Ce bulletin d'actualité du CERT-FR revient sur les vulnérabilités significatives de la semaine passée pour souligner leurs criticités. Il ne remplace pas l'analyse de l'ensemble des avis et alertes publiés par le CERT-FR dans le cadre d'une analyse de risques pour prioriser l'application des correctifs. Toutes les vulnérabilités évoquées dans les avis du CERT-FR doivent être prises en compte et faire l'objet d'un plan d'action lorsqu'elles génèrent des risques sur le système d'information. Veuillez-vous référer aux avis des éditeurs pour obtenir les correctifs.

Vulnérabilités significatives de la semaine 37

Tableau récapitulatif :

Vulnérabilités critiques du 07/09/26 au 13/09/26
Editeur Produit Identifiant CVE CVSS (source) Type de vulnérabilité Date de publication Exploitabilité (Preuve de concept publique) Avis Cert-FR Avis éditeur
GitLab GitLab Community Edition (CE) et Gitlab Enterprise Edition (EE) CVE-2026-85706 10 (NVD) Contournement de la politique de sécurité 10/09/2026 Exploitée CERTFR-2026-AVI-1160
https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-3-2-released/
Adobe Commerce, Commerce B2B, Magento CVE-2026-75650 10 (NVD) Exécution de code arbitraire à distance, Contournement de la politique de sécurité 07/09/2026 Exploitée CERTFR-2026-AVI-1130
https://helpx.adobe.com/security/products/magento/apsb26-146.html
IBM Db2 CVE-2018-1273 9.8 (NVD) Exécution de code arbitraire à distance, Contournement de la politique de sécurité 07/09/2026 Exploitée CERTFR-2026-AVI-1165
https://www.ibm.com/support/pages/node/7286516
Microsoft Edge CVE-2026-85046 8.8 (NVD) Exécution de code arbitraire à distance 09/09/2026 Exploitée CERTFR-2026-AVI-1159
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-85046
Microsoft Windows Server 2025, Windows 11 24H2, Windows 11 26H1, Windows 11 25H2, Windows 11 23H2 CVE-2026-81963 7.8 (NVD) Contournement de la politique de sécurité 08/09/2026 Exploitée CERTFR-2026-AVI-1147
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-81963
Microsoft Edge CVE-2026-85880 7.8 (NVD) 08/09/2026 Exploitée CERTFR-2026-AVI-1147
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-85880
SAP Extended Passport (EPP) Processing CVE-2026-44756 10 (NVD) Atteinte à la confidentialité des données 08/09/2026 Pas d'information CERTFR-2026-AVI-1134
https://support.sap.com/en/my-support/knowledge-base/security-notes-news/september-2026.html
GitLab GitLab Community Edition (CE) et Gitlab Enterprise Edition (EE) CVE-2026-87719 9.9 (NVD) Atteinte à la confidentialité des données, Contournement de la politique de sécurité 10/09/2026 Pas d'information CERTFR-2026-AVI-1160
https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-3-2-released/
Adobe ColdFusion CVE-2026-48273 9.9 (NVD) Exécution de code arbitraire à distance, Contournement de la politique de sécurité 08/09/2026 Pas d'information CERTFR-2026-AVI-1140
https://helpx.adobe.com/security/products/coldfusion/apsb26-119.html
SAP NetWeaver CVE-2026-58240 9.8 (NVD) Atteinte à la confidentialité des données 08/09/2026 Pas d'information CERTFR-2026-AVI-1134
https://support.sap.com/en/my-support/knowledge-base/security-notes-news/september-2026.html
Microsoft Windows CVE-2026-68839 9.8 (NVD) Exécution de code arbitraire à distance 08/09/2026 Pas d'information CERTFR-2026-AVI-1147
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-68839
Microsoft Windows CVE-2026-69276 9.8 (NVD) Exécution de code arbitraire à distance 08/09/2026 Pas d'information CERTFR-2026-AVI-1147
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69276
Microsoft Windows CVE-2026-69408 9.8 (NVD) Exécution de code arbitraire à distance 08/09/2026 Pas d'information CERTFR-2026-AVI-1147
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69408
Microsoft Windows CVE-2026-69431 9.8 (NVD) Exécution de code arbitraire à distance 08/09/2026 Pas d'information CERTFR-2026-AVI-1147
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69431
Microsoft Windows CVE-2026-69463 9.8 (NVD) Exécution de code arbitraire à distance 08/09/2026 Pas d'information CERTFR-2026-AVI-1147
