CVE-2024-21182 Oracle WebLogic RCE exploité, KEV CISA
CISA ajoute CVE-2024-21182 au catalogue KEV le 1er juin 2026 : la faille RCE dans Oracle WebLogic Server via les protocoles T3 et IIOP est activement exploitée pour déployer ransomwares…
Police, Gendarmerie, Parquet, Juges d’instruction, DGSI, Douanes…
11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.
633 articles publiés · page 17/27
CISA ajoute CVE-2024-21182 au catalogue KEV le 1er juin 2026 : la faille RCE dans Oracle WebLogic Server via les protocoles T3 et IIOP est activement exploitée pour déployer ransomwares…
Le bulletin de sécurité Android de juin 2026 révèle l'exploitation active de CVE-2025-48595, un débordement d'entiers dans Android Framework permettant une élévation de privilèges locale…
La CVE-2026-3055, memory overread CVSS 9.8 dans Citrix NetScaler ADC et Gateway configurés en SAML IDP, fait l'objet d'une exploitation à grande échelle confirmée par Fortinet. CISA a…
Une faille critique CVSS 9.8 dans Windows Netlogon permet à un attaquant non authentifié d'exécuter du code SYSTEM sur un contrôleur de domaine. L'exploitation active est confirmée par le…
CVE-2026-26083 (CVSS 9.1) : une autorisation manquante dans l'interface Web de FortiSandbox permet l'exécution de code arbitraire sans authentification, compromettant la couche de détection avancée.
CVE-2026-20223 (CVSS 10.0 maximal) : l'API REST interne de Cisco Secure Workload ne valide pas l'authentification, permettant à tout attaquant distant d'obtenir les droits Site Admin sur…
WP Maps Pro ≤ 6.1.0 (CVSS 9.8) expose un endpoint AJAX accessible sans authentification, permettant la création de comptes WordPress administrateurs. Plus de 3 600 tentatives bloquées en 24h.
CVE-2026-42897 (CVSS 8.1) : faille XSS dans OWA de Microsoft Exchange Server exploitée via un email piégé. CISA KEV avec deadline fédérale au 5 juin 2026. Exchange Server 2016, 2019 et SE…
La CISA a ajouté CVE-2025-34291 au catalogue KEV avec une deadline au 4 juin 2026. Cette faille RCE CVSS 9.4 dans Langflow est activement exploitée et expose des milliers de pipelines IA d'entreprise.
CVE-2026-46840 est une vulnérabilité CVSS 10.0 dans Oracle REST Data Services 24.2.0-26.1.0. Un attaquant non authentifié peut compromettre entièrement l'instance via HTTPS. Patch via…
Dead.Letter (CVE-2026-45185) est une use-after-free CVSS 9.8 dans Exim 4.97-4.99.2 compilé avec GnuTLS. Un attaquant non authentifié peut exécuter du code arbitraire via SMTP BDAT. Mise à…
La CVE-2026-0257 (CVSS 9.1) permet à un attaquant non authentifié de contourner l'authentification GlobalProtect PAN-OS. Exploitée activement depuis le 17 mai 2026, elle est inscrite au…
CVE-2026-0257 (CVSS 9.1) permet à un attaquant non authentifié de forger des cookies d'accès GlobalProtect sur PAN-OS et d'obtenir un accès VPN complet au réseau interne. Exploitation…
CVE-2026-44277 : RCE non authentifiée CVSS 9.8 dans Fortinet FortiAuthenticator 6.4–8.0. Contrôle d'accès manquant sur l'API REST d'administration. Patch urgent FG-IR-26-128.
Vulnérabilité 0-day CVSSv4 9.4 dans Gogs : injection d'argument Git menant à une RCE, module Metasploit public, aucun patch après 70 jours de signalement.
Injection SQL non authentifiée CVSS 9.8 dans Drupal Core sur PostgreSQL, activement exploitée et inscrite au CISA KEV le 22 mai 2026. Patch obligatoire immédiat.
CVE-2026-20182 est un bypass d'authentification CVSS 10.0 dans Cisco Catalyst SD-WAN exploité activement par UAT-8616, donnant un contrôle administratif sur l'ensemble du fabric réseau.
Un zero-day XSS dans Outlook Web Access (OWA) d'Exchange Server est activement exploité via de simples emails piégés depuis le 14 mai 2026. Microsoft n'a pas encore publié de patch définitif.
Analyse des avis CERT-FR 2026 sur Stormshield SNS : CERTFR-2026-AVI-0631 (CVE-2025-9086, libcurl CVSS 2.7 Low, déni de service) et CERTFR-2026-AVI-0219 (bypass VPN SSL CVSS 5.1, SNS…
CVE-2026-42945, baptisée NGINX Rift, est une faille de 18 ans dans le module Rewrite de NGINX activement exploitée. RCE sans authentification sur des millions de serveurs web. Patch : NGINX 1.30.1.
CVE-2026-0073 permet à un attaquant sur le même réseau Wi-Fi d'exécuter du code à distance sans clic sur tout appareil Android 14-16 non patché. Mise à jour vers le correctif de sécurité…
CVE-2026-41096 (CVSS 9.8) : heap buffer overflow dans le client DNS Windows permet un RCE sans authentification. Tous les Windows 11 et Windows Server 2022/2025 sont concernés — patch…
CVE-2026-0300 (CVSS 9.3) : buffer overflow dans le portail User-ID de PAN-OS permet un RCE root sans authentification sur les pare-feux Palo Alto PA-Series et VM-Series. Exploitation…
CVE-2026-41940 (CVSS 9.8) : injection CRLF dans cPanel & WHM permet un bypass authentification root sans credentials. 1,5M serveurs exposés, exploitation active depuis février 2026,…
Un projet cybersécurité ?
Expert dispo · Réponse 24h