Threat intelligence
Zero-days exploités : Cisco ISE, ScreenConnect et l’OT sous pression
Des failles activement exploitées frappent Cisco ISE, ScreenConnect, Orkes, WordPress et plusieurs environnements industriels.
Publié le 22/09/2026
Les vulnérabilités exploitées sans délai de grâce dominent l’actualité de la semaine. Cisco a signalé des attaques actives visant CVE-2026-76460, une faille de sévérité maximale (CVSS 10.0) dans Identity Services Engine (ISE). Le défaut, situé dans un point d’API dont les contrôles d’authentification sont insuffisants, permettrait à un attaquant distant non authentifié de contourner l’authentification.
Orkes Conductor est également concerné par une exploitation dans la nature. D’après Fortinet, la vulnérabilité critique CVE-2026-58138 — notée 9,8 en CVSS v3.1 et 9,3 en CVSS v4 — permet l’exécution de code à distance sans authentification. Elle affecte Orkes Conductor 3.21.21 et les versions antérieures à 3.30.2.
La CISA alerte de son côté sur l’exploitation active d’une vulnérabilité critique de ConnectWise ScreenConnect. Aucun détail technique supplémentaire sur ce défaut n’est fourni dans l’item, mais l’exploitation constatée place les instances exposées parmi les priorités immédiates.
Dans l’écosystème Android, Google a publié les correctifs de sécurité de septembre 2026 pour ses appareils Pixel. Le lot corrige 110 vulnérabilités, dont un zero-day déjà exploité dans des attaques ciblées.
Les sites WordPress utilisant l’extension premium WooCommerce Wholesale Lead Capture sont eux aussi visés. Des attaquants exploitent une faille critique afin de téléverser des fichiers arbitraires, notamment des portes dérobées PHP, puis d’obtenir une exécution de code à distance. Le plugin compte plus de 6 000 installations actives selon Wordfence.
Un incident déclaré en Espagne apporte par ailleurs un élément inédit au dossier des usages offensifs de l’IA : l’Agence espagnole de protection des données (AEPD) a reçu le premier signalement d’une violation de données qui aurait été menée à l’aide d’un agent d’IA reposant sur un grand modèle de langage connu. L’attaque reste présentée comme alléguée dans le signalement.
Sur le front industriel, la CISA publie plusieurs avis concernant des équipements déployés dans des secteurs critiques. Les gammes d’enregistreurs vidéo Digital Watchdog VMAX DVR et NVR cumulent six vulnérabilités, évaluées à 9,6 en CVSS v3. Parmi elles, CVE-2026-68953 autorise un contournement d’authentification : un attaquant distant non authentifié peut, via des requêtes HTTP(S) forgées, obtenir des informations sensibles, y compris des identifiants administrateur en clair. L’exploitation des failles pourrait donner un contrôle administratif complet de l’équipement, avec accès aux flux et enregistrements de vidéosurveillance, modification de la configuration et possibilité d’utiliser l’appareil comme point de rebond réseau.
Le logiciel mySCADA myPRO Manager, en versions 2.1 et antérieures, présente deux vulnérabilités critiques. La première, CVE-2026-73807 (CVSS 9,8), concerne une API de commande qui n’impose pas correctement l’authentification sur des fonctions privilégiées ; un acteur ayant un accès réseau à cette API peut ainsi accéder à ces fonctions. La seconde, CVE-2026-82567, expose un point HTTP non authentifié permettant l’envoi de SMS par le modem GSM connecté. mySCADA indique avoir corrigé ces problèmes dans la version 2.2.
Schneider Electric signale pour les RTU SCADAPack x70, ainsi que pour les SCADAPack 3xx et 32, la vulnérabilité CVE-2026-81861. Notée 6,5, elle résulte d’une protection insuffisante des identifiants et peut entraîner l’exposition d’informations d’authentification ainsi qu’un accès non autorisé aux fonctions des RTU. L’éditeur recommande d’utiliser le contrôle d’accès fondé sur les rôles (RBAC) à la place de la fonction Secure Lock sur les SCADAPack 47x.
