Ce bulletin d'actualité du CERT-FR revient sur les vulnérabilités significatives de la semaine passée pour souligner leurs criticités. Il ne remplace pas l'analyse de l'ensemble des avis et alertes publiés par le CERT-FR dans le cadre d'une analyse de risques pour prioriser l'application des correctifs. Toutes les vulnérabilités évoquées dans les avis du CERT-FR doivent être prises en compte et faire l'objet d'un plan d'action lorsqu'elles génèrent des risques sur le système d'information. Veuillez-vous référer aux avis des éditeurs pour obtenir les correctifs.

Vulnérabilités significatives de la semaine 36

Tableau récapitulatif :

Vulnérabilités critiques du 31/08/26 au 06/09/26
Editeur Produit Identifiant CVE CVSS (source) Type de vulnérabilité Date de publication Exploitabilité (Preuve de concept publique) Avis Cert-FR Avis éditeur
JFrog Artifactory CVE-2026-82329 9.8 (NVD) Élévation de privilèges, Contournement de la politique de sécurité 28/08/2026 Exploitée CERTFR-2026-AVI-1100
https://docs.jfrog.com/releases/docs/jfrog-security-advisories#cve-2026-82329---potential-authentication-bypass-leading-to-administrative-access-in-artifactory
https://docs.jfrog.com/releases/docs/jfrog-security-advisories
https://docs.jfrog.com/releases/docs/jfrog-security-advisories#cve-2026-70550---potential-unauthorized-access-to-private-composer-repository-metadata-in-jfrog-artifactory
https://docs.jfrog.com/releases/docs/jfrog-security-advisories#cve-2026-70548---ssrf-in-cocoapods-via-jfrog-artifactory-external-dependency
https://docs.jfrog.com/releases/docs/jfrog-security-advisories#cve-2026-69104---potential-unauthorized-repository-migration-in-jfrog-artifactory
Google Chrome CVE-2026-85046 8.8 (NVD) Exécution de code arbitraire à distance 03/09/2026 Exploitée CERTFR-2026-AVI-1112
https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_01882797386.html
HPE Aruba Networking Fabric Composer CVE-2026-76657 10 (NVD) Élévation de privilèges, Contournement de la politique de sécurité 01/09/2026 Pas d'information CERTFR-2026-AVI-1104
https://csaf.arubanetworking.hpe.com/2026/hpe_networking_-_hpesbnw05133.txt
HPE Aruba Networking Fabric Composer CVE-2026-76658 10 (NVD) Exécution de code arbitraire à distance 01/09/2026 Pas d'information CERTFR-2026-AVI-1104
https://csaf.arubanetworking.hpe.com/2026/hpe_networking_-_hpesbnw05133.txt
Cisco NX-OS CVE-2026-20212 9.8 (NVD) Exécution de code arbitraire à distance, Déni de service à distance 02/09/2026 Pas d'information CERTFR-2026-AVI-1110
https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-n9k-s1-rce-EH8dEtr
Cisco CVE-2026-20279 9.8 (NVD) Contournement de la politique de sécurité 02/09/2026 Pas d'information CERTFR-2026-AVI-1110
https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-iosxr-qg64NcM
Cisco IOS XR CVE-2026-20274 9.8 (NVD) Contournement de la politique de sécurité 02/09/2026 Pas d'information CERTFR-2026-AVI-1110
https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-iosxr-qg64NcM
Mozilla Thunderbird, Firefox CVE-2026-84137 9.8 (NVD) Contournement de la politique de sécurité 01/09/2026 Pas d'information CERTFR-2026-AVI-1106
https://www.mozilla.org/en-US/security/advisories/mfsa2026-85/
https://www.mozilla.org/en-US/security/advisories/mfsa2026-82/
https://www.mozilla.org/en-US/security/advisories/mfsa2026-88/
https://www.mozilla.org/en-US/security/advisories/mfsa2026-86/
HPE Aruba Networking AOS-CX CVE-2026-73749 9.8 (NVD) Exécution de code arbitraire à distance, Contournement de la politique de sécurité 01/09/2026 Pas d'information CERTFR-2026-AVI-1104
https://csaf.arubanetworking.hpe.com/2026/hpe_networking_-_hpesbnw05134.txt
Microsoft Edge CVE-2026-79090 9.8 (NVD) Contournement de la politique de sécurité 28/08/2026 Pas d'information CERTFR-2026-AVI-1096
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-79090
Google Chrome CVE-2026-84353 9.6 (NVD) Exécution de code arbitraire 03/09/2026 Pas d'information CERTFR-2026-AVI-1105
https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop.html
Microsoft Edge CVE-2026-84353 9.6 (NVD) Exécution de code arbitraire 03/09/2026 Pas d'information CERTFR-2026-AVI-1105
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-84353
Google Chrome CVE-2026-84354 9.6 (NVD) Exécution de code arbitraire 03/09/2026 Pas d'information CERTFR-2026-AVI-1105
https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop.html
Microsoft Edge CVE-2026-84354 9.6 (NVD) Exécution de code arbitraire 03/09/2026 Pas d'information CERTFR-2026-AVI-1105
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-84354
Google Chrome CVE-2026-85042 9.6 (NVD) Exécution de code arbitraire à distance 03/09/2026 Pas d'information CERTFR-2026-AVI-1112
https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_01882797386.html
Google Chrome CVE-2026-85047 9.6 (NVD) Exécution de code arbitraire à distance, Contournement de la politique de sécurité 03/09/2026 Pas d'information CERTFR-2026-AVI-1112
https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_01882797386.html
Google Chrome CVE-2026-85050 9.6 (NVD) Exécution de code arbitraire à distance, Contournement de la politique de sécurité 03/09/2026 Pas d'information CERTFR-2026-AVI-1112
https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_01882797386.html
HPE Aruba Networking Fabric Composer CVE-2026-19766 9.6 (NVD) Exécution de code arbitraire, Contournement de la politique de sécurité 01/09/2026 Pas d'information CERTFR-2026-AVI-1104
https://csaf.arubanetworking.hpe.com/2026/hpe_networking_-_hpesbnw05133.txt
Google Chrome CVE-2026-84333 9.6 (NVD) Exécution de code arbitraire à distance 01/09/2026 Pas d'information CERTFR-2026-AVI-1105
https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop.html
Google CVE-2026-84352 9.6 (NVD) Exécution de code arbitraire 01/09/2026 Pas d'information CERTFR-2026-AVI-1105
https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop.html
Tenable Security Center CVE-2026-19626 9.4 (NVD) Exécution de code arbitraire à distance 28/08/2026 Pas d'information CERTFR-2026-AVI-1097
https://www.tenable.com/security/tns-2026-24
https://www.tenable.com/security/tns-2026-25
HPE Aruba Networking Fabric Composer CVE-2026-73700 9 (NVD) Injection de code indirecte à distance (XSS) 01/09/2026 Pas d'information CERTFR-2026-AVI-1104
https://csaf.arubanetworking.hpe.com/2026/hpe_networking_-_hpesbnw05133.txt
HPE Aruba Networking Fabric Composer CVE-2026-73701 9 (NVD) Exécution de code arbitraire à distance 01/09/2026 Pas d'information CERTFR-2026-AVI-1104
https://csaf.arubanetworking.hpe.com/2026/hpe_networking_-_hpesbnw05133.txt

