Premier Ministre S.G.D.S.N Agence nationalede la sécurité dessystèmes d'information Paris, le 07 septembre 2026 N° CERTFR-2026-ACT-038 Affaire suivie par: CERT-FR Bulletin d'actualité du CERT-FR Objet: Bulletin d'actualité CERTFR-2026-ACT-038 Gestion du document Référence CERTFR-2026-ACT-038 Titre Bulletin d'actualité CERTFR-2026-ACT-038 Date de la première version07 septembre 2026 Date de la dernière version07 septembre 2026 Source(s) Une gestion de version détaillée se trouve à la fin de ce document. Ce bulletin d'actualité du CERT-FR revient sur les vulnérabilités significatives de la semaine passée pour souligner leurs criticités. Il ne remplace pas l'analyse de l'ensemble des avis et alertes publiés par le CERT-FR dans le cadre d'une analyse de risques pour prioriser l'application des correctifs.
Toutes les vulnérabilités évoquées dans les avis du CERT-FR doivent être prises en compte et faire l'objet d'un plan d'action lorsqu'elles génèrent des risques sur le système d'information. Veuillez-vous référer aux avis des éditeurs pour obtenir les correctifs. Vulnérabilités significatives de la semaine 36 Tableau récapitulatif : Vulnérabilités critiques du 31/08/26 au 06/09/26 Editeur Produit Identifiant CVE CVSS (source) Type de vulnérabilité Date de publication Exploitabilité (Preuve de concept publique) Avis Cert-FR Avis éditeur JFrog Artifactory CVE-2026-82329 9.8 (NVD) Élévation de privilèges, Contournement de la politique de sécurité 28/08/2026 Exploitée CERTFR-2026-AVI-1100 https://docs.jfrog.com/releases/docs/jfrog-security-advisories#cve-2026-82329---potential-authentication-bypass-leading-to-administrative-access-in-artifactoryhttps://docs.jfrog.com/releases/docs/jfrog-security-advisorieshttps://docs.jfrog.com/releases/docs/jfrog-security-advisories#cve-2026-70550---potential-unauthorized-access-to-private-composer-repository-metadata-in-jfrog-artifactoryhttps://docs.jfrog.com/releases/docs/jfrog-security-advisories#cve-2026-70548---ssrf-in-cocoapods-via-jfrog-artifactory-external-dependencyhttps://docs.jfrog.com/releases/docs/jfrog-security-advisories#cve-2026-69104---potential-unauthorized-repository-migration-in-jfrog-artifactory Google Chrome CVE-2026-85046 8.8 (NVD) Exécution de code arbitraire à distance 03/09/2026 Exploitée CERTFR-2026-AVI-1112 https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_01882797386.html HPE Aruba Networking Fabric Composer CVE-2026-76657 10 (NVD) Élévation de privilèges, Contournement de la politique de sécurité 01/09/2026 Pas d'information CERTFR-2026-AVI-1104 https://csaf.arubanetworking.hpe.com/2026/hpe_networking_-_hpesbnw05133.txt HPE Aruba Networking Fabric Composer CVE-2026-76658 10 (NVD) Exécution de code arbitraire à distance 01/09/2026 Pas d'information CERTFR-2026-AVI-1104 https://csaf.arubanetworking.hpe.com/2026/hpe_networking_-_hpesbnw05133.txt Cisco NX-OS CVE-2026-20212 9.8 (NVD) Exécution de code arbitraire à distance, Déni de service à distance 02/09/2026 Pas d'information CERTFR-2026-AVI-1110 https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-n9k-s1-rce-EH8dEtr Cisco CVE-2026-20279 9.8 (NVD) Contournement de la politique de sécurité 02/09/2026 Pas d'information CERTFR-2026-AVI-1110 https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-iosxr-qg64NcM Cisco IOS XR CVE-2026-20274 9.8 (NVD) Contournement de la politique de sécurité 02/09/2026 Pas d'information CERTFR-2026-AVI-1110 https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-iosxr-qg64NcM Mozilla Thunderbird, Firefox CVE-2026-84137 9.8 (NVD) Contournement de la politique de sécurité 01/09/2026 Pas d'information CERTFR-2026-AVI-1106 https://www.mozilla.org/en-US/security/advisories/mfsa2026-85/https://www.mozilla.org/en-US/security/advisories/mfsa2026-82/https://www.mozilla.org/en-US/security/advisories/mfsa2026-88/https://www.mozilla.org/en-US/security/advisories/mfsa2026-86/ HPE Aruba Networking AOS-CX CVE-2026-73749 9.8 (NVD) Exécution de code arbitraire à distance, Contournement de la politique de sécurité 01/09/2026 Pas d'information CERTFR-2026-AVI-1104 https://csaf.arubanetworking.hpe.com/2026/hpe_networking_-_hpesbnw05134.txt Microsoft Edge CVE-2026-79090 9.8 (NVD) Contournement de la politique de sécurité 28/08/2026 Pas d'information CERTFR-2026-AVI-1096 https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-79090 Google Chrome CVE-2026-84353 9.6 (NVD) Exécution de code arbitraire 03/09/2026 Pas d'information CERTFR-2026-AVI-1105 https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop.html Microsoft Edge CVE-2026-84353 9.6 (NVD) Exécution de code arbitraire 03/09/2026 Pas d'information CERTFR-2026-AVI-1105 https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-84353 Google Chrome CVE-2026-84354 9.6 (NVD) Exécution de code arbitraire 03/09/2026 Pas d'information CERTFR-2026-AVI-1105 https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop.html Microsoft Edge CVE-2026-84354 9.6 (NVD) Exécution de code arbitraire 03/09/2026 Pas d'information CERTFR-2026-AVI-1105 https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-84354 Google Chrome CVE-2026-85042 9.6 (NVD) Exécution de code arbitraire à distance 03/09/2026 Pas d'information CERTFR-2026-AVI-1112 https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_01882797386.html Google Chrome CVE-2026-85047 9.6 (NVD) Exécution de code arbitraire à distance, Contournement de la politique de sécurité 03/09/2026 Pas d'information CERTFR-2026-AVI-1112 https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_01882797386.html Google Chrome CVE-2026-85050 9.6 (NVD) Exécution de code arbitraire à distance, Contournement de la politique de sécurité 03/09/2026 Pas d'information CERTFR-2026-AVI-1112 https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_01882797386.html HPE Aruba Networking Fabric Composer CVE-2026-19766 9.6 (NVD) Exécution de code arbitraire, Contournement de la politique de sécurité 01/09/2026 Pas d'information CERTFR-2026-AVI-1104 https://csaf.arubanetworking.hpe.com/2026/hpe_networking_-_hpesbnw05133.txt Google Chrome CVE-2026-84333 9.6 (NVD) Exécution de code arbitraire à distance 01/09/2026 Pas d'information CERTFR-2026-AVI-1105 https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop.html Google CVE-2026-84352 9.6 (NVD) Exécution de code arbitraire 01/09/2026 Pas d'information CERTFR-2026-AVI-1105 https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop.html Tenable Security Center CVE-2026-19626 9.4 (NVD) Exécution de code arbitraire à distance 28/08/2026 Pas d'information CERTFR-2026-AVI-1097 https://www.tenable.com/security/tns-2026-24https://www.tenable.com/security/tns-2026-25 HPE Aruba Networking Fabric Composer CVE-2026-73700 9 (NVD) Injection de code indirecte à distance (XSS) 01/09/2026 Pas d'information CERTFR-2026-AVI-1104 https://csaf.arubanetworking.hpe.com/2026/hpe_networking_-_hpesbnw05133.txt HPE Aruba Networking Fabric Composer CVE-2026-73701 9 (NVD) Exécution de code arbitraire à distance 01/09/2026 Pas d'information CERTFR-2026-AVI-1104 https://csaf.arubanetworking.hpe.com/2026/hpe_networking_-_hpesbnw05133.txt Rappel des alertes CERT-FR Multiples vulnérabilités dans SonicWall Secure Mobile Access Le 01 septembre 2026, SonicWall a publié un avis de sécurité concernant deux vulnérabilités affectant les Secure Mobile Access (SMA) 1000.
La vulnérabilité critique CVE-2026-83548 permet une falsification de requêtes côté serveur (SSRF) de la part d'un attaquant non authentifié. La vulnérabilité CVE-2026-83549 permet à un attaquant authentifié avec les droits administrateur d'exécuter du code arbitraire à distance. L'éditeur indique que ces deux vulnérabilités sont activement exploitées, sans préciser s'il est possible pour un attaquant non authentifié de chaîner l'exploitation de ces deux vulnérabilités pour prendre la main sur l'équipement.
L'obtention des marqueurs de compromission se fait en contactant le support technique de SonicWall. L'application des correctifs n'est pas suffisante. En effet, l'éditeur recommande de : réinstaller le système ; changer tous les mots de passe utilisateurs et administrateurs ; réinitialiser les mots de passe à usage unique basé sur le temps (TOTP, Time based One Time Password).
Liens : Bulletin de sécurité SonicWall SNWLID-2026-0016Communication SonicWall du 01 septembre 2026Avis CERT-FR CERTFR-2026-AVI-1103 du 01 septembre 2026CVE-2026-83549CVE-2026-83548 Autres vulnérabilités Multiples vulnérabilités dans Mikrotik RouterOS exploitées Le CERT-PL a publié un avis concernant plusieurs vulnérabilités dans Mikrotik RouterOS. Certaines de ces vulnérabilités sont activement exploitées pour compromettre la machine en utilisant le protocole SSH. Des marqueurs de compromission sont également présents dans cet avis.
