Exchange, WordPress et FortiGate sous attaque active : les correctifs à appliquer aujourd'hui dans les écoles

CVE-2026-96940 dans Exchange, XSS exploité dans des extensions WordPress et FortiBleed sur les pare-feu FortiGate : les correctifs à appliquer.

  • Microsoft a publié des mises à jour hors cycle pour Exchange Server afin de corriger CVE-2026-96940, une vulnérabilité d'élévation de privilèges de gravité élevée (CVSS signalé dans les 8) que l'éditeur juge plus susceptible d'être exploitée.
  • Des attaquants exploitent activement des failles XSS stockées dans les extensions WordPress Ninja Forms et WPC Product Bundles for WooCommerce pour installer des portes dérobées et créer des comptes administrateurs frauduleux; WordPress 7.1.3 corrige aussi 7 failles de sécurité.
  • Le FBI et le Secret Service américain avertissent que la campagne FortiBleed, qui vise les pare-feu FortiGate et les passerelles VPN SSL exposés à Internet, est toujours active — environ 86 644 identifiants récoltés, certains administrateurs étant bloqués hors de leurs propres équipements.

À faire maintenant

  1. 1) Appliquez les correctifs dans cet ordre : déployez les mises à jour hors cycle Exchange Server de Microsoft pour CVE-2026-96940 sur chaque serveur local, mettez ensuite tous les sites WordPress à niveau vers 7.1.3, puis mettez à jour Ninja Forms et WPC Product Bundles for WooCommerce. Sans correctif disponible, désactivez l'extension et prévenez le responsable du site.
  2. 2) Retirez l'administration d'Internet. Placez la gestion des FortiGate et les portails VPN SSL derrière un VLAN de gestion de confiance ou un hôte de rebond, désactivez les services d'administration à distance inutilisés, et faites de même pour les automates de bâtiment comme les Johnson Controls EasyIO FG (micrologiciel jusqu'à 2.0b52, CVE-2026-27872 et CVE-2026-27873, CVSS 7.7).
  3. 3) Imposez l'AMF et renouvelez les identifiants : comptes d'administration et VPN FortiGate, comptes privilégiés et de service Exchange, et tous les comptes administrateurs WordPress. Révoquez les sessions WordPress, renouvelez les sels et supprimez les comptes inconnus ou dormants.
  4. 4) Cherchez la persistance. Sur WordPress, comparez les fichiers du cœur, des extensions et des thèmes à des copies saines et inspectez les téléversements, mu-plugins, wp-config.php, tâches planifiées et options de base de données. Sur Exchange et FortiGate, examinez les journaux pour détecter des changements de privilèges, des comptes supprimés, des modifications de configuration et des connexions VPN impossibles.
  5. 5) Préparez la reprise avant d'en avoir besoin. Vérifiez que les sauvegardes sont isolées ou immuables, testez la restauration d'un système critique et conservez des copies hors ligne des configurations FortiGate ainsi qu'un accès console hors bande pour éviter qu'un blocage ne devienne une panne.

Articles liés