S'inscrire

Cybersécurité - 22/01/2024

La CISA publie une directive d’urgence à l’intention des agences fédérales sur les exploits Ivanti Zero Day

L’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a publié vendredi une directive d’urgence exhortant les agences du pouvoir exécutif civil fédéral (FCEB) à mettre en œuvre des mesures d’atténuation contre deux failles Zero Day activement exploitées dans Ivanti Connect Secure (ICS) et Ivanti Policy Secure (IPS). des produits.

Ce développement est intervenu après que les vulnérabilités – un contournement d’authentification (CVE-2023-46805) et un bug d’injection de code (CVE-2024-21887) – aient été largement exploitées par plusieurs acteurs malveillants. Les failles permettent à un acteur malveillant de créer des requêtes malveillantes et d’exécuter des commandes arbitraires sur le système.

La société américaine a reconnu dans un avis avoir été témoin d’une « forte augmentation de l’activité des acteurs menaçants » à partir du 11 janvier 2024, après que les lacunes ont été révélées publiquement.

“L’exploitation réussie des vulnérabilités de ces produits concernés permet à un acteur malveillant de se déplacer latéralement, d’effectuer une exfiltration de données et d’établir un accès persistant au système, ce qui entraîne une compromission totale des systèmes d’information cibles”, a déclaré l’agence .

Ivanti, qui devrait publier une mise à jour pour corriger les failles la semaine prochaine, a mis à disposition une solution de contournement temporaire via un fichier XML qui peut être importé dans les produits concernés pour apporter les modifications de configuration nécessaires.

La CISA exhorte les organisations exécutant ICS à appliquer les mesures d’atténuation et à exécuter un outil de vérification de l’intégrité externe pour identifier les signes de compromission et, le cas échéant, à les déconnecter des réseaux et à réinitialiser l’appareil, puis à importer le fichier XML.

En outre, les entités FCEB sont invitées à révoquer et réémettre tous les certificats stockés, à réinitialiser le mot de passe d’activation de l’administrateur, à stocker les clés API et à réinitialiser les mots de passe de tout utilisateur local défini sur la passerelle.

Les sociétés de cybersécurité Volexity et Mandiant ont observé des attaques exploitant les deux failles pour déployer des shells Web et des portes dérobées passives pour un accès persistant aux appareils compromis. On estime qu’à ce jour, jusqu’à 2 100 appareils dans le monde ont été compromis.

La première vague d’attaques identifiée en décembre 2023 a été attribuée à un groupe d’État-nation chinois suivi sous le nom d’UTA0178. Mandiant garde un œil sur cette activité sous le nom d’UNC5221, bien qu’elle n’ait été liée à aucun groupe ou pays spécifique.

La société de renseignement sur les menaces GreyNoise a déclaré avoir également observé que les vulnérabilités étaient exploitées pour supprimer les portes dérobées persistantes et les mineurs de crypto-monnaie XMRig, indiquant une exploitation opportuniste par de mauvais acteurs à des fins financières.

Sujets récents

CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-56155 EXPLOITÉE Microsoft Active Directory Federation Services Insufficient Granularity of Access Control… 14/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-56164 EXPLOITÉE Microsoft SharePoint Server Missing Authentication for Critical Function Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-15409 EXPLOITÉE SonicWall SMA1000 Appliances Server-Side Request Forgery Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-15410 EXPLOITÉE SonicWall SMA1000 Appliances Code Injection Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2008-4128 EXPLOITÉE Cisco IOS Cross-Site Request Forgery Vulnerability 13/07/2026 CERT-FR CERTFR-2025-ALE-014 ALERTE [MàJ] Vulnérabilité dans React Server Components (05 décembre 2025) 05/12/2025 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-56291 EXPLOITÉE Balbooa Forms Unrestricted Upload of File with Dangerous Type Vulnerability 10/07/2026 CERT-FR CERTFR-2025-ALE-013 ALERTE [MàJ] Multiples vulnérabilités dans Cisco ASA et FTD (25 septembre… 25/09/2025 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-48939 EXPLOITÉE iCagenda Unrestricted Upload of File with Dangerous Type Vulnerability 10/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-56155 EXPLOITÉE Microsoft Active Directory Federation Services Insufficient Granularity of Access Control… 14/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-56164 EXPLOITÉE Microsoft SharePoint Server Missing Authentication for Critical Function Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-15409 EXPLOITÉE SonicWall SMA1000 Appliances Server-Side Request Forgery Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-15410 EXPLOITÉE SonicWall SMA1000 Appliances Code Injection Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2008-4128 EXPLOITÉE Cisco IOS Cross-Site Request Forgery Vulnerability 13/07/2026 CERT-FR CERTFR-2025-ALE-014 ALERTE [MàJ] Vulnérabilité dans React Server Components (05 décembre 2025) 05/12/2025 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-56291 EXPLOITÉE Balbooa Forms Unrestricted Upload of File with Dangerous Type Vulnerability 10/07/2026 CERT-FR CERTFR-2025-ALE-013 ALERTE [MàJ] Multiples vulnérabilités dans Cisco ASA et FTD (25 septembre… 25/09/2025 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-48939 EXPLOITÉE iCagenda Unrestricted Upload of File with Dangerous Type Vulnerability 10/07/2026