Ce bulletin d'actualité du CERT-FR revient sur les vulnérabilités significatives de la semaine passée pour souligner leurs criticités. Il ne remplace pas l'analyse de l'ensemble des avis et alertes publiés par le CERT-FR dans le cadre d'une analyse de risques pour prioriser l'application des correctifs. Toutes les vulnérabilités évoquées dans les avis du CERT-FR doivent être prises en compte et faire l'objet d'un plan d'action lorsqu'elles génèrent des risques sur le système d'information. Veuillez-vous référer aux avis des éditeurs pour obtenir les correctifs.

Vulnérabilités significatives de la semaine 31

Tableau récapitulatif :

Vulnérabilités critiques du 27/07/26 au 02/08/26
Editeur Produit Identifiant CVE CVSS (source) Type de vulnérabilité Date de publication Exploitabilité (Preuve de concept publique) Avis Cert-FR Avis éditeur
Cisco Secure Firewall Management Center (FMC) CVE-2026-20316 5.3 (NVD) Atteinte à la confidentialité des données 29/07/2026 Exploitée CERTFR-2026-AVI-0950
https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-fmc-static-cred-BET3Cjh
Atlassian Jira CVE-2022-37601 9.8 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0934
https://jira.atlassian.com/browse/JSWSERVER-26801
https://jira.atlassian.com/browse/JSDSERVER-16657
Atlassian Jira CVE-2026-42581 9.8 (NVD) Contournement de la politique de sécurité 21/07/2026 Pas d'information CERTFR-2026-AVI-0934
https://jira.atlassian.com/browse/JSWSERVER-26804
https://jira.atlassian.com/browse/JSDSERVER-16619
Microsoft Edge CVE-2026-15113 9.6 (NVD) Contournement de la politique de sécurité 28/07/2026 Pas d'information CERTFR-2026-AVI-0943
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-15113

CVE-2026-66066 : Vulnérabilité dans Ruby on Rails

Le 29 juillet 2026, Ruby on Rails diffusait un correctif de sécurité pour la vulnérabilité CVE-2026-66066 affectant activestorage. La vulnérabilité CVE-2026-66066 permet à un attaquant non authentifié d'effectuer une lecture arbitraire de fichier et d'exécuter du code arbitraire à distance. Dans une communication en date du 31 juillet 2026, l'éditeur déclare avoir connaissance d'une preuve de concept publique pour la vulnérabilité CVE-2026-66066 et a publié des détails et des outils permettant de déterminer si une application est vulnérable et d'examiner les preuves techniques à la recherche d'indices d'exfiltration.

Liens :

Autres vulnérabilités

Tableau récapitulatif :

Editeur Produit Identifiant CVE CVSS Type de vulnérabilité Date de publication Exploitabilité (Preuve de concept publique) Avis éditeur
Arista Velocloud Orchestrator CVE-2026-16812 10 Atteinte à la confidentialité des données 27/07/2026 Exploitée https://www.arista.com/en/support/advisories-notices/security-advisory/24364-security-advisory-0144
vBulletin vBulletin CVE-2026-61511 9.3 Exécution de code arbitraire à distance, Contournement de la politique de sécurité 27/07/2026Code d'exploitation publichttps://forum.vbulletin.com/forum/vbulletin-announcements/vbulletin-announcements_aa/4509358-security-patch-released-for-vbulletin-6-2-1-6-2-0-and-6-1-6
https://forum.vbulletin.com/forum/vbulletin-announcements/vbulletin-announcements_aa/4509404-vbulletin-6-2-2-is-available
Microsoft Windows 10 1809, Windows Server 2012, Windows Server 2022, Windows Server 2019, Windows 10 1607, Windows Server 2016, Windows Server 2025 CVE-2026-54121 8.8 Contournement de la politique de sécurité 14/07/2026Code d'exploitation publichttps://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-54121
Traefik Traefik CVE-2026-54763 7.8 Contournement de la politique de sécurité 06/07/2026Code d'exploitation publichttps://github.com/traefik/traefik/security/advisories/GHSA-x677-9fxg-v5c5
Apple macOS CVE-2026-28919 Élévation de privilèges 12/05/2026Code d'exploitation publichttps://support.apple.com/en-us/127115
https://support.apple.com/en-us/127116
https://support.apple.com/en-us/127117
Apple Macos CVE-2024-44224 7.8 Élévation de privilèges 11/12/2024Code d'exploitation publichttps://support.apple.com/en-us/121839
https://support.apple.com/en-us/121840
https://support.apple.com/en-us/121842
Traefik Traefik CVE-2026-54764 6.9 Élévation de privilèges 01/07/2026Code d'exploitation publichttps://github.com/traefik/traefik/security/advisories/GHSA-3q9r-p662-5j8m
Traefik Traefik CVE-2026-54761 6 Non spécifié par l'éditeur 23/06/2026Code d'exploitation publichttps://github.com/traefik/traefik/security/advisories/GHSA-3g6v-2r68-prfc
Apple macOS CVE-2025-43463 5.5 Atteinte à la confidentialité des données 04/11/2025Code d'exploitation publichttps://support.apple.com/en-us/125888
https://support.apple.com/en-us/125887
https://support.apple.com/en-us/125634
Traefik Traefik CVE-2026-65601 5.3 Contournement de la politique de sécurité 22/07/2026Code d'exploitation publichttps://github.com/traefik/traefik/security/advisories/GHSA-qq9q-x9w4-chhj
Traefik Traefik CVE-2026-65602 5.3 Non spécifié par l'éditeur 22/07/2026Code d'exploitation publichttps://github.com/traefik/traefik/security/advisories/GHSA-42cj-m3vj-89wv

Rappel des publications émises

Dans la période du 27 juillet 2026 au 02 août 2026, le CERT-FR a émis les publications suivantes :


Dans la période du 27 juillet 2026 au 02 août 2026, le CERT-FR a mis à jour les publications suivantes :