Dossier : les failles déjà exploitées
Une faille « déjà exploitée » n’est plus un risque théorique : des attaquants s’en servent avant que tout le monde ait installé le correctif, parfois avant même qu’il existe. C’est celle qu’on corrige en premier. Ce dossier rassemble les cas que le journal a couverts depuis septembre 2026, avec pour chacun le produit touché et la version à installer.
Dossier mis à jour le 6 octobre 2026. Les versions indiquées sont celles connues à la date de chaque article.
Par où commencer
Pour comprendre pourquoi le mot « exploitée » change tout, lisez d’abord Signaler une faille exploitée en 24 heures devient obligatoire. Depuis le 11 septembre 2026, le Cyber Resilience Act impose aux entreprises qui vendent un produit numérique en Europe une alerte précoce sous 24 heures.
Serveurs et équipements d’entreprise
- 5 octobre. NetScaler redémarre tout seul : Citrix corrige CVE-2026-88779, une faille déjà attaquée. Attaquée depuis le 2 octobre, elle ne touche que les NetScaler configurés en SAML. Versions corrigées : 14.1-73.41 et 13.1-64.28.
- 1er octobre. Zimbra : un courriel piégé suffit à ouvrir le serveur, et les attaques durent depuis juillet. CVE-2026-73570 touche Zimbra Collaboration avant 10.1.20 lorsque zimbra-snmp est installé et les notifications SNMP activées. Mettre à jour, puis vérifier que personne n’est déjà entré.
- 28 septembre. Citrix NetScaler : 2 failles critiques déjà exploitées, et le correctif d’août ne suffit pas. Deux failles notées 9,5, exploitées avant tout correctif. Versions minimales indiquées alors : 14.1-73.37 et 13.1-64.23 ; l’article du 5 octobre en donne de plus récentes.
- 10 septembre. 974 failles corrigées d’un coup, et c’est un record. Dans le lot mensuel de Microsoft, deux failles sont activement exploitées : CVE-2026-85880 et CVE-2026-81963.
Téléphones, ordinateurs et navigateurs
- 30 septembre. Un fichier piégé suffisait : Apple corrige en urgence une faille déjà exploitée. Faille CoreGraphics CVE-2026-86950, corrigée dans iOS 26.7.1, macOS Tahoe 26.7.1 et macOS Sequoia 15.8.1. Apple évoque une exploitation possible contre des cibles précises.
- 18 septembre. Une faille des Pixel s’exploite sans le moindre clic. CVE-2026-58704 touche le modem des Pixel. Google la dit possiblement exploitée de façon limitée et ciblée ; la seule parade est la mise à jour.
- 7 septembre. Chrome corrige une faille déjà exploitée, pensez à relancer le navigateur. Faille du moteur V8, corrigée dans Chrome 152.0.7977.82 ou .83. Le correctif ne s’applique qu’après relance du navigateur.
Pour comprendre
- 27 septembre. Trop de failles à corriger : Ubuntu publiera un noyau Linux chaque semaine. Face à l’afflux de CVE, Canonical publie un noyau par semaine depuis le 28 septembre.
Ce dossier renvoie aux articles du journal. Les sources de chaque information figurent au bas de l’article concerné.