Veille réglementaire
Bulletin d'actualité CERT-FR : vulnérabilités critiques et actions prioritaires pour les systèmes d'information
ANSSI / CERT-FR — Alertes & avis
Le CERT-FR publie son bulletin d'actualité hebdomadaire, qui recense les vulnérabilités significatives identifiées au cours de la semaine écoulée. Ce document a pour vocation de sensibiliser les organisations aux risques majeurs pesant sur leurs infrastructures, sans se substituer à l'analyse exhaustive des avis et alertes publiés par le CERT-FR dans le cadre d'une démarche de gestion des risques.
Vulnérabilités critiques : synthèse des risques identifiés
Les vulnérabilités présentées dans ce bulletin sont classées selon leur criticité, évaluée à partir du score CVSS (Common Vulnerability Scoring System). Leur exploitation pourrait entraîner des conséquences graves, telles que l'exécution de code arbitraire, l'élévation de privilèges ou la compromission des systèmes.
Focus sur les vulnérabilités majeures
Parmi les failles les plus préoccupantes, plusieurs concernent des produits largement déployés dans les environnements professionnels :
- Juniper Networks Junos OS Evolved : une vulnérabilité d'exécution de code arbitraire à distance (CVE-2020-7450) a été signalée, avec un score CVSS de 9,8.
- IBM WebSphere : plusieurs vulnérabilités ont été identifiées, dont des cas de falsification de requêtes côté serveur (SSRF) et de contournement de politique de sécurité, avec des scores CVSS allant jusqu'à 9,8.
- Hyperviseurs KVM : la vulnérabilité CVE-2026-53359, surnommée Januscape, permet une évasion de machine virtuelle vers l'hôte, avec une preuve de concept publique disponible.
- Noyau Linux : deux vulnérabilités, CVE-2026-43499 (GhostLock) et CVE-2026-46242 (Bad Epoll), autorisent une élévation de privilèges locale pour un attaquant non privilégié.
Autres vulnérabilités notables
Le bulletin recense également des failles affectant des solutions logicielles variées, dont :
- Joomlic Icagenda : exécution de code arbitraire à distance et atteinte à l'intégrité des données (CVE-2026-48939, score CVSS 10).
- Langflow : contournement de politique de sécurité (CVE-2026-55255, score CVSS 8,4).
- Foxit PDF Editor et PDF Reader : contournement de politique de sécurité et déni de service (CVE-2026-57256, score CVSS 7,8).
Rappel des publications du CERT-FR
Au cours de la semaine du 6 au 12 juillet, le CERT-FR a émis 23 avis et alertes couvrant des vulnérabilités dans des produits tels que Roundcube, OpenSSH, PostgreSQL JDBC, SPIP, Mozilla Firefox pour iOS, Microsoft Edge, Microsoft Azure Linux, Postfix, PHP, Synacor Zimbra Collaboration, HPE Aruba Networking, Joomla!, Google Chrome, Wireshark, GitLab, Traefik, Juniper Networks, Palo Alto Networks, Progress MOVEit Transfer, NetApp ONTAP 9, CPython, Suricata, Siemens, ainsi que les noyaux Linux d'Ubuntu, Debian LTS, Red Hat et SUSE.
Recommandations et bonnes pratiques
Le CERT-FR rappelle que chaque vulnérabilité signalée doit faire l'objet d'une analyse de risque et d'un plan d'action adapté. Les organisations sont invitées à :
- Consulter les avis des éditeurs pour obtenir les correctifs correspondants.
- Prioriser l'application des correctifs en fonction de la criticité des vulnérabilités et de leur exposition.
- Surveiller les preuves de concept publiques et les rapports d'exploitation pour adapter leur stratégie de défense.
Source : ANSSI / CERT-FR — Alertes & avis
Source : ANSSI / CERT-FR — Alertes & avis ↗
À lire aussi
Un poste en compliance vous intéresse ?
GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.