Le CERT-FR a connaissance de notifications envoyées par Apple le 13 août 2026 à des utilisateurs ciblés par des logiciels espions. Si vous en avez été destinataire, contactez le CERT-FR au plus vite.

Ce bulletin d'actualité du CERT-FR revient sur les vulnérabilités significatives de la semaine passée pour souligner leurs criticités. Il ne remplace pas l'analyse de l'ensemble des avis et alertes publiés par le CERT-FR dans le cadre d'une analyse de risques pour prioriser l'application des correctifs. Toutes les vulnérabilités évoquées dans les avis du CERT-FR doivent être prises en compte et faire l'objet d'un plan d'action lorsqu'elles génèrent des risques sur le système d'information. Veuillez-vous référer aux avis des éditeurs pour obtenir les correctifs.

Vulnérabilités significatives de la semaine 34

Tableau récapitulatif :

Vulnérabilités critiques du 17/08/26 au 23/08/26
Editeur Produit Identifiant CVE CVSS (source) Type de vulnérabilité Date de publication Exploitabilité (Preuve de concept publique) Avis Cert-FR Avis éditeur
GitLab GitLab Community Edition (CE) et Gitlab Enterprise Edition (EE) CVE-2026-19478 9.4 (NVD) Atteinte à l'intégrité des données 17/08/2026 Exploitée CERTFR-2026-AVI-1037
https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-2-4-released/
Synacor Zimbra Collaboration CVE-2026-73570 8.9 Exécution de code arbitraire à distance, Contournement de la politique de sécurité 19/08/2026 Exploitée CERTFR-2026-AVI-1041
https://wiki.zimbra.com/wiki/Zimbra_Security_Advisories
Cisco Secure Workload CVE-2026-20317 10 (NVD) Contournement de la politique de sécurité 19/08/2026 Pas d'information CERTFR-2026-AVI-1058
https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-csw1-shSvndWP
Cisco Secure Workload CVE-2026-20315 10 (NVD) Contournement de la politique de sécurité 19/08/2026 Pas d'information CERTFR-2026-AVI-1058
https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-csw1-shSvndWP
Cisco Crosswork CVE-2026-20358 10 (NVD) Atteinte à la confidentialité des données, Atteinte à l'intégrité des données 19/08/2026 Pas d'information CERTFR-2026-AVI-1058
https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-crosswork-UzDTU9Vh
Cisco Crosswork CVE-2026-20357 10 (NVD) Contournement de la politique de sécurité 19/08/2026 Pas d'information CERTFR-2026-AVI-1058
https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-crosswork-UzDTU9Vh
Cisco Crosswork CVE-2026-20030 10 (NVD) Injection SQL (SQLi) 19/08/2026 Pas d'information CERTFR-2026-AVI-1058
https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-crosswork-UzDTU9Vh
Cisco Secure Workload CVE-2026-20231 9.9 (NVD) Exécution de code arbitraire à distance 19/08/2026 Pas d'information CERTFR-2026-AVI-1058
https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-csw1-shSvndWP
Cisco Crosswork CVE-2026-20359 9.9 (NVD) Atteinte à la confidentialité des données 19/08/2026 Pas d'information CERTFR-2026-AVI-1058
https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-crosswork-UzDTU9Vh
Oracle Weblogic CVE-2026-60702 9.9 (NVD) Exécution de code arbitraire à distance 18/08/2026 Pas d'information CERTFR-2026-AVI-1053
https://www.oracle.com/security-alerts/cspuaug2026.html
Oracle PeopleSoft CVE-2026-60821 9.8 (NVD) Exécution de code arbitraire à distance 18/08/2026 Pas d'information CERTFR-2026-AVI-1050
https://www.oracle.com/security-alerts/cspuaug2026.html
Oracle Weblogic CVE-2026-60696 9.8 (NVD) Exécution de code arbitraire à distance 18/08/2026 Pas d'information CERTFR-2026-AVI-1053
https://www.oracle.com/security-alerts/cspuaug2026.html
Oracle Weblogic CVE-2026-60672 9.8 (NVD) Exécution de code arbitraire à distance 18/08/2026 Pas d'information CERTFR-2026-AVI-1053
https://www.oracle.com/security-alerts/cspuaug2026.html
Oracle Weblogic CVE-2026-60977 9.8 (NVD) Exécution de code arbitraire à distance 18/08/2026 Pas d'information CERTFR-2026-AVI-1053
https://www.oracle.com/security-alerts/cspuaug2026.html
Oracle Weblogic CVE-2026-60698 9.8 (NVD) Exécution de code arbitraire à distance 18/08/2026 Pas d'information CERTFR-2026-AVI-1053
https://www.oracle.com/security-alerts/cspuaug2026.html
Cisco Secure Workload CVE-2026-20318 9.6 (NVD) Contournement de la politique de sécurité 19/08/2026 Pas d'information CERTFR-2026-AVI-1058
https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-csw1-shSvndWP
Google Chrome CVE-2026-76036 9.6 (NVD) Exécution de code arbitraire à distance 18/08/2026 Pas d'information CERTFR-2026-AVI-1045
https://chromereleases.googleblog.com/2026/08/stable-channel-update-for-desktop_0826575033.html
Oracle Database Server CVE-2026-71063 9.6 (NVD) Exécution de code arbitraire à distance 18/08/2026 Pas d'information CERTFR-2026-AVI-1047
https://www.oracle.com/security-alerts/cspuaug2026.html
Oracle Database Server CVE-2026-71064 9.6 (NVD) Exécution de code arbitraire à distance 18/08/2026 Pas d'information CERTFR-2026-AVI-1047
https://www.oracle.com/security-alerts/cspuaug2026.html
Splunk Splunk Enterprise CVE-2026-76310 9.4 (NVD) Atteinte à la confidentialité des données, Atteinte à l'intégrité des données, Contournement de la politique de sécurité 19/08/2026 Pas d'information CERTFR-2026-AVI-1056
https://advisory.splunk.com/advisories/SVD-2026-0801
Splunk Splunk Enterprise CVE-2026-76311 9.4 (NVD) Atteinte à l'intégrité des données 19/08/2026 Pas d'information CERTFR-2026-AVI-1056
https://advisory.splunk.com/advisories/SVD-2026-0801
Splunk Splunk Enterprise CVE-2026-76312 9.4 (NVD) Atteinte à la confidentialité des données, Atteinte à l'intégrité des données 19/08/2026 Pas d'information CERTFR-2026-AVI-1056
https://advisory.splunk.com/advisories/SVD-2026-0801
Splunk MCP Server CVE-2026-76404 9.1 (NVD) Exécution de code arbitraire à distance 19/08/2026 Pas d'information CERTFR-2026-AVI-1056
https://advisory.splunk.com/advisories/SVD-2026-0808
Oracle Database Server CVE-2026-71102 9.1 (NVD) Déni de service à distance, Atteinte à la confidentialité des données, Atteinte à l'intégrité des données 18/08/2026 Pas d'information CERTFR-2026-AVI-1047
https://www.oracle.com/security-alerts/cspuaug2026.html

