Le CERT-FR a publié le 15 juillet l'alerte ALE-006. Les boîtiers SonicWall SMA 6210, 7210 et 8200v cumulent CVE-2026-15409 (SSRF, CVSS 10.0) et CVE-2026-15410, exploitées en chaîne.
Le CERT-FR répercute Siemens SSA-229470 : bypass de vérification de signature firmware sur SICAM A8000 (CPCI85/SICORE) et DoS via interface de debug HTTP. CVE-2026-54798, CVE-2026-54799 et plus.
CERT-FR répercute le 9 juillet le palier Palo Alto Networks du 8 juillet : 13 vulnérabilités, dont CVE-2026-0288, un dépassement de tampon dans le User-ID TSA classé urgence maximale.
Le CERT-FR répercute le palier Traefik du 9 juillet : trois GHSA colmatés dans 2.11.52, 3.6.23 et 3.7.7, dont un contournement d'auth ReplacePathRegex (CVSS 7,8).
Le CERT-FR répercute le palier GitLab du 8 juillet : huit vulnérabilités corrigées, dont CVE-2026-6896, un XSS côté EE côté rendu de tableau de vulnérabilités.
Le CERT-FR publie l'avis 0846 (8 juillet) sur quatre vulnérabilités des switches Instant On 1830/1930/1960 et de Private 5G Core : DNS, confidentialité, contournement de politique.
Le CERT-FR répercute la livraison PHP du 2 juillet. openssl_encrypt en mode AES-WRAP-PAD écrit hors buffer et corrompt le tas. Toutes les branches supportées sont concernées.
Le CERT-FR répercute la sortie de Roundcube 1.6.17 et 1.7.2 : XSS stocké zero-click en texte brut (CVE-2026-54433) et XSS via type MIME (CVE-2026-54432). Mettez à jour.
ClamAV publie le 1er juillet les versions 1.5.3 et 1.4.5, sept CVE dans les parseurs PE, exFAT, ALZ, 7z et DMG. CERT-FR répercute dans AVI-0824. Aucun contournement selon Cisco.
Google Threat Intelligence Group et le FBI perturbent NetNut le 2 juillet 2026. Réseau de proxy résidentiel bâti sur 2 M d'appareils infectés, utilisé par 316 clusters malveillants en une semaine.
Le CERT-FR relaie le lot Tomcat du 29 juin 2026 : quatre CVE dont CVE-2026-55956 (contournement des contraintes de sécurité, servlet par défaut). Correctifs en 9.0.119, 10.1.56, 11.0.23.
Le CERT-FR publie l'avis CERTFR-2026-AVI-0822 sur le bulletin Citrix CTX696604 : six CVE NetScaler ADC/Gateway, dont CVE-2026-8451, une fuite mémoire pré-auth sur le point SAML.
Pulsy confirme 180 750 identités patients extraites après compromission de comptes de professionnels de santé. Un acteur revendique 5,86 millions d'enregistrements. CNIL et CERT Santé notifiés.
Le CERT-FR relaie le bulletin Stormshield 2026-012 : cinq CVE OpenSSL et PostgreSQL embarquées dans SMC, correctif en 3.9.2. RCE, confidentialité et intégrité listées.
Apple a poussé le 29 juin iOS 26.5.2, iPadOS 26.5.2 et macOS Tahoe 26.5.2 hors cycle. Correctifs noyau, WebKit, IOGPUFamily, libxslt. Aucune faille déclarée exploitée à la publication.
Keycloak 26.6.4 du 26 juin patche huit CVE — dont CVE-2026-11800 (bypass JWT, 8.1) et CVE-2026-9800 (Policy Enforcer URI, 8.1). CERT-FR a publié l'avis AVI-0815 le 29 juin.
Le CERT-FR relaie le 25 juin six avis Asterisk. RCE conditionnelle via ARI WebSocket, heap-use-after-free PJSIP, bypass live_dangerously. Patchs en 20.20.1, 21.12.3, 22.10.1, 23.4.1.
Le CERT-FR répercute le palier CPython du 23 juin : un DoS tarfile, une évasion de répertoire (correctif incomplet de CVE-2025-4330) et une injection configparser.
CERT-FR répercute le 24 juin l'avis Tenable TNS-2026-16 : RCE, SQLi et DoS sur Identity Exposure < 3.93.5. À patcher en priorité sur les déploiements AD tier-0.
CERTFR-2026-AVI-0789 (mis à jour le 22 juin) couvre CVE-2026-6645, une élévation de privilèges locale à SYSTEM dans pc-printer-updater.exe. Correctif intégré au client Print Deploy v2699.
CERTFR-2026-AVI-0785 (19 juin) couvre CVE-2026-54762 dans le provider Kubernetes Ingress NGINX de Traefik : un Secret absent fait publier la route en clair. Correctif 3.7.5.
CERT-FR amplifie le 16 juin quatre vulnérabilités Spring : RCE par désérialisation de curseur GraphQL, CSWSH sur le transport WebSocket, contournement d'autorisations, et journal Artemis prédictible.
Stormshield publie SNS 5.0.6 pour intégrer le correctif OpenSSL CVE-2026-31790. RSASVE laisse fuiter de la mémoire non initialisée vers un pair malveillant. Bulletin 2026-011.
Le CERT-FR publie l'avis CERTFR-2026-AVI-0689 sur CVE-2026-20230, SSRF non authentifiée dans Unified CM. Critique côté Cisco, PoC public. Patch 14SU6 dispo, 15SU5 attendu en septembre.
GLPI publie un cycle de patch couvrant 13 vulnérabilités dont 4 hautes, à l'origine de XSS stockés, suppressions arbitraires et contournements. Avis CERT-FR du 2 juin.
L'avis CERTFR-2026-AVI-0677 (2 juin 2026) couvre une élévation de privilèges authentifiée vers admin sur Neurons for ITSM, cloud et on-prem. CVSS 8.8. Patch obligatoire pour les déploiements internes.
Le CERT-FR publie l'avis CERTFR-2026-AVI-0670 sur CVE-2026-48019, une faille CRLF dans la validation d'email de Laravel. Patch obligatoire en 12.60.0 ou 13.10.0.
Veeam patche en urgence VBR 13.0.2.29 : écriture de fichier authentifiée sur l'appliance Linux (8,6) et élévation de privilèges locale sur l'agent Windows (7,3). Avis CERT-FR du 27 mai.
Le CERT-FR a publié le 26 mai l'avis CERTFR-2026-AVI-0643 sur une faille critique (CVSS 9.2) dans ngx_http_rewrite_module. PoC public, exploitation observée.
Le CERT-FR relaie l'avis Roundcube du 24 mai : SQLi pré-auth dans virtuser_query, suppression de fichiers par poisoning Redis/Memcache, injection de code LDAP. Mettez à jour 1.6.16 / 1.7.1.
Un pirate revendique 44 millions de lignes exfiltrées chez le tiers-payant Almerys, dont 15,4 millions de NIR uniques. CNIL et ANSSI notifiées. Plus de 670 organismes concernés.
Le CERT-FR publie un avis cumulant plus de 30 CVE dans Db2, Db2 Big SQL, Db2 on Cloud Pak et Open SDK for Rust on AIX. Plusieurs permettent l'exécution de code à distance.
Une injection SQL non authentifiée dans l’API d’abstraction base de données de Drupal touche tous les sites sur PostgreSQL. Drupal la note 23/25. Les attaques ont démarré deux jours après le patch.
Une élévation de privilège dans le plugin LiteSpeed User-End cPanel permet à n’importe quel compte cPanel d’exécuter du code en root. Le scan massif a démarré 72 h après la divulgation.