Premier Ministre S.G.D.S.N Agence nationale de la sécurité des systèmes d'information Paris, le 18 juin 2026 N° CERTFR-2026-AVI-0770 Affaire suivie par: CERT-FR Avis du CERT-FR Objet: Multiples vulnérabilités dans les produits Mitel Gestion du document Référence CERTFR-2026-AVI-0770 Titre Multiples vulnérabilités dans les produits Mitel Date de la première version 18 juin 2026 Date de la dernière version 18 juin 2026 Source(s) Bulletin de sécurité Mitel MISA-2026-0005 du 17 juin 2026 Une gestion de version détaillée se trouve à la fin de ce document. Risques Atteinte à l'intégrité des données Atteinte à la confidentialité des données Contournement de la politique de sécurité Exécution de code arbitraire à distance Falsification de requêtes côté serveur (SSRF) Injection SQL (SQLi) Systèmes affectés MiCollab versions 10.2.x antérieures à 10.2 SP1 FP2 (10.2.1.205) MiCollab versions 9.8.x antérieures à 9.8 SP3 FP2 (9.8.3.203) MiVoice Business Solution Virtual Instance (MiVB SVI) versions 1.0 sans les derniers correctifs de sécurité MiVoice Business Solution Virtual Instance (MiVB SVI) versions 2.x antérieures à 2.1.0.9-4 Résumé De multiples vulnérabilités ont été découvertes dans les produits Mitel. Certaines d'entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une atteinte à la confidentialité des données et une atteinte à l'intégrité des données. Solutions Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation). Documentation Bulletin de sécurité Mitel MISA-2026-0005 du 17 juin 2026 https://www.mitel.com/support/security-advisories/mitel-product-security-advisory-misa-2026-0005 Gestion détaillée du document le 18 juin 2026 Version initiale
Multiple critical vulnerabilities in Mitel products, including remote code execution, SSRF, and SQL injection, pose risks to data integrity and confidentiality. Affected systems include MiCollab versions prior to 10.2.1.205 and 9.8.3.203, as well as MiVB SVI versions prior to 2.1.0.9-4 and unpatched 1.0 instances. Administrators must apply the specific patches detailed in the vendor's security bulletin MISA-2026-0005.