Ce bulletin d'actualité du CERT-FR revient sur les vulnérabilités significatives de la semaine passée pour souligner leurs criticités. Il ne remplace pas l'analyse de l'ensemble des avis et alertes publiés par le CERT-FR dans le cadre d'une analyse de risques pour prioriser l'application des correctifs. Toutes les vulnérabilités évoquées dans les avis du CERT-FR doivent être prises en compte et faire l'objet d'un plan d'action lorsqu'elles génèrent des risques sur le système d'information. Veuillez-vous référer aux avis des éditeurs pour obtenir les correctifs.
Vulnérabilités significatives de la semaine 31
Tableau récapitulatif :
| Editeur | Produit | Identifiant CVE | CVSS (source) | Type de vulnérabilité | Date de publication | Exploitabilité (Preuve de concept publique) | Avis Cert-FR | Avis éditeur |
|---|---|---|---|---|---|---|---|---|
| Cisco | Secure Firewall Management Center (FMC) | CVE-2026-20316 | 5.3 (NVD) | Atteinte à la confidentialité des données | 29/07/2026 | Exploitée | CERTFR-2026-AVI-0950 | https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-fmc-static-cred-BET3Cjh |
| Atlassian | Jira | CVE-2022-37601 | 9.8 (NVD) | Exécution de code arbitraire à distance | 21/07/2026 | Pas d'information | CERTFR-2026-AVI-0934 | https://jira.atlassian.com/browse/JSWSERVER-26801 https://jira.atlassian.com/browse/JSDSERVER-16657 |
| Atlassian | Jira | CVE-2026-42581 | 9.8 (NVD) | Contournement de la politique de sécurité | 21/07/2026 | Pas d'information | CERTFR-2026-AVI-0934 | https://jira.atlassian.com/browse/JSWSERVER-26804 https://jira.atlassian.com/browse/JSDSERVER-16619 |
| Microsoft | Edge | CVE-2026-15113 | 9.6 (NVD) | Contournement de la politique de sécurité | 28/07/2026 | Pas d'information | CERTFR-2026-AVI-0943 | https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-15113 |
CVE-2026-66066 : Vulnérabilité dans Ruby on Rails
Le 29 juillet 2026, Ruby on Rails diffusait un correctif de sécurité pour la vulnérabilité CVE-2026-66066 affectant activestorage. La vulnérabilité CVE-2026-66066 permet à un attaquant non authentifié d'effectuer une lecture arbitraire de fichier et d'exécuter du code arbitraire à distance. Dans une communication en date du 31 juillet 2026, l'éditeur déclare avoir connaissance d'une preuve de concept publique pour la vulnérabilité CVE-2026-66066 et a publié des détails et des outils permettant de déterminer si une application est vulnérable et d'examiner les preuves techniques à la recherche d'indices d'exfiltration.Liens :
- /avis/CERTFR-2026-AVI-0948/
- https://discuss.rubyonrails.org/t/cve-2026-66066-possible-arbitrary-file-read-and-remote-code-execution-in-active-storage-variant-processing/91432
- https://discuss.rubyonrails.org/t/cve-2026-66066-attack-details-and-tools-to-perform-a-forensic-investigation/91441