CYBER’ACTU DU 01/09/2026

Bonjour à tous et bonne rentrée !

Voici votre sélection cyber pour la période du 4 août au 1er septembre 2026. Le fait marquant : la Direction générale des Finances publiques a confirmé le 14 août le vol des données fiscales de 678 000 particuliers et professionnels. Le même groupe d’attaquants, qui se fait appeler ZeroBytes, a ensuite revendiqué des intrusions dans l’Éducation nationale, chez Intermarché, et tout récemment contre la plateforme publique Zéro Logement Vacant, avec près de 48 millions de personnes potentiellement concernées. Ce rythme d’attaques contre les administrations françaises n’a rien d’anodin : si vous gérez des données sensibles pour le compte d’une collectivité ou d’un partenaire public, c’est le moment de vérifier vos accès à distance et vos journaux de connexion.

Pour le reste, une faille critique a été découverte dans SPIP, le CMS open source largement utilisé par les collectivités et associations françaises, avec exploitation active confirmée. Deux mutuelles, Solimut et une autre, ont également été touchées par des fuites de données sensibles incluant IBAN et numéros de sécurité sociale. Enfin, la transposition de la directive européenne NIS2 continue de prendre du retard en France, la Commission européenne ayant saisi la Cour de justice de l’Union européenne pour ce motif.

Bonne lecture !

Actualités intéressantes

Réglementation

NIS2 : la France renvoyée devant la Cour de justice de l’UE pour retard de transposition, la loi Résilience reportée à septembre

La Commission européenne a saisi le 8 juillet 2026 la Cour de justice de l’Union européenne contre la France pour défaut de notification complète des mesures de transposition de la directive NIS2, avec demande de sanctions financières. Le texte français, le projet de loi Résilience, qui transpose à la fois NIS2, la directive REC et le règlement DORA, devait passer à l’Assemblée nationale en juillet mais son examen a été repoussé à septembre 2026. En attendant, l’ANSSI a publié dès mars le Référentiel Cyber France, qui traduit les futures obligations en objectifs de sécurité concrets mais reste pour l’instant un document de travail sans valeur contraignante. Les PME et collectivités concernées ont donc encore une fenêtre pour se préparer, mais le calendrier légal reste flou et le retard commence à coûter cher à l’État sur le plan européen.

Source : nis-2-directive.com / deefense.fr

Cyberattaques & Fuites de données

DGFiP : 678 000 contribuables et entreprises touchés par le piratage fiscal le plus sensible jamais confirmé

La Direction générale des Finances publiques a confirmé le 14 août 2026 avoir été victime d’accès illégitimes survenus en juin et juillet, permettant l’extraction de données concernant environ 678 000 particuliers et professionnels, dont 285 570 entreprises. Le groupe ZeroBytes explique avoir usurpé les identifiants d’un agent et d’un tiers habilité pour accéder à un outil interne de recherche sur les contribuables, récupérant revenu fiscal de référence, quotient familial et taux de prélèvement à la source. La DGFiP, qui a essuyé 6 972 cyberattaques rien qu’en 2025, évoque une « dette technique » accumulée depuis des décennies. Une seconde intrusion, distincte, a également visé le serveur professionnel de données cadastrales. Si vous recevez un message se présentant comme émanant des impôts et demandant des informations personnelles ou un paiement, la vigilance est de mise : ces données pourraient alimenter des campagnes de phishing extrêmement ciblées.

Source : silicon.fr / aladom.fr

Zéro Logement Vacant : jusqu’à 48 millions de personnes potentiellement exposées, la revendication reste à confirmer

Le même groupe ZeroBytes revendique depuis le 28 août le piratage de Zéro Logement Vacant, service numérique public destiné à aider les collectivités à repérer les logements vacants, avec près de 149 millions de lignes brutes extraites, dont d’importants volumes issus de fichiers DataFoncier et DGFiP déjà chargés dans la plateforme. Après déduplication, l’attaquant estime à environ 48 millions le nombre de personnes distinctes concernées, un chiffre qui doit être interprété avec prudence puisque la méthode de calcul varie fortement selon les hypothèses retenues. La présence de ces données ne démontre pas une nouvelle compromission directe des systèmes de la DGFiP : elles étaient déjà présentes dans l’environnement de la plateforme. À ce stade, ni l’État ni la Fabrique numérique de l’Écologie n’ont confirmé publiquement l’ampleur de l’incident, ce qui impose la plus grande prudence sur les chiffres avancés.

Source : cyberattaque.org / korben.info

Éducation nationale : une revendication de 346 millions de lignes vient s’ajouter à l’intrusion déjà confirmée fin juillet

Le 18 août, ZeroBytes a mis en vente ce qu’il présente comme un nouvel export massif de données du ministère de l’Éducation nationale, soit environ 346 millions de lignes brutes réparties dans 2 500 fichiers, concernant élèves, parents et personnels de plusieurs académies. Après déduplication, l’attaquant avance environ 1,22 million d’élèves uniques et 4,35 millions d’identifiants de personnels. Cette nouvelle revendication n’a pas été confirmée indépendamment et va bien au-delà de ce que le ministère avait initialement reconnu fin juillet, à savoir une intrusion touchant les agents ayant exercé en académie depuis 2001. Les volumes annoncés par les cybercriminels doivent systématiquement être pris avec prudence, ces derniers ayant intérêt à gonfler leurs chiffres pour valoriser la revente des données.

Source : cyberattaque.org / unsafinances.org

Intermarché Drive : près de 300 000 clients touchés, une revendication évoque un volume bien supérieur

Le groupement Les Mousquetaires a confirmé le 3 août avoir été victime d’un accès non autorisé aux données de clients de son service Drive, portant sur 287 605 comptes identifiés à ce stade sur un total d’environ 2 millions. L’enseigne précise qu’aucune donnée bancaire, mot de passe ou adresse e-mail n’a été compromis. Une revendication publiée quelques jours plus tard fait toutefois état d’une base de 1,39 million d’enregistrements, un volume nettement supérieur à celui reconnu officiellement, incluant noms, dates de naissance, adresses postales et numéros de téléphone. Les clients concernés ont été informés et invités à rester vigilants face aux tentatives de phishing utilisant ces informations.

Source : alouette.fr / frenchbreaches.com

Solimut Mutuelle : 770 000 IBAN et des numéros de sécurité sociale dans une fuite confirmée

Solimut Mutuelle de France a confirmé le 24 août avoir subi une cyberattaque détectée la veille, après qu’un pirate se présentant sous le pseudonyme « misere » a revendiqué le vol des données de 1,2 million d’assurés. Le lot annoncé comprendrait 770 467 IBAN complets, près de 3 millions d’adresses postales et plus d’un million de déclarations de salaires, avec pour 228 000 personnes des fiches complètes croisant identité, numéro de sécurité sociale, date de naissance et coordonnées bancaires. La mutuelle, qui compte environ 550 000 adhérents, appelle à la prudence face aux sollicitations frauduleuses par mail ou téléphone se présentant comme émanant d’elle. Un IBAN seul ne permet pas de vider un compte, mais combiné à une identité complète, il facilite grandement les tentatives d’usurpation.

Source : next.ink / cyberattaque.org

Rapports

SPIP : faille critique activement exploitée, ce CMS très utilisé par les collectivités françaises doit être mis à jour d’urgence

Une vulnérabilité critique référencée CVE-2026-77806, notée 9,8 sur 10, a été découverte dans SPIP, le système de gestion de contenu open source largement adopté par les collectivités, associations et médias français. Elle permet à un attaquant non authentifié d’exécuter du code arbitraire à distance via un en-tête HTTP spécialement conçu, et l’éditeur confirme des tentatives d’exploitation actives depuis août 2026. Le CERT-FR, via Cybermalveillance.gouv.fr, recommande la mise à jour immédiate vers la version 4.4.21, publiée le 20 août, qui corrige cette faille ainsi que deux autres vulnérabilités critiques identifiées les semaines précédentes. Si votre structure utilise SPIP pour son site web, vérifiez la version installée sans attendre : le correctif de sécurité intégré au CMS ne suffit pas à bloquer cette faille spécifique.

