GRACES.community
← Média

Veille réglementaire

Alertes de sécurité majeures sur les solutions Foxit : risques d'exécution de code et fuites de données

ANSSI / CERT-FR — Alertes & avis

Le Centre gouvernemental de veille, d’alerte et de réponse aux attaques informatiques (CERT-FR) a publié un avis d’urgence concernant des vulnérabilités multiples affectant les solutions d’édition et de lecture de fichiers PDF développées par Foxit. Ces failles, identifiées dans plusieurs versions des produits, exposent les systèmes d’information à des menaces graves pour leur intégrité et leur sécurité.

Nature des vulnérabilités et impacts potentiels

Les vulnérabilités détectées permettent à un attaquant distant de compromettre les systèmes concernés via trois vecteurs principaux :

  • Exécution de code arbitraire à distance : possibilité d’injecter et d’exécuter des commandes malveillantes sur les postes utilisateurs ou serveurs impactés ;
  • Élévation de privilèges : risque de contourner les mécanismes d’authentification et d’accéder à des droits administratifs non autorisés ;
  • Atteinte à la confidentialité des données : exposition potentielle de données sensibles stockées ou manipulées via les applications Foxit.

Systèmes et versions concernés

Les produits suivants sont affectés par ces vulnérabilités, selon les versions précisées :

  • PDF Editor : versions antérieures à 13.2.5 (Mac/Windows), 14.0.5 (Mac/Windows) et 2026.1.2 (Mac) ;
  • PDF Reader : versions antérieures à 2026.1.2 (Windows/Mac).

Recommandations et actions prioritaires

Face à ces risques, le CERT-FR recommande aux organisations utilisant les solutions Foxit de procéder sans délai aux actions suivantes :

  • Identifier les postes et serveurs concernés par les versions vulnérables ;
  • Appliquer les correctifs mis à disposition par l’éditeur, disponibles via le bulletin de sécurité officiel ;
  • Renforcer les mesures de surveillance des flux réseau et des activités suspectes ;
  • Sensibiliser les utilisateurs aux risques liés à l’ouverture de fichiers PDF non vérifiés.

Références techniques et suivi

Les identifiants CVE associés à ces vulnérabilités sont listés dans l’avis du CERT-FR. Les organisations sont invitées à consulter la documentation technique de l’éditeur pour obtenir les correctifs adaptés à leur environnement.

Source : ANSSI / CERT-FR — Alertes & avis

Source : ANSSI / CERT-FR — Alertes & avis

À lire aussi

Postfix : multiples vulnérabilités critiques signalées par le CERT-FRAlertes de sécurité : multiples vulnérabilités critiques dans Google ChromeVulnérabilité critique dans NetApp ONTAP 9 : risques d'atteinte à l'intégrité et déni de serviceTraefik : multiples vulnérabilités critiques nécessitant une mise à jour urgente

Un poste en compliance vous intéresse ?

GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.

Créer mon profilVoir les offres