[{"data":1,"prerenderedAt":111},["ShallowReactive",2],{"actualite-wordpress-cve-2026-64638-faille-dans-toutes-les-versions":3},{"article":4,"voisines":72},{"slug":5,"titre":6,"rubrique":7,"sousTheme":8,"chapo":9,"publieLe":10,"corps":11,"sources":52,"sujetsLies":66,"nbMots":68,"nbEditeurs":69,"origine":70,"attribution":71},"wordpress-cve-2026-64638-faille-dans-toutes-les-versions","WordPress : le CERT-FR signale une faille critique dans toutes les versions","tech","cyberattaques","Le CERT-FR a placé la vulnérabilité CVE-2026-64638 en tête des failles critiques de la semaine du 3 au 9 août 2026. Elle affecte toutes les versions de WordPress et un code d'exploitation est public. Le correctif figure dans la version 7.0.3, diffusée le 6 août 2026 par l'éditeur.","2026-08-19T11:55:00+02:00",[12,15,17,20,22,24,26,28,30,32,34,40,42,44,46,48],{"type":13,"texte":14},"p","La vulnérabilité CVE-2026-64638 affecte toutes les versions de WordPress. Le centre gouvernemental de veille et de réponse aux attaques informatiques l'a classée en tête des vulnérabilités critiques de la semaine 32, du 3 au 9 août 2026, dans le bulletin diffusé le 10 août et mis à jour le 17 août. L'éditeur a publié le correctif le 6 août 2026, dans la version 7.0.3 de son gestionnaire de contenu.",{"type":13,"texte":16},"Le défaut est une injection de code indirecte à distance, de type XSS. Le CERT-FR indique qu'un attaquant non authentifié peut l'exploiter jusqu'à une exécution de code arbitraire à distance, à condition qu'un administrateur clique sur un lien malveillant. Le score CVSS communiqué par l'éditeur atteint 8,9. Un code d'exploitation est public. L'avis CERTFR-2026-AVI-0979 a été émis le 7 août 2026.",{"type":18,"texte":19},"h2","Trois semaines plus tôt, deux failles déjà exploitées",{"type":13,"texte":21},"Ce correctif n'est pas le premier de l'été pour ce logiciel. Le 17 juillet 2026, l'éditeur a corrigé deux vulnérabilités : CVE-2026-60137, une injection SQL notée 9,1, et CVE-2026-63030, un contournement de la politique de sécurité noté 9,8. Les deux étaient déjà exploitées. Combinées, elles ouvrent une exécution de code arbitraire à distance sur les versions 6.9 et ultérieures du cœur de WordPress. La version 7.0.2 les corrige.",{"type":13,"texte":23},"Le CERT-FR avait publié à ce sujet l'alerte CERTFR-2026-ALE-007, le 20 juillet 2026, et anticipait des tentatives d'exploitation en masse. La différence entre les deux épisodes tient au périmètre : le couple de juillet ne visait que les versions 6.9 et suivantes mais s'exploitait sans intervention humaine, quand la faille d'août touche toutes les versions et réclame le clic d'un administrateur.",{"type":18,"texte":25},"Couper l'accès non authentifié à l'API REST",{"type":13,"texte":27},"Pour les administrateurs qui ne pouvaient pas appliquer immédiatement le correctif de juillet, le CERT-FR a relayé la mesure de contournement proposée par les chercheurs à l'origine de la découverte : bloquer l'accès non authentifié à l'interface de programmation REST de WordPress. En pratique, il s'agit de fermer le chemin \u002Fwp-json\u002Fbatch\u002Fv1 aux requêtes portant le paramètre rest_route=\u002Fbatch\u002Fv1, au moyen d'un pare-feu applicatif.",{"type":13,"texte":29},"Le bulletin du 3 août 2026 avait, lui, mis en avant CVE-2026-66066, qui affecte le composant activestorage de Ruby on Rails. Elle permet à un attaquant non authentifié de lire des fichiers arbitraires et d'exécuter du code à distance. Le correctif a été diffusé le 29 juillet 2026. Le 31 juillet, l'éditeur a fait état d'une preuve de concept publique et mis à disposition des outils permettant de vérifier si une application est vulnérable et d'y rechercher des traces d'exfiltration.",{"type":18,"texte":31},"Cisco, Tenable et Check Point sur la même semaine",{"type":13,"texte":33},"Le tableau des vulnérabilités critiques de la semaine 32 comporte quatre autres entrées, toutes assorties d'un avis du CERT-FR.",{"type":35,"items":36},"liste",[37,38,39],"Cisco UCS et NFVIS : CVE-2026-20200, élévation de privilèges, CVSS 8,8, code d'exploitation public, avis CERTFR-2026-AVI-0975 ;","Tenable Security Center : CVE-2026-64877 (injection SQL), CVE-2026-64878 et CVE-2026-64879 (exécution de code à distance), notées 9,4 chacune, avis CERTFR-2026-AVI-0962 ;","Check Point Multi-Domain Security Management et Security Management : CVE-2026-18574, exécution de code à distance et contournement de la politique de sécurité, CVSS 9,3, avis CERTFR-2026-AVI-0965.",{"type":13,"texte":41},"Hors de ce tableau, le bulletin recense plusieurs vulnérabilités déjà exploitées : Metabase avec CVE-2026-72898, une injection SQL notée 10, identifiant ajouté au document lors de la mise à jour du 17 août ; IBM Langflow OSS avec CVE-2026-9198, notée 9,8 ; JetBrains TeamCity avec CVE-2026-63077, également 9,8 ; N-able N-central avec CVE-2026-18577 et CVE-2026-18556, notées 8,2 ; Apache Tomcat avec CVE-2026-34486, notée 7,5.",{"type":18,"texte":43},"Nouvelle vague de paquets npm compromis",{"type":13,"texte":45},"Le CERT-FR signale par ailleurs une nouvelle campagne de compromission de paquets npm. Comme lors des précédentes, les codes malveillants identifiés cherchent à voler les identifiants de connexion des développeurs, puis à se propager. L'agence renvoie vers deux billets de blogue du 4 août 2026, l'un de Microsoft, l'autre d'Aikido, qui publient des indicateurs de compromission. Elle précise que ces indicateurs ne sont pas qualifiés par l'ANSSI.",{"type":13,"texte":47},"Entre le 10 et le 16 août 2026, le CERT-FR a émis 46 avis, numérotés de CERTFR-2026-AVI-0987 à CERTFR-2026-AVI-1032, et mis à jour sept publications antérieures. Ces avis portent notamment sur Microsoft Windows, Office, Edge, .Net et Azure, Google Chrome, OpenSSH, OpenSSL, PostgreSQL, Docker, SPIP, GitLab, Fortinet, Palo Alto Networks, Ivanti, SonicWall, Siemens, ainsi que sur les noyaux Linux d'Ubuntu, Red Hat, SUSE et Debian.",{"type":49,"titre":50,"texte":51},"encadre","Ce que recommande le CERT-FR","Appliquer les correctifs dans les plus brefs délais, en les récupérant auprès des éditeurs. Le centre rappelle que son bulletin hebdomadaire ne remplace pas l'examen de l'ensemble des avis et alertes qu'il publie, et que toute vulnérabilité créant un risque sur le système d'information doit faire l'objet d'un plan d'action.",[53,58,62],{"editeur":54,"titre":55,"url":56,"date":57},"CERT-FR — Bulletins d'actualité","Bulletin d'actualité CERTFR-2026-ACT-034 (10 août 2026)","https:\u002F\u002Fwww.cert.ssi.gouv.fr\u002Factualite\u002FCERTFR-2026-ACT-034\u002F","2026-08-10",{"editeur":54,"titre":59,"url":60,"date":61},"Bulletin d'actualité CERTFR-2026-ACT-033 (03 août 2026)","https:\u002F\u002Fwww.cert.ssi.gouv.fr\u002Factualite\u002FCERTFR-2026-ACT-033\u002F","2026-08-03",{"editeur":54,"titre":63,"url":64,"date":65},"Bulletin d'actualité CERTFR-2026-ACT-032 (27 juillet 2026)","https:\u002F\u002Fwww.cert.ssi.gouv.fr\u002Factualite\u002FCERTFR-2026-ACT-032\u002F","2026-07-27",[67],"tech-cyberattaques-8a76c153f2af6fee",760,1,"source-primaire","Texte officiel reproduit — ANSSI, Licence Ouverte \u002F Etalab 