Une gestion de version détaillée se trouve à la fin de ce document.
Ce bulletin d'actualité du CERT-FR revient sur les vulnérabilités significatives de la semaine passée pour souligner leurs criticités. Il ne remplace pas l'analyse de l'ensemble des avis et alertes publiés par le CERT-FR dans le cadre d'une analyse de risques pour prioriser l'application des correctifs.
Toutes les vulnérabilités évoquées dans les avis du CERT-FR doivent être prises en compte et faire l'objet d'un plan d'action lorsqu'elles génèrent des risques sur le système d'information.
Veuillez-vous référer aux avis des éditeurs pour obtenir les correctifs.
Vulnérabilités significatives de la semaine 21
Tableau récapitulatif :
Vulnérabilités critiques du 19/05/25 au 25/05/25
Autres vulnérabilités
Tableau récapitulatif :
| Editeur | Produit | Identifiant CVE | CVSS | Type de vulnérabilité | Date de publication | Exploitabilité (Preuve de concept publique) | Avis éditeur |
|---|---|---|---|---|---|---|---|
| Mdaemon | Email Server | CVE-2024-11182 | 5.3 | Injection de code indirecte à distance (XSS) | 15/11/2024 | Exploitée | https://files.mdaemon.com/mdaemon/beta/RelNotes_fr.html |
| Srimax | Output Messenger | CVE-2025-27920 | 7.2 | Atteinte à la confidentialité des données, Contournement de la politique de sécurité | 25/12/2025 | Exploitée | https://www.outputmessenger.com/cve-2025-27920/ |
Vulnérabilité dans les produits Fortinet
Le 13 mai 2025, Fortinet a publié un avis de sécurité concernant la vulnérabilité CVE-2025-32756. Celle-ci permet à un attaquant non authentifié d'exécuter du code arbitraire à distance. L'éditeur indique que cette vulnérabilité est activement exploitée. Le 22 mai 2025, une preuve de concept affectant FortiMail a été publiée sur Internet.Liens :
Rappel des publications émises
Dans la période du 19 mai 2025 au 25 mai 2025, le CERT-FR a émis les publications suivantes :
- CERTFR-2025-AVI-0423 : Multiples vulnérabilités dans les produits Netgate
- CERTFR-2025-AVI-0424 : Multiples vulnérabilités dans les produits Mozilla
- CERTFR-2025-AVI-0425 : Vulnérabilité dans les produits Synology
- CERTFR-2025-AVI-0426 : Vulnérabilité dans Juniper Networks Junos OS
- CERTFR-2025-AVI-0427 : Vulnérabilité dans Spring Security
- CERTFR-2025-AVI-0428 : Multiples vulnérabilités dans VMware Cloud Foundation
- CERTFR-2025-AVI-0429 : Multiples vulnérabilités dans Typo3
- CERTFR-2025-AVI-0430 : Multiples vulnérabilités dans les produits VMware
- CERTFR-2025-AVI-0431 : Vulnérabilité dans Mitel OpenScapeXpressions
- CERTFR-2025-AVI-0432 : Vulnérabilité dans Schneider Electric EcoStruxure Power Build Rapsody
- CERTFR-2025-AVI-0433 : Multiples vulnérabilités dans Adobe ColdFusion
- CERTFR-2025-AVI-0434 : Multiples vulnérabilités dans Node.js
- CERTFR-2025-AVI-0435 : Multiples vulnérabilités dans les produits Atlassian
- CERTFR-2025-AVI-0436 : Vulnérabilité dans ISC BIND
- CERTFR-2025-AVI-0437 : Multiples vulnérabilités dans GitLab
- CERTFR-2025-AVI-0438 : Multiples vulnérabilités dans les produits Cisco
- CERTFR-2025-AVI-0439 : Multiples vulnérabilités dans Google Chrome
- CERTFR-2025-AVI-0440 : Vulnérabilité dans Grafana
- CERTFR-2025-AVI-0441 : Vulnérabilité dans Mattermost Server
- CERTFR-2025-AVI-0442 : Vulnérabilité dans Mozilla Firefox pour iOS
- CERTFR-2025-AVI-0443 : Vulnérabilité dans VMware Avi Load Balancer
- CERTFR-2025-AVI-0444 : Vulnérabilité dans OpenSSL
- CERTFR-2025-AVI-0445 : Multiples vulnérabilités dans Mozilla Thunderbird
- CERTFR-2025-AVI-0446 : Multiples vulnérabilités dans Asterisk
- CERTFR-2025-AVI-0447 : Multiples vulnérabilités dans Grafana
- CERTFR-2025-AVI-0448 : Multiples vulnérabilités dans Tenable Nessus Network Monitor
- CERTFR-2025-AVI-0449 : Multiples vulnérabilités dans le noyau Linux de SUSE
- CERTFR-2025-AVI-0450 : Multiples vulnérabilités dans le noyau Linux de Red Hat
- CERTFR-2025-AVI-0451 : Vulnérabilité dans Microsoft Edge
- CERTFR-2025-AVI-0452 : Multiples vulnérabilités dans les produits IBM
Dans la période du 19 mai 2025 au 25 mai 2025, le CERT-FR a mis à jour les publications suivantes :
- CERTFR-2025-AVI-0350 : Vulnérabilité dans SAP NetWeaver

