Premier Ministre S.G.D.S.N Agence nationalede la sécurité dessystèmes d'information Paris, le 24 août 2026 N° CERTFR-2026-ACT-036 Affaire suivie par: CERT-FR Bulletin d'actualité du CERT-FR Objet: Bulletin d'actualité CERTFR-2026-ACT-036 Gestion du document Référence CERTFR-2026-ACT-036 Titre Bulletin d'actualité CERTFR-2026-ACT-036 Date de la première version24 août 2026 Date de la dernière version24 août 2026 Source(s) Une gestion de version détaillée se trouve à la fin de ce document. Ce bulletin d'actualité du CERT-FR revient sur les vulnérabilités significatives de la semaine passée pour souligner leurs criticités. Il ne remplace pas l'analyse de l'ensemble des avis et alertes publiés par le CERT-FR dans le cadre d'une analyse de risques pour prioriser l'application des correctifs.

Toutes les vulnérabilités évoquées dans les avis du CERT-FR doivent être prises en compte et faire l'objet d'un plan d'action lorsqu'elles génèrent des risques sur le système d'information. Veuillez-vous référer aux avis des éditeurs pour obtenir les correctifs. Vulnérabilités significatives de la semaine 34 Tableau récapitulatif : Vulnérabilités critiques du 17/08/26 au 23/08/26 Editeur Produit Identifiant CVE CVSS (source) Type de vulnérabilité Date de publication Exploitabilité (Preuve de concept publique) Avis Cert-FR Avis éditeur GitLab GitLab Community Edition (CE) et Gitlab Enterprise Edition (EE) CVE-2026-19478 9.4 (NVD) Atteinte à l'intégrité des données 17/08/2026 Exploitée CERTFR-2026-AVI-1037 https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-2-4-released/ Synacor Zimbra Collaboration CVE-2026-73570 8.9 Exécution de code arbitraire à distance, Contournement de la politique de sécurité 19/08/2026 Exploitée CERTFR-2026-AVI-1041 https://wiki.zimbra.com/wiki/Zimbra_Security_Advisories Cisco Secure Workload CVE-2026-20317 10 (NVD) Contournement de la politique de sécurité 19/08/2026 Pas d'information CERTFR-2026-AVI-1058 https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-csw1-shSvndWP Cisco Secure Workload CVE-2026-20315 10 (NVD) Contournement de la politique de sécurité 19/08/2026 Pas d'information CERTFR-2026-AVI-1058 https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-csw1-shSvndWP Cisco Crosswork CVE-2026-20358 10 (NVD) Atteinte à la confidentialité des données, Atteinte à l'intégrité des données 19/08/2026 Pas d'information CERTFR-2026-AVI-1058 https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-crosswork-UzDTU9Vh Cisco Crosswork CVE-2026-20357 10 (NVD) Contournement de la politique de sécurité 19/08/2026 Pas d'information CERTFR-2026-AVI-1058 https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-crosswork-UzDTU9Vh Cisco Crosswork CVE-2026-20030 10 (NVD) Injection SQL (SQLi) 19/08/2026 Pas d'information CERTFR-2026-AVI-1058 https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-crosswork-UzDTU9Vh Cisco Secure Workload CVE-2026-20231 9.9 (NVD) Exécution de code arbitraire à distance 19/08/2026 Pas d'information CERTFR-2026-AVI-1058 https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-csw1-shSvndWP Cisco Crosswork CVE-2026-20359 9.9 (NVD) Atteinte à la confidentialité des données 19/08/2026 Pas d'information CERTFR-2026-AVI-1058 https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-crosswork-UzDTU9Vh Oracle Weblogic CVE-2026-60702 9.9 (NVD) Exécution de code arbitraire à distance 18/08/2026 Pas d'information CERTFR-2026-AVI-1053 https://www.oracle.com/security-alerts/cspuaug2026.html Oracle PeopleSoft CVE-2026-60821 9.8 (NVD) Exécution de code arbitraire à distance 18/08/2026 Pas d'information CERTFR-2026-AVI-1050 https://www.oracle.com/security-alerts/cspuaug2026.html Oracle Weblogic CVE-2026-60696 9.8 (NVD) Exécution de code arbitraire à distance 18/08/2026 Pas d'information CERTFR-2026-AVI-1053 https://www.oracle.com/security-alerts/cspuaug2026.html Oracle Weblogic CVE-2026-60672 9.8 (NVD) Exécution de code arbitraire à distance 18/08/2026 Pas d'information CERTFR-2026-AVI-1053 https://www.oracle.com/security-alerts/cspuaug2026.html Oracle Weblogic CVE-2026-60977 9.8 (NVD) Exécution de code arbitraire à distance 18/08/2026 Pas d'information CERTFR-2026-AVI-1053 https://www.oracle.com/security-alerts/cspuaug2026.html Oracle Weblogic CVE-2026-60698 9.8 (NVD) Exécution de code arbitraire à distance 18/08/2026 Pas d'information CERTFR-2026-AVI-1053 https://www.oracle.com/security-alerts/cspuaug2026.html Cisco Secure Workload CVE-2026-20318 9.6 (NVD) Contournement de la politique de sécurité 19/08/2026 Pas d'information CERTFR-2026-AVI-1058 https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-csw1-shSvndWP Google Chrome CVE-2026-76036 9.6 (NVD) Exécution de code arbitraire à distance 18/08/2026 Pas d'information CERTFR-2026-AVI-1045 https://chromereleases.googleblog.com/2026/08/stable-channel-update-for-desktop_0826575033.html Oracle Database Server CVE-2026-71063 9.6 (NVD) Exécution de code arbitraire à distance 18/08/2026 Pas d'information CERTFR-2026-AVI-1047 https://www.oracle.com/security-alerts/cspuaug2026.html Oracle Database Server CVE-2026-71064 9.6 (NVD) Exécution de code arbitraire à distance 18/08/2026 Pas d'information CERTFR-2026-AVI-1047 https://www.oracle.com/security-alerts/cspuaug2026.html Splunk Splunk Enterprise CVE-2026-76310 9.4 (NVD) Atteinte à la confidentialité des données, Atteinte à l'intégrité des données, Contournement de la politique de sécurité 19/08/2026 Pas d'information CERTFR-2026-AVI-1056 https://advisory.splunk.com/advisories/SVD-2026-0801 Splunk Splunk Enterprise CVE-2026-76311 9.4 (NVD) Atteinte à l'intégrité des données 19/08/2026 Pas d'information CERTFR-2026-AVI-1056 https://advisory.splunk.com/advisories/SVD-2026-0801 Splunk Splunk Enterprise CVE-2026-76312 9.4 (NVD) Atteinte à la confidentialité des données, Atteinte à l'intégrité des données 19/08/2026 Pas d'information CERTFR-2026-AVI-1056 https://advisory.splunk.com/advisories/SVD-2026-0801 Splunk MCP Server CVE-2026-76404 9.1 (NVD) Exécution de code arbitraire à distance 19/08/2026 Pas d'information CERTFR-2026-AVI-1056 https://advisory.splunk.com/advisories/SVD-2026-0808 Oracle Database Server CVE-2026-71102 9.1 (NVD) Déni de service à distance, Atteinte à la confidentialité des données, Atteinte à l'intégrité des données 18/08/2026 Pas d'information CERTFR-2026-AVI-1047 https://www.oracle.com/security-alerts/cspuaug2026.html CVE-2026-66738, CVE-2026-77647 et CVE-2026-77806 : Multiples vulnérabilités dans SPIP Ces dernières semaines, plusieurs correctifs ont été publiés pour des vulnérabilités affectant SPIP, dont trois critiques.

Elles permettent à un attaquant non authentifié d'effectuer une exécution de code arbitraire et une injection SQL (SQLi). L'éditeur indique avoir constaté des tentatives d'exploitation pour la vulnérabilité CVE-2026-77806. De plus, une preuve de concept est disponible publiquement.Le CERT-FR recommande de migrer vers la version 4.4.21 dans les meilleurs délais.

Liens : Avis CERT-FR CERTFR-2026-AVI-0995 du 11 août 2026Mise à jour critique de sécurité : sortie de SPIP 4.4.18 du 10 août 2026Avis CERT-FR CERTFR-2026-AVI-1033 du 17 août 2026Mise à jour critique de sécurité : sortie de SPIP 4.4.20 du 17 août 2026Avis CERT-FR CERTFR-2026-AVI-1033 du 21 août 2026Mise à jour critique de sécurité : sortie de SPIP 4.4.21 du 20 août 2026 Autres vulnérabilités Tableau récapitulatif : Editeur Produit Identifiant CVE CVSS Type de vulnérabilité Date de publication Exploitabilité (Preuve de concept publique) Avis éditeur Vmware Vcenter Server CVE-2026-59310 9.8 Exécution de code arbitraire à distance 19/08/2026 Exploitée https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38017https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-59310 Apple Macos CVE-2026-65400 9.8 Contournement de la politique de sécurité 06/08/2026 Exploitée https://support.apple.com/en-us/148170https://support.apple.com/en-us/148171https://support.apple.com/en-us/148172https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-65400 Trueconf Trueconf Server CVE-2026-72530 9.5 Exécution de code arbitraire à distance 20/08/2026 Exploitée https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-72530 Lfprojects Mlflow CVE-2026-64849 9.3 Contournement de la politique de sécurité 02/08/2026 Exploitée https://github.com/mlflow/mlflow/security/advisories/GHSA-7gwp-5pfp-969jhttps://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-64849 Trueconf Trueconf Server CVE-2026-72529 9.3 Exécution de code arbitraire à distance 20/08/2026 Exploitée https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-72529 WordPress Elementor Pro CVE-2026-32475 9 Exécution de code arbitraire à distance 19/08/2026 Exploitée N8n N8n CVE-2026-33696 9.4 Exécution de code arbitraire à distance 25/03/2026Code d'exploitation publichttps://github.com/n8n-io/n8n/security/advisories/GHSA-mxrg-77hm-89hv Rappel des publications émises Dans la période du 17 août 2026 au 23 août 2026, le CERT-FR a émis les publications suivantes : CERTFR-2026-AVI-1033 : Vulnérabilité dans SPIP CERTFR-2026-AVI-1034 : Multiples vulnérabilités dans Microsoft Edge CERTFR-2026-AVI-1035 : Multiples vulnérabilités dans les produits Microsoft CERTFR-2026-AVI-1036 : Multiples vulnérabilités dans Typo3 CERTFR-2026-AVI-1037 : Multiples vulnérabilités dans GitLab CERTFR-2026-AVI-1038 : Multiples vulnérabilités dans les produits Apple CERTFR-2026-AVI-1039 : Multiples vulnérabilités dans Zabbix CERTFR-2026-AVI-1040 : Multiples vulnérabilités dans Mattermost Desktop App CERTFR-2026-AVI-1041 : Multiples vulnérabilités dans Synacor Zimbra Collaboration CERTFR-2026-AVI-1042 : Multiples vulnérabilités dans les produits Axis CERTFR-2026-AVI-1043 : Vulnérabilité dans Apereo CAS CERTFR-2026-AVI-1044 : Multiples vulnérabilités dans Python CERTFR-2026-AVI-1045 : Multiples vulnérabilités dans Google Chrome CERTFR-2026-AVI-1046 : Multiples vulnérabilités dans Joomla! CERTFR-2026-AVI-1047 : Multiples vulnérabilités dans Oracle Database Server CERTFR-2026-AVI-1048 : Multiples vulnérabilités dans Oracle Java SE CERTFR-2026-AVI-1049 : Multiples vulnérabilités dans Oracle MySQL CERTFR-2026-AVI-1050 : Multiples vulnérabilités dans Oracle PeopleSoft CERTFR-2026-AVI-1051 : Multiples vulnérabilités dans Oracle Systems CERTFR-2026-AVI-1052 : Multiples vulnérabilités dans Oracle Virtualization CERTFR-2026-AVI-1053 : Multiples vulnérabilités dans Oracle Weblogic CERTFR-2026-AVI-1054 : Multiples vulnérabilités dans les produits Mozilla CERTFR-2026-AVI-1055 : Vulnérabilité dans les produits Moxa CERTFR-2026-AVI-1056 : Multiples vulnérabilités dans les produits Splunk CERTFR-2026-AVI-1057 : Multiples vulnérabilités dans Ceph CERTFR-2026-AVI-1058 : Multiples vulnérabilités dans les produits Cisco CERTFR-2026-AVI-1059 : Multiples vulnérabilités dans les produits Citrix CERTFR-2026-AVI-1060 : Multiples vulnérabilités dans Microsoft Windows CERTFR-2026-AVI-1061 : Multiples vulnérabilités dans Google Chrome CERTFR-2026-AVI-1062 : Vulnérabilité dans Python CERTFR-2026-AVI-1063 : Vulnérabilité dans SPIP CERTFR-2026-AVI-1064 : Multiples vulnérabilités dans le noyau Linux de SUSE CERTFR-2026-AVI-1065 : Multiples vulnérabilités dans le noyau Linux de Red Hat CERTFR-2026-AVI-1066 : Multiples vulnérabilités dans le noyau Linux d'Ubuntu CERTFR-2026-AVI-1067 : Multiples vulnérabilités dans les produits IBM CERTFR-2026-AVI-1068 : Multiples vulnérabilités dans le noyau Linux de Debian CERTFR-2026-AVI-1069 : Multiples vulnérabilités dans le noyau Linux de Debian LTS CERTFR-2026-AVI-1070 : Multiples vulnérabilités dans Traefik CERTFR-2026-AVI-1071 : Multiples vulnérabilités dans Microsoft Edge CERTFR-2026-AVI-1072 : Vulnérabilité dans Microsoft Office CERTFR-2026-AVI-1073 : Multiples vulnérabilités dans les produits Microsoft CERTFR-2026-AVI-1074 : Vulnérabilité dans Microsoft Entra ID Dans la période du 17 août 2026 au 23 août 2026, le CERT-FR a mis à jour les publications suivantes : CERTFR-2026-AVI-0777 : Multiples vulnérabilités dans Mattermost Desktop App Gestion détaillée du document le 24 août 2026 Version initiale