Veille CVE
Chaque vulnérabilité qui compte, en une fiche : contexte, vecteur d'attaque, versions impactées, correctif, sources croisées. Les fiches issues du bulletin quotidien sont marquées ◆ ; les analyses de fond sont signées Kreomnis.
CVE-2016-3081◆Élevée KEV09 oct. 2026 Apache Struts Command Injection Vulnerability
Apache Struts contient une vulnérabilité d'injection de commandes qui pourrait permettre l'exécution de code à distance lorsque Dynamic Method Invocation est activé.
CVE-2021-3199◆Élevée KEV09 oct. 2026 ONLYOFFICE Docs Server Path Traversal Vulnerability
ONLYOFFICE Docs présente une vulnérabilité de traversal de chemin pouvant mener à l'exécution de code à distance lorsque JWT est utilisé.
CVE-2023-22894◆Élevée KEV09 oct. 2026 Strapi Cleartext Storage of Sensitive Information Vulnerability
Strapi peut stocker en clair des informations sensibles via le filtre de requête admin, ce qui peut permettre à un attaquant ayant accès au panneau d'administration de découvrir des détails sensibles.
CVE-2026-105123◆Élevée8.705 oct. 2026 W (WCMS) through 3.18.0 – Remote Code Execution via unvalidated path in media upload
WCMS permet une exécution de code à distance via un chemin non validé dans POST /api/v0/media/upload et l’upload de fichiers .php lorsqu’un utilisateur authentifié éditeur téléverse des documents via l’API.
CVE-2026-105166◆Élevée7.305 oct. 2026 Food Waste Management System – SQL Injection via image-choice in insert (CVE-2026-105166)
Vulnérabilité SQL injection (CWE-74/89) via l’élément image-choice dans le fichier insert de fooddonateform.php, attaquant distant pourrait manipuler des requêtes SQL.
CVE-2026-105219◆Élevée8.705 oct. 2026 Mammoth.js 1.3.0 – R.example doS via regular expression (redos) in style map tokeniser
Mammoth.js 1.3.0 avant 1.12.3 contient une vulnérabilité de type denial of service via l’analyseur de tokens dans le parseur de styles, provoquant un blocage éventuel de l’Event Loop Node.js par une entrée .docx spécialement conçue.
CVE-2026-88779◆Élevée8.7 KEV05 oct. 2026 Citrix NetScaler ADC/Gateway – Improper restriction of operations within the bounds of a memory buffer (CVE-2026-88779)
Vulnérabilité d’exécution dans NetScaler ADC/NetScaler Gateway due à une restriction inappropriée des opérations dans les limites d’un tampon mémoire, susceptible de provoquer une Denial of Service (DoS). Le vecteur typique est…
CVE-2026-93549◆Élevée8.805 oct. 2026 CoCart WordPress plugin before 4.9.7 – REST API authentication filter not scoped to its own endpoints
Le plugin CoCart pour WordPress avant la version 4.9.7 ne scope pas son filtre d’authentification REST API sur ses propres endpoints, contournant la protection REST nonce et facilitant une attaque CSRF qui peut créer un compte…
CVE-2026-87115+3 CVE◆Élevée9.104 oct. 2026 Collective vulnérabilités WordPress – plugins populaires (liste partielle du 3 octobre 2026)
Sur l’écosystème WordPress, plusieurs plugins affichent des vulnérabilités critiques ou élevées (RCE, injection SQL, XSS, contournement d’accès, fuite d’informations). Les CVEs proviennent de signaux GHSA/NVD pour des plugins WordPress…
CVE-2026-102489+1 CVE◆Élevée KEV03 oct. 2026 Zammad Zammad Improper Privilege Management et Session Fixation — mise en évidence via KEV
KEV signale deux vulnérabilités dans Zammad: une gestion des privilèges impropre et une vulnérabilité de session fixation, pouvant conduire à une élévation de privilèges et à l'exécution de code à distance via le compte zammad.
CVE-2026-104286◆Élevée03 oct. 2026 FortiMail — Vulnérabilité publique avec exécution de code à distance (CVE-2026-104286)
FortiMail présente une vulnérabilité activement exploitée signalée par Fortinet, permettant l’exécution de code à distance.
CVE-2026-97163+5 CVE◆Élevée10.027 sept. 2026 Vulnérabilités critiques publiées le 26/09/2026 touchant des extensions Joomla et WordPress, avec exécution de code à distance, téléversement de fichiers malveillants et exécution via des composants affectés
Ce lot d’annonces CVE du 26 septembre 2026 couvre des elevées critiques sur des extensions Joomla et plugins WordPress (ainsi que Froxlor et autres composants PHP) permettant l’exécution de code à distance, le téléversement non sécurisé…
CVE-2026-65660◆Élevée KEV26 sept. 2026 Microsoft SharePoint Code Injection Vulnerability
SharePoint contient une vulnérabilité d'injection de code qui pourrait permettre à un attaquant autorisé d'exécuter du code via le réseau.