Source : cybermalveillance.gouv.fr / cert.ssi.gouv.fr

CERT-FR : notifications Apple de logiciels espions envoyées à des utilisateurs français le 13 août

Le CERT-FR a fait savoir avoir connaissance de notifications envoyées par Apple le 13 août 2026 à des utilisateurs ciblés par des logiciels espions mercenaires, une campagne qui a touché des personnes dans 110 pays selon les informations communiquées par Apple à la presse spécialisée. Ces notifications, envoyées depuis 2021 par la firme, signalent qu’un appareil lié à un compte iCloud a probablement été ciblé par des outils tels que Pegasus, Predator ou Graphite, réservés à des cibles à forte valeur comme les journalistes, avocats, militants ou responsables politiques. Le CERT-FR invite toute personne ayant reçu une telle notification à le contacter rapidement, et recommande de maintenir ses appareils à jour et d’activer le mode Isolement d’Apple en cas de risque particulier.

Source : cert.ssi.gouv.fr / siecledigital.fr

Mises à Jour à effectuer

Multiples vulnérabilités dans WordPress (7 août 2026)

Multiples vulnérabilités dans Roundcube (10 août 2026)

Vulnérabilité dans Synology Assistant (10 août 2026)

Multiples vulnérabilités dans HPE Aruba Networking Private 5G Core (10 août 2026)

Vulnérabilité dans SonicWall Global VPN Client (10 août 2026)

Multiples vulnérabilités dans VMware Tanzu Greenplum (10 août 2026)

Multiples vulnérabilités dans ClamAV (10 août 2026)

Multiples vulnérabilités dans Postfix (10 août 2026)

Vulnérabilité dans CPython (10 août 2026)

Multiples vulnérabilités dans SPIP (11 août 2026)

Vulnérabilité dans Docker (11 août 2026)

Multiples vulnérabilités dans OpenSSH (11 août 2026)

Multiples vulnérabilités dans les produits SAP (11 août 2026)

Multiples vulnérabilités dans les produits SonicWall (12 août 2026)

Multiples vulnérabilités dans les produits Ivanti (12 août 2026)

Multiples vulnérabilités dans les produits Siemens (12 août 2026)

Multiples vulnérabilités dans Progress MOVEit WAF (13 août 2026)

Multiples vulnérabilités dans GitLab (13 août 2026)

Multiples vulnérabilités dans les produits Palo Alto Networks (13 août 2026)

Multiples vulnérabilités dans les produits Fortinet (13 août 2026)

Multiples vulnérabilités dans Stormshield Network Security (14 août 2026)

Multiples vulnérabilités dans Tenable Security Center (14 août 2026)

Vulnérabilité dans les produits Sophos (14 août 2026)

Vulnérabilité dans OpenSSL (14 août 2026)

Vulnérabilité dans SPIP (17 août 2026)

Multiples vulnérabilités dans Typo3 (17 août 2026)

Multiples vulnérabilités dans GitLab (17 août 2026)

Multiples vulnérabilités dans Zabbix (18 août 2026)

Multiples vulnérabilités dans Synacor Zimbra Collaboration (19 août 2026)

Vulnérabilité dans Apereo CAS (19 août 2026)

Multiples vulnérabilités dans Joomla! (20 août 2026)

Multiples vulnérabilités dans Oracle Weblogic (20 août 2026)

Multiples vulnérabilités dans les produits Splunk (20 août 2026)

Multiples vulnérabilités dans les produits Cisco (20 août 2026)

Multiples vulnérabilités dans les produits Citrix (21 août 2026)

Vulnérabilité dans SPIP (21 août 2026)

Multiples vulnérabilités dans Traefik (21 août 2026)

Vulnérabilité dans Microsoft Entra ID (21 août 2026)

Multiples vulnérabilités dans Metabase (24 août 2026)

Multiples vulnérabilités dans Cisco IOS XE (25 août 2026)

Multiples vulnérabilités dans Keycloak (25 août 2026)

Multiples vulnérabilités dans les produits Veeam (26 août 2026)

Multiples vulnérabilités dans Apache Tomcat (26 août 2026)

Multiples vulnérabilités dans SonicWall NetExtender (26 août 2026)

Multiples vulnérabilités dans GitLab (26 août 2026)

Multiples vulnérabilités dans Traefik (27 août 2026)

Multiples vulnérabilités dans Tenable Enclave Security (28 août 2026)

Multiples vulnérabilités dans les produits IBM (28 août 2026)

Multiples vulnérabilités dans Papercut (28 août 2026)

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *