Veille CVE
Chaque vulnérabilité qui compte, en une fiche : contexte, vecteur d'attaque, versions impactées, correctif, sources croisées. Les fiches issues du bulletin quotidien sont marquées ◆ ; les analyses de fond sont signées Kreomnis.
CVE-2016-3081◆Élevée KEV09 oct. 2026 Apache Struts Command Injection Vulnerability
Apache Struts contient une vulnérabilité d'injection de commandes qui pourrait permettre l'exécution de code à distance lorsque Dynamic Method Invocation est activé.
CVE-2021-3199◆Élevée KEV09 oct. 2026 ONLYOFFICE Docs Server Path Traversal Vulnerability
ONLYOFFICE Docs présente une vulnérabilité de traversal de chemin pouvant mener à l'exécution de code à distance lorsque JWT est utilisé.
CVE-2023-22894◆Élevée KEV09 oct. 2026 Strapi Cleartext Storage of Sensitive Information Vulnerability
Strapi peut stocker en clair des informations sensibles via le filtre de requête admin, ce qui peut permettre à un attaquant ayant accès au panneau d'administration de découvrir des détails sensibles.
CVE-2026-88779◆Élevée8.7 KEV05 oct. 2026 Citrix NetScaler ADC/Gateway – Improper restriction of operations within the bounds of a memory buffer (CVE-2026-88779)
Vulnérabilité d’exécution dans NetScaler ADC/NetScaler Gateway due à une restriction inappropriée des opérations dans les limites d’un tampon mémoire, susceptible de provoquer une Denial of Service (DoS). Le vecteur typique est…
CVE-2026-102489+1 CVE◆Élevée KEV03 oct. 2026 Zammad Zammad Improper Privilege Management et Session Fixation — mise en évidence via KEV
KEV signale deux vulnérabilités dans Zammad: une gestion des privilèges impropre et une vulnérabilité de session fixation, pouvant conduire à une élévation de privilèges et à l'exécution de code à distance via le compte zammad.
CVE-2026-76504◆Critique9.8 KEV01 oct. 2026 Cisco Catalyst SD-WAN Manager Hex Encoding Vulnerability
Cisco Catalyst SD-WAN Manager contient une vulnérabilité d'encodage hexadécimal qui pourrait permettre à un attaquant distant non authentifié d'accéder à un système affecté avec les privilèges d'un utilisateur admin via un traitement…
CVE-2026-87902◆Critique10.0 KEV28 sept. 2026 WordPress Core — RCE via Remote File Inclusion (CVE-2026-87902) et versions associées (KEV ajoutées le 2026-09-25)
WordPress Core contient une vulnérabilité d’inclusion de fichier à distance permettant l’exécution de code à distance par un attaquant non authentifié. KEV a ajouté ce vecteur et des preuves d’exploitation ont été remontées. D’autres…
CVE-2026-88771+1 CVE◆Critique9.8 KEV28 sept. 2026 Citrix NetScaler ADC et NetScaler Gateway — Vulnérabilités d’intrusion et d’exécution de code à distance (RCE) associées à des entrées non sécurisées, publiées au KEV
Deux CVE associées à Citrix NetScaler ADC et NetScaler Gateway permettent une exécution de code à distance ou une déni de service via une validation d’entrée insuffisante et des manipulations à distance non authentifiées.
CVE-2026-88773+6 CVE◆Critique10.0 KEV28 sept. 2026 Citrix NetScaler ADC et NetScaler Gateway — vulnérabilités d’acheminement/contrôle des entrées et exécution de code à distance (série 2026-09-27 KEV)
Une série de vulnérabilités affecte Citrix NetScaler ADC et NetScaler Gateway, incluant une exécution de commandes à distance et une élévation de privilèges via une validation d’entrée inappropriée et d’autres vecteurs. DES vulnérabilités…
CVE-2026-65660◆Élevée KEV26 sept. 2026 Microsoft SharePoint Code Injection Vulnerability
SharePoint contient une vulnérabilité d'injection de code qui pourrait permettre à un attaquant autorisé d'exécuter du code via le réseau.
CVE-2026-67279◆Élevée KEV26 sept. 2026 MikroTik RouterOS Improper Enforcement of Behavioral Workflow Vulnerability
RouterOS présente une erreur d'application de la logique comportementale qui peut permettre à un client non authentifié d'ouvrir une session et d'envoyer une requête d'exécution, potentiellement exploitable en chaîne.
CVE-2026-5430◆Élevée KEV25 sept. 2026 WSO2 Multiple Products Path Traversal Vulnerability
WSO2 API Control Plane, API Manager, Traffic Manager & Universal Gateway contiennent une vulnérabilité de parcours de chemin permettant un upload de fichier non autorisé et potentiellement une exécution de code à distance.
CVE-2026-71362◆Élevée9.9 KEV25 sept. 2026 Adobe Commerce and Magento Incorrect Authorization Vulnerability
Adobe Commerce et Magento contiennent une vulnérabilité d'autorisation incorrecte permettant à un attaquant d'obtenir des droits accrus sur des ressources sensibles sans interaction utilisateur.
CVE-2026-85102◆Critique9.3 KEV23 sept. 2026 Check Point Multiple Products Improper Certificate Validation Vulnerability
Check Point Security Gateway et Check Point Spark Firewall utilisant Site-to-Site ou Remote Access VPN présentent une validation de certificat insuffisante permettant à un attaquant distant non authentifié d’exécuter du code arbitraire.
CVE-2026-93616◆Critique9.8 KEV23 sept. 2026 Check Point Multiple Products Path Traversal Vulnerability
Check Point Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server et SmartEvent contiennent une vulnérabilité de traversal de chemin permettant à un attaquant non authentifié d’uploader…
CVE-2026-93952◆Critique9.0 KEV23 sept. 2026 Arista VeloCloud Orchestrator Improper Input Validation Vulnerability
Arista VeloCloud Orchestrator (VCO) on-premises contient une vulnérabilité de validation d’entrée impropre qui peut permettre à un attaquant distant d’accéder à des fonctionnalités internes privilégiées et d’impacter l’hôte VCO et les…
CVE-2026-94127◆Critique9.3 KEV23 sept. 2026 F5 BIG-IP APM Heap-based Buffer Overflow Vulnerability
F5 BIG-IP APM contient un dépassement de tampon dans la heap lorsque une policy d’accès et un OAuth profile sont configurés sur un virtual server; un attaquant non authentifié peut exécuter du code à distance.
CVE-2026-7273◆Non noté KEV22 sept. 2026 Zyxel GS1900 Series Switches — Stack-Based Buffer Overflow (KEV) — CVE-2026-7273
Une vulnérabilité d’overflow de buffer dans le programme CGI des switchs Zyxel GS1900 permet à un attaquant sur le réseau local non authentifié d’exécuter des commandes OS via une requête HTTP malformée.
CVE-2025-39964+2 CVE◆Élevée10.0 KEV21 sept. 2026 Linux Kernel — trio de vulnérabilités critiques signalées via KEV (CVE-2025-39964, CVE-2026-53266, CVE-2025-39682)
Récapitulatif KEV: trois vulnérabilités critiques affectent le noyau Linux et ont été ajoutées au catalogue KEV entre le 18 et le 20 septembre 2026. Elles concernent des lectures/écritures concurrentes et des chemins TLS, susceptibles de…
CVE-2026-76461◆Élevée9.8 KEV15 sept. 2026 Cisco Secure Email Gateway SQL Injection Vulnerability (CVE-2026-76461)
Une vulnérabilité de type injection SQL dans Cisco Secure Email Gateway (AsyncOS) permet à un attaquant non authentifié et distant d'exécuter des commandes arbitraires avec les privilèges root sur le système d'exploitation sous-jacent.…
CVE-2026-42016◆Élevée KEV14 sept. 2026 JFrog Artifactory Incorrect Authorization Vulnerability
JFrog Artifactory contient une vulnérabilité d’autorisation incorrecte liée à la vérification du token/signature et non du scope, ce qui peut permettre une élévation de privilèges.
CVE-2026-67277+1 CVE◆Élevée KEV14 sept. 2026 RouterOS – Vulnérabilités multiples (CVE-2026-86060 et CVE-2026-67277)
Deux vulnérabilités critiques dans MikroTik RouterOS: mauvaise neutralisation de délimiteurs d’arguments et absence d’authentification pour des fonctions critiques, menant à une élévation de privilèges et à des dénis de service/killer…
CVE-2026-84869◆Élevée KEV14 sept. 2026 ConnectWise ScreenConnect Improper Privilege Management and Missing Authorization Vulnerability
ConnectWise ScreenConnect contient à la fois une gestion des privilèges inappropriée et une authentification manquante qui peut permettre à un attaquant de transférer des fichiers et d’exécuter des actions via des sessions à distance…
CVE-2026-85706◆Élevée10.0 KEV14 sept. 2026 GitLab Community Edition and Enterprise Edition Path Traversal Vulnerability
GitLab CE/EE contient une vulnérabilité de path traversal permettant à un utilisateur non authentifié de lire des fichiers arbitraires via l’API commits du dépôt.
CVE-2026-39987Critique9.3 KEV16 juin 2026 Marimo : la RCE pré-auth qui a vu un agent LLM piloter seul toute la post-exploitation
RCE critique pré-authentifiée dans le notebook Python marimo via un endpoint WebSocket sans authentification. Surtout : le premier cas confirmé in-the-wild où un agent LLM a enchaîné seul quatre pivots, de la RCE à l'exfiltration d'une base PostgreSQL en 68 minutes.
CVE-2026-42271Élevée8.7 KEV15 juin 2026 LiteLLM : une injection de commande dans les endpoints MCP qui expose toutes vos clés LLM
Injection de commande dans les endpoints preview MCP de LiteLLM, qui acceptaient une config serveur stdio complète (command, args, env). Chaînée avec une bascule d'authentification Starlette, elle donne une RCE non authentifiée sur une passerelle qui centralise les clés API de tous vos fournisseurs LLM.
CVE-2026-50751Critique9.3 KEV15 juin 2026 Check Point VPN : le bypass d'auth IKEv1, saison 2 du contournement en bordure
Faille de flux logique dans la validation des certificats Remote Access / Mobile Access lors de l'échange IKEv1 : un attaquant distant non authentifié contourne l'authentification et ouvre un tunnel VPN sans mot de passe valide. Exploitée depuis le 7 mai, liée à un affilié du ransomware Qilin, au KEV.
CVE-2026-34926Moyenne6.7 KEV14 juin 2026 Trend Micro Apex One : un directory traversal qui transforme l'EDR en vecteur de diffusion
Directory traversal sur le serveur Apex One On-Premise : en modifiant une table de clés, un attaquant injecte du code malveillant distribué aux agents via le canal de mise à jour de confiance. Exploitée en zero-day, ajoutée au KEV dès la divulgation. Le score modéré masque une exposition réelle.
CVE-2026-35273Critique9.8 KEV14 juin 2026 Oracle PeopleSoft : authentification manquante, prise de contrôle non authentifiée
Authentification manquante sur une fonction critique de PeopleSoft Enterprise PeopleTools : un attaquant distant non authentifié prend le contrôle de l'instance, jusqu'à la RCE. Exploitée comme zero-day par ShinyHunters (UNC6240), ajoutée au KEV le 12 juin sous BOD 26-04.
CVE-2026-42897Élevée8.1 KEV13 juin 2026 Exchange / OWA : un XSS exploité, pas la RCE serveur qu'annonçaient les titres
CWE-79 dans Outlook on the Web : un e-mail forgé ouvert dans OWA exécute du JavaScript arbitraire dans la session de l'utilisateur (vol de session, usurpation, accès boîte). CVSS 8.1, exploité depuis le 14 mai, au KEV le 15 mai. Ce n'est pas la RCE serveur que beaucoup de titres ont laissé entendre.
CVE-2026-45247Critique9.8 KEV10 juin 2026 Mirasvit Full Page Cache Warmer : un cookie désérialisé qui ouvre la RCE sur Magento
Injection d'objet PHP dans l'extension Mirasvit Full Page Cache Warmer pour Magento 2 : une partie d'un cookie est passée à unserialize() sans restriction de classes, menant à la RCE non authentifiée. CVSS 9.8, corrigé en 1.11.12, ajouté au KEV le 3 juin. Niche mais activement exploité.
CVE-2026-0257Élevée7.8 KEV31 mai 2026 PAN-OS GlobalProtect : le bypass d'auth qui ouvre le VPN interne
Un attaquant distant non authentifié force l'appliance à traiter sa session comme déjà authentifiée et ouvre un tunnel VPN vers le réseau interne. Exploitation active confirmée, ajout au KEV le 29 mai.
CVE-2026-45321Critique9.6 KEV31 mai 2026 TanStack npm : 84 versions piégées via un trusted-publisher OIDC
84 versions malveillantes publiées sur 42 paquets @tanstack/* en six minutes, via le vol du jeton OIDC trusted-publisher de GitHub Actions. Le payload : un voleur d'identifiants. Premier maillon de la campagne Mini Shai-Hulud.
CVE-2026-48027Critique9.3 KEV31 mai 2026 Nx Console : l'extension VS Code piégée qui moissonne les secrets dev
Une version piégée de l'extension Nx Console (2,2 M d'installations) publiée 11 minutes sur le Marketplace, suffisante pour moissonner les secrets des postes dev via l'auto-update. Le maillon central de Mini Shai-Hulud.
CVE-2026-8398Critique KEV31 mai 2026 DAEMON Tools Lite : l'installeur signé qui exécute du code attaquant
Trois binaires signés et distribués depuis le site officiel ont été trojanisés après compromission de la chaîne de build de l'éditeur. La signature valide ne garantit plus l'intégrité. Troisième vecteur de Mini Shai-Hulud.
CVE-2026-9082Moyenne6.5 KEV31 mai 2026 Drupal Core : une SQLi exploitée moins de 48 h après le correctif
Une injection SQL dans la couche d'abstraction de base de données de Drupal Core, menant à l'élévation de privilèges et à la RCE. Exploitation observée moins de 48 h après la publication du correctif.
CVE-2024-3094Critique10.0 KEVEPSS 95%29 mars 2024 XZ Utils Backdoor : la supply chain qui a fait trembler tout Linux
Une porte dérobée sophistiquée placée dans la bibliothèque xz-utils (liblzma), découverte par hasard par un ingénieur Microsoft à cause d'une latence anormale sur SSH. Patient zéro d'une nouvelle ère de la supply chain offensive.