WebGuard.
Alerte securite Analyse Mise a jour en continu

ShinyHunters compromet Oracle PeopleSoft, Microsoft publie 200 correctifs dont 6 zero-days : juin 2026, le pire mois cyber pour les RSSI

Marc Lefeuvre

Marc Lefeuvre

Consultant senior en cybersecurite · 24 juin 2026 · 12 min de lecture

TL;DR — Ce qu'il faut retenir

CHRONOLOGIE DES INCIDENTS — JUIN 2026 2 juin FortiBleed 9 juin ServiceNow 10 juin ShinyHunters Oracle 11 juin Patch Tuesday 200 CVE 17 juin Klue breach Severite basse Severite critique

1. ShinyHunters frappe Oracle PeopleSoft : 100+ organisations compromises

Le 10 juin 2026, Oracle a publie un avis de securite d'urgence confirmant que le groupe cybercriminel ShinyHunters avait reussi a compromettre les serveurs PeopleSoft de plus de 100 organisations a travers le monde. Les universites representent la majorite des victimes, un choix delibere du groupe qui exploite la realite bien connue du secteur educatif : des budgets IT limites, des cycles de mise a jour lents et des systemes PeopleSoft souvent en version obsolete.

Pour ceux qui ne suivent pas de pres l'ecosysteme du cybercrime, ShinyHunters n'est pas un groupe amateur. Actif depuis 2020, il s'est fait connaitre par des operations de grande envergure contre Tokopedia (91 millions de comptes), Microsoft (codes source GitHub), et plus recemment des clients Snowflake et Salesforce en 2025. Leur mode operatoire est desormais bien documente : identifier une vulnerabilite partagee dans un logiciel d'entreprise largement deploye, puis l'exploiter systematiquement sur des centaines de cibles avant que les correctifs ne soient appliques.

Vecteur d'attaque et chaine d'exploitation

D'apres les premieres analyses de SecurityWeek et les indicateurs partages par Oracle, l'attaque a exploite une combinaison de failles dans le module PeopleSoft PeopleTools : une vulnerabilite d'injection dans le composant Integration Broker permettant l'execution de requetes arbitraires, couplee a une elevation de privileges via le mecanisme de serialisation Java utilise dans les web services PeopleSoft. Une fois l'acces initial obtenu, ShinyHunters a deploye un webshell persistant capable de survivre aux redemarrages du serveur d'applications.

Ce qui rend cette campagne particulierement preoccupante, c'est sa dimension industrielle. ShinyHunters a automatise l'exploitation : un script de reconnaissance scanne les instances PeopleSoft exposees sur Internet, teste la vulnerabilite, deploie le webshell, puis exfiltre les bases de donnees d'identite en moins de 30 minutes. Les donnees volees incluent des numeros de securite sociale, des coordonnees bancaires d'etudiants et de personnels, et des identifiants Active Directory.

Notre avis d'expert

Les organisations qui utilisent encore PeopleSoft on-premise sans WAF dedie et sans surveillance du trafic sortant jouent a la roulette russe. Le probleme n'est pas qu'Oracle soit lent a patcher — l'avis est sorti en 48h — mais que les equipes IT des universites mettent en moyenne 67 jours a deployer un correctif critique. ShinyHunters le sait et c'est exactement pour ca qu'ils ciblent le secteur educatif.

Actions immediates pour les equipes PeopleSoft

2. Patch Tuesday de juin 2026 : le record absolu de Microsoft

Le mardi 11 juin 2026, Microsoft a etabli un record qui ne fait pas honneur a la securite de son ecosysteme : 200 vulnerabilites corrigees en un seul Patch Tuesday. Parmi elles, 33 sont classees critiques et 6 sont des zero-days — des failles exploitees activement dans la nature avant meme qu'un correctif ne soit disponible. Plus inquietant encore : 5 de ces 6 zero-days avaient ete divulguees publiquement avant le patch, laissant aux attaquants une fenetre d'exploitation parfois superieure a deux semaines.