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69463
Microsoft Windows CVE-2026-69491 9.8 (NVD) Exécution de code arbitraire à distance 08/09/2026 Pas d'information CERTFR-2026-AVI-1147
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69491
Microsoft Windows CVE-2026-69493 9.8 (NVD) Exécution de code arbitraire à distance, Atteinte à la confidentialité des données 08/09/2026 Pas d'information CERTFR-2026-AVI-1147
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69493
Microsoft Windows CVE-2026-69496 9.8 (NVD) Exécution de code arbitraire à distance 08/09/2026 Pas d'information CERTFR-2026-AVI-1147
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69496
Microsoft Windows CVE-2026-69525 9.8 (NVD) Exécution de code arbitraire à distance 08/09/2026 Pas d'information CERTFR-2026-AVI-1147
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69525
Microsoft Windows CVE-2026-69579 9.8 (NVD) Exécution de code arbitraire à distance 08/09/2026 Pas d'information CERTFR-2026-AVI-1147
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69579
Microsoft Windows CVE-2026-69586 9.8 (NVD) Exécution de code arbitraire à distance 08/09/2026 Pas d'information CERTFR-2026-AVI-1147
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69586
Microsoft Windows CVE-2026-69590 9.8 (NVD) Exécution de code arbitraire à distance 08/09/2026 Pas d'information CERTFR-2026-AVI-1147
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69590
Microsoft Windows CVE-2026-69595 9.8 (NVD) Exécution de code arbitraire à distance 08/09/2026 Pas d'information CERTFR-2026-AVI-1147
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69595
Microsoft Windows CVE-2026-69715 9.8 (NVD) Exécution de code arbitraire à distance, Atteinte à la confidentialité des données 08/09/2026 Pas d'information CERTFR-2026-AVI-1147
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69715
Microsoft Windows CVE-2026-69730 9.8 (NVD) Exécution de code arbitraire à distance 08/09/2026 Pas d'information CERTFR-2026-AVI-1147
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69730
Microsoft Windows CVE-2026-69768 9.8 (NVD) Exécution de code arbitraire à distance 08/09/2026 Pas d'information CERTFR-2026-AVI-1147
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69768
Microsoft Windows CVE-2026-69769 9.8 (NVD) Exécution de code arbitraire à distance 08/09/2026 Pas d'information CERTFR-2026-AVI-1147
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69769
Microsoft Windows CVE-2026-69819 9.8 (NVD) Exécution de code arbitraire à distance, Atteinte à l'intégrité des données 08/09/2026 Pas d'information CERTFR-2026-AVI-1147
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69819
Microsoft Windows CVE-2026-69824 9.8 (NVD) Exécution de code arbitraire à distance 08/09/2026 Pas d'information CERTFR-2026-AVI-1147
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69824
Microsoft Windows CVE-2026-69829 9.8 (NVD) Exécution de code arbitraire à distance 08/09/2026 Pas d'information CERTFR-2026-AVI-1147
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69829
Microsoft Windows CVE-2026-69845 9.8 (NVD) Exécution de code arbitraire à distance 08/09/2026 Pas d'information CERTFR-2026-AVI-1147
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69845
Microsoft Windows CVE-2026-69910 9.8 (NVD) Exécution de code arbitraire à distance 08/09/2026 Pas d'information CERTFR-2026-AVI-1147
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69910
Microsoft Windows CVE-2026-70296 9.8 (NVD) Exécution de code arbitraire à distance, Atteinte à l'intégrité des données 08/09/2026 Pas d'information CERTFR-2026-AVI-1147
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-70296
Microsoft Windows CVE-2026-72979 9.8 (NVD) Exécution de code arbitraire à distance 08/09/2026 Pas d'information CERTFR-2026-AVI-1147
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-72979
Microsoft Windows CVE-2026-72982 9.8 (NVD) Exécution de code arbitraire à distance 08/09/2026 Pas d'information CERTFR-2026-AVI-1147
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-72982
