Le CERT-FR a connaissance de notifications envoyées par Apple le 13 août 2026 à des utilisateurs ciblés par des logiciels espions. Si vous en avez été destinataire, contactez le CERT-FR au plus vite.

Risque

  • Exécution de code arbitraire

Systèmes affectés

  • Emacs version 21.3 et versions antérieures ;
  • Emacs versions 20.x ;
  • XEmacs version 21.4 et versions antérieures.

Description

Une vulnérabilité dans l'utilitaire movemail de Emacs et XEmacs permet à un utilisateur mal intentionné, via un serveur POP3 malicieusement constitué, d'exécuter du code arbitraire avec les droits de l'application Emacs ou XEmacs.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation