Ce bulletin d'actualité du CERT-FR revient sur les vulnérabilités significatives de la semaine passée pour souligner leurs criticités. Il ne remplace pas l'analyse de l'ensemble des avis et alertes publiés par le CERT-FR dans le cadre d'une analyse de risques pour prioriser l'application des correctifs. Toutes les vulnérabilités évoquées dans les avis du CERT-FR doivent être prises en compte et faire l'objet d'un plan d'action lorsqu'elles génèrent des risques sur le système d'information. Veuillez-vous référer aux avis des éditeurs pour obtenir les correctifs.

Vulnérabilités significatives de la semaine 39

Tableau récapitulatif :

Vulnérabilités critiques du 21/09/26 au 27/09/26
Editeur Produit Identifiant CVE CVSS (source) Type de vulnérabilité Date de publication Exploitabilité (Preuve de concept publique) Avis Cert-FR Avis éditeur
Check Point Multi-Domain Security Management, Security Management CVE-2026-93616 9.8 (NVD) Exécution de code arbitraire à distance 22/09/2026 Exploitée CERTFR-2026-AVI-1219
https://support.checkpoint.com/results/sk/sk1000171
F5 Big-Ip Access Policy Manager CVE-2026-94127 9.3 (NVD) Exécution de code arbitraire à distance 22/09/2026 Exploitée CERTFR-2026-AVI-1220
https://my.f5.com/manage/s/article/K000162605
WordPress WordPress CVE-2026-87902 8.1 (NVD) Exécution de code arbitraire à distance 22/09/2026 Exploitée CERTFR-2026-AVI-1216
https://wordpress.org/news/2026/09/wordpress-7-1-2-release/
GitLab GitLab Community Edition (CE) et Gitlab Enterprise Edition (EE) CVE-2026-89078 9.9 (NVD) Exécution de code arbitraire à distance 23/09/2026 Pas d'information CERTFR-2026-AVI-1225
https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-4-1-released/
GitLab GitLab Community Edition (CE) et Gitlab Enterprise Edition (EE) CVE-2026-93577 9.9 (NVD) Exécution de code arbitraire à distance 23/09/2026 Pas d'information CERTFR-2026-AVI-1225
https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-4-1-released/
Check Point Multi-Domain Security Management, Multi-Domain Log Server, Log Server, Security Management CVE-2026-91843 9.8 (NVD) Exécution de code arbitraire à distance 22/09/2026 Pas d'information CERTFR-2026-AVI-1219
https://support.checkpoint.com/results/sk/sk1000171
SolarWinds Observability Self-Hosted CVE-2026-28324 9.8 (NVD) Exécution de code arbitraire à distance 22/09/2026 Pas d'information CERTFR-2026-AVI-1211
https://www.solarwinds.com/trust-center/security-advisories/cve-2026-28326
https://www.solarwinds.com/trust-center/security-advisories/cve-2026-28324
HPE Aruba Networking Analytics and Location Engine CVE-2026-76708 9.8 (NVD) Contournement de la politique de sécurité 22/09/2026 Pas d'information CERTFR-2026-AVI-1217
https://csaf.arubanetworking.hpe.com/2026/hpe_networking_-_hpesbnw05137.txt
HPE Aruba Networking Analytics and Location Engine CVE-2026-76709 9.8 (NVD) Contournement de la politique de sécurité 22/09/2026 Pas d'information CERTFR-2026-AVI-1217
https://csaf.arubanetworking.hpe.com/2026/hpe_networking_-_hpesbnw05137.txt
Synology DSM CVE-2026-13639 9.8 (NVD) Déni de service à distance, Atteinte à la confidentialité des données, Atteinte à l'intégrité des données 18/09/2026 Pas d'information CERTFR-2026-AVI-1209
https://www.synology.com/en-global/security/advisory/Synology_SA_26_13
Synology DSM CVE-2026-13684 9.8 (NVD) Déni de service à distance, Atteinte à la confidentialité des données, Atteinte à l'intégrité des données 18/09/2026 Pas d'information CERTFR-2026-AVI-1209
https://www.synology.com/en-global/security/advisory/Synology_SA_26_13
Apache Tomcat CVE-2026-86248 9.8 (NVD) Contournement de la politique de sécurité 15/09/2026 Pas d'information CERTFR-2026-AVI-1218
https://tomcat.apache.org/security-11.html#Fixed_in_Apache_Tomcat_11.0.26
https://tomcat.apache.org/security-10.html#Fixed_in_Apache_Tomcat_10.1.60
https://tomcat.apache.org/security-9.html#Fixed_in_Apache_Tomcat_9.0.122
Apache Tomcat CVE-2026-76183 9.8 (NVD) Contournement de la politique de sécurité 15/09/2026 Pas d'information CERTFR-2026-AVI-1218
https://tomcat.apache.org/security-11.html#Fixed_in_Apache_Tomcat_11.0.26
https://tomcat.apache.org/security-10.html#Fixed_in_Apache_Tomcat_10.1.60
https://tomcat.apache.org/security-9.html#Fixed_in_Apache_Tomcat_9.0.122
SolarWinds Serv-U CVE-2026-28308 9.1 (NVD) Exécution de code arbitraire à distance 22/09/2026 Pas d'information CERTFR-2026-AVI-1215
https://www.solarwinds.com/trust-center/security-advisories/cve-2026-28325%20
https://www.solarwinds.com/trust-center/security-advisories/cve-2026-28325
Apache Tomcat CVE-2026-86350 9.1 (NVD) Non spécifié par l'éditeur 15/09/2026 Pas d'information CERTFR-2026-AVI-1218
https://tomcat.apache.org/security-11.html#Fixed_in_Apache_Tomcat_11.0.26
https://tomcat.apache.org/security-10.html#Fixed_in_Apache_Tomcat_10.1.60
https://tomcat.apache.org/security-9.html#Fixed_in_Apache_Tomcat_9.0.122

