Premier Ministre S.G.D.S.N Agence nationale de la sécurité des systèmes d'information Paris, le 27 juillet 2026 N° CERTFR-2026-ACT-032 Affaire suivie par: CERT-FR Bulletin d'actualité du CERT-FR Objet: Bulletin d'actualité CERTFR-2026-ACT-032 Gestion du document Référence CERTFR-2026-ACT-032 Titre Bulletin d'actualité CERTFR-2026-ACT-032 Date de la première version 27 juillet 2026 Date de la dernière version 27 juillet 2026 Source(s) Une gestion de version détaillée se trouve à la fin de ce document. Ce bulletin d'actualité du CERT-FR revient sur les vulnérabilités significatives de la semaine passée pour souligner leurs criticités. Il ne remplace pas l'analyse de l'ensemble des avis et alertes publiés par le CERT-FR dans le cadre d'une analyse de risques pour prioriser l'application des correctifs. Toutes les vulnérabilités évoquées dans les avis du CERT-FR doivent être prises en compte et faire l'objet d'un plan d'action lorsqu'elles génèrent des risques sur le système d'information. Veuillez-vous référer aux avis des éditeurs pour obtenir les correctifs. Vulnérabilités significatives de la semaine 30 Tableau récapitulatif : Vulnérabilités critiques du 20/07/26 au 26/07/26 Editeur Produit Identifiant CVE CVSS (source) Type de vulnérabilité Date de publication Exploitabilité (Preuve de concept publique) Avis Cert-FR Avis éditeur WordPress WordPress CVE-2026-63030 9.8 (NVD) Contournement de la politique de sécurité 17/07/2026 Exploitée CERTFR-2026-AVI-0904 https://wordpress.org/news/2026/07/wordpress-7-0-2-release/ Check Point Multi-Domain Security Management, Security Management CVE-2026-16232 9.1 (NVD) Contournement de la politique de sécurité 22/07/2026 Exploitée CERTFR-2026-AVI-0912 https://support.checkpoint.com/results/sk/sk185169 WordPress WordPress CVE-2026-60137 9.1 (NVD) Injection SQL (SQLi) 17/07/2026 Exploitée CERTFR-2026-AVI-0904 https://wordpress.org/news/2026/07/wordpress-7-0-2-release/ Oracle Weblogic CVE-2026-60365 10 (NVD) Atteinte à la confidentialité des données, Atteinte à l'intégrité des données 21/07/2026 Pas d'information CERTFR-2026-AVI-0920 https://www.oracle.com/security-alerts/cpujul2026.html Oracle Database Server CVE-2026-61211 9.9 (NVD) Déni de service à distance, Atteinte à la confidentialité des données, Atteinte à l'intégrité des données 21/07/2026 Pas d'information CERTFR-2026-AVI-0914 https://www.oracle.com/security-alerts/cpujul2026.html Oracle WebLogic Serve CVE-2026-60206 9.9 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0920 https://www.oracle.com/security-alerts/cpujul2026.html Oracle PeopleSoft CVE-2026-61072 9.9 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0917 https://www.oracle.com/security-alerts/cpujul2026.html Oracle PeopleSoft CVE-2026-61076 9.9 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0917 https://www.oracle.com/security-alerts/cpujul2026.html Oracle PeopleSoft CVE-2026-61209 9.9 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0917 https://www.oracle.com/security-alerts/cpujul2026.html Oracle PeopleSoft CVE-2026-61237 9.9 (NVD) Déni de service à distance, Atteinte à la confidentialité des données, Atteinte à l'intégrité des données 21/07/2026 Pas d'information CERTFR-2026-AVI-0917 https://www.oracle.com/security-alerts/cpujul2026.html Oracle PeopleSoft CVE-2026-61239 9.9 (NVD) Déni de service à distance, Atteinte à la confidentialité des données, Atteinte à l'intégrité des données 21/07/2026 Pas d'information CERTFR-2026-AVI-0917 https://www.oracle.com/security-alerts/cpujul2026.html Oracle PeopleSoft CVE-2026-61242 9.9 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0917 https://www.oracle.com/security-alerts/cpujul2026.html Oracle WebLogic CVE-2026-60198 9.8 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0920 https://www.oracle.com/security-alerts/cpujul2026.html Oracle WebLogic CVE-2026-60199 9.8 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0920 https://www.oracle.com/security-alerts/cpujul2026.html Oracle WebLogic CVE-2026-60200 9.8 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0920 https://www.oracle.com/security-alerts/cpujul2026.html Oracle WebLogic CVE-2026-60202 9.8 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0920 https://www.oracle.com/security-alerts/cpujul2026.html Oracle WebLogic CVE-2026-60204 9.8 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0920 https://www.oracle.com/security-alerts/cpujul2026.html Oracle WebLogic CVE-2026-60205 9.8 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0920 https://www.oracle.com/security-alerts/cpujul2026.html Oracle WebLogic CVE-2026-60291 9.8 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0920 https://www.oracle.com/security-alerts/cpujul2026.html Oracle WebLogic CVE-2026-60292 9.8 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0920 https://www.oracle.com/security-alerts/cpujul2026.html Oracle WebLogic CVE-2026-60294 9.8 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0920 https://www.oracle.com/security-alerts/cpujul2026.html