Premier Ministre S.G.D.S.N Agence nationalede la sécurité dessystèmes d'information Paris, le 31 août 2026 N° CERTFR-2026-ACT-037 Affaire suivie par: CERT-FR Bulletin d'actualité du CERT-FR Objet: Bulletin d'actualité CERTFR-2026-ACT-037 Gestion du document Référence CERTFR-2026-ACT-037 Titre Bulletin d'actualité CERTFR-2026-ACT-037 Date de la première version31 août 2026 Date de la dernière version31 août 2026 Source(s) Une gestion de version détaillée se trouve à la fin de ce document. Ce bulletin d'actualité du CERT-FR revient sur les vulnérabilités significatives de la semaine passée pour souligner leurs criticités. Il ne remplace pas l'analyse de l'ensemble des avis et alertes publiés par le CERT-FR dans le cadre d'une analyse de risques pour prioriser l'application des correctifs.

Toutes les vulnérabilités évoquées dans les avis du CERT-FR doivent être prises en compte et faire l'objet d'un plan d'action lorsqu'elles génèrent des risques sur le système d'information. Veuillez-vous référer aux avis des éditeurs pour obtenir les correctifs. Vulnérabilités significatives de la semaine 35 Tableau récapitulatif : Vulnérabilités critiques du 24/08/26 au 30/08/26 Editeur Produit Identifiant CVE CVSS (source) Type de vulnérabilité Date de publication Exploitabilité (Preuve de concept publique) Avis Cert-FR Avis éditeur Papercut Papercut CVE-2026-82078 9.4 (éditeur) Exécution de code arbitraire à distance 27/08/2026 ExploitéeCERTFR-2026-AVI-1095 https://www.papercut.com/kb/Main/security-bulletin-27-aug-2026-urgent-security-advisory/ Papercut Papercut CVE-2026-81578 8.8 (éditeur) Contournement de la politique de sécurité 27/08/2026 ExploitéeCERTFR-2026-AVI-1095 https://www.papercut.com/kb/Main/security-bulletin-27-aug-2026-urgent-security-advisory/ Keycloack Keycloack CVE-2026-18963 9.1 (Red Hat) Contournement de la politique de sécurité 19/08/2026Code d'exploitation publicCERTFR-2026-AVI-1078 https://www.keycloak.org/2026/08/keycloak-2672-released Metabase Metabase CVE-2026-72899 10 (NVD) Injection SQL (SQLi) 06/08/2026 Pas d'information CERTFR-2026-AVI-1075 https://github.com/metabase/metabase/security/advisories/GHSA-r8h2-qpfx-mx59 Cisco Ios Xe CVE-2026-20272 9.8 (NVD) Contournement de la politique de sécurité 05/08/2026 Pas d'information CERTFR-2026-AVI-1077 https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-iosxe-V8NMuMZJ Veeam Veeam ONE CVE-2026-65641 9.3 (NVD) Contournement de la politique de sécurité 25/08/2026 Pas d'information CERTFR-2026-AVI-1080 https://www.veeam.com/kb4905 Cisco Ios Xe CVE-2026-20267 9 (NVD) Contournement de la politique de sécurité 05/08/2026 Pas d'information CERTFR-2026-AVI-1077 https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-iosxe-V8NMuMZJ Autres vulnérabilités Tableau récapitulatif : Editeur Produit Identifiant CVE CVSS Type de vulnérabilité Date de publication Exploitabilité (Preuve de concept publique) Avis éditeur Gitea Gitea CVE-2026-60004 9.8 Exécution de code arbitraire à distance 28/07/2026 Exploitée https://github.com/go-gitea/gitea/security/advisories/GHSA-rcr6-4jqh-j84m Ajax.Net Professional Ajax.Net Professional CVE-2021-23758 9.8 Exécution de code arbitraire à distance 27/10/2021 Exploitée https://github.com/michaelschwarz/Ajax.NET-Professional/commit/b0e63be5f0bb20dfce507cb8a1a9568f6e73de57https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-23758 Microsoft Sql Server, Sql Server 2016, Sql Server 2017 CVE-2019-1068 8.8 Exécution de code arbitraire à distance 09/07/2019 Exploitée https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-1068https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2019-1068 Redhat Linux CVE-2015-5287 7.8 Élévation de privilèges 23/11/2015 Exploitée http://rhn.redhat.com/errata/RHSA-2015-2505.htmlhttps://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2015-5287 Linux Linux Kernel CVE-2022-0995 7.8 Déni de service 11/03/2022 Exploitée https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/?id=93ce93587d36493f2f86921fa79921b3cba63fbbhttps://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-0995 