Actu cyber 09/09/26 – Vulnérabilités critiques : Cisco FMC, MikroTik et Chrome sous le feu

Les vulnérabilités critiques exploitées ont dominé la veille du 9 septembre 2026, touchant des produits majeurs de sécurité. Cisco, MikroTik, Google et d’autres fournisseurs ont vu leurs failles mises à mal par des acteurs malveillants, forçant les administrateurs à réagir rapidement.

Au menu aujourd’hui : analyse des attaques en cours, panorama des correctifs publiés et recommandations concrètes pour sécuriser vos infrastructures.

Exploitation active de vulnérabilités critiques

-Cisco a confirmé que des attaquants exploitent la faille d’évitement d’authentification CVE‑2026‑20079 dans Secure Firewall Management Center (FMC) en production. BleepingComputer rapporte que la vulnérabilité permet un accès sans authentification.

Cisco recommande d’appliquer immédiatement le correctif FMC disponible pour neutraliser la faille CVE‑2026‑20079. BleepingComputer indique que la mise à jour corrige l’accès non authentifié.

-MikroTik a publié des correctifs pour six vulnérabilités de RouterOS ; les attaquants peuvent enchaîner deux d’elles pour prendre le contrôle via SSH sans authentification. CSO Online indique que le groupe « MikroTrick » cible plus de 122 500 routeurs exposés, surtout au Brésil, aux États‑Unis et en Indonésie.

MikroTik rend les correctifs accessibles via RouterOS 7.25 beta 3, 7.24.2, 7.23.4 et 6.49.21, et conseille de désactiver le service SSH sur les interfaces publiques. CSO Online précise les versions concernées.

-Google a publié, le même jour, une mise à jour corrigeant 230 failles, dont le zero‑day V8 CVE‑2026‑87491, noté CVSS 8,8, permettant l’exécution de code arbitraire via une page HTML malveillante. SecurityAffairs confirme la disponibilité immédiate du correctif.

-Alby Hub a révélé une faille critique dans les versions v1.7.0‑v1.7.2, permettant la prise de contrôle d’un portefeuille Lightning exposé à Internet. The Hacker News alerte les utilisateurs de wallets auto‑hébergés.

Correctifs et mesures d’atténuation

-Android a diffusé le correctif de sécurité patch 180, couvrant 180 vulnérabilités critiques dans le Framework, le System et le Kernel, afin d’empêcher les élévations de privilèges. SecurityWeek recommande une mise à jour immédiate.

-Fortinet a mis à jour l’extension Chrome FortiMonitorOnSight, corrigeant des failles non authentifiées qui permettaient de contourner l’authentification et de proxyer le trafic du navigateur. SecurityWeek détaille les correctifs.

-Google a rendu la mise à jour Chrome disponible immédiatement pour tous les utilisateurs, fermant le zero‑day V8 exploité activement. SecurityAffairs précise la portée du correctif.

-Ivanti a publié des correctifs pour six failles critiques dans Neurons for ITSM, ainsi que des correctifs d’authentification dans Sentry et EPMM, exigeant un déploiement sans délai. SecurityWeek indique les CVE concernées.

-Schneider Electric et Siemens ont publié leurs correctifs industriels dans le cadre du Patch Tuesday, renforçant la résilience des systèmes de contrôle. SecurityWeek résume les mises à jour. Pour plus de détails sur les correctifs de ce Patch Tuesday, consultez notre analyse du Record Patch Tuesday.

Ce qu’il faut retenir

-La journée a démontré que les vulnérabilités critiques exploitées peuvent compromettre des infrastructures essentielles en quelques minutes. Les fournisseurs ont réagi rapidement, mais les administrateurs doivent appliquer les correctifs dès qu’ils sont disponibles et restreindre les services exposés.

Surveillez les bulletins de sécurité, désactivez les services inutiles, et testez les correctifs dans un environnement contrôlé pour éviter toute interruption imprévue.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Retour en haut