Ce bulletin d'actualité du CERT-FR revient sur les vulnérabilités significatives de la semaine passée pour souligner leurs criticités. Il ne remplace pas l'analyse de l'ensemble des avis et alertes publiés par le CERT-FR dans le cadre d'une analyse de risques pour prioriser l'application des correctifs. Toutes les vulnérabilités évoquées dans les avis du CERT-FR doivent être prises en compte et faire l'objet d'un plan d'action lorsqu'elles génèrent des risques sur le système d'information. Veuillez-vous référer aux avis des éditeurs pour obtenir les correctifs.

Vulnérabilités significatives de la semaine 35

Tableau récapitulatif :

Vulnérabilités critiques du 24/08/26 au 30/08/26
Editeur Produit Identifiant CVE CVSS (source) Type de vulnérabilité Date de publication Exploitabilité (Preuve de concept publique) Avis Cert-FR Avis éditeur
Papercut Papercut CVE-2026-82078 9.4 (éditeur) Exécution de code arbitraire à distance 27/08/2026 ExploitéeCERTFR-2026-AVI-1095
https://www.papercut.com/kb/Main/security-bulletin-27-aug-2026-urgent-security-advisory/
Papercut Papercut CVE-2026-81578 8.8 (éditeur) Contournement de la politique de sécurité 27/08/2026 ExploitéeCERTFR-2026-AVI-1095
https://www.papercut.com/kb/Main/security-bulletin-27-aug-2026-urgent-security-advisory/
Keycloack Keycloack CVE-2026-18963 9.1 (Red Hat) Contournement de la politique de sécurité 19/08/2026Code d'exploitation publicCERTFR-2026-AVI-1078
https://www.keycloak.org/2026/08/keycloak-2672-released
Metabase Metabase CVE-2026-72899 10 (NVD) Injection SQL (SQLi) 06/08/2026 Pas d'information CERTFR-2026-AVI-1075
https://github.com/metabase/metabase/security/advisories/GHSA-r8h2-qpfx-mx59
Cisco Ios Xe CVE-2026-20272 9.8 (NVD) Contournement de la politique de sécurité 05/08/2026 Pas d'information CERTFR-2026-AVI-1077
https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-iosxe-V8NMuMZJ
Veeam Veeam ONE CVE-2026-65641 9.3 (NVD) Contournement de la politique de sécurité 25/08/2026 Pas d'information CERTFR-2026-AVI-1080
https://www.veeam.com/kb4905
Cisco Ios Xe CVE-2026-20267 9 (NVD) Contournement de la politique de sécurité 05/08/2026 Pas d'information CERTFR-2026-AVI-1077
https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-iosxe-V8NMuMZJ

Autres vulnérabilités

Tableau récapitulatif :

Editeur Produit Identifiant CVE CVSS Type de vulnérabilité Date de publication Exploitabilité (Preuve de concept publique) Avis éditeur
Gitea Gitea CVE-2026-60004 9.8 Exécution de code arbitraire à distance 28/07/2026 Exploitée https://github.com/go-gitea/gitea/security/advisories/GHSA-rcr6-4jqh-j84m
Ajax.Net Professional Ajax.Net Professional CVE-2021-23758 9.8 Exécution de code arbitraire à distance 27/10/2021 Exploitée https://github.com/michaelschwarz/Ajax.NET-Professional/commit/b0e63be5f0bb20dfce507cb8a1a9568f6e73de57
https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-23758
Microsoft Sql Server, Sql Server 2016, Sql Server 2017 CVE-2019-1068 8.8 Exécution de code arbitraire à distance 09/07/2019 Exploitée https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-1068
https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2019-1068
Redhat Linux CVE-2015-5287 7.8 Élévation de privilèges 23/11/2015 Exploitée http://rhn.redhat.com/errata/RHSA-2015-2505.html
https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2015-5287
Linux Linux Kernel CVE-2022-0995 7.8 Déni de service 11/03/2022 Exploitée https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/?id=93ce93587d36493f2f86921fa79921b3cba63fbb
https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-0995
Linux Linux Kernel CVE-2026-53362 7.8 Non spécifié par l'éditeur 30/06/2026 Exploitée https://git.kernel.org/stable/c/14200d435af9a9eeb444f529fc2f689a236b7962
https://git.kernel.org/stable/c/46f201f8b4c39633a1fa3dc12459f506d470993d
https://git.kernel.org/stable/c/6374fb9edf72c67a118a2c214a0dddd04c921e0a
https://git.kernel.org/stable/c/65fb14cbebb0cd0eff903a22d33537ddc8b95769
https://git.kernel.org/stable/c/736b380e28d0480c7bc3e022f1950f31fe53a7c5
https://git.kernel.org/stable/c/e9eacf19281ea2498b36291b56c9606118c2d74e
https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-53362
Jfrog Artifactory CVE-2026-66384 5.3 Atteinte à l'intégrité des données 12/08/2026 Exploitée https://docs.jfrog.com/releases/docs/jfrog-security-advisories
https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-66384
Redhat Enterprise Linux CVE-2015-3246 5.1 Déni de service 23/07/2015 Exploitée http://rhn.redhat.com/errata/RHSA-2015-1482.html
http://rhn.redhat.com/errata/RHSA-2015-1483.html
https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2015-3246
Adobe Photoshop Installer CVE-2026-48388 8.6 Exécution de code arbitraire 28/07/2026Code d'exploitation publichttps://cwe.mitre.org/data/definitions/427.html
Microsoft Sharepoint Server CVE-2026-63520 8.1 Exécution de code arbitraire à distance 11/08/2026Code d'exploitation publichttps://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-63520
Microsoft Exchange Server, Exchange Server Subscription Edition CVE-2026-62911 8 Contournement de la politique de sécurité 11/08/2026Code d'exploitation publichttps://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62911
Zyxel WAX650S CVE-2026-8508 6.5 Contournement de la politique de sécurité 04/08/2026Code d'exploitation publichttps://www.zyxel.com/global/en/support/security-advisories/zyxel-security-advisory-for-command-injection-and-improper-authentication-vulnerabilities-in-certain-aps-fwa7-and-security-routers-08-04-2026

Rappel des publications émises

Dans la période du 24 août 2026 au 30 août 2026, le CERT-FR a émis les publications suivantes :


Dans la période du 24 août 2026 au 30 août 2026, le CERT-FR a mis à jour les publications suivantes :