Enfin, Siemens a publié des versions corrigées de Teamcenter face à CVE-2026-58113, une XSS réfléchie dans le flux de redirection d’authentification /auth/. Un attaquant distant non authentifié peut construire une URL malveillante afin d’injecter du JavaScript dans la session d’un utilisateur authentifié ; l’impact potentiel comprend la lecture de données ou l’exécution d’actions au nom de la victime. Les correctifs sont disponibles à partir de Teamcenter V2412.0013, V2506.0010, V2512.2607 et V2606.2607, selon les branches concernées.
Analyse
La séquence de la semaine confirme une priorité opérationnelle claire : les vulnérabilités déjà exploitées touchent des composants qui occupent une position centrale dans les systèmes d’information — contrôle d’accès réseau avec Cisco ISE, accès distant avec ScreenConnect, moteur d’orchestration avec Orkes Conductor et administration de sites web avec WordPress/WooCommerce. L’analyse qui en découle est que le risque ne se limite pas à l’exposition d’un serveur isolé : ces produits peuvent fournir aux attaquants un levier pour élargir rapidement leur accès à l’environnement.
Le cas Cisco ISE est particulièrement sensible. Cisco confirme qu’il n’existe pas de mesure de contournement pour CVE-2026-76460 : la remédiation repose sur les mises à jour de sécurité. Des travaux de la Cloud Security Alliance soulignent que la vulnérabilité concerne une surface d’administration et d’API d’un outil qui pilote les politiques d’accès réseau ; on peut donc raisonnablement considérer qu’une compromission aurait des effets disproportionnés sur la confiance accordée aux identités, postes et équipements du réseau. (test-supplychain.cisco.com)
Les incidents Orkes Conductor et WooCommerce Wholesale Lead Capture illustrent un second phénomène : une vulnérabilité corrigée n’est pas pour autant sortie du paysage de menace. Dans le cas d’Orkes, Fortinet constate l’exploitation active et la disponibilité de deux exploits fonctionnels ; des observations relayées indiquent que les attaquants soumettent des définitions de workflow spécialement construites au moyen de l’API Conductor. Pour le plugin WooCommerce, le correctif 2.0.3.2 était disponible dès le 20 février 2026, alors que Wordfence a bloqué plus de 100 000 tentatives d’exploitation depuis juin. L’interprétation la plus probable est que les campagnes visent prioritairement les installations qui n’ont pas suivi le cycle de mise à jour, plutôt qu’un défaut de disponibilité de correctif. (community.fortinet.com)
ScreenConnect s’inscrit dans une tendance comparable autour des outils de télémaintenance. CVE-2026-84869 affecte les versions antérieures à 26.6.5 et a été ajoutée au catalogue KEV de la CISA le 11 septembre 2026. Les précédents importent ici : depuis 2024, plusieurs vulnérabilités ScreenConnect ont été signalées comme exploitées, dont certaines associées à des campagnes de ransomware. Cela ne permet pas d’attribuer les attaques actuelles à un groupe donné, mais renforce la nécessité de considérer les infrastructures d’accès distant comme des actifs à haute priorité. (cyber.gc.ca)
L’alerte Pixel est plus ciblée, mais reste significative. Google indique que CVE-2026-58704 fait l’objet d’indices d’exploitation limitée et ciblée ; les appareils pris en charge recevant le niveau de correctif du 5 septembre 2026 ou ultérieur sont couverts. L’analyse prudente est que l’urgence dépendra surtout de la population exposée — personnes à risque, terminaux à privilèges, flottes professionnelles — plutôt que du seul volume de terminaux. (source.android.google.cn)
