Bonjour à tous !
Voici votre sélection cyber pour la période du 16 au 29 septembre 2026. Le fait marquant de cette quinzaine : la plateforme française d’emailing Brevo, déjà touchée début septembre, a vu ses scripts détournés pendant plusieurs heures pour piéger les visiteurs et les administrateurs de plus de 100 000 sites clients. Si votre site WordPress intègre un formulaire ou un chat Brevo, vérifiez sans attendre les extensions installées le 14 septembre. Côté correctifs, la vigilance reste de mise : Citrix NetScaler fait l’objet d’une alerte du CERT-FR pour des failles exploitées avant tout correctif, et une vulnérabilité critique de WordPress a été attaquée quelques heures seulement après sa correction.
Les prestataires restent le maillon faible : Carrefour et le Club TotalEnergies ont vu des données clients fuiter via des sous-traitants, l’éditeur français CrowdSec a confirmé le vol de son code source et le e-commerçant Ecofone a été victime de la faille Magento exploitée avant son correctif. Côté réglementation, bonne nouvelle : la loi transposant NIS2 sera enfin examinée par l’Assemblée nationale à partir du 7 octobre, tandis que l’ANSSI et l’ANFR précisent leurs rôles dans l’application du Cyber Resilience Act. Enfin, octobre marque le lancement du Cybermois et des Assises de la cybersécurité à Monaco, à deux pas de notre région.
Bonne lecture !
Actualités intéressantes
Réglementation
NIS2 : la loi Résilience enfin inscrite à l’ordre du jour de l’Assemblée nationale le 7 octobre
Près de deux ans après l’échéance européenne du 17 octobre 2024, le projet de loi qui transpose NIS2 en droit français sera examiné par les députés à partir du mercredi 7 octobre 2026, selon le calendrier arrêté par la Conférence des présidents du 22 septembre. Adopté par le Sénat en mars 2025 puis en commission spéciale en septembre 2025, le texte transpose aussi les directives REC et DORA. Rien n’est encore voté : l’article 16 bis, qui interdit d’imposer des portes dérobées dans les outils de chiffrement, reste un point de clivage susceptible de ralentir les débats. Les entreprises et collectivités concernées ont tout intérêt à poursuivre leur préparation dès maintenant.
Source : https://next.ink / https://www.cyberattaque.org
Cyber Resilience Act : l’ANSSI et l’ANFR précisent qui contrôlera les produits numériques en France
Le 23 septembre, l’ANSSI, l’Agence nationale des fréquences (ANFR) et la Direction générale des entreprises ont réuni fabricants et organismes d’évaluation autour du règlement européen sur la cyber-résilience. Les rôles sont désormais clairs : l’ANFR surveillera le marché et pourra imposer le retrait d’un produit ou des sanctions financières, tandis que l’ANSSI désignera les organismes de certification et centralisera, via le CERT-FR, les signalements de vulnérabilités. Depuis le 11 septembre, les fabricants doivent déjà notifier les failles activement exploitées, et tous les produits devront être conformes au 11 décembre 2027. Si vous commercialisez un logiciel ou un objet connecté, c’est le moment d’anticiper.
Source : https://cyber.gouv.fr
RGPD : les autorités européennes harmonisent leur méthode pour décider d’une amende
Le 17 septembre, le Comité européen de la protection des données (CEPD), qui réunit la CNIL et ses homologues, a adopté des lignes directrices fixant une méthode commune en cinq étapes pour décider d’infliger ou non une amende. Parmi les critères : le caractère intentionnel ou négligent du manquement, les circonstances aggravantes ou atténuantes, et le caractère dissuasif de la sanction. Une infraction mineure donnera en principe lieu à un simple rappel à l’ordre plutôt qu’à une amende. Le texte, illustré de 14 cas pratiques, est ouvert à consultation publique jusqu’au 13 novembre 2026.
