Premier Ministre S.G.D.S.N Agence nationalede la sécurité dessystèmes d'information Paris, le 03 août 2026 N° CERTFR-2026-ACT-033 Affaire suivie par: CERT-FR Bulletin d'actualité du CERT-FR Objet: Bulletin d'actualité CERTFR-2026-ACT-033 Gestion du document Référence CERTFR-2026-ACT-033 Titre Bulletin d'actualité CERTFR-2026-ACT-033 Date de la première version03 août 2026 Date de la dernière version03 août 2026 Source(s) Une gestion de version détaillée se trouve à la fin de ce document. Ce bulletin d'actualité du CERT-FR revient sur les vulnérabilités significatives de la semaine passée pour souligner leurs criticités. Il ne remplace pas l'analyse de l'ensemble des avis et alertes publiés par le CERT-FR dans le cadre d'une analyse de risques pour prioriser l'application des correctifs.

Toutes les vulnérabilités évoquées dans les avis du CERT-FR doivent être prises en compte et faire l'objet d'un plan d'action lorsqu'elles génèrent des risques sur le système d'information. Veuillez-vous référer aux avis des éditeurs pour obtenir les correctifs. Vulnérabilités significatives de la semaine 31 Tableau récapitulatif : Vulnérabilités critiques du 27/07/26 au 02/08/26 Editeur Produit Identifiant CVE CVSS (source) Type de vulnérabilité Date de publication Exploitabilité (Preuve de concept publique) Avis Cert-FR Avis éditeur Cisco Secure Firewall Management Center (FMC) CVE-2026-20316 5.3 (NVD) Atteinte à la confidentialité des données 29/07/2026 Exploitée CERTFR-2026-AVI-0950 https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-fmc-static-cred-BET3Cjh Atlassian Jira CVE-2022-37601 9.8 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0934 https://jira.atlassian.com/browse/JSWSERVER-26801https://jira.atlassian.com/browse/JSDSERVER-16657 Atlassian Jira CVE-2026-42581 9.8 (NVD) Contournement de la politique de sécurité 21/07/2026 Pas d'information CERTFR-2026-AVI-0934 https://jira.atlassian.com/browse/JSWSERVER-26804https://jira.atlassian.com/browse/JSDSERVER-16619 Microsoft Edge CVE-2026-15113 9.6 (NVD) Contournement de la politique de sécurité 28/07/2026 Pas d'information CERTFR-2026-AVI-0943 https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-15113 CVE-2026-66066 : Vulnérabilité dans Ruby on Rails Le 29 juillet 2026, Ruby on Rails diffusait un correctif de sécurité pour la vulnérabilité CVE-2026-66066 affectant activestorage.

La vulnérabilité CVE-2026-66066 permet à un attaquant non authentifié d'effectuer une lecture arbitraire de fichier et d'exécuter du code arbitraire à distance. Dans une communication en date du 31 juillet 2026, l'éditeur déclare avoir connaissance d'une preuve de concept publique pour la vulnérabilité CVE-2026-66066 et a publié des détails et des outils permettant de déterminer si une application est vulnérable et d'examiner les preuves techniques à la recherche d'indices d'exfiltration. Liens : /avis/CERTFR-2026-AVI-0948/ https://discuss.rubyonrails.org/t/cve-2026-66066-possible-arbitrary-file-read-and-remote-code-execution-in-active-storage-variant-processing/91432 https://discuss.rubyonrails.org/t/cve-2026-66066-attack-details-and-tools-to-perform-a-forensic-investigation/91441 Autres vulnérabilités Tableau récapitulatif : Editeur Produit Identifiant CVE CVSS Type de vulnérabilité Date de publication Exploitabilité (Preuve de concept publique) Avis éditeur Arista Velocloud Orchestrator CVE-2026-16812 10 Atteinte à la confidentialité des données 27/07/2026 Exploitée https://www.arista.com/en/support/advisories-notices/security-advisory/24364-security-advisory-0144 vBulletin vBulletin CVE-2026-61511 9.3 Exécution de code arbitraire à distance, Contournement de la politique de sécurité 27/07/2026Code d'exploitation publichttps://forum.vbulletin.com/forum/vbulletin-announcements/vbulletin-announcements_aa/4509358-security-patch-released-for-vbulletin-6-2-1-6-2-0-and-6-1-6https://forum.vbulletin.com/forum/vbulletin-announcements/vbulletin-announcements_aa/4509404-vbulletin-6-2-2-is-available Microsoft Windows 10 1809, Windows Server 2012, Windows Server 2022, Windows Server 2019, Windows 10 1607, Windows Server 2016, Windows Server 2025 CVE-2026-54121 8.8 Contournement de la politique de sécurité 14/07/2026Code d'exploitation publichttps://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-54121 Traefik Traefik CVE-2026-54763 7.8 Contournement de la politique de sécurité 06/07/2026Code d'exploitation publichttps://github.com/traefik/traefik/security/advisories/GHSA-x677-9fxg-v5c5 Apple macOS CVE-2026-28919 Élévation de privilèges 12/05/2026Code d'exploitation publichttps://support.apple.com/en-us/127115https://support.apple.com/en-us/127116https://support.apple.com/en-us/127117 Apple Macos CVE-2024-44224 7.8 Élévation de privilèges 11/12/2024Code d'exploitation publichttps://support.apple.com/en-us/121839https://support.apple.com/en-us/121840https://support.apple.com/en-us/121842 Traefik Traefik CVE-2026-54764 6.9 Élévation de privilèges 01/07/2026Code d'exploitation publichttps://github.com/traefik/traefik/security/advisories/GHSA-3q9r-p662-5j8m Traefik Traefik CVE-2026-54761 6 Non spécifié par l'éditeur 23/06/2026Code d'exploitation publichttps://github.com/traefik/traefik/security/advisories/GHSA-3g6v-2r68-prfc Apple macOS CVE-2025-43463 5.5 Atteinte à la confidentialité des données 04/11/2025Code d'exploitation publichttps://support.apple.com/en-us/125888https://support.apple.com/en-us/125887https://support.apple.com/en-us/125634 Traefik Traefik CVE-2026-65601 5.3 Contournement de la politique de sécurité 22/07/2026Code d'exploitation publichttps://github.com/traefik/traefik/security/advisories/GHSA-qq9q-x9w4-chhj Traefik Traefik CVE-2026-65602 5.3 Non spécifié par l'éditeur 22/07/2026Code d'exploitation publichttps://github.com/traefik/traefik/security/advisories/GHSA-42cj-m3vj-89wv Rappel des publications émises Dans la période du 27 juillet 2026 au 02 août 2026, le CERT-FR a émis les publications suivantes : CERTFR-2026-AVI-0934 : Multiples vulnérabilités dans les produits Atlassian CERTFR-2026-AVI-0935 : Multiples vulnérabilités dans GLPI CERTFR-2026-AVI-0936 : Vulnérabilité dans Traefik CERTFR-2026-AVI-0937 : Multiples vulnérabilités dans Microsoft Edge CERTFR-2026-AVI-0938 : Multiples vulnérabilités dans les produits Apple CERTFR-2026-AVI-0939 : Multiples vulnérabilités dans Samba CERTFR-2026-AVI-0940 : Vulnérabilité dans Apache Tomcat CERTFR-2026-AVI-0941 : Multiples vulnérabilités dans Citrix XenServer CERTFR-2026-AVI-0942 : Multiples vulnérabilités dans Xen CERTFR-2026-AVI-0943 : Multiples vulnérabilités dans Microsoft Edge CERTFR-2026-AVI-0944 : Vulnérabilité dans CPython CERTFR-2026-AVI-0945 : Multiples vulnérabilités dans Google Chrome CERTFR-2026-AVI-0946 : Multiples vulnérabilités dans GitLab CERTFR-2026-AVI-0947 : Multiples vulnérabilités dans Node.js CERTFR-2026-AVI-0948 : Vulnérabilité dans Ruby on Rails activestorage CERTFR-2026-AVI-0949 : Multiples vulnérabilités dans les produits VMware CERTFR-2026-AVI-0950 : Vulnérabilité dans Cisco Firewall Management Center CERTFR-2026-AVI-0951 : Multiples vulnérabilités dans Progress MOVEit Transfer CERTFR-2026-AVI-0952 : Multiples vulnérabilités dans PHP CERTFR-2026-AVI-0953 : Vulnérabilité dans Microsoft Azure CERTFR-2026-AVI-0954 : Multiples vulnérabilités dans le noyau Linux d'Ubuntu CERTFR-2026-AVI-0955 : Multiples vulnérabilités dans le noyau Linux de Red Hat CERTFR-2026-AVI-0956 : Multiples vulnérabilités dans le noyau Linux de SUSE CERTFR-2026-AVI-0957 : Multiples vulnérabilités dans le noyau Linux de Debian LTS CERTFR-2026-AVI-0958 : Multiples vulnérabilités dans les produits IBM Dans la période du 27 juillet 2026 au 02 août 2026, le CERT-FR a mis à jour les publications suivantes : CERTFR-2026-AVI-0320 : Multiples vulnérabilités dans Roundcube CERTFR-2026-AVI-0738 : Vulnérabilité dans Traefik CERTFR-2026-AVI-0851 : Multiples vulnérabilités dans Traefik CERTFR-2026-AVI-0921 : Vulnérabilité dans Moodle CERTFR-2026-ALE-001 : [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile CERTFR-2026-ALE-004 : Vulnérabilité dans F5 BIG-IP Access Policy Manager Gestion détaillée du document le 03 août 2026 Version initiale