Ce bulletin d'actualité du CERT-FR revient sur les vulnérabilités significatives de la semaine passée pour souligner leurs criticités. Il ne remplace pas l'analyse de l'ensemble des avis et alertes publiés par le CERT-FR dans le cadre d'une analyse de risques pour prioriser l'application des correctifs. Toutes les vulnérabilités évoquées dans les avis du CERT-FR doivent être prises en compte et faire l'objet d'un plan d'action lorsqu'elles génèrent des risques sur le système d'information. Veuillez-vous référer aux avis des éditeurs pour obtenir les correctifs.

Vulnérabilités significatives de la semaine 30

Tableau récapitulatif :

Vulnérabilités critiques du 20/07/26 au 26/07/26
Editeur Produit Identifiant CVE CVSS (source) Type de vulnérabilité Date de publication Exploitabilité (Preuve de concept publique) Avis Cert-FR Avis éditeur
WordPress WordPress CVE-2026-63030 9.8 (NVD) Contournement de la politique de sécurité 17/07/2026 Exploitée CERTFR-2026-AVI-0904
https://wordpress.org/news/2026/07/wordpress-7-0-2-release/
Check Point Multi-Domain Security Management, Security Management CVE-2026-16232 9.1 (NVD) Contournement de la politique de sécurité 22/07/2026 Exploitée CERTFR-2026-AVI-0912
https://support.checkpoint.com/results/sk/sk185169
WordPress WordPress CVE-2026-60137 9.1 (NVD) Injection SQL (SQLi) 17/07/2026 Exploitée CERTFR-2026-AVI-0904
https://wordpress.org/news/2026/07/wordpress-7-0-2-release/
Oracle Weblogic CVE-2026-60365 10 (NVD) Atteinte à la confidentialité des données, Atteinte à l'intégrité des données 21/07/2026 Pas d'information CERTFR-2026-AVI-0920
https://www.oracle.com/security-alerts/cpujul2026.html
Oracle Database Server CVE-2026-61211 9.9 (NVD) Déni de service à distance, Atteinte à la confidentialité des données, Atteinte à l'intégrité des données 21/07/2026 Pas d'information CERTFR-2026-AVI-0914
https://www.oracle.com/security-alerts/cpujul2026.html
Oracle WebLogic Serve CVE-2026-60206 9.9 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0920
https://www.oracle.com/security-alerts/cpujul2026.html
Oracle PeopleSoft CVE-2026-61072 9.9 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0917
https://www.oracle.com/security-alerts/cpujul2026.html
Oracle PeopleSoft CVE-2026-61076 9.9 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0917
https://www.oracle.com/security-alerts/cpujul2026.html
Oracle PeopleSoft CVE-2026-61209 9.9 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0917
https://www.oracle.com/security-alerts/cpujul2026.html
Oracle PeopleSoft CVE-2026-61237 9.9 (NVD) Déni de service à distance, Atteinte à la confidentialité des données, Atteinte à l'intégrité des données 21/07/2026 Pas d'information CERTFR-2026-AVI-0917
https://www.oracle.com/security-alerts/cpujul2026.html
Oracle PeopleSoft CVE-2026-61239 9.9 (NVD) Déni de service à distance, Atteinte à la confidentialité des données, Atteinte à l'intégrité des données 21/07/2026 Pas d'information CERTFR-2026-AVI-0917
https://www.oracle.com/security-alerts/cpujul2026.html
Oracle PeopleSoft CVE-2026-61242 9.9 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0917
https://www.oracle.com/security-alerts/cpujul2026.html
Oracle WebLogic CVE-2026-60198 9.8 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0920
https://www.oracle.com/security-alerts/cpujul2026.html
Oracle WebLogic CVE-2026-60199 9.8 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0920
https://www.oracle.com/security-alerts/cpujul2026.html
Oracle WebLogic CVE-2026-60200 9.8 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0920
https://www.oracle.com/security-alerts/cpujul2026.html
Oracle WebLogic CVE-2026-60202 9.8 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0920
https://www.oracle.com/security-alerts/cpujul2026.html
Oracle WebLogic CVE-2026-60204 9.8 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0920
https://www.oracle.com/security-alerts/cpujul2026.html
