Ce bulletin d'actualité du CERT-FR revient sur les vulnérabilités significatives de la semaine passée pour souligner leurs criticités. Il ne remplace pas l'analyse de l'ensemble des avis et alertes publiés par le CERT-FR dans le cadre d'une analyse de risques pour prioriser l'application des correctifs. Toutes les vulnérabilités évoquées dans les avis du CERT-FR doivent être prises en compte et faire l'objet d'un plan d'action lorsqu'elles génèrent des risques sur le système d'information. Veuillez-vous référer aux avis des éditeurs pour obtenir les correctifs.
Vulnérabilités significatives de la semaine 32
Tableau récapitulatif :
| Editeur | Produit | Identifiant CVE | CVSS (source) | Type de vulnérabilité | Date de publication | Exploitabilité (Preuve de concept publique) | Avis Cert-FR | Avis éditeur |
|---|---|---|---|---|---|---|---|---|
| WordPress | WordPress | CVE-2026-64638 | 8.9 (éditeur) | Exécution de code arbitraire à distance, Injection de code indirecte à distance (XSS) | 07/08/2026 | Code d'exploitation public | CERTFR-2026-AVI-0979 | https://wordpress.org/news/2026/08/wordpress-7-0-3-release/ |
| Cisco | UCS, NFVIS | CVE-2026-20200 | 8.8 (éditeur) | Élévation de privilèges | 05/08/2026 | Code d'exploitation public | CERTFR-2026-AVI-0975 | https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-cimc-arg-inject-upSHdMfU |
| Tenable | Security Center | CVE-2026-64877 | 9.4 (NVD) | Injection SQL (SQLi) | 31/07/2026 | Pas d'information | CERTFR-2026-AVI-0962 | https://www.tenable.com/security/tns-2026-20 |
| Tenable | Security Center | CVE-2026-64878 | 9.4 (NVD) | Exécution de code arbitraire à distance | 31/07/2026 | Pas d'information | CERTFR-2026-AVI-0962 | https://www.tenable.com/security/tns-2026-20 |
| Tenable | Security Center | CVE-2026-64879 | 9.4 (NVD) | Exécution de code arbitraire à distance | 31/07/2026 | Pas d'information | CERTFR-2026-AVI-0962 | https://www.tenable.com/security/tns-2026-20 |
| Check Point | Multi-Domain Security Management, Security Management | CVE-2026-18574 | 9.3 (NVD) | Exécution de code arbitraire à distance, Contournement de la politique de sécurité | 02/08/2026 | Pas d'information | CERTFR-2026-AVI-0965 | https://support.checkpoint.com/results/sk/sk185222 |
CVE-2026-64638 : Vulnérabilité dans WordPress
Le 6 août 2026, WordPress a publié un correctif pour la vulnérabilité critique CVE-2026-64638. Elle permet à un attaquant non authentifié d'exécuter une injection de code indirecte à distance (XSS) qui peut, in fine, déboucher sur une exécution de code arbitraire à distance si un administrateur clique sur un lien malveillant.À la différence des vulnérabilités CVE-2026-60137 et CVE-2026-63030 (cf. CERTFR-2026-ALE-007), cette dernière affecte toutes les versions de WordPress, mais nécessite donc une action d'un administrateur.
Liens :
- Avis CERT-FR CERTFR-2026-AVI-0979 du 7 août 2026
- https://wordpress.org/news/2026/08/wordpress-7-0-3-release/
- https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-52p2-r8wf-jcrf
- Alerte CERT-FR CERTFR-2026-ALE-007 du 20 juillet 2026
Autres vulnérabilités
Tableau récapitulatif :
| Editeur | Produit | Identifiant CVE | CVSS | Type de vulnérabilité | Date de publication | Exploitabilité (Preuve de concept publique) | Avis éditeur |
|---|---|---|---|---|---|---|---|
| Metabase | Metabase | 10 | Injection SQL (SQLi) | 06/08/2026 | Exploitée | https://www.metabase.com/blog/security-update https://github.com/metabase/metabase/security/advisories/GHSA-vwf4-m7j8-wcjf |
|
| IBM | Langflow OSS | CVE-2026-9198 | 9.8 | Exécution de code arbitraire à distance | 02/07/2026 | Exploitée | https://www.ibm.com/support/pages/node/7278927 |
| Jetbrains | TeamCity | CVE-2026-63077 | 9.8 | Exécution de code arbitraire à distance | 27/07/2026 | Exploitée | https://www.jetbrains.com/privacy-security/issues-fixed/ |
| N-able | N-central | CVE-2026-18577 | 8.2 | Contournement de la politique de sécurité | 02/08/2026 | Exploitée | https://documentation.n-able.com/N-central/Release_Notes/GA/Content/N-central_2026.3_HF1_Release_Notes.htm https://www.n-able.com/blog/n-central-security-update-august-6-2026 |
| N-able | N-central | CVE-2026-18556 | 8.2 | Contournement de la politique de sécurité | 02/08/2026 | Exploitée | https://uptime.n-able.com/ |
| Apache | Tomcat | CVE-2026-34486 | 7.5 | Atteinte à la confidentialité des données, Contournement de la politique de sécurité | 10/04/2026 | Exploitée | https://cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-0418 |
| LibreNMS | LibreNMS | CVE-2026-55182 | Exécution de code arbitraire à distance | 10/06/2026 | Code d'exploitation public | https://github.com/librenms/librenms/security/advisories/GHSA-c9fv-cgmm-2wg7 |