Pour mettre ce chiffre en perspective, le precedent record etait de 157 CVE en avril 2024. Juin 2026 le depasse de 27%. Cette inflation n'est pas une anomalie statistique : elle reflete l'explosion de la surface d'attaque Microsoft avec l'integration croissante de Copilot, les nouveaux composants Windows 12, et l'elargissement de la couverture Azure. Chaque nouvelle fonctionnalite est un nouveau vecteur potentiel.

PATCH TUESDAY — EVOLUTION 2024-2026 0 50 100 150 200 100 Juin 2024 130 Juin 2025 200 Juin 2026 RECORD

Les 6 zero-days en detail

CVE Composant Severite Exploitation
CVE-2026-21551 Windows Kernel (CLFS) Critique (9.8) Elevation de privileges → ransomware
CVE-2026-21567 Microsoft Office (Word) Critique (9.1) RCE via document .docx piege
CVE-2026-21589 Exchange Server Haute (8.8) SSRF + exfiltration de boites mail
CVE-2026-21602 Windows Hyper-V Critique (9.4) Evasion de VM → hote compromis
CVE-2026-21614 Azure AD Connect Haute (8.5) Usurpation de tokens → acces tenant
CVE-2026-21633 Windows SmartScreen Haute (7.8) Contournement → delivery de malware

Notre avis d'expert

La faille Hyper-V CVE-2026-21602 est celle qui nous inquiete le plus. Une evasion de machine virtuelle avec un score CVSS de 9.4, ca signifie qu'un attaquant dans une VM peut compromettre l'hyperviseur et, par extension, toutes les autres VM sur le meme hote. Pour les hebergeurs et les entreprises qui mutualisent des workloads sensibles sur Hyper-V, c'est un scenario catastrophe. Si vous n'avez pas patche dans les 48h, partez du principe que vous etes compromis et lancez une investigation.

3. ServiceNow : 3e faille d'authentification en 8 mois

Le 9 juin 2026, des chercheurs en securite ont revele qu'un endpoint Scripted REST API de ServiceNow permettait un acces non authentifie aux donnees de l'instance. Concretement, un attaquant pouvait envoyer des requetes HTTP directement a l'API sans aucun jeton d'authentification et obtenir en retour des donnees sensibles : listes d'utilisateurs, tickets d'incidents, informations de configuration, et dans certains cas, des credentials stockees dans les tables CMDB.

Ce qui transforme un bug en catastrophe, c'est le contexte. Il s'agit de la troisieme vulnerabilite liee a l'authentification decouverte dans ServiceNow en l'espace de huit mois. En octobre 2025, une faille dans le mecanisme SSO permettait le contournement du MFA. En fevrier 2026, un defaut dans l'API Table autorisait l'enumeration des utilisateurs. Juin 2026 complete le triptyque avec un acces direct sans authentification. Le pattern est clair : l'architecture d'authentification de ServiceNow a des faiblesses structurelles qui ne sont pas resolues par des patchs ponctuels.

ServiceNow est utilise par 80% des entreprises du CAC 40 pour la gestion de leurs services IT. Chaque instance contient un inventaire complet de l'infrastructure, des workflows d'approbation, et souvent des credentials de connexion aux systemes tiers. Une compromission ServiceNow ne se limite pas a la perte de donnees ITSM : c'est une cartographie complete de l'environnement IT qui tombe entre les mains de l'attaquant, lui fournissant un plan detaille pour ses prochaines etapes d'intrusion.

Notre avis d'expert

Trois failles d'auth en huit mois, ca n'est plus un probleme de code — c'est un probleme d'architecture. Les RSSI devraient serieusement evaluer la mise en place d'une couche d'authentification externe (reverse proxy avec WAF + MFA) devant toutes les API ServiceNow exposees, plutot que de s'appuyer uniquement sur les mecanismes natifs de la plateforme. Et pour les organisations qui stockent des credentials dans les tables ServiceNow : arretez immediatement et migrez vers un coffre-fort de secrets dedie.

4. FortiBleed : quand 430 000 firewalls deviennent des passoires

Debut juin 2026, les equipes de threat intelligence ont identifie une campagne baptisee FortiBleed ciblant massivement les firewalls FortiGate de Fortinet. L'attaque utilise un sniffer developpe en Golang — un choix technique delibere pour la portabilite et les performances — qui s'installe via l'exploitation d'une vulnerabilite persistante dans l'interface d'administration des FortiGate. Le sniffer intercepte le trafic en transit, extrait les credentials transmis en clair ou faiblement chiffres, et les exfiltre vers une infrastructure de commande et controle repartie sur des serveurs bulletproof en Moldavie et au Kazakhstan.

Les chiffres sont vertigineux : 430 000 firewalls FortiGate sont potentiellement vulnerables, et les chercheurs ont identifie 110 millions de credentials dans les bases de donnees saisies sur les serveurs C2. Ces credentials couvrent des protocoles varies — HTTP Basic, LDAP, SMTP, FTP, et meme des sessions TLS interceptees via des attaques man-in-the-middle sur les certificats autosignes configures par defaut.

Le nom "FortiBleed" fait reference a la celebre vulnerabilite Heartbleed de 2014, et la comparaison n'est pas usurpee. Comme Heartbleed, FortiBleed affecte un composant critique de l'infrastructure reseau, est present a grande echelle, et permet l'extraction silencieuse de donnees sensibles sans trace apparente dans les logs standards. La difference majeure : en 2014, les organisations ont mis en moyenne 6 mois a patcher. En 2026, avec 430 000 equipements exposes, le delai risque d'etre encore plus long.

Comment detecter si vous etes affecte

  1. Verifier la version du firmware : les versions FortiOS anterieures a 7.6.3 sont vulnerables. Executez get system status sur votre FortiGate.
  2. Rechercher les processus suspects : le sniffer Golang s'execute sous un nom de processus imitant un service FortiGate legitime (souvent fgfmd ou miglogd). Verifiez les hashs SHA256 de tous les binaires dans /bin/ et /sbin/.
  3. Analyser le trafic sortant : le sniffer communique avec les C2 via HTTPS sur les ports 8443 et 9443. Surveillez les connexions sortantes inhabituelles depuis l'interface de management.
  4. Verifier les indicateurs de compromission : Fortinet a publie une liste de 47 IOC incluant des hashs de fichiers, des IP de C2 et des patterns de trafic DNS.

5. Klue breach : la compromission en cascade via OAuth

La breach Klue revele un modele d'attaque qui va devenir la norme en 2026 : la compromission en cascade via les tokens OAuth. Klue, une plateforme de competitive intelligence utilisee par les equipes commerciales, a ete compromis via un credential legacy — un ancien mot de passe de service qui n'avait jamais ete revoque apres le depart d'un employe. Ce credential a donne aux attaquants un acces initial a l'infrastructure Klue, ou ils ont decouvert des tokens OAuth stockes en clair qui permettaient l'acces aux instances Salesforce et Gong des clients de Klue.

L'impact est devastateur pour les clients concernes. Salesforce contient l'integralite du pipeline commercial, les contrats en cours, les coordonnees des decideurs. Gong enregistre et transcrit les appels de vente, contenant des informations confidentielles sur les strategies de pricing, les faiblesses admises du produit, et les conditions speciales accordees a certains clients. Un concurrent malveillant disposant de ces donnees pourrait construire un avantage commercial insurmontable.