CVE-2026-66738, CVE-2026-77647 et CVE-2026-77806 : Multiples vulnérabilités dans SPIP

Ces dernières semaines, plusieurs correctifs ont été publiés pour des vulnérabilités affectant SPIP, dont trois critiques. Elles permettent à un attaquant non authentifié d'effectuer une exécution de code arbitraire et une injection SQL (SQLi).
L'éditeur indique avoir constaté des tentatives d'exploitation pour la vulnérabilité CVE-2026-77806. De plus, une preuve de concept est disponible publiquement.
Le CERT-FR recommande de migrer vers la version 4.4.21 dans les meilleurs délais.

Liens :

Autres vulnérabilités

Tableau récapitulatif :

Editeur Produit Identifiant CVE CVSS Type de vulnérabilité Date de publication Exploitabilité (Preuve de concept publique) Avis éditeur
Vmware Vcenter Server CVE-2026-59310 9.8 Exécution de code arbitraire à distance 19/08/2026 Exploitée https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38017
https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-59310
Apple Macos CVE-2026-65400 9.8 Contournement de la politique de sécurité 06/08/2026 Exploitée https://support.apple.com/en-us/148170
https://support.apple.com/en-us/148171
https://support.apple.com/en-us/148172
https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-65400
Trueconf Trueconf Server CVE-2026-72530 9.5 Exécution de code arbitraire à distance 20/08/2026 Exploitée https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-72530
Lfprojects Mlflow CVE-2026-64849 9.3 Contournement de la politique de sécurité 02/08/2026 Exploitée https://github.com/mlflow/mlflow/security/advisories/GHSA-7gwp-5pfp-969j
https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-64849
Trueconf Trueconf Server CVE-2026-72529 9.3 Exécution de code arbitraire à distance 20/08/2026 Exploitée https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-72529
WordPress Elementor Pro CVE-2026-32475 9 Exécution de code arbitraire à distance 19/08/2026 Exploitée
N8n N8n CVE-2026-33696 9.4 Exécution de code arbitraire à distance 25/03/2026Code d'exploitation publichttps://github.com/n8n-io/n8n/security/advisories/GHSA-mxrg-77hm-89hv

Rappel des publications émises

Dans la période du 17 août 2026 au 23 août 2026, le CERT-FR a émis les publications suivantes :


Dans la période du 17 août 2026 au 23 août 2026, le CERT-FR a mis à jour les publications suivantes :