Rapport de Veille CVE

Vulnérabilités critiques (CVSS ≥ 9.4) · Période couverte : 03 au 09 août 2026

5
CVE critiques
2
Exploitations actives
CRITIQUE
Niveau de menace
3
Actions immédiates

⚠️ Recommandation globale

La semaine est dominée par des vulnérabilités d'exécution de code à distance non authentifiée touchant des composants exposés à Internet et des chaînes CI/CD. Deux failles sont activement exploitées et inscrites au catalogue CISA KEV (Langflow CVE-2026-9198 et JetBrains TeamCity CVE-2026-63077), avec une échéance de remédiation FCEB au 7 août 2026. En parallèle, Broadcom corrige un contournement d'authentification critique sur vCenter (CVE-2026-59309) et Jenkins publie un correctif RCE sur le contrôleur (CVE-2026-70426). Priorité absolue : appliquer immédiatement les correctifs sur les serveurs TeamCity, Langflow et vCenter exposés, et rechercher des signes de compromission sur les instances non patchées.

Éditeurs touchés : Langflow / IBM JetBrains VMware / Broadcom Jenkins
Secteurs à risque : DevOps / CI-CD Hébergeurs & Cloud Éditeurs de logiciels Secteur public
5 CVE affichées
⚠️ CVE-2026-9198 Langflow (IBM) — Langflow AI 9.8 KEV EXPLOIT ACTIF

Injection de code permettant à un attaquant non authentifié d'obtenir une exécution de code à distance complète sur les déploiements Langflow par défaut. Ajoutée au catalogue CISA KEV le 5 août 2026 ; la télémétrie KEVIntel recense 650 tentatives d'exploitation depuis le 6 juillet 2026 (244 IP uniques, 41 pays).

Systèmes affectés : Langflow, versions antérieures à 1.10.1 (déploiements par défaut, exposés au réseau).

Vecteur
Réseau
Complexité
Faible
Authentification
Aucune
Impact
Confidentialité / Intégrité / Disponibilité
CVSS
9.8 (v3.1)
Correctif
Disponible — v1.10.1

Étapes de remédiation

  1. Mettre à jour Langflow vers la version 1.10.1 ou ultérieure sans délai.
  2. Retirer toute instance Langflow de l'exposition directe à Internet ; placer derrière un reverse-proxy authentifié.
  3. Rechercher des indicateurs de compromission (processus/enfants anormaux, connexions sortantes) sur les instances non patchées.
  4. Rotation des secrets et clés potentiellement exposés en cas de compromission suspectée.
⚠️ CVE-2026-63077 JetBrains — TeamCity On-Premises 9.8 KEV EXPLOIT ACTIF

Vulnérabilité de désérialisation de données non fiables (CWE-502) dans le protocole de polling des agents, permettant une exécution de code à distance non authentifiée. Ajoutée au catalogue CISA KEV le 5 août 2026 après confirmation d'exploitation dans la nature.

Systèmes affectés : TeamCity On-Premises, versions antérieures à 2026.1.3 et 2025.11.7.

Vecteur
Réseau
Complexité
Faible
Authentification
Aucune
Impact
Confidentialité / Intégrité / Disponibilité
CVSS
9.8 (v3.1)
Correctif
Disponible — 2026.1.3 / 2025.11.7

Étapes de remédiation

  1. Mettre à jour TeamCity On-Premises vers 2026.1.3 ou 2025.11.7 immédiatement.
  2. Restreindre l'accès réseau au serveur TeamCity et au port des agents aux réseaux de confiance.
  3. Analyser les journaux d'agents et de build à la recherche de connexions ou tâches non légitimes.
  4. En cas de doute de compromission, révoquer les tokens d'agents et régénérer les secrets de la chaîne CI/CD.
⚠️ CVE-2026-59309 VMware / Broadcom — vCenter (Directory Service) 9.8

Contournement d'authentification dans le VMware Directory Service permettant à un attaquant disposant d'un accès réseau à vCenter de contourner l'authentification et d'obtenir un accès non autorisé au système. Corrigée par Broadcom (advisory du 5 août 2026).

Systèmes affectés : VMware Cloud Foundation (vCenter) 5.x / 9.0.x / 9.1.x, vSphere Foundation (vCenter) 9.0.x / 9.1.x, vCenter 8.0, Telco Cloud Platform/Infrastructure (vCenter).

Vecteur
Réseau
Complexité
Faible
Authentification
Aucune
Impact
Confidentialité / Intégrité / Disponibilité
CVSS
9.8 (v3.1)
Correctif
Disponible — voir advisory Broadcom

Étapes de remédiation

  1. Appliquer les correctifs Broadcom pour vCenter sur toutes les versions concernées.
  2. Limiter strictement l'accès réseau à l'interface de gestion vCenter (segmentation, VPN d'administration).
  3. Auditer les comptes et sessions vCenter à la recherche d'accès non autorisés.
CVE-2026-59310 VMware / Broadcom — vCenter (Syslog) 9.8

Vulnérabilité de traversée de répertoire dans le serveur Syslog de vCenter permettant à un attaquant avec accès réseau d'exécuter du code arbitraire. Corrigée par Broadcom (advisory du 5 août 2026).

Systèmes affectés : VMware Cloud Foundation (vCenter) 5.x / 9.0.x / 9.1.x, vSphere Foundation (vCenter) 9.0.x / 9.1.x, vCenter 8.0, Telco Cloud Platform/Infrastructure (vCenter).

Vecteur
Réseau
Complexité
Faible
Authentification
Aucune
Impact
Confidentialité / Intégrité / Disponibilité
CVSS
9.8 (v3.1)
Correctif
Disponible — voir advisory Broadcom

Étapes de remédiation

  1. Appliquer les correctifs Broadcom pour vCenter sur toutes les versions concernées.
  2. Isoler l'accès au service Syslog de vCenter derrière un pare-feu et des réseaux d'administration dédiés.
  3. Surveiller les journaux de vCenter pour toute activité de traversée de fichiers ou d'exécution anormale.
CVE-2026-70426 Jenkins — Remoting (contrôleur) 9.8

Contournement du filtre de désérialisation JEP-200 via un chemin de repli dans l'implémentation Remoting. Permet aux processus d'agents, au code s'exécutant sur les agents et aux attaquants disposant de la permission Agent/Connect d'exécuter du code arbitraire sur le contrôleur Jenkins, exposant les secrets et permettant l'empoisonnement des builds. Publiée dans l'advisory Jenkins du 5 août 2026 (SECURITY-3911).

Systèmes affectés : Remoting 3384.v60d89463d9e0 et antérieurs (sauf 3355.3357.v931d3c992987) ; inclus dans Jenkins 2.575 et antérieurs, LTS 2.568.1 et antérieurs.

Vecteur
Réseau
Complexité
Faible
Authentification
Permission Agent/Connect
Impact
Confidentialité / Intégrité / Disponibilité
CVSS
9.8 (v3.1)
Correctif
Disponible — voir advisory Jenkins

Étapes de remédiation

  1. Mettre à jour Jenkins et la librairie Remoting vers les versions corrigées de l'advisory 2026-08-05.
  2. Restreindre l'attribution de la permission Agent/Connect et durcir la connexion des agents.
  3. Isoler les agents non fiables et surveiller les journaux du contrôleur.
  4. Rotation des secrets stockés sur le contrôleur en cas de compromission suspectée.
Aucune CVE ne correspond à votre recherche.