Oracle PeopleSoft CVE-2026-61233 9.8 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0917 https://www.oracle.com/security-alerts/cpujul2026.html Oracle PeopleSoft CVE-2026-61245 9.8 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0917 https://www.oracle.com/security-alerts/cpujul2026.html Tenable Security Center CVE-2026-64877 9.4 (NVD) Injection SQL (SQLi) 20/07/2026 Pas d'information CERTFR-2026-AVI-0905 https://www.tenable.com/security/tns-2026-19 Tenable Security Center CVE-2026-64878 9.4 (NVD) Exécution de code arbitraire à distance 20/07/2026 Pas d'information CERTFR-2026-AVI-0905 https://www.tenable.com/security/tns-2026-19 Tenable Security Center CVE-2026-64879 9.4 (NVD) Exécution de code arbitraire à distance 20/07/2026 Pas d'information CERTFR-2026-AVI-0905 https://www.tenable.com/security/tns-2026-19 Oracle PeopleSoft CVE-2026-61203 9.4 (NVD) Déni de service à distance, Atteinte à la confidentialité des données, Atteinte à l'intégrité des données 21/07/2026 Pas d'information CERTFR-2026-AVI-0917 https://www.oracle.com/security-alerts/cpujul2026.html Oracle PeopleSoft CVE-2026-61207 9.3 (NVD) Atteinte à la confidentialité des données, Atteinte à l'intégrité des données 21/07/2026 Pas d'information CERTFR-2026-AVI-0917 https://www.oracle.com/security-alerts/cpujul2026.html Check Point Multi-Domain Security Management, Security Management CVE-2026-62144 9.1 (NVD) Élévation de privilèges, Contournement de la politique de sécurité 22/07/2026 Pas d'information CERTFR-2026-AVI-0912 https://support.checkpoint.com/results/sk/sk185152 Oracle Database Server CVE-2026-47040 9.1 (NVD) Déni de service à distance, Atteinte à la confidentialité des données 21/07/2026 Pas d'information CERTFR-2026-AVI-0914 https://www.oracle.com/security-alerts/cpujul2026.html Oracle WebLogic CVE-2026-60208 9.1 (NVD) Atteinte à la confidentialité des données, Atteinte à l'intégrité des données 21/07/2026 Pas d'information CERTFR-2026-AVI-0920 https://www.oracle.com/security-alerts/cpujul2026.html Oracle PeopleSoft CVE-2026-60606 9.1 (NVD) Atteinte à la confidentialité des données, Atteinte à l'intégrité des données 21/07/2026 Pas d'information CERTFR-2026-AVI-0917 https://www.oracle.com/security-alerts/cpujul2026.html Oracle PeopleSoft CVE-2026-61059 9.1 (NVD) Atteinte à la confidentialité des données, Atteinte à l'intégrité des données 21/07/2026 Pas d'information CERTFR-2026-AVI-0917 https://www.oracle.com/security-alerts/cpujul2026.html Oracle PeopleSoft CVE-2026-61235 9.1 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0917 https://www.oracle.com/security-alerts/cpujul2026.html Oracle PeopleSoft CVE-2026-61238 9.1 (NVD) Atteinte à la confidentialité des données, Atteinte à l'intégrité des données 21/07/2026 Pas d'information CERTFR-2026-AVI-0917 https://www.oracle.com/security-alerts/cpujul2026.html Oracle PeopleSoft CVE-2026-61244 9.1 (NVD) Atteinte à la confidentialité des données, Atteinte à l'intégrité des données 21/07/2026 Pas d'information CERTFR-2026-AVI-0917 https://www.oracle.com/security-alerts/cpujul2026.html Oracle PeopleSoft CVE-2026-61201 9 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0917 https://www.oracle.com/security-alerts/cpujul2026.html Oracle PeopleSoft CVE-2026-61204 9 (NVD) Exécution de code arbitraire à distance 21/07/2026 Pas d'information CERTFR-2026-AVI-0917 https://www.oracle.com/security-alerts/cpujul2026.html Rappel des alertes CERT-FR Multiples vulnérabilités dans WordPress Le 17 juillet 2026, WordPress a publié un correctif pour deux vulnérabilités : CVE-2026-60137 : une injection SQL (SQLi) ; CVE-2026-63030 : celle-ci permet un contournement de la politique de sécurité. Un attaquant peut exploiter ces deux vulnérabilités, de manière combinée, pour obtenir une exécution de code arbitraire à distance dans les versions 6.9 et ultérieures de WordPress Core. Le CERT-FR a connaissance d'une preuve de concept publique et anticipe des tentatives d'exploitations en masse. ## Mesures de contournement Le CERT-FR recommande l'application des correctifs dans les plus brefs délais. Si cela n'est pas possible, les chercheurs à l'origine de la découverte de ces vulnérabilités recommandent de bloquer l'accès non authentifié à l'API REST de WordPress (cf. section Documentation). Selon eux, couper l'accès
The CERT-FR bulletin highlights several critical vulnerabilities from late July 2026, including a critical security policy bypass in WordPress (CVE-2026-63030, CVSS 9.8) affecting versions 6.9.0 through 6.9.4 and 7.0.0 through 7.0.1, requiring an upgrade to version 6.9.5 or 7.0.2. It also details a critical security policy bypass in Check Point Multi-Domain Security Management (CVE-2026-16232, CVSS 9.1) affecting versions from r77.30 up to but excluding r81.20, which is the fixed version. The summary further notes a critical Oracle WebLogic vulnerability (CVE-2026-60365, CVSS 10.0) compromising data confidentiality and integrity, though specific version details are not provided in the summary scope.