CVE-2026-67279◆Élevée KEV26 sept. 2026 MikroTik RouterOS Improper Enforcement of Behavioral Workflow Vulnerability
RouterOS présente une erreur d'application de la logique comportementale qui peut permettre à un client non authentifié d'ouvrir une session et d'envoyer une requête d'exécution, potentiellement exploitable en chaîne.
CVE-2026-5430◆Élevée KEV25 sept. 2026 WSO2 Multiple Products Path Traversal Vulnerability
WSO2 API Control Plane, API Manager, Traffic Manager & Universal Gateway contiennent une vulnérabilité de parcours de chemin permettant un upload de fichier non autorisé et potentiellement une exécution de code à distance.
CVE-2026-71362◆Élevée9.9 KEV25 sept. 2026 Adobe Commerce and Magento Incorrect Authorization Vulnerability
Adobe Commerce et Magento contiennent une vulnérabilité d'autorisation incorrecte permettant à un attaquant d'obtenir des droits accrus sur des ressources sensibles sans interaction utilisateur.
CVE-2026-36467◆Élevée7.222 sept. 2026 Unrestricted File Upload in CuteNews 2.1.2 — remote code execution
CuteNews v2.1.2 permet le téléversement non restreint de fichiers dangereux via le module media.php, permettant une exécution de code à distance et l’accès distant au serveur.
CVE-2026-61628+1 CVE◆Élevée8.122 sept. 2026 nginx ignition — Unauthenticated Admin Account Creation et Accept-Language parsing issues (CVE-2026-61628 / CVE-2026-61629)
Deux CVE affectent nginx-ignition: (61628) création non authentifiée d’un compte administrateur via un chemin d’onboarding et race condition; (61629) bypass du séparateur Accept-Language `_` menant à une amplification CPU ~75x via…
CVE-2026-88406+3 CVE◆Élevée7.522 sept. 2026 Multiple FalkorDB CVEs — DoS et overflow dans Redis module FalkorDB v4.20.1–v4.20.4
Suite de CVE dans FalkorDB (Redis module) affectant la plage v4.20.1 à v4.20.4, incluant overflow/reading out-of-bounds et autres comportements anormaux pouvant mener à DoS.
CVE-2026-94110◆Élevée7.322 sept. 2026 CVE-2026-94110 — SQL Injection via self_Tmp in Lib/Config/Controllers.php
QCMS jusqu’à 6.0.6 présente une injection SQL via self_Tmp dans Lib/Config/Controllers.php, manipulant l’ID et les requêtes ROUTER sans décodage d’URI correct.
CVE-2025-39964+2 CVE◆Élevée10.0 KEV21 sept. 2026 Linux Kernel — trio de vulnérabilités critiques signalées via KEV (CVE-2025-39964, CVE-2026-53266, CVE-2025-39682)
Récapitulatif KEV: trois vulnérabilités critiques affectent le noyau Linux et ont été ajoutées au catalogue KEV entre le 18 et le 20 septembre 2026. Elles concernent des lectures/écritures concurrentes et des chemins TLS, susceptibles de…
CVE-2026-93381◆Élevée21 sept. 2026 Chrome — Multiples vulnérabilités signalées par CERT-FR (CVE-2026-93381 93387 93379 93376 93384 93380 93375 93373 93377 93385 93374 93383 93382 93386 93378 93372)
CERT-FR recense une vaste série de vulnérabilités dans Google Chrome affectant les versions antérieures, avec des niveaux de gravité élevés et des risques potentiels d’exécution de code à distance selon le contexte et les composants…
CVE-2026-94108◆Élevée8.321 sept. 2026 getID3 XML External Entity Injection dans XML2array (versions <= 1.9.26)
getID3 1.9.26 et versions antérieures exposent une XML External Entity Injection via XML2array lorsqu’il lit des métadonnées XML dans des fichiers média, permettant l’accès à des fichiers locaux, SSRF ou DoS.
CVE-2026-76461◆Élevée9.8 KEV15 sept. 2026 Cisco Secure Email Gateway SQL Injection Vulnerability (CVE-2026-76461)
Une vulnérabilité de type injection SQL dans Cisco Secure Email Gateway (AsyncOS) permet à un attaquant non authentifié et distant d'exécuter des commandes arbitraires avec les privilèges root sur le système d'exploitation sous-jacent.…
CVE-2026-42016◆Élevée KEV14 sept. 2026 JFrog Artifactory Incorrect Authorization Vulnerability
JFrog Artifactory contient une vulnérabilité d’autorisation incorrecte liée à la vérification du token/signature et non du scope, ce qui peut permettre une élévation de privilèges.
