CYBER’ACTU DU 15/09/2026

Bonjour à tous !

Voici votre sélection cyber pour la période du 2 au 15 septembre 2026. Le fait marquant de cette quinzaine : une même faille dans Metabase, un outil d’analyse de données très répandu, a provoqué une cascade de fuites chez plusieurs entreprises françaises. Le prestataire de suivi de colis Shipup a exposé les clients de Printemps, Citadium, Aroma Zone et Micromania, tandis que la plateforme de réservation GreenGo a été touchée séparément par la même vulnérabilité, restée sans correctif pendant plus d’un mois après sa publication. Le CERT-FR a dû publier une alerte officielle pour rappeler l’urgence de patcher. Si votre structure utilise Metabase en interne, vérifiez sa version sans attendre.

Le secteur public n’a pas été épargné non plus : le ministère de la Transition écologique a été visé par une attaque sophistiquée début septembre, avec intervention de l’ANSSI, et la mairie du Tampon à La Réunion a vu ses services municipaux paralysés pendant plusieurs jours. Autre alerte à connaître si vous utilisez des outils français d’emailing : Brevo, plateforme largement utilisée par les PME, a vu 138 comptes clients compromis et servir de rampe de lancement à des campagnes de phishing très convaincantes. Enfin, le Cyber Resilience Act européen est entré dans sa première phase d’application le 11 septembre, avec de nouvelles obligations de signalement pour les fabricants de produits connectés.

Bonne lecture !

Actualités intéressantes

Réglementation

Cyber Resilience Act : les premières obligations de signalement entrent en vigueur le 11 septembre

Le règlement européen sur la cyber-résilience (CRA), entré en vigueur fin 2024, a franchi une étape concrète le 11 septembre 2026. Les fabricants de produits comportant des éléments numériques, objets connectés, logiciels, équipements industriels, doivent désormais signaler à l’ENISA et aux CSIRT nationaux toute vulnérabilité activement exploitée dans un délai de 24 heures, puis compléter ce signalement sous 72 heures. Il ne s’agit que d’une première brique : l’essentiel des obligations, dont le marquage CE obligatoire, n’entrera en application qu’en décembre 2027. Contrairement à la directive NIS2, ce règlement s’applique directement sans loi de transposition nationale, ce qui le rend effectif dès maintenant pour les fabricants concernés, y compris les PME qui commercialisent des objets connectés.

Source : digital-strategy.ec.europa.eu / blogdumoderateur.com

Cyberattaques & Fuites de données

Ministère de la Transition écologique : une attaque sophistiquée cible les outils de messagerie, l’ANSSI intervient

Plusieurs sites internet rattachés au ministère de la Transition écologique sont devenus inaccessibles le 2 septembre 2026, avant que le ministère ne confirme deux jours plus tard avoir été la cible d’une attaque informatique sophistiquée débutée fin août, visant ses outils de messagerie. Une plainte a été déposée et l’ANSSI est intervenue pour investiguer sur des suspicions de compromission de comptes utilisateurs. Un cybercriminel a revendiqué le même jour l’extraction de deux bases de données liées au domaine developpement-durable.gouv.fr, totalisant environ 8 166 utilisateurs et 14 656 enregistrements de contrôleurs, en exploitant une mauvaise configuration d’API. Cette revendication n’a pas été confirmée officiellement à ce stade et doit être interprétée avec prudence.

Source : incyber.org / Yahoo Actualités (AFP)

Mairie du Tampon : une cyberattaque paralyse les services municipaux pendant plusieurs jours

La mairie du Tampon, commune de près de 83 000 habitants à La Réunion, est victime d’une cyberattaque depuis le matin du 9 septembre 2026. L’accès à internet et les lignes téléphoniques ont été coupés par mesure de sécurité, plongeant plusieurs services municipaux en mode dégradé. Le maire évoque l’hypothèse d’une fuite de données sans pouvoir la confirmer à ce stade. Plusieurs jours après l’incident, la nature exacte de l’attaque et son ampleur réelle restent inconnues, la collectivité n’ayant communiqué aucun élément technique précis. Cet incident illustre une fois de plus la vulnérabilité des collectivités françaises, particulièrement exposées faute de moyens informatiques dédiés suffisants.

