← Actualités de la semaine
Actualités de la semaine

Actualités de la semaine — 27 au 31 juillet 2026

Trois alertes de sécurité restent ouvertes cette semaine, mais une seule concerne vraiment la majorité des PME. Le tri compte autant que l’information : voici ce qui s’applique à vous, et ce qui ne s’applique pas.

Si vous avez un site WordPress, c’est la priorité de la semaine

C’est l’alerte la plus large de la semaine, et celle qui touche le plus de petites structures : deux failles critiques dans WordPress lui-même — pas dans un plugin ou un thème, dans le cœur du logiciel.

Prises isolément, elles seraient sérieuses. Combinées, elles permettent à un attaquant de prendre le contrôle d’un site sans avoir besoin du moindre identifiant. Le CERT-FR précise avoir connaissance d’un code d’exploitation public et anticipe des tentatives d’exploitation massives — autrement dit, des robots qui scannent le web à la recherche de sites non mis à jour.

Ce que ça change pour vous : si votre site tourne sous WordPress, vérifiez votre version aujourd’hui. Les versions corrigées sont 6.8.6, 6.9.5 et 7.0.2 selon votre branche. Si vous ne savez pas quelle version vous utilisez, c’est déjà un signal : demandez à qui gère votre site, ou faites vérifier.

Ce n’est pas un cas isolé. Nous évoquions déjà un correctif WordPress la semaine dernière — deux alertes majeures en quinze jours sur le même logiciel. Pour un site vitrine qui n’a pas besoin d’un CMS complet, c’est le genre de rythme qui pousse à se demander si l’outil est encore proportionné au besoin.

L’alerte SharePoint : lisez bien avant de vous inquiéter

Microsoft SharePoint fait l’objet d’une alerte pour deux vulnérabilités critiques, dont une activement exploitée. Sur le papier, c’est grave : exécution de code à distance sans authentification.

Sauf que la liste des systèmes concernés est explicite — elle ne contient que des éditions serveur installées sur place : SharePoint Server 2016, 2019 et Subscription Edition. Le service SharePoint inclus dans Microsoft 365, celui que la grande majorité des PME utilisent, n’y figure pas.

Ce que ça change pour vous : si vos documents partagés sont dans Microsoft 365, vous n’avez rien à faire. Si vous avez un serveur SharePoint physique dans vos locaux — c’est rare en PME, plus courant en collectivité ou en industrie — l’urgence est réelle, et le CERT-FR précise qu’en cas de soupçon de compromission, appliquer le correctif ne suffit pas : il faut aussi changer les secrets du serveur.

C’est exactement le genre de nuance qui fait la différence entre une veille utile et une liste d’alertes anxiogène. Une alerte « critique » qui ne vous concerne pas ne mérite pas votre attention ; celle qui vous concerne mérite toute votre attention.

Mettez à jour vos iPhone et vos Mac

Le CERT-FR a publié le 28 juillet un avis concernant les produits Apple, avec un risque d’exécution de code arbitraire et d’élévation de privilèges.

Ce que ça change pour vous : rien de spectaculaire, juste le réflexe qui protège le mieux pour le moins d’effort. Les téléphones et ordinateurs de votre équipe contiennent vos mails professionnels, vos accès, parfois vos outils bancaires. Une mise à jour repoussée « à plus tard » pendant six semaines est une porte laissée entrouverte. Réglages → Général → Mise à jour logicielle, cinq minutes.

Même semaine, des avis ont aussi visé Microsoft Edge, Samba, Apache Tomcat, Citrix XenServer et Python. Ceux-là relèvent de l’infrastructure : si votre informatique est infogérée, c’est le travail de votre prestataire, pas le vôtre.

Une bonne nouvelle : deux alertes refermées

Le 28 juillet, le CERT-FR a clôturé deux alertes ouvertes de longue date, sur des équipements F5 BIG-IP et sur Ivanti Endpoint Manager Mobile.

Cela paraît anecdotique, mais c’est le signe que le cycle fonctionne : une faille est signalée, corrigée, déployée, puis l’alerte se ferme. La sécurité informatique n’est pas une accumulation infinie de menaces — c’est un flux, à condition que quelqu’un le suive.

En revanche, l’alerte SonicWall SMA dont nous parlions la semaine dernière reste ouverte. Si vous utilisez ces boîtiers d’accès distant, notre analyse détaillée et sa marche à suivre restent d’actualité.

Le reste de la semaine chez Cryptonyte

Lundi, nous avons publié un article sur ce qui ralentit vraiment un PC après deux ans — cinq causes vérifiables soi-même en dix minutes, avant d’envisager un remplacement.

Mercredi, un sujet plus tendu : que faire dans les dix minutes quand un client vous signale un mail bizarre envoyé depuis votre adresse. Le scénario est fréquent, et l’ordre des gestes compte plus que leur nature.

Ce qu’il faut retenir

Une seule action vous concerne probablement cette semaine : vérifier la version de votre site WordPress. Le reste relève soit de l’infrastructure gérée par un prestataire, soit de configurations que les PME utilisent rarement.

C’est d’ailleurs tout l’intérêt d’une veille filtrée. Le CERT-FR a publié huit avis en cinq jours ; en lire la liste brute chaque semaine n’a aucun sens pour un dirigeant. Savoir lesquels s’appliquent à votre installation, oui.

Rendez-vous lundi pour le prochain article informatique.

Sources : CERT-FR — alerte WordPress CERTFR-2026-ALE-007, alerte SharePoint CERTFR-2026-ALE-008, avis de sécurité, bulletins d’actualité.

WhatsApp