CVE-2026-67277+1 CVE◆Élevée KEV14 sept. 2026 RouterOS – Vulnérabilités multiples (CVE-2026-86060 et CVE-2026-67277)
Deux vulnérabilités critiques dans MikroTik RouterOS: mauvaise neutralisation de délimiteurs d’arguments et absence d’authentification pour des fonctions critiques, menant à une élévation de privilèges et à des dénis de service/killer…
CVE-2026-84869◆Élevée KEV14 sept. 2026 ConnectWise ScreenConnect Improper Privilege Management and Missing Authorization Vulnerability
ConnectWise ScreenConnect contient à la fois une gestion des privilèges inappropriée et une authentification manquante qui peut permettre à un attaquant de transférer des fichiers et d’exécuter des actions via des sessions à distance…
CVE-2026-85706◆Élevée10.0 KEV14 sept. 2026 GitLab Community Edition and Enterprise Edition Path Traversal Vulnerability
GitLab CE/EE contient une vulnérabilité de path traversal permettant à un utilisateur non authentifié de lire des fichiers arbitraires via l’API commits du dépôt.
CVE-2026-42271Élevée8.7 KEV15 juin 2026 LiteLLM : une injection de commande dans les endpoints MCP qui expose toutes vos clés LLM
Injection de commande dans les endpoints preview MCP de LiteLLM, qui acceptaient une config serveur stdio complète (command, args, env). Chaînée avec une bascule d'authentification Starlette, elle donne une RCE non authentifiée sur une passerelle qui centralise les clés API de tous vos fournisseurs LLM.
CVE-2026-42897Élevée8.1 KEV13 juin 2026 Exchange / OWA : un XSS exploité, pas la RCE serveur qu'annonçaient les titres
CWE-79 dans Outlook on the Web : un e-mail forgé ouvert dans OWA exécute du JavaScript arbitraire dans la session de l'utilisateur (vol de session, usurpation, accès boîte). CVSS 8.1, exploité depuis le 14 mai, au KEV le 15 mai. Ce n'est pas la RCE serveur que beaucoup de titres ont laissé entendre.
CVE-2026-30615Élevée8.012 juin 2026 MCP « by design » : la RCE zéro-clic de Windsurf et la faille architecturale du protocole
RCE zéro-clic dans Windsurf via injection de prompt qui enregistre un serveur MCP malveillant. Au-delà du cas Windsurf, la recherche OX Security pointe une faille architecturale du Model Context Protocol touchant Cursor, VS Code, Claude Code et Gemini-CLI, qu'Anthropic a refusé de corriger au niveau du protocole.
CVE-2026-49160Élevée7.512 juin 2026 HTTP/2 Bomb côté Windows : deux failles, deux périmètres à ne pas confondre
Déclinaison Windows de l'HTTP/2 Bomb : un déni de service distant (CVSS 7.5) corrigé via un nouveau réglage registre MaxHeadersCount. À ne pas confondre avec la variante multi-serveurs CVE-2026-49975 (Nginx, Apache, Envoy) : même classe d'attaque, périmètres et correctifs distincts.
CVE-2026-33626Élevée11 juin 2026 LMDeploy : l'IA détournée en proxy d'attaque (SSRF sur le moteur d'inférence)
SSRF dans le moteur d'inférence LMDeploy : l'endpoint vision-LLM charge une URL d'image sans valider les adresses internes. Exploité moins de 12 heures après divulgation pour scanner le réseau interne et accéder aux métadonnées cloud. Correctif en 0.12.3.
CVE-2026-46333Élevée7.811 juin 2026 Noyau Linux (ssh-keysign-pwn) : élévation locale vers root et fuite de secrets
Race condition dans __ptrace_may_access() du noyau Linux : un utilisateur local non privilégié lit des fichiers sensibles (/etc/shadow, clés SSH) et exécute du code en root. Exploits publics en circulation, correctifs SUSE et upstream disponibles. Présent dans mainline depuis 2016.
CVE-2026-0257Élevée7.8 KEV31 mai 2026 PAN-OS GlobalProtect : le bypass d'auth qui ouvre le VPN interne
Un attaquant distant non authentifié force l'appliance à traiter sa session comme déjà authentifiée et ouvre un tunnel VPN vers le réseau interne. Exploitation active confirmée, ajout au KEV le 29 mai.
CVE-2024-6387Élevée8.101 juil. 2024 regreSSHion : la race condition qui a remis SSH sur la table
Une régression d'une CVE de 2006 (CVE-2006-5051) qui revient hanter OpenSSH sous glibc : exploitation par race condition sur le SIGALRM handler. Difficile à exploiter, mais déclenchable à distance, sans authentification, et conduisant à du code root.