Source : Outre-mer La 1ère / linfo.re

Brevo : 138 comptes clients compromis, des campagnes de phishing envoyées depuis des adresses légitimes

Brevo, plateforme française d’emailing et de marketing digital très utilisée par les PME, a confirmé le 11 septembre 2026 une faille dans son système d’authentification SSO ayant permis à un attaquant d’accéder à 138 comptes clients entre le 10 septembre à 6h30 et 8h30 UTC. Six comptes ont servi à envoyer des campagnes de phishing et les contacts de 43 autres ont été exportés. Le cas le plus documenté touche le fabricant de portefeuilles crypto Trezor, dont environ 347 000 abonnés ont reçu un faux mail d’alerte de sécurité depuis l’adresse légitime de l’entreprise, contournant ainsi tous les filtres anti-spam classiques. Si votre entreprise utilise Brevo pour ses campagnes d’emailing, vérifiez qu’aucune activité suspecte n’a eu lieu sur votre compte durant cette fenêtre.

Source : FrenchBreaches / Journal du Coin

Shipup : la faille Metabase touche en cascade Printemps, Citadium, Aroma Zone et Micromania

Shipup, prestataire de suivi de colis utilisé par plus de 700 enseignes françaises, a confirmé le 3 septembre 2026 une compromission de son instance Metabase interne survenue entre le 31 juillet et le 17 août, via la faille critique CVE-2026-72898. Cinq enseignes clientes ont notifié individuellement leurs propres clients entre le 2 et le 9 septembre : Micromania, Easypara, Printemps, Citadium et Aroma Zone. Les données concernées se limitent à l’identité et aux coordonnées de contact, sans mot de passe ni donnée bancaire. Aucun décompte global de personnes affectées n’a été communiqué à ce jour, ni par Shipup ni par les enseignes concernées, ce qui rend l’ampleur réelle de l’incident difficile à évaluer.

Source : incyber.org / Cyberattaque.org

GreenGo : un accès non autorisé de plus d’un mois via la même faille Metabase

La plateforme française de réservation d’hébergements écoresponsables GreenGo a informé ses clients le 10 septembre 2026 d’un accès non autorisé à son outil interne d’analyse de données, rendu possible par la même vulnérabilité Metabase que celle ayant touché Shipup. L’accès aurait été possible du 9 août au 7 septembre, découvert le soir même à 19h20. Les données concernées incluent identité, coordonnées, réservations, séjours et messages échangés sur la plateforme, mais aucune donnée bancaire selon l’entreprise. GreenGo affirme n’avoir eu connaissance du correctif que le jour de la découverte de l’intrusion, soit plus d’un mois après sa publication par l’éditeur le 6 août. L’entreprise a notifié la CNIL et déposé plainte.

Source : FuitesInfos

Rapports

CERT-FR : alerte officielle sur Metabase après de nombreuses compromissions constatées

Le CERT-FR a publié le 10 septembre 2026 l’alerte CERTFR-2026-ALE-010 concernant Metabase, logiciel open source d’analyse et de visualisation de données largement déployé en entreprise. La vulnérabilité CVE-2026-72898, notée 10 sur 10, permet à un attaquant non authentifié d’obtenir les droits administrateur de l’instance par injection SQL, via la séquence de requêtes /api/session/reset_password puis /api/user/current. L’éditeur avait publié un correctif dès le 6 août 2026, mais le CERT-FR constate de nombreuses compromissions d’instances restées vulnérables, comme l’illustrent les incidents Shipup et GreenGo. Si votre organisation utilise Metabase, la mise à jour immédiate vers une version corrigée est impérative.

Source : cert.ssi.gouv.fr

Microsoft : Patch Tuesday record de septembre avec 972 vulnérabilités et deux zero-days exploités

Microsoft a publié le 8 septembre 2026 son plus important Patch Tuesday jamais enregistré, avec près de 972 vulnérabilités corrigées, dont 105 à 119 classées critiques selon les éditeurs de sécurité. Deux failles étaient déjà activement exploitées avant la publication du correctif : une élévation de privilèges dans le composant Windows Update Stack (CVE-2026-81963) et un dépassement de tampon dans le mécanisme ALPC de Windows (CVE-2026-85880), toutes deux permettant à un attaquant disposant d’un accès local d’obtenir les droits système. Les experts recommandent de prioriser ces deux correctifs avant de traiter le reste du lot, particulièrement volumineux ce mois-ci.

