La veille IT, traduite pour une PME.

Chaque jour, je passe en revue les alertes du CERT-FR, les avis CISA, les bulletins éditeurs et la presse spécialisée. Ce qui atterrit ici, ce sont les sujets qui changent quelque chose pour une structure de 10 à 50 personnes : ce qui est touché, ce qu'il faut faire, dans quel ordre.

Une campagne de phishing sur Microsoft Teams se fait passer pour le support IT interne

Des chercheurs d'Expel ont documenté une campagne où des attaquants contactent leurs cibles sur Microsoft Teams en se faisant passer pour le service informatique de leur propre entreprise, puis les poussent à installer un faux outil de nettoyage. Le programme, baptisé SynkLoader, affiche ensuite un faux écran de verrouillage Windows pour voler le mot de passe de session. Dans une PME sans service informatique dédié, ce type d'appel est justement le plus difficile à distinguer d'une vraie demande.

Sécurité 3 min 2 sources
Lire

Comment éviter Microsoft 365 dans une entreprise de 30 salariés ?

On peut remplacer la messagerie et la bureautique de Microsoft 365 par Google Workspace, à partir de 6,80 € par utilisateur et par mois, ou par une offre européenne pour les postes les plus sensibles. On ne peut pas, en revanche, sortir totalement de l'écosystème Microsoft sans coût : Windows reste installé sur la quasi-totalité des postes, Teams est souvent imposé par les clients ou les partenaires, et Entra ID gère déjà les comptes et les appareils. Éviter Microsoft 365 dans une entreprise de 30 salariés est réaliste pour la messagerie et les documents, rarement total, et dépend surtout de la raison qui pousse à vouloir partir.

Cloud & M365 6 min 3 sources
Lire

Elementor Pro corrige une faille critique de dépôt de fichier PHP sans authentification

Elementor a publié le 19 août la version 4.2.2 d'Elementor Pro, qui referme une faille critique (CVE-2026-32475, CVSS 9,0) : un visiteur anonyme peut déposer puis exécuter un fichier PHP sur le serveur via un formulaire du site, sans compte ni mot de passe. Seuls les sites dont une page publiée utilise le champ de dépôt de fichier du module Formulaires sont exposés, mais l'extension équipe une large part des sites WordPress vendus comme « vitrine » à des PME.

Sécurité 3 min 3 sources
Lire

ResetNightmare : vérifiez que vos contrôleurs de domaine ont le correctif d'avril

Des chercheurs de Semperis ont présenté à Black Hat une technique baptisée ResetNightmare, capable de réinitialiser le mot de passe de n'importe quel compte Active Directory, y compris administrateur du domaine, sans le connaître. Microsoft a corrigé le problème en avril. La question, pour une PME, est de savoir si ce correctif est réellement installé.

Pratique 3 min 3 sources
Lire

Combien coûte une sauvegarde cloud pour un serveur d'entreprise ?

Pour un serveur avec 1 à 2 To de données, le stockage cloud seul coûte entre 7 et 16 € par mois selon le fournisseur, soit 84 à 190 € par an. Ce chiffre ne couvre que le stockage : il faut ajouter le logiciel qui envoie les sauvegardes (gratuit à quelques centaines d'euros par an) et, chez certains fournisseurs, des frais quand on récupère les données. C'est ce dernier point qui fait varier la facture réelle du simple au triple.

Infrastructure 5 min 4 sources
Lire

WordPress 7.0.4 corrige une exécution de code via l'upload d'images

WordPress a publié le 12 août une mise à jour de sécurité. Elle corrige une faille qui permet à un compte Auteur ou supérieur d'exécuter du code sur le serveur en déposant une fausse image. Le correctif remonte jusqu'à la branche 4.7 : toutes les versions de WordPress depuis 2016 sont concernées si le site utilise Imagick et Ghostscript.

Sécurité 3 min 2 sources
Lire

FortiClient Windows corrigé contre une prise de contrôle via DNS piégé

Fortinet a corrigé le 12 août une faille dans le pilote réseau de FortiClient pour Windows. Elle est exploitable par quiconque parvient à falsifier les réponses DNS reçues par un poste, un scénario réaliste sur un Wi-Fi public. Le même lot de correctifs répare aussi une faille d'authentification dans FortiManager, pertinente pour les entreprises dont le pare-feu est administré à distance par un prestataire.