Source : https://www.cnil.fr
Cyberattaques & Fuites de données
Brevo : des scripts piégés diffusés sur plus de 100 000 sites clients
Quelques jours après la compromission de 138 comptes clients, la plateforme française d’emailing Brevo a subi une seconde attaque bien plus large le 14 septembre : grâce à une clé d’accès Cloudflare volée, un attaquant a modifié pendant environ cinq heures et demie les scripts (formulaires, chat, suivi) que les clients intègrent à leurs sites. Les visiteurs se voyaient proposer une fausse vérification « Cloudflare » les incitant à exécuter une commande sur leur ordinateur (technique dite ClickFix), tandis que les administrateurs WordPress connectés recevaient en silence une extension malveillante baptisée « Web Media Optimizer ». Selon la société Sansec, plus de 100 000 sites chargeaient une ressource concernée, et Brevo a confirmé l’incident dans un rapport publié le 17 septembre. Si votre site WordPress intègre un formulaire ou un chat Brevo, vérifiez sans attendre les extensions installées ou activées le 14 septembre.
Source : https://www.it-connect.fr / https://www.bleepingcomputer.com / https://sansec.io
CrowdSec : l’éditeur français de cybersécurité confirme le vol de son code source
Alerté le 16 septembre par la publication d’une archive sur un forum cybercriminel, CrowdSec a confirmé qu’environ 300 dépôts de code, dont près de 170 privés, avaient été copiés en mai 2026. Selon l’entreprise, l’accès provient très probablement d’une clé dérobée lors de la compromission du composant open source TanStack, la même attaque de la chaîne d’approvisionnement qui avait touché Mistral AI. Aucune donnée client ni identifiant n’aurait fuité, et tous les jetons d’accès ont été renouvelés. L’affaire rappelle qu’une simple bibliothèque tierce peut ouvrir la porte à vos dépôts : limitez les droits et la durée de vie de vos clés d’accès.
Source : https://cybere.fr / https://www.cyberattaque.org
Ecofone : la faille Magento exploitée avant son correctif touche un e-commerçant français
Le spécialiste du reconditionné Ecofone a informé ses clients d’une intrusion sur sa boutique en ligne, détectée le 5 septembre et débutée la veille. L’attaquant a exploité CVE-2026-75650 (« StyleSmuggler »), une faille notée 10 sur 10 de Magento et Adobe Commerce utilisée par des pirates trois jours avant le correctif d’urgence publié par Adobe le 7 septembre. Noms, adresses, téléphones, détails de commandes et empreintes de mots de passe ont pu être consultés, sans qu’Ecofone puisse confirmer une copie des données. Si votre boutique tourne sous Magento, appliquez le correctif, recherchez des traces de compromission puis renouvelez toutes vos clés et mots de passe : un correctif ne nettoie pas un site déjà piraté.
Source : https://www.cyberattaque.org / https://sansec.io
Club TotalEnergies : un prestataire piraté, l’historique des transactions exposé
TotalEnergies Marketing France a informé le 18 septembre les membres de son programme de fidélité Le Club qu’un tiers s’était introduit dans les systèmes d’un de ses prestataires techniques. Données d’identification, informations de compte et historique des transactions ont été extraits, sans donnée bancaire selon l’entreprise, qui a notifié la CNIL. Ni le prestataire ni le nombre de personnes concernées n’ont été communiqués. Un fraudeur qui connaît vos passages réels en station peut rédiger des messages très crédibles : méfiez-vous de tout contact au nom de TotalEnergies.
Source : https://www.zataz.com / https://fuitesinfos.fr
Carrefour : des clients exposés via un prestataire, probable nouvelle victime de la faille Metabase
Carrefour a informé certains de ses clients qu’un incident chez un prestataire avait exposé leurs nom, prénom, adresse e-mail et numéro de téléphone, sans mot de passe ni donnée bancaire. L’affaire, rendue publique le 26 septembre, a été rapprochée par la presse spécialisée de la compromission de Shipup via la faille Metabase, déjà à l’origine de fuites chez Printemps, Micromania ou Aroma-Zone. Carrefour n’a toutefois ni nommé son prestataire ni communiqué le nombre de clients concernés. Attendez-vous à de faux messages de livraison ou de remboursement particulièrement ciblés.
Source : https://fuitesinfos.fr / https://www.tomsguide.fr
Communauto : un compte interne détourné pour accéder aux permis de conduire des membres
Le service d’autopartage Communauto, présent à Paris et en Île-de-France, informe ses membres avoir détecté le 4 septembre l’utilisation non autorisée d’un compte interne donnant accès aux documents de vérification d’identité. Permis de conduire, photos, dates de naissance, adresses et téléphones ont pu être consultés ou téléchargés, mais pas les moyens de paiement ni les mots de passe. Selon l’entreprise, une plainte a été déposée et une perquisition a eu lieu dès le lendemain chez une personne suspectée. Un rappel utile pour toute structure qui stocke des pièces d’identité : limitez les accès internes au strict nécessaire et surveillez les téléchargements inhabituels.
Source : https://www.cyberattaque.org
Pays de L’Aigle : la messagerie d’une intercommunalité piratée
La Communauté de communes des Pays de L’Aigle (Orne), son CIAS et son office de tourisme ont vu leur serveur de messagerie compromis dans la nuit du 14 au 15 septembre. La collectivité n’exclut pas le vol de données personnelles, potentiellement sensibles, contenues dans les courriels et pièces jointes ; une plainte a été déposée et la CNIL comme l’ANSSI ont été saisies. Elle demande à toute personne ayant déjà transmis un identifiant ou un mot de passe par e-mail à ses services de le changer. Même scénario à Espelette (Pyrénées-Atlantiques), où une fausse facture en pièce jointe a suffi à pirater la boîte de la mairie et à relayer le piège à ses contacts.
Source : https://www.cyberattaque.org / https://frenchbreaches.com
Revolut : de fausses réquisitions officielles pour obtenir les données de 680 clients
La néobanque européenne Revolut a transmis pendant plusieurs mois des données de clients à des escrocs qui se faisaient passer pour des autorités italiennes, depuis une adresse de messagerie officielle compromise. Environ 680 comptes détenant d’importants avoirs en cryptomonnaies sont concernés, avec passeports, permis de conduire, photos de vérification et historiques de transactions. Le 16 septembre, le groupe à l’origine de l’opération a publiquement réclamé une rançon d’environ 3 millions de dollars. Leçon pour toute organisation : une demande officielle de données doit toujours être vérifiée par un canal indépendant, même si l’adresse d’expédition paraît authentique.
Source : https://www.securityweek.com / https://www.pymnts.com
Études
Baromètre Cybermalveillance.gouv.fr : près d’un Français sur deux informé d’une fuite de ses données
Publié en ouverture du Cybermois, le 3e baromètre sur la perception cyber des Français, réalisé avec Ipsos Digital, montre une accélération nette : 45 % des Français déclarent avoir été informés d’une fuite de leurs données personnelles en 2026, contre 30 % en 2025. L’hameçonnage par e-mail ou SMS reste la malveillance la plus rencontrée (53 %). Dans le même temps, seuls 55 % des répondants s’estiment suffisamment informés, contre 63 % en 2024. Une nouvelle fiche « Violation de données personnelles, que faire en 3 étapes clés », conçue avec la CNIL, sera disponible dès le 1er octobre.
Source : https://www.cybermalveillance.gouv.fr
Hiscox : 45 % des TPE/PME françaises n’ont aucune couverture cyber
Selon le rapport annuel de l’assureur Hiscox, la part des TPE/PME françaises dotées d’une police cyber dédiée est passée de 33,6 % à 27,6 % en un an, et 45 % n’ont désormais aucune couverture contre ce risque. Pour les PME touchées, une cyberattaque a coûté en moyenne environ 45 900 euros sur douze mois, la fraude au détournement de paiement étant la conséquence la plus fréquente (40 % des victimes). L’impact est aussi humain : 37 % des salariés concernés font état d’un stress élevé. L’assurance ne remplace pas la sécurité, mais elle couvre le risque résiduel que vos protections ne peuvent pas empêcher.
Source : https://www.lemondeinformatique.fr
Panorama NIS2 : 10 % des entreprises concentrent 93 % des failles critiques
Dans le second volet de son Panorama NIS2 2026 dévoilé le 22 septembre, la société Board of Cyber a analysé depuis Internet la surface exposée de 21 700 entités françaises concernées par la directive. Seules 32,7 % atteignent un niveau de maturité « avancé », tandis que 10 % des entités concentrent 93,1 % des vulnérabilités critiques et figurent dans la chaîne d’approvisionnement des autres. Messageries mal configurées (SPF, DMARC), annuaires exposés sur Internet et logiciels en fin de vie reviennent parmi les défauts les plus fréquents. Ces réglages sont souvent simples à corriger : vérifiez au minimum la configuration SPF et DMARC de vos noms de domaine.
Source : https://www.cyberexperts.tech
Rapports
CERT-FR : alerte sur deux failles Citrix NetScaler exploitées avant leur correctif
Le CERT-FR a publié le 28 septembre l’alerte CERTFR-2026-ALE-011 concernant Citrix NetScaler ADC et Gateway, des équipements souvent utilisés pour l’accès à distance des collaborateurs. Les vulnérabilités CVE-2026-88771 et CVE-2026-88772 permettent à un attaquant non authentifié d’exécuter du code à distance, et leur exploitation a commencé avant même la disponibilité des correctifs. Selon l’éditeur, tous les équipements non mis à jour sont vulnérables dans leur configuration par défaut. Appliquez immédiatement les versions corrigées et utilisez les indicateurs de compromission fournis par Citrix pour vérifier que vos boîtiers n’ont pas déjà été compromis.
Source : https://www.cert.ssi.gouv.fr/alerte/CERTFR-2026-ALE-011/
WordPress : une faille critique exploitée quelques heures après son correctif
WordPress a publié le 22 septembre la version 7.1.2 pour corriger CVE-2026-87902, une vulnérabilité notée 9,2 sur 10 qui peut, dans certaines configurations, permettre à un attaquant non authentifié d’exécuter du code sur le serveur. Le CERT-FR la signale comme activement exploitée dans son bulletin du 28 septembre, les premières tentatives ayant été observées quelques heures après la sortie du correctif. La version 7.1.1, publiée le 17 septembre pour corriger une autre faille baptisée « Click2Shell », reste vulnérable. Vérifiez que tous vos sites sont bien passés en 7.1.2, ou sur la version corrigée de leur branche.
Source : https://www.cert.ssi.gouv.fr/actualite/CERTFR-2026-ACT-041/ / https://www.lemondeinformatique.fr
Bulletins CERT-FR (semaines 38 et 39) : Cisco ISE, F5 BIG-IP et Check Point exploités
Les bulletins hebdomadaires du CERT-FR des 21 et 28 septembre recensent plusieurs équipements de sécurité réseau activement attaqués. En tête, une faille de Cisco Identity Services Engine (CVE-2026-76460) notée 10 sur 10, qui permet de contourner les contrôles d’accès, ainsi que des failles d’exécution de code à distance dans F5 BIG-IP APM (CVE-2026-94127) et dans les serveurs d’administration Check Point (CVE-2026-93616). Ces produits sont justement ceux qui protègent vos accès : les compromettre ouvre souvent la porte à tout le réseau. Si vous en utilisez, ou si votre prestataire en gère pour vous, faites vérifier l’application des correctifs cette semaine.
