veilletech.fr
13 sept. Feed du jour
#01 SÉCURITÉ Faille

ScreenConnect et RouterOS : patch avant demain

Une date butoir fédérale, c'est le chronomètre de tout le monde.

La CISA a inscrit cinq failles activement exploitées à son catalogue KEV : CVE-2026-84869 dans ConnectWise ScreenConnect (CVSS 9.9), CVE-2026-67277 et CVE-2026-86060 dans MikroTik RouterOS, et les deux failles JFrog Artifactory déjà vues en début de semaine. Huntress a documenté trois incidents où ScreenConnect a servi à distribuer un VBScript, et le CERT polonais une chaîne baptisée MikroTrick qui prend le contrôle de routeurs sans authentification.

2 min de lectureintermédiairevidéo 1:21
Partager
Sommaire4 sections
  1. Ce qui se passe
  2. Le mécanisme
  3. Ce qu'il faut faire
  4. À retenir

Ce qui se passe

La CISA a ajouté cinq failles à son catalogue des vulnérabilités activement exploitées. Deux d'entre elles avaient déjà un correctif sans exploitation constatée : c'est ce statut qui change.

Identifiant Produit CVSS Nature
CVE-2026-84869 ConnectWise ScreenConnect 9.9 Gestion de privilèges et autorisation manquante
CVE-2026-86060 MikroTik RouterOS 9.2 Délimiteurs d'arguments mal neutralisés
CVE-2026-67277 MikroTik RouterOS 8.8 Authentification absente sur le service btest
CVE-2026-42016 JFrog Artifactory 8.1 Autorisation incorrecte, élévation de privilèges
CVE-2026-42018 JFrog Artifactory 7.5 Jeton anonyme interne rendu à un appelant non authentifié

Les deux dernières sont celles dont l'enchaînement — jeton anonyme échangé contre un jeton d'administrateur — a été détaillé ici mercredi.

Le mécanisme

ScreenConnect est le cas le plus désagréable, parce qu'il ne demande pas de faille d'authentification. ConnectWise décrit une « condition » dans laquelle un fichier peut être transféré puis exécuté à travers une session distante déjà active, sans autorisation ni confirmation de l'hôte, y compris par une action à privilèges élevés. Les serveurs ne sont pas concernés : c'est le client qui exécute.

Huntress a rattaché l'exploitation à trois incidents sans lien entre eux, où des attaquants ont poussé un script VBScript malveillant vers les machines qui venaient de se connecter.

Côté RouterOS, les deux failles se complètent. btest, le service de test de débit, répond sans authentification et laisse fuir de la mémoire du noyau, avec un déni de service au bout. La seconde neutralise mal les délimiteurs d'arguments d'une commande, ce qui permet de modifier le masque de politique de confiance et d'élever ses privilèges. Le CERT Polska a observé la semaine dernière des acteurs non identifiés enchaîner les deux pour prendre la main sur des équipements sans s'authentifier, et a nommé la chaîne MikroTrick.

Ce qu'il faut faire

À retenir

Les échéances fixées par la CISA ne lient juridiquement que les agences fédérales américaines, mais elles disent le temps que l'agence estime rester avant la généralisation :

Produit Échéance
MikroTik RouterOS 13 septembre 2026
ConnectWise ScreenConnect 14 septembre 2026
JFrog Artifactory 25 septembre 2026

Deux de ces trois dates sont ce week-end.