Veille techno
Connexion
Sécurité
9 Sécurité Critique cert.ssi.gouv.fr · 28/09/2026

Vulnérabilités critiques soulignées par le CERT-FR

Le CERT-FR identifie des failles majeures pour les systèmes d'information, nécessitant une réponse rapide des administrateurs.

Bulletin d'actualité CERTFR-2026-ACT-041 (28 septembre 2026)

Ce bulletin du CERT-FR présente une liste de vulnérabilités critiques publiées entre le 21 et le 27 septembre 2026, avec un focus sur les vulnérabilités à fort risque d'exécution à distance ou de contournement de la sécurité. Les vulnérabilités sont classées selon leur CVSS, avec des scores allant de 8,1 à 9,9, et concernent des produits clés comme WordPress, GitLab, Check Point, F5, Apache Tomcat, SolarWinds et HPE Aruba. Toutes les vulnérabilités sont classées comme « exploitables » ou avec une preuve de concept publique, sauf pour certaines où l'information est incomplète. Le bulletin précise que les correctifs doivent être appliqués rapidement, en particulier pour les produits exposés à l'exécution de code arbitraire à distance. Les liens vers les avis éditeurs et les versions correctives sont fournis pour une mise en œuvre immédiate.

  • CVE-2026-93616 (Check Point) : Exécution de code arbitraire à distance (CVSS 9.8), dans Multi-Domain Security Management, avec preuve de concept publique (exploitée dans CERTFR-2026-AVI-1219).
  • CVE-2026-94127 (F5) : Exécution de code arbitraire à distance (CVSS 9.3), dans Big-Ip Access Policy Manager, exploitée (CERTFR-2026-AVI-1220).
  • CVE-2026-87902 (WordPress) : Exécution de code arbitraire à distance (CVSS 8.1), corrigée dans la version 7.1.2 de WordPress (version 7.1.1 est affectée par une autre vulnérabilité).
  • CVE-2026-89078 & CVE-2026-93577 (GitLab CE/EE) : Deux vulnérabilités critiques (CVSS 9.9) dans GitLab 19.4.1, permettant l’exécution de code arbitraire à distance.
  • CVE-2026-28324 (SolarWinds Observability) : Exécution de code arbitraire à distance (CVSS 9.8), affectant le Self-Hosted, avec avis de sécurité publié par SolarWinds.

Note : Le bulletin mentionne que les correctifs sont disponibles sur les sites officiels des éditeurs, notamment pour Apache Tomcat (versions 9.0.122, 10.1.60, 11.0.26) et WordPress (7.1.2).