Source : malekal.com / Tenable

Mises à Jour à effectuer

Multiples vulnérabilités dans les produits Elastic (2 septembre 2026)

Multiples vulnérabilités dans Curl (2 septembre 2026)

Multiples vulnérabilités dans SPIP (3 septembre 2026)

Multiples vulnérabilités dans les produits Cisco (3 septembre 2026)

Multiples vulnérabilités dans les produits F5 (3 septembre 2026)

Multiples vulnérabilités dans Google Chrome (4 septembre 2026)

Multiples vulnérabilités dans Elastic Kibana (4 septembre 2026)

Multiples vulnérabilités dans les produits VMware (4 septembre 2026)

Multiples vulnérabilités dans Sonicwall Network Security Manager (4 septembre 2026)

Multiples vulnérabilités dans Microsoft Edge (4 septembre 2026)

Multiples vulnérabilités dans le noyau Linux d’Ubuntu (4 septembre 2026)

Multiples vulnérabilités dans le noyau Linux de Red Hat (4 septembre 2026)

Multiples vulnérabilités dans le noyau Linux de Debian (4 septembre 2026)

Multiples vulnérabilités dans le noyau Linux de SUSE (4 septembre 2026)

Multiples vulnérabilités dans les produits IBM (4 septembre 2026)

Multiples vulnérabilités dans Roundcube Webmail (7 septembre 2026)

Multiples vulnérabilités dans MongoDB (7 septembre 2026)

Multiples vulnérabilités dans les produits Juniper Networks (7 septembre 2026)

Multiples vulnérabilités dans les produits VMware (7 septembre 2026)

Vulnérabilité dans Belden HiOS Switch Platform (7 septembre 2026)

Multiples vulnérabilités dans Traefik (7 septembre 2026)

Multiples vulnérabilités dans Mattermost Server (8 septembre 2026)

Multiples vulnérabilités dans strongSwan (8 septembre 2026)

Vulnérabilité dans les produits Adobe (8 septembre 2026)

Multiples vulnérabilités dans Typo3 (8 septembre 2026)

Multiples vulnérabilités dans Schneider Electric EcoStruxure (8 septembre 2026)

Multiples vulnérabilités dans les produits Siemens (8 septembre 2026)

Multiples vulnérabilités dans les produits SAP (8 septembre 2026)

Multiples vulnérabilités dans les produits Ivanti (9 septembre 2026)

Multiples vulnérabilités dans Xen (9 septembre 2026)

Multiples vulnérabilités dans Citrix Workspace app (9 septembre 2026)

Vulnérabilité dans les produits Cisco (9 septembre 2026)

Multiples vulnérabilités dans Google Chrome (9 septembre 2026)

Multiples vulnérabilités dans les produits Adobe (9 septembre 2026)

Multiples vulnérabilités dans Postfix (9 septembre 2026)

Vulnérabilité dans Mozilla Firefox (9 septembre 2026)

Vulnérabilité dans les produits ESET (9 septembre 2026)

Vulnérabilité dans Microsoft Edge (9 septembre 2026)

Multiples vulnérabilités dans Microsoft Office (9 septembre 2026)

Multiples vulnérabilités dans Microsoft .Net (9 septembre 2026)

Multiples vulnérabilités dans Microsoft Windows (9 septembre 2026)

Multiples vulnérabilités dans Microsoft Azure (9 septembre 2026)

Multiples vulnérabilités dans les produits Microsoft (9 septembre 2026)

Multiples vulnérabilités dans Apereo CAS (10 septembre 2026)

Multiples vulnérabilités dans HPE Aruba Networking ClearPass Policy Manager (10 septembre 2026)

Multiples vulnérabilités dans les produits Check Point (10 septembre 2026)

Vulnérabilité dans Laravel (10 septembre 2026)

Multiples vulnérabilités dans les produits Veeam (10 septembre 2026)

Multiples vulnérabilités dans Moodle (10 septembre 2026)

Multiples vulnérabilités dans les produits Palo Alto Networks (10 septembre 2026)

Multiples vulnérabilités dans MongoDB Server (10 septembre 2026)

Multiples vulnérabilités dans Google Android (10 septembre 2026)

Vulnérabilité dans Microsoft Edge (10 septembre 2026)

Multiples vulnérabilités dans GitLab (11 septembre 2026)

Multiples vulnérabilités dans le noyau Linux de Red Hat (11 septembre 2026)

Multiples vulnérabilités dans le noyau Linux d’Ubuntu (11 septembre 2026)

Multiples vulnérabilités dans le noyau Linux de Debian LTS (11 septembre 2026)

Multiples vulnérabilités dans le noyau Linux de SUSE (11 septembre 2026)

Multiples vulnérabilités dans les produits IBM (11 septembre 2026)

Multiples vulnérabilités dans les produits Fortinet (11 septembre 2026)

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *