Critique
Ubiquiti met en garde contre une vulnérabilité UniFi OS à sévérité maximale
Gravité maximale
CVE-2026-50746Contrôle d’accès inapproprié
Ubiquiti a publié des mises à jour critiques corrigeant sept vulnérabilités graves sur UniFi OS. Un attaquant ayant accès au réseau peut exploiter CVE-2026-50746 pour exécuter des commandes arbitraires sur l’appareil hôte. Aucune exploitation dans la nature confirmée pour l’instant, mais Censys situe la surface d’attaque exposée à plus de 100 000 instances UniFi OS connectées à Internet, dont environ 50 000 aux États-Unis.
Critique
Contournement pré-authentique dans les outils d’accès à distance BeyondTrust
CVE-2026-40138CVE-2026-40139 CVSS 9.2
BeyondTrust a corrigé quatre vulnérabilités dans ses appliances sur site de Soutien à distance et d’accès à distance privilégié. Deux permettent à un attaquant distant et non authentifié de contourner complètement l’authentification, y compris l’accès aux comptes privilégiés, à condition qu’une configuration spécifique non par défaut soit activée. RS et PRA sont derrière le support à distance et l’accès privilégié pour des milliers d’environnements clients MSP et ITSP en aval, donc le rayon d’explosion s’étend bien au-delà du fournisseur lui-même.
Exploité activement
Citrix Bleed 2 : Le rançongiciel Anubis exploite activement NetScaler
CVE-2025-5777 CVSS 9.3
« Citrix Bleed 2 » est un contournement critique d’authentification dans Citrix NetScaler ADC et Gateway, et il est en exploitation active. La faille de lecture hors limites permet à un attaquant non authentifié de récupérer du contenu mémoire sensible, y compris des jetons de session, sur les appareils affectés. Les sessions détournées contournent la MFA et l’accès initial des attaquants au réseau.
Critique
WatchGuard corrige un RCE critique dans Fireware OS et le client VPN mobile
CVE-2026-13368 CVSS 9.2 Mis à jour le 2 juillet 2026
Une condition de course menant à l’utilisation après libre dans l’authentification LDAP IKEv2 permet à un attaquant distant et non authentifié d’exécuter un code arbitraire sur le pare-feu, à condition que le VPN mobile avec IKEv2 soit configuré sur un serveur LDAP externe. Une deuxième faille, de moindre gravité, permet l’escalade locale des privilèges sur les points de terminaison.