Cette attaque met en lumiere un angle mort critique de la securite SaaS : la proliferation des tokens OAuth inter-applications. Une entreprise moyenne de 500 personnes dispose de 130 a 200 applications SaaS interconnectees, chacune avec des tokens d'acces qui sont rarement audites, jamais expires, et souvent dotes de permissions excessives. Quand un maillon de cette chaine tombe, c'est l'ensemble de l'ecosysteme SaaS qui est compromis.

6. La France dans l'oeil du cyclone : +45% d'attaques

Les chiffres publies par l'ANSSI en juin 2026 confirment ce que les professionnels de la cybersecurite constatent sur le terrain : la France subit une hausse de 45% des cyberattaques par rapport a 2025. En moyenne, les organisations francaises font face a 12 incidents par semaine necessitant une intervention de l'equipe securite. Depuis le debut de l'annee 2026, plus de 320 municipalites ont ete touchees par des cyberattaques, allant du ransomware classique a l'exfiltration de donnees d'etat civil.

Les collectivites territoriales restent le maillon faible de la cybersecurite francaise. Le rapport de l'ANSSI detaille les facteurs aggravants : des systemes d'information herites des annees 2000, un manque chronique de personnel qualifie en cybersecurite (73% des communes de moins de 50 000 habitants n'ont aucun referent cyber dedie), et des budgets IT qui representent en moyenne 2,3% du budget global — contre une recommandation de l'ANSSI a 5%.

FRANCE — INDICATEURS CYBER JUIN 2026 +45% Cyberattaques vs 2025 (Source: ANSSI) 12/sem Incidents en moyenne (Source: ANSSI) 320+ Municipalites touchees (Depuis jan. 2026) 73% des communes <50k hab. n'ont aucun referent cybersecurite dedie Budget IT moyen : 2.3% du budget global (recommandation ANSSI : 5%)

Le secteur hospitalier n'est pas epargne. En juin 2026, trois centres hospitaliers — dont un CHU — ont ete contraints de basculer en mode degrade suite a des attaques par ransomware. Les consequences directes sur les patients sont desormais documentees : deprogrammation d'interventions chirurgicales, transferts inter-etablissements, et dans un cas, un retard de diagnostic estime a 72 heures pour un patient en oncologie. La cybersecurite n'est plus un sujet technique : c'est un enjeu de sante publique.

Notre avis d'expert

Le vrai scandale dans ces chiffres, c'est la previsibilite. L'ANSSI alerte depuis 2019 sur la vulnerabilite des collectivites et des hopitaux. Le plan France 2030 a alloue 1 milliard d'euros a la cybersecurite, mais l'argent arrive au compte-gouttes et les projets de securisation prennent 18 a 24 mois avant d'etre operationnels. Pendant ce temps, les attaquants ne respectent pas les delais administratifs. La seule solution a court terme : mutualiser les SOC au niveau departemental et imposer un socle minimal de securite aux collectivites via le Code general des collectivites territoriales.

Votre organisation est-elle exposee aux menaces de juin 2026 ?

WebGuard Agency propose un audit d'urgence couvrant les 5 vecteurs d'attaque de ce mois. Bilan complet en 48h avec plan d'action priorise.

Demander un audit express →

7. Tableau comparatif : les 5 incidents majeurs de juin 2026

Incident Vecteur Impact Urgence patch
ShinyHunters / Oracle PeopleSoft Injection + serialisation Java 100+ organisations, donnees etudiants Critique — 72h
Patch Tuesday Microsoft 6 zero-days, 33 failles critiques Tous les environnements Windows Critique — 48h
ServiceNow API API REST non authentifiee Exfiltration donnees ITSM Haute — 5 jours
FortiBleed Sniffer Golang sur FortiGate 430k firewalls, 110M credentials Critique — immediat
Klue / OAuth cascade Credential legacy + tokens OAuth Donnees Salesforce et Gong des clients Haute — audit tokens

8. Plan d'action prioritaire pour les RSSI : les 10 mesures immediates

Face a cette accumulation de menaces, la tentation est de courir dans tous les sens. Voici un plan d'action structure, classe par ordre de priorite, qui couvre les 5 incidents majeurs de juin 2026 et les specificites du contexte francais.

