Veille CVE
Chaque vulnérabilité qui compte, en une fiche : contexte, vecteur d'attaque, versions impactées, correctif, sources croisées. Les fiches issues du bulletin quotidien sont marquées ◆ ; les analyses de fond sont signées Kreomnis.
CVE-2026-92946+7 CVE◆Critique10.006 oct. 2026 Vulnérabilités critiques dans vm2 et dépendances associées (multi-CVE)
Sur plusieurs versions de vm2 et de composants associés, des surfaces d'exécution à distance et des contournements de sandbox permettent potentiellement l'exécution arbitraire de code ou l'escalade de privilèges via le sandbox NodeVM et…
CVE-2026-14378◆Critique9.803 oct. 2026 DevKit Pro plugin for WordPress — Authentication Bypass et compromission potentielle
DevKit Pro plugin expose une authentification bypass permettant une prise de contrôle du compte administrateur via des cookies manipulés et une session publique.
CVE-2026-90970◆Critique9.903 oct. 2026 GitLab AI Gateway vulnerability dans tous les versions affectées — escalade potentiel et exécution de commandes
Une vulnérabilité dans le composant GitLab AI Gateway permettrait l’exécution arbitraire de commandes via une configuration de flux spécialement conçue, affectant toutes les versions concernées.
CVE-2026-56154+4 CVE◆Critique9.802 oct. 2026 Multiple vulnerabilities in Apache HTTP Server (mod_http2, mod_ssl, mod_rewrite, etc.)
Affections par des vulnérabilités dans Apache HTTP Server: Use After Free dans mod_http2 (2.4.0 à 2.4.68), Improper Privilege Management dans mod_ssl, Use After Free dans mod_rewrite, et d’autres issues chainées. Elles permettent…
CVE-2026-92937+4 CVE◆Critique10.002 oct. 2026 Multiple vulnerabilities dans vm2 (NodeVM) affectant l’isolation sandbox et l’accès au host (CVE-2026-92940, -92937, -92941, -92944, -92939, -92938, -92950, etc.)
vm2 expose ou permet l’évasion du sandbox dans diverses configurations NodeVM, notamment via des bypasss de liste blanche, des chargements de modules host, et des manipulations de builtins. Les publications couvrent diverses variantes…
CVE-2026-76504◆Critique9.8 KEV01 oct. 2026 Cisco Catalyst SD-WAN Manager Hex Encoding Vulnerability
Cisco Catalyst SD-WAN Manager contient une vulnérabilité d'encodage hexadécimal qui pourrait permettre à un attaquant distant non authentifié d'accéder à un système affecté avec les privilèges d'un utilisateur admin via un traitement…
CVE-2026-102334◆Critique9.130 sept. 2026 Nginx Proxy Manager 2.16.0 – Absence de rate-limiting sur les endpoints d’authentification autorisant des tentatives de connexion illimitées
Nginx Proxy Manager présente un manque de rate-limiting sur les endpoints d’authentification. Un attaquant peut effectuer des attaques par force brute sur les endpoints /api/tokens et /api/tokens/2fa pour obtenir une session admin complète.
CVE-2026-102425◆Critique9.530 sept. 2026 Balbooa Forms pour Balbooa Joomla – RCE non authentifiée via injection de code PHP dans les champs formulaire (Balbooa Forms < 2.4.3.4)
Balbooa Forms pour Balbooa Joomla permet l’exécution de code PHP défini par l’administrateur dans les soumissions publiques via un champ shortcode, entraînant une exécution de code à distance.
CVE-2026-87902◆Critique10.0 KEV28 sept. 2026 WordPress Core — RCE via Remote File Inclusion (CVE-2026-87902) et versions associées (KEV ajoutées le 2026-09-25)
WordPress Core contient une vulnérabilité d’inclusion de fichier à distance permettant l’exécution de code à distance par un attaquant non authentifié. KEV a ajouté ce vecteur et des preuves d’exploitation ont été remontées. D’autres…
CVE-2026-88771+1 CVE◆Critique9.8 KEV28 sept. 2026 Citrix NetScaler ADC et NetScaler Gateway — Vulnérabilités d’intrusion et d’exécution de code à distance (RCE) associées à des entrées non sécurisées, publiées au KEV
Deux CVE associées à Citrix NetScaler ADC et NetScaler Gateway permettent une exécution de code à distance ou une déni de service via une validation d’entrée insuffisante et des manipulations à distance non authentifiées.
CVE-2026-88773+6 CVE◆Critique10.0 KEV28 sept. 2026 Citrix NetScaler ADC et NetScaler Gateway — vulnérabilités d’acheminement/contrôle des entrées et exécution de code à distance (série 2026-09-27 KEV)
Une série de vulnérabilités affecte Citrix NetScaler ADC et NetScaler Gateway, incluant une exécution de commandes à distance et une élévation de privilèges via une validation d’entrée inappropriée et d’autres vecteurs. DES vulnérabilités…
CVE-2026-85102◆Critique9.3 KEV23 sept. 2026 Check Point Multiple Products Improper Certificate Validation Vulnerability
Check Point Security Gateway et Check Point Spark Firewall utilisant Site-to-Site ou Remote Access VPN présentent une validation de certificat insuffisante permettant à un attaquant distant non authentifié d’exécuter du code arbitraire.
CVE-2026-93616◆Critique9.8 KEV23 sept. 2026 Check Point Multiple Products Path Traversal Vulnerability
Check Point Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server et SmartEvent contiennent une vulnérabilité de traversal de chemin permettant à un attaquant non authentifié d’uploader…
CVE-2026-93952◆Critique9.0 KEV23 sept. 2026 Arista VeloCloud Orchestrator Improper Input Validation Vulnerability
Arista VeloCloud Orchestrator (VCO) on-premises contient une vulnérabilité de validation d’entrée impropre qui peut permettre à un attaquant distant d’accéder à des fonctionnalités internes privilégiées et d’impacter l’hôte VCO et les…
CVE-2026-94127◆Critique9.3 KEV23 sept. 2026 F5 BIG-IP APM Heap-based Buffer Overflow Vulnerability
F5 BIG-IP APM contient un dépassement de tampon dans la heap lorsque une policy d’accès et un OAuth profile sont configurés sur un virtual server; un attaquant non authentifié peut exécuter du code à distance.
CVE-2026-82187◆Critique9.822 sept. 2026 The Web to Print Online Designer WordPress plugin before 2.15.0 does not validate the type or extension of uploaded files
Le plugin WordPress Web to Print Online Designer (<2.15.0) ne valide pas le type/extension des fichiers uploadés et transmet le token de protection des uploads à toute personne, permettant à un attaquant non authentifié d’uploader des…
CVE-2026-94571+1 CVE◆Critique9.422 sept. 2026 In OpenStack Octavia before 18.0.1, multiple TLS/HAProxy config issues allow injection of directives
Deux CVE dans Octavia (Amphora provider driver) permettent d’injecter des directives HAProxy via des champs TLS/redirect_url/policy. Déploiements utilisant le provider Amphora affectés.
CVE-2026-88856+3 CVE◆Critique9.421 sept. 2026 Joomla Extension OrdaSoft – Authenticated Remote Code Execution et SQL Injection dans OrdaSoft Joomla Gallery (< 6.2.7)
Trois vulnérabilités critiques dans l’extension OrdaSoft Joomla Gallery (pour Joomla < 6.2.7) : RCE authentifiée via des chemins d’upload, injection SQL authentifiée et affichage de résultats non sécurisés. Un utilisateur core.manage…
CVE-2026-94107◆Critique9.221 sept. 2026 NivoCart – Identifiants et mot de passe réinitialisés par token prévisible (2.4.0)
NivoCart 2.4.0 présente une vulnérabilité de token de réinitialisation mot de passe prévisible (substr(md5(mt_rand()), 0, 10)) dans forgotten.php, permettant à un attaquant connaissant l’email d’un administrateur de générer un token de…
CVE-2026-84434◆Critique9.820 sept. 2026 Gravity Forms WordPress plugin – Arbitrary File Upload jusqu'à 3.1.0.4
Arbitrary File Upload via le chemin d'upload non strictement validé dans Gravity Forms; une entrée non authentifiée peut téléverser des fichiers exécutables.
CVE-2026-86591◆Critique9.820 sept. 2026 Botiga Pro WordPress plugin avant 1.6.5 et autres plugins WordPress vulnérables à des exécutions arbitraires via REST/chargement de fichiers
Plusieurs plugins WordPress signalent des vulnérabilités critiques (exécution de code à distance, exécution de shortcodes, chargement arbitraire de fichiers, et uplift via des REST routes non authentifiées). Ces failles peuvent mener à…
CVE-2026-92229◆Critique9.120 sept. 2026 The Forminator Forms – Elementor Form Plugins – Arbitrary Shortcode Execution (WordPress) jusqu'à 1.57.2
Forminator Forms permet l'exécution arbitraire de shortcodes via un formulaire non validé, conduisant à l'exécution de code via des shortcodes malveillants.
CVE-2026-39987Critique9.3 KEV16 juin 2026 Marimo : la RCE pré-auth qui a vu un agent LLM piloter seul toute la post-exploitation
RCE critique pré-authentifiée dans le notebook Python marimo via un endpoint WebSocket sans authentification. Surtout : le premier cas confirmé in-the-wild où un agent LLM a enchaîné seul quatre pivots, de la RCE à l'exfiltration d'une base PostgreSQL en 68 minutes.
CVE-2026-50751Critique9.3 KEV15 juin 2026 Check Point VPN : le bypass d'auth IKEv1, saison 2 du contournement en bordure
Faille de flux logique dans la validation des certificats Remote Access / Mobile Access lors de l'échange IKEv1 : un attaquant distant non authentifié contourne l'authentification et ouvre un tunnel VPN sans mot de passe valide. Exploitée depuis le 7 mai, liée à un affilié du ransomware Qilin, au KEV.
CVE-2026-35273Critique9.8 KEV14 juin 2026 Oracle PeopleSoft : authentification manquante, prise de contrôle non authentifiée
Authentification manquante sur une fonction critique de PeopleSoft Enterprise PeopleTools : un attaquant distant non authentifié prend le contrôle de l'instance, jusqu'à la RCE. Exploitée comme zero-day par ShinyHunters (UNC6240), ajoutée au KEV le 12 juin sous BOD 26-04.
CVE-2026-25592Critique9.913 juin 2026 Semantic Kernel : quand un prompt injecté ouvre un shell (CVE-2026-25592 & -26030)
Deux vulnérabilités CVSS 9.9 dans le framework d'agents Microsoft Semantic Kernel : une injection de prompt permet l'exécution de code, côté .NET via une fonction de téléchargement sur-exposée, côté Python via un eval() dans le filtrage du vector store. Microsoft fournit un CTF pour s'entraîner.
CVE-2025-32711Critique9.310 juin 2026 EchoLeak : le patient zéro du zéro-clic par injection de prompt (M365 Copilot)
EchoLeak (CVE-2025-32711) est le premier cas documenté d'injection de prompt zéro-clic weaponisée pour exfiltrer des données dans un système IA en production : un simple e-mail ouvert dans M365 Copilot suffisait. L'article de référence pour comprendre la menace 2026.
CVE-2026-45247Critique9.8 KEV10 juin 2026 Mirasvit Full Page Cache Warmer : un cookie désérialisé qui ouvre la RCE sur Magento
Injection d'objet PHP dans l'extension Mirasvit Full Page Cache Warmer pour Magento 2 : une partie d'un cookie est passée à unserialize() sans restriction de classes, menant à la RCE non authentifiée. CVSS 9.8, corrigé en 1.11.12, ajouté au KEV le 3 juin. Niche mais activement exploité.
CVE-2026-26980Critique9.431 mai 2026 Ghost CMS : une SQLi aveugle non authentifiée livre la clé Admin
Une injection SQL aveugle dans la Content API publique de Ghost permet de lire n'importe quelle table, dont la clé Admin, en une seule requête non authentifiée. Plus de 700 domaines compromis. Découverte par Anthropic avec Claude.
CVE-2026-2743Critique9.831 mai 2026 SEPPMail : un path traversal pré-auth qui mène à la RCE
Une passerelle de messagerie sécurisée exposée : path traversal plus upload non restreint permettent à un attaquant non authentifié de déposer puis d'exécuter un fichier arbitraire. Pas d'exploitation confirmée, mais cible évidente.
CVE-2026-35616Critique9.131 mai 2026 FortiClient EMS : un bypass d'auth qui contamine tout le parc
Un bypass d'authentification pré-auth sur le plan de management EMS, exploité comme zero-day pour pousser l'infostealer EKZ vers tous les endpoints gérés. Une seule compromission EMS expose tout le parc.
CVE-2026-45321Critique9.6 KEV31 mai 2026 TanStack npm : 84 versions piégées via un trusted-publisher OIDC
84 versions malveillantes publiées sur 42 paquets @tanstack/* en six minutes, via le vol du jeton OIDC trusted-publisher de GitHub Actions. Le payload : un voleur d'identifiants. Premier maillon de la campagne Mini Shai-Hulud.
CVE-2026-48027Critique9.3 KEV31 mai 2026 Nx Console : l'extension VS Code piégée qui moissonne les secrets dev
Une version piégée de l'extension Nx Console (2,2 M d'installations) publiée 11 minutes sur le Marketplace, suffisante pour moissonner les secrets des postes dev via l'auto-update. Le maillon central de Mini Shai-Hulud.
CVE-2026-8398Critique KEV31 mai 2026 DAEMON Tools Lite : l'installeur signé qui exécute du code attaquant
Trois binaires signés et distribués depuis le site officiel ont été trojanisés après compromission de la chaîne de build de l'éditeur. La signature valide ne garantit plus l'intégrité. Troisième vecteur de Mini Shai-Hulud.
CVE-2024-3094Critique10.0 KEVEPSS 95%29 mars 2024 XZ Utils Backdoor : la supply chain qui a fait trembler tout Linux
Une porte dérobée sophistiquée placée dans la bibliothèque xz-utils (liblzma), découverte par hasard par un ingénieur Microsoft à cause d'une latence anormale sur SSH. Patient zéro d'une nouvelle ère de la supply chain offensive.
CVE-2024-21413Critique9.813 févr. 2024 MonikerLink (Outlook) : un clic suffit, sans même ouvrir la pièce jointe
Une faille dans le parsing des liens Outlook qui contourne Protected View et permet à un attaquant de capter les hashes NTLM ou d'exécuter du code via un simple aperçu du message : pas d'ouverture de pièce jointe requise.