Sept failles critiques dans Apache Traffic Server (jusqu'à CVSS 10.0)


Ce texte a été généré par l'intelligence artificielle (IA).Mise à jour du 29 juillet 2026 : Par ailleurs, les vulnérabilités CVE-2026-58154, CVE-2026-58155 (CVSS 9,2) et CVE-2026-58162 (CVSS 10,0) ont été signalées. Ces trois vulnérabilités concernent les mêmes plages de versions et ont été corrigées dans les versions 9.2.15 et 10.1.4. Voir ci-dessous pour plus de détails.

Le 29 juillet 2026, l'Apache Software Foundation a publié un avis de sécurité concernant Apache Traffic Server, qui décrit sept vulnérabilités critiques. Quatre de ces vulnérabilités ont un score CVSS de 10.0 classées comme extrêmement critiques. Ces vulnérabilités permettent des attaques telles que le « request smuggling » et la génération de certificats à partir de données contrôlées par l'attaquant, ce qui permet à ces derniers de contourner les contrôles de sécurité et de compromettre les systèmes backend. De nombreuses versions de ce logiciel de mise en cache et de proxy très répandu sont concernées.

Ce n'est pas la première fois que l'Apache Traffic Server fait la une des journaux en raison de failles de sécurité graves : En avril 2026 déjà, l’Apache Software Foundation avait publié un avis d’urgence concernant les vulnérabilités CVE-2025-58136 (déni de service) et CVE-2025-65114 (request smuggling). La réapparition de failles de type « request smuggling » souligne la nécessité d'une surveillance continue de ce composant d'infrastructure. (Source : Actualités sur la cybersécurité, avril 2026)

Mes systèmes sont-ils concernés ? Vérifier maintenant →