Microsoft Windows CVE-2026-72983 9.8 (NVD) Exécution de code arbitraire à distance 08/09/2026 Pas d'information CERTFR-2026-AVI-1147
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-72983
Microsoft Windows CVE-2026-73009 9.8 (NVD) Exécution de code arbitraire à distance 08/09/2026 Pas d'information CERTFR-2026-AVI-1147
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-73009
Microsoft Windows CVE-2026-73010 9.8 (NVD) Exécution de code arbitraire à distance 08/09/2026 Pas d'information CERTFR-2026-AVI-1147
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-73010
Microsoft Windows CVE-2026-73025 9.8 (NVD) Contournement de la politique de sécurité 08/09/2026 Pas d'information CERTFR-2026-AVI-1147
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-73025
Microsoft Windows CVE-2026-77493 9.8 (NVD) Exécution de code arbitraire à distance 08/09/2026 Pas d'information CERTFR-2026-AVI-1147
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-77493
Microsoft Windows Server 2025, Windows Server 2022, Windows Server 2012, Windows Server 2016, Windows Server 2019 CVE-2026-78445 9.8 (NVD) Exécution de code arbitraire à distance 08/09/2026 Pas d'information CERTFR-2026-AVI-1147
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-78445
Microsoft Office 2019, Office 2024, Office 2021, Word, Microsoft 365, 365 Apps CVE-2026-78509 9.8 (NVD) Exécution de code arbitraire à distance 08/09/2026 Pas d'information CERTFR-2026-AVI-1145
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-78509
Microsoft Office 2019, Office 2016, Office 2021, Office 2024, Microsoft 365, 365 Apps CVE-2026-78510 9.8 (NVD) Exécution de code arbitraire à distance 08/09/2026 Pas d'information CERTFR-2026-AVI-1145
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-78510
Google Chrome CVE-2026-87544 9.8 (NVD) Contournement de la politique de sécurité 08/09/2026 Pas d'information CERTFR-2026-AVI-1139
https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_0808145027.html
Check Point Spark Firewalls, Security Gateway CVE-2026-85102 9.8 (NVD) Exécution de code arbitraire à distance, Contournement de la politique de sécurité 08/09/2026 Pas d'information CERTFR-2026-AVI-1152
https://support.checkpoint.com/results/sk/sk1000117
https://support.checkpoint.com/results/sk/sk1000118
Check Point Spark Firewalls, Security Management, Security Gateway CVE-2026-85103 9.8 (NVD) Exécution de code arbitraire à distance 08/09/2026 Pas d'information CERTFR-2026-AVI-1152
https://support.checkpoint.com/results/sk/sk1000117
https://support.checkpoint.com/results/sk/sk1000118
Google Android CVE-2026-41157 9.8 (NVD) Atteinte à l'intégrité des données, Déni de service 07/09/2026 Pas d'information CERTFR-2026-AVI-1158
https://source.android.com/docs/security/bulletin/2026/2026-09-01?hl=fr
Google Android CVE-2026-49921 9.8 (NVD) Exécution de code arbitraire à distance 07/09/2026 Pas d'information CERTFR-2026-AVI-1158
https://source.android.com/docs/security/bulletin/2026/2026-09-01?hl=fr
Google Android CVE-2026-58822 9.8 (NVD) Exécution de code arbitraire à distance 07/09/2026 Pas d'information CERTFR-2026-AVI-1158
https://source.android.com/docs/security/bulletin/2026/2026-09-01?hl=fr
Google Android CVE-2026-28606 9.8 (NVD) Élévation de privilèges 07/09/2026 Pas d'information CERTFR-2026-AVI-1158
https://source.android.com/docs/security/bulletin/2026/2026-09-01?hl=fr
Palo Alto Networks Prisma Access Browser CVE-2026-79282 9.6 (NVD) Exécution de code arbitraire 09/09/2026 Pas d'information CERTFR-2026-AVI-1156
https://security.paloaltonetworks.com/PAN-SA-2026-0012
Palo Alto Networks Prisma Access Browser CVE-2026-79290 9.6 (NVD) Exécution de code arbitraire 09/09/2026 Pas d'information CERTFR-2026-AVI-1156
https://security.paloaltonetworks.com/PAN-SA-2026-0012
Microsoft SQL Server Management Studio 22 CVE-2026-65669 9.6 (NVD) Contournement de la politique de sécurité 08/09/2026 Pas d'information CERTFR-2026-AVI-1149
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-65669
Google Chrome CVE-2026-87438 9.6 (NVD) Exécution de code arbitraire 08/09/2026 Pas d'information CERTFR-2026-AVI-1139
https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_0808145027.html
Google Chrome CVE-2026-87448 9.6 (NVD) Exécution de code arbitraire 08/09/2026 Pas d'information CERTFR-2026-AVI-1139
https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_0808145027.html
Google Chrome CVE-2026-87455 9.6 (NVD) Exécution de code arbitraire 08/09/2026 Pas d'information CERTFR-2026-AVI-1139
https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_0808145027.html
Google Chrome CVE-2026-87464 9.6 (NVD) Exécution de code arbitraire 08/09/2026 Pas d'information CERTFR-2026-AVI-1139
https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_0808145027.html
Google Chrome CVE-2026-87470 9.6 (NVD) Exécution de code arbitraire, Contournement de la politique de sécurité 08/09/2026 Pas d'information CERTFR-2026-AVI-1139
https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_0808145027.html
Google Chrome CVE-2026-87474 9.6 (NVD) Exécution de code arbitraire 08/09/2026 Pas d'information CERTFR-2026-AVI-1139
https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_0808145027.html
Google Chrome CVE-2026-87488 9.6 (NVD) Exécution de code arbitraire 08/09/2026 Pas d'information CERTFR-2026-AVI-1139
https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_0808145027.html
Google Chrome CVE-2026-87492 9.6 (NVD) Exécution de code arbitraire 08/09/2026 Pas d'information CERTFR-2026-AVI-1139
https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_0808145027.html
Google Chrome CVE-2026-87494 9.6 (NVD) Exécution de code arbitraire 08/09/2026 Pas d'information CERTFR-2026-AVI-1139
https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_0808145027.html
Google Chrome CVE-2026-87500 9.6 (NVD) Exécution de code arbitraire, Contournement de la politique de sécurité 08/09/2026 Pas d'information CERTFR-2026-AVI-1139
https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_0808145027.html
Google Chrome CVE-2026-87504 9.6 (NVD) Exécution de code arbitraire 08/09/2026 Pas d'information CERTFR-2026-AVI-1139
https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_0808145027.html
Google Chrome CVE-2026-87512 9.6 (NVD) Exécution de code arbitraire 08/09/2026 Pas d'information CERTFR-2026-AVI-1139
https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_0808145027.html
Google Chrome CVE-2026-87520 9.6 (NVD) Exécution de code arbitraire 08/09/2026 Pas d'information CERTFR-2026-AVI-1139
https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_0808145027.html
Google Chrome CVE-2026-87526 9.6 (NVD) Exécution de code arbitraire 08/09/2026 Pas d'information CERTFR-2026-AVI-1139
https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_0808145027.html
Google Chrome CVE-2026-87527 9.6 (NVD) Exécution de code arbitraire 08/09/2026 Pas d'information CERTFR-2026-AVI-1139
https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_0808145027.html
Google Chrome CVE-2026-87528 9.6 (NVD) Exécution de code arbitraire, Contournement de la politique de sécurité 08/09/2026 Pas d'information CERTFR-2026-AVI-1139
https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_0808145027.html
Google Chrome CVE-2026-87529 9.6 (NVD) Exécution de code arbitraire 08/09/2026 Pas d'information CERTFR-2026-AVI-1139
https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_0808145027.html
Google Chrome CVE-2026-87547 9.6 (NVD) Exécution de code arbitraire 08/09/2026 Pas d'information CERTFR-2026-AVI-1139
https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_0808145027.html
Google Chrome CVE-2026-87558 9.6 (NVD) Exécution de code arbitraire 08/09/2026 Pas d'information CERTFR-2026-AVI-1139
https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_0808145027.html
Google Chrome CVE-2026-87581 9.6 (NVD) Exécution de code arbitraire 08/09/2026 Pas d'information CERTFR-2026-AVI-1139
https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_0808145027.html
Google Chrome CVE-2026-87607 9.6 (NVD) Exécution de code arbitraire 08/09/2026 Pas d'information CERTFR-2026-AVI-1139