Sécurité 3 min 3 sources
Lire

Un VPN sans double authentification a suffi à Akira pour entrer, le mode sans échec pour désarmer la protection

Le 4 août, un affilié du rançongiciel Akira s'est connecté à un VPN SonicWall protégé par un simple mot de passe, sans double authentification, après une rafale d'essais automatisés. Il a ensuite redémarré la machine en mode sans échec pour couper l'antivirus et l'agent de détection. Le chiffrement a échoué, mais le vol de données, lui, a réussi.

Sécurité 3 min 3 sources
Lire

Un code public annule le correctif de juillet pour Windows Defender

Un chercheur a publié le 12 août un outil, ShieldBreak, qui annule le correctif diffusé en juillet par Microsoft pour une faille de Windows Defender. Un compte Windows standard, sans droits particuliers, peut désormais obtenir les droits SYSTEM sur un Windows 10, 11 ou Server à jour. Microsoft dit examiner le problème ; aucun correctif n'existe à ce jour.

Sécurité 3 min 3 sources
Lire

Le rançongiciel Gunra entre par deux failles Fortinet corrigées depuis un an

Le FBI, la CISA et plusieurs agences alliées ont publié le 10 août un avis conjoint sur le groupe de rançongiciel Gunra, qui s'introduit via deux failles d'authentification de FortiOS et FortiProxy connues depuis janvier 2025. Une fois entré, il modifie le portail VPN pour rendre le MFA inopérant. Les correctifs Fortinet existent depuis plus d'un an ; c'est justement ce qui rend l'avis utile — il vise les boîtiers qu'on a oublié de mettre à jour.

Sécurité 3 min 4 sources
Lire

Windows : une faille déjà exploitée dans les mises à jour du 11 août

Microsoft a corrigé 398 failles lors du Patch Tuesday du 11 août, dont une activement exploitée dans un pilote réseau présent sur tous les Windows. Aucune action manuelle n'est requise au-delà de laisser Windows Update faire son travail — mais pas question de le repousser.

Sécurité 3 min 4 sources
Lire

Un bug de Windows 11 24H2/25H2 peut engloutir jusqu'à 500 Go de disque

Un fichier journal lié aux autorisations d'application de Windows 11 peut grossir sans limite jusqu'à saturer le disque, avec des cas rapportés dépassant 400 Go. Microsoft a livré un correctif le 14 juillet dans la mise à jour cumulative KB5101650, mais il empêche seulement la récidive : les fichiers déjà volumineux ne se réduisent pas tout seuls.

Infrastructure 3 min 3 sources
Lire

Cinq extensions WordPress BdThemes compromises créent des comptes administrateur frauduleux

Element Pack, Prime Slider et trois autres extensions WordPress de l'éditeur BdThemes diffusent depuis fin juin un code qui crée des comptes administrateur pirates sur les sites qui les utilisent. La faille n'était toujours pas corrigée au moment de sa publication le 8 août. Element Pack seul compte plus de 100 000 installations actives.

Sécurité 3 min 2 sources
Lire

Quel gestionnaire de mots de passe choisir pour une entreprise de 30 salariés ?

Pour une entreprise de 30 salariés, deux offres suffisent à couvrir le besoin : Bitwarden Teams à 4 $ par utilisateur et par mois, ou 1Password Business à 8,99 $ par utilisateur et par mois, les deux facturés à l'année. Sur 30 licences, ça représente environ 1 250 € HT par an pour Bitwarden et 2 800 € HT par an pour 1Password, taxes et conversion en euros en plus. Le choix ne se joue pas sur la marque mais sur un besoin précis : partager des identifiants entre collègues sans les envoyer par mail, forcer une politique de mot de passe, et couper l'accès d'un coup quand quelqu'un quitte l'entreprise.

Sécurité 4 min 2 sources
Lire

WordPress 7.0.3 corrige une faille critique dans l'écran de connexion

WordPress a publié le 6 août la version 7.0.3, qui referme une faille (CVE-2026-64638, CVSS 8,9) logée dans le cœur du logiciel, pas dans un thème ni une extension. Toute installation antérieure est exposée à un attaquant qui n'a besoin ni de compte ni de mot de passe. Contrairement à la faille wp2shell couverte ici fin juillet, celle-ci n'a pas été exploitée avant sa divulgation.

