# Bulletin de veille CVE web : 2 octobre 2026

- Page canonique : https://kreomnisvigie.com/bulletins/2026-10-03
- Établi le 3 octobre 2026 · fenêtre du 2 octobre 2026 au 2 octobre 2026
- 4 advisory, 5 CVE, 1 au CISA KEV, 1 exploitée(s)

## 1. Zammad GmbH : Zammad Zammad Improper Privilege Management et Session Fixation — mise en évidence via KEV

KEV signale deux vulnérabilités dans Zammad: une gestion des privilèges impropre et une vulnérabilité de session fixation, pouvant conduire à une élévation de privilèges et à l'exécution de code à distance via le compte zammad.

- Statut : exploitation observée · CISA KEV (ajoutée le 2 octobre 2026, échéance 5 octobre 2026) · priorité
- Vecteur : Privilèges locaux via une élévation et contournement potentiel via session fixation; exigence d’accès authentifié sur la plateforme Zammad.
- CVE-2026-102490 (Zammad) · Élevée · exploitée : Privilege Escalation / Session Fixation · https://www.cisa.gov/news-events/alerts/2026/10/02/cisa-adds-two-known-exploited-vulnerabilities-catalog
- CVE-2026-102489 (Zammad) · Élevée · exploitée : Session Fixation · https://www.cisa.gov/news-events/alerts/2026/10/02/cisa-adds-two-known-exploited-vulnerabilities-catalog

Systèmes impactés :

- Zammad (GmbH) – version à jour : Voir l'avis de l'éditeur → corrigé : Voir l'avis de l'éditeur

Correctif : Mitigations conformément aux instructions du fournisseur et BOD 26-04; appliquer les correctifs dès que disponibles.

Action : Appliquez les correctifs fournis par le vendeur et, en l’absence de mitigations, cessez d’utiliser le produit ou isolez les assets exposés.

Recommandations :

- Appliquez les correctifs du fournisseur et validez la conformité K/R avec BOD 26-04.
- Évaluez l’exposition Internet des assets Zammad et privilégiez des mesures de mitigation cloud si le patch n’est pas disponible.

Sources :

- [CISA — Known Exploited Vulnerabilities](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)
- [CERT-FR — Avis et alertes](https://www.cert.ssi.gouv.fr/avis/)

## 2. GitLab : GitLab AI Gateway vulnerability dans tous les versions affectées — escalade potentiel et exécution de commandes

Une vulnérabilité dans le composant GitLab AI Gateway permettrait l’exécution arbitraire de commandes via une configuration de flux spécialement conçue, affectant toutes les versions concernées.

- Statut : priorité
- Vecteur : Authentifié avec accès Duo Agent Platform; exécution via une configuration de flux mal formulée.
- CVE-2026-90970 (GitLab AI Gateway) · CVSS 9.9 : Exécution de commandes à distance / Escalade · https://github.com/advisories/GHSA-5295-vp56-jghq

Systèmes impactés :

- GitLab AI Gateway : Tous les versions avant 19.4.1 (exemples fournis par l’avis GitLab)

Correctif : Correctifs non détaillés dans ce flux; suivre les advisories GitLab et les bulletins de sécurité.

Action : Mettre à jour vers les versions corrigées dès publication par GitLab et restreindre l’accès au gateway AI.

Recommandations :

- Mettre à jour vers la version sécurisée dès que disponible.
- Limiter l’accès au composant AI Gateway et surveiller les logs d’accès et les flux anormaux.

Sources :

- [GitHub Advisories — GHSA-5295-vp56-jghq](https://github.com/advisories/GHSA-5295-vp56-jghq)
- [NVD Advisory (CVE-2026-90970)](https://nvd.nist.gov/vuln/detail/CVE-2026-90970)

## 3. WordPress Community : DevKit Pro plugin for WordPress — Authentication Bypass et compromission potentielle

DevKit Pro plugin expose une authentification bypass permettant une prise de contrôle du compte administrateur via des cookies manipulés et une session publique.

- Statut : priorité
- Vecteur : Auth bypass via cookie original_user_id et session publique exposée via wp_footer.
- CVE-2026-14378 (WordPress) · CVSS 9.8 : Authentication Bypass · https://nvd.nist.gov/vuln/detail/CVE-2026-14378

Systèmes impactés :

- WordPress – DevKit Pro : Toutes les versions ≤ 2.3.0

Correctif : Voir l'avis de l'éditeur

Action : Mettre à jour le plugin vers une version corrigée ou désactiver le plugin si indisponible.

Recommandations :

- Mettre à jour DevKit Pro vers la version non vulnérable.
- Auditer les comptes administrateur et renforcer les contrôles d’accès et les cookies de session.

Sources :

- [GHSA & NVD Advisories — CVE-2026-14378](https://github.com/advisories/GHSA-xwfv-9j83-wfj7)
- [NVD Advisory – CVE-2026-14378](https://nvd.nist.gov/vuln/detail/CVE-2026-14378)

## 4. Fortinet : FortiMail — Vulnérabilité publique avec exécution de code à distance (CVE-2026-104286)

FortiMail présente une vulnérabilité activement exploitée signalée par Fortinet, permettant l’exécution de code à distance.

- Statut : priorité
- Vecteur : Exécution de code à distance via un vecteur réseau et versions affectées.
- CVE-2026-104286 (FortiMail) · Élevée : Remote Code Execution · https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1257/

Systèmes impactés :

- FortiMail : FortiMail versions postérieures à 7.4.0 et antérieures à 7.4.9 ; et autres branches 8.0.x et 7.6.x mentionnées

Correctif : Consulter les avis éditeurs et appliquer les correctifs dès leur publication.

Action : Mettre à jour FortiMail dès que le correctif est publié et vérifier les indicateurs d compromising.

Recommandations :

- Suivre les avis Fortinet et appliquer les correctifs publiés.
- Renforcer les contrôles d’accès et surveiller les IOC fournis par Fortinet.

Sources :

- [CERT-FR Advisories — CVE-2026-104286](https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1257/)
- [Fortinet PSIRT](https://www.fortiguard.com/psirt/FG-IR-26-175)

## À surveiller

- [Multiples vulnérabilités dans Apache HTTP Server (CERT-FR) — versionnage indéterminé](https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1248/) : Risque élevé sur Apache HTTP Server antérieur à 2.4.69: RCE distante, DoS et atteinte à la confidentialité; nécessite suivi des avis éditeurs et éventuelles mises à jour

## Sources du bulletin

- [undefined](https://www.cert.ssi.gouv.fr/avis/)
- [undefined](https://nvd.nist.gov/vuln/search)
- [undefined](https://github.com/advisories)
- [undefined](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)

Source : Kreomnis Vigie, https://kreomnisvigie.com/bulletins/2026-10-03. Bulletin établi depuis CERT-FR, NVD, GitHub Security Advisories et CISA KEV.
