Aller au contenu principal

Alertes de sécurité

Retrouvez ici les alertes de sécurité liées à nos services cloud. Cette page est mise à jour quotidiennement afin de tenir compte des vulnérabilités nouvellement identifiées.

Vulnérabilités

DateRéférence(s)CVSSTitreDescriptionService(s)SévéritéTraitement
29/07/2026VMSA-2026-00069.8VMSA-2026-0006 : Vulnérabilités critiques dans VMware vCenter (CVE-2026-59309, CVE-2026-59310)Contournement d'authentification dans le service d'annuaire VMware (CVE-2026-59309) et traversée de répertoire dans le serveur Syslog de vCenter permettant une exécution de code à distance non authentifiée (CVE-2026-59310). Un attaquant disposant d'un accès réseau à vCenter peut compromettre le plan de gestion.IaaS By VMware🔴 Critique✅ La mise à jour de vos instances vCenter est planifiée dès la validation des correctifs par Cloud Temple. Aucune action de votre part n'est nécessaire. La mise à jour est signalée dans les notifications Console.
29/07/2026VMSA-2026-00062.7 - 9.3VMSA-2026-0006 : Évasion de VM dans VMware ESX (CVE-2026-47876)Écriture hors limites dans l'adaptateur réseau virtuel VMXNET3 (CVE-2026-47876) : un attaquant disposant de privilèges administrateur au sein d'une VM peut exécuter du code sur l'hôte ESX (évasion de VM). Le bulletin corrige également une lecture hors limites de moindre gravité (CVE-2026-41703).IaaS By VMware🟠 Important⚠️ Nous vous recommandons de mettre à jour vos hyperviseurs. Les versions ESXi corrigées sont disponibles dès leur validation par Cloud Temple. Console vous indique les ESXi nécessitant une mise à jour.
13/07/2026CVE-2026-155847.5Vulnérabilité dans Red Hat OpenShift (CVE-2026-15584)Élévation de privilèges via l'outil incluster-checks : des pods de débogage privilégiés créés dans le namespace par défaut permettent à un utilisateur d'élever ses privilèges.PaaS OpenShift🟠 Important✅ La mise à jour de vos instances OpenShift est planifiée dès la validation des correctifs par Cloud Temple. Aucune action de votre part n'est nécessaire.
29/06/2026CVE-2026-540998.8Vulnérabilité dans Red Hat OpenShift (CVE-2026-54099)Validation incorrecte des requêtes de signature de certificat (CSR) dans l'opérateur Windows : un nœud Windows compromis peut élever ses privilèges dans le cluster.PaaS OpenShift🟠 Important✅ La mise à jour de vos instances OpenShift est planifiée dès la validation des correctifs par Cloud Temple. Aucune action de votre part n'est nécessaire.
29/06/2026CVE-2026-541008.3Vulnérabilité dans Red Hat OpenShift (CVE-2026-54100)Défaut de vérification des clés SSH dans l'opérateur Windows : un attaquant sur le réseau peut intercepter des identifiants lors de la configuration d'un nœud Windows.PaaS OpenShift🟠 Important✅ La mise à jour de vos instances OpenShift est planifiée dès la validation des correctifs par Cloud Temple. Aucune action de votre part n'est nécessaire.
29/06/2026CVE-2026-106096.8Vulnérabilité dans Red Hat OpenShift (CVE-2026-10609)Défaut de contrôle d'accès dans le Cluster Logging Operator permettant à un éditeur délégué d'exfiltrer des jetons ServiceAccount et d'élever ses privilèges.PaaS OpenShift🟡 Modérée✅ La mise à jour de vos instances OpenShift est planifiée dès la validation des correctifs par Cloud Temple. Aucune action de votre part n'est nécessaire.
23/06/2026CVE-2026-42487N/DVulnérabilité XCP-NG (CVE-2026-42487)Une vulnérabilité liée à la traversée de la liste des ports d'E/S HVM x86 permet à un invité HVM de provoquer un plantage de l'hyperviseur (DoS), une éventuelle escalade de privilèges ou une fuite d'informations. L'impact réel est jugé très improbable sur XCP-ng.IaaS OpenSource🔵 Faible✅ La mise à jour de vos instances XCP-ng est planifiée dès la validation des correctifs par Cloud Temple. Aucune action de votre part n'est nécessaire.
09/06/2026XSA-492 / VSA-2026-0185.3Vulnérabilité XCP-NG (CVE-2026-42489)Verrou système domctl inéquitable : une entité peu privilégiée peut bloquer des opérations d'une entité de priorité égale ou supérieure et provoquer un déni de service de l'hôte entier.IaaS OpenSource🟡 Modérée✅ La mise à jour de vos instances XCP-ng est planifiée dès la validation des correctifs par Cloud Temple. Aucune action de votre part n'est nécessaire.
02/06/2026CVE-2026-17848.8Vulnérabilité dans Red Hat OpenShift (CVE-2026-1784)Une vulnérabilité dans le composant ose-cluster-ingress-operator permet une exécution de code à distance (RCE) via une injection de configuration HAProxy. L'exploitation nécessite les droits pour créer ou modifier une ressource Route d'OpenShift (spécifiquement le champ spec.path).PaaS OpenShift🟠 Important✅ La mise à jour de vos instances OpenShift est planifiée dès la validation des correctifs par Cloud Temple. Aucune action de votre part n'est nécessaire.
02/06/2026VSA-2026-0165.5 - 7.8Vulnérabilités XCP-NG (CVE-2026-46333 / CVE-2026-43494)Des vulnérabilités dans les sous-systèmes ptrace et RDS du noyau Linux du dom0 de XCP-ng (exploits ptrace_may_dream, Pintheft) permettent à un utilisateur local non-privilégié d'escalader ses droits jusqu'à root, avec possibilité de persistance inter-redémarrage pour CVE-2026-46333.IaaS OpenSource🟠 Important✅ La mise à jour de vos instances XCP-ng est planifiée dès la validation des correctifs par Cloud Temple. Aucune action de votre part n'est nécessaire.
02/06/2026CVE-2026-105335.0Vulnérabilité dans Red Hat OpenShift (CVE-2026-10533)Déni de service dans OpenShift Container Platform : des pods terminés non nettoyés correctement peuvent épuiser des ressources.PaaS OpenShift🟡 Modérée✅ La mise à jour de vos instances OpenShift est planifiée dès la validation des correctifs par Cloud Temple. Aucune action de votre part n'est nécessaire.
01/06/2026CVE-2026-73749.9Vulnérabilité dans Red Hat OpenShift (CVE-2026-7374)Défaut de contrôle d'accès critique dans le composant virt-handler de KubeVirt (virtualisation de VMs sur OpenShift), pouvant conduire à une compromission.PaaS OpenShift🟠 Important✅ La mise à jour de vos instances OpenShift est planifiée dès la validation des correctifs par Cloud Temple. Aucune action de votre part n'est nécessaire.
01/06/2026CVE-2026-429657.7Vulnérabilité dans Red Hat OpenShift (CVE-2026-42965)Divulgation d'information dans OpenShift Router : une validation incorrecte des FQDN dans les EndpointSlices expose des informations.PaaS OpenShift🟠 Important✅ La mise à jour de vos instances OpenShift est planifiée dès la validation des correctifs par Cloud Temple. Aucune action de votre part n'est nécessaire.
29/05/2026CVE-2026-465797.4Vulnérabilité dans Red Hat OpenShift (CVE-2026-46579)Contournement d'authentification dans OpenShift Router lié à une mauvaise gestion de la politique insecureEdgeTerminationPolicy.PaaS OpenShift🟠 Important✅ La mise à jour de vos instances OpenShift est planifiée dès la validation des correctifs par Cloud Temple. Aucune action de votre part n'est nécessaire.
