GRACES.community
← Média

Veille réglementaire

Bulletin de veille cybersécurité : vulnérabilités critiques de la semaine 34-2026

ANSSI / CERT-FR — Alertes & avis

Le CERT-FR publie son bulletin d’actualité hebdomadaire, qui recense les vulnérabilités significatives identifiées entre le 17 et le 23 août 2026. Ce document ne se substitue pas à l’analyse exhaustive des avis et alertes publiés par le CERT-FR, mais vise à alerter sur les risques critiques nécessitant une action immédiate.

Toutes les vulnérabilités signalées dans les avis du CERT-FR doivent faire l’objet d’une évaluation des risques et, le cas échéant, d’un plan de correction prioritaire. Les correctifs applicables sont disponibles via les éditeurs concernés.

Vulnérabilités critiques de la semaine 34-2026

Le tableau ci-dessous synthétise les vulnérabilités jugées critiques par le CERT-FR, classées par éditeur et produit. Les scores CVSS indiqués proviennent de la base NVD.

  • GitLab – GitLab Community Edition (CE) et GitLab Enterprise Edition (EE) :
    • CVE-2026-19478 (CVSS 9.4) – Atteinte à l’intégrité des données
    • Exploitée en environnement réel
  • Synacor – Zimbra Collaboration :
    • CVE-2026-73570 (CVSS 8.9) – Exécution de code arbitraire à distance, contournement de politique de sécurité
    • Exploitée en environnement réel
  • Cisco – Secure Workload et Crosswork :
    • CVE-2026-20317 (CVSS 10) – Contournement de politique de sécurité
    • CVE-2026-20315 (CVSS 10) – Contournement de politique de sécurité
    • CVE-2026-20358 (CVSS 10) – Atteinte à la confidentialité et à l’intégrité des données
    • CVE-2026-20357 (CVSS 10) – Contournement de politique de sécurité
    • CVE-2026-20030 (CVSS 10) – Injection SQL (SQLi)
    • CVE-2026-20231 (CVSS 9.9) – Exécution de code arbitraire à distance
    • CVE-2026-20359 (CVSS 9.9) – Atteinte à la confidentialité des données
    • CVE-2026-20318 (CVSS 9.6) – Contournement de politique de sécurité
  • Oracle – Weblogic, PeopleSoft, Database Server :
    • CVE-2026-60702 (CVSS 9.9) – Exécution de code arbitraire à distance
    • CVE-2026-60821 (CVSS 9.8) – Exécution de code arbitraire à distance
    • CVE-2026-60696 (CVSS 9.8) – Exécution de code arbitraire à distance
    • CVE-2026-60672 (CVSS 9.8) – Exécution de code arbitraire à distance
    • CVE-2026-60977 (CVSS 9.8) – Exécution de code arbitraire à distance
    • CVE-2026-60698 (CVSS 9.8) – Exécution de code arbitraire à distance
    • CVE-2026-71063 (CVSS 9.6) – Exécution de code arbitraire à distance
    • CVE-2026-71064 (CVSS 9.6) – Exécution de code arbitraire à distance
    • CVE-2026-71102 (CVSS 9.1) – Déni de service à distance, atteinte à la confidentialité et à l’intégrité des données
  • Google – Chrome :
    • CVE-2026-76036 (CVSS 9.6) – Exécution de code arbitraire à distance
  • Splunk – Splunk Enterprise et MCP Server :
    • CVE-2026-76310 (CVSS 9.4) – Atteinte à la confidentialité et à l’intégrité des données, contournement de politique de sécurité
    • CVE-2026-76311 (CVSS 9.4) – Atteinte à l’intégrité des données
    • CVE-2026-76312 (CVSS 9.4) – Atteinte à la confidentialité et à l’intégrité des données
    • CVE-2026-76404 (CVSS 9.1) – Exécution de code arbitraire à distance
  • SPIP :
    • CVE-2026-66738, CVE-2026-77647, CVE-2026-77806 – Exécution de code arbitraire et injection SQL (SQLi)
    • Exploitation avérée pour CVE-2026-77806, avec preuve de concept publique disponible
    • Migration recommandée vers la version 4.4.21
  • VMware – vCenter Server :
    • CVE-2026-59310 (CVSS 9.8) – Exécution de code arbitraire à distance
    • Exploitée en environnement réel

Recommandations du CERT-FR

Le CERT-FR rappelle que les vulnérabilités critiques doivent faire l’objet d’une application prioritaire des correctifs publiés par les éditeurs. Une analyse de risque approfondie est nécessaire pour évaluer l’impact potentiel sur les systèmes d’information concernés.

Pour les produits SPIP, une migration immédiate vers la version 4.4.21 est fortement recommandée en raison de l’exploitation active de certaines vulnérabilités.

Source : ANSSI / CERT-FR — Alertes & avis

Source : ANSSI / CERT-FR — Alertes & avis

À lire aussi

Postfix : multiples vulnérabilités critiques signalées par le CERT-FRAlertes de sécurité : multiples vulnérabilités critiques dans Google ChromeVulnérabilité critique dans NetApp ONTAP 9 : risques d'atteinte à l'intégrité et déni de serviceTraefik : multiples vulnérabilités critiques nécessitant une mise à jour urgente

Un poste en compliance vous intéresse ?

GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.

Créer mon profilVoir les offres