Veille réglementaire
Vulnérabilités critiques : synthèse des alertes CERT-FR de la semaine 35-2026
ANSSI / CERT-FR — Alertes & avis
Contexte et recommandations du CERT-FR
Le CERT-FR publie son bulletin d'actualité hebdomadaire, qui recense les vulnérabilités significatives identifiées entre le 24 et le 30 août 2026. Ce document ne se substitue pas à l'analyse exhaustive des avis et alertes émis par le CERT-FR, mais vise à alerter sur les risques majeurs pour les systèmes d'information.
Toutes les vulnérabilités publiées par le CERT-FR doivent faire l'objet d'une évaluation des risques et, le cas échéant, d'un plan d'action pour appliquer les correctifs éditeurs. Les avis détaillés et les correctifs sont disponibles directement auprès des éditeurs concernés.
Vulnérabilités critiques de la semaine 35-2026
Le tableau ci-dessous synthétise les vulnérabilités jugées critiques par le CERT-FR, classées par éditeur et produit. Les scores CVSS indiqués proviennent des éditeurs ou de sources tierces (NVD, Red Hat).
-
Papercut – Papercut
- CVE-2026-82078 (CVSS 9,4) : Exécution de code arbitraire à distance – Exploitée
- CVE-2026-81578 (CVSS 8,8) : Contournement de la politique de sécurité – Exploitée
-
Keycloak – Keycloak
- CVE-2026-18963 (CVSS 9,1) : Contournement de la politique de sécurité – Code d'exploitation public disponible
-
Metabase – Metabase
- CVE-2026-72899 (CVSS 10) : Injection SQL (SQLi) – Aucune information sur l'exploitabilité
-
Cisco – IOS XE
- CVE-2026-20272 (CVSS 9,8) : Contournement de la politique de sécurité – Aucune information sur l'exploitabilité
- CVE-2026-20267 (CVSS 9) : Contournement de la politique de sécurité – Aucune information sur l'exploitabilité
-
Veeam – Veeam ONE
- CVE-2026-65641 (CVSS 9,3) : Contournement de la politique de sécurité – Aucune information sur l'exploitabilité
Autres vulnérabilités signalées
Le CERT-FR recense également des vulnérabilités exploitées ou non, dont certaines font l'objet d'un suivi dans le catalogue des vulnérabilités exploitées de la CISA. Parmi les produits concernés :
- Gitea (CVE-2026-60004, CVSS 9,8) : Exécution de code arbitraire à distance – Exploitée
- Ajax.NET Professional (CVE-2021-23758, CVSS 9,8) : Exécution de code arbitraire à distance – Exploitée
- Microsoft SQL Server (CVE-2019-1068, CVSS 8,8) : Exécution de code arbitraire à distance – Exploitée
- Red Hat Linux (CVE-2015-5287, CVSS 7,8) : Élévation de privilèges – Exploitée
- Linux Kernel (CVE-2022-0995, CVSS 7,8) : Déni de service – Exploitée
- Adobe Photoshop Installer (CVE-2026-48388, CVSS 8,6) : Exécution de code arbitraire – Code d'exploitation public disponible
- Microsoft SharePoint Server (CVE-2026-63520, CVSS 8,1) : Exécution de code arbitraire à distance – Code d'exploitation public disponible
- Microsoft Exchange Server (CVE-2026-62911, CVSS 8) : Contournement de la politique de sécurité – Code d'exploitation public disponible
- Zyxel WAX650S (CVE-2026-8508, CVSS 6,5) : Contournement de la politique de sécurité – Code d'exploitation public disponible
Publications et mises à jour du CERT-FR
Entre le 24 et le 30 août 2026, le CERT-FR a émis 19 avis et mis à jour 2 publications concernant des vulnérabilités dans divers produits et solutions. Les avis les plus marquants incluent :
- Multiples vulnérabilités dans Metabase, Cisco IOS XE, Keycloak, Veeam, Google Chrome, Apache Tomcat, GitLab, et les noyaux Linux (Debian, SUSE, Red Hat, Ubuntu).
- Vulnérabilités dans SPIP (mise à jour d'un avis précédent).
Les entreprises et administrations sont invitées à consulter les avis détaillés et à appliquer les correctifs sans délai pour limiter les risques d'exploitation.
Source : ANSSI / CERT-FR — Alertes & avis
Source : ANSSI / CERT-FR — Alertes & avis ↗
À lire aussi
Un poste en compliance vous intéresse ?
GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.