Vulnerabilites critiques — Aout 2026

Le Centre de Reponse aux Incidents de Securite Informatique (CIRT-CM) alerte les organisations camerounaises sur une nouvelle vague de vulnerabilites critiques identifiees cette semaine dans le cyberespace. Au menu : des failles d’injection de commandes sur des routeurs grand public, une faille grave dans SAP NetWeaver, et deux vulnerabilites deja exploitees dans la nature, inscrites au catalogue KEV de la CISA.

La tendance de la semaine est claire : les equipements reseau — routeurs D-Link et MSI en tete — concentrent les scores les plus eleves, tandis que les plateformes d’entreprise (SAP, JetBrains TeamCity, Progress LoadMaster) rappellent que les chaines de developpement et les systemes critiques restent des cibles privilegiees. Pour certaines de ces failles, l’exploitation est deja observee : la mise a jour ne peut plus attendre.


CVE critiques identifiees

CVE Score CVSS Description Correctif
CVE-2026-14450 9.9 — Critique Contournement de la politique d’authentification Kuadrant dans l’API MaaS : un pod du cluster peut forger des en-tetes HTTP et acceder a des ressources non autorisees. Mettre a jour le composant MaaS/Kuadrant vers la version corrigee.
CVE-2026-71956 9.8 — Critique Injection de commandes dans l’interface app.cgi des routeurs D-Link DWR-M961 : un attaquant distant peut executer des commandes arbitraires sur l’appareil. Appliquer le firmware corrige ou isoler l’appareil du reseau.
CVE-2026-71985 9.8 — Critique Injection de commandes dans les fonctions accesscontrol, dmz et TelnetSSH des routeurs MSI Radix AXE6600, permettant l’execution de commandes a distance. Installer le firmware v781521 corrige des que disponible.
CVE-2026-34265 9.8 — Critique Corruption memoire dans le protocole DIAG de SAP NetWeaver Application Server ABAP : un attaquant non authentifie peut compromettre le systeme. Appliquer les notes de securite SAP associees.
CVE-2026-19425 9.8 — Critique Injection SQL dans le Travel Agency Management System (Win Men International) : lecture, modification et suppression non autorisees de la base de donnees. Mettre a jour l’application des la disponibilite du correctif.
CVE-2026-10579 9.8 — Critique Acceptation d’assertions SAML forgees dans Picketlink Federation : un attaquant non authentifie peut se faire passer pour n’importe quel utilisateur. Appliquer le correctif Picketlink / Red Hat des sa publication.
CVE-2026-8037 Exploitee — KEV Injection de commandes dans Progress LoadMaster, inscrite au catalogue KEV de la CISA : exploitation active observee dans la nature. Appliquer le correctif immediatement — echeance KEV passee le 10 aout.
CVE-2026-63077 Exploitee — KEV Deserialisation de donnees non fiables dans JetBrains TeamCity, inscrite au catalogue KEV : exploitation active, echeance de correction au 8 aout. Mettre a jour TeamCity vers la version corrigee sans delai.
CVE-2026-10050 9.1 — Eleve Encodage errone du mot de passe dans l’authentification Digest d’Eclipse Jetty, permettant potentiellement des attaques par force brute ou contournement. Migrer vers une version corrigee d’Eclipse Jetty.
CVE-2026-66321 7.4 — Eleve Confusion de type (type confusion) dans Microsoft Edge (Chromium) : execution de code a distance possible sur le navigateur. Mettre a jour Microsoft Edge vers la derniere version.

Menaces actives

  • Exploitation active de Progress LoadMaster et TeamCity — Les failles CVE-2026-8037 et CVE-2026-63077 figurent au catalogue KEV de la CISA : des attaquants les exploitent activement. Les organisations utilisant ces solutions doivent verifier immediatement leur exposition et appliquer les correctifs, les echeances CISA etant deja passees.
  • Vague d’injections de commandes sur les routeurs — Les routeurs D-Link DWR-M961 et MSI Radix AXE6600 cumulent plusieurs failles critiques (CVSS 9.8). Ces appareils, souvent exposes sur Internet, peuvent etre enroles dans des botnets ou servir de point d’entree vers les reseaux internes.
  • Contournements d’authentification — Entre le bypass Kuadrant/MaaS (CVE-2026-14450) et les assertions SAML forgees de Picketlink (CVE-2026-10579), les mecanismes d’authentification federes sont particulierement cibles cette semaine.

Operations ciblant l’Afrique

Si aucune campagne specifiquement ciblee sur le Cameroun n’a ete identifiee dans les donnees de la semaine, l’ecosysteme numerique africain reste largement expose : les routeurs D-Link et MSI sont massivement deployes dans les foyers et PME du continent, tandis que SAP et les plateformes d’integration restent repandus dans les grandes entreprises et administrations. Les organisations camerounaises utilisant ces produits sont invitees a verifier leur parc et a appliquer les correctifs, en particulier sur les equipements accessibles depuis Internet.


Actions recommandees

  1. Appliquer les correctifs de securite pour toutes les CVE listees, en priorite CVE-2026-8037 et CVE-2026-63077 (exploitation active).
  2. Verifier l’exposition des routeurs et equipements reseau : desactiver l’administration a distance si elle n’est pas necessaire et changer les identifiants par defaut.
  3. Activer l’authentification multi-facteurs (MFA) sur tous les acces critiques.
  4. Surveiller les connexions HTTPS/SSH sortantes inhabituelles vers des adresses inconnues.
  5. Mettre a jour les navigateurs vers les dernieres versions.
  6. Signaler tout incident a incidents@cirt.antic.cm ou au numero vert 8202.

Sources : NVD NIST, CISA KEV Catalog
Reference CIRT : CIRT-AL-2026-08-11

By CIRT-CM

Leave a Reply

Your email address will not be published. Required fields are marked *