# Récap du week-end de veille CVE web : Récap du week-end, 18 – 20 septembre 2026

- Page canonique : https://kreomnisvigie.com/bulletins/2026-09-21-weekend
- Établi le 21 septembre 2026 · fenêtre du 18 septembre 2026 au 20 septembre 2026
- 2 advisory, 4 CVE, 1 au CISA KEV, 1 exploitée(s)

## 1. Linux : Linux Kernel — trio de vulnérabilités critiques signalées via KEV (CVE-2025-39964, CVE-2026-53266, CVE-2025-39682)

Récapitulatif KEV: trois vulnérabilités critiques affectent le noyau Linux et ont été ajoutées au catalogue KEV entre le 18 et le 20 septembre 2026. Elles concernent des lectures/écritures concurrentes et des chemins TLS, susceptibles de permettre exécution de code ou contournement de sécurité selon le contexte.

- Statut : exploitation observée · CISA KEV (ajoutée le 18 septembre 2026, échéance 21 septembre 2026) · priorité
- Vecteur : surface noyau/Linux; exécution de code possible via reprise de flux ou path TLS dépendant de l’exposition assetielle
- CVE-2025-39964 (Linux Kernel) · CVSS 10.0 · exploitée : Race condition / concurrent writes · https://www.cisa.gov/news-events/alerts/2026/09/18/cisa-adds-two-known-exploited-vulnerabilities-catalog
- CVE-2026-53266 (Linux Kernel) · CVSS 0.0 · exploitée : Out-of-bounds write · https://www.cisa.gov/news-events/alerts/2026/09/18/cisa-adds-two-known-exploited-vulnerabilities-catalog
- CVE-2025-39682 (Linux Kernel) · CVSS 0.0 · exploitée : Improper check / TLS receive path · https://www.cisa.gov/news-events/alerts/2026/09/18/cisa-adds-two-known-exploited-vulnerabilities-catalog

Systèmes impactés :

- Linux Kernel (tous éditeurs supportés) : CVE-2025-39964 ; CVE-2026-53266 ; CVE-2025-39682

Correctif : Alerte KEV: appliquer les correctifs selon les instructions du fournisseur et la directive BOD 26-04; envisager la migration vers une version supportée si mitigations indisponibles

Action : Évaluez l’exposition Internet de chaque asset Linux/serveur et appliquez les mises à jour patch immédiates. Si le patch n’est pas disponible, implémentez les mitigations recommandées et envisagez une réduction d’exposition.

Recommandations :

- Appliquez immédiatement les mitigations recommandées par les éditeurs et vérifiez l’alignement BOD 26-04 pour les services cloud et internes.
- Évaluez les surfaces web exposées et réduisez l’exposition du noyau/infrastructure critique.

Sources :

- [CERT-FR — avis et alertes](https://www.cert.ssi.gouv.fr/avis/)
- [CISA — Known Exploited Vulnerabilities](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)

## 2. Google Chrome : Chrome — Multiples vulnérabilités signalées par CERT-FR (CVE-2026-93381 93387 93379 93376 93384 93380 93375 93373 93377 93385 93374 93383 93382 93386 93378 93372)

CERT-FR recense une vaste série de vulnérabilités dans Google Chrome affectant les versions antérieures, avec des niveaux de gravité élevés et des risques potentiels d’exécution de code à distance selon le contexte et les composants affectés.

- Statut : priorité
- Vecteur : surface web/WebKit/Chromium; exploitation potentielle via des pages web malicieuses ou des extensions
- CVE-2026-93381 (Google Chrome) · Élevée : Multiple vulnérabilités critiques · https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1202/

Systèmes impactés :

- Google Chrome (Android/Desktop/Linux/macOS) : CVE-2026-93381 ; CVE-2026-93387 ; CVE-2026-93379 ; CVE-2026-93376 ; CVE-2026-93384 ; CVE-2026-93380 ; CVE-2026-93375 ; CVE-2026-93373 ; CVE-2026-93377 ; CVE-2026-93385 ; CVE-2026-93374 ; CVE-2026-93383 ; CVE-2026-93382 ; CVE-2026-93386 ; CVE-2026-93378 ; CVE-2026-93372

Correctif : Aucun statut KEV; vérifier les canaux Chrome pour les mises à jour de sécurité et les changelogs

Action : Appliquez les mises à jour Chrome dès que disponibles et vérifiez les périphériques clients sur le périmètre web; forcez les redémarrages des channels de déploiement si nécessaire.

Recommandations :

- Mettre à jour vers la version Chrome la plus récente disponible dès que publiée.
- Déployer les politiques de sécurité sur les postes et tests ROP pour les extensions non fiables.

Sources :

- [CERT-FR — avis et alertes](https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1199/)
- [NIST – CVE details](https://nvd.nist.gov/vuln/search)

## À surveiller

- [WordPress — vulnérabilités critiques dans des extensions (some vendors)](https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1200/) : Énorme liste d’advisories WordPress/plug-ins avec des RCE/XSS/SQLi; entrée incertaine ou manquante en KEV; suivre l’évolution et prioriser selon exposition web (sites publics, e-commerce, etc.).

## Sources du bulletin

- [CERT-FR — CERT-FR — avis et alertes](https://www.cert.ssi.gouv.fr/avis/)
- [NIST — National Vulnerability Database](https://nvd.nist.gov/vuln/search)
- [GitHub — Security Advisories](https://github.com/advisories)
- [CISA — Known Exploited Vulnerabilities](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)

Source : Kreomnis Vigie, https://kreomnisvigie.com/bulletins/2026-09-21-weekend. Bulletin établi depuis CERT-FR, NVD, GitHub Security Advisories et CISA KEV.