Sécurité 4 min 4 sources
Lire

SonicWall corrige une faille sur ses pare-feu Gen8, laisse les Gen6 et Gen7 sans correctif

Le CERT-FR a relayé le 6 août une vulnérabilité affectant SonicOS, le système qui fait tourner la quasi-totalité des pare-feu SonicWall vendus aux petites entreprises — TZ, NSA, SOHO. Un correctif n'existe que pour la gamme la plus récente, Gen8. Les Gen6 et Gen7, largement installés, restent sans version corrigée à ce jour.

Sécurité 3 min 2 sources
Lire

Veeam corrige une faille critique à 10/10 dans Veeam ONE, exploitable sans authentification

Le CERT-FR a publié le 5 août un avis sur dix vulnérabilités dans deux produits Veeam : Veeam ONE, l'outil de supervision des sauvegardes, et Veeam Service Provider Console, la console que les prestataires utilisent pour gérer les sauvegardes de plusieurs clients. La plus grave, notée 10 sur 10, permet une exécution de code à distance sans identifiants. Le moteur de sauvegarde Veeam Backup & Replication n'est pas concerné par cet avis.

Sécurité 3 min 3 sources
Lire

TP-Link corrige 15 failles dans le provisioning automatique de ses équipements Omada

Des chercheurs de Forescout ont trouvé 15 vulnérabilités dans le mécanisme d'installation automatique des équipements réseau TP-Link Omada, la gamme vendue aux petites et moyennes entreprises. TP-Link a publié les correctifs le 3 août. Aucune exploitation active n'est signalée, mais le firmware doit être mis à jour.

Sécurité 4 min 3 sources
Lire

Le phishing par code d'appareil contourne la double authentification Microsoft 365, un blocage gratuit existe

Le service de phishing Greatness, loué 289 dollars par mois sur Telegram, usurpe désormais RingCentral pour voler des comptes Microsoft 365 via le « device code phishing ». La technique fait valider le code par la victime elle-même, sur le vrai site de connexion Microsoft : la double authentification est réellement effectuée, mais pour le compte de l'attaquant. Un blocage gratuit existe côté Microsoft ; encore faut-il savoir s'il est activé sur votre tenant.

Sécurité 4 min 4 sources
Lire

Broadcom corrige un contournement d'authentification critique dans vCenter et ESXi

Broadcom a publié le 29 juillet des correctifs d'urgence pour cinq failles VMware, dont deux notées 9,8 sur 10 qui permettent de contourner l'authentification de vCenter à distance. Le CERT-FR a repris l'avis le lendemain. Aucune exploitation active n'est signalée pour l'instant, mais les correctifs sont classés en urgence par l'éditeur lui-même.

Infrastructure 3 min 3 sources
Lire

Quel NAS choisir pour une entreprise de 30 salariés ?

Pour une entreprise de 30 salariés, un NAS 4 baies comme le Synology DS925+ est le choix par défaut : environ 792 € HT nu, auquel il faut ajouter quatre disques (comptez 730 € HT pour 4 x 4 To), soit près de 1 525 € HT pour une douzaine de téraoctets utilisables en RAID redondant. Un modèle 2 baies suffit rarement au-delà de dix personnes faute de place pour la croissance, et un 5 ou 8 baies ne se justifie que pour de la vidéosurveillance ou de gros volumes vidéo. Le vrai choix n'est pas la marque mais l'usage : dans une entreprise déjà sous Microsoft 365, le NAS ne remplace pas SharePoint et OneDrive, il sert de cible de sauvegarde locale.

Infrastructure 5 min 6 sources
Lire

MikroTik RouterOS : deux failles sans correctif sur l'API, à fermer si elle est exposée

CISA a publié fin juillet deux avis sur MikroTik RouterOS et Cloud Hosted Router. La première faille laisse l'authentification de l'API sans protection contre le brute force (CVE-2026-16347, CVSS 8.8). La seconde permet, à qui a déjà un accès API, d'extraire la clé privée WireGuard en clair (CVE-2026-14227). MikroTik équipe une partie des routeurs et pare-feux vendus aux petites entreprises pour son prix. Aucun correctif n'existe pour l'instant ; la parade est une restriction d'accès à configurer soi-même.

