Sept failles critiques dans Apache Traffic Server (jusqu'à CVSS 10.0)
Ce texte a été généré par l'intelligence artificielle (IA).Mise à jour du 29 juillet 2026 : Par ailleurs, les vulnérabilités CVE-2026-58154, CVE-2026-58155 (CVSS 9,2) et CVE-2026-58162 (CVSS 10,0) ont été signalées. Ces trois vulnérabilités concernent les mêmes plages de versions et ont été corrigées dans les versions 9.2.15 et 10.1.4. Voir ci-dessous pour plus de détails.
Le 29 juillet 2026, l'Apache Software Foundation a publié un avis de sécurité concernant Apache Traffic Server, qui décrit sept vulnérabilités critiques. Quatre de ces vulnérabilités ont un score CVSS de 10.0 classées comme extrêmement critiques. Ces vulnérabilités permettent des attaques telles que le « request smuggling » et la génération de certificats à partir de données contrôlées par l'attaquant, ce qui permet à ces derniers de contourner les contrôles de sécurité et de compromettre les systèmes backend. De nombreuses versions de ce logiciel de mise en cache et de proxy très répandu sont concernées.
Ce n'est pas la première fois que l'Apache Traffic Server fait la une des journaux en raison de failles de sécurité graves : En avril 2026 déjà, l’Apache Software Foundation avait publié un avis d’urgence concernant les vulnérabilités CVE-2025-58136 (déni de service) et CVE-2025-65114 (request smuggling). La réapparition de failles de type « request smuggling » souligne la nécessité d'une surveillance continue de ce composant d'infrastructure. (Source : Actualités sur la cybersécurité, avril 2026)
Le site Avis de la Fondation Apache Software résume sept failles de sécurité graves pouvant être exploitées à distance par un attaquant sans authentification. Leur niveau de gravité élevé résulte de la faible complexité de l'attaque, combinée aux dommages potentiellement importants pour la confidentialité et l'intégrité des données.
Les vulnérabilités signalées sont les suivantes :
CVE-2026-58150 (CVSS 10.0) : Le serveur refuse le Encodage de transfert- L'en-tête n'est pas supprimé dans les requêtes HTTP/2, ce qui permet le « downgrade request smuggling ».
CVE-2026-57834 (CVSS 10.0) : Une autre vulnérabilité de type „ request smuggling “ pouvant être exploitée par des messages « chunked » mal formatés.
CVE-2026-33267 (CVSS 10.0) : Une vulnérabilité due à une validation insuffisante des entrées (Improper Input Validation), qui permet des attaques non spécifiées et de grande envergure.
CVE-2026-58162 (CVSS 10.0) : Le module « certifier » d'Apache Traffic Server génère des certificats à partir de valeurs SNI de clients contrôlées par l'attaquant, ce qui permet des attaques graves portant atteinte à l'intégrité et à la disponibilité du système.
CVE-2026-41920 (CVSS 9,3) : Un contrôle d'accès défaillant (Improper Access Control) pouvant permettre un accès non autorisé à des ressources protégées.
CVE-2026-58154 (CVSS 9,2) : Une vulnérabilité critique qui permet à des pirates de compromettre la confidentialité et l'intégrité des données.
CVE-2026-58155 (CVSS 9,2) : Une autre vulnérabilité critique présentant un risque similaire pour la confidentialité et l'intégrité.
Systèmes concernés et disponibilité des correctifs
Les vulnérabilités concernent différentes plages de versions d'Apache Traffic Server, selon le CVE concerné. Le tableau suivant en donne un aperçu :
CVE
Versions concernées
Correction recommandée
CVE-2026-58150
8.0.0–8.1.9, 9.0.0–9.2.14, 10.0.0–10.1.3
9 février 2015 ou 10 janvier 2014
CVE-2026-57834
8.0.0–8.1.9, 9.0.0–9.2.14, 10.0.0–10.1.3
9 février 2015 ou 10 janvier 2014
CVE-2026-33267
9.2.0–9.2.14, 10.1.0–10.1.3
9 février 2015 ou 10 janvier 2014
CVE-2026-41920
9.0.0–9.1.14, 10.0.0–10.1.3
9.1.15 ou 10.1.4
CVE-2026-58154
8.0.0–8.1.9, 9.0.0–9.2.14, 10.0.0–10.1.3
9 février 2015 ou 10 janvier 2014
CVE-2026-58155
8.0.0–8.1.9, 9.0.0–9.2.14, 10.0.0–10.1.3
9 février 2015 ou 10 janvier 2014
CVE-2026-58162
8.0.0–8.1.9, 9.0.0–9.2.14, 10.0.0–10.1.3
9 février 2015 ou 10 janvier 2014
Important : la vulnérabilité CVE-2026-33267 concerne exclusivement les branches 9.2.x et 10.1.x — les installations sur les versions 8.x ou 9.0.x/9.1.x ne sont pas concernées par cette vulnérabilité. La vulnérabilité CVE-2026-41920 concerne la branche 9.0.x/9.1.x ; pour ces installations, la procédure de correction recommandée est la suivante : 9.1.15 (et non le 9 février 2015).