2.0",[73,80,86,92,98,105],{"slug":74,"titre":75,"rubrique":7,"chapo":76,"publieLe":77,"nbMots":78,"nbSources":79},"cnil-deux-seances-plenieres-juillet-2026-neuf-textes-examines","La CNIL a examiné neuf textes en deux séances plénières de juillet","La formation plénière de la CNIL s'est réunie les 16 et 21 juillet 2026. Ses deux ordres du jour, publiés par la commission, recensent neuf projets de délibération. Quatre portent sur des traitements de données de santé, de l'hébergement certifié au dossier médical partagé, deux autres sur des données d'entreprises et de transport.","2026-08-19T16:10:00+02:00",615,2,{"slug":81,"titre":82,"rubrique":7,"chapo":83,"publieLe":84,"nbMots":85,"nbSources":79},"tnt-arcep-projet-de-decision-tdf-operateur-puissant-2027-2032","TNT : l'Arcep propose de réguler TDF cinq ans de plus à partir de 2027","L'Arcep a mis en consultation le 23 juillet 2026 un projet de décision qui reconduit TDF comme opérateur exerçant une influence significative sur la diffusion de la télévision numérique terrestre. Le texte s'appliquerait cinq ans à compter du 18 mai 2027. TDF diffuse 69,9 % des points de service, towerCast 30,1 %.","2026-08-19T16:09:00+02:00",634,{"slug":87,"titre":88,"rubrique":7,"chapo":89,"publieLe":90,"nbMots":91,"nbSources":69},"arcep-taux-de-remuneration-du-capital-5-2-pourcent-en-2027","Télécoms fixes : l'Arcep propose un coût du capital de 5,2 % pour 2027","L'Arcep a soumis à consultation publique, le 17 juillet 2026, un projet de décision fixant à 5,2 % le coût moyen pondéré du capital nominal avant impôt applicable à ses activités fixes régulées à compter de 2027, soit 3,1 % en termes réels. Les contributions sont reçues jusqu'au 11 septembre.","2026-08-19T16:06:00+02:00",598,{"slug":93,"titre":94,"rubrique":7,"chapo":95,"publieLe":96,"nbMots":97,"nbSources":79},"bande-l-satellite-arcep-alignement-des-autorisations-en-2030","Satellite : l'Arcep veut aligner quatre autorisations sur novembre 2030","L'Arcep a ouvert le 20 juillet 2026 une consultation publique sur la prolongation des autorisations de fréquences en bande L utilisées par le service mobile par satellite. Le régulateur propose de reporter au 22 novembre 2030 les échéances des quatre titulaires, dont la plus proche tombe en décembre 2027. Les contributions sont attendues jusqu'au 30 septembre.","2026-08-19T16:03:00+02:00",686,{"slug":99,"titre":100,"rubrique":7,"chapo":101,"publieLe":102,"nbMots":103,"nbSources":104},"frequences-mobiles-arcep-alignement-echeances-7-decembre-2035","Fréquences mobiles : l'Arcep propose d'aligner les échéances sur 2035","L'Arcep a ouvert le 23 juillet 2026 une consultation publique sur les modalités de réattribution des fréquences mobiles en France hexagonale. Le régulateur propose d'aligner sur le 7 décembre 2035 des autorisations qui expirent aujourd'hui entre le 11 janvier 2030 et cette date, avant une procédure de sélection groupée. Les contributions sont reçues jusqu'au 23 septembre 2026 à 18 heures.","2026-08-19T16:01:00+02:00",774,3,{"slug":106,"titre":107,"rubrique":7,"chapo":108,"publieLe":109,"nbMots":110,"nbSources":104},"cartes-sim-84-7-millions-en-france-fin-juin-2026","Cartes SIM : 84,7 millions en France fin juin, en recul sur le trimestre","L'Arcep a publié le 30 juillet 2026 son observatoire des services mobiles du deuxième trimestre. La France comptait 84,7 millions de cartes SIM en service hors machine à machine au 30 juin, soit 170 000 de moins qu'au 31 mars, mais 100 000 de plus qu'un an plus tôt. Le repli tient aux cartes prépayées.","2026-08-19T16:00:00+02:00",633,1787303203636]