Oracle WebLogic CVE-2026-60205 9.8 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0920
https://www.oracle.com/security-alerts/cpujul2026.html
Oracle WebLogic CVE-2026-60291 9.8 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0920
https://www.oracle.com/security-alerts/cpujul2026.html
Oracle WebLogic CVE-2026-60292 9.8 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0920
https://www.oracle.com/security-alerts/cpujul2026.html
Oracle WebLogic CVE-2026-60294 9.8 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0920
https://www.oracle.com/security-alerts/cpujul2026.html
Oracle PeopleSoft CVE-2026-61233 9.8 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0917
https://www.oracle.com/security-alerts/cpujul2026.html
Oracle PeopleSoft CVE-2026-61245 9.8 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0917
https://www.oracle.com/security-alerts/cpujul2026.html
Tenable Security Center CVE-2026-64877 9.4 (NVD) Injection SQL (SQLi) 20/07/2026 Pas d'information CERTFR-2026-AVI-0905
https://www.tenable.com/security/tns-2026-19
Tenable Security Center CVE-2026-64878 9.4 (NVD) Exécution de code arbitraire à distance 20/07/2026 Pas d'information CERTFR-2026-AVI-0905
https://www.tenable.com/security/tns-2026-19
Tenable Security Center CVE-2026-64879 9.4 (NVD) Exécution de code arbitraire à distance 20/07/2026 Pas d'information CERTFR-2026-AVI-0905
https://www.tenable.com/security/tns-2026-19
Oracle PeopleSoft CVE-2026-61203 9.4 (NVD) Déni de service à distance, Atteinte à la confidentialité des données, Atteinte à l'intégrité des données 21/07/2026 Pas d'information CERTFR-2026-AVI-0917
https://www.oracle.com/security-alerts/cpujul2026.html
Oracle PeopleSoft CVE-2026-61207 9.3 (NVD) Atteinte à la confidentialité des données, Atteinte à l'intégrité des données 21/07/2026 Pas d'information CERTFR-2026-AVI-0917
https://www.oracle.com/security-alerts/cpujul2026.html
Check Point Multi-Domain Security Management, Security Management CVE-2026-62144 9.1 (NVD) Élévation de privilèges, Contournement de la politique de sécurité 22/07/2026 Pas d'information CERTFR-2026-AVI-0912
https://support.checkpoint.com/results/sk/sk185152
Oracle Database Server CVE-2026-47040 9.1 (NVD) Déni de service à distance, Atteinte à la confidentialité des données 21/07/2026 Pas d'information CERTFR-2026-AVI-0914
https://www.oracle.com/security-alerts/cpujul2026.html
Oracle WebLogic CVE-2026-60208 9.1 (NVD) Atteinte à la confidentialité des données, Atteinte à l'intégrité des données 21/07/2026 Pas d'information CERTFR-2026-AVI-0920
https://www.oracle.com/security-alerts/cpujul2026.html
Oracle PeopleSoft CVE-2026-60606 9.1 (NVD) Atteinte à la confidentialité des données, Atteinte à l'intégrité des données 21/07/2026 Pas d'information CERTFR-2026-AVI-0917
https://www.oracle.com/security-alerts/cpujul2026.html
Oracle PeopleSoft CVE-2026-61059 9.1 (NVD) Atteinte à la confidentialité des données, Atteinte à l'intégrité des données 21/07/2026 Pas d'information CERTFR-2026-AVI-0917
https://www.oracle.com/security-alerts/cpujul2026.html
Oracle PeopleSoft CVE-2026-61235 9.1 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0917
https://www.oracle.com/security-alerts/cpujul2026.html
Oracle PeopleSoft CVE-2026-61238 9.1 (NVD) Atteinte à la confidentialité des données, Atteinte à l'intégrité des données 21/07/2026 Pas d'information CERTFR-2026-AVI-0917
https://www.oracle.com/security-alerts/cpujul2026.html
Oracle PeopleSoft CVE-2026-61244 9.1 (NVD) Atteinte à la confidentialité des données, Atteinte à l'intégrité des données 21/07/2026 Pas d'information CERTFR-2026-AVI-0917
https://www.oracle.com/security-alerts/cpujul2026.html
Oracle PeopleSoft CVE-2026-61201 9 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0917
https://www.oracle.com/security-alerts/cpujul2026.html
Oracle PeopleSoft CVE-2026-61204 9 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0917
https://www.oracle.com/security-alerts/cpujul2026.html