La situation en matière de correctifs constitue un défi particulier. L'avis recommande de passer aux versions 9.2.15 ou 10.1.4. Au moment de la publication de cet article, ces versions ne figuraient toutefois pas encore sur la page de téléchargement officielle du projet Apache. Ce décalage entre l'annonce et la mise à disposition publique des correctifs crée une incertitude opérationnelle pour les administrateurs, qui doivent suivre de près l'état d'avancement des nouvelles versions.
CVE-2026-58154 et CVE-2026-58155 : autres vulnérabilités critiques
Les deux vulnérabilités supplémentaires signalées, CVE-2026-58154 et CVE-2026-58155, ont un score CVSS de 9.2 classées comme critiques. Ces deux vulnérabilités concernent les mêmes plages de versions que les CVE-2026-58150 et CVE-2026-57834 (8.0.0–8.1.9, 9.0.0–9.2.14, 10.0.0–10.1.3) et permettent à des attaquants non authentifiés d’atteindre à distance la confidentialité et l’intégrité des données. Le vecteur d'attaque est de type réseau (AV:N) avec une faible complexité d'attaque (AC:L), ce qui facilite son exploitation.
Ces vulnérabilités ont été corrigées dans les mêmes versions de correctifs que les autres CVE : 9.2.15 et 10.1.4. Les administrateurs qui installent ces versions comblent ainsi les sept failles décrites dans l'avis de sécurité.
CVE-2026-58162 : Génération de certificats à partir de données contrôlées par l'attaquant
La vulnérabilité CVE-2026-58162 présente un score CVSS de 10.0 Elle est classée comme « extrêmement critique » et concerne le plugin « certifier » d'Apache Traffic Server. Cette vulnérabilité permet à des attaquants de générer des certificats à partir de valeurs SNI (Server Name Indication) contrôlées par l'attaquant. Le vecteur d'attaque est de type réseau (AV:N) avec une faible complexité d'attaque (AC:L) ; aucune authentification n'est requise (PR:N) et aucune interaction de l'utilisateur n'est nécessaire (UI:N). Les impacts sur l'intégrité (I:H) et la disponibilité (A:H) sont élevés, tandis que la confidentialité est peu affectée (C:L). La portée est « Changed » (S:C), ce qui signifie que la vulnérabilité peut avoir des répercussions au-delà du composant vulnérable.
Cette vulnérabilité concerne les versions 8.0.0 à 8.1.9, 9.0.0 à 9.2.14 et 10.0.0 à 10.1.3 et est présente dans les versions 9.2.15 et 10.1.4 Corrigé. Les organisations qui utilisent le plugin certifier doivent installer ce correctif en priorité, car cette vulnérabilité permet des attaques graves contre l'infrastructure TLS.
Mesures recommandées
Compte tenu du niveau élevé de gravité de ces vulnérabilités, il est nécessaire d'agir rapidement. Les entreprises doivent donner la priorité aux mesures suivantes :
Identification des systèmes concernés : Identifiez toutes les instances d'Apache Traffic Server présentes dans votre infrastructure externe, y compris les systèmes relevant du « shadow IT ».
Vérification de la version : Comparez les versions installées avec le tableau spécifique aux CVE ci-dessus afin d'évaluer le risque immédiat. Portez une attention particulière à la branche (8.x, 9.1.x, 9.2.x, 10.x), car les domaines concernés varient en fonction du CVE.
Mise à jour rapide : Planifiez et effectuez la mise à niveau vers les versions corrigées dès qu'elles auront été validées comme stables et disponibles.
Pertinence pour la région DACH et contexte réglementaire
Pour les organisations situées en Allemagne, en Autriche et en Suisse, ces vulnérabilités ont des implications réglementaires concrètes. Les opérateurs d’infrastructures critiques (KRITIS) qui utilisent Apache Traffic Server comme composant proxy ou de mise en cache sont soumis aux obligations de la directive NIS 2 et doivent signaler sans délai tout incident de sécurité. Si l'une de ces vulnérabilités venait à être activement exploitée et que des données à caractère personnel étaient concernées, l'obligation de notification prévue à l'article 33 du RGPD s'appliquerait également, avec un délai de 72 heures auprès de l'autorité compétente en matière de protection des données. Les entreprises doivent donc s’assurer que leurs processus de correction et leurs procédures de réponse aux incidents sont adaptés à ces exigences en matière de délais.
Assurer la visibilité sur les points de vulnérabilité et la chaîne d'approvisionnement
Les vulnérabilités présentes dans des logiciels largement répandus, tels qu’Apache Traffic Server, mettent en évidence deux défis majeurs pour la cybersécurité des entreprises : le manque de transparence concernant leur propre infrastructure informatique accessible depuis l’extérieur et le risque lié aux logiciels utilisés par les prestataires de services.
