CVE-2026-49975 : HTTP/2 Bomb expose 880 000 serveurs web
CVE-2026-49975, baptisée HTTP/2 Bomb, est une vulnérabilité critique de déni de service divulguée le 3 juin 2026 affectant NGINX, Apache HTTPD, Microsoft IIS, Envoy et Cloudflare Pingora.…
Police, Gendarmerie, Parquet, Juges d’instruction, DGSI, Douanes…
Alertes CVE
495 articlesDeep Dive
7 articlesRessources Open Source
14 articlesCybermalveillance
18 articlesRansomware Intelligence
20 articlesDéchiffrement Ransomware
182 articlesTechniques de Hacking
74 articlesAttaques Active Directory
93 articlesIntelligence Artificielle
258 articlesSécurité IA
93 articlesForensics
44 articlesMicrosoft 365
44 articlesVirtualisation
39 articlesCybersécurité Générale
183 articlesArticles Techniques
125 articlesConformité
191 articlesSOC et Detection
68 articlesCloud Security
76 articlesRetro-Ingenierie
29 articlesNews
1244 articlesLivres Blancs
21 articlesConsulting
18 articlesSécurité Industrielle OT/ICS
23 articlesIAM et Gestion des Identités
24 articlesDevSecOps
28 articlesProtection des Données
16 articlesSécurité IoT et Mobile
8 articlesGuides Rouges
20 articles
Sécurité Cloud Native 2026 : Livre Blanc Architecture et
CUDA — Programmation GPU Haute Performance (404 pages)
Catalogue Solutions SOTA 2026 : 78 Pages d'Outils IT par Cas
Durcissement Windows Server 2025 — Le guide complet
Formation OWASP 2026 : Top 10, ASVS, ZAP & Labs PME
OSCP, CRTP, PNPT en 2026 : Quelle Certification Pentest selon
Sécuriser Active Directory — Le Guide Complet (447 pages)
Proxmox VE 9 — L'ouvrage complet : Guide IA Complet 2026
DFIR : Réponse à Incident et Forensics | Guide Expert
Zero Trust : Architecture et Déploiement Entreprise
Red Team vs Blue Team : Méthodologies et Outils Expert
Sécurité Microsoft 365 : Audit et Durcissement Complet
Téléchargement gratuit · Aucune inscription requise
11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.
495 articles publiés · page 11/21
CVE-2026-49975, baptisée HTTP/2 Bomb, est une vulnérabilité critique de déni de service divulguée le 3 juin 2026 affectant NGINX, Apache HTTPD, Microsoft IIS, Envoy et Cloudflare Pingora.…
CVE-2026-41283 (CVSS 9.9) : RCE non authentifiée dans OpenStack Mistral jusqu'à v22.0.0, divulguée le 4 juin 2026. Patch urgent — API exposée = compromission imminente.
0-day dans github.dev (VS Code navigateur) permet de voler les tokens GitHub OAuth en un clic. Aucun CVE attribué, aucun patch disponible. Révoquez vos tokens immédiatement.
CVE-2026-33825 (BlueHammer) et CVE-2026-41091 (RedSun) : 0-days Windows Defender LPE vers SYSTEM, exploitées activement. Deadline CISA KEV : 3 juin 2026. Patch MPE urgent.
CVE-2026-8206, CVSS 9.8 : faille non-authentifiée dans Kirki — Freeform Page Builder permet de prendre le contrôle d'un compte administrateur WordPress. Plus de 500 000 sites exposés,…
Le bulletin de sécurité Android de juin 2026 révèle l'exploitation active de CVE-2025-48595, un débordement d'entiers dans Android Framework permettant une élévation de privilèges locale…
CISA ajoute CVE-2024-21182 au catalogue KEV le 1er juin 2026 : la faille RCE dans Oracle WebLogic Server via les protocoles T3 et IIOP est activement exploitée pour déployer ransomwares…
Fortinet confirme une exploitation à grande échelle de CVE-2026-3055 dans Citrix NetScaler ADC et Gateway configurés en SAML IDP. Cette lecture mémoire hors limites sur l'endpoint…
La CVE-2026-3055, memory overread CVSS 9.8 dans Citrix NetScaler ADC et Gateway configurés en SAML IDP, fait l'objet d'une exploitation à grande échelle confirmée par Fortinet. CISA a…
Une faille critique CVSS 9.8 dans Windows Netlogon permet à un attaquant non authentifié d'exécuter du code SYSTEM sur un contrôleur de domaine. L'exploitation active est confirmée par le…
WP Maps Pro ≤ 6.1.0 (CVSS 9.8) expose un endpoint AJAX accessible sans authentification, permettant la création de comptes WordPress administrateurs. Plus de 3 600 tentatives bloquées en 24h.
CVE-2026-20223 (CVSS 10.0 maximal) : l'API REST interne de Cisco Secure Workload ne valide pas l'authentification, permettant à tout attaquant distant d'obtenir les droits Site Admin sur…
CVE-2026-26083 (CVSS 9.1) : une autorisation manquante dans l'interface Web de FortiSandbox permet l'exécution de code arbitraire sans authentification, compromettant la couche de détection avancée.
La CISA a ajouté CVE-2025-34291 au catalogue KEV avec une deadline au 4 juin 2026. Cette faille RCE CVSS 9.4 dans Langflow est activement exploitée et expose des milliers de pipelines IA d'entreprise.
CVE-2026-42897 (CVSS 8.1) : faille XSS dans OWA de Microsoft Exchange Server exploitée via un email piégé. CISA KEV avec deadline fédérale au 5 juin 2026. Exchange Server 2016, 2019 et SE…
La CVE-2026-0257 (CVSS 9.1) permet à un attaquant non authentifié de contourner l'authentification GlobalProtect PAN-OS. Exploitée activement depuis le 17 mai 2026, elle est inscrite au…
Dead.Letter (CVE-2026-45185) est une use-after-free CVSS 9.8 dans Exim 4.97-4.99.2 compilé avec GnuTLS. Un attaquant non authentifié peut exécuter du code arbitraire via SMTP BDAT. Mise à…
CVE-2026-46840 est une vulnérabilité CVSS 10.0 dans Oracle REST Data Services 24.2.0-26.1.0. Un attaquant non authentifié peut compromettre entièrement l'instance via HTTPS. Patch via…
CVE-2026-0257 (CVSS 9.1) permet à un attaquant non authentifié de forger des cookies d'accès GlobalProtect sur PAN-OS et d'obtenir un accès VPN complet au réseau interne. Exploitation…
Injection SQL non authentifiée CVSS 9.8 dans Drupal Core sur PostgreSQL, activement exploitée et inscrite au CISA KEV le 22 mai 2026. Patch obligatoire immédiat.
Vulnérabilité 0-day CVSSv4 9.4 dans Gogs : injection d'argument Git menant à une RCE, module Metasploit public, aucun patch après 70 jours de signalement.
CVE-2026-44277 : RCE non authentifiée CVSS 9.8 dans Fortinet FortiAuthenticator 6.4–8.0. Contrôle d'accès manquant sur l'API REST d'administration. Patch urgent FG-IR-26-128.
CVE-2026-20182 est un bypass d'authentification CVSS 10.0 dans Cisco Catalyst SD-WAN exploité activement par UAT-8616, donnant un contrôle administratif sur l'ensemble du fabric réseau.
Un zero-day XSS dans Outlook Web Access (OWA) d'Exchange Server est activement exploité via de simples emails piégés depuis le 14 mai 2026. Microsoft n'a pas encore publié de patch définitif.
Un projet cybersécurité ?
Expert dispo · Réponse 24h