Premier Ministre S.G.D.S.N Agence nationale de la sécurité des systèmes d'information Paris, le 24 août 2026 N° CERTFR-2026-ACT-036 Affaire suivie par: CERT-FR Bulletin d'actualité du CERT-FR Objet: Bulletin d'actualité CERTFR-2026-ACT-036 Gestion du document Référence CERTFR-2026-ACT-036 Titre Bulletin d'actualité CERTFR-2026-ACT-036 Date de la première version 24 août 2026 Date de la dernière version 24 août 2026 Source(s) Une gestion de version détaillée se trouve à la fin de ce document. Ce bulletin d'actualité du CERT-FR revient sur les vulnérabilités significatives de la semaine passée pour souligner leurs criticités. Il ne remplace pas l'analyse de l'ensemble des avis et alertes publiés par le CERT-FR dans le cadre d'une analyse de risques pour prioriser l'application des correctifs. Toutes les vulnérabilités évoquées dans les avis du CERT-FR doivent être prises en compte et faire l'objet d'un plan d'action lorsqu'elles génèrent des risques sur le système d'information. Veuillez-vous référer aux avis des éditeurs pour obtenir les correctifs. Vulnérabilités significatives de la semaine 34 Tableau récapitulatif : Vulnérabilités critiques du 17/08/26 au 23/08/26 Editeur Produit Identifiant CVE CVSS (source) Type de vulnérabilité Date de publication Exploitabilité (Preuve de concept publique) Avis Cert-FR Avis éditeur GitLab GitLab Community Edition (CE) et Gitlab Enterprise Edition (EE) CVE-2026-19478 9.4 (NVD) Atteinte à l'intégrité des données 17/08/2026 Exploitée CERTFR-2026-AVI-1037 https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-2-4-released/ Synacor Zimbra Collaboration CVE-2026-73570 8.9 Exécution de code arbitraire à distance, Contournement de la politique de sécurité 19/08/2026 Exploitée CERTFR-2026-AVI-1041 https://wiki.zimbra.com/wiki/Zimbra_Security_Advisories Cisco Secure Workload CVE-2026-20317 10 (NVD) Contournement de la politique de sécurité 19/08/2026 Pas d'information CERTFR-2026-AVI-1058 https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-csw1-shSvndWP Cisco Secure Workload CVE-2026-20315 10 (NVD) Contournement de la politique de sécurité 19/08/2026 Pas d'information CERTFR-2026-AVI-1058 https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-csw1-shSvndWP Cisco Crosswork CVE-2026-20358 10 (NVD) Atteinte à la confidentialité des données, Atteinte à l'intégrité des données 19/08/2026 Pas d'information CERTFR-2026-AVI-1058 https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-crosswork-UzDTU9Vh Cisco Crosswork CVE-2026-20357 10 (NVD) Contournement de la politique de sécurité 19/08/2026 Pas d'information CERTFR-2026-AVI-1058 https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-crosswork-UzDTU9Vh Cisco Crosswork CVE-2026-20030 10 (NVD) Injection SQL (SQLi) 19/08/2026 Pas d'information CERTFR-2026-AVI-1058 https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-crosswork-UzDTU9Vh Cisco Secure Workload CVE-2026-20231 9.9 (NVD) Exécution de code arbitraire à distance 19/08/2026 Pas d'information CERTFR-2026-AVI-1058 https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-csw1-shSvndWP Cisco Crosswork CVE-2026-20359 9.9 (NVD) Atteinte à la confidentialité des données 19/08/2026 Pas d'information CERTFR-2026-AVI-1058 https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-crosswork-UzDTU9Vh Oracle Weblogic CVE-2026-60702 9.9 (NVD) Exécution de code arbitraire à distance 18/08/2026 Pas d'information CERTFR-2026-AVI-1053 https://www.oracle.com/security-alerts/cspuaug2026.html Oracle PeopleSoft CVE-2026-60821 9.8 (NVD) Exécution de code arbitraire à distance 18/08/2026 Pas d'information CERTFR-2026-AVI-1050 https://www.oracle.com/security-alerts/cspuaug2026.html Oracle Weblogic CVE-2026-60696 9.8 (NVD) Exécution de code arbitraire à distance 18/08/2026 Pas d'information CERTFR-2026-AVI-1053 https://www.oracle.com/security-alerts/cspuaug2026.html Oracle Weblogic CVE-2026-60672 9.8 (NVD) Exécution de code arbitraire à distance 18/08/2026 Pas d'information CERTFR-2026-AVI-1053 https://www.oracle.com/security-alerts/cspuaug2026.html Oracle Weblogic CVE-2026-60977 9.8 (NVD) Exécution de code arbitraire à distance 18/08/2026 Pas d'information CERTFR-2026-AVI-1053 https://www.oracle.com/security-alerts/cspuaug2026.html Oracle Weblogic CVE-2026-60698 9.8 (NVD) Exécution de code arbitraire à distance 18/08/2026 Pas d'information CERTFR-2026-AVI-1053 https://www.oracle.com/security-alerts/cspuaug2026.html Cisco Secure Workload CVE-2026-20318 9.6 (NVD) Contournement de la politique de sécurité 19/08/2026 Pas d'information CERTFR-2026-AVI-1058 https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-csw1-shSvndWP Google Chrome CVE-2026-76036 9.6 (NVD) Exécution de code arbitraire à distance 18/08/2026 Pas d'information CERTFR-2026-AVI-1045 https://chromereleases.googleblog.com/2026/08/stable-channel-update-for-desktop_0826575033.html Oracle Database Server CVE-2026-71063 9.6 (NVD) Exécution de code arbitraire à distance 18/08/2026 Pas d'information CERTFR-2026-AVI-1047 https://www.oracle.com/security-alerts/cspuaug2026.html Oracle Database Server CVE-2026-71064 9.6 (NVD) Exécution de code arbitraire à distance 18/08/2026 Pas d'information CERTFR-2026-AVI-1047 https://www.oracle.com/security-alerts/cspuaug2026.html Splunk Splunk Enterprise CVE-2026-76310 9.4 (NVD) Atteinte à la confidentialité des données, Atteinte à l'intégrité des données, Contournement de la politique de sécurité 19/08/2026 Pas d'information CERTFR-2026-AVI-1056 https://advisory.splunk.com/advisories/SVD-2026-0801 Splunk Splunk Enterprise CVE-2026-76311 9.4 (NVD) Atteinte à l'intégrité des données 19/08/2026 Pas d'information CERTFR-2026-AVI-1056 https://advisory.splunk.com/advisories/SVD-2026-0801 Splunk Splunk Enterprise CVE-2026-76312 9.4 (NVD) Atteinte à la confidentialité des données, Atteinte à l'intégrité des données 19/08/2026 Pas d'information CERTFR-2026-AVI-1056 https://advisory.splunk.com/advisories/SVD-2026-0801 Splunk MCP Server CVE-2026-76404 9.1 (NVD) Exécution de code arbitraire à distance 19/08/2026 Pas d'information CERTFR-2026-AVI-1056 https://advisory.splunk.com/advisories/SVD-2026-0808 Oracle Database Server CVE-2026-71102 9.1 (NVD) Déni de service à distance, Atteinte à la confidentialité des données, Atteinte à l'intégrité des données 18/08/2026 Pas d'information CERTFR-2026-AVI-1047 https://www.oracle.com/security-alerts/cspuaug2026.html CVE-2026-66738 , CVE-2026-77647 et CVE-2026-77806 : Multiples vulnérabilités dans SPIP Ces dernières semaines, plusieurs correctifs ont été publiés pour des vulnérabilités affectant SPIP, dont trois critiques. Elles permettent à un attaquant non authentifié d'effectuer une exécution de code arbitraire et une injection SQL (SQLi). L'éditeur indique avoir constaté des tentatives