CVE-2026-55255 : Langflow IDOR IA exploité CISA KEV
CVE-2026-55255 est une faille IDOR dans Langflow (framework IA) permettant à un attaquant authentifié d'accéder aux workflows et credentials de tous les autres utilisateurs. CVSS 9.9, CISA…
Police, Gendarmerie, Parquet, Juges d’instruction, DGSI, Douanes…
11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.
633 articles publiés · page 11/27
CVE-2026-55255 est une faille IDOR dans Langflow (framework IA) permettant à un attaquant authentifié d'accéder aux workflows et credentials de tous les autres utilisateurs. CVSS 9.9, CISA…
CVE-2026-56164 permet à un attaquant non authentifié d'escalader ses privilèges sur SharePoint Server 2016/2019/SE via une authentification manquante. Exploitation active confirmée, CISA…
CVE-2026-56164, faille d'authentification dans SharePoint Server on-premises (CVSS NVD 9.8), est activement exploitée depuis début juillet 2026. La CISA l'a ajoutée au catalogue KEV le 14…
WordPress vient de corriger en urgence deux vulnérabilités critiques dans son cœur — dont une RCE pré-authentifiée baptisée wp2shell qui permet l'exécution de code arbitraire sur n'importe…
LegacyHive est un zero-day non patché dans le Windows User Profile Service permettant une escalade de privilèges vers SYSTEM. PoC publié le 15 juillet 2026, aucun correctif Microsoft disponible.
CVE-2026-48282, traversée de répertoire CVSS 10.0 dans Adobe ColdFusion, permet un RCE non authentifié. Exploitation active confirmée, ajoutée au CISA KEV le 7 juillet 2026.
CVE-2026-44747, faille out-of-bounds write CVSS 9.9 dans SAP NetWeaver AS ABAP, menace l'ensemble des déploiements ERP SAP mondiaux. Appliquez SAP Note 3747367 sans délai.
CVE-2026-53359 « Januscape » est une faille use-after-free de 16 ans dans le shadow MMU de Linux KVM permettant l’évasion guest-to-host sur x86 Intel et AMD. Patch disponible depuis le 4…
CVE-2026-50522 et CVE-2026-58644 : deux RCE non authentifiées CVSS 9.8 dans SharePoint Server par désérialisation. CVE-2026-58644 exploitée in-the-wild, CVE-2026-50522 démontrée à Pwn2Own…
CVE-2026-56155 : zero-day AD FS EoP exploité in-the-wild par des acteurs avancés, découvert par Microsoft DART. Ajouté au CISA KEV le 14 juillet 2026, deadline fédérale au 28 juillet.…
CVE-2026-50518 : heap buffer overflow CVSS 9.8 dans Windows DHCP Server permettant une RCE non authentifiée sur Windows Server 2012-2025. Patch Tuesday juillet 2026 — exploitation probable imminente.
Le Patch Tuesday record de juillet 2026 (622 CVE) corrige CVE-2026-50518, un heap buffer overflow CVSS 9.8 dans Windows DHCP Server exploitable sans authentification depuis le réseau.…
CVE-2026-6875 est une faille CVSS 9.5 permettant à un attaquant non authentifié d'échapper au sandbox IA de ServiceNow et d'exécuter du code arbitraire. Des patches sont disponibles depuis…
CVE-2026-57094 est un heap buffer overflow dans Windows Media Foundation permettant l'exécution de code à distance via un fichier vidéo ou audio malveillant. CVSS 8.8, affecte Windows…
CVE-2026-56188 est une race condition dans le pilote réseau Windows Server permettant une exécution de code à distance non authentifiée avec un potentiel wormable similaire à EternalBlue.…
CVE-2026-46817 permet à un attaquant non authentifié d'exfiltrer des fichiers arbitraires sur Oracle E-Business Suite via l'endpoint iPayment, conduisant à une compromission complète du…
CVE-2026-56155, zero-day activement exploité dans Active Directory Federation Services (AD FS), permet une élévation de privilèges vers le niveau administrateur. Découvert par le DART de…
Adobe corrige en urgence CVE-2026-48282, une faille CVSS 10.0 dans ColdFusion permettant une RCE sans authentification via le composant RDS. Exploitation active détectée moins de deux…
CVE-2026-56190 (CVSS 9.8) : RCE non authentifiée dans le serveur RDP Windows, potentiellement wormable comme BlueKeep — Patch Tuesday juillet 2026, des millions de systèmes exposés sur le…
CVE-2026-57092 (CVSS 9.9) : use-after-free dans VMSwitch de Windows Hyper-V permettant à un utilisateur basse-privilège d'une VM invitée d'exécuter du code au niveau noyau de l'hôte…
CVE-2026-15409 (CVSS 10.0) et CVE-2026-15410 : double zero-day activement exploité sur SonicWall SMA1000 — SSRF non authentifié chaîné en RCE, ajouté au CISA KEV avec deadline fédérale au…
CVE-2026-57092, use-after-free CVSS 9.9 dans Windows VMSwitch, permet à un attaquant peu privilégié d'escalader ses droits jusqu'à compromettre l'hôte Hyper-V depuis une VM guest. Patcher…
CVE-2026-25089 est une injection de commandes OS non authentifiée dans l'interface Web de FortiSandbox (CVSS 9.8 Critical). Sans credentials, un attaquant exécute du code en root. Patch…
CVE-2026-45659, deserialisation RCE dans SharePoint Server on-premises (CVSS 8.8), est activement exploitee par Storm-2603 pour deployer le ransomware Warlock. CISA KEV depuis le 1er…
Un projet cybersécurité ?
Expert dispo · Réponse 24h