Source : https://www.cert.ssi.gouv.fr/actualite/CERTFR-2026-ACT-040/ / https://www.cert.ssi.gouv.fr/actualite/CERTFR-2026-ACT-041/
ENISA Threat Landscape 2026 : l’administration publique reste la cible n°1 en Europe
L’Agence de l’Union européenne pour la cybersécurité a publié le 22 septembre son panorama annuel, fondé sur 8 257 incidents recensés en 2025 dans l’UE. Les attaques par déni de service, largement revendiquées par des hacktivistes, représentent 51,3 % des cas, et l’administration publique est le secteur le plus visé avec environ 32 % des organisations ciblées. Le rançongiciel reste la menace au plus fort impact, et l’exploitation de vulnérabilités figure parmi les menaces majeures identifiées. L’ENISA souligne enfin que la dépendance aux fournisseurs élargit la surface d’attaque, un constat que l’affaire Brevo illustre parfaitement.
Source : https://www.enisa.europa.eu / https://dig.watch
Événements
Cybermois 2026 : un mois de sensibilisation partout en France dès le 1er octobre
La 14e édition du Cybermois, déclinaison française du Mois européen de la cybersécurité, se tient du 1er au 31 octobre sous le slogan « Se cyber protéger, ce n’est pas si bête ». Le CyberTour de France démarre le 1er octobre à Biarritz, puis passera par Rennes, Rouen, Lille, Montpellier et Paris. Entreprises et collectivités peuvent inscrire leurs propres actions de sensibilisation dans l’agenda national du Cybermois. C’est l’occasion idéale d’organiser une courte session de sensibilisation auprès de vos équipes.
Source : https://www.cybermalveillance.gouv.fr
Les Assises de la cybersécurité du 7 au 10 octobre à Monaco
La 26e édition des Assises, rendez-vous annuel des responsables de la sécurité numérique, se tiendra au Grimaldi Forum de Monaco du 7 au 10 octobre autour du fil rouge « Osons ! ». Le directeur général de l’ANSSI, Vincent Strubel, figure parmi les intervenants annoncés. Au programme : conférences, tables rondes et rendez-vous entre décideurs cyber et offreurs de solutions. Un événement à suivre de près, à deux pas de notre région.
Source : https://cyber.gouv.fr / https://www.journaldunet.com
Mises à Jour à effectuer
Multiples vulnérabilités dans Python (14 septembre 2026)
Multiples vulnérabilités dans Squid (14 septembre 2026)
Multiples vulnérabilités dans MongoDB (14 septembre 2026)
Multiples vulnérabilités dans MISP (14 septembre 2026)
Multiples vulnérabilités dans Microsoft Edge (14 septembre 2026)
Multiples vulnérabilités dans les produits Apple (15 septembre 2026)
Multiples vulnérabilités dans Microsoft Edge (15 septembre 2026)
Vulnérabilité dans Microsoft Windows (15 septembre 2026)
Multiples vulnérabilités dans les produits Cisco (15 septembre 2026)
Multiples vulnérabilités dans Google Pixel (16 septembre 2026)
Multiples vulnérabilités dans Apache Zookeeper (16 septembre 2026)
Multiples vulnérabilités dans Google Chrome (16 septembre 2026)
Multiples vulnérabilités dans les produits HPE Aruba Networking (16 septembre 2026)
Vulnérabilité dans StrongSwan (16 septembre 2026)
Vulnérabilité dans Netgate pfSense (16 septembre 2026)
Vulnérabilité dans F5 NGINX (16 septembre 2026)
Multiples vulnérabilités dans les produits Mozilla (16 septembre 2026)
Multiples vulnérabilités dans Oracle Database Server (16 septembre 2026)