Liens: https://mikrotik.com/supportsec/september-2026-vulnerability/ https://cert.pl/en/posts/2026/09/mikrotik-routeros-cve/ https://cert.pl/en/posts/2026/09/vulnerabilities-in-mikrotik-routeros-actively-exploited/ Tableau récapitulatif : Editeur Produit Identifiant CVE CVSS Type de vulnérabilité Date de publication Exploitabilité (Preuve de concept publique) Avis éditeur Kestra Kestra CVE-2026-49869 10 Exécution de code arbitraire à distance 26/06/2026 Exploitée https://github.com/kestra-io/kestra/security/advisories/GHSA-5vc5-wxxq-3fjx Langflow Langflow CVE-2026-0768 9.8 Exécution de code arbitraire à distance 23/01/2026 Exploitée Sangoma Switchvox CVE-2026-9586 9.3 Exécution de code arbitraire à distance, Injection SQL (SQLi) 17/07/2026 Exploitée https://sangomakb.atlassian.net/wiki/spaces/Switchvox/pages/1802371073/Switchvox+-+Release+Notes+Version+8.4.0.2+July+14+2026 Litellm Litellm CVE-2026-59822 8.8 Contournement de la politique de sécurité 08/07/2026 Exploitée https://github.com/BerriAI/litellm/security/advisories/GHSA-7488-6r32-c95q Encode Starlette CVE-2026-48710 6.5 Contournement de la politique de sécurité 26/05/2026 Exploitée https://github.com/Kludex/starlette/security/advisories/GHSA-86qp-5c8j-p5mr Postgresql Postgresql CVE-2026-6471 7.2 Non spécifié par l'éditeur 13/08/2026Code d'exploitation publichttps://www.postgresql.org/support/security/CVE-2026-6471/ Rappel des publications émises Dans la période du 31 août 2026 au 06 septembre 2026, le CERT-FR a émis les publications suivantes : CERTFR-2026-AVI-1096 : Multiples vulnérabilités dans Microsoft Edge CERTFR-2026-AVI-1097 : Multiples vulnérabilités dans les produits Tenable CERTFR-2026-AVI-1098 : Multiples vulnérabilités dans Mattermost Server CERTFR-2026-AVI-1099 : Vulnérabilité dans Mozilla Firefox pour iOS CERTFR-2026-AVI-1100 : Multiples vulnérabilités dans JFrog Artifactory CERTFR-2026-AVI-1101 : Vulnérabilité dans Kaspersky Endpoint Security Windows CERTFR-2026-AVI-1102 : Multiples vulnérabilités dans SPIP CERTFR-2026-AVI-1103 : Multiples vulnérabilités dans les produits SonicWall CERTFR-2026-AVI-1104 : Multiples vulnérabilités dans les produits HPE Aruba Networking CERTFR-2026-AVI-1105 : Multiples vulnérabilités dans Google Chrome CERTFR-2026-AVI-1106 : Multiples vulnérabilités dans les produits Mozilla CERTFR-2026-AVI-1107 : Multiples vulnérabilités dans les produits Elastic CERTFR-2026-AVI-1108 : Multiples vulnérabilités dans Curl CERTFR-2026-AVI-1109 : Multiples vulnérabilités dans SPIP CERTFR-2026-AVI-1110 : Multiples vulnérabilités dans les produits Cisco CERTFR-2026-AVI-1111 : Multiples vulnérabilités dans les produits F5 CERTFR-2026-AVI-1112 : Multiples vulnérabilités dans Google Chrome CERTFR-2026-AVI-1113 : Multiples vulnérabilités dans Elastic Kibana CERTFR-2026-AVI-1114 : Multiples vulnérabilités dans les produits VMware CERTFR-2026-AVI-1115 : Multiples vulnérabilités dans Sonicwall Network Security Manager CERTFR-2026-AVI-1116 : Multiples vulnérabilités dans Microsoft Edge CERTFR-2026-AVI-1117 : Multiples vulnérabilités dans le noyau Linux d'Ubuntu CERTFR-2026-AVI-1118 : Multiples vulnérabilités dans le noyau Linux de Red Hat CERTFR-2026-AVI-1119 : Multiples vulnérabilités dans le noyau Linux de Debian CERTFR-2026-AVI-1120 : Multiples vulnérabilités dans le noyau Linux de SUSE CERTFR-2026-AVI-1121 : Multiples vulnérabilités dans les produits IBM CERTFR-2026-ALE-009 : Multiples vulnérabilités dans SonicWall Secure Mobile Access Durant la même période, les publications suivantes ont été mises à jour : CERTFR-2026-AVI-1095 : Multiples vulnérabilités dans Papercut Gestion détaillée du document le 07 septembre 2026 Version initiale