Veille hebdomadaire
Check Point et F5 sous surveillance, échéance Azure Functions
Cette semaine, Net&Vous a sélectionné les alertes prioritaires sur Check Point Security Management Server, F5 BIG-IP APM, Check Point VPN, WordPress et Citrix NetScaler, avec deux vulnérabilités activement exploitées et cinq entrées CISA KEV. Côté IT, Azure Functions, GKE et la restauration de machines virtuelles Azure appellent une vérification des versions, des workloads et des configurations concernées.
Cybersécurité : les priorités de la semaine
🔴 Check Point Security Management Server exploité
CVE-2026-93616 est activement exploitée dans Check Point Security Management Server. Elle permet une exécution de code arbitraire à distance et une atteinte à l’intégrité des données.
À vérifier : Vérifier le correctif R82.20, limiter l’accès à l’interface d’administration, éviter son exposition sur Internet et rechercher les indicateurs de compromission.
CVE : CVE-2026-93616
Source : CERT-FR
🔴 F5 BIG-IP APM activement exploité
CVE-2026-94127 est activement exploitée dans F5 BIG-IP et permet une exécution de code arbitraire à distance. Les versions APM concernées couvrent notamment les branches 17.1.x, 21.x et 17.5.x selon les seuils fournis.
À vérifier : Comparer les versions APM installées aux seuils fournis, appliquer le hotfix correspondant et rechercher les indicateurs de compromission.
CVE : CVE-2026-94127
Source : CERT-FR
🟠 Check Point VPN : exécution de code à distance
CVE-2026-85102 a été ajoutée au catalogue CISA KEV. Elle concerne Check Point Security Gateway et Check Point Spark Firewall utilisant Site-to-Site VPN ou Remote Access VPN, et peut permettre à un attaquant distant non authentifié d’exécuter du code.
À vérifier : Identifier les passerelles et pare-feu Check Point utilisant ces fonctions VPN, puis confirmer auprès de l’éditeur ou du prestataire les mesures de remédiation applicables.
CVE : CVE-2026-85102
Source : CISA KEV
🟠 WordPress : exécution de code à distance
CVE-2026-87902 a été ajoutée au catalogue CISA KEV et concerne les versions WordPress antérieures à 7.1.2. Elle permet à un attaquant de provoquer une exécution de code arbitraire à distance.
À vérifier : Inventorier les sites WordPress, comparer leurs versions au seuil 7.1.2, puis confirmer auprès de l’éditeur ou du prestataire les mesures de remédiation applicables.
CVE : CVE-2026-87902
Source : CERT-FR
🟠 Citrix NetScaler : commandes arbitraires
CVE-2026-88771 a été ajoutée au catalogue CISA KEV. Elle concerne Citrix NetScaler ADC et NetScaler Gateway et peut permettre à un attaquant non authentifié d’exécuter des commandes arbitraires.
À vérifier : Identifier les appliances NetScaler, notamment les passerelles d’accès distant, puis confirmer auprès de Citrix ou du prestataire les mesures de remédiation applicables.
CVE : CVE-2026-88771
Source : CISA KEV
Actualité IT, cloud et infrastructure
Azure Functions : fin du support de PowerShell 7.4
Le support de PowerShell 7.4 dans Azure Functions prendra fin le 10 novembre 2026. Microsoft demande de passer à PowerShell 7.6.
Les entreprises qui exécutent des applications Azure Functions avec PowerShell 7.4 doivent recenser ces usages et préparer une transition vers PowerShell 7.6.
À vérifier : Vérifier l’inventaire des applications Azure Functions utilisant PowerShell 7.4, identifier les équipes ou prestataires concernés et évaluer la transition vers PowerShell 7.6 avant le 10 novembre 2026.
Source : Microsoft Azure Updates
GKE introduit la mise à l’échelle native jusqu’à zéro
Google Cloud annonce dans GKE 1.37 une capacité native permettant de réduire certains workloads jusqu’à zéro réplique lorsqu’ils n’ont pas de travail à exécuter, puis de les redémarrer lorsque la demande revient. La fonctionnalité vise notamment les processeurs batch, les workers déclenchés par des événements et les environnements de développement qui consomment sinon des ressources en continu.
Les équipes qui exploitent des workloads intermittents peuvent examiner si leur consommation de ressources reste liée à une infrastructure active en permanence.
À vérifier : Inventorier les workloads batch, événementiels et de développement exécutés sur GKE, puis comparer leur fonctionnement actuel avec la capacité native de mise à l’échelle jusqu’à zéro dans GKE 1.37.
Source : Google Cloud Blog
Azure : Instant Access pour les points de restauration de machines virtuelles
Instant Access pour les points de restauration cohérents avec l’application de machines virtuelles est désormais généralement disponible. La fonctionnalité concerne les machines dont les disques de données sont de type Premium v2 ou Ultra.
Les organisations disposant de machines virtuelles Azure équipées de disques de données Premium v2 ou Ultra peuvent évaluer l’intérêt de cet accès plus rapide au démarrage d’une restauration.
À vérifier : Identifier les machines virtuelles Azure dotées de disques de données Premium v2 ou Ultra, recenser leurs points de restauration cohérents avec l’application et évaluer l’intérêt d’Instant Access avec l’équipe IT ou le prestataire.
Source : Microsoft Azure Updates
À retenir
Vérifiez en priorité les versions de Check Point Security Management Server, F5 BIG-IP APM, WordPress et les appliances Check Point VPN et Citrix NetScaler exposées ou utilisées pour l’accès distant. Recherchez les indicateurs de compromission et confirmez les mesures de remédiation avec l’éditeur ou le prestataire. Identifiez aussi les Azure Functions en PowerShell 7.4 et anticipez la transition vers 7.6 avant le 10 novembre 2026.
Autres CVE de la semaine
D’autres vulnérabilités ont également été signalées pendant la période :
🟠 NetScaler — CVE-2026-88772
Citrix NetScaler ADC and NetScaler Gateway contain an improper restriction of operations within the bounds of a memory buffer vulnerability that could allow for remote code execution or denial of service
Source : CISA KEV
🟠 Multiple Products — CVE-2026-5430
WSO2 API Control Plane, API Manager, Traffic Manager & Universal Gateway contain a path traversal vulnerability that could allow for unrestricted file upload and lead to remote code execution.
Source : CISA KEV
🟠 RouterOS — CVE-2026-86060 · CVE-2026-67279
Mikrotik RouterOS contains an improper enforcement of behavioral workflow vulnerability that could allow an unauthenticated client to open a session channel and send an exec request.
Source : CISA KEV
🟠 GS1900 Series Switches — CVE-2026-7273
Zyxel GS1900 series switches contain a stack-based buffer overflow vulnerability in the CGI program which could allow a LAN-based, unauthenticated attacker to exploit the flaw and potentially execute OS commands via a crafted HTTP request.
Source : CISA KEV
Pour aller plus loin : voir toutes les CVE correspondant à la période du 21/09/2026 au 27/09/2026 sur CVE.org.
Un de ces sujets concerne votre entreprise ?
Vous n’avez pas de DSI ou de prestataire pour l’évaluer ? Net&Vous peut vous aider à faire le point sur votre environnement et les actions à prévoir.