  1. Patcher les 6 zero-days Microsoft dans les 48h. Priorisez CVE-2026-21551 (Kernel CLFS) et CVE-2026-21602 (Hyper-V) en premier. Utilisez WSUS ou Intune pour un deploiement accelere, et testez sur un groupe pilote de 2h avant le deploiement general.
  2. Isoler les instances Oracle PeopleSoft exposees sur Internet. Si le correctif CPU de juin ne peut etre applique dans les 72h, desactivez l'Integration Broker ou placez un WAF en mode blocage devant l'interface web PeopleSoft.
  3. Auditer les endpoints ServiceNow pour l'acces non authentifie. Executez un scan des Scripted REST API endpoints avec un outil comme Postman ou curl depuis une IP externe sans credentials. Tout endpoint repondant avec un code 200 doit etre securise ou desactive.
  4. Mettre a jour le firmware FortiGate vers FortiOS 7.6.3 ou superieur. Si la mise a jour n'est pas possible, desactivez l'interface d'administration sur les ports exposes et verifiez les IOC FortiBleed dans les 24h.
  5. Inventorier et revoquer les tokens OAuth excessifs. Utilisez un outil de SaaS Security Posture Management (SSPM) pour cartographier toutes les connexions inter-applications et revoquer les tokens dormants depuis plus de 90 jours.
  6. Activer la journalisation avancee sur tous les systemes critiques. Assurez-vous que les logs couvrent l'authentification, les acces API, et les modifications de configuration, avec une retention minimale de 180 jours.
  7. Renforcer la gestion des credentials de service. Migrez tous les comptes de service vers un coffre-fort de secrets (HashiCorp Vault, Azure Key Vault, AWS Secrets Manager) avec rotation automatique toutes les 72h.
  8. Conduire un exercice de phishing cible. Les zero-days Microsoft Office (CVE-2026-21567) s'exploitent via des documents pieges. Testez la vigilance de vos equipes avec une campagne de phishing simulant exactement ce vecteur.
  9. Mettre a jour le plan de reponse aux incidents. Integrez les scenarios specifiques de juin 2026 dans vos runbooks : compromission PeopleSoft, evasion Hyper-V, exfiltration OAuth en cascade.
  10. Communiquer avec la direction. Preparez un briefing de 10 minutes pour le COMEX presentant les risques concrets pour l'organisation et les ressources necessaires pour les mesures d'urgence. Les budgets supplementaires se debloquent quand les decideurs comprennent l'impact metier.

9. Tendances structurelles : ce que juin 2026 revele sur la cybersecurite

Au-dela des incidents individuels, juin 2026 met en evidence trois tendances de fond qui vont structurer la cybersecurite des prochaines annees.

La supply chain SaaS est le nouveau perimetre

Les attaques Klue et ServiceNow montrent que la securite perimeterique traditionnelle est devenue obsolete. Votre surface d'attaque reelle n'est pas votre reseau — c'est l'ensemble des applications SaaS interconnectees auxquelles vos donnees sont exposees. Chaque token OAuth est une porte potentielle, chaque integration tiers est un risque. Les equipes securite doivent passer d'une logique de protection du perimetre a une logique de gouvernance des donnees a travers l'ecosysteme SaaS.

Les attaquants industrialisent plus vite que les defenseurs

ShinyHunters peut compromettre 100 organisations en une semaine avec un script automatise. FortiBleed a atteint 430 000 firewalls en quelques jours. En face, les equipes de securite mettent en moyenne 67 jours a deployer un correctif critique et 180 jours a detecter une compromission. Cet ecart de vitesse est le probleme fondamental de la cybersecurite en 2026, et il ne sera pas resolu par plus de technologie, mais par de meilleurs processus et une reduction drastique du temps moyen de remediation (MTTR).