Multiples vulnérabilités dans Oracle Java SE (16 septembre 2026)
Multiples vulnérabilités dans Oracle Weblogic (16 septembre 2026)
Multiples vulnérabilités dans Oracle PeopleSoft (16 septembre 2026)
Multiples vulnérabilités dans Oracle Virtualization (16 septembre 2026)
Multiples vulnérabilités dans Docker (16 septembre 2026)
Multiples vulnérabilités dans Mattermost Server (16 septembre 2026)
Multiples vulnérabilités dans Microsoft Edge (16 septembre 2026)
Multiples vulnérabilités dans ISC BIND (17 septembre 2026)
Vulnérabilité dans les produits Check Point (17 septembre 2026)
Vulnérabilité dans NetApp ONTAP 9 (17 septembre 2026)
Vulnérabilité dans KeyCloak (17 septembre 2026)
Multiples vulnérabilités dans Drupal (17 septembre 2026)
Multiples vulnérabilités dans les produits Cisco (17 septembre 2026)
Vulnérabilité dans Nextcloud Server (17 septembre 2026)
Multiples vulnérabilités dans Google Chrome (18 septembre 2026)
Multiples vulnérabilités dans WordPress (18 septembre 2026)
Vulnérabilité dans Kaspersky Secure Mail Gateway (18 septembre 2026)
Multiples vulnérabilités dans le noyau Linux de SUSE (18 septembre 2026)
Multiples vulnérabilités dans le noyau Linux d’Ubuntu (18 septembre 2026)
Multiples vulnérabilités dans le noyau Linux de Red Hat (18 septembre 2026)
Vulnérabilité dans les produits Moxa (18 septembre 2026)
Multiples vulnérabilités dans les produits IBM (18 septembre 2026)
Multiples vulnérabilités dans les produits Mattermost (21 septembre 2026)
Multiples vulnérabilités dans Microsoft Edge (21 septembre 2026)
Multiples vulnérabilités dans Synology DSM (21 septembre 2026)
Multiples vulnérabilités dans Moodle (22 septembre 2026)
Vulnérabilité dans SolarWinds Access Rights Manager (22 septembre 2026)
Multiples vulnérabilités dans Mattermost Server (23 septembre 2026)
Multiples vulnérabilités dans Google Chrome (23 septembre 2026)
Multiples vulnérabilités dans les produits FoxIT (23 septembre 2026)
Multiples vulnérabilités dans SolarWinds Observability Self-Hosted (23 septembre 2026)
Vulnérabilité dans WordPress (23 septembre 2026)
Multiples vulnérabilités dans les produits HPE Aruba Networking (23 septembre 2026)
Multiples vulnérabilités dans Apache Tomcat (23 septembre 2026)
Vulnérabilité dans Check Point Security Management Server (23 septembre 2026)
Vulnérabilité dans F5 BIG-IP (23 septembre 2026)
Multiples vulnérabilités dans Wireshark (24 septembre 2026)
Multiples vulnérabilités dans LibreNMS (24 septembre 2026)
Multiples vulnérabilités dans Papercut (24 septembre 2026)
Vulnérabilité dans Microsoft Office (24 septembre 2026)
Multiples vulnérabilités dans GitLab (24 septembre 2026)
Multiples vulnérabilités dans Zabbix Agent (24 septembre 2026)
Multiples vulnérabilités dans PHP (24 septembre 2026)
Multiples vulnérabilités dans les produits Elastic (25 septembre 2026)
Multiples vulnérabilités dans le noyau Linux d’Ubuntu (25 septembre 2026)
Multiples vulnérabilités dans le noyau Linux de Red Hat (25 septembre 2026)
Multiples vulnérabilités dans le noyau Linux de SUSE (25 septembre 2026)
Multiples vulnérabilités dans le noyau Linux de Debian LTS (25 septembre 2026)
Multiples vulnérabilités dans les produits IBM (25 septembre 2026)
Multiples vulnérabilités dans MongoDB (28 septembre 2026)
Multiples vulnérabilités dans Citrix NetScaler ADC et Gateway (28 septembre 2026)

