GRACES.community
← Média

Veille réglementaire

Bulletin de veille cybersécurité : vulnérabilités critiques et actions prioritaires

ANSSI / CERT-FR — Alertes & avis

Le CERT-FR a publié son bulletin d'actualité hebdomadaire, identifiant les vulnérabilités significatives de la semaine écoulée. Ce document ne se substitue pas à l'analyse exhaustive des avis et alertes émis, mais souligne les risques majeurs nécessitant une attention immédiate.

Toutes les vulnérabilités signalées dans les avis du CERT-FR doivent être évaluées au regard des risques qu'elles engendrent pour les systèmes d'information. Un plan d'action correctif doit être déployé dès lors qu'un risque avéré est identifié. Les correctifs à appliquer sont disponibles via les éditeurs concernés.

Vulnérabilités critiques de la semaine 32

Le tableau ci-dessous recense les vulnérabilités critiques publiées entre le 3 et le 9 août 2026, avec leur niveau de criticité et leur type d'impact.

  • WordPress : Vulnérabilité CVE-2026-64638 (CVSS 8,9) permettant une injection de code indirecte à distance (XSS) et une exécution de code arbitraire à distance sous condition d'une action d'un administrateur. Un correctif a été publié le 6 août 2026.
  • Cisco UCS et NFVIS : Vulnérabilité CVE-2026-20200 (CVSS 8,8) autorisant une élévation de privilèges. Un code d'exploitation public est disponible.
  • Tenable Security Center : Trois vulnérabilités critiques (CVE-2026-64877, CVE-2026-64878, CVE-2026-64879) avec un CVSS de 9,4, incluant des injections SQL et des exécutions de code arbitraire à distance.
  • Check Point Multi-Domain Security Management et Security Management : Vulnérabilité CVE-2026-18574 (CVSS 9,3) combinant exécution de code arbitraire à distance et contournement de politique de sécurité.

Autres vulnérabilités notables

D'autres produits ont fait l'objet de correctifs ou d'alertes cette semaine :

  • Metabase : Vulnérabilité d'injection SQL (CVE non précisée) déjà exploitée en production.
  • IBM Langflow OSS : Vulnérabilité CVE-2026-9198 (CVSS 9,8) permettant une exécution de code arbitraire à distance.
  • JetBrains TeamCity : Vulnérabilité CVE-2026-63077 (CVSS 9,8) autorisant une exécution de code arbitraire à distance.
  • N-able N-central : Deux vulnérabilités (CVE-2026-18577 et CVE-2026-18556, CVSS 8,2) de contournement de politique de sécurité, exploitées en production.
  • Apache Tomcat : Vulnérabilité CVE-2026-34486 (CVSS 7,5) combinant atteinte à la confidentialité des données et contournement de politique de sécurité.
  • LibreNMS : Vulnérabilité permettant une exécution de code arbitraire à distance (CVE non précisée), avec un code d'exploitation public disponible.

Campagnes de compromission en cours

Une nouvelle campagne de compromission de paquets npm a été détectée. Les codes malveillants identifiés visent à voler des identifiants de connexion de développeurs et à se propager au sein des environnements de développement. Des indicateurs de compromission sont disponibles dans les billets de blogue publiés par Microsoft et Aikido.

Rappel des publications du CERT-FR

Entre le 3 et le 9 août 2026, le CERT-FR a émis 28 avis et alertes couvrant des vulnérabilités dans des produits variés, dont :

  • Papercut, Microsoft Edge, Microsoft Office
  • Google Android, Traefik, Check Point
  • LibreNMS, Veeam, HPE Aruba Networking
  • Google Pixel, Mozilla Firefox pour Android
  • Sonicwall SonicOS, Nextcloud, Wallix
  • KeyCloak, Progress Telerik, Google Chrome
  • Apple macOS, noyaux Linux (Debian, Red Hat, SUSE, Ubuntu)
  • IBM et d'autres solutions logicielles.

Source : ANSSI / CERT-FR — Alertes & avis

Source : ANSSI / CERT-FR — Alertes & avis

À lire aussi

Postfix : multiples vulnérabilités critiques signalées par le CERT-FRAlertes de sécurité : multiples vulnérabilités critiques dans Google ChromeVulnérabilité critique dans NetApp ONTAP 9 : risques d'atteinte à l'intégrité et déni de serviceTraefik : multiples vulnérabilités critiques nécessitant une mise à jour urgente

Un poste en compliance vous intéresse ?

GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.

Créer mon profilVoir les offres