Le CERT-FR a publié le 15 juillet l'alerte ALE-006. Les boîtiers SonicWall SMA 6210, 7210 et 8200v cumulent CVE-2026-15409 (SSRF, CVSS 10.0) et CVE-2026-15410, exploitées en chaîne.
Le CERT-FR répercute Siemens SSA-229470 : bypass de vérification de signature firmware sur SICAM A8000 (CPCI85/SICORE) et DoS via interface de debug HTTP. CVE-2026-54798, CVE-2026-54799 et plus.
CERT-FR répercute le 9 juillet le palier Palo Alto Networks du 8 juillet : 13 vulnérabilités, dont CVE-2026-0288, un dépassement de tampon dans le User-ID TSA classé urgence maximale.
Le CERT-FR répercute le palier GitLab du 8 juillet : huit vulnérabilités corrigées, dont CVE-2026-6896, un XSS côté EE côté rendu de tableau de vulnérabilités.
Le CERT-FR répercute la livraison PHP du 2 juillet. openssl_encrypt en mode AES-WRAP-PAD écrit hors buffer et corrompt le tas. Toutes les branches supportées sont concernées.
Le CERT-FR répercute la sortie de Roundcube 1.6.17 et 1.7.2 : XSS stocké zero-click en texte brut (CVE-2026-54433) et XSS via type MIME (CVE-2026-54432). Mettez à jour.
ClamAV publie le 1er juillet les versions 1.5.3 et 1.4.5, sept CVE dans les parseurs PE, exFAT, ALZ, 7z et DMG. CERT-FR répercute dans AVI-0824. Aucun contournement selon Cisco.
Le CERT-FR relaie le lot Tomcat du 29 juin 2026 : quatre CVE dont CVE-2026-55956 (contournement des contraintes de sécurité, servlet par défaut). Correctifs en 9.0.119, 10.1.56, 11.0.23.
Le CERT-FR publie l'avis CERTFR-2026-AVI-0822 sur le bulletin Citrix CTX696604 : six CVE NetScaler ADC/Gateway, dont CVE-2026-8451, une fuite mémoire pré-auth sur le point SAML.
Le CERT-FR relaie le bulletin Stormshield 2026-012 : cinq CVE OpenSSL et PostgreSQL embarquées dans SMC, correctif en 3.9.2. RCE, confidentialité et intégrité listées.
Keycloak 26.6.4 du 26 juin patche huit CVE — dont CVE-2026-11800 (bypass JWT, 8.1) et CVE-2026-9800 (Policy Enforcer URI, 8.1). CERT-FR a publié l'avis AVI-0815 le 29 juin.
Le CERT-FR relaie le 25 juin six avis Asterisk. RCE conditionnelle via ARI WebSocket, heap-use-after-free PJSIP, bypass live_dangerously. Patchs en 20.20.1, 21.12.3, 22.10.1, 23.4.1.
Le CERT-FR répercute le palier CPython du 23 juin : un DoS tarfile, une évasion de répertoire (correctif incomplet de CVE-2025-4330) et une injection configparser.
CERT-FR répercute le 24 juin l'avis Tenable TNS-2026-16 : RCE, SQLi et DoS sur Identity Exposure < 3.93.5. À patcher en priorité sur les déploiements AD tier-0.
CERTFR-2026-AVI-0789 (mis à jour le 22 juin) couvre CVE-2026-6645, une élévation de privilèges locale à SYSTEM dans pc-printer-updater.exe. Correctif intégré au client Print Deploy v2699.
CERTFR-2026-AVI-0785 (19 juin) couvre CVE-2026-54762 dans le provider Kubernetes Ingress NGINX de Traefik : un Secret absent fait publier la route en clair. Correctif 3.7.5.
ShinyHunters annonce avoir exfiltré 297 Go et 429 000 fichiers du Conseil de l'Europe via la zero-day Oracle PeopleSoft CVE-2026-35273. L'institution enquête, l'ultimatum du 16 juin est passé.
CERT-FR amplifie le 16 juin quatre vulnérabilités Spring : RCE par désérialisation de curseur GraphQL, CSWSH sur le transport WebSocket, contournement d'autorisations, et journal Artemis prédictible.
Stormshield publie SNS 5.0.6 pour intégrer le correctif OpenSSL CVE-2026-31790. RSASVE laisse fuiter de la mémoire non initialisée vers un pair malveillant. Bulletin 2026-011.
Le CERT-FR publie l'avis CERTFR-2026-AVI-0689 sur CVE-2026-20230, SSRF non authentifiée dans Unified CM. Critique côté Cisco, PoC public. Patch 14SU6 dispo, 15SU5 attendu en septembre.
GLPI publie un cycle de patch couvrant 13 vulnérabilités dont 4 hautes, à l'origine de XSS stockés, suppressions arbitraires et contournements. Avis CERT-FR du 2 juin.
Le CERT-FR publie l'avis CERTFR-2026-AVI-0670 sur CVE-2026-48019, une faille CRLF dans la validation d'email de Laravel. Patch obligatoire en 12.60.0 ou 13.10.0.
Veeam patche en urgence VBR 13.0.2.29 : écriture de fichier authentifiée sur l'appliance Linux (8,6) et élévation de privilèges locale sur l'agent Windows (7,3). Avis CERT-FR du 27 mai.
Le CERT-FR a publié le 26 mai l'avis CERTFR-2026-AVI-0643 sur une faille critique (CVSS 9.2) dans ngx_http_rewrite_module. PoC public, exploitation observée.
Le CERT-FR relaie l'avis Roundcube du 24 mai : SQLi pré-auth dans virtuser_query, suppression de fichiers par poisoning Redis/Memcache, injection de code LDAP. Mettez à jour 1.6.16 / 1.7.1.
Le CERT-FR publie un avis cumulant plus de 30 CVE dans Db2, Db2 Big SQL, Db2 on Cloud Pak et Open SDK for Rust on AIX. Plusieurs permettent l'exécution de code à distance.
Une injection SQL non authentifiée dans l’API d’abstraction base de données de Drupal touche tous les sites sur PostgreSQL. Drupal la note 23/25. Les attaques ont démarré deux jours après le patch.
Une élévation de privilège dans le plugin LiteSpeed User-End cPanel permet à n’importe quel compte cPanel d’exécuter du code en root. Le scan massif a démarré 72 h après la divulgation.