Ce bulletin d'actualité du CERT-FR revient sur les vulnérabilités significatives de la semaine passée pour souligner leurs criticités. Il ne remplace pas l'analyse de l'ensemble des avis et alertes publiés par le CERT-FR dans le cadre d'une analyse de risques pour prioriser l'application des correctifs. Toutes les vulnérabilités évoquées dans les avis du CERT-FR doivent être prises en compte et faire l'objet d'un plan d'action lorsqu'elles génèrent des risques sur le système d'information. Veuillez-vous référer aux avis des éditeurs pour obtenir les correctifs.
Vulnérabilités significatives de la semaine 39
Tableau récapitulatif :
Autres vulnérabilités
Click2Shell : Vulnérabilité dans WordPress
Le 17 septembre 2026, WordPress a publié un bulletin de sécurité corrigeant plusieurs vulnérabilités, dont l'une permettant l'exécution de code arbitraire à distance si l'attaquant parvient à faire soumettre un formulaire par un administrateur. Celle-ci est aussi appelée "Click2Shell.
Une preuve de concept est disponible.
Cette vulnérabilité est corrigée dans la version 7.1.1 de WordPress. Cependant, cette version est affectée par la vulnérabilité CVE-2026-87902 présentée dans le tableau principal de ce bulletin d'actualité. La version 7.1.2 de WordPress corrige ces deux vulnérabilités.
Liens:
Tableau récapitulatif :
| Editeur | Produit | Identifiant CVE | CVSS | Type de vulnérabilité | Date de publication | Exploitabilité (Preuve de concept publique) | Avis éditeur |
|---|---|---|---|---|---|---|---|
| Wso2 | Traffic Manager, Api Control Plane, Api Manager, Universal Gateway | CVE-2026-5430 | 10 | Contournement de la politique de sécurité | 06/08/2026 | Exploitée | https://security.docs.wso2.com/en/latest/security-announcements/security-advisories/2026/WSO2-2026-5328/ |
| Arista | Velocloud Orchestrator | CVE-2026-93952 | 9.5 | Atteinte à la confidentialité des données, Déni de service à distance, Atteinte à l'intégrité des données | 22/09/2026 | Exploitée | https://www.arista.com/en/support/advisories-notices/security-advisory/24765-security-advisory-0183 |
| Citrix | Citrix | CVE-2026-88771 | 9.5 | Exécution de code arbitraire à distance, Contournement de la politique de sécurité | 27/09/2026 | Exploitée | https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX697096&articleURL=Citrix_NetScaler_ADC_and_Citrix_NetScaler_Gateway_Security_Bulletin_for_CVE_2026_88771_CVE_2026_88772_CVE_2026_88773_CVE_2026_88774_CVE_2026_88775_CVE_2026_88776_CVE_2026_88777_and_CVE_2026_88778 |
| Zyxel | Gs1900-8Hp Firmware, Gs1900-24E Firmware, Gs1900-24Ep Firmware, Gs1900-8 Firmware, Gs1900-16 Firmware, Gs1900-24Hpv2 Firmware, Gs1900-10Hp Firmware, Gs1900-48 Firmware, Gs1900-24 Firmware, Gs1900-48Hpv2 Firmware | CVE-2026-7273 | 8.8 | Exécution de code arbitraire à distance | 16/06/2026 | Exploitée | https://www.zyxel.com/global/en/support/security-advisories/zyxel-security-advisory-for-stack-based-buffer-overflow-vulnerability-in-gs1900-series-switches-06-16-2026 |
| Microsoft | Sharepoint Server | CVE-2026-65660 | 8.8 | Exécution de code arbitraire à distance, Contournement de la politique de sécurité | 11/08/2026 | Exploitée | https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-65660 |
| Roundcube | Roundcube Webmail | CVE-2026-48842 | 8.1 | Injection SQL (SQLi) | 24/05/2026 | Exploitée | https://roundcube.net/news/2026/05/24/security-updates-1.6.16-and-1.7.1 |
| Veeam | Veeam Backup & Replication | CVE-2026-32996 | 7.3 | Élévation de privilèges | 27/05/2026 | Exploitée | https://www.veeam.com/kb4852 |
| Mikrotik | Routeros | CVE-2026-67279 | 6.9 | Exécution de code arbitraire à distance | 05/09/2026 | Exploitée | https://mikrotik.com/supportsec/september-2026-vulnerability/ |
| FoxIT | PDF Editor, PDF Reader | CVE-2026-91799 | 7.8 | Exécution de code arbitraire, Déni de service | 23/09/2026 | Code d'exploitation public | https://www.foxit.com/support/security-bulletins.html |