1. CVE-2026-20349 — Vulnérabilité d'inspection du tas dans Cisco Secure Firewall Adaptive Security Appliance (ASA) et Secure Firewall Threat Defense (FTD)
Fournisseur/produit : Cisco / Secure Firewall Adaptive Security Appliance (ASA) et Secure Firewall Threat Defense (FTD)
Ajouté : 2026-08-11 · Date limite CISA : 2026-08-14 · Usage de rançongiciels connu : Inconnu
CWE : CWE-244
Cisco Secure Firewall Adaptive Security Appliance (ASA) et Secure Firewall Threat Defense (FTD) contiennent une vulnérabilité d'inspection du tas qui pourrait permettre à un attaquant distant non authentifié de provoquer un redémarrage inopiné du périphérique, entraînant une condition de déni de service (DoS).
Action requise par la CISA : Appliquer les mesures d'atténuation conformément aux instructions du fournisseur, en veillant au respect de la directive BOD 26-04 de la CISA « Prioritizing Security Updates Based on Risk » (voir l'URL dans les notes) et des « Forensics Triage Requirements » de la CISA (voir l'URL dans les notes). Suivre la directive BOD 26-04 applicable aux services cloud ou cesser d'utiliser le produit si les mesures d'atténuation ne sont pas disponibles. Les parties prenantes sont chargées d'évaluer l'exposition Internet de chaque actif et de veiller au respect des directives de correctifs BOD 26-04.
Références CISA : https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-vpn-dos-dzv4mQFF ; BOD 26-04 : https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements : https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-20349
Voir CVE-2026-20349 dans le catalogue CISA →
2. CVE-2026-68820 — Vulnérabilité de type use-after-free dans le pilote de fonction auxiliaire Windows pour WinSock
Fournisseur/produit : Microsoft / Windows Ancillary Function Driver for WinSock
Ajouté : 2026-08-11 · Date limite CISA : 2026-08-25 · Usage de rançongiciels connu : Inconnu
CWE : CWE-416
Microsoft Windows Ancillary Function Driver for WinSock contient une vulnérabilité de type use-after-free qui permet à un attaquant autorisé d'élever ses privilèges localement.
Action requise par la CISA : Appliquer les mesures d'atténuation conformément aux instructions du fournisseur, en veillant au respect de la directive BOD 26-04 de la CISA « Prioritizing Security Updates Based on Risk » (voir l'URL dans les notes) et des « Forensics Triage Requirements » de la CISA (voir l'URL dans les notes). Suivre la directive BOD 26-04 applicable aux services cloud ou cesser d'utiliser le produit si les mesures d'atténuation ne sont pas disponibles. Les parties prenantes sont chargées d'évaluer l'exposition Internet de chaque actif et de veiller au respect des directives de correctifs BOD 26-04.
Références CISA : https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2026-68820 ; BOD 26-04 : https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements : https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-68820
Voir CVE-2026-68820 dans le catalogue CISA →
3. CVE-2026-72898 — Vulnérabilité d'injection SQL dans Metabase
Fournisseur/produit : Metabase / Metabase
Ajouté : 2026-08-11 · Date limite CISA : 2026-08-14 · Usage de rançongiciels connu : Inconnu
CWE : CWE-89
Metabase contient une vulnérabilité d'injection SQL qui permet à un attaquant distant non authentifié d'injecter du code SQL arbitraire dans la base de données de l'application Metabase, ce qui peut lui octroyer un accès administrateur à l'instance. À partir de là, l'attaquant pourrait modifier la configuration de l'application, voler les informations d'identification stockées pour les bases de données connectées, lire toutes les données accessibles via ces connexions et exporter des données.
Action requise par la CISA : Appliquer les mesures d'atténuation conformément aux instructions du fournisseur, en veillant au respect de la directive BOD 26-04 de la CISA « Prioritizing Security Updates Based on Risk » (voir l'URL dans les notes) et des « Forensics Triage Requirements » de la CISA (voir l'URL dans les notes). Suivre la directive BOD 26-04 applicable aux services cloud ou cesser d'utiliser le produit si les mesures d'atténuation ne sont pas disponibles. Les parties prenantes sont chargées d'évaluer l'exposition Internet de chaque actif et de veiller au respect des directives de correctifs BOD 26-04.
Références CISA : https://www.metabase.com/blog/security-update ; https://github.com/metabase/metabase/security/advisories/GHSA-vwf4-m7j8-wcjf ; BOD 26-04 : https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements : https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-72898