21/05/2026VSA-2026-0147.8Vulnérabilité XCP-NG (CVE-2026-43284 / CVE-2026-46300)Des vulnérabilités dans les modules XFRM-ESP du noyau Linux du dom0 de XCP-ng (exploits DirtyFrag, CopyFail2, Fragnesia) permettent à un utilisateur local non-privilégié d'escalader ses droits jusqu'à root.IaaS OpenSource🟠 Important✅ La mise à jour de vos instances XCP-ng est planifiée dès la validation des correctifs par Cloud Temple. Aucune action de votre part n'est nécessaire.
21/05/2026XSA-4907.3Vulnérabilité XCP-NG (XSA-490 / CVE-2025-54518)Une vulnérabilité dans les processeurs AMD Zen2 (corruption du cache d'opcodes CPU) permet à du code s'exécutant dans une VM invitée d'escalader ses privilèges jusqu'au niveau de l'hôte (dom0).IaaS OpenSource🟠 Important✅ La mise à jour de vos instances XCP-ng est planifiée dès la validation des correctifs par Cloud Temple. Aucune action de votre part n'est nécessaire.
20/05/2026XSA-486 / VSA-2026-0087.8Vulnérabilité XCP-NG (CVE-2026-23558)Race condition dans le mapping des pages de statut de la grant table v2 de Xen : un utilisateur privilégié dans une VM HVM/PVH peut escalader ses privilèges au niveau de l'hyperviseur.IaaS OpenSource🟠 Important✅ La mise à jour de vos instances XCP-ng est planifiée dès la validation des correctifs par Cloud Temple. Aucune action de votre part n'est nécessaire.
20/05/2026XSA-4846.5Vulnérabilité XCP-NG (CVE-2026-23557)Déni de service via la commande XS_RESET_WATCHES dans xenstored : une VM invitée non privilégiée peut planter le service et bloquer l'administration des domaines de l'hôte.IaaS OpenSource🟡 Modérée✅ La mise à jour de vos instances XCP-ng est planifiée dès la validation des correctifs par Cloud Temple. Aucune action de votre part n'est nécessaire.
10/05/2026DSA-2026-0195.6 - 9.8DSA-2026-019 : Vulnérabilités multiples dans Dell ECS et ObjectScaleIdentifiants codés en dur donnant un accès au système de fichiers (CVE-2026-40636, 9.8), élévation de privilèges locale (CVE-2026-26946), injection de formules CSV dans l'interface (CVE-2026-35157) et contournement d'authentification de la réplication géographique (CVE-2025-43992).Object Storage🟠 Important✅ La remédiation de vos environnements ObjectScale est prise en charge par Cloud Temple. Aucune action de votre part n'est nécessaire.
29/04/2026CVE-2026-73094.3Vulnérabilité dans Red Hat OpenShift (CVE-2026-7309)Divulgation d'information dans OpenShift Container Platform via l'injection arbitraire de variables d'environnement.PaaS OpenShift🟡 Modérée✅ La mise à jour de vos instances OpenShift est planifiée dès la validation des correctifs par Cloud Temple. Aucune action de votre part n'est nécessaire.
13/04/2026CVE-2025-578546.4Vulnérabilité dans Red Hat OpenShift (CVE-2025-57854)Élévation de privilèges dans les images du service de mise à jour d'OpenShift (OpenShift Update Service).PaaS OpenShift🟡 Modérée✅ La mise à jour de vos instances OpenShift est planifiée dès la validation des correctifs par Cloud Temple. Aucune action de votre part n'est nécessaire.
13/04/2026CVE-2025-142435.3Vulnérabilité dans Red Hat OpenShift (CVE-2025-14243)Divulgation d'information dans OpenShift Mirror Registry via des messages d'erreur divergents lors des écritures.PaaS OpenShift🟡 Modérée✅ La mise à jour de vos instances OpenShift est planifiée dès la validation des correctifs par Cloud Temple. Aucune action de votre part n'est nécessaire.
06/04/2026DSA-2026-1437.8DSA-2026-143 : Vulnérabilité dans Dell ObjectScale (CVE-2026-28261)Une vulnérabilité (CVE-2026-28261) dans Dell ObjectScale liée à l'insertion d'informations sensibles dans les fichiers journaux permet à un attaquant local d'exposer des secrets et d'élever ses privilèges pour compromettre le système.Object Storage🟡 Modérée✅ La remédiation de vos environnements ObjectScale est prise en charge par Cloud Temple. Aucune action de votre part n’est nécessaire.
23/03/2026XSA-4807.8Vulnérabilité XCP-NG (CVE-2026-23554)Une vulnérabilité (CVE-2026-23554) a été identifiée dans XCP-ng 8.3, affectant spécifiquement les systèmes basés sur des processeurs Intel x86, permettant à une VM de compromettre l'hôte (escalade de privilèges ou DoS).IaaS OpenSource🟠 Important✅ La mise à jour de vos instances XCP-ng est planifiée dès la validation des correctifs par Cloud Temple. Aucune action de votre part n'est nécessaire.
29/01/2026Bulletin éditeur2.9 - 8.5Vulnérabilités XCP-NGPlusieurs vulnérabilités ont été découvertes dans XCP-ng. La plus importante permet une escalade de privilèges d'une VM vers le dom0. D'autres failles permettent l'exécution de code arbitraire via l'émulation NVMe ou des fuites de données confidentielles entre machines virtuelles.IaaS OpenSource🟠 Important✅ La mise à jour de vos instances XCP-ng est planifiée dès la validation des correctifs par Cloud Temple. Aucune action de votre part n'est nécessaire.
23/01/2026DSA-2026-0474.4 - 8.8DSA-2026-047 : Vulnérabilités dans Dell ObjectScaleDe multiples vulnérabilités dans Dell ObjectScale liées à des identifiants par défaut et des transmissions/stockages en texte clair permettent des compromissions locales ou distantes.Object Storage🟠 Important✅ La remédiation de vos environnements ObjectScale est prise en charge par Cloud Temple. Aucune action de votre part n’est nécessaire.
23/12/2025CVE-2025-144438.5Vulnérabilité dans Red Hat OpenShift (CVE-2025-14443)Une vulnérabilité dans le composant openshift-apiserver permet une élévation de privilèges. L'exploitation nécessite une authentification préalable.PaaS OpenShift🟠 Important✅ La mise à jour de vos instances OpenShift est planifiée dès la validation des correctifs par Cloud Temple. Aucune action de votre part n'est nécessaire.
30/09/2025VMSA-2025-00168.5VMSA-2025-0016 : Vulnérabilité dans VMware vCenter (CVE-2025-41250)Une vulnérabilité (CVE-2025-41250) permet à un attaquant authentifié de modifier les emails de notification des tâches planifiées.IaaS By VMware🟠 Important✅ La mise à jour de vos instances vCenter est planifiée dès la validation des correctifs par Cloud Temple. Aucune action de votre part n'est nécessaire. La mise à jour est signalée dans les notifications Console..
30/09/2025VMSA-2025-00157.6VMSA-2025-0015 : Vulnérabilité dans VMware Tools (Windows)Une vulnérabilité (CVE-2025-41246) affectant VMware Tools pour Windows permet une élévation de privilèges (nécessite un accès local authentifié).IaaS By VMware🟡 Modérée⚠️ Nous vous recommandons de mettre à jour les VMware Tools sur vos machines virtuelles. Les versions VM Tools corrigées sont embarquées dans les packages ESXi mis à disposition par Cloud Temple.
07/08/2025DSA-2025-1548.4DSA-2025-154 : Vulnérabilité dans Dell ObjectScale (CVE-2025-26476)Une vulnérabilité (CVE-2025-26476) dans Dell ObjectScale (< 4.0.0.0) liée à l’utilisation de clés SSH codées en dur permet un accès local non authentifié.Object Storage🟠 Important✅ La remédiation de vos environnements ObjectScale est prise en charge par Cloud Temple. Aucune action de votre part n’est nécessaire.
