Ce bulletin d'actualité du CERT-FR revient sur les vulnérabilités significatives de la semaine passée pour souligner leurs criticités. Il ne remplace pas l'analyse de l'ensemble des avis et alertes publiés par le CERT-FR dans le cadre d'une analyse de risques pour prioriser l'application des correctifs. Toutes les vulnérabilités évoquées dans les avis du CERT-FR doivent être prises en compte et faire l'objet d'un plan d'action lorsqu'elles génèrent des risques sur le système d'information. Veuillez-vous référer aux avis des éditeurs pour obtenir les correctifs.

Vulnérabilités significatives de la semaine 32

Tableau récapitulatif :

Vulnérabilités critiques du 03/08/26 au 09/08/26
Editeur Produit Identifiant CVE CVSS (source) Type de vulnérabilité Date de publication Exploitabilité (Preuve de concept publique) Avis Cert-FR Avis éditeur
WordPress WordPress CVE-2026-64638 8.9 (éditeur) Exécution de code arbitraire à distance, Injection de code indirecte à distance (XSS) 07/08/2026Code d'exploitation publicCERTFR-2026-AVI-0979 https://wordpress.org/news/2026/08/wordpress-7-0-3-release/
Cisco UCS, NFVIS CVE-2026-20200 8.8 (éditeur) Élévation de privilèges 05/08/2026Code d'exploitation publicCERTFR-2026-AVI-0975
https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-cimc-arg-inject-upSHdMfU
Tenable Security Center CVE-2026-64877 9.4 (NVD) Injection SQL (SQLi) 31/07/2026 Pas d'information CERTFR-2026-AVI-0962
https://www.tenable.com/security/tns-2026-20
Tenable Security Center CVE-2026-64878 9.4 (NVD) Exécution de code arbitraire à distance 31/07/2026 Pas d'information CERTFR-2026-AVI-0962
https://www.tenable.com/security/tns-2026-20
Tenable Security Center CVE-2026-64879 9.4 (NVD) Exécution de code arbitraire à distance 31/07/2026 Pas d'information CERTFR-2026-AVI-0962
https://www.tenable.com/security/tns-2026-20
Check Point Multi-Domain Security Management, Security Management CVE-2026-18574 9.3 (NVD) Exécution de code arbitraire à distance, Contournement de la politique de sécurité 02/08/2026 Pas d'information CERTFR-2026-AVI-0965
https://support.checkpoint.com/results/sk/sk185222

CVE-2026-64638 : Vulnérabilité dans WordPress

Le 6 août 2026, WordPress a publié un correctif pour la vulnérabilité critique CVE-2026-64638. Elle permet à un attaquant non authentifié d'exécuter une injection de code indirecte à distance (XSS) qui peut, in fine, déboucher sur une exécution de code arbitraire à distance si un administrateur clique sur un lien malveillant.

À la différence des vulnérabilités CVE-2026-60137 et CVE-2026-63030 (cf. CERTFR-2026-ALE-007), cette dernière affecte toutes les versions de WordPress, mais nécessite donc une action d'un administrateur.

Liens :

Autres vulnérabilités

Tableau récapitulatif :

Editeur Produit Identifiant CVE CVSS Type de vulnérabilité Date de publication Exploitabilité (Preuve de concept publique) Avis éditeur
Metabase Metabase 10 Injection SQL (SQLi) 06/08/2026 Exploitée https://www.metabase.com/blog/security-update
https://github.com/metabase/metabase/security/advisories/GHSA-vwf4-m7j8-wcjf
IBM Langflow OSS CVE-2026-9198 9.8 Exécution de code arbitraire à distance 02/07/2026 Exploitée https://www.ibm.com/support/pages/node/7278927
Jetbrains TeamCity CVE-2026-63077 9.8 Exécution de code arbitraire à distance 27/07/2026 Exploitée https://www.jetbrains.com/privacy-security/issues-fixed/
N-able N-central CVE-2026-18577 8.2 Contournement de la politique de sécurité 02/08/2026 Exploitée https://documentation.n-able.com/N-central/Release_Notes/GA/Content/N-central_2026.3_HF1_Release_Notes.htm
https://www.n-able.com/blog/n-central-security-update-august-6-2026
N-able N-central CVE-2026-18556 8.2 Contournement de la politique de sécurité 02/08/2026 Exploitée https://uptime.n-able.com/
Apache Tomcat CVE-2026-34486 7.5 Atteinte à la confidentialité des données, Contournement de la politique de sécurité 10/04/2026 Exploitée https://cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-0418
LibreNMS LibreNMS CVE-2026-55182 Exécution de code arbitraire à distance 10/06/2026Code d'exploitation publichttps://github.com/librenms/librenms/security/advisories/GHSA-c9fv-cgmm-2wg7

Nouvelles compromissions de paquets npm

Une nouvelle campagne de compromission de paquets npm a été détectée. Comme pour les précédentes, les codes malveillants identifiés cherchent à voler des identifiants de connexion de développeurs puis à se propager. Les billets de blogue ci-dessous proposent plus de détails, ainsi que des indicateurs de compromission, non qualifiés par l'ANSSI.

Liens :

Rappel des publications émises

Dans la période du 03 août 2026 au 09 août 2026, le CERT-FR a émis les publications suivantes :