Autres vulnérabilités

Click2Shell : Vulnérabilité dans WordPress

Le 17 septembre 2026, WordPress a publié un bulletin de sécurité corrigeant plusieurs vulnérabilités, dont l'une permettant l'exécution de code arbitraire à distance si l'attaquant parvient à faire soumettre un formulaire par un administrateur. Celle-ci est aussi appelée "Click2Shell.

Une preuve de concept est disponible.

Cette vulnérabilité est corrigée dans la version 7.1.1 de WordPress. Cependant, cette version est affectée par la vulnérabilité CVE-2026-87902 présentée dans le tableau principal de ce bulletin d'actualité. La version 7.1.2 de WordPress corrige ces deux vulnérabilités.

Liens:

Tableau récapitulatif :

Editeur Produit Identifiant CVE CVSS Type de vulnérabilité Date de publication Exploitabilité (Preuve de concept publique) Avis éditeur
Wso2 Traffic Manager, Api Control Plane, Api Manager, Universal Gateway CVE-2026-5430 10 Contournement de la politique de sécurité 06/08/2026 Exploitée https://security.docs.wso2.com/en/latest/security-announcements/security-advisories/2026/WSO2-2026-5328/
Arista Velocloud Orchestrator CVE-2026-93952 9.5 Atteinte à la confidentialité des données, Déni de service à distance, Atteinte à l'intégrité des données 22/09/2026 Exploitée https://www.arista.com/en/support/advisories-notices/security-advisory/24765-security-advisory-0183
Citrix Citrix CVE-2026-88771 9.5 Exécution de code arbitraire à distance, Contournement de la politique de sécurité 27/09/2026 Exploitée https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX697096&articleURL=Citrix_NetScaler_ADC_and_Citrix_NetScaler_Gateway_Security_Bulletin_for_CVE_2026_88771_CVE_2026_88772_CVE_2026_88773_CVE_2026_88774_CVE_2026_88775_CVE_2026_88776_CVE_2026_88777_and_CVE_2026_88778
Zyxel Gs1900-8Hp Firmware, Gs1900-24E Firmware, Gs1900-24Ep Firmware, Gs1900-8 Firmware, Gs1900-16 Firmware, Gs1900-24Hpv2 Firmware, Gs1900-10Hp Firmware, Gs1900-48 Firmware, Gs1900-24 Firmware, Gs1900-48Hpv2 Firmware CVE-2026-7273 8.8 Exécution de code arbitraire à distance 16/06/2026 Exploitée https://www.zyxel.com/global/en/support/security-advisories/zyxel-security-advisory-for-stack-based-buffer-overflow-vulnerability-in-gs1900-series-switches-06-16-2026
Microsoft Sharepoint Server CVE-2026-65660 8.8 Exécution de code arbitraire à distance, Contournement de la politique de sécurité 11/08/2026 Exploitée https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-65660
Roundcube Roundcube Webmail CVE-2026-48842 8.1 Injection SQL (SQLi) 24/05/2026 Exploitée https://roundcube.net/news/2026/05/24/security-updates-1.6.16-and-1.7.1
Veeam Veeam Backup & Replication CVE-2026-32996 7.3 Élévation de privilèges 27/05/2026 Exploitée https://www.veeam.com/kb4852
Mikrotik Routeros CVE-2026-67279 6.9 Exécution de code arbitraire à distance 05/09/2026 Exploitée https://mikrotik.com/supportsec/september-2026-vulnerability/
FoxIT PDF Editor, PDF Reader CVE-2026-91799 7.8 Exécution de code arbitraire, Déni de service 23/09/2026Code d'exploitation publichttps://www.foxit.com/support/security-bulletins.html

Rappel des publications émises

Dans la période du 21 septembre 2026 au 27 septembre 2026, le CERT-FR a émis les publications suivantes :


Dans la période du 21 septembre 2026 au 27 septembre 2026, le CERT-FR a mis à jour les publications suivantes :