Une solution de gestion de la surface d'attaque externe (EASM), telle que LocateRisk, permet de surveiller en permanence sa propre surface d'attaque. La plateforme identifie les services accessibles au public, tels que le serveur Apache Traffic Server — y compris les sous-domaines oubliés, les systèmes informatiques « fantômes » et les ressources cloud gérées sans suivi — et permet aux équipes de sécurité de vérifier rapidement où des logiciels potentiellement vulnérables sont utilisés au sein de leur entreprise. C'est la base d'une réaction rapide et ciblée face aux nouvelles alertes de sécurité.
Parallèlement, la gestion continue des risques liés aux fournisseurs (C-VRM) permet de traiter les risques liés à la chaîne d'approvisionnement. Étant donné que les sous-traitants et les partenaires peuvent également utiliser Apache Traffic Server, il est essentiel d’évaluer leur niveau de sécurité. Les solutions C-VRM vérifient automatiquement la sécurité externe des fournisseurs tiers et émettent des alertes lorsque leur niveau de sécurité baisse en raison de failles critiques. Cela permet de gérer de manière proactive les risques au sein de la chaîne d’approvisionnement — notamment face à des schémas récurrents tels que les nouvelles failles de « request smuggling » dans Apache Traffic Server.
Apache Traffic Server est un logiciel de proxy et de mise en cache open source hautement performant développé par l'Apache Software Foundation. Il est utilisé par les entreprises, les opérateurs de CDN et les centres de données pour gérer et accélérer le trafic HTTP. En raison de sa position exposée entre les clients et les systèmes backend, il constitue une cible de choix pour les attaques : des vulnérabilités peuvent permettre à des pirates de contourner les contrôles de sécurité et d'accéder aux systèmes internes.
Les versions concernées varient selon le CVE. Les CVE-2026-58150, CVE-2026-57834, CVE-2026-58154, CVE-2026-58155 et CVE-2026-58162 concernent les versions 8.0.0–8.1.9, 9.0.0 à 9.2.14 et 10.0.0 à 10.1.3. Le CVE-2026-33267 concerne exclusivement les versions 9.2.0 à 9.2.14 et 10.1.0 à 10.1.3. Le CVE-2026-41920 concerne les versions 9.0.0 à 9.1.14 et 10.0.0 à 10.1.3. Les administrateurs doivent vérifier leur branche respective et sélectionner le chemin de correction spécifique au CVE.
L'avis de la Fondation Apache recommande de passer à la version 9.2.15 ou 10.1.4. Pour les installations de la branche 9.0.x/9.1.x, le correctif cible pour CVE-2026-41920 est le suivant : 9.1.15. Au moment de la publication de cet article, les nouvelles versions n'étaient pas encore répertoriées sur la page de téléchargement officielle. Les administrateurs devraient consulter la Annonces de l'Apache Software Foundation surveiller activement afin de vérifier la disponibilité des correctifs.
Mise à jour : 29/07/2026. Cet article est fourni à titre d'information générale et ne constitue en aucun cas un conseil juridique, de sécurité ou d'action dans un cas particulier. La situation en matière de sécurité et la disponibilité des correctifs peuvent avoir évolué depuis la publication ; l'avis du fabricant accessible via le lien fait toujours foi. Malgré des recherches minutieuses, nous ne garantissons pas l'actualité, l'exactitude ni l'exhaustivité des informations fournies.
Vérification rapide CVE
Vérifiez en quelques minutes si votre surface d'attaque visible depuis l'extérieur présente des indices liés à une vulnérabilité CVE actuelle.
Une estimation approximative en quelques minutes par e-mail.
Pour en savoir plus, contactez gratuitement un consultant LocateRisk.
Vous recevrez cela par e-mail
EntreprisesVotre société GmbH
CVE vérifiésCVE-2024-3094
Évaluation passive
Remarques concernant le CVEIndications trouvées
En savoir plus, réserver une démo ou simplement échanger quelques mots ? Nous nous en réjouissons !
Nous utilisons des cookies pour optimiser notre site web et nos services.
Fonctionnel
Toujours activé
le stockage technique ou l'accès est strictement nécessaire dans le but légitime de permettre l'utilisation d'un service spécifique expressément demandé par l'abonné ou l'utilisateur, ou dans le seul but d'effectuer la transmission d'une communication par la voie d'un réseau de communications électroniques
Préférences
le stockage ou l'accès technique est nécessaire aux fins légitimes de la conservation des préférences qui n'ont pas été demandées par l'abonné ou l'utilisateur.
Statistiques
le stockage ou l'accès technique, à des fins exclusivement statistiques.le stockage ou l'accès technique, utilisé uniquement à des fins statistiques anonymes. En l'absence d'une citation, d'un accord volontaire de ton fournisseur d'accès à Internet ou d'enregistrements supplémentaires de tiers, les informations stockées ou consultées à cette seule fin ne peuvent généralement pas être utilisées pour t'identifier.
Marketing
Le stockage technique ou l'accès est nécessaire pour créer des profils d'utilisateurs, pour envoyer des publicités ou pour suivre l'utilisateur sur un site web ou sur plusieurs sites web à des fins de marketing similaires.