Premier Ministre S.G.D.S.N Agence nationalede la sécurité dessystèmes d'information Paris, le 27 juillet 2026 N° CERTFR-2026-ACT-032 Affaire suivie par: CERT-FR Bulletin d'actualité du CERT-FR Objet: Bulletin d'actualité CERTFR-2026-ACT-032 Gestion du document Référence CERTFR-2026-ACT-032 Titre Bulletin d'actualité CERTFR-2026-ACT-032 Date de la première version27 juillet 2026 Date de la dernière version27 juillet 2026 Source(s) Une gestion de version détaillée se trouve à la fin de ce document. Ce bulletin d'actualité du CERT-FR revient sur les vulnérabilités significatives de la semaine passée pour souligner leurs criticités. Il ne remplace pas l'analyse de l'ensemble des avis et alertes publiés par le CERT-FR dans le cadre d'une analyse de risques pour prioriser l'application des correctifs.
Toutes les vulnérabilités évoquées dans les avis du CERT-FR doivent être prises en compte et faire l'objet d'un plan d'action lorsqu'elles génèrent des risques sur le système d'information. Veuillez-vous référer aux avis des éditeurs pour obtenir les correctifs. Vulnérabilités significatives de la semaine 30 Tableau récapitulatif : Vulnérabilités critiques du 20/07/26 au 26/07/26 Editeur Produit Identifiant CVE CVSS (source) Type de vulnérabilité Date de publication Exploitabilité (Preuve de concept publique) Avis Cert-FR Avis éditeur WordPress WordPress CVE-2026-63030 9.8 (NVD) Contournement de la politique de sécurité 17/07/2026 Exploitée CERTFR-2026-AVI-0904 https://wordpress.org/news/2026/07/wordpress-7-0-2-release/ Check Point Multi-Domain Security Management, Security Management CVE-2026-16232 9.1 (NVD) Contournement de la politique de sécurité 22/07/2026 Exploitée CERTFR-2026-AVI-0912 https://support.checkpoint.com/results/sk/sk185169 WordPress WordPress CVE-2026-60137 9.1 (NVD) Injection SQL (SQLi) 17/07/2026 Exploitée CERTFR-2026-AVI-0904 https://wordpress.org/news/2026/07/wordpress-7-0-2-release/ Oracle Weblogic CVE-2026-60365 10 (NVD) Atteinte à la confidentialité des données, Atteinte à l'intégrité des données 21/07/2026 Pas d'information CERTFR-2026-AVI-0920 https://www.oracle.com/security-alerts/cpujul2026.html Oracle Database Server CVE-2026-61211 9.9 (NVD) Déni de service à distance, Atteinte à la confidentialité des données, Atteinte à l'intégrité des données 21/07/2026 Pas d'information CERTFR-2026-AVI-0914 https://www.oracle.com/security-alerts/cpujul2026.html Oracle WebLogic Serve CVE-2026-60206 9.9 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0920 https://www.oracle.com/security-alerts/cpujul2026.html Oracle PeopleSoft CVE-2026-61072 9.9 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0917 https://www.oracle.com/security-alerts/cpujul2026.html Oracle PeopleSoft CVE-2026-61076 9.9 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0917 https://www.oracle.com/security-alerts/cpujul2026.html Oracle PeopleSoft CVE-2026-61209 9.9 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0917 https://www.oracle.com/security-alerts/cpujul2026.html Oracle PeopleSoft CVE-2026-61237 9.9 (NVD) Déni de service à distance, Atteinte à la confidentialité des données, Atteinte à l'intégrité des données 21/07/2026 Pas d'information CERTFR-2026-AVI-0917 https://www.oracle.com/security-alerts/cpujul2026.html Oracle PeopleSoft CVE-2026-61239 9.9 (NVD) Déni de service à distance, Atteinte à la confidentialité des données, Atteinte à l'intégrité des données 21/07/2026 Pas d'information CERTFR-2026-AVI-0917 https://www.oracle.com/security-alerts/cpujul2026.html Oracle PeopleSoft CVE-2026-61242 9.9 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0917 https://www.oracle.com/security-alerts/cpujul2026.html Oracle WebLogic CVE-2026-60198 9.8 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0920 https://www.oracle.com/security-alerts/cpujul2026.html Oracle WebLogic CVE-2026-60199 9.8 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0920 https://www.oracle.com/security-alerts/cpujul2026.html Oracle WebLogic CVE-2026-60200 9.8 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0920 https://www.oracle.com/security-alerts/cpujul2026.html Oracle WebLogic CVE-2026-60202 9.8 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0920 https://www.oracle.com/security-alerts/cpujul2026.html Oracle WebLogic CVE-2026-60204 9.8 