En bref

  • CISA ajoute 7 failles exploitées au catalogue KEV le 2 septembre 2026, dont 3 ciblant l'infrastructure d'IA générative (LiteLLM, Kestra, Kludex Starlette).
  • JFrog Artifactory (CVE-2026-82329) et Sangoma Switchvox (CVE-2026-9586) font l'objet d'exploitations actives documentées avec vol de tokens admin et injection SQL vers RCE.
  • Délai de remédiation CISA : 5 septembre 2026 pour JFrog, Sangoma, Kestra et SonicWall ; 16 septembre pour LiteLLM et Starlette.

Les faits

Le 2 septembre 2026, la CISA (Cybersecurity and Infrastructure Security Agency) a publié un bulletin d'alerte ajoutant sept nouvelles vulnérabilités à son catalogue Known Exploited Vulnerabilities (KEV). Ce catalogue, créé en novembre 2021, recense les failles pour lesquelles une exploitation active dans la nature a été formellement confirmée. Son périmètre dépasse désormais largement les agences fédérales américaines auxquelles il s'impose réglementairement : il sert de référence mondiale pour la priorisation des patchs dans les programmes de gestion de vulnérabilités professionnels.

La caractéristique la plus notable de cette vague d'ajouts est la présence simultanée de trois vulnérabilités affectant directement l'infrastructure d'IA générative : CVE-2026-59822 dans LiteLLM (proxy et gateway LLM open source), une faille dans Kestra (orchestrateur de workflows orienté IA), et CVE dans Kludex Starlette (framework ASGI Python massivement utilisé comme base de FastAPI et des APIs LLM exposées). Selon plusieurs analystes dont Forkast News, c'est la première fois qu'une même mise à jour du catalogue KEV concentre trois entrées simultanées sur l'outillage IA — un signal fort de la montée en puissance des attaques contre cette surface émergente.

CVE-2026-59822 affecte LiteLLM, la couche d'abstraction open source qui unifie les appels aux différents fournisseurs LLM : OpenAI, Anthropic, Azure OpenAI, Mistral, Cohere, et des dizaines d'autres. La faille permet à un attaquant non authentifié d'établir une session Model Context Protocol (MCP) via un Bearer token arbitraire — autrement dit, de se connecter au proxy LLM sans credentials valides et d'interroger les modèles IA au nom de l'organisation, d'accéder aux historiques de conversations stockés, et potentiellement d'exfiltrer des données sensibles soumises aux modèles dans le cadre des usages métier. Les délais KEV pour LiteLLM sont fixés au 16 septembre 2026, délai légèrement plus long suggérant une exploitation moins industrialisée mais confirmée.

CVE-2026-82329 dans JFrog Artifactory est sans doute la plus immédiatement dangereuse de ce lot pour les entreprises utilisant des pipelines CI/CD. WatchTowr a documenté une exploitation active dès le 1er septembre 2026, soit quatre jours seulement après la divulgation publique de la faille — un délai de weaponisation record qui témoigne de la valeur stratégique de la cible. Les attaquants exploitent une défaillance d'authentification sous configuration par défaut pour générer des tokens administrateur légitimes, puis procèdent à une énumération systématique : utilisateurs, groupes, ensembles de credentials, topologies d'accès fédéré. JFrog Artifactory est le gestionnaire d'artefacts dominant dans les pipelines CI/CD d'entreprise — sa compromission donne accès à l'ensemble des binaires signés, packages, images Docker et secrets de build, ouvrant la voie à une attaque supply chain de grande envergure.

CVE-2026-9586 affecte Sangoma Switchvox, une solution de téléphonie d'entreprise basée sur Asterisk, déployée dans de nombreuses PME françaises et européennes. La vulnérabilité est une injection SQL non authentifiée dans l'interface d'administration web : une seule requête HTTP craftée suffit à exécuter des commandes SQL arbitraires contre la base PostgreSQL sous-jacente. Par des fonctions PostgreSQL (notamment COPY TO/FROM PROGRAM), cette injection SQL se transforme en exécution de code arbitraire sur le serveur. Des chercheurs ont observé cette CVE chaînée avec d'autres vecteurs d'entrée dans des campagnes visant à combiner compromission réseau et infrastructure téléphonique pour le vol d'intelligence et l'espionnage de communications.