Linux Linux Kernel CVE-2026-53362 7.8 Non spécifié par l'éditeur 30/06/2026 Exploitée https://git.kernel.org/stable/c/14200d435af9a9eeb444f529fc2f689a236b7962https://git.kernel.org/stable/c/46f201f8b4c39633a1fa3dc12459f506d470993dhttps://git.kernel.org/stable/c/6374fb9edf72c67a118a2c214a0dddd04c921e0ahttps://git.kernel.org/stable/c/65fb14cbebb0cd0eff903a22d33537ddc8b95769https://git.kernel.org/stable/c/736b380e28d0480c7bc3e022f1950f31fe53a7c5https://git.kernel.org/stable/c/e9eacf19281ea2498b36291b56c9606118c2d74ehttps://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-53362 Jfrog Artifactory CVE-2026-66384 5.3 Atteinte à l'intégrité des données 12/08/2026 Exploitée https://docs.jfrog.com/releases/docs/jfrog-security-advisorieshttps://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-66384 Redhat Enterprise Linux CVE-2015-3246 5.1 Déni de service 23/07/2015 Exploitée http://rhn.redhat.com/errata/RHSA-2015-1482.htmlhttp://rhn.redhat.com/errata/RHSA-2015-1483.htmlhttps://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2015-3246 Adobe Photoshop Installer CVE-2026-48388 8.6 Exécution de code arbitraire 28/07/2026Code d'exploitation publichttps://cwe.mitre.org/data/definitions/427.html Microsoft Sharepoint Server CVE-2026-63520 8.1 Exécution de code arbitraire à distance 11/08/2026Code d'exploitation publichttps://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-63520 Microsoft Exchange Server, Exchange Server Subscription Edition CVE-2026-62911 8 Contournement de la politique de sécurité 11/08/2026Code d'exploitation publichttps://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62911 Zyxel WAX650S CVE-2026-8508 6.5 Contournement de la politique de sécurité 04/08/2026Code d'exploitation publichttps://www.zyxel.com/global/en/support/security-advisories/zyxel-security-advisory-for-command-injection-and-improper-authentication-vulnerabilities-in-certain-aps-fwa7-and-security-routers-08-04-2026 Rappel des publications émises Dans la période du 24 août 2026 au 30 août 2026, le CERT-FR a émis les publications suivantes : CERTFR-2026-AVI-1075 : Multiples vulnérabilités dans Metabase CERTFR-2026-AVI-1076 : Multiples vulnérabilités dans LibreNMS CERTFR-2026-AVI-1077 : Multiples vulnérabilités dans Cisco IOS XE CERTFR-2026-AVI-1078 : Multiples vulnérabilités dans Keycloak CERTFR-2026-AVI-1079 : Multiples vulnérabilités dans OpenSSL CERTFR-2026-AVI-1080 : Multiples vulnérabilités dans les produits Veeam CERTFR-2026-AVI-1081 : Multiples vulnérabilités dans Google Chrome CERTFR-2026-AVI-1082 : Vulnérabilité dans Apereo CAS CERTFR-2026-AVI-1083 : Multiples vulnérabilités dans Apache Tomcat CERTFR-2026-AVI-1084 : Multiples vulnérabilités dans SonicWall NetExtender CERTFR-2026-AVI-1085 : Multiples vulnérabilités dans Redmine CERTFR-2026-AVI-1086 : Multiples vulnérabilités dans GitLab CERTFR-2026-AVI-1087 : Vulnérabilité dans CPython CERTFR-2026-AVI-1088 : Multiples vulnérabilités dans Traefik CERTFR-2026-AVI-1089 : Multiples vulnérabilités dans Tenable Enclave Security CERTFR-2026-AVI-1090 : Multiples vulnérabilités dans le noyau Linux de Debian CERTFR-2026-AVI-1091 : Multiples vulnérabilités dans le noyau Linux de SUSE CERTFR-2026-AVI-1092 : Multiples vulnérabilités dans le noyau Linux de Red Hat CERTFR-2026-AVI-1093 : Multiples vulnérabilités dans le noyau Linux d'Ubuntu CERTFR-2026-AVI-1094 : Multiples vulnérabilités dans les produits IBM CERTFR-2026-AVI-1095 : Multiples vulnérabilités dans Papercut Dans la période du 24 août 2026 au 30 août 2026, le CERT-FR a mis à jour les publications suivantes : CERTFR-2026-AVI-0995 : Multiples vulnérabilités dans SPIP CERTFR-2026-AVI-1033 : Vulnérabilité dans SPIP CERTFR-2026-AVI-1063 : Vulnérabilité dans SPIP CERTFR-2026-AVI-1074 : Vulnérabilité dans Microsoft Entra ID CERTFR-2026-ALE-006 : Multiples vulnérabilités dans Sonicwall Secure Mobile Access CERTFR-2026-ALE-007 : Multiples vulnérabilités dans WordPress Gestion détaillée du document le 31 août 2026 Version initiale