# Bulletin de veille CVE web : 22 septembre 2026

- Page canonique : https://kreomnisvigie.com/bulletins/2026-09-23
- Établi le 23 septembre 2026 · fenêtre du 22 septembre 2026 au 22 septembre 2026
- 3 advisory, 4 CVE, 3 au CISA KEV, 3 exploitée(s)

## 1. Arista : Arista VeloCloud Orchestrator Improper Input Validation Vulnerability

VCO on‑prem présente une vulnérabilité d’invalidation d’entrée qui peut permettre à un attaquant distant d’accéder à des fonctionnalités internes privilégiées et d’impacter l’hôte VCO et les données gérées.

- Statut : exploitation observée · CISA KEV (ajoutée le 22 septembre 2026, échéance 25 septembre 2026) · priorité
- Vecteur : surface web interne : vulnérabilité d’entrée non validée pouvant conduire à une exécution de code distante via fonctionnalités internes
- CVE-2026-93952 (Arista VeloCloud Orchestrator) · CVSS 9.8 · exploitée : improper input validation (validation d’entrée) · https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-93952

Systèmes impactés :

- Arista VeloCloud Orchestrator (VCO) on-prem : voir l'avis de l'éditeur

Correctif : Correctifs disponibles selon les instructions du fournisseur (voir KEV et notes CISA).

Action : Appliquez les mitigations et correctifs fournis par Arista dès que possible et vérifiez la surface Internet exposée.

Recommandations :

- Appliquer les mitigations et patchs du fournisseur dès que disponibles.
- Contrôler l’exposition Internet du VCO et appliquer le principe du moindre privilège.

Sources :

- [CERT-FR — avis et alertes](https://www.cert.ssi.gouv.fr/avis/)
- [NIST — National Vulnerability Database](https://nvd.nist.gov/vuln/search)
- [GitHub — Security Advisories](https://github.com/advisories)
- [CISA — Known Exploited Vulnerabilities](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)

## 2. F5 : F5 BIG‑IP APM Heap-based Buffer Overflow Vulnerability

BIG‑IP APM contient une overflow mémoire lorsque une policy d’accès et un OAuth profile sont configurés sur un serveur virtuel, ce qui peut permettre à un attaquant non authentifié d’exécuter du code à distance.

- Statut : exploitation observée · CISA KEV (ajoutée le 22 septembre 2026, échéance 25 septembre 2026) · priorité
- Vecteur : surface web; configuration d’accès via une policy OAuth sur un virtual server
- CVE-2026-94127 ( F5 BIG-IP APM) · CVSS 9.3 · exploitée : remote code execution (RCE) via heap-based buffer overflow · https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-94127

Systèmes impactés :

- F5 BIG‑IP APM : voir l'avis de l'éditeur

Correctif : Correctifs disponibles selon les instructions du fournisseur (voir KEV et notes CISA).

Action : Appliquez immédiatement les correctifs fournis par F5 et restreignez l’accès non nécessaire au BIG‑IP.

Recommandations :

- Appliquer les correctifs du fournisseur immédiatement.
- Limiter l’exposition des appliances BIG‑IP APM et surveiller les journaux pour activité suspecte.

Sources :

- [CERT-FR — avis et alertes](https://www.cert.ssi.gouv.fr/avis/)
- [NIST — National Vulnerability Database](https://nvd.nist.gov/vuln/search)
- [GitHub — Security Advisories](https://github.com/advisories)
- [CISA — Known Exploited Vulnerabilities](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)

## 3. Check Point : Check Point Multiple Products Path Traversal Vulnerability et Improper Certificate Validation

Vulnérabilités multiples affectant Check Point Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server et SmartEvent : path traversal permettant l’upload et l’exécution de scripts arbitraires; et une validation de certificat incorrecte permettant l’exécution de code à distance sur la passerelle.

- Statut : exploitation observée · CISA KEV (ajoutée le 22 septembre 2026, échéance 25 septembre 2026) · priorité
- Vecteur : exposition web/management plane avec modules de gestion et services VPN; exécution de code à distance via chargement/traçage de fichiers et validation de certificats
- CVE-2026-93616 (Check Point Security Management Server / Multi-Domain Security Management Server / Log Server / Multi-Domain Log Server / SmartEvent) · CVSS 9.8 · exploitée : Path Traversal · https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-93616
- CVE-2026-85102 (Check Point Security Gateway / Spark Firewall) · CVSS 9.3 · exploitée : Improper Certificate Validation · https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-85102

Systèmes impactés :

- Check Point Security Management / SmartEvent et autres produits multiples : voir l'avis de l'éditeur

Correctif : Correctifs disponibles selon les instructions du fournisseur (voir KEV et notes CISA).

Action : Appliquer les correctifs et suivre les recommandations de durcissement des composants managés par Check Point.

Recommandations :

- Appliquez les correctifs fournis par Check Point et vérifiez les configurations VPN et le contrôle d’accès.
- Conformez-vous aux directives BOD 26-04 pour les services cloud ou hors ligne si les mitigations ne sont pas disponibles.

Sources :

- [CERT-FR — avis et alertes](https://www.cert.ssi.gouv.fr/avis/)
- [NIST — National Vulnerability Database](https://nvd.nist.gov/vuln/search)
- [GitHub — Security Advisories](https://github.com/advisories)
- [CISA — Known Exploited Vulnerabilities](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)

## Sources du bulletin

- [CERT-FR — avis et alertes](https://www.cert.ssi.gouv.fr/avis/)
- [NIST — National Vulnerability Database](https://nvd.nist.gov/vuln/search)
- [GitHub — Security Advisories](https://github.com/advisories)
- [CISA — Known Exploited Vulnerabilities](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)

Source : Kreomnis Vigie, https://kreomnisvigie.com/bulletins/2026-09-23. Bulletin établi depuis CERT-FR, NVD, GitHub Security Advisories et CISA KEV.
