Veille CVE
Chaque vulnérabilité qui compte, en une fiche : contexte, vecteur d'attaque, versions impactées, correctif, sources croisées. Les fiches issues du bulletin quotidien sont marquées ◆ ; les analyses de fond sont signées Kreomnis.
CVE-2016-3081◆Élevée KEV09 oct. 2026 Apache Struts Command Injection Vulnerability
Apache Struts contient une vulnérabilité d'injection de commandes qui pourrait permettre l'exécution de code à distance lorsque Dynamic Method Invocation est activé.
CVE-2021-3199◆Élevée KEV09 oct. 2026 ONLYOFFICE Docs Server Path Traversal Vulnerability
ONLYOFFICE Docs présente une vulnérabilité de traversal de chemin pouvant mener à l'exécution de code à distance lorsque JWT est utilisé.
CVE-2023-22894◆Élevée KEV09 oct. 2026 Strapi Cleartext Storage of Sensitive Information Vulnerability
Strapi peut stocker en clair des informations sensibles via le filtre de requête admin, ce qui peut permettre à un attaquant ayant accès au panneau d'administration de découvrir des détails sensibles.
CVE-2026-92946+7 CVE◆Critique10.006 oct. 2026 Vulnérabilités critiques dans vm2 et dépendances associées (multi-CVE)
Sur plusieurs versions de vm2 et de composants associés, des surfaces d'exécution à distance et des contournements de sandbox permettent potentiellement l'exécution arbitraire de code ou l'escalade de privilèges via le sandbox NodeVM et…
CVE-2026-105123◆Élevée8.705 oct. 2026 W (WCMS) through 3.18.0 – Remote Code Execution via unvalidated path in media upload
WCMS permet une exécution de code à distance via un chemin non validé dans POST /api/v0/media/upload et l’upload de fichiers .php lorsqu’un utilisateur authentifié éditeur téléverse des documents via l’API.
CVE-2026-105166◆Élevée7.305 oct. 2026 Food Waste Management System – SQL Injection via image-choice in insert (CVE-2026-105166)
Vulnérabilité SQL injection (CWE-74/89) via l’élément image-choice dans le fichier insert de fooddonateform.php, attaquant distant pourrait manipuler des requêtes SQL.
CVE-2026-105219◆Élevée8.705 oct. 2026 Mammoth.js 1.3.0 – R.example doS via regular expression (redos) in style map tokeniser
Mammoth.js 1.3.0 avant 1.12.3 contient une vulnérabilité de type denial of service via l’analyseur de tokens dans le parseur de styles, provoquant un blocage éventuel de l’Event Loop Node.js par une entrée .docx spécialement conçue.
CVE-2026-88779◆Élevée8.7 KEV05 oct. 2026 Citrix NetScaler ADC/Gateway – Improper restriction of operations within the bounds of a memory buffer (CVE-2026-88779)
Vulnérabilité d’exécution dans NetScaler ADC/NetScaler Gateway due à une restriction inappropriée des opérations dans les limites d’un tampon mémoire, susceptible de provoquer une Denial of Service (DoS). Le vecteur typique est…
CVE-2026-93549◆Élevée8.805 oct. 2026 CoCart WordPress plugin before 4.9.7 – REST API authentication filter not scoped to its own endpoints
Le plugin CoCart pour WordPress avant la version 4.9.7 ne scope pas son filtre d’authentification REST API sur ses propres endpoints, contournant la protection REST nonce et facilitant une attaque CSRF qui peut créer un compte…
CVE-2026-87115+3 CVE◆Élevée9.104 oct. 2026 Collective vulnérabilités WordPress – plugins populaires (liste partielle du 3 octobre 2026)
Sur l’écosystème WordPress, plusieurs plugins affichent des vulnérabilités critiques ou élevées (RCE, injection SQL, XSS, contournement d’accès, fuite d’informations). Les CVEs proviennent de signaux GHSA/NVD pour des plugins WordPress…
CVE-2026-102489+1 CVE◆Élevée KEV03 oct. 2026 Zammad Zammad Improper Privilege Management et Session Fixation — mise en évidence via KEV
KEV signale deux vulnérabilités dans Zammad: une gestion des privilèges impropre et une vulnérabilité de session fixation, pouvant conduire à une élévation de privilèges et à l'exécution de code à distance via le compte zammad.
CVE-2026-104286◆Élevée03 oct. 2026 FortiMail — Vulnérabilité publique avec exécution de code à distance (CVE-2026-104286)
FortiMail présente une vulnérabilité activement exploitée signalée par Fortinet, permettant l’exécution de code à distance.
CVE-2026-14378◆Critique9.803 oct. 2026 DevKit Pro plugin for WordPress — Authentication Bypass et compromission potentielle
DevKit Pro plugin expose une authentification bypass permettant une prise de contrôle du compte administrateur via des cookies manipulés et une session publique.
CVE-2026-90970◆Critique9.903 oct. 2026 GitLab AI Gateway vulnerability dans tous les versions affectées — escalade potentiel et exécution de commandes
Une vulnérabilité dans le composant GitLab AI Gateway permettrait l’exécution arbitraire de commandes via une configuration de flux spécialement conçue, affectant toutes les versions concernées.
CVE-2026-56154+4 CVE◆Critique9.802 oct. 2026 Multiple vulnerabilities in Apache HTTP Server (mod_http2, mod_ssl, mod_rewrite, etc.)
Affections par des vulnérabilités dans Apache HTTP Server: Use After Free dans mod_http2 (2.4.0 à 2.4.68), Improper Privilege Management dans mod_ssl, Use After Free dans mod_rewrite, et d’autres issues chainées. Elles permettent…
CVE-2026-92937+4 CVE◆Critique10.002 oct. 2026 Multiple vulnerabilities dans vm2 (NodeVM) affectant l’isolation sandbox et l’accès au host (CVE-2026-92940, -92937, -92941, -92944, -92939, -92938, -92950, etc.)
vm2 expose ou permet l’évasion du sandbox dans diverses configurations NodeVM, notamment via des bypasss de liste blanche, des chargements de modules host, et des manipulations de builtins. Les publications couvrent diverses variantes…
CVE-2026-76504◆Critique9.8 KEV01 oct. 2026 Cisco Catalyst SD-WAN Manager Hex Encoding Vulnerability
Cisco Catalyst SD-WAN Manager contient une vulnérabilité d'encodage hexadécimal qui pourrait permettre à un attaquant distant non authentifié d'accéder à un système affecté avec les privilèges d'un utilisateur admin via un traitement…
CVE-2026-102334◆Critique9.130 sept. 2026 Nginx Proxy Manager 2.16.0 – Absence de rate-limiting sur les endpoints d’authentification autorisant des tentatives de connexion illimitées
Nginx Proxy Manager présente un manque de rate-limiting sur les endpoints d’authentification. Un attaquant peut effectuer des attaques par force brute sur les endpoints /api/tokens et /api/tokens/2fa pour obtenir une session admin complète.
CVE-2026-102425◆Critique9.530 sept. 2026 Balbooa Forms pour Balbooa Joomla – RCE non authentifiée via injection de code PHP dans les champs formulaire (Balbooa Forms < 2.4.3.4)
Balbooa Forms pour Balbooa Joomla permet l’exécution de code PHP défini par l’administrateur dans les soumissions publiques via un champ shortcode, entraînant une exécution de code à distance.
CVE-2026-87902◆Critique10.0 KEV28 sept. 2026 WordPress Core — RCE via Remote File Inclusion (CVE-2026-87902) et versions associées (KEV ajoutées le 2026-09-25)
WordPress Core contient une vulnérabilité d’inclusion de fichier à distance permettant l’exécution de code à distance par un attaquant non authentifié. KEV a ajouté ce vecteur et des preuves d’exploitation ont été remontées. D’autres…
CVE-2026-88771+1 CVE◆Critique9.8 KEV28 sept. 2026 Citrix NetScaler ADC et NetScaler Gateway — Vulnérabilités d’intrusion et d’exécution de code à distance (RCE) associées à des entrées non sécurisées, publiées au KEV
Deux CVE associées à Citrix NetScaler ADC et NetScaler Gateway permettent une exécution de code à distance ou une déni de service via une validation d’entrée insuffisante et des manipulations à distance non authentifiées.
CVE-2026-88773+6 CVE◆Critique10.0 KEV28 sept. 2026 Citrix NetScaler ADC et NetScaler Gateway — vulnérabilités d’acheminement/contrôle des entrées et exécution de code à distance (série 2026-09-27 KEV)
Une série de vulnérabilités affecte Citrix NetScaler ADC et NetScaler Gateway, incluant une exécution de commandes à distance et une élévation de privilèges via une validation d’entrée inappropriée et d’autres vecteurs. DES vulnérabilités…
CVE-2026-97163+5 CVE◆Élevée10.027 sept. 2026 Vulnérabilités critiques publiées le 26/09/2026 touchant des extensions Joomla et WordPress, avec exécution de code à distance, téléversement de fichiers malveillants et exécution via des composants affectés
Ce lot d’annonces CVE du 26 septembre 2026 couvre des elevées critiques sur des extensions Joomla et plugins WordPress (ainsi que Froxlor et autres composants PHP) permettant l’exécution de code à distance, le téléversement non sécurisé…
CVE-2026-65660◆Élevée KEV26 sept. 2026 Microsoft SharePoint Code Injection Vulnerability
SharePoint contient une vulnérabilité d'injection de code qui pourrait permettre à un attaquant autorisé d'exécuter du code via le réseau.
CVE-2026-67279◆Élevée KEV26 sept. 2026 MikroTik RouterOS Improper Enforcement of Behavioral Workflow Vulnerability
RouterOS présente une erreur d'application de la logique comportementale qui peut permettre à un client non authentifié d'ouvrir une session et d'envoyer une requête d'exécution, potentiellement exploitable en chaîne.
CVE-2026-5430◆Élevée KEV25 sept. 2026 WSO2 Multiple Products Path Traversal Vulnerability
WSO2 API Control Plane, API Manager, Traffic Manager & Universal Gateway contiennent une vulnérabilité de parcours de chemin permettant un upload de fichier non autorisé et potentiellement une exécution de code à distance.
CVE-2026-71362◆Élevée9.9 KEV25 sept. 2026 Adobe Commerce and Magento Incorrect Authorization Vulnerability
Adobe Commerce et Magento contiennent une vulnérabilité d'autorisation incorrecte permettant à un attaquant d'obtenir des droits accrus sur des ressources sensibles sans interaction utilisateur.
CVE-2026-85102◆Critique9.3 KEV23 sept. 2026 Check Point Multiple Products Improper Certificate Validation Vulnerability
Check Point Security Gateway et Check Point Spark Firewall utilisant Site-to-Site ou Remote Access VPN présentent une validation de certificat insuffisante permettant à un attaquant distant non authentifié d’exécuter du code arbitraire.
CVE-2026-93616◆Critique9.8 KEV23 sept. 2026 Check Point Multiple Products Path Traversal Vulnerability
Check Point Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server et SmartEvent contiennent une vulnérabilité de traversal de chemin permettant à un attaquant non authentifié d’uploader…
CVE-2026-93952◆Critique9.0 KEV23 sept. 2026 Arista VeloCloud Orchestrator Improper Input Validation Vulnerability
Arista VeloCloud Orchestrator (VCO) on-premises contient une vulnérabilité de validation d’entrée impropre qui peut permettre à un attaquant distant d’accéder à des fonctionnalités internes privilégiées et d’impacter l’hôte VCO et les…
CVE-2026-94127◆Critique9.3 KEV23 sept. 2026 F5 BIG-IP APM Heap-based Buffer Overflow Vulnerability
F5 BIG-IP APM contient un dépassement de tampon dans la heap lorsque une policy d’accès et un OAuth profile sont configurés sur un virtual server; un attaquant non authentifié peut exécuter du code à distance.
CVE-2026-36467◆Élevée7.222 sept. 2026 Unrestricted File Upload in CuteNews 2.1.2 — remote code execution
CuteNews v2.1.2 permet le téléversement non restreint de fichiers dangereux via le module media.php, permettant une exécution de code à distance et l’accès distant au serveur.
CVE-2026-61628+1 CVE◆Élevée8.122 sept. 2026 nginx ignition — Unauthenticated Admin Account Creation et Accept-Language parsing issues (CVE-2026-61628 / CVE-2026-61629)
Deux CVE affectent nginx-ignition: (61628) création non authentifiée d’un compte administrateur via un chemin d’onboarding et race condition; (61629) bypass du séparateur Accept-Language `_` menant à une amplification CPU ~75x via…
CVE-2026-7273◆Non noté KEV22 sept. 2026 Zyxel GS1900 Series Switches — Stack-Based Buffer Overflow (KEV) — CVE-2026-7273
Une vulnérabilité d’overflow de buffer dans le programme CGI des switchs Zyxel GS1900 permet à un attaquant sur le réseau local non authentifié d’exécuter des commandes OS via une requête HTTP malformée.
