Premier Ministre S.G.D.S.N Agence nationale de la sécurité des systèmes d'information Paris, le 10 août 2026 N° CERTFR-2026-ACT-034 Affaire suivie par: CERT-FR Bulletin d'actualité du CERT-FR Objet: Bulletin d'actualité CERTFR-2026-ACT-034 Gestion du document Référence CERTFR-2026-ACT-034 Titre Bulletin d'actualité CERTFR-2026-ACT-034 Date de la première version 10 août 2026 Date de la dernière version 10 août 2026 Source(s) Une gestion de version détaillée se trouve à la fin de ce document. Ce bulletin d'actualité du CERT-FR revient sur les vulnérabilités significatives de la semaine passée pour souligner leurs criticités. Il ne remplace pas l'analyse de l'ensemble des avis et alertes publiés par le CERT-FR dans le cadre d'une analyse de risques pour prioriser l'application des correctifs. Toutes les vulnérabilités évoquées dans les avis du CERT-FR doivent être prises en compte et faire l'objet d'un plan d'action lorsqu'elles génèrent des risques sur le système d'information. Veuillez-vous référer aux avis des éditeurs pour obtenir les correctifs. Vulnérabilités significatives de la semaine 32 Tableau récapitulatif : Vulnérabilités critiques du 03/08/26 au 09/08/26 Editeur Produit Identifiant CVE CVSS (source) Type de vulnérabilité Date de publication Exploitabilité (Preuve de concept publique) Avis Cert-FR Avis éditeur WordPress WordPress CVE-2026-64638 8.9 (éditeur) Exécution de code arbitraire à distance, Injection de code indirecte à distance (XSS) 07/08/2026 Code d'exploitation public CERTFR-2026-AVI-0979 https://wordpress.org/news/2026/08/wordpress-7-0-3-release/ Cisco UCS, NFVIS CVE-2026-20200 8.8 (éditeur) Élévation de privilèges 05/08/2026 Code d'exploitation public CERTFR-2026-AVI-0975 https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-cimc-arg-inject-upSHdMfU Tenable Security Center CVE-2026-64877 9.4 (NVD) Injection SQL (SQLi) 31/07/2026 Pas d'information CERTFR-2026-AVI-0962 https://www.tenable.com/security/tns-2026-20 Tenable Security Center CVE-2026-64878 9.4 (NVD) Exécution de code arbitraire à distance 31/07/2026 Pas d'information CERTFR-2026-AVI-0962 https://www.tenable.com/security/tns-2026-20 Tenable Security Center CVE-2026-64879 9.4 (NVD) Exécution de code arbitraire à distance 31/07/2026 Pas d'information CERTFR-2026-AVI-0962 https://www.tenable.com/security/tns-2026-20 Check Point Multi-Domain Security Management, Security Management CVE-2026-18574 9.3 (NVD) Exécution de code arbitraire à distance, Contournement de la politique de sécurité 02/08/2026 Pas d'information CERTFR-2026-AVI-0965 https://support.checkpoint.com/results/sk/sk185222 CVE-2026-64638 : Vulnérabilité dans WordPress Le 6 août 2026, WordPress a publié un correctif pour la vulnérabilité critique CVE-2026-64638. Elle permet à un attaquant non authentifié d'exécuter une injection de code indirecte à distance (XSS) qui peut, in fine, déboucher sur une exécution de code arbitraire à distance si un administrateur clique sur un lien malveillant. À la différence des vulnérabilités CVE-2026-60137 et CVE-2026-63030 (cf. CERTFR-2026-ALE-007), cette dernière affecte toutes les versions de WordPress, mais nécessite donc une action d'un administrateur. Liens : Avis CERT-FR CERTFR-2026-AVI-0979 du 7 août 2026 https://wordpress.org/news/2026/08/wordpress-7-0-3-release/ https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-52p2-r8wf-jcrf Alerte CERT-FR CERTFR-2026-ALE-007 du 20 juillet 2026 Autres vulnérabilités Tableau récapitulatif : Editeur Produit Identifiant CVE CVSS Type de vulnérabilité Date de publication Exploitabilité (Preuve de concept publique) Avis éditeur Metabase Metabase 10 Injection SQL (SQLi) 06/08/2026 Exploitée https://www.metabase.com/blog/security-update https://github.com/metabase/metabase/security/advisories/GHSA-vwf4-m7j8-wcjf IBM Langflow OSS CVE-2026-9198 9.8 Exécution de code arbitraire à distance 02/07/2026 Exploitée https://www.ibm.com/support/pages/node/7278927 Jetbrains TeamCity CVE-2026-63077 9.8 Exécution de code arbitraire à distance 27/07/2026 Exploitée https://www.jetbrains.com/privacy-security/issues-fixed/ N-able N-central CVE-2026-18577 8.2 Contournement de la politique de sécurité 02/08/2026 Exploitée https://documentation.n-able.com/N-central/Release_Notes/GA/Content/N-central_2026.3_HF1_Release_Notes.htm https://www.n-able.com/blog/n-central-security-update-august-6-2026 N-able N-central CVE-2026-18556 8.2 Contournement de la politique de sécurité 02/08/2026 Exploitée https://uptime.n-able.com/ Apache Tomcat CVE-2026-34486 7.5 Atteinte à la confidentialité des données, Contournement de la politique de sécurité 10/04/2026 Exploitée https://cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-0418 LibreNMS LibreNMS CVE-2026-55182 Exécution de code arbitraire à distance 10/06/2026 Code d'exploitation public https://github.com/librenms/librenms/security/advisories/GHSA-c9fv-cgmm-2wg7 Nouvelles compromissions de paquets npm Une nouvelle campagne de compromission de paquets npm a été détectée. Comme pour les précédentes, les codes malveillants identifiés cherchent à voler des identifiants de connexion de développeurs puis à se propager. Les billets de blogue ci-dessous proposent plus de détails, ainsi que des indicateurs de compromission, non qualifiés par l'ANSSI. Liens : Billet de blogue Microsoft du 4 août 2026 Billet de blogue aikido du 4 août 2026 Rappel des publications émises Dans la période du 03 août 2026 au 09 août 2026, le CERT-FR a émis les publications suivantes : CERTFR-2026-AVI-0959 : Multiples vulnérabilités dans Papercut CERTFR-2026-AVI-0960 : Multiples vulnérabilités dans Microsoft Edge CERTFR-2026-AVI-0961 : Vulnérabilité dans Microsoft Office CERTFR-2026-AVI-0962 : Multiples vulnérabilités dans les produits Tenable CERTFR-2026-AVI-0963 : Multiples vulnérabilités dans Google Android CERTFR-2026-AVI-0964 : Multiples vulnérabilités dans Traefik CERTFR-2026-AVI-0965 : Vulnérabilité dans les produits Check Point CERTFR-2026-AVI-0966 : Multiples vulnérabilités dans LibreNMS CERTFR-2026-AVI-0967 : Multiples vulnérabilités dans Microsoft Edge CERTFR-2026-AVI-0968 : Multiples vulnérabilités dans les produits Veeam CERTFR-2026-AVI-0969 : Multiples vulnérabilités dans HPE Aruba Networking EdgeConnect SD-WAN Orchestrator CERTFR-2026-AVI-0970 : Multiples vulnérabilités dans Google Pixel CERTFR-2026-AVI-0971 : Vulnérabilité dans Mozilla Firefox pour Android CERTFR-2026-AVI-0972 : Vulnérabilité dans Sonicwall SonicOS CERTFR-2026-AVI-0973 : Multiples vulnérabilités dans les produits Nextcloud CERTFR-2026-AVI-0974 : Multiples vulnérabilités dans les produits Wallix CERTFR-2026-AVI-0975 : Multiples vulnérabilités dans les produits Cisco CERTFR-2026-AVI-0976 : Multiples vulnérabilités dans KeyCloak CERTFR-2026-AVI-0977 : Multiples vulnérabilités dans Progress Telerik CERTFR-2026-AVI-0978 : Multiples vulnérabilités dans Google Chrome CERTFR-2026-AVI-0979 : Multiples vulnérabilités dans WordPress CERTFR-2026-AVI-0980 : Vulnérabilité dans Apple macOS CERTFR-2026-AVI-0981 : Multiples vulnérabilités dans le noyau Linux de Debian CERTFR-2026-AVI-0982 : Multiples vulnérabilités dans le noyau Linux de Debian LTS CERTFR-2026-AVI-0983 : Multiples vulnérabilités dans le noyau Linux de Red Hat CERTFR-2026-AVI-0984 : Multiples vulnérabilités dans le noyau Linux de SUSE CERTFR-2026-AVI-0985 : Multiples vulnérabilités dans le noyau Linux d'Ubuntu CERTFR-2026-AVI-0986 : Multiples vulnérabilités dans les produits IBM Gestion détaillée du document le 10 août 2026 Version initiale
The French CERT's bulletin highlights several critical vulnerabilities from the first week of August 2026, including a WordPress flaw (CVE-2026-64638, CVSS 8.9) allowing unauthenticated remote code execution via XSS, a Cisco UCS/NFVIS privilege escalation (CVE-2026-20200, CVSS 8.8), and multiple high-severity Tenable Security Center vulnerabilities (e.g., CVE-2026-64877, CVSS 8.4) for SQLi and RCE. The CERT-FR emphasizes that this summary does not replace a full risk analysis based on their advisories and that all referenced vulnerabilities require action plans when they pose a risk. Readers are directed to vendor advisories for specific patching instructions.