Threat intelligence
Cisco, Windows et Vite : les correctifs urgents à prioriser
Une vulnérabilité Cisco activement exploitée et des incidents Windows imposent une vigilance renforcée sur les accès, secrets et jetons.
Publié le 16/09/2026
Les avis publiés cette semaine imposent une attention particulière aux environnements Cisco et Windows. Le CERT-FR signale de multiples vulnérabilités dans des produits Cisco, dont certaines peuvent permettre l’exécution de code arbitraire à distance, le déni de service à distance ou encore l’injection SQL. Cisco indique notamment que la CVE-2026-76461 est concernée par cet ensemble de correctifs.
Côté Microsoft, le cycle de mises à jour de septembre a entraîné plusieurs incidents opérationnels. Microsoft a confirmé que ses correctifs de sécurité affectaient les services Bureau à distance (RDS) sur Windows Server. L’éditeur a depuis diffusé des mises à jour d’urgence hors bande pour remédier à ces défaillances, ainsi qu’à des problèmes touchant Hyper-V et l’audio USB sur certaines versions de Windows. Les mises à jour KB5124008 et KB5124012 peuvent en effet empêcher le fonctionnement de périphériques audio USB sur certains postes. Un autre correctif de septembre, KB5002914, peut faire échouer silencieusement les opérations de copier-coller dans Excel chez certains utilisateurs.
Au Japon, la Digital Agency a déclaré avoir découvert une violation de données liée à une vulnérabilité VPN. Environ 246 000 lignes d’enregistrements contenant des informations personnelles d’agents publics pourraient avoir été exposées.
Les développeurs sont également directement visés par une campagne de scans de masse contre des serveurs de développement Vite accessibles depuis Internet. Les attaquants cherchent à récupérer des identifiants et des configurations cloud associés à des déploiements AWS et Azure.
Enfin, l’extension de navigateur Twitch Enhanced Viewer | JeetBot, proposée dans les boutiques officielles de Chrome et Firefox et installée environ 30 000 fois, transmet les jetons de session OAuth Twitch de ses utilisateurs à un service commercial de bots.
Analyse
Cisco : priorité élevée pour les passerelles de messagerie. L’avis CERT-FR ne concerne pas l’ensemble du portefeuille Cisco indistinctement : les versions affectées relèvent notamment de Secure Email Gateway et de Secure Email and Web Manager. Le point le plus sensible est le caractère activement exploité de la CVE-2026-76461, confirmé par Cisco via le CERT-FR. Dans ce contexte, l’exposition d’une passerelle de messagerie — composant situé à l’interface avec Internet et traitant des flux entrants — justifie une priorisation supérieure à celle d’un cycle de correctifs standard. (cert.ssi.gouv.fr)
Cette alerte s’inscrit dans un précédent préoccupant : l’ANSSI a déjà documenté des compromissions d’équipements Cisco exposés sur Internet, ainsi que le rôle durable des équipements VPN et des comptes dépourvus d’authentification forte comme vecteurs d’intrusion. L’inférence opérationnelle est qu’il faut traiter les équipements de bordure comme des actifs critiques : la seule disponibilité d’un correctif ne réduit le risque que s’il est effectivement déployé et si l’exposition d’administration est maîtrisée. (cert.ssi.gouv.fr)
Microsoft : le risque de disponibilité doit être géré parallèlement au risque de sécurité. La séquence de septembre illustre concrètement le compromis auquel font face les équipes IT : les correctifs Windows et Office apportent des protections, mais plusieurs défauts de régression ont affecté des fonctions essentielles. Microsoft a publié, le 14 septembre 2026, des mises à jour hors bande pour résoudre les incidents RDS et Hyper-V ; en revanche, les problèmes audio USB ne sont que partiellement corrigés. Pour Excel, Microsoft attribue les échecs de copier-coller à une régression et poursuit le développement de correctifs pour les versions touchées. (support.microsoft.com)
Il ne s’agit donc pas d’un argument pour suspendre globalement les mises à jour, mais d’un rappel en faveur de déploiements progressifs, assortis de critères de validation métier : connexion RDP, accès aux VM et aux partages Linux le cas échéant, fonctionnement de l’audio USB, et opérations élémentaires dans Excel. Les remontées utilisateurs avaient précédé la confirmation officielle du défaut Excel, tandis que la diffusion d’un correctif hors bande pour RDS montre l’intérêt de surveiller activement les canaux de santé produit après chaque vague de déploiement. (learn.microsoft.com)