CVE-2026-82187◆Critique9.822 sept. 2026 The Web to Print Online Designer WordPress plugin before 2.15.0 does not validate the type or extension of uploaded files
Le plugin WordPress Web to Print Online Designer (<2.15.0) ne valide pas le type/extension des fichiers uploadés et transmet le token de protection des uploads à toute personne, permettant à un attaquant non authentifié d’uploader des…
CVE-2026-88406+3 CVE◆Élevée7.522 sept. 2026 Multiple FalkorDB CVEs — DoS et overflow dans Redis module FalkorDB v4.20.1–v4.20.4
Suite de CVE dans FalkorDB (Redis module) affectant la plage v4.20.1 à v4.20.4, incluant overflow/reading out-of-bounds et autres comportements anormaux pouvant mener à DoS.
CVE-2026-94110◆Élevée7.322 sept. 2026 CVE-2026-94110 — SQL Injection via self_Tmp in Lib/Config/Controllers.php
QCMS jusqu’à 6.0.6 présente une injection SQL via self_Tmp dans Lib/Config/Controllers.php, manipulant l’ID et les requêtes ROUTER sans décodage d’URI correct.
CVE-2026-94571+1 CVE◆Critique9.422 sept. 2026 In OpenStack Octavia before 18.0.1, multiple TLS/HAProxy config issues allow injection of directives
Deux CVE dans Octavia (Amphora provider driver) permettent d’injecter des directives HAProxy via des champs TLS/redirect_url/policy. Déploiements utilisant le provider Amphora affectés.
CVE-2025-39964+2 CVE◆Élevée10.0 KEV21 sept. 2026 Linux Kernel — trio de vulnérabilités critiques signalées via KEV (CVE-2025-39964, CVE-2026-53266, CVE-2025-39682)
Récapitulatif KEV: trois vulnérabilités critiques affectent le noyau Linux et ont été ajoutées au catalogue KEV entre le 18 et le 20 septembre 2026. Elles concernent des lectures/écritures concurrentes et des chemins TLS, susceptibles de…
CVE-2026-88856+3 CVE◆Critique9.421 sept. 2026 Joomla Extension OrdaSoft – Authenticated Remote Code Execution et SQL Injection dans OrdaSoft Joomla Gallery (< 6.2.7)
Trois vulnérabilités critiques dans l’extension OrdaSoft Joomla Gallery (pour Joomla < 6.2.7) : RCE authentifiée via des chemins d’upload, injection SQL authentifiée et affichage de résultats non sécurisés. Un utilisateur core.manage…
CVE-2026-93381◆Élevée21 sept. 2026 Chrome — Multiples vulnérabilités signalées par CERT-FR (CVE-2026-93381 93387 93379 93376 93384 93380 93375 93373 93377 93385 93374 93383 93382 93386 93378 93372)
CERT-FR recense une vaste série de vulnérabilités dans Google Chrome affectant les versions antérieures, avec des niveaux de gravité élevés et des risques potentiels d’exécution de code à distance selon le contexte et les composants…
CVE-2026-94107◆Critique9.221 sept. 2026 NivoCart – Identifiants et mot de passe réinitialisés par token prévisible (2.4.0)
NivoCart 2.4.0 présente une vulnérabilité de token de réinitialisation mot de passe prévisible (substr(md5(mt_rand()), 0, 10)) dans forgotten.php, permettant à un attaquant connaissant l’email d’un administrateur de générer un token de…
CVE-2026-94108◆Élevée8.321 sept. 2026 getID3 XML External Entity Injection dans XML2array (versions <= 1.9.26)
getID3 1.9.26 et versions antérieures exposent une XML External Entity Injection via XML2array lorsqu’il lit des métadonnées XML dans des fichiers média, permettant l’accès à des fichiers locaux, SSRF ou DoS.
CVE-2026-84434◆Critique9.820 sept. 2026 Gravity Forms WordPress plugin – Arbitrary File Upload jusqu'à 3.1.0.4
Arbitrary File Upload via le chemin d'upload non strictement validé dans Gravity Forms; une entrée non authentifiée peut téléverser des fichiers exécutables.