Rappel des alertes CERT-FR

Multiples vulnérabilités dans SonicWall Secure Mobile Access

Le 01 septembre 2026, SonicWall a publié un avis de sécurité concernant deux vulnérabilités affectant les Secure Mobile Access (SMA) 1000. La vulnérabilité critique CVE-2026-83548 permet une falsification de requêtes côté serveur (SSRF) de la part d'un attaquant non authentifié. La vulnérabilité CVE-2026-83549 permet à un attaquant authentifié avec les droits administrateur d'exécuter du code arbitraire à distance. L'éditeur indique que ces deux vulnérabilités sont activement exploitées, sans préciser s'il est possible pour un attaquant non authentifié de chaîner l'exploitation de ces deux vulnérabilités pour prendre la main sur l'équipement. L'obtention des marqueurs de compromission se fait en contactant le support technique de SonicWall. L'application des correctifs n'est pas suffisante. En effet, l'éditeur recommande de :
  • réinstaller le système ;
  • changer tous les mots de passe utilisateurs et administrateurs ;
  • réinitialiser les mots de passe à usage unique basé sur le temps (TOTP, Time based One Time Password).

Liens :

Autres vulnérabilités

Multiples vulnérabilités dans Mikrotik RouterOS exploitées

Le CERT-PL a publié un avis concernant plusieurs vulnérabilités dans Mikrotik RouterOS. Certaines de ces vulnérabilités sont activement exploitées pour compromettre la machine en utilisant le protocole SSH. Des marqueurs de compromission sont également présents dans cet avis.

Liens:

Tableau récapitulatif :

Editeur Produit Identifiant CVE CVSS Type de vulnérabilité Date de publication Exploitabilité (Preuve de concept publique) Avis éditeur
Kestra Kestra CVE-2026-49869 10 Exécution de code arbitraire à distance 26/06/2026 Exploitée https://github.com/kestra-io/kestra/security/advisories/GHSA-5vc5-wxxq-3fjx
Langflow Langflow CVE-2026-0768 9.8 Exécution de code arbitraire à distance 23/01/2026 Exploitée
Sangoma Switchvox CVE-2026-9586 9.3 Exécution de code arbitraire à distance, Injection SQL (SQLi) 17/07/2026 Exploitée https://sangomakb.atlassian.net/wiki/spaces/Switchvox/pages/1802371073/Switchvox+-+Release+Notes+Version+8.4.0.2+July+14+2026
Litellm Litellm CVE-2026-59822 8.8 Contournement de la politique de sécurité 08/07/2026 Exploitée https://github.com/BerriAI/litellm/security/advisories/GHSA-7488-6r32-c95q
Encode Starlette CVE-2026-48710 6.5 Contournement de la politique de sécurité 26/05/2026 Exploitée https://github.com/Kludex/starlette/security/advisories/GHSA-86qp-5c8j-p5mr
Postgresql Postgresql CVE-2026-6471 7.2 Non spécifié par l'éditeur 13/08/2026Code d'exploitation publichttps://www.postgresql.org/support/security/CVE-2026-6471/

Rappel des publications émises

Dans la période du 31 août 2026 au 06 septembre 2026, le CERT-FR a émis les publications suivantes :


Durant la même période, les publications suivantes ont été mises à jour :