Vulnérabilités critiques (CVSS ≥ 9.4) · Période couverte : 03 au 09 août 2026
La semaine est dominée par des vulnérabilités d'exécution de code à distance non authentifiée touchant des composants exposés à Internet et des chaînes CI/CD. Deux failles sont activement exploitées et inscrites au catalogue CISA KEV (Langflow CVE-2026-9198 et JetBrains TeamCity CVE-2026-63077), avec une échéance de remédiation FCEB au 7 août 2026. En parallèle, Broadcom corrige un contournement d'authentification critique sur vCenter (CVE-2026-59309) et Jenkins publie un correctif RCE sur le contrôleur (CVE-2026-70426). Priorité absolue : appliquer immédiatement les correctifs sur les serveurs TeamCity, Langflow et vCenter exposés, et rechercher des signes de compromission sur les instances non patchées.
Injection de code permettant à un attaquant non authentifié d'obtenir une exécution de code à distance complète sur les déploiements Langflow par défaut. Ajoutée au catalogue CISA KEV le 5 août 2026 ; la télémétrie KEVIntel recense 650 tentatives d'exploitation depuis le 6 juillet 2026 (244 IP uniques, 41 pays).
Systèmes affectés : Langflow, versions antérieures à 1.10.1 (déploiements par défaut, exposés au réseau).
Vulnérabilité de désérialisation de données non fiables (CWE-502) dans le protocole de polling des agents, permettant une exécution de code à distance non authentifiée. Ajoutée au catalogue CISA KEV le 5 août 2026 après confirmation d'exploitation dans la nature.
Systèmes affectés : TeamCity On-Premises, versions antérieures à 2026.1.3 et 2025.11.7.
Contournement d'authentification dans le VMware Directory Service permettant à un attaquant disposant d'un accès réseau à vCenter de contourner l'authentification et d'obtenir un accès non autorisé au système. Corrigée par Broadcom (advisory du 5 août 2026).
Systèmes affectés : VMware Cloud Foundation (vCenter) 5.x / 9.0.x / 9.1.x, vSphere Foundation (vCenter) 9.0.x / 9.1.x, vCenter 8.0, Telco Cloud Platform/Infrastructure (vCenter).
Vulnérabilité de traversée de répertoire dans le serveur Syslog de vCenter permettant à un attaquant avec accès réseau d'exécuter du code arbitraire. Corrigée par Broadcom (advisory du 5 août 2026).
Systèmes affectés : VMware Cloud Foundation (vCenter) 5.x / 9.0.x / 9.1.x, vSphere Foundation (vCenter) 9.0.x / 9.1.x, vCenter 8.0, Telco Cloud Platform/Infrastructure (vCenter).
Contournement du filtre de désérialisation JEP-200 via un chemin de repli dans l'implémentation Remoting. Permet aux processus d'agents, au code s'exécutant sur les agents et aux attaquants disposant de la permission Agent/Connect d'exécuter du code arbitraire sur le contrôleur Jenkins, exposant les secrets et permettant l'empoisonnement des builds. Publiée dans l'advisory Jenkins du 5 août 2026 (SECURITY-3911).
Systèmes affectés : Remoting 3384.v60d89463d9e0 et antérieurs (sauf 3355.3357.v931d3c992987) ; inclus dans Jenkins 2.575 et antérieurs, LTS 2.568.1 et antérieurs.