CVE-2026-102795 : Apache Traffic Server corrige la plage de versions affectées
Ce texte a été généré par l'intelligence artificielle (IA).Pour Apache Traffic Server, la vulnérabilité a été publiée le 2 octobre 2026 CVE-2026-102795 Elle est classifiée comme Contrôle d'accès inapproprié selon CWE-284 et remplace CVE-2026-41920.
Les versions concernées sont Apache Traffic Server dans les versions 9.0.0 à 9.2.14 ainsi que 10.0.0 à 10.1.3. Les versions corrigées sont citées par la fondation Apache Software 9.2.15 pour la ligne de produits 9.x et 10.1.4 pour la ligne de produits 10.x.
Vulnérabilité : CVE-2026-102795 (CVSS 9,3, critique) ; autres : CVE-2026-41920
Statut : aucun abus avéré à ce jour
Aperçu des versions affectées
Ligne de produits
Zone concernée
Version corrigée
Apache Traffic Server 9.x
9.0.0 à 9.2.14
9.2.15
Apache Traffic Server 10.x
10.0.0 à 10.1.3
10.1.4
La vulnérabilité reçoit un score CVSS de 9.3. La chaîne CVSS publiée est CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:H/A:N. Cela permet une attaque à travers le réseau, sans autorisations préalables ou interaction de la part des utilisateurs. L'entrée indique également un changement possible dans la portée.
Pourquoi CVE-2026-41920 devrait être réexaminé
CVE-2026-102795 remplace CVE-2026-41920. L'entrée précédente indiquait pour la ligne de produits 9.x une zone concernée de 9.0.0 à 9.1.14 ainsi que la version 9.1.15 comme correction.
La nouvelle entrée étend l'examen à toutes les versions 9.2.x avant 9.2.15. Les organisations qui ont priorisé sur la base de CVE-2026-41920 devraient vérifier à nouveau leurs instances Apache Traffic Server de la ligne 9.x par rapport à la zone corrigée.
Classification technique
La vulnérabilité concerne le contrôle d'accès dans Apache Traffic Server. Le mécanisme sous-jacent documenté pour CVE-2026-41920 se réfère à l'application d'une politique pour l'association de SNI et d'en-têtes d'hôte.
À la date de publication, aucune exploitation active de CVE-2026-102795 n'est connue.
Pour l'évaluation technique, ces points sont particulièrement pertinents :
Assigner les instances d'Apache Traffic Server aux lignes de produits déployées 9.x ou 10.x.
Vérifier les versions installées par rapport aux plages de versions affectées.
Prioriser les systèmes accessibles de l'extérieur.
Vérifier la configuration de correspondance SNI à l'en-tête d'hôte et la définir de manière restrictive.
Déterminer les responsabilités et les fenêtres de maintenance pour la mise à jour.
Planification des correctifs par ligne de produit
La fondation Apache Software recommande une mise à niveau vers 9.2.15 ou 10.1.4. La version cible dépend de la ligne de produit déployée :
Mettre à jour les systèmes de la ligne 9.x vers la version 9.2.15.
Mettre à jour les systèmes de la ligne 10.x vers la version 10.1.4.
Prioriser et atténuer les systèmes touchés.
Vérifier le statut des correctifs et l'affection pour CVE-2026-102795.
La correction de la plage de versions affecte directement l'inventaire technique. Un inventaire qui n'inclut pas les instances 9.2.x ne prend pas en compte toutes les versions affectées mentionnées dans la présente entrée.
Pour les organisations soumises à la directive NIS-2 — mise en œuvre nationale respectivement en Allemagne et en Autriche — le patching rapide des composants réseau exposés fait partie des mesures de sécurité à documenter. En Suisse, des exigences correspondantes s'appliquent sur la base de la loi révisée sur la sécurité de l'information (ISG) et de l'obligation de déclaration auprès du BACS. Les organisations disposant de données personnelles sur des systèmes affectés devraient également vérifier s'il existe une obligation de déclaration en cas de compromission selon l'art. 33 du RGPD dans les 72 heures.
LocateRisk : visibilité des instances accessibles de l'extérieur
Apache Traffic Server peut être exécuté en tant que service accessible de l'extérieur sous un domaine ou une adresse IP. LocateRisk peut identifier les instances Apache Traffic Server accessibles publiquement et les utiliser pour la vérification par rapport à la plage de versions affectée.
