BULLETIN QUOTIDIEN
Ubiquiti corrige trois failles de sécurité critiques.
Le briefing d'aujourd'hui porte sur les vulnérabilités Ubiquiti corrigées, l'exploitation active d'une faille Gitea, les bugs d'exécution de code à distance Kaltura non corrigés et les contrôles de confidentialité de Windows 11.
5 actualités3 min de lecture

Les infrastructures critiques et les applications web sont aujourd'hui confrontées à un risque immédiat, car des acteurs malveillants exploitent activement une faille critique de Gitea, tandis que des vulnérabilités non corrigées dans la bibliothèque du lecteur vidéo de Kaltura exposent les serveurs à l'exécution de code à distance et à l'accès arbitraire aux fichiers.
Les équipes de sécurité doivent donner la priorité à l'application des correctifs de sécurité d'Ubiquiti pour trois failles de gravité maximale et à la sécurisation de l'accès externe au point de terminaison mwEmbedLoader.php de Kaltura en attendant un correctif officiel.
Ubiquiti corrige trois failles de sécurité critiques.
Ubiquiti a publié des correctifs de sécurité corrigeant trois vulnérabilités de gravité maximale qui permettent à des attaquants distants non authentifiés d'exploiter des systèmes sans privilèges.
Des failles non corrigées dans Kaltura mwEmbed pourraient permettre à des attaquants distants de lire des fichiers et d'exécuter du code.
Le CERT/CC a révélé deux failles de désérialisation non sécurisées non corrigées (CVE-2026-19913 et CVE-2026-19912) dans la bibliothèque mwEmbed de Kaltura permettant des lectures de fichiers arbitraires à distance et l'exécution de code.
- Pourquoi c'est important
- Des attaquants non authentifiés peuvent exploiter à distance le point de terminaison mwEmbedLoader.php sans accès au compte ni jetons de session.
- Que faire
- Limitez l'accès au réseau public pour mwEmbedLoader.php et restreignez le paramètre ServiceUrl à l'aide d'une liste blanche stricte.
Des pirates exploitent désormais une faille critique de Gitea dans des attaques par injection de code.
La CISA a confirmé l'exploitation active d'une vulnérabilité d'injection de code critique affectant les instances Gitea Git auto-hébergées.
- Que faire
- Mettez immédiatement à jour vos instances Gitea auto-hébergées vers la dernière version sécurisée.
Microsoft teste de nouveaux contrôles de confidentialité pour les applications de bureau Windows 11
Microsoft a commencé à tester des paramètres de confidentialité mis à jour pour Windows 11, permettant aux utilisateurs d'autoriser ou de bloquer l'accès des applications de bureau à la localisation, à la caméra et au microphone.
- Que faire
- Vérifiez les autorisations des applications une fois les contrôles Windows 11 mis à jour déployés.
Imaginez un SOC sans file d'attente : du backlog d'alertes au moteur d'hypothèses IA
Les opérations de sécurité évoluent, passant d'un tri manuel des alertes basé sur des files d'attente à des modèles d'IA agents conçus pour exécuter plus rapidement des enquêtes fondées sur des hypothèses.
Points clés
- Ubiquiti a publié des correctifs pour trois failles de sécurité de gravité maximale, exploitables à distance sans privilèges.
- La CISA a averti que des attaquants exploitent activement une vulnérabilité critique du service Git auto-hébergé Gitea.
- Le CERT/CC a révélé des failles non corrigées CVE-2026-19913 et CVE-2026-19912 dans la bibliothèque de lecteur mwEmbed de Kaltura permettant la lecture de fichiers arbitraires et l'exécution de code.
- Microsoft a commencé à tester les contrôles de confidentialité de Windows 11 permettant aux utilisateurs de gérer l'accès des applications de bureau à la caméra, au microphone et à la localisation précise.