Panorama cybersécurité avril 2026 : alertes CERT-FR actives (F5 BIG-IP, Ivanti EPMM CVE-2026-1281/1340), Patch Tuesday Microsoft, vulnérabilités Fortinet, Mozilla, Linux (Ubuntu/SUSE/Red Hat), bilan fuites de données France, panorama ANSSI 2025. Guide SafeITExperts.
Cyberattaques & vulnérabilités
Panorama d'avril 2026
Table des matières
📖 Introduction
Avril 2026 confirme une tendance lourde : les attaquants exploitent activement des vulnérabilités critiques dans les jours qui suivent leur divulgation. Trois alertes CERT-FR sont actuellement ouvertes, le Patch Tuesday d'avril corrige des dizaines de failles Microsoft, et la France traverse une nouvelle vague de fuites massives (OFII, Cegedim Santé, France Travail). Ce panorama synthétise les faits et donne les actions prioritaires pour les équipes IT et les RSSI.
🚨 Trois alertes CERT-FR en cours
Au 27 avril 2026, trois alertes du CERT-FR sont toujours ouvertes. Une alerte signifie qu'une exploitation active est observée ou qu'une campagne en cours cible des organisations françaises. C'est le signal le plus fort que publie l'ANSSI : la priorité absolue dans la file d'attente patching.
| Référence | Produit / Contexte | CVE | Gravité | Publié |
|---|---|---|---|---|
| CERTFR-2026-ALE-004 | F5 BIG-IP APM | CVE-2025-53521 | EXPLOITÉE | 31/03/2026 |
| CERTFR-2026-ALE-003 | Campagnes ciblées messagerie instantanée (secteurs régaliens) | — | CRITIQUE | 20/03/2026 |
| CERTFR-2026-ALE-001 | Ivanti Endpoint Manager Mobile (EPMM) | CVE-2026-1281, CVE-2026-1340 | EXPLOITÉE | 30/01/2026 |
Exécution de code à distance sans authentification (CVSS 9.8) via expansion Bash. Exploitation confirmée : Data Protection Authority et Council for the Judiciary néerlandais compromis. Plus de 4 400 instances exposées (Palo Alto).
Versions affectées : 12.5.0.0 à 12.7.0.0.
CERTFR-2026-ALE-001 · KEV CISARCE non authentifiée sur le module Access Policy Manager. F5 a confirmé l’exploitation active le 29 mars 2026.
Action immédiate : appliquer le correctif et lancer une recherche de compromission avec les IoC fournis par F5.
CERTFR-2026-ALE-004Ciblage WhatsApp, Signal, Telegram. Secteurs régaliens visés : personnalités politiques, cadres ministériels, journalistes.
Vecteurs : ingénierie sociale, détournement de QR code d’appairage, logiciels espions mobiles.
CERTFR-2026-ALE-003Ne jamais exposer une interface d’administration (BIG-IP, Ivanti, Fortinet) directement sur Internet. Bastion ou VPN obligatoire.
📊 Tableau récapitulatif — Semaine 15 (06/04 → 12/04)
Le bulletin CERTFR-2026-ACT-017 synthétise les vulnérabilités significatives de la semaine. Ci-dessous l'extrait des CVE de gravité critique ou haute (CVSS ≥ 8.6) publiées ou référencées par le CERT-FR.
| Éditeur | Produit | CVE | CVSS | Type | Exploit. |
|---|---|---|---|---|---|
| Fortinet | FortiClientEMS | CVE-2026-35616 | 9.8 | Contournement + RCE | Exploitée |
| Adobe | Acrobat Reader | CVE-2026-34621 | 8.6 | Exécution code | Exploitée |
| Mozilla | Firefox, Thunderbird (+ ESR) | CVE-2026-5731 | 9.8 | Exécution code | — |
| Mozilla | Firefox, Thunderbird (+ ESR) | CVE-2026-5734 | 9.8 | Exécution code | — |
| Mozilla | Firefox, Thunderbird (+ ESR) | CVE-2026-5735 | 9.8 | Exécution code | — |
| GLPI | GLPI | CVE-2026-26026 | 9.1 | RCE | PoC public |
| GLPI | GLPI | CVE-2026-26263 | 9.8 | Injection SQL | — |
| GLPI | GLPI | CVE-2026-26027 | 7.5 | XSS stocké | PoC public |
| Ubuntu | Noyau Linux Ubuntu | CVE-2025-68263 | 9.8 | Non spécifié | — |
| Microsoft | Azure Linux | CVE-2026-34714 | 9.2 | Exécution code | — |
| Juniper | JSI vLWC | CVE-2026-33784 | 9.3 | Contournement sécurité | — |
| Juniper | CTP OS | CVE-2026-33771 | 9.1 | Contournement sécurité | — |
| Apache | Tomcat 9 / 10 / 11 | CVE-2025-66614 | 9.1 | Contournement sécurité | — |
CVSS 9.2 · Scope Changed. Exécution de code arbitraire sur Azure Linux 2.0/3.0.