La visibilité externe d'une instance ne remplace pas la vérification de la version installée. Pour prioriser CVE-2026-102795, les systèmes visibles doivent donc être associés à des informations internes telles que la ligne de produit, la version et le statut des correctifs.
Dans la gestion des risques liés aux fournisseurs, la surveillance des vulnérabilités critiques chez les éditeurs de logiciels peut compléter l'évaluation technique. Pour Apache Traffic Server, le point de contrôle immédiat concerne ses propres instances accessibles de l'extérieur et leur association avec les versions affectées.
Suis-je concerné ?
Concernant Apache Traffic Server dans les versions mentionnées ci-dessus ; la vulnérabilité a été corrigée dans 9.2.15, 10.1.4. Ceux qui souhaitent savoir si Apache Traffic Server est visible dans leur infrastructure accessible de l'extérieur peuvent utiliser le Vérification rapide CVE à consulter à la fin de cet article : il présente les systèmes exposés et les logiciels identifiables depuis l'extérieur.
Il n'est pas toujours possible de déterminer la version effectivement installée à partir d'éléments externes — il est essentiel de la comparer avec l'avis de sécurité du fabricant.
Cela concerne toutes les versions de la ligne 9.x de 9.0.0 à 9.2.14 inclusivement ainsi que toutes les versions de la ligne 10.x de 10.0.0 à 10.1.3 inclusivement. Les versions corrigées sont 9.2.15 et 10.1.4.
CVE-2026-41920 ne listait que les versions jusqu'à 9.1.14 comme affectées pour la ligne de produits 9.x et mentionnait 9.1.15 comme correction. CVE-2026-102795 corrige ce domaine et inclut toutes les versions 9.2.x avant 9.2.15. Les organisations qui ont priorisé sur la base de CVE-2026-41920 devraient mettre à jour leur inventaire en conséquence.
À la date de publication, le 2 octobre 2026, aucune exploitation active de CVE-2026-102795 n'est connue. La valeur CVSS de 9,3 reflète le potentiel de dommage technique et justifie une planification de correction rapide, indépendamment de l'état actuel de l'exploitation.
Dernière mise à jour : 02.10.2026. Cet article est à des fins d'information générale et ne constitue pas des conseils juridiques, de sécurité ou d'action dans des cas particuliers. La situation de sécurité et la disponibilité des correctifs peuvent avoir changé depuis la publication ; seule l'avis du fabricant lié est déterminant. Malgré des recherches minutieuses, nous ne garantissons pas l'actualité, l'exactitude et l'intégralité.
Vérification rapide CVE
Vérifiez en quelques minutes si votre surface d'attaque visible depuis l'extérieur présente des indices liés à une vulnérabilité CVE actuelle.
Une estimation approximative en quelques minutes par e-mail.
Pour en savoir plus, contactez gratuitement un consultant LocateRisk.
Vous recevrez cela par e-mail
EntreprisesVotre société GmbH
CVE vérifiésCVE-2026-102795
Évaluation passive
Remarques concernant le CVEtrouvé ou non trouvé
En savoir plus, réserver une démo ou simplement échanger quelques mots ? Nous nous en réjouissons !
Nous utilisons des cookies pour optimiser notre site web et nos services.
Fonctionnel
Always active
le stockage technique ou l'accès est strictement nécessaire dans le but légitime de permettre l'utilisation d'un service spécifique expressément demandé par l'abonné ou l'utilisateur, ou dans le seul but d'effectuer la transmission d'une communication par la voie d'un réseau de communications électroniques
Préférences
le stockage ou l'accès technique est nécessaire aux fins légitimes de la conservation des préférences qui n'ont pas été demandées par l'abonné ou l'utilisateur.
Statistiques
le stockage ou l'accès technique, à des fins exclusivement statistiques.le stockage ou l'accès technique, utilisé uniquement à des fins statistiques anonymes. En l'absence d'une citation, d'un accord volontaire de ton fournisseur d'accès à Internet ou d'enregistrements supplémentaires de tiers, les informations stockées ou consultées à cette seule fin ne peuvent généralement pas être utilisées pour t'identifier.
Marketing
Le stockage technique ou l'accès est nécessaire pour créer des profils d'utilisateurs, pour envoyer des publicités ou pour suivre l'utilisateur sur un site web ou sur plusieurs sites web à des fins de marketing similaires.