https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_0808145027.html
Google Chrome CVE-2026-87609 9.6 (NVD) Exécution de code arbitraire 08/09/2026 Pas d'information CERTFR-2026-AVI-1139
https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_0808145027.html
Google Chrome CVE-2026-87621 9.6 (NVD) Exécution de code arbitraire 08/09/2026 Pas d'information CERTFR-2026-AVI-1139
https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_0808145027.html
Google Chrome CVE-2026-87634 9.6 (NVD) Exécution de code arbitraire 08/09/2026 Pas d'information CERTFR-2026-AVI-1139
https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_0808145027.html
Google Chrome CVE-2026-87637 9.6 (NVD) Exécution de code arbitraire 08/09/2026 Pas d'information CERTFR-2026-AVI-1139
https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_0808145027.html
Google Chrome CVE-2026-87638 9.6 (NVD) Exécution de code arbitraire 08/09/2026 Pas d'information CERTFR-2026-AVI-1139
https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_0808145027.html
Google Chrome CVE-2026-87643 9.6 (NVD) Exécution de code arbitraire 08/09/2026 Pas d'information CERTFR-2026-AVI-1139
https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_0808145027.html
Google Chrome CVE-2026-87646 9.6 (NVD) Exécution de code arbitraire 08/09/2026 Pas d'information CERTFR-2026-AVI-1139
https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_0808145027.html
Google Chrome CVE-2026-87650 9.6 (NVD) Exécution de code arbitraire 08/09/2026 Pas d'information CERTFR-2026-AVI-1139
https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_0808145027.html
Google Chrome CVE-2026-87654 9.6 (NVD) Exécution de code arbitraire 08/09/2026 Pas d'information CERTFR-2026-AVI-1139
https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_0808145027.html
Google Android CVE-2026-21732 9.6 (NVD) Non spécifié par l'éditeur 07/09/2026 Pas d'information CERTFR-2026-AVI-1158
https://source.android.com/docs/security/bulletin/2026/2026-09-01?hl=fr
Google Android CVE-2026-25289 9.6 (NVD) Non spécifié par l'éditeur 07/09/2026 Pas d'information CERTFR-2026-AVI-1158
https://source.android.com/docs/security/bulletin/2026/2026-09-01?hl=fr
Microsoft Exchange Server 2016 Cumulative Update 23, Exchange Server Subscription Edition RTM, Exchange Server 2019 Cumulative Update 14, Exchange Server 2019 Cumulative Update 15 CVE-2026-69356 9.3 (NVD) Injection de code indirecte à distance (XSS) 08/09/2026 Pas d'information CERTFR-2026-AVI-1149
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69356
Adobe Commerce, Commerce B2B, Magento CVE-2026-76200 9.3 (NVD) Injection de code indirecte à distance (XSS) 08/09/2026 Pas d'information CERTFR-2026-AVI-1140
https://helpx.adobe.com/security/products/magento/apsb26-138.html
Adobe Commerce, Commerce B2B, Magento CVE-2026-76201 9.3 (NVD) Injection de code indirecte à distance (XSS) 08/09/2026 Pas d'information CERTFR-2026-AVI-1140
https://helpx.adobe.com/security/products/magento/apsb26-138.html
Microsoft Exchange Server Subscription Edition RTM, Exchange Server 2019 Cumulative Update 14, Exchange Server 2019 Cumulative Update 15 CVE-2026-69641 9.1 (NVD) Élévation de privilèges 08/09/2026 Pas d'information CERTFR-2026-AVI-1149
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69641
Adobe ColdFusion CVE-2026-75746 9.1 (NVD) Injection SQL (SQLi) 08/09/2026 Pas d'information CERTFR-2026-AVI-1140
https://helpx.adobe.com/security/products/coldfusion/apsb26-119.html
SAP NetWeaver CVE-2026-66768 9 (NVD) Atteinte à la confidentialité des données 08/09/2026 Pas d'information CERTFR-2026-AVI-1134
https://support.sap.com/en/my-support/knowledge-base/security-notes-news/september-2026.html
Microsoft Azure CVE-2026-69854 9 (NVD) Contournement de la politique de sécurité 08/09/2026 Pas d'information CERTFR-2026-AVI-1148
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69854
Google Chrome CVE-2026-87613 9 (NVD) Exécution de code arbitraire 08/09/2026 Pas d'information CERTFR-2026-AVI-1139
https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_0808145027.html

Rappel des alertes CERT-FR

Vulnérabilité dans Metabase

Le 06 août 2026, Metabase a publié un avis de sécurité concernant une vulnérabilité critique permettant à un attaquant non authentifié de provoquer une injection SQL (SQLi) dans la base de donnée de l'application Metabase. Cette injection SQL permet d’obtenir les droits administrateur de l'instance. Le CERT-FR a connaissance de nombreuses compromissions de Metabase vulnérables.

Recherche de compromission

Les tentatives d'exploitations sont observables dans les journaux applicatifs et les journaux Metabase. Elles sont caractérisées par la succession de ces deux requêtes : 1. POST /api/session/reset_password avec un code retour HTTP 400 ; 2. GET /api/user/current avec un code retour HTTP 200. En cas de compromission, signaler l’événement auprès du CERT-FR en mettant en copie vos éventuels CSIRTs métier et consulter les fiches réflexes de compromission système [1][2].

Mesures de contournement

Le CERT-FR recommande l'application des correctifs dans les plus brefs délais. Si cela n'est pas possible, Metabase recommande de bloquer l'accès public au chemin /api/session/reset_password.

Remédiation

Si le chemin d'accès /api/session/reset_password est public, l'éditeur préconise de : * révoquer toutes les sessions utilisateur actives en accédant à la base de données de l’application Metabase et en supprimant toutes les lignes de la table core_session ; * inspecter vos clés API et supprimer toutes les clés non reconnues ; * inspecter les comptes administrateur afin de détecter toute modification inattendue ; * renouveler les identifiants d’accès pour toutes les bases de données connectées ; * inspecter les journaux pour détecter tout signe d'accès non autorisé ; * inspecter l'historique des activités et des requêtes de Metabase pour détecter toute activité inattendue ou non autorisée.

Liens :

Incidents

Attaque par la chaîne d’approvisionnement de plusieurs paquets npm AntV

Le 07 septembre 2026, plusieurs paquets NPM AntV ont été piégés avec une version connue du ver Shai-Hulud. Le billet de blogue fournit la liste des versions des paquets réputés compromis ainsi que des indicateurs de compromission (non qualifiés par le CERT-FR). Les paquets compromis sont :
  • feishu-docx-mcp@0.3.2
  • bmc-i18n-extract-cli@1.1.1
  • blueai-cli@0.7.0
  • bmc-translate-utils@1.1.1

Liens :

Rappel des publications émises

Dans la période du 07 septembre 2026 au 13 septembre 2026, le CERT-FR a émis les publications suivantes :


Durant la même période, les publications suivantes ont été mises à jour :