Rappel des alertes CERT-FR

Multiples vulnérabilités dans WordPress

Le 17 juillet 2026, WordPress a publié un correctif pour deux vulnérabilités :
  • CVE-2026-60137 : une injection SQL (SQLi) ;
  • CVE-2026-63030 : celle-ci permet un contournement de la politique de sécurité.
Un attaquant peut exploiter ces deux vulnérabilités, de manière combinée, pour obtenir une exécution de code arbitraire à distance dans les versions 6.9 et ultérieures de WordPress Core. Le CERT-FR a connaissance d'une preuve de concept publique et anticipe des tentatives d'exploitations en masse. ## Mesures de contournement Le CERT-FR recommande l'application des correctifs dans les plus brefs délais. Si cela n'est pas possible, les chercheurs à l'origine de la découverte de ces vulnérabilités recommandent de bloquer l'accès non authentifié à l'API REST de WordPress (cf. section Documentation).
Selon eux, couper l'accès au chemin /wp-json/batch/v1 aux requêtes contenant le paramètre rest_route=/batch/v1, grâce à un pare-feu applicatif (WAF), est une manière de se protéger contre l'exploitation de ces deux vulnérabilités.

Liens :

Multiples vulnérabilités dans Microsoft Sharepoint

Le 14 juillet 2026, à l'occasion de sa mise à jour mensuelle, Microsoft a publié, entre autres, des correctifs pour deux vulnérabilités critiques affectant SharePoint. Les vulnérabilités CVE-2026-50522 et CVE-2026-58644 permettent à un attaquant non authentifié d'exécuter du code arbitraire à distance. Dans son avis du 14 juillet 2026, Microsoft a indiqué que la vulnérabilité CVE-2026-58644 est activement exploitée. Dans une communication en date du 21 juillet 2026, l'entreprise de sécurité informatique watchTowr déclare avoir connaissance d'une preuve de concept publique, ainsi que d'exploitations actives de la vulnérabilité CVE-2026-50522. Le CERT-FR recommande donc l'application des correctifs dans les plus brefs délais.
En cas de soupçons de compromission, le CERT-FR recommande également le changement des secrets, incluant la rotation des clés de machine ASP.NET du SharePoint Server.
En effet, le vol de ces secrets peut permettre à l'attaquant de revenir après l'application de la mise à jour.

Liens :

Autres vulnérabilités

Tableau récapitulatif :

Editeur Produit Identifiant CVE CVSS Type de vulnérabilité Date de publication Exploitabilité (Preuve de concept publique) Avis éditeur
Langflow Langflow CVE-2026-0770 9.8 Exécution de code arbitraire à distance 09/01/2026 Exploitée https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-0770
ServiceNow ServiceNow AI CVE-2026-6875 9.5 Exécution de code arbitraire à distance 14/07/2026 Exploitée https://support.servicenow.com/kb?id=kb_article_view&sysparm_article=KB3137947
Dd-wrt Dd-wrt CVE-2021-27137 8.1 Exécution de code arbitraire à distance 09/02/2021 Exploitée https://svn.dd-wrt.com/changeset/45724
https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-27137
Alibaba Fastjson CVE-2026-16723 Exécution de code arbitraire à distance 21/07/2026 Exploitée https://github.com/alibaba/fastjson2/wiki/Security-Advisory:-Remote-Code-Execution-in-fastjson-1.2.68%E2%80%931.2.83
Foxit Pdf Editor, Pdf Reader CVE-2026-57239 8.2 Élévation de privilèges 08/07/2026 Code d'exploitation publichttps://www.foxit.com/support/security-bulletins.html

Vulnérabilité dans 7-Zip

La version 26.02 de 7-ZIP corrige une vulnérabilité qui permet une exécution de code arbitraire à distance si un utilisateur ouvre une archive XZ malveillante.

Liens :

Rappel des publications émises

Dans la période du 20 juillet 2026 au 26 juillet 2026, le CERT-FR a émis les publications suivantes :


Durant la même période, les publications suivantes ont été mises à jour :