Bonjour à tous ! Voici votre sélection cyber pour la quinzaine du 21 juillet au 4 août 2026. Le fait marquant : le ministère de l’Éducation nationale a révélé le 31 juillet, une troisième intrusion informatique en quelques mois, cette fois dirigée contre ses propres agents plutôt que contre des élèves. Une compromission de compte professionnel survenue dans la nuit du 25 juillet a exposé les données d’identité de tous les agents ayant exercé en académie depuis 2001, avec parfois adresse, téléphone et numéro de sécurité sociale. Autre sujet à surveiller de près : Microsoft SharePoint concentre depuis un mois plusieurs vulnérabilités critiques activement exploitées, la dernière en date permettant à des attaquants de voler les clés de chiffrement des serveurs pour s’y maintenir durablement.
Pour le reste, une fuite massive de 111 528 comptes revendiquée contre le ministère de l’Intérieur reste à ce stade non confirmée officiellement, le Conseil de l’Union européenne a définitivement validé le 23 juillet la dérogation « Chat Control 1 », et la campagne d’exploitation des boîtiers SonicWall signalée le 21 juillet a pris une tournure plus inquiétante avec des attaquants qui rétablissent délibérément la vulnérabilité après application du correctif pour conserver leur accès.
Bonne lecture !
Actualités intéressantes
Réglementation
Chat Control 1 : le Conseil de l’UE valide définitivement la dérogation à la directive ePrivacy jusqu’en 2028
Le 23 juillet 2026, le Conseil de l’Union européenne a définitivement validé le texte amendé par le Parlement européen le 9 juillet, prolongeant jusqu’en 2028 la dérogation qui autorise les grandes plateformes numériques (Meta, Google, Microsoft) à scanner volontairement les messages de leurs utilisateurs pour détecter des contenus pédocriminels déjà répertoriés. Les communications protégées par un chiffrement de bout en bout, comme WhatsApp, Signal ou iMessage, restent en principe exclues du champ de cette dérogation. Le règlement CSAR, bien plus large et prévoyant potentiellement un scan obligatoire, reste lui bloqué et sa négociation en trilogue doit reprendre fin septembre 2026. Pour les PME et collectivités utilisant des outils collaboratifs grand public, ce texte ne change rien à leurs obligations de conformité RGPD mais mérite d’être suivi car il redessine le cadre européen de la confidentialité numérique.
Source : touteleurope.eu / kohenavocats.com
Cyberattaques & Fuites de données
Éducation nationale : une troisième cyberattaque en cinq mois expose les données de tous les agents depuis 2001
Le ministère de l’Éducation nationale a confirmé le 31 juillet une intrusion survenue dans la nuit du 25 juillet, via un compte professionnel compromis ayant permis d’accéder au système d’information dédié à la formation des personnels. Les données d’identité et informations professionnelles de tous les agents ayant exercé en académie depuis 2001 étaient exposées, avec pour une partie d’entre eux adresse postale, téléphone et numéro de sécurité sociale. Le ministère a porté plainte, saisi l’ANSSI et la CNIL, et s’engage à prévenir individuellement chaque agent concerné. C’est le troisième incident de cybersécurité rendu public par ce ministère depuis mars 2026, un rythme qui interroge sur la robustesse de la gestion des comptes professionnels dans l’administration.
Source : education.gouv.fr / clubic.com
SharePoint : une nouvelle faille critique exploitée pour voler les clés de chiffrement des serveurs
Après trois vulnérabilités déjà exploitées en juin et juillet, Microsoft a corrigé le 14 juillet une nouvelle faille critique de désérialisation dans SharePoint Server (CVE-2026-50522, score CVSS de 9,8), touchant les éditions 2016, 2019 et Subscription Edition. Dès le 20 juillet, quelques heures après la publication d’un code de démonstration, des chercheurs ont observé une exploitation active permettant aux attaquants de voler les clés de chiffrement internes des serveurs pour s’y maintenir durablement, même après application du correctif. Le CERT-FR a publié une alerte le 22 juillet recommandant, en plus du correctif, une rotation complète de ces clés sur tout serveur exposé sur Internet. Une simple mise à jour ne suffit donc pas si le serveur a déjà été compromis.
Source : helpnetsecurity.com / itsocial.fr
SonicWall : les attaquants rétablissent délibérément la vulnérabilité après le correctif pour garder l’accès
La campagne d’exploitation des deux failles critiques SonicWall SMA1000 (CVE-2026-15409 et CVE-2026-15410), signalée le 21 juillet dans notre précédente édition, s’est révélée plus préoccupante qu’anticipé. Les équipes de réponse à incident de Rapid7 ont observé des attaquants qui, une fois introduits, ramènent délibérément un correctif nouvellement appliqué à un état vulnérable afin de conserver leur accès dans la durée. Une simple application du patch ne suffit donc pas : une revue forensique complète de l’appliance est nécessaire pour garantir une éviction totale. Les boîtiers de bordure réseau (VPN, pare-feu) restent la cible privilégiée des groupes de rançongiciel car ils échappent souvent à la supervision des antivirus et EDR classiques.
Source : rapid7.com / info.fr
Ministère de l’Intérieur : une fuite revendiquée de 111 528 comptes d’agents et de gendarmes, non confirmée à ce stade
Depuis le 26 juillet, un hacker se présentant sous le pseudonyme « misere » et le collectif CuteSec revendiquent la diffusion des données de 111 528 agents liés à plusieurs services de l’État, majoritairement rattachés à la Gendarmerie nationale. L’échantillon publié comporterait des identifiants internes, noms, prénoms et adresses e-mail professionnelles, parfois personnelles. Le ministère de l’Intérieur n’a apporté à ce jour aucune confirmation publique, et l’origine exacte des données, tout comme le nombre réel de personnes distinctes concernées, restent à établir. Cette prudence est d’autant plus de mise que l’auteur présente son geste comme une protestation contre le projet européen de surveillance des messageries.
Source : incyber.org / cyberattaque.org
France Cyber Défense : une défiguration revendiquée, l’ampleur de l’exfiltration reste à confirmer
Le site de l’association France Cyber Défense a fait l’objet, autour du 23 juillet, d’une revendication de piratage attribuée à un acteur se présentant comme X-VDP-X. Les captures publiées montrent une défiguration du site ainsi que des fichiers présentés comme issus de son environnement WordPress, incluant potentiellement des identifiants et des clés d’accès. L’authenticité complète de ces éléments, le volume réel de données exfiltrées et le nombre de personnes concernées n’ont pas été confirmés indépendamment à ce jour. Un rappel utile que même les structures dédiées à la cybersécurité ne sont pas à l’abri d’un defacement WordPress basique.
Source : frenchbreaches.com
Rapports
CERT-FR : alerte sur l’exploitation active de quatre vulnérabilités SharePoint en un mois
Le CERT-FR a publié le 22 juillet une alerte (CERTFR-2026-ALE-008) faisant le point sur deux vulnérabilités critiques de désérialisation SharePoint activement exploitées, dans la continuité de deux autres failles déjà corrigées et exploitées le mois précédent. L’agence recommande non seulement l’application immédiate des correctifs de juillet mais aussi une rotation systématique des clés de chiffrement internes (machine keys) sur tout serveur SharePoint on-premise exposé sur Internet, faute de quoi les attaquants ayant déjà pénétré un système peuvent y conserver un accès invisible.
Source : cert.ssi.gouv.fr
Mises à Jour à effectuer
Multiples vulnérabilités dans WordPress (20 juillet 2026)
Multiples vulnérabilités dans les produits Mozilla (21 juillet 2026)
Multiples vulnérabilités dans les produits Mitel (21 juillet 2026)
Multiples vulnérabilités dans les produits Check Point (21 juillet 2026)
Multiples vulnérabilités dans Mozilla Thunderbird (21 juillet 2026)
Multiples vulnérabilités dans Oracle Database Server (21 juillet 2026)
Multiples vulnérabilités dans Oracle PeopleSoft (23 juillet 2026)
Multiples vulnérabilités dans Oracle Systems (23 juillet 2026)
Multiples vulnérabilités dans Oracle Virtualization (23 juillet 2026)
Multiples vulnérabilités dans Oracle Weblogic (23 juillet 2026)
Vulnérabilité dans Moodle (23 juillet 2026)
Vulnérabilité dans NetApp ONTAP 9 (24 juillet 2026)
Multiples vulnérabilités dans Microsoft Edge (24 juillet 2026)
Multiples vulnérabilités dans Google Chrome (24 juillet 2026)
Multiples vulnérabilités dans le noyau Linux d’Ubuntu (24 juillet 2026)
Multiples vulnérabilités dans le noyau Linux de SUSE (24 juillet 2026)
Multiples vulnérabilités dans le noyau Linux de Red Hat (24 juillet 2026)
Multiples vulnérabilités dans le noyau Linux de Debian LTS (24 juillet 2026)
Multiples vulnérabilités dans le noyau Linux de Debian (24 juillet 2026)
Vulnérabilité dans les produits Moxa (24 juillet 2026)
Multiples vulnérabilités dans les produits ESET (24 juillet 2026)
Multiples vulnérabilités dans les produits IBM (24 juillet 2026)
Multiples vulnérabilités dans les produits Atlassian (21 juillet 2026)
Multiples vulnérabilités dans GLPI (27 juillet 2026)
Vulnérabilité dans Traefik (27 juillet 2026)
Multiples vulnérabilités dans Samba (28 juillet 2026)
Vulnérabilité dans Apache Tomcat (28 juillet 2026)
Multiples vulnérabilités dans Xen (28 juillet 2026)
Vulnérabilité dans CPython (30 juillet 2026)
Multiples vulnérabilités dans Google Chrome (30 juillet 2026)
Multiples vulnérabilités dans GitLab (29 juillet 2026)
Multiples vulnérabilités dans les produits VMware (30 juillet 2026)
Vulnérabilité dans Cisco Firewall Management Center (30 juillet 2026)
Multiples vulnérabilités dans Progress MOVEit Transfer (31 juillet 2026)
Multiples vulnérabilités dans PHP (31 juillet 2026)
Vulnérabilité dans Microsoft Azure (31 juillet 2026)
Multiples vulnérabilités dans le noyau Linux d’Ubuntu (31 juillet 2026)
Multiples vulnérabilités dans le noyau Linux de Red Hat (31 juillet 2026)
Multiples vulnérabilités dans le noyau Linux de SUSE (31 juillet 2026)
Multiples vulnérabilités dans le noyau Linux de Debian LTS (31 juillet 2026)
Multiples vulnérabilités dans les produits IBM (31 juillet 2026)