15/07/2025VMSA-2025-00139.3VMSA-2025-0013 : Vulnérabilités importantes dans VMware ESXiPlusieurs vulnérabilités importantes affectent VMware ESXi. Des correctifs sont fournis par l’éditeur.IaaS By VMware🟠 Important⚠️ Nous vous recommandons de mettre à jour vos hyperviseurs. Les versions ESXi corrigées sont disponibles dès leur validation par Cloud Temple. Console vous indique les ESXi nécessitant une mise à jour.
15/07/2025VMSA-2025-00137.1VMSA-2025-0013 : Vulnérabilité dans VMware Tools (CVE-2025-41239)Une vulnérabilité (CVE-2025-41239) dans VMware Tools permet une divulgation d’informations sensibles via vSockets non initialisés. Des correctifs sont fournis par l’éditeur.IaaS By VMware🟡 Modérée⚠️ Nous vous recommandons de mettre à jour VMware Tools sur vos machines virtuelles. Les versions VM Tools corrigées sont embarquées dans les packages ESXi mis à disposition par Cloud Temple.
01/07/2025XSA-470N/AVulnérabilité XCP-NG via une mauvaise gestion des exceptions Bulletin éditeurUne vulnérabilité a été découverte dans XCP-NG, permettant à du code privilégié exécuté depuis une machine virtuelle de provoquer un crash de l’hyperviseur, entraînant un déni de service (DoS) de l’hôte entier.IaaS OpenSource🟡 Modérée✅ La mise à jour de vos instances XCP-ng est planifiée dès la validation des correctifs par Cloud Temple. Aucune action de votre part n'est nécessaire.
23/05/2025XSA-4688.8-9.0Vulnérabilités XCP-NG dans les pilotes PV Windows (XSA-468) Bulletin éditeurPlusieurs vulnérabilités (CVE-2025-27462, CVE-2025-27463, CVE-2025-27464) dans les pilotes PV Windows permettent à des utilisateurs non privilégiés d'obtenir des privilèges système à l'intérieur des VM Windows.IaaS OpenSource🟠 Important⚠️ Nous vous recommandons de mettre à jour les pilotes PV Windows de vos machines virtuelles vers les versions corrigées indiquées dans le bulletin de sécurité. ✅ La mise à jour de vos instances XCP-ng est planifiée dès la validation des correctifs par Cloud Temple.
22/05/2025XSA-469, INTEL-SA4.9-6.5Vulnérabilités XCP-NG dans le microcode Intel et Xen (XSA-469, INTEL-SA) Bulletin éditeurDes correctifs sécurité pour XCP-ng ont été publiés, corrigeant plusieurs vulnérabilités dans le microcode Intel et Xen.IaaS OpenSource🟡 Modérée✅ La mise à jour de vos instances XCP-ng est planifiée dès la validation des correctifs par Cloud Temple. Aucune action de votre part n'est nécessaire.
21/05/2025VMSA-2025-00104.3-6.8VMSA-2025-0010 : Multiples vulnérabilités dans VMware ESXi (CVE-2025-41226, CVE-2025-41227, CVE-2025-41228)Plusieurs vulnérabilités dans VMware ESXi ont été signalées : Vulnérabilité par déni de service des opérations invité (CVE-2025-41226), Vulnérabilité par déni de service (CVE-2025-41227), Vulnérabilité de type Cross Site Scripting (XSS) (CVE-2025-41228). Des correctifs sont fournis par l'éditeur.IaaS By VMware🟡 Modérée⚠️ Nous vous recommandons de mettre à jour vos hyperviseurs. Les versions ESXi corrigées sont disponibles dès leur validation par Cloud Temple. Console vous indique les ESXi nécessitant une mise à jour.
21/05/2025VMSA-2025-00104.3-8.8VMSA-2025-0010 : Multiples vulnérabilités dans vCenter (CVE-2025-41225, CVE-2025-41228)Plusieurs vulnérabilités dans VMware vCenter ont été signalées : Vulnérabilité d'exécution de commande authentifiée de VMware vCenter Server (CVE-2025-41225), Vulnérabilité de type Cross Site Scripting (XSS) (CVE-2025-41228). Des correctifs sont fournis par l'éditeur.IaaS By VMware🟠 Important✅ La mise à jour de vos instances vCenter est planifiée dès la validation des correctifs par Cloud Temple. Aucune action de votre part n'est nécessaire. La mise à jour est signalée dans les notifications Console..
