Ce qui se passe
La CISA a ajouté cinq failles à son catalogue des vulnérabilités activement exploitées. Deux d'entre elles avaient déjà un correctif sans exploitation constatée : c'est ce statut qui change.
| Identifiant | Produit | CVSS | Nature |
|---|---|---|---|
| CVE-2026-84869 | ConnectWise ScreenConnect | 9.9 | Gestion de privilèges et autorisation manquante |
| CVE-2026-86060 | MikroTik RouterOS | 9.2 | Délimiteurs d'arguments mal neutralisés |
| CVE-2026-67277 | MikroTik RouterOS | 8.8 | Authentification absente sur le service btest |
| CVE-2026-42016 | JFrog Artifactory | 8.1 | Autorisation incorrecte, élévation de privilèges |
| CVE-2026-42018 | JFrog Artifactory | 7.5 | Jeton anonyme interne rendu à un appelant non authentifié |
Les deux dernières sont celles dont l'enchaînement — jeton anonyme échangé contre un jeton d'administrateur — a été détaillé ici mercredi.
Le mécanisme
ScreenConnect est le cas le plus désagréable, parce qu'il ne demande pas de faille d'authentification. ConnectWise décrit une « condition » dans laquelle un fichier peut être transféré puis exécuté à travers une session distante déjà active, sans autorisation ni confirmation de l'hôte, y compris par une action à privilèges élevés. Les serveurs ne sont pas concernés : c'est le client qui exécute.
Huntress a rattaché l'exploitation à trois incidents sans lien entre eux, où des attaquants ont poussé un script VBScript malveillant vers les machines qui venaient de se connecter.
Côté RouterOS, les deux failles se complètent. btest, le service de test de
débit, répond sans authentification et laisse fuir de la mémoire du noyau, avec
un déni de service au bout. La seconde neutralise mal les délimiteurs d'arguments
d'une commande, ce qui permet de modifier le masque de politique de confiance et
d'élever ses privilèges. Le CERT Polska a observé la semaine dernière des
acteurs non identifiés enchaîner les deux pour prendre la main sur des
équipements sans s'authentifier, et a nommé la chaîne MikroTrick.
Ce qu'il faut faire
- ScreenConnect : passer en 26.6.5, la version que Huntress recommande. Ce sont les postes équipés du client qu'il faut traiter, pas le serveur.
- RouterOS : mettre à jour, et désactiver
btests'il ne sert pas — c'est la porte d'entrée de la chaîne. - Artifactory : si la mise à jour de mercredi n'est pas passée, elle devient une urgence datée.
À retenir
Les échéances fixées par la CISA ne lient juridiquement que les agences fédérales américaines, mais elles disent le temps que l'agence estime rester avant la généralisation :
| Produit | Échéance |
|---|---|
| MikroTik RouterOS | 13 septembre 2026 |
| ConnectWise ScreenConnect | 14 septembre 2026 |
| JFrog Artifactory | 25 septembre 2026 |
Deux de ces trois dates sont ce week-end.