Sécurité 4 min 2 sources
Lire

Microsoft 365 : la double authentification par SMS s'arrête le 1er février 2027

Microsoft a fixé le calendrier de retrait de l'authentification par SMS et appel vocal fournie nativement dans Entra ID, le système de connexion derrière Microsoft 365. Dès le 1er septembre 2026, les comptes qui utilisent encore le SMS ou l'appel comme méthode de double authentification sont basculés automatiquement vers les passkeys. Le 1er février 2027, le service SMS/voix de Microsoft s'arrête pour de bon, sans dérogation possible.

Cloud & M365 3 min 2 sources
Lire

Quel Microsoft 365 choisir pour une entreprise de 30 salariés ?

Pour une entreprise de 30 salariés avec un usage bureautique classique, Microsoft 365 Business Standard, à 20,36 € HT par utilisateur et par mois, couvre la majorité des besoins : Word, Excel, Outlook en version bureau, Teams, boîte mail et 1 To de stockage OneDrive par personne. Business Basic (6,07 €) suffit pour des postes qui ne travaillent que dans le navigateur, et Business Premium (27,73 €) devient nécessaire dès qu'il faut gérer les appareils à distance ou répondre à un questionnaire de cyberassurance. Le choix ne dépend pas du nombre de salariés, mais de ce que chaque poste fait vraiment.

Cloud & M365 5 min 3 sources
Lire

Un faux support IT sur Microsoft Teams a mené au rançongiciel Chaos en moins de 17 heures

Sophos décrit une campagne qui se fait passer pour le support informatique sur Microsoft Teams, obtient un accès à distance via Quick Assist, puis déploie le rançongiciel Chaos. Dans un cas documenté, moins de 17 heures séparent le premier appel du chiffrement des fichiers. La campagne cible surtout le Canada et les États-Unis, mais la méthode ne dépend d'aucune faille technique — seulement de l'accès Teams par défaut, ouvert dans la plupart des PME.

Sécurité 3 min 2 sources
Lire

Exchange sur site : une faille de mai sert de porte dérobée permanente aux boîtes mail

Le groupe russe Void Blizzard, aussi appelé Laundry Bear, exploite depuis le 22 juillet une faille d'Exchange Server pour installer une porte dérobée. Elle survit au changement de mot de passe. Elle ne touche que les serveurs Exchange installés sur site ; Exchange Online, la messagerie cloud de Microsoft 365, n'est pas concerné.

Sécurité 4 min 6 sources
Lire

CISA place une faille FortiOS dans son catalogue des vulnérabilités activement exploitées

CISA a ajouté CVE-2025-68686 à son catalogue des vulnérabilités activement exploitées le 27 juillet. Elle contourne le correctif que Fortinet avait publié en février contre la persistance par lien symbolique sur FortiOS. Elle ne s'exploite que sur un boîtier déjà compromis par une autre faille — ce qui la rend dangereuse pour qui pense avoir déjà réglé le problème.

Sécurité 3 min 4 sources
Lire

WordPress : deux failles combinées, une prise de contrôle sans compte ni mot de passe

CISA a inscrit deux vulnérabilités WordPress à son catalogue des failles activement exploitées le 21 juillet, avec une échéance de correction fixée au 24. Cette échéance est déjà dépassée. Combinées, elles permettent à un attaquant anonyme de prendre la main sur un site sans identifiant.

Sécurité 3 min 5 sources
Lire

Pixels de suivi dans vos emails : l'échéance CNIL du 14 juillet est passée

La CNIL a fixé au 14 juillet 2026 la date limite pour informer vos destinataires de l'usage de pixels de suivi dans vos emails. Cette date est dépassée depuis treize jours. Si vous envoyez des newsletters ou des relances commerciales avec un outil comme Mailchimp, Brevo ou HubSpot, la question vous concerne, que vous le sachiez ou non.

Sécurité 4 min 3 sources
Lire

Vous préférez un lecteur de flux ? Abonnez-vous au RSS.