Veille réglementaire
Bulletin de veille cybersécurité : vulnérabilités critiques et actions prioritaires
ANSSI / CERT-FR — Alertes & avis
Le CERT-FR a publié son bulletin d'actualité hebdomadaire, identifiant les vulnérabilités significatives de la semaine écoulée. Ce document ne se substitue pas à l'analyse exhaustive des avis et alertes émis, mais souligne les risques majeurs nécessitant une attention immédiate.
Toutes les vulnérabilités signalées dans les avis du CERT-FR doivent être évaluées au regard des risques qu'elles engendrent pour les systèmes d'information. Un plan d'action correctif doit être déployé dès lors qu'un risque avéré est identifié. Les correctifs à appliquer sont disponibles via les éditeurs concernés.
Vulnérabilités critiques de la semaine 32
Le tableau ci-dessous recense les vulnérabilités critiques publiées entre le 3 et le 9 août 2026, avec leur niveau de criticité et leur type d'impact.
- WordPress : Vulnérabilité CVE-2026-64638 (CVSS 8,9) permettant une injection de code indirecte à distance (XSS) et une exécution de code arbitraire à distance sous condition d'une action d'un administrateur. Un correctif a été publié le 6 août 2026.
- Cisco UCS et NFVIS : Vulnérabilité CVE-2026-20200 (CVSS 8,8) autorisant une élévation de privilèges. Un code d'exploitation public est disponible.
- Tenable Security Center : Trois vulnérabilités critiques (CVE-2026-64877, CVE-2026-64878, CVE-2026-64879) avec un CVSS de 9,4, incluant des injections SQL et des exécutions de code arbitraire à distance.
- Check Point Multi-Domain Security Management et Security Management : Vulnérabilité CVE-2026-18574 (CVSS 9,3) combinant exécution de code arbitraire à distance et contournement de politique de sécurité.
Autres vulnérabilités notables
D'autres produits ont fait l'objet de correctifs ou d'alertes cette semaine :
- Metabase : Vulnérabilité d'injection SQL (CVE non précisée) déjà exploitée en production.
- IBM Langflow OSS : Vulnérabilité CVE-2026-9198 (CVSS 9,8) permettant une exécution de code arbitraire à distance.
- JetBrains TeamCity : Vulnérabilité CVE-2026-63077 (CVSS 9,8) autorisant une exécution de code arbitraire à distance.
- N-able N-central : Deux vulnérabilités (CVE-2026-18577 et CVE-2026-18556, CVSS 8,2) de contournement de politique de sécurité, exploitées en production.
- Apache Tomcat : Vulnérabilité CVE-2026-34486 (CVSS 7,5) combinant atteinte à la confidentialité des données et contournement de politique de sécurité.
- LibreNMS : Vulnérabilité permettant une exécution de code arbitraire à distance (CVE non précisée), avec un code d'exploitation public disponible.
Campagnes de compromission en cours
Une nouvelle campagne de compromission de paquets npm a été détectée. Les codes malveillants identifiés visent à voler des identifiants de connexion de développeurs et à se propager au sein des environnements de développement. Des indicateurs de compromission sont disponibles dans les billets de blogue publiés par Microsoft et Aikido.
Rappel des publications du CERT-FR
Entre le 3 et le 9 août 2026, le CERT-FR a émis 28 avis et alertes couvrant des vulnérabilités dans des produits variés, dont :
- Papercut, Microsoft Edge, Microsoft Office
- Google Android, Traefik, Check Point
- LibreNMS, Veeam, HPE Aruba Networking
- Google Pixel, Mozilla Firefox pour Android
- Sonicwall SonicOS, Nextcloud, Wallix
- KeyCloak, Progress Telerik, Google Chrome
- Apple macOS, noyaux Linux (Debian, Red Hat, SUSE, Ubuntu)
- IBM et d'autres solutions logicielles.
Source : ANSSI / CERT-FR — Alertes & avis
Source : ANSSI / CERT-FR — Alertes & avis ↗
À lire aussi
Un poste en compliance vous intéresse ?
GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.