En bref

  • La CISA américaine a fixé au 11 octobre 2026 la date limite de patch pour cinq vulnérabilités activement exploitées par le groupe APT chinois Flax Typhoon.
  • Les failles affectent ProFTPD, ONLYOFFICE Docs, Strapi, Apache Struts et ISC BIND — des logiciels présents dans de nombreuses infrastructures mondiales.
  • Sept pays dont la France via l'ANSSI ont co-signé un advisory conjoint ciblant Integrity Technology Group, l'entreprise de sécurité chinoise liée à Flax Typhoon.

Ce qui s'est passé

La Cybersecurity and Infrastructure Security Agency américaine a ajouté cinq nouvelles entrées à son catalogue KEV (Known Exploited Vulnerabilities) en fixant une date limite de remédiation au 11 octobre 2026 pour toutes les agences fédérales américaines soumises à la Binding Operational Directive 22-01. Ces cinq vulnérabilités ont un point commun : elles ont toutes été exploitées de manière active par Flax Typhoon, un groupe de cyberespionnage d'origine chinoise actif depuis au moins 2021 et dont les cibles privilégiées sont les infrastructures gouvernementales, les universités et les opérateurs d'importance vitale en Asie-Pacifique, en Europe et en Amérique du Nord.

La première faille, CVE-2015-3306, affecte le serveur FTP ProFTPD et présente un score CVSS de 10.0 — le maximum sur l'échelle. Il s'agit d'une vulnérabilité de contrôle d'accès inapproprié permettant à un attaquant non authentifié de lire et écrire des fichiers arbitraires sur le système. Malgré son ancienneté — elle date de 2015 — cette faille reste présente sur de nombreux serveurs dont les mises à jour sont négligées.

La deuxième vulnérabilité, CVE-2021-3199, concerne ONLYOFFICE Docs avec un CVSS de 9.8. Il s'agit d'une faille de path traversal permettant à un attaquant d'accéder à des fichiers en dehors du répertoire autorisé, potentiellement conduisant à une exécution de code. ONLYOFFICE est largement déployé dans des environnements d'entreprise comme alternative open source à Microsoft 365, notamment dans le secteur public européen.

La troisième entrée, CVE-2023-22894 sur Strapi (CVSS 7.2), concerne le stockage en clair d'informations sensibles dans ce CMS headless open source très utilisé dans les équipes de développement. La quatrième, CVE-2016-3081, est une injection de commande dans Apache Struts (CVSS 8.1) — un framework Java qui avait déjà été au cœur de la violation d'Equifax en 2017. La cinquième faille, CVE-2015-5477, affecte le serveur DNS ISC BIND (CVSS 7.5) et permet un déni de service via une assertion atteignable.

L'ajout de ces cinq CVE au catalogue KEV coïncide avec la publication d'un advisory conjoint impliquant l'Australie, le Canada, le Japon, la Nouvelle-Zélande, l'Espagne, le Royaume-Uni et les États-Unis. Cet advisory cible spécifiquement Integrity Technology Group, une entreprise de cybersécurité pékinoise dont le FBI et plusieurs agences de renseignement alliées affirment qu'elle fournit une infrastructure de commandement et de contrôle à Flax Typhoon. Cette attribution explicite à une société commerciale identifiée constitue une escalade notable dans la communication publique des gouvernements occidentaux sur les opérations cyber chinoises.

Flax Typhoon, également suivi sous les noms Ethereal Panda et RedJuliett selon les éditeurs, se distingue des autres groupes APT chinois par sa préférence pour les outils légitimes (living-off-the-land) et les accès persistants de longue durée. Plutôt que des malwares sophistiqués, le groupe exploite principalement des vulnérabilités connues non patchées dans des logiciels exposés sur internet, installe des shells web discrets et utilise des outils système natifs pour se déplacer latéralement. Cette approche rend la détection particulièrement difficile et explique pourquoi des failles datant de 2015 et 2016 restent pertinentes dans son arsenal.

Le FBI avait procédé en septembre 2024 à une opération de neutralisation partielle des infrastructures de Flax Typhoon, saisissant des serveurs de commande et de contrôle opérés via Integrity Technology Group. L'opération avait permis d'identifier plus de 260 000 équipements compromis dans le monde. Malgré cette action, le groupe a reconstitué une partie de ses capacités, ce qui explique la persistance de son activité d'exploitation des cinq CVE concernées.

