Chute du Périmètre Edge & Intelligence Artificielle Autonome
La semaine du 5 octobre 2026 confirme une double tendance : l'exploitation industrielle de failles "zero-day" sur les passerelles VPN/Sécurité (Citrix, Fortinet, F5) et l'opérationnalisation du premier malware (CLOSEDQUORUM) utilisant l'IA commerciale comme infrastructure de Command & Control.
CVEs Microsoft, imposant une priorisation KEV stricte
Zéro-days critiques (Citrix, F5, Fortinet) activement exploités
CLOSEDQUORUM délègue ses attaques à 4 LLMs du marché
Métadonnées et extractions OCR (secrets) compromises
Délai limite pour déclarer une faille exploitée à l'ENISA
Microsoft : Gestion du Risque face à l'Hyper-Volumétrie
Le record de 974 CVEs pulvérise les processus de patch classiques. Deux Zéro-Days (CVE-2026-85880 sur ALPC et CVE-2026-81963 sur Update Stack) sont déjà utilisés en post-compromission pour obtenir les droits SYSTEM, tandis qu'une faille DNS wormable menace les contrôleurs de domaine Active Directory.
Windows DNS : Faille Use-After-Free "wormable" sans authentification. Menace d'exécution de code critique sur les contrôleurs de domaine AD.
Zero-Days LPE : Utilisés par les attaquants pour convertir un accès limité en contrôle SYSTEM via l'ALPC ou la pile de mise à jour.
SQL Copilot AI : Faille d'injection de prompt permettant de contourner les restrictions en lecture seule de l'assistant IA.
L'Hécatombe de la Sécurité Périmétrique
Les passerelles frontalières sont systématiquement compromises. Des failles zero-day d'une sévérité extrême obligent parfois à la déconnexion physique des équipements.
Scores CVSS des Équipements Edge
Citrix NetScaler (CVE-2026-88771 & 88772)
Exploitation active en cours. La faille 88771 touche la validation des entrées par défaut, et la 88772 cible le débordement DTLS. Les attaquants déploient des web shells PHP dissimulés en faux fichiers CSS.
F5 BIG-IP (CVE-2026-94127) & FortiMail (CVE-2026-104286)
F5 souffre d'un débordement de tas dans l'autorisation OAuth sur le plan de données (TMM). Fortinet subit un zero-day permettant des écritures de fichiers arbitraires non authentifiées.
Malwares Cognitifs : CLOSEDQUORUM & AgentWorm
L'IA remplace l'opérateur humain. Le malware CLOSEDQUORUM supprime l'infrastructure C2 détectable en utilisant les API de DeepSeek, Qwen, Gemini et Mistral pour décider de manière autonome de ses actions d'attaque. De son côté, AgentWorm s'auto-réplique dans des réseaux d'agents IA via la manipulation des fichiers de contexte (SOUL.md).
Workflow CLOSEDQUORUM : Consensus LLM
Espionnage Avancé : Living off the Land & Fuites OCR
Campagne TASK#STOMP
Backdoor VBScript/PowerShell invisible utilisant les utilitaires natifs Windows. Elle génère 4 tâches planifiées leurres, surveille ses propres processus de manière redondante, et vole mots de passe Wi-Fi et documents via deux serveurs C2 de bascule.
Fuite Gyazo (490M de métadonnées)
Le vol de la base de données Gyazo expose le texte OCR de centaines de millions de captures d'écran. Les attaquants disposent désormais des codes 2FA, clés API et e-mails capturés historiquement par les utilisateurs, ouvrant la voie au spear-phishing massif.
CRA Européen : La Révolution des 24 Heures
L'Article 14 du Cyber Resilience Act (CRA) est désormais actif (11 septembre 2026). Dès qu'un éditeur a connaissance de l'exploitation active d'une vulnérabilité sur son produit, il dispose de 24 heures (Alerte Précoce) pour la déclarer via la plateforme SRP de l'ENISA.