14/05/2025VMSA-2025-00076.1VMSA-2025-0007 : Vulnérabilité de gestion de fichiers non sécurisée dans VMware Tools (CVE-2025-22247)Une vulnérabilité de gestion de fichiers non sécurisée dans VMware Tools a été signalée. Des correctifs sont fournis par l'éditeur.IaaS By VMware🟡 Modérée⚠️ Nous vous recommandons de mettre à jour VMware Tools sur vos machines virtuelles. Les versions VM Tools corrigées sont embarquées dans les packages ESXi mis à disposition par Cloud Temple.
25/03/2025VMSA-2025-00057.8VMSA-2025-0005 : Vulnérabilité contournement d'authentification dans VMware Tools pour Windows (CVE-2025-22230)Une vulnérabilité de contournement d'authentification dans VMware Tools pour Windows a été signalée. Des correctifs sont fournis par l'éditeur.IaaS By VMware🟠 Important⚠️ Nous vous recommandons de mettre à jour VMware Tools sur vos machines virtuelles. Les versions VM Tools corrigées sont embarquées dans les packages ESXi mis à disposition par Cloud Temple
04/03/2025VMSA-2025-00047.1-9.3VMSA-2025-0004 : Multiples vulnérabilités dans VMware ESXi (CVE-2025-22224, CVE-2025-22225, CVE-2025-22226)Plusieurs vulnérabilités dans VMware ESXi ont été signalées : Vulnérabilité de dépassement de tas VMCI (CVE-2025-22224) évaluée comme Critique par VMware, Vulnérabilité d'écriture arbitraire dans VMware ESXi (CVE-2025-22225), Vulnérabilité de divulgation d'informations HGFS (CVE-2025-22226). Des correctifs sont fournis par l'éditeur.IaaS By VMware🟠 Important⚠️ Nous vous recommandons de mettre à jour vos hyperviseurs. Les versions ESXi corrigées sont disponibles dès leur validation par Cloud Temple. Console vous indique les ESXi nécessitant une mise à jour.

Informations

  • Date : Date de publication initiale de l'alerte sécurité Cloud Temple.
  • Référence(s) : ID CVE, selon disponibilité.
  • CVSS : Score CVSS v3 de base tel que reporté par l'éditeur ou le CVE, non contextualisé. La contextulisation est exprimée par la sévérité CT. Si l'alertes concerne plusieurs vulnérabilités, les scores CVSS min et max sont indiqués.
  • Titre : Titre de l'alerte, avec référence éditeur si disponible.
  • Description : Description synthétique, avec lien(s) vers informations détaillées.
  • Service(s) : Service(s) Cloud Temple pouvant être concerné(s).
  • Sévérité : Niveau de sévérité dans le contexte des services Cloud Temple (pour la vulnérabilité la plus critique en cas de vulnérabilités multiples). Les critères d'exploitation sont pris en compte dans le contexte technique de nos infrastructures et services Cloud.
NiveauDescription
🔴 CritiqueVulnérabilité CVSS 7+ présentant un risque d'exploitation important (forte exposition, facilité d'exploitation). Une correction ou mitigation dans les meilleurs délais est fortement recommandée.
🟠 ImportantVulnérabilité CVSS 7+ ne présentant pas de risque d'exploitation important (exposition limitée ou contraintes d'exploitation)
🟡 ModéréeVulnérabilité CVSS 4+
🔵 FaibleVulnérabilité CVSS inférieur à 4, ou non exploitable.
  • Traitement : Informations et recommandations dans le contexte des services Cloud Temple. ⚠️ indique qu'une action des utilisateurs est nécessaire pour traiter la vulnérabilité. ✅ indique que le traitement de la vulnérabilité est pris en charge par Cloud Temple.