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0920 https://www.oracle.com/security-alerts/cpujul2026.html Oracle WebLogic CVE-2026-60205 9.8 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0920 https://www.oracle.com/security-alerts/cpujul2026.html Oracle WebLogic CVE-2026-60291 9.8 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0920 https://www.oracle.com/security-alerts/cpujul2026.html Oracle WebLogic CVE-2026-60292 9.8 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0920 https://www.oracle.com/security-alerts/cpujul2026.html Oracle WebLogic CVE-2026-60294 9.8 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0920 https://www.oracle.com/security-alerts/cpujul2026.html Oracle PeopleSoft CVE-2026-61233 9.8 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0917 https://www.oracle.com/security-alerts/cpujul2026.html Oracle PeopleSoft CVE-2026-61245 9.8 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0917 https://www.oracle.com/security-alerts/cpujul2026.html Tenable Security Center CVE-2026-64877 9.4 (NVD) Injection SQL (SQLi) 20/07/2026 Pas d'information CERTFR-2026-AVI-0905 https://www.tenable.com/security/tns-2026-19 Tenable Security Center CVE-2026-64878 9.4 (NVD) Exécution de code arbitraire à distance 20/07/2026 Pas d'information CERTFR-2026-AVI-0905 https://www.tenable.com/security/tns-2026-19 Tenable Security Center CVE-2026-64879 9.4 (NVD) Exécution de code arbitraire à distance 20/07/2026 Pas d'information CERTFR-2026-AVI-0905 https://www.tenable.com/security/tns-2026-19 Oracle PeopleSoft CVE-2026-61203 9.4 (NVD) Déni de service à distance, Atteinte à la confidentialité des données, Atteinte à l'intégrité des données 21/07/2026 Pas d'information CERTFR-2026-AVI-0917 https://www.oracle.com/security-alerts/cpujul2026.html Oracle PeopleSoft CVE-2026-61207 9.3 (NVD) Atteinte à la confidentialité des données, Atteinte à l'intégrité des données 21/07/2026 Pas d'information CERTFR-2026-AVI-0917 https://www.oracle.com/security-alerts/cpujul2026.html Check Point Multi-Domain Security Management, Security Management CVE-2026-62144 9.1 (NVD) Élévation de privilèges, Contournement de la politique de sécurité 22/07/2026 Pas d'information CERTFR-2026-AVI-0912 https://support.checkpoint.com/results/sk/sk185152 Oracle Database Server CVE-2026-47040 9.1 (NVD) Déni de service à distance, Atteinte à la confidentialité des données 21/07/2026 Pas d'information CERTFR-2026-AVI-0914 https://www.oracle.com/security-alerts/cpujul2026.html Oracle WebLogic CVE-2026-60208 9.1 (NVD) Atteinte à la confidentialité des données, Atteinte à l'intégrité des données 21/07/2026 Pas d'information CERTFR-2026-AVI-0920 https://www.oracle.com/security-alerts/cpujul2026.html Oracle PeopleSoft CVE-2026-60606 9.1 (NVD) Atteinte à la confidentialité des données, Atteinte à l'intégrité des données 21/07/2026 Pas d'information CERTFR-2026-AVI-0917 https://www.oracle.com/security-alerts/cpujul2026.html Oracle PeopleSoft CVE-2026-61059 9.1 (NVD) Atteinte à la confidentialité des données, Atteinte à l'intégrité des données 21/07/2026 Pas d'information CERTFR-2026-AVI-0917 https://www.oracle.com/security-alerts/cpujul2026.html Oracle PeopleSoft CVE-2026-61235 9.1 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0917 https://www.oracle.com/security-alerts/cpujul2026.html Oracle PeopleSoft CVE-2026-61238 9.1 (NVD) Atteinte à la confidentialité des données, Atteinte à l'intégrité des données 21/07/2026 Pas d'information CERTFR-2026-AVI-0917 https://www.oracle.com/security-alerts/cpujul2026.html Oracle PeopleSoft CVE-2026-61244 9.1 (NVD) Atteinte à la confidentialité des données, Atteinte à l'intégrité des données 21/07/2026 Pas d'information CERTFR-2026-AVI-0917 https://www.oracle.com/security-alerts/cpujul2026.html Oracle PeopleSoft CVE-2026-61201 9 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0917 https://www.oracle.com/security-alerts/cpujul2026.html Oracle PeopleSoft CVE-2026-61204 9 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0917 https://www.oracle.com/security-alerts/cpujul2026.html Rappel des alertes CERT-FR Multiples vulnérabilités dans WordPress Le 17 juillet 2026, WordPress a publié un correctif pour deux vulnérabilités : CVE-2026-60137 : une injection SQL (SQLi) ; CVE-2026-63030 : celle-ci permet un contournement de la politique de sécurité.