CVE-2026-86591◆Critique9.820 sept. 2026 Botiga Pro WordPress plugin avant 1.6.5 et autres plugins WordPress vulnérables à des exécutions arbitraires via REST/chargement de fichiers
Plusieurs plugins WordPress signalent des vulnérabilités critiques (exécution de code à distance, exécution de shortcodes, chargement arbitraire de fichiers, et uplift via des REST routes non authentifiées). Ces failles peuvent mener à…
CVE-2026-92229◆Critique9.120 sept. 2026 The Forminator Forms – Elementor Form Plugins – Arbitrary Shortcode Execution (WordPress) jusqu'à 1.57.2
Forminator Forms permet l'exécution arbitraire de shortcodes via un formulaire non validé, conduisant à l'exécution de code via des shortcodes malveillants.
CVE-2026-76461◆Élevée9.8 KEV15 sept. 2026 Cisco Secure Email Gateway SQL Injection Vulnerability (CVE-2026-76461)
Une vulnérabilité de type injection SQL dans Cisco Secure Email Gateway (AsyncOS) permet à un attaquant non authentifié et distant d'exécuter des commandes arbitraires avec les privilèges root sur le système d'exploitation sous-jacent.…
CVE-2026-42016◆Élevée KEV14 sept. 2026 JFrog Artifactory Incorrect Authorization Vulnerability
JFrog Artifactory contient une vulnérabilité d’autorisation incorrecte liée à la vérification du token/signature et non du scope, ce qui peut permettre une élévation de privilèges.
CVE-2026-67277+1 CVE◆Élevée KEV14 sept. 2026 RouterOS – Vulnérabilités multiples (CVE-2026-86060 et CVE-2026-67277)
Deux vulnérabilités critiques dans MikroTik RouterOS: mauvaise neutralisation de délimiteurs d’arguments et absence d’authentification pour des fonctions critiques, menant à une élévation de privilèges et à des dénis de service/killer…
CVE-2026-84869◆Élevée KEV14 sept. 2026 ConnectWise ScreenConnect Improper Privilege Management and Missing Authorization Vulnerability
ConnectWise ScreenConnect contient à la fois une gestion des privilèges inappropriée et une authentification manquante qui peut permettre à un attaquant de transférer des fichiers et d’exécuter des actions via des sessions à distance…
CVE-2026-85706◆Élevée10.0 KEV14 sept. 2026 GitLab Community Edition and Enterprise Edition Path Traversal Vulnerability
GitLab CE/EE contient une vulnérabilité de path traversal permettant à un utilisateur non authentifié de lire des fichiers arbitraires via l’API commits du dépôt.
CVE-2026-39987Critique9.3 KEV16 juin 2026 Marimo : la RCE pré-auth qui a vu un agent LLM piloter seul toute la post-exploitation
RCE critique pré-authentifiée dans le notebook Python marimo via un endpoint WebSocket sans authentification. Surtout : le premier cas confirmé in-the-wild où un agent LLM a enchaîné seul quatre pivots, de la RCE à l'exfiltration d'une base PostgreSQL en 68 minutes.
CVE-2026-42271Élevée8.7 KEV15 juin 2026 LiteLLM : une injection de commande dans les endpoints MCP qui expose toutes vos clés LLM
Injection de commande dans les endpoints preview MCP de LiteLLM, qui acceptaient une config serveur stdio complète (command, args, env). Chaînée avec une bascule d'authentification Starlette, elle donne une RCE non authentifiée sur une passerelle qui centralise les clés API de tous vos fournisseurs LLM.
CVE-2026-50751Critique9.3 KEV15 juin 2026 Check Point VPN : le bypass d'auth IKEv1, saison 2 du contournement en bordure
Faille de flux logique dans la validation des certificats Remote Access / Mobile Access lors de l'échange IKEv1 : un attaquant distant non authentifié contourne l'authentification et ouvre un tunnel VPN sans mot de passe valide. Exploitée depuis le 7 mai, liée à un affilié du ransomware Qilin, au KEV.
CVE-2026-34926Moyenne6.7 KEV14 juin 2026 Trend Micro Apex One : un directory traversal qui transforme l'EDR en vecteur de diffusion
Directory traversal sur le serveur Apex One On-Premise : en modifiant une table de clés, un attaquant injecte du code malveillant distribué aux agents via le canal de mise à jour de confiance. Exploitée en zero-day, ajoutée au KEV dès la divulgation. Le score modéré masque une exposition réelle.
CVE-2026-35273Critique9.8 KEV14 juin 2026 Oracle PeopleSoft : authentification manquante, prise de contrôle non authentifiée
Authentification manquante sur une fonction critique de PeopleSoft Enterprise PeopleTools : un attaquant distant non authentifié prend le contrôle de l'instance, jusqu'à la RCE. Exploitée comme zero-day par ShinyHunters (UNC6240), ajoutée au KEV le 12 juin sous BOD 26-04.
CVE-2026-25592Critique9.913 juin 2026 Semantic Kernel : quand un prompt injecté ouvre un shell (CVE-2026-25592 & -26030)
Deux vulnérabilités CVSS 9.9 dans le framework d'agents Microsoft Semantic Kernel : une injection de prompt permet l'exécution de code, côté .NET via une fonction de téléchargement sur-exposée, côté Python via un eval() dans le filtrage du vector store. Microsoft fournit un CTF pour s'entraîner.
CVE-2026-42897Élevée8.1 KEV13 juin 2026 Exchange / OWA : un XSS exploité, pas la RCE serveur qu'annonçaient les titres
CWE-79 dans Outlook on the Web : un e-mail forgé ouvert dans OWA exécute du JavaScript arbitraire dans la session de l'utilisateur (vol de session, usurpation, accès boîte). CVSS 8.1, exploité depuis le 14 mai, au KEV le 15 mai. Ce n'est pas la RCE serveur que beaucoup de titres ont laissé entendre.
CVE-2026-30615Élevée8.012 juin 2026 MCP « by design » : la RCE zéro-clic de Windsurf et la faille architecturale du protocole
RCE zéro-clic dans Windsurf via injection de prompt qui enregistre un serveur MCP malveillant. Au-delà du cas Windsurf, la recherche OX Security pointe une faille architecturale du Model Context Protocol touchant Cursor, VS Code, Claude Code et Gemini-CLI, qu'Anthropic a refusé de corriger au niveau du protocole.
CVE-2026-49160Élevée7.512 juin 2026 HTTP/2 Bomb côté Windows : deux failles, deux périmètres à ne pas confondre
Déclinaison Windows de l'HTTP/2 Bomb : un déni de service distant (CVSS 7.5) corrigé via un nouveau réglage registre MaxHeadersCount. À ne pas confondre avec la variante multi-serveurs CVE-2026-49975 (Nginx, Apache, Envoy) : même classe d'attaque, périmètres et correctifs distincts.
CVE-2026-33626Élevée11 juin 2026 LMDeploy : l'IA détournée en proxy d'attaque (SSRF sur le moteur d'inférence)
SSRF dans le moteur d'inférence LMDeploy : l'endpoint vision-LLM charge une URL d'image sans valider les adresses internes. Exploité moins de 12 heures après divulgation pour scanner le réseau interne et accéder aux métadonnées cloud. Correctif en 0.12.3.
CVE-2026-46333Élevée7.811 juin 2026 Noyau Linux (ssh-keysign-pwn) : élévation locale vers root et fuite de secrets
Race condition dans __ptrace_may_access() du noyau Linux : un utilisateur local non privilégié lit des fichiers sensibles (/etc/shadow, clés SSH) et exécute du code en root. Exploits publics en circulation, correctifs SUSE et upstream disponibles. Présent dans mainline depuis 2016.
CVE-2025-32711Critique9.310 juin 2026 EchoLeak : le patient zéro du zéro-clic par injection de prompt (M365 Copilot)
EchoLeak (CVE-2025-32711) est le premier cas documenté d'injection de prompt zéro-clic weaponisée pour exfiltrer des données dans un système IA en production : un simple e-mail ouvert dans M365 Copilot suffisait. L'article de référence pour comprendre la menace 2026.
CVE-2026-45247Critique9.8 KEV10 juin 2026 Mirasvit Full Page Cache Warmer : un cookie désérialisé qui ouvre la RCE sur Magento
Injection d'objet PHP dans l'extension Mirasvit Full Page Cache Warmer pour Magento 2 : une partie d'un cookie est passée à unserialize() sans restriction de classes, menant à la RCE non authentifiée. CVSS 9.8, corrigé en 1.11.12, ajouté au KEV le 3 juin. Niche mais activement exploité.
CVE-2026-0257Élevée7.8 KEV31 mai 2026 PAN-OS GlobalProtect : le bypass d'auth qui ouvre le VPN interne
Un attaquant distant non authentifié force l'appliance à traiter sa session comme déjà authentifiée et ouvre un tunnel VPN vers le réseau interne. Exploitation active confirmée, ajout au KEV le 29 mai.
CVE-2026-26980Critique9.431 mai 2026 Ghost CMS : une SQLi aveugle non authentifiée livre la clé Admin
Une injection SQL aveugle dans la Content API publique de Ghost permet de lire n'importe quelle table, dont la clé Admin, en une seule requête non authentifiée. Plus de 700 domaines compromis. Découverte par Anthropic avec Claude.
CVE-2026-2743Critique9.831 mai 2026 SEPPMail : un path traversal pré-auth qui mène à la RCE
Une passerelle de messagerie sécurisée exposée : path traversal plus upload non restreint permettent à un attaquant non authentifié de déposer puis d'exécuter un fichier arbitraire. Pas d'exploitation confirmée, mais cible évidente.
CVE-2026-35616Critique9.131 mai 2026 FortiClient EMS : un bypass d'auth qui contamine tout le parc
Un bypass d'authentification pré-auth sur le plan de management EMS, exploité comme zero-day pour pousser l'infostealer EKZ vers tous les endpoints gérés. Une seule compromission EMS expose tout le parc.
CVE-2026-45321Critique9.6 KEV31 mai 2026 TanStack npm : 84 versions piégées via un trusted-publisher OIDC
84 versions malveillantes publiées sur 42 paquets @tanstack/* en six minutes, via le vol du jeton OIDC trusted-publisher de GitHub Actions. Le payload : un voleur d'identifiants. Premier maillon de la campagne Mini Shai-Hulud.
CVE-2026-48027Critique9.3 KEV31 mai 2026 Nx Console : l'extension VS Code piégée qui moissonne les secrets dev
Une version piégée de l'extension Nx Console (2,2 M d'installations) publiée 11 minutes sur le Marketplace, suffisante pour moissonner les secrets des postes dev via l'auto-update. Le maillon central de Mini Shai-Hulud.
CVE-2026-8398Critique KEV31 mai 2026 DAEMON Tools Lite : l'installeur signé qui exécute du code attaquant
Trois binaires signés et distribués depuis le site officiel ont été trojanisés après compromission de la chaîne de build de l'éditeur. La signature valide ne garantit plus l'intégrité. Troisième vecteur de Mini Shai-Hulud.
CVE-2026-9082Moyenne6.5 KEV31 mai 2026 Drupal Core : une SQLi exploitée moins de 48 h après le correctif
Une injection SQL dans la couche d'abstraction de base de données de Drupal Core, menant à l'élévation de privilèges et à la RCE. Exploitation observée moins de 48 h après la publication du correctif.
CVE-2024-6387Élevée8.101 juil. 2024 regreSSHion : la race condition qui a remis SSH sur la table
Une régression d'une CVE de 2006 (CVE-2006-5051) qui revient hanter OpenSSH sous glibc : exploitation par race condition sur le SIGALRM handler. Difficile à exploiter, mais déclenchable à distance, sans authentification, et conduisant à du code root.
CVE-2024-3094Critique10.0 KEVEPSS 95%29 mars 2024 XZ Utils Backdoor : la supply chain qui a fait trembler tout Linux
Une porte dérobée sophistiquée placée dans la bibliothèque xz-utils (liblzma), découverte par hasard par un ingénieur Microsoft à cause d'une latence anormale sur SSH. Patient zéro d'une nouvelle ère de la supply chain offensive.
CVE-2024-21413Critique9.813 févr. 2024 MonikerLink (Outlook) : un clic suffit, sans même ouvrir la pièce jointe
Une faille dans le parsing des liens Outlook qui contourne Protected View et permet à un attaquant de capter les hashes NTLM ou d'exécuter du code via un simple aperçu du message : pas d'ouverture de pièce jointe requise.