d'activer et de revoir les règles de détection dans votre EDR et SIEM pour intercepter les tentatives de déploiement binaire à distance et les modifications de configuration de masse.
Cet incident renforce une tendance inquiétante : les paramètres de sécurité sont des cibles attrayantes pour les acteurs malveillants car un engagement dans la chaîne de gestion peut amplifier l'accès. Tendance Micro a fait face à Apex One au cours des dernières années (p. ex., défaillances signalées en 2022, 2023 et 2025), et CISA actuellement analyse plusieurs vulnérabilités de la famille Apex comme exploité. Par conséquent, les organisations devraient traiter les mises à jour des solutions de sécurité avec la plus haute priorité au même niveau que les corrections pour les infrastructures essentielles.
Enfin, si vous détectez des signes d'exploitation, mettez en place votre plan d'intervention en cas d'incident : isoler le serveur touché, capturer la mémoire et les dossiers, communiquer avec les parties intéressées et coordonner avec le fournisseur pour obtenir des indicateurs d'engagement et des recommandations spécifiques. La combinaison des correctifs rapides, de la segmentation de la gestion et de la surveillance proactive réduit considérablement la possibilité qu'une vulnérabilité à l'administration devienne une lacune massive.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...