d'exploitation pour la vulnérabilité CVE-2026-77806. De plus, une preuve de concept est disponible publiquement. Le CERT-FR recommande de migrer vers la version 4.4.21 dans les meilleurs délais. Liens : Avis CERT-FR CERTFR-2026-AVI-0995 du 11 août 2026 Mise à jour critique de sécurité : sortie de SPIP 4.4.18 du 10 août 2026 Avis CERT-FR CERTFR-2026-AVI-1033 du 17 août 2026 Mise à jour critique de sécurité : sortie de SPIP 4.4.20 du 17 août 2026 Avis CERT-FR CERTFR-2026-AVI-1033 du 21 août 2026 Mise à jour critique de sécurité : sortie de SPIP 4.4.21 du 20 août 2026 Autres vulnérabilités Tableau récapitulatif : Editeur Produit Identifiant CVE CVSS Type de vulnérabilité Date de publication Exploitabilité (Preuve de concept publique) Avis éditeur Vmware Vcenter Server CVE-2026-59310 9.8 Exécution de code arbitraire à distance 19/08/2026 Exploitée https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38017 https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-59310 Apple Macos CVE-2026-65400 9.8 Contournement de la politique de sécurité 06/08/2026 Exploitée https://support.apple.com/en-us/148170 https://support.apple.com/en-us/148171 https://support.apple.com/en-us/148172 https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-65400 Trueconf Trueconf Server CVE-2026-72530 9.5 Exécution de code arbitraire à distance 20/08/2026 Exploitée https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-72530 Lfprojects Mlflow CVE-2026-64849 9.3 Contournement de la politique de sécurité 02/08/2026 Exploitée https://github.com/mlflow/mlflow/security/advisories/GHSA-7gwp-5pfp-969j https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-64849 Trueconf Trueconf Server CVE-2026-72529 9.3 Exécution de code arbitraire à distance 20/08/2026 Exploitée https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-72529 WordPress Elementor Pro CVE-2026-32475 9 Exécution de code arbitraire à distance 19/08/2026 Exploitée N8n N8n CVE-2026-33696 9.4 Exécution de code arbitraire à distance 25/03/2026 Code d'exploitation public https://github.com/n8n-io/n8n/security/advisories/GHSA-mxrg-77hm-89hv Rappel des publications émises Dans la période du 17 août 2026 au 23 août 2026, le CERT-FR a émis les publications suivantes : CERTFR-2026-AVI-1033 : Vulnérabilité dans SPIP CERTFR-2026-AVI-1034 : Multiples vulnérabilités dans Microsoft Edge CERTFR-2026-AVI-1035 : Multiples vulnérabilités dans les produits Microsoft CERTFR-2026-AVI-1036 : Multiples vulnérabilités dans Typo3 CERTFR-2026-AVI-1037 : Multiples vulnérabilités dans GitLab CERTFR-2026-AVI-1038 : Multiples vulnérabilités dans les produits Apple CERTFR-2026-AVI-1039 : Multiples vulnérabilités dans Zabbix CERTFR-2026-AVI-1040 : Multiples vulnérabilités dans Mattermost Desktop App CE
The CERT-FR bulletin highlights several critical vulnerabilities from the week of August 17-23, 2026, including a critical integrity flaw in GitLab (CVE-2026-19478, CVSS 9.4) and a critical remote code execution vulnerability in Zimbra Collaboration (CVE-2026-73570, CVSS 8.9), both of which have been actively exploited. The Zimbra vulnerability affects versions prior to 10.1.20, requiring an upgrade to that specific version. Multiple critical CVSS 10.0 vulnerabilities are also noted in Cisco Secure Workload and Cisco Crosswork products, though specific version ranges and fixed versions are not detailed in the provided text.