Un attaquant peut exploiter ces deux vulnérabilités, de manière combinée, pour obtenir une exécution de code arbitraire à distance dans les versions 6.9 et ultérieures de WordPress Core. Le CERT-FR a connaissance d'une preuve de concept publique et anticipe des tentatives d'exploitations en masse. ## Mesures de contournement Le CERT-FR recommande l'application des correctifs dans les plus brefs délais. Si cela n'est pas possible, les chercheurs à l'origine de la découverte de ces vulnérabilités recommandent de bloquer l'accès non authentifié à l'API REST de WordPress (cf. section Documentation).
Selon eux, couper l'accès au chemin /wp-json/batch/v1 aux requêtes contenant le paramètre rest_route=/batch/v1, grâce à un pare-feu applicatif (WAF), est une manière de se protéger contre l'exploitation de ces deux vulnérabilités. Liens : Bulletin de sécurité WordPress wordpress-7-0-2Billet de blogue Searchlight CyberAvis CERT-FR CERTFR-2026-AVI-0904 du 20 juillet 2026CVE-2026-60137CVE-2026-63030 Multiples vulnérabilités dans Microsoft Sharepoint Le 14 juillet 2026, à l'occasion de sa mise à jour mensuelle, Microsoft a publié, entre autres, des correctifs pour deux vulnérabilités critiques affectant SharePoint. Les vulnérabilités CVE-2026-50522 et CVE-2026-58644 permettent à un attaquant non authentifié d'exécuter du code arbitraire à distance.
Dans son avis du 14 juillet 2026, Microsoft a indiqué que la vulnérabilité CVE-2026-58644 est activement exploitée. Dans une communication en date du 21 juillet 2026, l'entreprise de sécurité informatique watchTowr déclare avoir connaissance d'une preuve de concept publique, ainsi que d'exploitations actives de la vulnérabilité CVE-2026-50522. Le CERT-FR recommande donc l'application des correctifs dans les plus brefs délais.
En cas de soupçons de compromission, le CERT-FR recommande également le changement des secrets, incluant la rotation des clés de machine ASP.NET du SharePoint Server. En effet, le vol de ces secrets peut permettre à l'attaquant de revenir après l'application de la mise à jour. Liens : Bulletin de sécurité Microsoft CVE-2026-50522Bulletin de sécurité Microsoft CVE-2026-58644Communication Defused du 20 juillet 2026Communication watchTowr du 21 juillet 2026Avis CERT-FR CERTFR-2026-AVI-0872 du 15 juillet 2026Alerte CERT-FR CERTFR-2025-ALE-010 du 21 juillet 2025CVE-2026-50522CVE-2026-58644 Autres vulnérabilités Tableau récapitulatif : Editeur Produit Identifiant CVE CVSS Type de vulnérabilité Date de publication Exploitabilité (Preuve de concept publique) Avis éditeur Langflow Langflow CVE-2026-0770 9.8 Exécution de code arbitraire à distance 09/01/2026 Exploitée https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-0770 ServiceNow ServiceNow AI CVE-2026-6875 9.5 Exécution de code arbitraire à distance 14/07/2026 Exploitée https://support.servicenow.com/kb?id=kb_article_view&sysparm_article=KB3137947 Dd-wrt Dd-wrt CVE-2021-27137 8.1 Exécution de code arbitraire à distance 09/02/2021 Exploitée https://svn.dd-wrt.com/changeset/45724https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-27137 Alibaba Fastjson CVE-2026-16723 Exécution de code arbitraire à distance 21/07/2026 Exploitée https://github.com/alibaba/fastjson2/wiki/Security-Advisory:-Remote-Code-Execution-in-fastjson-1.2.68%E2%80%931.2.83 Foxit Pdf Editor, Pdf Reader CVE-2026-57239 8.2 Élévation de privilèges 08/07/2026 Code d'exploitation publichttps://www.foxit.com/support/security-bulletins.html Vulnérabilité dans 7-Zip La version 26.02 de 7-ZIP corrige une vulnérabilité qui permet une exécution de code arbitraire à distance si un utilisateur ouvre une archive XZ malveillante.
Liens : https://www.7-zip.org/download.html Rappel des publications émises Dans la période du 20 juillet 2026 au 26 juillet 2026, le CERT-FR a émis les publications suivantes : CERTFR-2026-AVI-0902 : Multiples vulnérabilités dans Mattermost Server CERTFR-2026-AVI-0903 : Multiples vulnérabilités dans Microsoft Edge CERTFR-2026-AVI-0904 : Multiples vulnérabilités dans WordPress CERTFR-2026-AVI-0905 : Multiples vulnérabilités dans Tenable Security Center CERTFR-2026-AVI-0906 : Multiples vulnérabilités dans les produits Elastic CERTFR-2026-AVI-0907 : Multiples vulnérabilités dans Google Chrome CERTFR-2026-AVI-0908 : Multiples vulnérabilités dans les produits HPE Aruba Networking CERTFR-2026-AVI-0909 : Multiples vulnérabilités dans GLPI CERTFR-2026-AVI-0910 : Multiples vulnérabilités dans les produits Mozilla CERTFR-2026-AVI-0911 : Multiples vulnérabilités dans les produits Mitel CERTFR-2026-AVI-0912 : Multiples vulnérabilités dans les produits Check Point CERTFR-2026-AVI-0913 : Multiples vulnérabilités dans Mozilla Thunderbird CERTFR-2026-AVI-0914 : Multiples vulnérabilités dans Oracle Database Server CERTFR-2026-AVI-0915 : Multiples vulnérabilités dans Oracle Java SE CERTFR-2026-AVI-0916 : Multiples vulnérabilités dans Oracle MySQL CERTFR-2026-AVI-0917 : Multiples vulnérabilités dans Oracle PeopleSoft CERTFR-2026-AVI-0918 : Multiples vulnérabilités dans Oracle Systems CERTFR-2026-AVI-0919 : Multiples vulnérabilités dans Oracle Virtualization CERTFR-2026-AVI-0920 : Multiples vulnérabilités dans Oracle Weblogic CERTFR-2026-AVI-0921 : Vulnérabilité dans Moodle CERTFR-2026-AVI-0922 : Multiples vulnérabilités dans MongoDB CERTFR-2026-AVI-0923 : Vulnérabilité dans NetApp ONTAP 9 CERTFR-2026-AVI-0924 : Multiples vulnérabilités dans Microsoft Edge CERTFR-2026-AVI-0925 : Multiples vulnérabilités dans Google Chrome CERTFR-2026-AVI-0926 : Multiples vulnérabilités dans le noyau Linux d'Ubuntu CERTFR-2026-AVI-0927 : Multiples vulnérabilités dans le noyau Linux de SUSE CERTFR-2026-AVI-0928 : Multiples vulnérabilités dans le noyau Linux de Red Hat CERTFR-2026-AVI-0929 : Multiples vulnérabilités dans le noyau Linux de Debian LTS CERTFR-2026-AVI-0930 : Multiples vulnérabilités dans le noyau Linux de Debian CERTFR-2026-AVI-0931 : Vulnérabilité dans les produits Moxa CERTFR-2026-AVI-0932 : Multiples vulnérabilités dans les produits ESET CERTFR-2026-AVI-0933 : Multiples vulnérabilités dans les produits IBM CERTFR-2026-ALE-007 : Multiples vulnérabilités dans WordPress CERTFR-2026-ALE-008 : Multiples vulnérabilités dans Microsoft Sharepoint Durant la même période, les publications suivantes ont été mises à jour : CERTFR-2026-AVI-0835 : Multiples vulnérabilités dans Roundcube CERTFR-2026-AVI-0895 : Multiples vulnérabilités dans Microsoft Windows Gestion détaillée du document le 27 juillet 2026 Version initiale