Quatre avis CERT-FR : AVI-0406, AVI-0414, AVI-0420, AVI-0445.
Patch Tuesday Avril 2026Contournement de sécurité + RCE · CVSS 9.8 · Exploitée.
Avis FG-IR-26-099 du 4 avril 2026.
CERTFR-2026-AVI-0400Trois CVE à CVSS 9.8 (CVE-2026-5731, -5734, -5735). Exécution de code via page web ou courriel.
MFSA 2026-25 à 2026-29.
Pas de PoC publicPour Mozilla : redémarrez le navigateur après mise à jour pour que le correctif soit effectif.
🐧 Noyaux Linux — Ubuntu, SUSE, Red Hat
| Distribution | Avis CERT-FR | CVE notable | CVSS | Action |
|---|---|---|---|---|
| Ubuntu | AVI-0421 | CVE-2025-68263 | 9.8 | apt full-upgrade |
| SUSE / openSUSE | AVI-0422 | — | — | zypper patch |
| Red Hat / CentOS | AVI-0423 | — | — | dnf upgrade |
kpatch (Red Hat) et kgraft (SUSE) permettent d’appliquer certains correctifs noyau sans redémarrage.
🖨️ CUPS & Apache Tomcat
CUPS : CVE-2026-34980 (CVSS 6.1) et CVE-2026-34990 (CVSS 5.0) avec PoC public. Apache Tomcat : CVE-2025-66614 (CVSS 9.1) corrigée en versions 9.0.116, 10.1.53, 11.0.20 (CERTFR-2026-AVI-0418).
🎫 GLPI — Trois CVE critiques
RCE (CVE-2026-26026, CVSS 9.1), injection SQL (CVE-2026-26263, CVSS 9.8) et XSS stockée (CVE-2026-26027, CVSS 7.5). PoC publics pour les deux premières. Mise à jour urgente (CERTFR-2026-AVI-0401).
💧 Fuites de données — Début 2026 en France
| Date | Entité | Impact | Source |
|---|---|---|---|
| 01/01/2026 | OFII | 2,1 M de dossiers d'étrangers, vente dark web | Jedha |
| 12/01/2026 | Agglomération d'Hénin-Carvin | Cyberattaque, ampleur en cours | Jedha |
| 29/01/2026 | France Travail (sanction CNIL) | Amende de 5 M€ (incident 2024) | CNIL |
| 30/01/2026 | ManoMano | Fuite via sous-traitant | Jedha |
| Début 2026 | Cegedim Santé | ~15 millions de Français, données de santé | 01net |
Selon 01net, plus de 90 millions de comptes français auraient été touchés par des violations de données début 2026 (doublons inclus).
📈 Panorama ANSSI de la cybermenace 2025
🤖 IA générative et cybermenace
Courriels sans fautes, personnalisation à l’échelle, imitation de style.
Génération de code offensif, contournement partiel des garde-fous.
Tri et synthèse automatisée d’informations, fiches cibles.
Aucune attaque entièrement autonome pilotée par IA confirmée. L’IA est un multiplicateur d’efficacité humain.
✅ Checklist patching — Avril 2026
- 🔴 Ivanti EPMM — RPM 12.x + redémarrage + recherche IoC. EXPLOITÉE
- 🔴 F5 BIG-IP APM — Correctif CVE-2025-53521 + compromission check. EXPLOITÉE
- 🔴 Fortinet FortiClientEMS — Correctif FG-IR-26-099. EXPLOITÉE
- 🟡 Adobe Acrobat Reader — APSB26-43. Exploitée
- 🟡 Microsoft Windows / Azure Linux — Patch Tuesday avril 2026.
- 🟡 Mozilla Firefox / Thunderbird — MFSA 2026-25 à 2026-29.
- 🟡 Noyau Linux — Ubuntu / SUSE / Red Hat (AVI-0421 à 0423).
- 🟡 Apache Tomcat — 9.0.116 / 10.1.53 / 11.0.20.
- 🟡 GLPI — Correctifs des trois CVE (PoC public).
- 🟢 CUPS — CVE-2026-34980 / CVE-2026-34990 (PoC public).
📌 Conclusion analytique — SafeITExperts
Les campagnes criminelles et étatiques se professionnalisent. Délai d'exploitation des CVE en forte baisse.
Messageries instantanées et terminaux des décideurs sont des cibles prioritaires (ALE-003).
58 % des revendications de fuites ne sont pas confirmées. Communication mesurée indispensable.
L'IA augmente l'efficacité mais ne remplace pas (encore) l'humain. Vigilance sur le phishing.
La checklist "patcher ce qui saigne" doit devenir un réflexe hebdomadaire.
Le CERT-FR reste la source de référence. S'abonner aux flux et intégrer les IoC.
La cybersécurité en 2026 exige veille continue, réactivité extrême sur les correctifs et communication mesurée. Ne sous-estimez ni la surface d'attaque mobile, ni la vitesse d'exploitation des failles critiques.