Premier Ministre S.G.D.S.N Agence nationalede la sécurité dessystèmes d'information Paris, le 20 juillet 2026 N° CERTFR-2026-ACT-031 Affaire suivie par: CERT-FR Bulletin d'actualité du CERT-FR Objet: Bulletin d'actualité CERTFR-2026-ACT-031 Gestion du document Référence CERTFR-2026-ACT-031 Titre Bulletin d'actualité CERTFR-2026-ACT-031 Date de la première version20 juillet 2026 Date de la dernière version20 juillet 2026 Source(s) Une gestion de version détaillée se trouve à la fin de ce document. Ce bulletin d'actualité du CERT-FR revient sur les vulnérabilités significatives de la semaine passée pour souligner leurs criticités. Il ne remplace pas l'analyse de l'ensemble des avis et alertes publiés par le CERT-FR dans le cadre d'une analyse de risques pour prioriser l'application des correctifs.
Toutes les vulnérabilités évoquées dans les avis du CERT-FR doivent être prises en compte et faire l'objet d'un plan d'action lorsqu'elles génèrent des risques sur le système d'information. Veuillez-vous référer aux avis des éditeurs pour obtenir les correctifs. Vulnérabilités significatives de la semaine 29 Tableau récapitulatif : Vulnérabilités critiques du 13/07/26 au 19/07/26 Editeur Produit Identifiant CVE CVSS (source) Type de vulnérabilité Date de publication Exploitabilité (Preuve de concept publique) Avis Cert-FR Avis éditeur Microsoft SharePoint Enterprise Server 2016, SharePoint Server 2019, SharePoint Server Subscription Edition CVE-2026-58644 9.8 (NVD) Exécution de code arbitraire à distance 14/07/2026 Exploitée CERTFR-2026-AVI-0872 https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-58644 Microsoft SharePoint Enterprise Server 2016, SharePoint Server 2019, SharePoint Server Subscription Edition CVE-2026-56164 5.3 (NVD) Élévation de privilèges 14/07/2026 Exploitée CERTFR-2026-AVI-0872 https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-56164 Microsoft Windows CVE-2026-56155 7.8 (NVD) Élévation de privilèges 14/07/2026 Exploitée CERTFR-2026-AVI-0869 https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-56155 Progress Connection Manager For Objectscale, Loadmaster, Ecs Connection Manager CVE-2026-8037 9.8 (NVD) Exécution de code arbitraire à distance 04/06/2026Code d'exploitation publicCERTFR-2026-AVI-0883 https://community.progress.com/s/article/LoadMaster-Critical-Security-Bulletin-June-2026-CVE-2026-8037-CVE-2026-33691 Mozilla Firefox CVE-2026-15718 4.3 (NVD) Non spécifié par l'éditeur 14/07/2026Code d'exploitation publicCERTFR-2026-AVI-0887 https://www.mozilla.org/en-US/security/advisories/mfsa2026-67/ Mozilla Firefox CVE-2026-15719 5.4 (NVD) Non spécifié par l'éditeur 14/07/2026Code d'exploitation publicCERTFR-2026-AVI-0887 https://www.mozilla.org/en-US/security/advisories/mfsa2026-67/ Microsoft Windows CVE-2026-50475 5.5 (NVD) Atteinte à la confidentialité des données 14/07/2026Code d'exploitation publicCERTFR-2026-AVI-0869 https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-50475 Microsoft Windows CVE-2026-58613 7.8 (NVD) Élévation de privilèges 14/07/2026Code d'exploitation publicCERTFR-2026-AVI-0869 https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-58613 Rappel des alertes CERT-FR Multiples vulnérabilités dans Sonicwall Secure Mobile Access Le 14 juillet 2026, Sonicwall a publié un avis de sécurité concernant deux vulnérabilités affectant les Secure Mobile Access (SMA) 1000.
La vulnérabilité critique CVE-2026-15409 permet une falsification de requêtes côté serveur (SSRF) de la part d'un attaquant non authentifié. La vulnérabilité CVE-2026-15410 permet à un attaquant authentifié avec les droits administrateur d'exécuter du code arbitraire à distance. L'éditeur indique que ces deux vulnérabilités sont activement exploitées, sans préciser s'il est possible pour un attaquant non authentifié de chaîner l'exploitation de ces deux vulnérabilités pour prendre la main sur l'équipement.
Cependant, Sonicwall fournit des indicateurs de compromission à rechercher. En cas de présence de l'un de ceux-ci dans les journaux mentionnés dans l'avis de l'éditeur, l'application des correctifs n'est pas suffisante. En effet, celui-ci recommande alors de : réinstaller le système ; changer tous les mots de passe utilisateurs et administrateurs ; réinitialiser les mots de passe à usage unique basé sur le temps (TOTP, Time based One Time Password).
