Veille réglementaire
Alertes de sécurité majeures sur les solutions Foxit : risques d'exécution de code et fuites de données
ANSSI / CERT-FR — Alertes & avis
Le Centre gouvernemental de veille, d’alerte et de réponse aux attaques informatiques (CERT-FR) a publié un avis d’urgence concernant des vulnérabilités multiples affectant les solutions d’édition et de lecture de fichiers PDF développées par Foxit. Ces failles, identifiées dans plusieurs versions des produits, exposent les systèmes d’information à des menaces graves pour leur intégrité et leur sécurité.
Nature des vulnérabilités et impacts potentiels
Les vulnérabilités détectées permettent à un attaquant distant de compromettre les systèmes concernés via trois vecteurs principaux :
- Exécution de code arbitraire à distance : possibilité d’injecter et d’exécuter des commandes malveillantes sur les postes utilisateurs ou serveurs impactés ;
- Élévation de privilèges : risque de contourner les mécanismes d’authentification et d’accéder à des droits administratifs non autorisés ;
- Atteinte à la confidentialité des données : exposition potentielle de données sensibles stockées ou manipulées via les applications Foxit.
Systèmes et versions concernés
Les produits suivants sont affectés par ces vulnérabilités, selon les versions précisées :
- PDF Editor : versions antérieures à 13.2.5 (Mac/Windows), 14.0.5 (Mac/Windows) et 2026.1.2 (Mac) ;
- PDF Reader : versions antérieures à 2026.1.2 (Windows/Mac).
Recommandations et actions prioritaires
Face à ces risques, le CERT-FR recommande aux organisations utilisant les solutions Foxit de procéder sans délai aux actions suivantes :
- Identifier les postes et serveurs concernés par les versions vulnérables ;
- Appliquer les correctifs mis à disposition par l’éditeur, disponibles via le bulletin de sécurité officiel ;
- Renforcer les mesures de surveillance des flux réseau et des activités suspectes ;
- Sensibiliser les utilisateurs aux risques liés à l’ouverture de fichiers PDF non vérifiés.
Références techniques et suivi
Les identifiants CVE associés à ces vulnérabilités sont listés dans l’avis du CERT-FR. Les organisations sont invitées à consulter la documentation technique de l’éditeur pour obtenir les correctifs adaptés à leur environnement.
Source : ANSSI / CERT-FR — Alertes & avis
Source : ANSSI / CERT-FR — Alertes & avis ↗
À lire aussi
Un poste en compliance vous intéresse ?
GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.