Veille CVE
Chaque vulnérabilité qui compte, en une fiche : contexte, vecteur d'attaque, versions impactées, correctif, sources croisées. Les fiches issues du bulletin quotidien sont marquées ◆ ; les analyses de fond sont signées Kreomnis.
CVE-2026-76461◆Élevée9.8 KEV15 sept. 2026 Cisco Secure Email Gateway SQL Injection Vulnerability (CVE-2026-76461)
Une vulnérabilité de type injection SQL dans Cisco Secure Email Gateway (AsyncOS) permet à un attaquant non authentifié et distant d'exécuter des commandes arbitraires avec les privilèges root sur le système d'exploitation sous-jacent.…
CVE-2026-42016◆Élevée KEV14 sept. 2026 JFrog Artifactory Incorrect Authorization Vulnerability
JFrog Artifactory contient une vulnérabilité d’autorisation incorrecte liée à la vérification du token/signature et non du scope, ce qui peut permettre une élévation de privilèges.
CVE-2026-67277+1 CVE◆Élevée KEV14 sept. 2026 RouterOS – Vulnérabilités multiples (CVE-2026-86060 et CVE-2026-67277)
Deux vulnérabilités critiques dans MikroTik RouterOS: mauvaise neutralisation de délimiteurs d’arguments et absence d’authentification pour des fonctions critiques, menant à une élévation de privilèges et à des dénis de service/killer…
CVE-2026-84869◆Élevée KEV14 sept. 2026 ConnectWise ScreenConnect Improper Privilege Management and Missing Authorization Vulnerability
ConnectWise ScreenConnect contient à la fois une gestion des privilèges inappropriée et une authentification manquante qui peut permettre à un attaquant de transférer des fichiers et d’exécuter des actions via des sessions à distance…
CVE-2026-85706◆Élevée10.0 KEV14 sept. 2026 GitLab Community Edition and Enterprise Edition Path Traversal Vulnerability
GitLab CE/EE contient une vulnérabilité de path traversal permettant à un utilisateur non authentifié de lire des fichiers arbitraires via l’API commits du dépôt.
CVE-2026-42271Élevée8.7 KEV15 juin 2026 LiteLLM : une injection de commande dans les endpoints MCP qui expose toutes vos clés LLM
Injection de commande dans les endpoints preview MCP de LiteLLM, qui acceptaient une config serveur stdio complète (command, args, env). Chaînée avec une bascule d'authentification Starlette, elle donne une RCE non authentifiée sur une passerelle qui centralise les clés API de tous vos fournisseurs LLM.
CVE-2026-42897Élevée8.1 KEV13 juin 2026 Exchange / OWA : un XSS exploité, pas la RCE serveur qu'annonçaient les titres
CWE-79 dans Outlook on the Web : un e-mail forgé ouvert dans OWA exécute du JavaScript arbitraire dans la session de l'utilisateur (vol de session, usurpation, accès boîte). CVSS 8.1, exploité depuis le 14 mai, au KEV le 15 mai. Ce n'est pas la RCE serveur que beaucoup de titres ont laissé entendre.
CVE-2026-0257Élevée7.8 KEV31 mai 2026 PAN-OS GlobalProtect : le bypass d'auth qui ouvre le VPN interne
Un attaquant distant non authentifié force l'appliance à traiter sa session comme déjà authentifiée et ouvre un tunnel VPN vers le réseau interne. Exploitation active confirmée, ajout au KEV le 29 mai.