Microsoft : Patch Tuesday 🔧, UE : signalement vulnérabilités 🚨, LG TV : micro allumé en veille 📺

Bonjour et bienvenue dans l'édition du vendredi 11 septembre !

A la une aujourd'hui:

  • Patch Tuesday de septembre 2026 : vulnérabilités zero-day et successeur de SigRed
  • L'UE impose un délai de 24 heures pour signaler les vulnérabilités exploitées
  • Les TV LG transformés en outils de surveillance domestique
  • Mistral AI : L'espoir européen de souveraineté numérique face à des limites
  • Des vulnérabilités SSH de MikroTik RouterOS activement exploitées

Patch Tuesday de septembre 2026 : vulnérabilités zero-day et successeur de SigRed

Points Clés :

  • Microsoft a corrigé deux vulnérabilités zero-day activement exploitées
  • Une vingtaine de failles potentiellement propagables comme des vers informatiques ont été identifiées
  • Un chercheur anonyme a publié un exploit contournant l'un des correctifs quelques heures après leur publication

Description :

Le Patch Tuesday de septembre 2026 établit un nouveau record de correctifs, incluant des solutions pour deux vulnérabilités zero-day déjà exploitées. Les failles critiques concernent le Windows Update Stack (CVE-2026-81963, CVSS 7.8) et Windows Advanced Local Procedure Call (CVE-2026-85880, CVSS 7.8), permettant toutes deux une élévation de privilèges. Microsoft a également corrigé une vingtaine de vulnérabilités potentiellement propagables comme des vers, dont une faille DNS considérée comme le successeur spirituel de SigRed.

Pourquoi c'est important :

Ces vulnérabilités représentent des risques majeurs pour les organisations, particulièrement les deux zero-days déjà exploités et les failles potentiellement propagables qui pourraient déclencher des attaques à grande échelle sans interaction utilisateur. La publication rapide d'un exploit contournant l'un des correctifs souligne l'urgence d'appliquer ces mises à jour. Dans un contexte où le nombre de vulnérabilités augmente considérablement, la priorisation des correctifs devient cruciale pour les équipes de sécurité.


L'UE impose un délai de 24 heures pour signaler les vulnérabilités exploitées

Points Clés :

  • À partir du 11 septembre, les fabricants devront signaler les vulnérabilités activement exploitées dans les 24 heures
  • Cette obligation s'applique 15 mois avant l'entrée en vigueur complète du Cyber Resilience Act en 2027
  • Les rapports seront soumis via une plateforme unique gérée par l'ENISA

Description :

Le Cyber Resilience Act (CRA) de l'UE impose aux fabricants de produits connectés de signaler les vulnérabilités activement exploitées dans les 24 heures suivant leur découverte. Cette obligation entre en vigueur le 11 septembre 2026, bien avant l'application complète du règlement prévue pour décembre 2027. Les rapports devront être soumis via une plateforme unique gérée par l'ENISA, avec des notifications supplémentaires requises dans les 72 heures et 14 jours.

Pourquoi c'est important :

Cette nouvelle obligation représente un changement majeur dans la gestion des vulnérabilités en Europe, avec des amendes pouvant atteindre 15 millions d'euros ou 2,5% du chiffre d'affaires mondial. Les entreprises doivent rapidement adapter leurs processus de détection et de signalement, malgré l'absence de standards harmonisés définitifs. Cette réglementation affectera également les entreprises clientes qui devront intégrer ces notifications dans leurs propres processus de gestion des incidents.


Les TV LG transformés en outils de surveillance domestique

Points Clés :

  • Les téléviseurs LG enregistrent l'audio ambiant même lorsqu'ils semblent éteints
  • Ces appareils scannent le réseau local pour identifier tous les objets connectés du foyer
  • La technologie ACR permet de profiler les utilisateurs à des fins publicitaires

Description :

Une enquête menée par Gamers Nexus et Level1Techs révèle que les téléviseurs connectés LG fonctionnent comme de véritables outils de surveillance. Ces appareils captent l'audio ambiant même en veille, cartographient tous les appareils du réseau domestique et collectent des données sur les contenus visionnés grâce à la technologie ACR (reconnaissance automatique de contenu), même via des sources externes comme en HDMI.

