Aller au contenu principal
CloudKey

CVE

Bulletin CVE : Cisco, Ubiquiti, PTC et Lantronix exploites dans la nature

Quatre failles confirmees exploitees, ajoutees au KEV de la CISA la semaine du 29 juin 2026 : Cisco, Ubiquiti, PTC et Lantronix. Quoi corriger d'abord.

CloudKey banniere du bulletin CVE : quatre failles confirmees exploitees, desormais au KEV (Cisco, Ubiquiti UniFi OS, PTC Windchill, Lantronix EDS5000)

Quatre vulnerabilites sont desormais confirmees exploitees, chacune ajoutee au catalogue Known Exploited Vulnerabilities (KEV) de la CISA durant la semaine se terminant le 29 juin 2026 : une injection de commande dans Ubiquiti UniFi OS, une faille de falsification de requete cote serveur (SSRF) dans Cisco Unified Communications Manager, une injection de commande OS dans le serveur serie Lantronix EDS5000, et une execution de code a distance par deserialisation dans PTC Windchill et FlexPLM. Les quatre sont accessibles par le reseau et ne demandent aucune authentification. Leurs scores EPSS vont de 78,6 % en tete jusqu’a 1,1 %, et c’est cet ecart qu’il faut lire avec attention : le catalogue affirme que les quatre ont ete utilisees, le modele diverge sur la vitesse de propagation de chacune.

Trois acronymes traversent ce bulletin. CVSS evalue a quel point une faille serait dommageable si quelqu’un l’exploitait, sur une echelle de 0 a 10. EPSS estime la probabilite qu’elle soit exploitee dans les 30 prochains jours, indiquee ici en pourcentage. KEV est le catalogue de la CISA des failles dont les attaques reelles sont confirmees. Gravite et probabilite ne sont pas la meme chose. La methode complete est dans notre analyse CVSS vs EPSS vs KEV.

Ce qui est desormais confirme exploite cette semaine

Les quatre entrees ci-dessous figurent dans le flux KEV de la CISA avec une dateAdded dans les sept derniers jours, ce qui est la seule raison de leur presence dans ce bulletin. Les scores CVSS sont les scores de base de NVD ; les valeurs EPSS sont celles renvoyees par FIRST le 29 juin 2026. L’appartenance au KEV est un fait binaire : la CISA les liste comme exploitees. EPSS est une lecture distincte et probabiliste, et le graphique montre a quel point cette lecture s’etale sur quatre failles que la CISA traite de la meme maniere.

CVE-2026-34910 Ubiquiti UniFi OS78,6 %CVE-2026-20230 Cisco Unified CM41,7 %CVE-2025-67038 Lantronix EDS50001,1 %CVE-2026-12569 PTC Windchill / FlexPLM1,1 %

Probabilite EPSS pour les quatre ajouts au KEV de la semaine. Les quatre sont listees comme exploitees, mais EPSS ne juge que la faille UniFi OS susceptible de se repandre largement a 30 jours. Le catalogue et le modele mesurent des choses differentes : c’est pourquoi c’est le statut KEV, pas EPSS, qui fixe l’ordre ici.

Quatre failles confirmees exploitees, classees par EPSS

L’ordre ci-dessous suit l’EPSS, du plus eleve au plus bas. L’enjeu de la section est que les quatre partagent le meme statut KEV. Le modele diverge sur la vitesse de propagation de chacune ; la CISA ne diverge pas sur le fait qu’elles ont ete utilisees.

CVE-2026-34910 : Ubiquiti UniFi OS

Score CVSS de base : 10,0 (Critique). EPSS : 78,6 % (99e percentile).

CVE-2026-34910 est une faille de validation d’entree incorrecte (CWE-20) dans UniFi OS. La description de NVD est courte : un acteur malveillant disposant d’un acces au reseau peut l’exploiter pour executer une injection de commande. Le vecteur CVSS (AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H) est un 10,0, le profil a portee modifiee, sans authentification, sans interaction, qui ne laisse aucune marge pour reporter. La liste des produits affectes est large : UniFi OS Server avant 5.0.8, et les gammes Dream Machine, Dream Router, passerelle, NVR et UNAS sur des builds anterieurs a 5.1.10 a 5.1.12 selon le modele. La CISA l’a ajoutee au KEV le 23 juin 2026. C’est la seule faille de la semaine ou la gravite et la probabilite a court terme s’accordent, donc une passerelle ou un controleur UniFi OS accessible sur votre reseau est la premiere chose a verifier.

Pour aller plus loin : la chaine d’injection de commande UniFi OS et les builds exacts a corriger.

CVE-2026-20230 : Cisco Unified Communications Manager

Score CVSS de base : 8,6 (Eleve). EPSS : 41,7 % (98e percentile).

CVE-2026-20230 est une faille de falsification de requete cote serveur (CWE-918) dans Cisco Unified Communications Manager et la Session Management Edition. D’apres NVD, un attaquant distant non authentifie peut mener des attaques SSRF via un equipement affecte. L’entree KEV de la CISA ajoute que le traitement de la requete peut servir a ecrire des fichiers sur le systeme d’exploitation sous-jacent, ce qu’un attaquant peut ensuite utiliser pour s’elever en root. Le vecteur CVSS (AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N) porte un changement de portee avec un impact uniquement sur l’integrite, ce qui explique le 8,6 plutot qu’un score plus eleve. NVD liste Unified CM et Unified CM SME 14.0 jusqu’a avant 14SU6, et 15.0 jusqu’a 15SU4a inclus. La CISA l’a ajoutee au KEV le 25 juin 2026. Une plateforme de controle d’appels qui dessert chaque telephone de bureau est une empreinte a corriger dans les delais.

Pour aller plus loin : comment le SSRF atteint le systeme de fichiers sur Unified CM et les builds corriges.

CVE-2025-67038 : Lantronix EDS5000

Score CVSS de base : 9,8 (Critique). EPSS : 1,1 % (62e percentile).

CVE-2025-67038 est une faille d’injection de code (CWE-94) dans le serveur de peripherique Lantronix EDS5000. NVD decrit le module HTTP RPC qui execute une commande shell pour ecrire une entree de journal lorsque l’authentification d’un utilisateur echoue, le nom d’utilisateur etant concatene directement dans cette commande sans aucune validation. Un attaquant injecte des commandes OS via le parametre du nom d’utilisateur, et ces commandes s’executent avec les privileges root. Le vecteur CVSS (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) est accessible par le reseau et ne demande aucun identifiant, puisque l’injection se produit sur le chemin meme de l’echec de connexion. NVD liste les EDS5032, EDS5008 et EDS5016 sur le firmware 2.1.0.0R3. La CISA l’a ajoutee au KEV le 23 juin 2026. Le faible EPSS reflete ici une base installee etroite, pas un risque faible sur un equipement qui expose une console serie a un reseau.

Pour aller plus loin : l’injection de commande sur echec de connexion de l’EDS5000 et le firmware a appliquer.

CVE-2026-12569 : PTC Windchill et FlexPLM

Score CVSS de base : 9,8 (Critique). EPSS : 1,1 % (61e percentile).

CVE-2026-12569 est une faille d’execution de code a distance dans PTC Windchill PDMLink et FlexPLM, exploitee via la deserialisation de donnees non fiables (CWE-502, CWE-20). NVD enregistre un score de base v3.1 de 9,8 avec le vecteur AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, et un score de base v4.0 secondaire de 9,3. La liste des produits affectes couvre Windchill PDMLink et FlexPLM sur les trains 11.x, 12.x et 13.x, dont Windchill 13.1.0.0 a 13.1.3.0, donc le build exact compte au moment de cadrer le correctif. La CISA l’a ajoutee au KEV le 25 juin 2026. Les systemes de gestion du cycle de vie produit detiennent des donnees d’ingenierie et de chaine d’approvisionnement, et un chemin de deserialisation non authentifie vers l’un d’eux est le genre d’acces qui n’apparait pas dans un scan de perimetre.

Quoi changer dans votre file cette semaine

Le schema de la semaine, c’est quatre failles confirmees exploitees qu’une file triee par EPSS couperait en deux : UniFi OS lit 78,6 % et Cisco Unified CM 41,7 %, tandis que Lantronix et PTC se situent tous deux a 1,1 %. KEV est le signal qui les maintient toutes les quatre en haut. Trois gestes :

  1. Filtrez sur ce que vous executez, puis triez par KEV. Une passerelle UniFi OS, un cluster de controle d’appels Cisco, un serveur PLM et un serveur serie Lantronix sont quatre empreintes tres differentes. Le meme statut KEV represente un travail different selon votre inventaire.
  2. Ne laissez pas un EPSS bas enterrer un ajout KEV recent. Le 1,1 % sur Lantronix et PTC reflete des bases installees etroites, pas une securite. Les deux sont des chemins non authentifies vers l’execution de code sur les systemes affectes.
  3. Re-testez les quatre : chacune est accessible par le reseau sans identifiants, de l’injection de commande UniFi OS au SSRF de Cisco. Un changement de version ne ferme pas un constat tant que vous n’avez pas confirme que le chemin a disparu.

Si vous n’avez le temps que pour une seule cette semaine, commencez par UniFi OS : c’est la seule faille ici ou une gravite de 10,0 et un EPSS de 78,6 % pointent dans la meme direction. Travaillez ensuite Cisco face a votre infrastructure de telephonie, puis PTC et Lantronix face a leurs empreintes plus etroites.

Sources

Équipe recherche sécurité

CloudKey Security Research

L'équipe recherche CloudKey suit les CVE émergents, les chaînes d'exploit et les campagnes actives. Les constats alimentent la plateforme et les avis clients qui suivent.

Brief hebdo

Le brief patch-priorité en 5 minutes

700+ CVE par semaine. Nous vous envoyons celles qui comptent : exploitées, à corriger en premier, à ignorer.

Aucune revente de données. Désabonnement en un clic, lien dans chaque e-mail. Confidentialité.