Identités et jetons : l’accès autorisé peut devenir le point d’entrée. Le cas JeetBot est représentatif d’un risque où le contournement ne passe ni par le mot de passe ni nécessairement par une vulnérabilité du poste : un jeton OAuth de session transmis à un tiers donne à ce tiers la capacité d’agir dans la limite des droits associés au jeton. L’éditeur de l’extension indique avoir modifié ce comportement dans la version 85.8.7 pour Firefox ; il précise également que désinstaller ou mettre à jour l’extension ne révoque pas les jetons déjà transmis. (docs.jeetbot.cc)
Le thème rejoint celui des applications OAuth malveillantes dans Google Workspace : l’utilisateur peut autoriser une application à accéder aux données sans divulguer son mot de passe. Google rappelle que les administrateurs Workspace peuvent bloquer ou limiter les applications OAuth, y compris lorsqu’elles sont vérifiées, et que les contrôles doivent porter sur les applications autorisées autant que sur les identifiants. L’analyse à retenir est que la MFA reste indispensable, mais ne constitue pas à elle seule une protection contre un consentement OAuth ou un vol de jeton déjà valide. (bleepingcomputer.com)
Vite : un environnement de développement exposé doit être traité comme un incident potentiel de secrets. L’avis officiel Vite associé à CVE-2026-39364 indique que, dans certaines versions, des fichiers censés être bloqués par server.fs.deny peuvent être renvoyés au navigateur. L’impact nécessite notamment que le serveur de développement soit explicitement exposé au réseau et que le fichier sensible se trouve dans les répertoires autorisés. Les versions corrigées sont 7.3.2 et 8.0.5. (github.com)
La campagne rapportée contre des serveurs Vite publics cherche précisément des fichiers de configuration et des secrets cloud. La leçon est moins liée au seul correctif qu’à la séparation des environnements : un serveur de développement accessible depuis Internet, combiné à des secrets réutilisables présents sur le système, peut transformer une exposition applicative limitée en compromission cloud. C’est une inférence fondée sur les préconditions de la vulnérabilité et sur la nature des données recherchées dans la campagne. (github.com)
L’incident japonais rappelle enfin la persistance du risque VPN. D’après les éléments publiés, l’accès initial a été obtenu via une vulnérabilité d’un équipement VPN du Government Solution Service ; la vulnérabilité n’était ni de sévérité critique ni un zero-day. L’incident souligne qu’un défaut connu, combiné à une capacité d’accès étendue, peut suffire à entraîner une exposition importante de données. (bleepingcomputer.com)
À surveiller
-
Cisco Secure Email Gateway / Secure Email and Web Manager : identifier sans délai les équipements et versions concernés, confirmer l’application des correctifs Cisco et rechercher toute publication complémentaire sur la CVE-2026-76461, notamment des indicateurs de compromission ou des précisions sur l’exploitation observée. (cert.ssi.gouv.fr)
-
Windows de septembre 2026 : suivre l’adoption des mises à jour hors bande du 14 septembre 2026 sur les parcs concernés. RDS et les partages Plan9 pour VM Linux sont indiqués comme résolus sur Windows 11 24H2/25H2 ; les symptômes touchant les périphériques USB Audio Class 1.0 restent partiellement non résolus. (learn.microsoft.com)
-
Excel KB5002914 : surveiller l’annonce d’un correctif définitif et tester la fonction copier-coller, le remplissage automatique et le déplacement de formules avant tout élargissement du déploiement. Microsoft n’avait pas communiqué d’échéance de résolution au 15 septembre 2026. (bleepingcomputer.com)
-
Exposition Vite : rechercher les serveurs de développement accessibles depuis Internet, en particulier ceux exécutant Vite 7.1.0 à 7.3.1 ou Vite 8.0.0 à 8.0.4. Pour toute exposition avérée, vérifier les journaux d’accès et cloud, puis évaluer la rotation des secrets présents dans les répertoires accessibles. (github.com)
-
Applications OAuth et extensions de navigateur : inventorier les extensions installées et les applications OAuth consenties, avec une attention aux outils qui font transiter le trafic d’un service authentifié par une infrastructure tierce. Pour les utilisateurs de JeetBot, la mise à jour ou la désactivation doit être complétée par l’invalidation des sessions Twitch existantes, puisque les jetons déjà transmis ne sont pas annulés automatiquement. (docs.jeetbot.cc)
-
Risque de fraude après la fuite japonaise : suivre les éventuels signalements d’hameçonnage ou d’usurpation visant des agents, partenaires et prestataires concernés. Les informations exposées comprennent notamment des noms, adresses e-mail et numéros de téléphone, même si aucun usage abusif n’avait été détecté lors de la publication. (bleepingcomputer.com)