Liens : Bulletin de sécurité Sonicwall SNWLID-2026-0008Communication Sonicwall du 14 juillet 2026Avis CERT-FR CERTFR-2026-AVI-0875 du 15 juillet 2026CVE-2026-15410CVE-2026-15409 Autres vulnérabilités Tableau récapitulatif : Editeur Produit Identifiant CVE CVSS Type de vulnérabilité Date de publication Exploitabilité (Preuve de concept publique) Avis éditeur Fortinet FortiSandbox CVE-2026-25089 9.8 Exécution de code arbitraire à distance, Contournement de la politique de sécurité 09/06/2026 Exploitée https://fortiguard.fortinet.com/psirt/FG-IR-26-141 Fortinet FortiSandbox CVE-2026-39808 9.8 Exécution de code arbitraire à distance 14/04/2026 Exploitée https://fortiguard.fortinet.com/psirt/FG-IR-26-100 Oracle E-Business Suite CVE-2026-46817 9.8 Atteinte à la confidentialité des données, Atteinte à l'intégrité des données 28/05/2026 Exploitée https://www.oracle.com/security-alerts/cspumay2026.html Knx Connection Authorization CVE-2023-4346 7.5 Non spécifié par l'éditeur 29/08/2023 Exploitée https://www.cisa.gov/news-events/ics-advisories/icsa-23-236-01 Cisco Ios CVE-2008-4128 4.3 Exécution de code arbitraire à distance, Injection de requêtes illégitimes par rebond (CSRF) 18/09/2008 Exploitée https://www.cisco.com/c/en/us/obsolete/ios-nx-os-software/cisco-ios-software-releases-12-4-mainline.html Rappel des publications émises Dans la période du 13 juillet 2026 au 19 juillet 2026, le CERT-FR a émis les publications suivantes : CERTFR-2026-AVI-0867 : Multiples vulnérabilités dans Microsoft Edge CERTFR-2026-AVI-0868 : Multiples vulnérabilités dans Microsoft Office CERTFR-2026-AVI-0869 : Multiples vulnérabilités dans Microsoft Windows CERTFR-2026-AVI-0870 : Multiples vulnérabilités dans Microsoft .Net CERTFR-2026-AVI-0871 : Multiples vulnérabilités dans Microsoft Azure CERTFR-2026-AVI-0872 : Multiples vulnérabilités dans les produits Microsoft CERTFR-2026-AVI-0873 : Multiples vulnérabilités dans Microsoft Azure Linux CERTFR-2026-AVI-0874 : Multiples vulnérabilités dans Google Chrome CERTFR-2026-AVI-0875 : Multiples vulnérabilités dans Sonicwall Secure Mobile Access 1000 CERTFR-2026-AVI-0876 : Multiples vulnérabilités dans Apache Tomcat CERTFR-2026-AVI-0877 : Multiples vulnérabilités dans les produits SAP CERTFR-2026-AVI-0878 : Vulnérabilité dans Veeam Backup & Replication CERTFR-2026-AVI-0879 : Multiples vulnérabilités dans les produits Fortinet CERTFR-2026-AVI-0880 : Multiples vulnérabilités dans les produits Siemens CERTFR-2026-AVI-0881 : Vulnérabilité dans Schneider Electric EcoStruxure CERTFR-2026-AVI-0882 : Vulnérabilité dans ESET Inspect Connector CERTFR-2026-AVI-0883 : Multiples vulnérabilités dans Progress LoadMaster CERTFR-2026-AVI-0884 : Vulnérabilité dans Xen XAPI CERTFR-2026-AVI-0885 : Multiples vulnérabilités dans les produits Citrix CERTFR-2026-AVI-0886 : Vulnérabilité dans Tenable Nessus Agent CERTFR-2026-AVI-0887 : Multiples vulnérabilités dans Mozilla Firefox CERTFR-2026-AVI-0888 : Multiples vulnérabilités dans les produits Splunk CERTFR-2026-AVI-0889 : Multiples vulnérabilités dans Drupal CERTFR-2026-AVI-0890 : Multiples vulnérabilités dans Cisco RoomOS CERTFR-2026-AVI-0891 : Vulnérabilité dans Ruby on Rails CERTFR-2026-AVI-0892 : Vulnérabilité dans les produits ESET CERTFR-2026-AVI-0893 : Vulnérabilité dans Traefik CERTFR-2026-AVI-0894 : Multiples vulnérabilités dans les produits F5 CERTFR-2026-AVI-0895 : Multiples vulnérabilités dans Microsoft Windows CERTFR-2026-AVI-0896 : Multiples vulnérabilités dans les produits Microsoft CERTFR-2026-AVI-0897 : Multiples vulnérabilités dans Google Chrome CERTFR-2026-AVI-0898 : Multiples vulnérabilités dans le noyau Linux d'Ubuntu CERTFR-2026-AVI-0899 : Multiples vulnérabilités dans le noyau Linux de Red Hat CERTFR-2026-AVI-0900 : Multiples vulnérabilités dans le noyau Linux de SUSE CERTFR-2026-AVI-0901 : Multiples vulnérabilités dans les produits IBM CERTFR-2026-ALE-006 : Multiples vulnérabilités dans Sonicwall Secure Mobile Access Durant la même période, les publications suivantes ont été mises à jour : CERTFR-2026-AVI-0813 : Multiples vulnérabilités dans Mattermost Server CERTFR-2026-ALE-005 : [Màj] Vulnérabilité dans Microsoft Exchange Server Gestion détaillée du document le 20 juillet 2026 Version initiale