Le CERT-FR répercute Siemens SSA-229470 : bypass de vérification de signature firmware sur SICAM A8000 (CPCI85/SICORE) et DoS via interface de debug HTTP. CVE-2026-54798, CVE-2026-54799 et plus.
CERT-FR répercute le 9 juillet le palier Palo Alto Networks du 8 juillet : 13 vulnérabilités, dont CVE-2026-0288, un dépassement de tampon dans le User-ID TSA classé urgence maximale.
Le CERT-FR répercute le palier Traefik du 9 juillet : trois GHSA colmatés dans 2.11.52, 3.6.23 et 3.7.7, dont un contournement d'auth ReplacePathRegex (CVSS 7,8).
Le CERT-FR répercute le palier GitLab du 8 juillet : huit vulnérabilités corrigées, dont CVE-2026-6896, un XSS côté EE côté rendu de tableau de vulnérabilités.
Le CERT-FR publie l'avis 0846 (8 juillet) sur quatre vulnérabilités des switches Instant On 1830/1930/1960 et de Private 5G Core : DNS, confidentialité, contournement de politique.
Le CERT-FR répercute la livraison PHP du 2 juillet. openssl_encrypt en mode AES-WRAP-PAD écrit hors buffer et corrompt le tas. Toutes les branches supportées sont concernées.
Le CERT-FR répercute la sortie de Roundcube 1.6.17 et 1.7.2 : XSS stocké zero-click en texte brut (CVE-2026-54433) et XSS via type MIME (CVE-2026-54432). Mettez à jour.
ClamAV publie le 1er juillet les versions 1.5.3 et 1.4.5, sept CVE dans les parseurs PE, exFAT, ALZ, 7z et DMG. CERT-FR répercute dans AVI-0824. Aucun contournement selon Cisco.
Le CERT-FR relaie le lot Tomcat du 29 juin 2026 : quatre CVE dont CVE-2026-55956 (contournement des contraintes de sécurité, servlet par défaut). Correctifs en 9.0.119, 10.1.56, 11.0.23.
Le CERT-FR publie l'avis CERTFR-2026-AVI-0822 sur le bulletin Citrix CTX696604 : six CVE NetScaler ADC/Gateway, dont CVE-2026-8451, une fuite mémoire pré-auth sur le point SAML.
Le CERT-FR relaie le bulletin Stormshield 2026-012 : cinq CVE OpenSSL et PostgreSQL embarquées dans SMC, correctif en 3.9.2. RCE, confidentialité et intégrité listées.
Keycloak 26.6.4 du 26 juin patche huit CVE — dont CVE-2026-11800 (bypass JWT, 8.1) et CVE-2026-9800 (Policy Enforcer URI, 8.1). CERT-FR a publié l'avis AVI-0815 le 29 juin.
Le CERT-FR relaie le 25 juin six avis Asterisk. RCE conditionnelle via ARI WebSocket, heap-use-after-free PJSIP, bypass live_dangerously. Patchs en 20.20.1, 21.12.3, 22.10.1, 23.4.1.
Le CERT-FR répercute le palier CPython du 23 juin : un DoS tarfile, une évasion de répertoire (correctif incomplet de CVE-2025-4330) et une injection configparser.
CERT-FR répercute le 24 juin l'avis Tenable TNS-2026-16 : RCE, SQLi et DoS sur Identity Exposure < 3.93.5. À patcher en priorité sur les déploiements AD tier-0.
CERTFR-2026-AVI-0789 (mis à jour le 22 juin) couvre CVE-2026-6645, une élévation de privilèges locale à SYSTEM dans pc-printer-updater.exe. Correctif intégré au client Print Deploy v2699.
CERTFR-2026-AVI-0785 (19 juin) couvre CVE-2026-54762 dans le provider Kubernetes Ingress NGINX de Traefik : un Secret absent fait publier la route en clair. Correctif 3.7.5.
Stormshield publie SNS 5.0.6 pour intégrer le correctif OpenSSL CVE-2026-31790. RSASVE laisse fuiter de la mémoire non initialisée vers un pair malveillant. Bulletin 2026-011.
GLPI publie un cycle de patch couvrant 13 vulnérabilités dont 4 hautes, à l'origine de XSS stockés, suppressions arbitraires et contournements. Avis CERT-FR du 2 juin.
L'avis CERTFR-2026-AVI-0677 (2 juin 2026) couvre une élévation de privilèges authentifiée vers admin sur Neurons for ITSM, cloud et on-prem. CVSS 8.8. Patch obligatoire pour les déploiements internes.
Veeam patche en urgence VBR 13.0.2.29 : écriture de fichier authentifiée sur l'appliance Linux (8,6) et élévation de privilèges locale sur l'agent Windows (7,3). Avis CERT-FR du 27 mai.
Le CERT-FR relaie l'avis Roundcube du 24 mai : SQLi pré-auth dans virtuser_query, suppression de fichiers par poisoning Redis/Memcache, injection de code LDAP. Mettez à jour 1.6.16 / 1.7.1.