Veille CVE web : Récap du week-end, 25 – 27 septembre 2026
- #1CitrixCritique10.0 KEV
Citrix NetScaler ADC et NetScaler Gateway — vulnérabilités d’acheminement/contrôle des entrées et exécution de code à distance (série 2026-09-27 KEV)
Une série de vulnérabilités affecte Citrix NetScaler ADC et NetScaler Gateway, incluant une exécution de commandes à distance et une élévation de privilèges via une validation d’entrée inappropriée et d’autres vecteurs. DES vulnérabilités critiques ont été ajoutées au KEV et des preuves d’exploitation active ont été observées pour certains CVE. Les produits concernés restent exposés sur l’edge et nécessitent des atténuations et correctifs selon les instructions du fournisseur.
CVE-2026-88771 · 9.8CVE-2026-88772 · 9.5CVE-2026-88773 · 10.0CVE-2026-88775 · 9.8CVE-2026-88776 · 8.8CVE-2026-88777 · 8.8CVE-2026-88778 · 8.8ActionAppliquez immédiatement les correctifs ou mitigations fournis par Citrix et vérifiez l’exposition Internet de chaque asset NetScaler; documentez les assets à risque et mettez en place un monitoring renforcé.Mitigations et correctifs recommandés par Citrix; suivre les instructions vendor et les directives CISA KEV/BOD 26-04Fiche complète → - #2WordPressCritique10.0 KEV
WordPress Core — RCE via Remote File Inclusion (CVE-2026-87902) et versions associées (KEV ajoutées le 2026-09-25)
WordPress Core contient une vulnérabilité d’inclusion de fichier à distance permettant l’exécution de code à distance par un attaquant non authentifié. KEV a ajouté ce vecteur et des preuves d’exploitation ont été remontées. D’autres vulnérabilités associées à l’écosystème WordPress (extensions vulnérables) ont également été publiées pendant la période KEV.
CVE-2026-87902 · 10.0ActionAppliquez immédiatement les correctifs WordPress Core et des extensions concernées; vérifiez les accès publics au CMS et durcissez les contrôles d’accès.Mitigations et correctifs recommandés par l’éditeur; suivre BOD 26-04 et les préconisations CISA KEVFiche complète →
À surveiller
Multiples vulnérabilités dans Elastic (Elasticsearch, Kibana) avec des risques d’élévation de privilèges, DoS et atteinte à la confidentialité. Certaines versions non exploitées publiquement mais suivies par CERT-FR et KEV; surveiller les sorties de patches et les redéployments sécurité.