Pour les organisations françaises, l'advisory est particulièrement pertinent car il vise des logiciels très répandus dans le secteur public et dans les PME. ONLYOFFICE et Strapi notamment ont connu une adoption significative dans l'écosystème open source français, notamment dans le cadre de stratégies de souveraineté numérique. La présence de la France parmi les co-signataires de l'advisory, via ses agences compétentes, souligne que le territoire hexagonal est également dans le périmètre de ciblage du groupe.

Pourquoi c'est important

Le profil de Flax Typhoon illustre une tendance de fond dans la menace APT : l'efficacité maximale par le moindre effort. Exploiter des CVE vieilles de dix ans n'est pas une démonstration de sophistication technique — c'est une démonstration que l'hygiène cyber de nombreuses organisations reste insuffisante. Les cinq failles ajoutées au catalogue KEV de la CISA ne nécessitent pas d'outils offensifs avancés pour être exploitées ; elles nécessitent simplement que la cible n'ait pas appliqué des correctifs disponibles depuis des années. Pour les équipes de sécurité, ce constat devrait déclencher une revue immédiate du parc logiciel exposé sur internet.

L'attribution publique à Integrity Technology Group représente également un signal diplomatique fort. Les gouvernements occidentaux ont choisi depuis 2023 de nommer explicitement les entités commerciales chinoises qui, selon eux, fournissent une couverture institutionnelle aux groupes APT étatiques. Cette stratégie de « name and shame » vise à créer un coût de réputation et potentiellement juridique pour ces sociétés. Dans le cas d'Integrity Technology Group, l'advisory conjoint de sept nations constitue la mise en cause la plus coordonnée à ce jour d'un prestataire cyber lié à la Chine.

Pour les responsables de la sécurité en entreprise, l'enjeu dépasse la correction de cinq CVE spécifiques. Flax Typhoon cible prioritairement les organisations qui servent de points d'entrée vers des cibles de plus grande valeur : fournisseurs de services managés, intégrateurs, sous-traitants de l'État. Si votre organisation fait partie de la chaîne d'approvisionnement d'entités gouvernementales ou d'opérateurs d'importance vitale, elle est dans le périmètre de ciblage probable du groupe. La question n'est pas de savoir si ces cinq CVE vous affectent directement, mais de savoir si votre politique de gestion des vulnérabilités est suffisamment rigoureuse pour empêcher l'exploitation de la prochaine série de failles.

En France, l'ANSSI recommande depuis plusieurs années la mise en place d'un processus structuré de gestion des vulnérabilités intégrant une priorisation basée sur l'exploitation active, précisément pour adresser ce type de menace. Le catalogue KEV de la CISA est un outil complémentaire précieux pour les organisations françaises : il fournit une liste maintenue quotidiennement des vulnérabilités confirmées comme exploitées dans la nature, indépendamment du score CVSS théorique.

Ce qu'il faut retenir

  • Vérifier immédiatement si ProFTPD, ONLYOFFICE Docs, Strapi, Apache Struts et ISC BIND sont présents dans votre parc exposé sur internet et appliquer les correctifs disponibles.
  • Flax Typhoon exploite essentiellement des failles connues non patchées — une bonne gestion des vulnérabilités reste la défense la plus efficace contre ce type d'acteur APT.
  • L'attribution conjointe de sept nations à Integrity Technology Group marque une escalade diplomatique dans la réponse occidentale aux opérations cyber chinoises.

Le catalogue KEV de la CISA s'applique-t-il aux entreprises françaises ?

Formellement, la Binding Operational Directive 22-01 de la CISA ne s'applique qu'aux agences fédérales américaines. Cependant, le catalogue KEV est un référentiel public librement utilisable par toute organisation dans le monde. En France, l'ANSSI recommande de l'utiliser comme source complémentaire de priorisation des vulnérabilités, aux côtés des bulletins CERT-FR. Une vulnérabilité présente dans le catalogue KEV est exploitée activement dans la nature : son traitement doit être prioritaire, quel que soit son score CVSS théorique.

Besoin d'un accompagnement expert ?

Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.

Prendre contact