Accueil / Tech News / Bulletin d'actualité CERTFR-2026-ACT-042 (05 octobre 2026)

Bulletin d'actualité CERTFR-2026-ACT-042 (05 octobre 2026)

Agence nationalede la sécurité dessystèmes d'information

Une gestion de version détaillée se trouve à la fin de ce document.

Ce bulletin d'actualité du CERT-FR revient sur les vulnérabilités significatives de la semaine passée pour souligner leurs criticités. Il ne remplace pas l'analyse de l'ensemble des avis et alertes publiés par le CERT-FR dans le cadre d'une analyse de risques pour prioriser l'application des correctifs. Toutes les vulnérabilités évoquées dans les avis du CERT-FR doivent être prises en compte et faire l'objet d'un plan d'action lorsqu'elles génèrent des risques sur le système d'information. Veuillez-vous référer aux avis des éditeurs pour obtenir les correctifs.

Le 27 septembre 2026, Citrix a publié un avis de sécurité concernant plusieurs vulnérabilités qui affectent NetScaler ADC et Gateway. Parmi celles-ci, les vulnérabilités CVE-2026-88771 et CVE-2026-88772 permettent une exécution de code arbitraire à distance par un attaquant non authentifié. Ces vulnérabilités sont activement exploitées et les exploitations ont commencé avant la disponibilité des correctifs. De plus, l'éditeur indique que si les correctifs n'ont pas été installés, tous les équipements sont vulnérables dans leur configuration par défaut. Dans son billet de blogue (cf. section Documentation), Citrix indique mettre des indicateurs de compromission à disposition de ses clients par le biais de la console Netscaler.

Le 28 septembre 2026, le CERT-FR a connaissance d'une preuve de concept publique pour la vulnérabilité CVE-2026-88771.

Dans un billet de blogue du 29 septembre 2026 (cf. section Documentation), Mandiant et Google Threat Intelligence Group (GTIG) fournissent des indicateurs de compromission ainsi que des règles de détection au format YARA. Ceux-ci n'ont pas été qualifiés par l'ANSSI. Selon Google, la présence de ces motifs est caractéristique d'une exploitation réussie:

Le CERT-FR a également connaissance d'une preuve de concept publique pour la vulnérabilité CVE-2026-88772.

Le 23 septembre 2026, OpenBao a rendu publique quatre vulnérabilités pouvant être combinées pour contourner l'authentification et dans certains cas, exécuter des commandes arbitraires sur le serveur. Les versions antérieures à 2.6.3 sont vulnérables. Ces vulnérabilités sont aussi présentes dans Vault.

Dans la période du 28 septembre 2026 au 04 octobre 2026, le CERT-FR a émis les publications suivantes :

Origine de l’article : lire l’article original

Traduction