GRACES.community
← Média

Veille réglementaire

Vulnérabilités critiques : synthèse des alertes CERT-FR de la semaine 35-2026

ANSSI / CERT-FR — Alertes & avis

Contexte et recommandations du CERT-FR

Le CERT-FR publie son bulletin d'actualité hebdomadaire, qui recense les vulnérabilités significatives identifiées entre le 24 et le 30 août 2026. Ce document ne se substitue pas à l'analyse exhaustive des avis et alertes émis par le CERT-FR, mais vise à alerter sur les risques majeurs pour les systèmes d'information.

Toutes les vulnérabilités publiées par le CERT-FR doivent faire l'objet d'une évaluation des risques et, le cas échéant, d'un plan d'action pour appliquer les correctifs éditeurs. Les avis détaillés et les correctifs sont disponibles directement auprès des éditeurs concernés.

Vulnérabilités critiques de la semaine 35-2026

Le tableau ci-dessous synthétise les vulnérabilités jugées critiques par le CERT-FR, classées par éditeur et produit. Les scores CVSS indiqués proviennent des éditeurs ou de sources tierces (NVD, Red Hat).

  • PapercutPapercut
    • CVE-2026-82078 (CVSS 9,4) : Exécution de code arbitraire à distance – Exploitée
    • CVE-2026-81578 (CVSS 8,8) : Contournement de la politique de sécurité – Exploitée
  • KeycloakKeycloak
    • CVE-2026-18963 (CVSS 9,1) : Contournement de la politique de sécurité – Code d'exploitation public disponible
  • MetabaseMetabase
    • CVE-2026-72899 (CVSS 10) : Injection SQL (SQLi) – Aucune information sur l'exploitabilité
  • CiscoIOS XE
    • CVE-2026-20272 (CVSS 9,8) : Contournement de la politique de sécurité – Aucune information sur l'exploitabilité
    • CVE-2026-20267 (CVSS 9) : Contournement de la politique de sécurité – Aucune information sur l'exploitabilité
  • VeeamVeeam ONE
    • CVE-2026-65641 (CVSS 9,3) : Contournement de la politique de sécurité – Aucune information sur l'exploitabilité

Autres vulnérabilités signalées

Le CERT-FR recense également des vulnérabilités exploitées ou non, dont certaines font l'objet d'un suivi dans le catalogue des vulnérabilités exploitées de la CISA. Parmi les produits concernés :

  • Gitea (CVE-2026-60004, CVSS 9,8) : Exécution de code arbitraire à distance – Exploitée
  • Ajax.NET Professional (CVE-2021-23758, CVSS 9,8) : Exécution de code arbitraire à distance – Exploitée
  • Microsoft SQL Server (CVE-2019-1068, CVSS 8,8) : Exécution de code arbitraire à distance – Exploitée
  • Red Hat Linux (CVE-2015-5287, CVSS 7,8) : Élévation de privilèges – Exploitée
  • Linux Kernel (CVE-2022-0995, CVSS 7,8) : Déni de service – Exploitée
  • Adobe Photoshop Installer (CVE-2026-48388, CVSS 8,6) : Exécution de code arbitraire – Code d'exploitation public disponible
  • Microsoft SharePoint Server (CVE-2026-63520, CVSS 8,1) : Exécution de code arbitraire à distance – Code d'exploitation public disponible
  • Microsoft Exchange Server (CVE-2026-62911, CVSS 8) : Contournement de la politique de sécurité – Code d'exploitation public disponible
  • Zyxel WAX650S (CVE-2026-8508, CVSS 6,5) : Contournement de la politique de sécurité – Code d'exploitation public disponible

Publications et mises à jour du CERT-FR

Entre le 24 et le 30 août 2026, le CERT-FR a émis 19 avis et mis à jour 2 publications concernant des vulnérabilités dans divers produits et solutions. Les avis les plus marquants incluent :

  • Multiples vulnérabilités dans Metabase, Cisco IOS XE, Keycloak, Veeam, Google Chrome, Apache Tomcat, GitLab, et les noyaux Linux (Debian, SUSE, Red Hat, Ubuntu).
  • Vulnérabilités dans SPIP (mise à jour d'un avis précédent).

Les entreprises et administrations sont invitées à consulter les avis détaillés et à appliquer les correctifs sans délai pour limiter les risques d'exploitation.

Source : ANSSI / CERT-FR — Alertes & avis

Source : ANSSI / CERT-FR — Alertes & avis

À lire aussi

Postfix : multiples vulnérabilités critiques signalées par le CERT-FRAlertes de sécurité : multiples vulnérabilités critiques dans Google ChromeVulnérabilité critique dans NetApp ONTAP 9 : risques d'atteinte à l'intégrité et déni de serviceTraefik : multiples vulnérabilités critiques nécessitant une mise à jour urgente

Un poste en compliance vous intéresse ?

GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.

Créer mon profilVoir les offres