Le signalement reçu par l’AEPD ne doit pas encore être lu comme la démonstration d’une capacité autonome généralisée des agents d’IA. L’agence n’a pas achevé son enquête et les informations proviennent de l’organisation victime. Les éléments rapportés décrivent néanmoins un enchaînement de reconnaissance, d’authentification, de recherche de vulnérabilités, puis de modification et d’accès à des données. S’il est confirmé, ce cas déplacerait le débat : non pas vers une nouvelle technique d’intrusion fondamentalement inconnue, mais vers une automatisation plus autonome et plus rapide de phases d’attaque déjà classiques. L’AEPD précise par ailleurs qu’un tel incident ne signifierait pas nécessairement que le modèle ou l’infrastructure de son fournisseur ont été compromis. (bleepingcomputer.com)
Enfin, les avis industriels forment un ensemble cohérent sans établir, à eux seuls, l’existence d’une campagne commune. Les équipements Digital Watchdog et mySCADA présentent des défauts critiques d’authentification, d’autorisation ou de gestion d’identifiants ; Schneider Electric signale une exposition possible d’informations d’authentification sur des RTU ; Siemens corrige une XSS dans un parcours d’authentification Teamcenter. L’enseignement transversal est que les interfaces de gestion, les fonctions de maintenance et les mécanismes d’authentification restent des points de rupture majeurs, y compris dans les environnements OT où disponibilité et continuité d’exploitation limitent parfois la vitesse de déploiement des correctifs.
À surveiller
-
Cisco ISE : publication d’indicateurs de compromission, précisions sur le périmètre réel des versions touchées et apparition de rapports détaillant les chaînes d’exploitation. Cisco recommande également l’examen des journaux
access.logsur chaque nœud d’un déploiement distribué ; toute activité suspecte devra être traitée comme un possible incident et non comme une simple tentative isolée. (community.cisco.com) -
Orkes Conductor : évolution du volume d’exploitation, identification éventuelle de groupes ou de motivations, et découverte d’instances exposées. La disponibilité d’exploits fonctionnels et les observations de tentatives contre des leurres rendent probable la poursuite du balayage opportuniste. (community.fortinet.com)
-
ScreenConnect : mise à jour effective vers la version 26.6.5 ou ultérieure, publication de nouveaux indicateurs par ConnectWise ou les autorités, et recherche rétrospective d’accès anormaux sur les serveurs de télémaintenance. L’inscription au KEV indique que l’exploitation est confirmée, pas seulement théorique. (cyber.gc.ca)
-
WooCommerce Wholesale Lead Capture : présence du plugin en version 2.0.3.1 ou antérieure, fichiers PHP récents ou inattendus dans les répertoires téléversables, et requêtes inhabituelles vers
admin-ajax.phputilisant l’actionwwlc_file_upload_handler. Ces éléments sont des pistes de détection ; ils ne constituent pas, pris isolément, une preuve de compromission. (thehackernews.com) -
Parc Pixel : niveau de correctif installé sur les terminaux, en particulier la présence du correctif du 5 septembre 2026 ou d’un niveau ultérieur. Il faudra également suivre d’éventuelles précisions de Google sur CVE-2026-58704, dont les modalités d’exploitation n’ont pas été détaillées dans le bulletin. (source.android.google.cn)
-
Signalement espagnol lié à l’IA : conclusions de l’enquête de l’AEPD, qualification juridique de l’incident et éventuels éléments techniques permettant de distinguer une véritable autonomie opérationnelle d’un usage fortement assisté par un agent. À ce stade, le dossier est une notification en cours de vérification, non un cas techniquement établi dans tous ses détails. (bleepingcomputer.com)
-
Environnements industriels : annonces de correctifs additionnels, guides de mitigation exploitables sans interruption excessive, et évolution de l’exposition Internet des enregistreurs vidéo, passerelles de supervision et RTU concernés. Une attention particulière doit porter aux identifiants par défaut, aux interfaces d’administration accessibles depuis des réseaux non maîtrisés et aux chemins de rebond entre IT et OT.