La vulnérabilité dans Kludex Starlette exploite ce que les chercheurs ont baptisé "BadHost" : un seul caractère malformé (/, ?, ou #) dans l'en-tête HTTP Host décale les frontières de chemin lors de la reconstruction d'URL interne, permettant de contourner les middlewares d'authentification basés sur les chemins. Starlette étant la fondation de FastAPI — le framework API Python dominant pour les services d'IA en 2026 — cette faille affecte potentiellement des milliers de microservices et d'APIs LLM exposés sur Internet, souvent sans que leurs opérateurs aient connaissance de cette dépendance transitive.

CISA a fixé des délais de remédiation différenciés selon la criticité opérationnelle estimée : le 5 septembre 2026 pour Kestra, JFrog Artifactory, Sangoma Switchvox et SonicWall SMA 1000 ; le 16 septembre pour LiteLLM et Starlette. Ces délais s'appliquent aux agences fédérales américaines au titre de la directive BOD 22-01, mais la CISA recommande explicitement à toutes les organisations, privées comme publiques, de traiter le catalogue KEV comme une liste de priorités opérationnelles non négociables.

Un aspect particulièrement préoccupant relevé par plusieurs chercheurs — notamment P.K. Sharma et l'équipe d'AiCybr — est l'absence de processus de sécurité matures dans les projets open source IA. LiteLLM, Kestra et Starlette ont connu une croissance explosive en 2024-2026, portés par l'adoption massive de l'IA générative, sans que leurs processus de sécurité aient suivi la même courbe. Contrairement à JFrog ou SonicWall qui disposent d'équipes sécurité dédiées et de programmes de bug bounty structurés, ces projets open source dépendent de contributeurs bénévoles pour identifier et corriger les vulnérabilités. Les délais de patch sont structurellement plus longs, et de nombreuses organisations n'ont pas d'inventaire précis de ces composants dans leur système d'information.

Impact et exposition

L'exposition est transversale et touche des organisations aux profils très différents. Les équipes DevOps utilisant JFrog Artifactory dans leurs pipelines CI/CD sont directement menacées avec un risque de compromission de la chaîne d'approvisionnement logicielle. Les organisations ayant déployé des gateways LLM via LiteLLM risquent une utilisation frauduleuse de leurs abonnements API IA et une exfiltration de données confidentielles soumises aux modèles. Les PME et ETI équipées de systèmes VoIP Sangoma Switchvox s'exposent à une compromission de leur infrastructure téléphonique pouvant conduire au vol d'enregistrements, à l'espionnage de communications et à une RCE sur le serveur de téléphonie.

Les équipes de développement utilisant des frameworks FastAPI/Starlette non mis à jour pour exposer des APIs IA sont exposées à un contournement d'authentification sur l'ensemble de leurs endpoints protégés par des middlewares de chemin — un vecteur d'attaque élégant et difficile à détecter sans analyse applicative approfondie.

Recommandations

  • Auditer l'inventaire IA en priorité : identifier toutes les instances LiteLLM, Kestra, Starlette/FastAPI exposées sur Internet ou sur des réseaux accessibles sans authentification forte.
  • Patcher JFrog Artifactory immédiatement : exploitation active documentée dès J+4 après divulgation, risque de compromission de la chaîne supply chain logicielle.
  • Vérifier les instances Sangoma Switchvox : appliquer le patch SQL injection et restreindre l'interface d'administration au seul réseau de gestion interne.
  • Auditer les tokens admin JFrog : révoquer tous les tokens existants, analyser les logs pour détecter des créations de tokens anormales depuis le 28 août 2026.
  • S'abonner au flux CISA KEV : activer les alertes RSS/email du catalogue KEV (cisa.gov) pour recevoir les nouvelles entrées en temps réel et les intégrer dans les processus de priorisation de patch.

Comment vérifier si notre instance JFrog Artifactory a été compromise via CVE-2026-82329 ?

Examinez les journaux d'accès Artifactory pour des requêtes d'authentification réussies (HTTP 200) sans credentials reconnus dans votre annuaire, des créations de tokens administrateur depuis des IP non référencées, et des opérations d'énumération en volume sur les endpoints /access/api/v1/users et /api/security/groups. WatchTowr recommande également de vérifier les activités entre le 28 août et le 5 septembre 2026 — fenêtre d'exploitation active documentée. En cas de compromission suspectée, révoquez immédiatement tous les tokens d'accès existants et forcez la rotation complète des credentials avant d'appliquer le patch. Ne patchez pas sans avoir d'abord sécurisé les tokens : un attaquant déjà présent peut conserver son accès via un token minted avant le patch.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit