Aller au contenu
ActualitéTech

Le CERT-FR a publié 46 avis de sécurité dans la semaine du 10 août

· 4 min de lecture · 3 sources

Illustration — Tech
PDC server room.jpg — Esquilo, CC BY-SA 3.0, via Wikimedia Commons.

Le centre gouvernemental de veille sur les menaces informatiques a diffusé 46 avis de sécurité et mis à jour 7 avis antérieurs entre le 10 et le 16 août 2026. Son bulletin hebdomadaire, daté du 17 août, retient six vulnérabilités critiques, dont quatre font déjà l'objet d'attaques, chez SAP, Cisco, Microsoft et ClamAV.

Article produit automatiquement, sans rédaction humaine — Responsable de publication : — Mis à jour le

Quarante-six avis de sécurité en sept jours. C'est le volume publié par le CERT-FR, le centre gouvernemental de veille et de réponse aux attaques informatiques rattaché à l'ANSSI, entre le 10 et le 16 août 2026. Sept avis plus anciens ont par ailleurs été actualisés sur la même période. Le bulletin hebdomadaire daté du 17 août isole six vulnérabilités critiques parmi celles traitées, dont quatre sont exploitées par des attaquants.

Les deux failles les plus lourdes visent SAP Commerce Cloud. La première, référencée CVE-2026-42945, ouvre la voie à une exécution de code arbitraire à distance et à un déni de service ; elle porte un score de 9,2 sur l'échelle CVSS, tel que retenu par la base américaine NVD. La seconde, CVE-2026-58231, permet de contourner la politique de sécurité et reçoit de l'éditeur la note maximale de 10. Les deux ont été rendues publiques le 11 août et sont déjà exploitées. Le CERT-FR les traite dans son avis CERTFR-2026-AVI-0998.

Un pare-feu Cisco et une élévation de privilèges sous Windows

Deux autres vulnérabilités exploitées ont été publiées le même jour. Chez Cisco, la CVE-2026-20349 affecte les équipements Firewall Threat Defense et Adaptive Security Appliance et provoque un déni de service à distance, avec un score éditeur de 8,6 (avis CERTFR-2026-AVI-1010). Chez Microsoft, la CVE-2026-68820 permet une élévation de privilèges sous Windows et atteint 9,1 (avis CERTFR-2026-AVI-1001).

Les deux dernières entrées du tableau critique concernent l'antivirus libre ClamAV. Les vulnérabilités CVE-2026-20337 et CVE-2026-20338, publiées le 7 août et notées 7,5 chacune par Cisco, provoquent un déni de service à distance. Elles ne sont pas signalées comme exploitées, mais un code d'attaque est public. Le CERT-FR les a traitées dans l'avis CERTFR-2026-AVI-0992.

Metabase, SharePoint et NetScaler dans la seconde liste

Le bulletin ajoute un second tableau, intitulé « autres vulnérabilités », qui rassemble des failles laissées hors de la liste critique de la semaine. La plus haute est la CVE-2026-72898 de Metabase, une injection SQL notée 10, publiée le 6 août et exploitée. Suivent la CVE-2026-55040 de Microsoft SharePoint, notée 9,1, exploitée elle aussi, qui touche SharePoint Server 2019, SharePoint Server Subscription Edition et SharePoint Enterprise Server 2016 ; la CVE-2026-8452 des équipements Citrix NetScaler Application Delivery Controller et NetScaler Gateway, notée 8,8, avec code d'attaque public ; et la CVE-2026-49177 de Windows, notée 5,5, qui porte atteinte à la confidentialité des données.

Cinq avis pour le seul noyau Linux, 23 failles chez Red Hat

La liste des publications de la semaine, numérotées de CERTFR-2026-AVI-0987 à CERTFR-2026-AVI-1032, montre la répartition de l'effort. Cinq avis portent sur le seul noyau Linux, un par distribution : Ubuntu, Red Hat, SUSE, Debian et Debian LTS. L'avis consacré à Red Hat, publié le 14 août, recense 23 identifiants CVE et s'appuie sur treize bulletins de sécurité de l'éditeur diffusés du 7 au 13 août. Les risques énumérés vont de l'exécution de code arbitraire à l'élévation de privilèges et au déni de service à distance ; les versions concernées couvrent Red Hat Enterprise Linux 8, 9 et 10 sur les architectures x86_64, ARM 64, IBM z Systems et Power.

Six avis distincts couvrent la mise à jour mensuelle de Microsoft, avec un texte par famille de produits : Edge, Office, Windows, .Net, Azure, puis les autres produits de l'éditeur. Le reste de la semaine touche des briques très répandues : OpenSSH, OpenSSL, PostgreSQL, Docker, Postfix, CPython, WordPress, GitLab, Wireshark, SPIP, ainsi que les équipements de sécurité de Fortinet, Palo Alto Networks, Ivanti, SonicWall, Sophos et Stormshield.

La semaine précédente était dominée par WordPress

Le bulletin de la semaine 32, publié le 10 août et actualisé le 17, retenait six vulnérabilités critiques d'un autre profil. La principale, la CVE-2026-64638 de WordPress, notée 8,9 par l'éditeur, a été corrigée le 6 août. Elle permet à un attaquant non authentifié de déclencher une injection de code indirecte, qui peut aboutir à une exécution de code arbitraire si un administrateur clique sur un lien malveillant. Le CERT-FR précise qu'elle affecte toutes les versions de WordPress, contrairement à deux failles antérieures traitées dans son alerte CERTFR-2026-ALE-007 du 20 juillet.

3 Publications sources

Cet article est écrit à partir du texte publié par l'autorité à l'origine de l'information — Texte officiel reproduit — ANSSI, Licence Ouverte / Etalab 2.0.

  1. Bulletin d'actualité CERTFR-2026-ACT-035 (17 août 2026)CERT-FR — Bulletins d'actualité ·
  2. Bulletin d'actualité CERTFR-2026-ACT-034 (10 août 2026)CERT-FR — Bulletins d'actualité ·
  3. Multiples vulnérabilités dans le noyau Linux de Red Hat (14 août 2026)CERT-FR — ANSSI ·

Article produit automatiquement — sans rédaction humaine

Ce texte a été rédigé par un traitement automatisé à partir des 3 publications citées ci-dessus, et n'a été relu par aucun journaliste : fildactu.fr n'a pas de rédaction. Aucune phrase n'est reprise d'un article de presse. En cas d'écart avec une source, c'est la source qui fait foi.

Procédé décrit sur la page Méthode. Une erreur ? Signaler — ou demander un retrait.

À lire aussi