L'authentification reste le talon d'Achille

Quatre des cinq incidents de juin 2026 impliquent une faille liee a l'authentification : credentials legacy chez Klue, API non authentifiee chez ServiceNow, credentials voles par FortiBleed, et tokens OAuth compromis en cascade. La solution n'est pas plus de MFA — c'est une architecture Zero Trust ou chaque acces est verifie en continu, les tokens expirent frequemment, et les credentials de service sont geres automatiquement. Pour approfondir ce sujet, consultez notre guide sur l'agentjacking et la securite des agents IA.

FAQ : questions frequentes sur les menaces de juin 2026

Qu'est-ce que l'attaque ShinyHunters sur Oracle PeopleSoft en juin 2026 ?

En juin 2026, le groupe cybercriminel ShinyHunters a revendique la compromission des serveurs Oracle PeopleSoft de plus de 100 organisations, principalement des universites. Oracle a publie un avis de securite le 10 juin 2026 avec des mesures d'attenuation. L'attaque exploite une combinaison de vulnerabilites dans le module PeopleTools : injection via Integration Broker et elevation de privileges par serialisation Java. Les donnees volees incluent des numeros de securite sociale, des coordonnees bancaires et des identifiants Active Directory.

Pourquoi le Patch Tuesday de juin 2026 est-il historique ?

Le Patch Tuesday de juin 2026 est le plus dense de l'histoire de Microsoft : 200 vulnerabilites corrigees en une seule publication, dont 33 failles critiques et 6 zero-days. Cinq de ces zero-days avaient ete divulgues publiquement avant qu'un correctif ne soit disponible, ce qui signifie que les attaquants les exploitaient deja activement. Les zero-days les plus dangereux concernent le kernel Windows (CLFS), Hyper-V (evasion de VM) et Microsoft Office (RCE via document piege).

Quelles actions prioritaires pour un RSSI francais en juin 2026 ?

Actions immediates : (1) appliquer les correctifs Microsoft dans les 48h, en priorite les 6 zero-days, (2) verifier l'exposition Oracle PeopleSoft et faire tourner les credentials, (3) auditer les endpoints ServiceNow pour l'acces non authentifie aux API REST, (4) mettre a jour le firmware FortiGate et verifier les indicateurs de compromission FortiBleed, (5) activer la surveillance renforcee des tokens OAuth sur toutes les integrations SaaS, (6) mettre a jour le plan de reponse aux incidents avec les scenarios specifiques de juin 2026.

Comment WebGuard Agency peut aider face a ces menaces ?

WebGuard Agency propose des audits de securite d'urgence en 48h couvrant les 5 vecteurs d'attaque de juin 2026. Nos consultants verifient l'exposition Oracle PeopleSoft, le patching Microsoft, la configuration ServiceNow, l'integrite FortiGate et la securite des tokens OAuth. Nous fournissons un plan d'action priorise avec accompagnement a la remediation. Contactez-nous via webguard-agency.fr pour un audit express.

FortiBleed est-il aussi grave que Heartbleed ?

FortiBleed partage des similarites avec Heartbleed en termes d'echelle (430 000 equipements vulnerables) et de mecanisme (extraction silencieuse de donnees sensibles). L'impact est potentiellement plus grave car FortiBleed cible des equipements de securite perimeterique — les firewalls — et non de simples serveurs web. Avec 110 millions de credentials identifies dans les bases saisies, la surface de compromission secondaire est immense. La remediation necessite une mise a jour du firmware FortiGate et une rotation complete de tous les credentials ayant transite par les equipements affectes.

Articles connexes

Protegez votre organisation maintenant

Juin 2026 est un signal d'alarme. Ne laissez pas votre entreprise devenir la prochaine statistique. Nos experts en cybersecurite sont disponibles pour un audit complet de votre exposition aux menaces actuelles.

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →