Premier Ministre S.G.D.S.N Agence nationalede la sécurité dessystèmes d'information Paris, le 10 août 2026 N° CERTFR-2026-ACT-034 Affaire suivie par: CERT-FR Bulletin d'actualité du CERT-FR Objet: Bulletin d'actualité CERTFR-2026-ACT-034 Gestion du document Référence CERTFR-2026-ACT-034 Titre Bulletin d'actualité CERTFR-2026-ACT-034 Date de la première version10 août 2026 Date de la dernière version10 août 2026 Source(s) Une gestion de version détaillée se trouve à la fin de ce document. Ce bulletin d'actualité du CERT-FR revient sur les vulnérabilités significatives de la semaine passée pour souligner leurs criticités. Il ne remplace pas l'analyse de l'ensemble des avis et alertes publiés par le CERT-FR dans le cadre d'une analyse de risques pour prioriser l'application des correctifs.
Toutes les vulnérabilités évoquées dans les avis du CERT-FR doivent être prises en compte et faire l'objet d'un plan d'action lorsqu'elles génèrent des risques sur le système d'information. Veuillez-vous référer aux avis des éditeurs pour obtenir les correctifs. Vulnérabilités significatives de la semaine 32 Tableau récapitulatif : Vulnérabilités critiques du 03/08/26 au 09/08/26 Editeur Produit Identifiant CVE CVSS (source) Type de vulnérabilité Date de publication Exploitabilité (Preuve de concept publique) Avis Cert-FR Avis éditeur WordPress WordPress CVE-2026-64638 8.9 (éditeur) Exécution de code arbitraire à distance, Injection de code indirecte à distance (XSS) 07/08/2026Code d'exploitation publicCERTFR-2026-AVI-0979 https://wordpress.org/news/2026/08/wordpress-7-0-3-release/ Cisco UCS, NFVIS CVE-2026-20200 8.8 (éditeur) Élévation de privilèges 05/08/2026Code d'exploitation publicCERTFR-2026-AVI-0975 https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-cimc-arg-inject-upSHdMfU Tenable Security Center CVE-2026-64877 9.4 (NVD) Injection SQL (SQLi) 31/07/2026 Pas d'information CERTFR-2026-AVI-0962 https://www.tenable.com/security/tns-2026-20 Tenable Security Center CVE-2026-64878 9.4 (NVD) Exécution de code arbitraire à distance 31/07/2026 Pas d'information CERTFR-2026-AVI-0962 https://www.tenable.com/security/tns-2026-20 Tenable Security Center CVE-2026-64879 9.4 (NVD) Exécution de code arbitraire à distance 31/07/2026 Pas d'information CERTFR-2026-AVI-0962 https://www.tenable.com/security/tns-2026-20 Check Point Multi-Domain Security Management, Security Management CVE-2026-18574 9.3 (NVD) Exécution de code arbitraire à distance, Contournement de la politique de sécurité 02/08/2026 Pas d'information CERTFR-2026-AVI-0965 https://support.checkpoint.com/results/sk/sk185222 CVE-2026-64638 : Vulnérabilité dans WordPress Le 6 août 2026, WordPress a publié un correctif pour la vulnérabilité critique CVE-2026-64638.
Elle permet à un attaquant non authentifié d'exécuter une injection de code indirecte à distance (XSS) qui peut, in fine, déboucher sur une exécution de code arbitraire à distance si un administrateur clique sur un lien malveillant. À la différence des vulnérabilités CVE-2026-60137 et CVE-2026-63030 (cf. CERTFR-2026-ALE-007), cette dernière affecte toutes les versions de WordPress, mais nécessite donc une action d'un administrateur. Liens : Avis CERT-FR CERTFR-2026-AVI-0979 du 7 août 2026 https://wordpress.org/news/2026/08/wordpress-7-0-3-release/https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-52p2-r8wf-jcrf Alerte CERT-FR CERTFR-2026-ALE-007 du 20 juillet 2026 Autres vulnérabilités Tableau récapitulatif : Editeur Produit Identifiant CVE CVSS Type de vulnérabilité Date de publication Exploitabilité (Preuve de concept publique) Avis éditeur Metabase Metabase 10 Injection SQL (SQLi) 06/08/2026 Exploitée https://www.metabase.com/blog/security-updatehttps://github.com/metabase/metabase/security/advisories/GHSA-vwf4-m7j8-wcjf IBM Langflow OSS CVE-2026-9198 9.8 Exécution de code arbitraire à distance 02/07/2026 Exploitée https://www.ibm.com/support/pages/node/7278927 Jetbrains TeamCity CVE-2026-63077 9.8 Exécution de code arbitraire à distance 27/07/2026 Exploitée https://www.jetbrains.com/privacy-security/issues-fixed/ N-able N-central CVE-2026-18577 8.2 Contournement de la politique de sécurité 02/08/2026 Exploitée https://documentation.n-able.com/N-central/Release_Notes/GA/Content/N-central_2026.3_HF1_Release_Notes.htmhttps://www.n-able.com/blog/n-central-security-update-august-6-2026 N-able N-central CVE-2026-18556 8.2 Contournement de la politique de sécurité 02/08/2026 Exploitée https://uptime.n-able.com/ Apache Tomcat CVE-2026-34486 7.5 Atteinte à la confidentialité des données, Contournement de la politique de sécurité 10/04/2026 Exploitée https://cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-0418 LibreNMS LibreNMS CVE-2026-55182 Exécution de code arbitraire à distance 10/06/2026Code d'exploitation publichttps://github.com/librenms/librenms/security/advisories/GHSA-c9fv-cgmm-2wg7 Nouvelles compromissions de paquets npm Une nouvelle campagne de compromission de paquets npm a été détectée.
Comme pour les précédentes, les codes malveillants identifiés cherchent à voler des identifiants de connexion de développeurs puis à se propager. Les billets de blogue ci-dessous proposent plus de détails, ainsi que des indicateurs de compromission, non qualifiés par l'ANSSI. Liens : Billet de blogue Microsoft du 4 août 2026Billet de blogue aikido du 4 août 2026 Rappel des publications émises Dans la période du 03 août 2026 au 09 août 2026, le CERT-FR a émis les publications suivantes : CERTFR-2026-AVI-0959 : Multiples vulnérabilités dans Papercut CERTFR-2026-AVI-0960 : Multiples vulnérabilités dans Microsoft Edge CERTFR-2026-AVI-0961 : Vulnérabilité dans Microsoft Office CERTFR-2026-AVI-0962 : Multiples vulnérabilités dans les produits Tenable CERTFR-2026-AVI-0963 : Multiples vulnérabilités dans Google Android CERTFR-2026-AVI-0964 : Multiples vulnérabilités dans Traefik CERTFR-2026-AVI-0965 : Vulnérabilité dans les produits Check Point CERTFR-2026-AVI-0966 : Multiples vulnérabilités dans LibreNMS CERTFR-2026-AVI-0967 : Multiples vulnérabilités dans Microsoft Edge CERTFR-2026-AVI-0968 : Multiples vulnérabilités dans les produits Veeam CERTFR-2026-AVI-0969 : Multiples vulnérabilités dans HPE Aruba Networking EdgeConnect SD-WAN Orchestrator CERTFR-2026-AVI-0970 : Multiples vulnérabilités dans Google Pixel CERTFR-2026-AVI-0971 : Vulnérabilité dans Mozilla Firefox pour Android CERTFR-2026-AVI-0972 : Vulnérabilité dans Sonicwall SonicOS CERTFR-2026-AVI-0973 : Multiples vulnérabilités dans les produits Nextcloud CERTFR-2026-AVI-0974 : Multiples vulnérabilités dans les produits Wallix CERTFR-2026-AVI-0975 : Multiples vulnérabilités dans les produits Cisco CERTFR-2026-AVI-0976 : Multiples vulnérabilités dans KeyCloak CERTFR-2026-AVI-0977 : Multiples vulnérabilités dans Progress Telerik CERTFR-2026-AVI-0978 : Multiples vulnérabilités dans Google Chrome CERTFR-2026-AVI-0979 : Multiples vulnérabilités dans WordPress CERTFR-2026-AVI-0980 : Vulnérabilité dans Apple macOS CERTFR-2026-AVI-0981 : Multiples vulnérabilités dans le noyau Linux de Debian CERTFR-2026-AVI-0982 : Multiples vulnérabilités dans le noyau Linux de Debian LTS CERTFR-2026-AVI-0983 : Multiples vulnérabilités dans le noyau Linux de Red Hat CERTFR-2026-AVI-0984 : Multiples vulnérabilités dans le noyau Linux de SUSE CERTFR-2026-AVI-0985 : Multiples vulnérabilités dans le noyau Linux d'Ubuntu CERTFR-2026-AVI-0986 : Multiples vulnérabilités dans les produits IBM Gestion détaillée du document le 10 août 2026 Version initiale