Veille réglementaire
Vulnérabilités critiques : synthèse des alertes CERT-FR de la semaine 31-2026
ANSSI / CERT-FR — Alertes & avis
Le CERT-FR a publié son bulletin d'actualité hebdomadaire, récapitulant les vulnérabilités significatives identifiées entre le 27 juillet et le 2 août 2026. Ce document souligne l'importance de prioriser l'application des correctifs pour limiter les risques sur les systèmes d'information, sans se substituer à l'analyse exhaustive des avis et alertes publiés.
Vulnérabilités critiques : focus sur les failles majeures
Plusieurs éditeurs ont communiqué des correctifs urgents pour des vulnérabilités critiques ou exploitées en pratique. Parmi les plus marquantes :
- Atlassian Jira : deux vulnérabilités critiques (CVE-2022-37601 et CVE-2026-42581) permettant respectivement l'exécution de code arbitraire à distance et le contournement de politiques de sécurité. Aucune preuve de concept publique n'est signalée à ce stade.
- Ruby on Rails (activestorage) : la vulnérabilité CVE-2026-66066 autorise un attaquant non authentifié à lire des fichiers arbitraires et exécuter du code à distance. Une preuve de concept publique est désormais disponible, incitant à une application immédiate du correctif.
- Microsoft Edge : une faille (CVE-2026-15113) permettant le contournement de politiques de sécurité, publiée avec un score CVSS de 9,6.
- Cisco Secure Firewall Management Center (FMC) : la vulnérabilité CVE-2026-20316, classée à 5,3, expose à une atteinte à la confidentialité des données et est déjà exploitée en pratique.
Autres vulnérabilités notables et actions recommandées
Le bulletin recense également des failles critiques dans d'autres produits, notamment :
- Arista Velocloud Orchestrator : atteinte à la confidentialité des données (CVE-2026-16812, score CVSS 10), exploitée en pratique.
- vBulletin : exécution de code arbitraire à distance et contournement de politiques de sécurité (CVE-2026-61511, score CVSS 9,3), avec un code d'exploitation public disponible.
- Microsoft Windows : contournement de politiques de sécurité (CVE-2026-54121, score CVSS 8,8), accompagné d'un code d'exploitation public.
- Traefik : plusieurs vulnérabilités, dont des élévations de privilèges (CVE-2026-54764 et CVE-2026-54763) et des contournements de politiques de sécurité, avec des preuves de concept publiques.
- Apple macOS : des vulnérabilités d'élévation de privilèges (CVE-2026-28919) et d'atteinte à la confidentialité (CVE-2025-43463) sont également signalées, avec des codes d'exploitation disponibles.
Le CERT-FR rappelle que chaque vulnérabilité doit faire l'objet d'une analyse de risque et d'un plan d'action adapté, en se référant aux avis des éditeurs pour obtenir les correctifs nécessaires.
Publications et mises à jour du CERT-FR
Durant la période du 27 juillet au 2 août 2026, le CERT-FR a émis 22 nouvelles publications et mis à jour 3 avis existants, couvrant des produits variés tels que GLPI, Samba, Apache Tomcat, Citrix XenServer, Xen, CPython, Google Chrome, GitLab, Node.js, VMware, Progress MOVEit Transfer, PHP, Microsoft Azure, ainsi que les noyaux Linux d'Ubuntu, Red Hat, SUSE et Debian LTS, et les produits IBM.
Les organisations sont invitées à consulter systématiquement les avis du CERT-FR et à appliquer les correctifs dans les meilleurs délais pour réduire leur exposition aux risques cyber.
Source : ANSSI / CERT-FR — Alertes & avis
Source : ANSSI / CERT-FR — Alertes & avis ↗
À lire aussi
Un poste en compliance vous intéresse ?
GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.