Pourquoi c'est important :

Cette surveillance généralisée transforme nos foyers en espaces constamment monitorés sans véritable consentement. Les fabricants utilisent des dark patterns pour forcer l'acceptation de multiples accords juridiques et des clauses d'arbitrage pour bloquer les recours collectifs. Au-delà des questions de vie privée, ces pratiques soulèvent des inquiétudes dans des contextes sensibles comme avec des données médicales lors de téléconsultations et révèlent un modèle économique où l'utilisateur devient le produit.


Mistral AI : L'espoir européen de souveraineté numérique face à des limites

Points Clés :

  • Mistral AI a levé 3 milliards d'euros, atteignant une valorisation de plus de 21 milliards d'euros
  • L'entreprise française se positionne comme fournisseur d'IA souveraine pour l'Europe
  • Sa dépendance aux puces Nvidia américaines limite sa véritable autonomie technologique

Description :

Mistral AI, le plus grand laboratoire européen d'IA générative, a réalisé une levée de fonds majeure qui renforce sa position d'espoir européen face aux géants américains et chinois. L'entreprise française, soutenue par le gouvernement et des investisseurs comme Bpifrance, propose une pile technologique d'IA complète qu'elle présente comme souveraine, permettant aux organisations de garder le contrôle sur leurs données, modèles et infrastructures.

Pourquoi c'est important :

Cette évolution illustre les tensions entre ambitions européennes d'autonomie technologique et réalités du marché mondial. Malgré son positionnement comme champion européen et ses partenariats stratégiques avec des géants industriels comme ASML et Airbus, Mistral reste dépendante des puces américaines Nvidia. Ce paradoxe souligne les défis fondamentaux de la souveraineté numérique européenne dans un secteur où les infrastructures critiques restent dominées par les États-Unis.


Des vulnérabilités SSH de MikroTik RouterOS activement exploitées

Points Clés :

  • Une chaîne d'exploitation nommée MikroTrick permet de prendre le contrôle total des appareils MikroTik exposés via SSH
  • Au moins 122 500 appareils MikroTik avec SSH accessible ont été identifiés
  • MikroTik a publié des correctifs dans les versions 7.25beta3, 7.24.2, 7.23.4 et 6.49.21

Description :

CERT Polska a découvert six vulnérabilités dans RouterOS, dont deux qui, combinées, permettent à un attaquant de prendre le contrôle total d'un appareil sans authentification si le service SSH est accessible depuis Internet. La première vulnérabilité (CVE-2026-67276, CVSS 9.2) est un contournement d'authentification SSH, tandis que la seconde (CVE-2026-86060 CVSS 9.2) permet une élévation de privilèges. Des attaques exploitant ces failles sont activement observées.

Pourquoi c'est important :

Cette menace est particulièrement préoccupante car les routeurs MikroTik sont largement utilisés dans les infrastructures réseau critiques. Les attaquants peuvent obtenir un accès privilégié sans authentification, compromettant potentiellement des réseaux entiers. L'exploitation active de ces vulnérabilités souligne l'urgence d'appliquer les correctifs disponibles et de vérifier les systèmes pour détecter d'éventuels signes de compromission.


Avant de partir, j'ai 2 (petits) services à te demander :

  1. Réponds à ce mail avec ton avis/ressenti sur cette édition. C'est toujours un plaisir de pouvoir échanger avec toi sur ces sujets, je réponds à tout le monde ! Tu peux aussi donner ton avis en cliquant sur les boutons ci-dessous.
  2. Si tu as trouvé cette newsletter utile, partage-la à tes proches. C'est ce qui m'aide le plus à la faire grandir.

Bon vendredi à toi !