Failles critiques UniFi, Oracle et Langflow : trois vulnérabilités activement exploitées
Les vulnérabilités critiques se multiplient cette semaine avec trois failles majeures ciblant des équipements réseau, des serveurs d’entreprise et des outils d’IA. Les équipes de sécurité doivent agir immédiatement pour protéger leurs infrastructures.
Ubiquiti UniFi : prise de contrôle totale des comptes
Une faille critique dans Ubiquiti UniFi Network Application permet à un attaquant de prendre le contrôle total des comptes utilisateurs par manipulation de fichiers. La vulnérabilité, de sévérité maximale, ne nécessite aucune authentification préalable. Ubiquiti a publié un correctif — la mise à jour immédiate est impérative pour toute organisation utilisant des équipements réseau UniFi.
Impact pour les PME et ETI
- Accès non autorisé à l’ensemble de l’infrastructure réseau
- Modification des configurations Wi-Fi, VPN et pare-feu
- Risque de persistance et de mouvement latéral
Oracle CVE-2026-21992 : RCE critique (CVSS 9.8)
Oracle a corrigé la CVE-2026-21992, une vulnérabilité d’exécution de code à distance (RCE) avec un score CVSS de 9.8. Elle affecte Oracle Identity Manager et Web Services Manager, permettant à un attaquant non authentifié d’exécuter du code arbitraire via HTTP. L’exploitation est triviale et ne requiert aucune interaction utilisateur.
Recommandations
- Appliquer le patch Oracle de mars 2026 sans délai
- Vérifier les journaux d’accès pour détecter toute exploitation antérieure
- Isoler les instances exposées sur Internet
Langflow : exploitation en quelques heures après divulgation
La vulnérabilité critique dans Langflow, framework open-source pour la création d’applications d’IA, a été exploitée dans la nature quelques heures seulement après sa divulgation publique. Ce délai d’exploitation record illustre la nécessité d’un processus de patch management réactif, particulièrement pour les outils d’IA déployés en production.
CISA ajoute 5 zero-days au catalogue KEV
La CISA a ajouté cinq vulnérabilités zero-day activement exploitées à son catalogue KEV (Known Exploited Vulnerabilities), avec une date limite de correction fixée au 3 avril :
- Apple iOS : failles liées à la chaîne d’exploitation DarkSword, attribuée à des acteurs russes
- Craft CMS : exécution de code à distance
- Laravel : failles permettant RCE et cryptomining
Navia : 2,7 millions d’utilisateurs affectés
Le fournisseur de services financiers Navia a confirmé une violation de données touchant 2,7 millions d’utilisateurs. L’ampleur de la fuite rappelle l’importance du chiffrement des données sensibles et de la détection précoce des intrusions.
Comment se protéger face à ces vulnérabilités critiques
- Patch immédiat : priorisez UniFi, Oracle et Langflow
- Surveillance active : vérifiez les IOC dans vos SIEM
- Segmentation réseau : isolez les systèmes critiques exposés
- Veille continue : suivez le Lab ucyber.ai pour rester informé
Face à l’accélération des délais d’exploitation, la réactivité du patch management est devenue le premier rempart de la cybersécurité d’entreprise. Ces vulnérabilités critiques démontrent qu’aucun éditeur n’est épargné — du réseau à l’IA.