Ce bulletin d'actualité du CERT-FR revient sur les vulnérabilités significatives de la semaine passée pour souligner leurs criticités. Il ne remplace pas l'analyse de l'ensemble des avis et alertes publiés par le CERT-FR dans le cadre d'une analyse de risques pour prioriser l'application des correctifs. Toutes les vulnérabilités évoquées dans les avis du CERT-FR doivent être prises en compte et faire l'objet d'un plan d'action lorsqu'elles génèrent des risques sur le système d'information. Veuillez-vous référer aux avis des éditeurs pour obtenir les correctifs.
Vulnérabilités significatives de la semaine 20
Tableau récapitulatif :
CVE-2026-20182 : Vulnérabilité dans Cisco Catalyst SD-WAN
Le 14 mai 2026, Cisco a publié un avis de sécurité relatif à la vulnérabilité CVE-2026-20182 affectant Catalyst SD-WAN. Cette vulnérabilité permet à un attaquant non authentifié de contourner l'authentification et d'obtenir des privilèges d'administrateur sur le système ciblé.L'éditeur a produit des versions correctives ainsi que des recommandations sur la préservation de preuves et de recherches de compromission. La CISA l'a ajoutée à son catalogue des vulnérabilités réputées exploitées le 14 mai 2026.
- Avis CERT-FR CERTFR-2026-AVI-0594 du 15 mai 2026
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-rpa2-v69WY2SW
Rappel des alertes CERT-FR
Vulnérabilité dans Microsoft Exchange Server
Le 14 mai 2026, Microsoft a publié un avis de sécurité concernant la vulnérabilité CVE-2026-42897 affectant Exchange Server. Elle permet à un attaquant non authentifié de provoquer une injection de code indirecte à distance (XSS) et un contournement de la politique de sécurité lorsqu'un utilisateur ouvre un courriel piégé dans Outlook Web Access.Microsoft indique que la vulnérabilité CVE-2026-42897 est activement exploitée.
Liens :
- Bulletin de sécurité Microsoft CVE-2026-42897
- Compromission d'un compte de messagerie - Qualification
- Compromission d'un compte de messagerie - Endiguement
- [1] Service de contournement d'urgence pour Exchange
- [2] Billet de blogue de l'équipe Exchange
- Avis CERT-FR CERTFR-2026-AVI-0599 du 15 mai 2026
- CVE-2026-42897
Incidents
Attaque par la chaîne d’approvisionnement de plusieurs paquets npm TanStack
Le 11 mai 2026, plusieurs paquets NPM TanStack ont été compromis. L'avis de sécurité fournit la liste des versions des paquets réputés compromis. Des indicateurs de compromission (non qualifiés par le CERT-FR) sont fournis dans le billet de blogue.Le CERT-FR a connaissance d'exploitations par cette chaîne d'approvisionnement.