CVE-2026-48172 : root via LiteSpeed cPanel Plugin (CVSS 10)
CVE-2026-48172 (CVSS 10.0) permet à tout utilisateur cPanel d'exécuter des scripts arbitraires en tant que root via un endpoint JSON-API non sécurisé du plugin LiteSpeed. Exploitation…
Police, Gendarmerie, Parquet, Juges d’instruction, DGSI, Douanes…
11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.
633 articles publiés · page 19/27
CVE-2026-48172 (CVSS 10.0) permet à tout utilisateur cPanel d'exécuter des scripts arbitraires en tant que root via un endpoint JSON-API non sécurisé du plugin LiteSpeed. Exploitation…
CVE-2026-9082 est une injection SQL sans authentification dans le cœur de Drupal ciblant les sites en PostgreSQL. Ajoutée au KEV CISA le 22 mai 2026, elle a généré plus de 15 000…
CVE-2026-40372, CVSS 9.1, est une faille cryptographique critique dans ASP.NET Core Data Protection (.NET 10) permettant à un attaquant non-authentifié de forger des cookies…
CVE-2025-71243 est une injection PHP non-authentifiée dans le plugin Saisies de SPIP (versions 5.4.0-5.11.0) permettant une RCE complète. Un module Metasploit public automatise l'attaque —…
CVE-2026-34926, un directory traversal dans Trend Micro Apex One on-premise, est activement exploité et référencé au catalogue KEV de la CISA depuis le 21 mai 2026 — deadline fédérale au 4 juin 2026.
CVE-2026-20182 (CVSS 10.0) permet à un attaquant non authentifié de prendre le contrôle total d'un Cisco Catalyst SD-WAN Controller via le service vdaemon (UDP 12346). Exploitée activement…
CVE-2026-34263 (CVSS 9.6) affecte SAP Commerce Cloud : une mauvaise configuration Spring Security permet à un attaquant non authentifié d'uploader une configuration malveillante et…
CVE-2025-34291 affecte Langflow, la plateforme d'orchestration d'agents IA. La CISA a ajouté cette faille CORS au KEV le 21 mai 2026 après confirmation d'exploitation active permettant vol…
CVE-2026-20223, divulguée le 21 mai 2026, affecte Cisco Secure Workload avec un CVSS maximal de 10.0. Un attaquant distant non authentifié peut obtenir les droits Site Admin complets via…
Palo Alto Networks confirme l'exploitation active de CVE-2026-0300, un buffer overflow dans le Captive Portal de PAN-OS permettant une RCE root sans authentification. CVSS 9.3, attribution…
CVE-2026-42945 (NGINX Rift) est un heap buffer overflow dans ngx_http_rewrite_module présent depuis la version 0.6.27 de 2008. CVSS 9.2, exploitation sans authentification possible, PoC…
CVE-2026-6973 est une RCE dans Ivanti EPMM exploitée activement en 0-day via des credentials volés lors de CVE-2026-1340 (janvier 2026). CISA KEV du 7 mai 2026, patch disponible en…
CVE-2026-35616 est un zero-day RCE non authentifié (CVSS 9.8) dans Fortinet FortiClient EMS, exploité activement depuis le 31 mars 2026 et ajouté au KEV CISA le 6 avril 2026. Patch…
La CISA a ajouté le 20 mai 2026 deux failles critiques de Microsoft Defender à son catalogue KEV : CVE-2026-41091 (élévation de privilèges) et CVE-2026-45498 (DoS), toutes deux exploitées activement.
CVE-2026-42897 affecte Outlook Web Access d'Exchange Server on-premises (SE, 2016, 2019) avec exploitation active confirmée et aucun patch disponible. Alerte CERT-FR CERTFR-2026-ALE-005…
Deux zero-days Windows 11 sans correctif divulgues avec PoC public : YellowKey contourne BitLocker via Windows Recovery Environment avec une cle USB, GreenPlasma exploite CTFMON.EXE pour…
Controle d'acces defaillant dans Azure AI Foundry (CVE-2026-35435, CVSS 8.6) permet a un attaquant non authentifie d'elever ses privileges via les agents Microsoft 365 publies.…
Faille use-after-free critique dans Windows Hyper-V (CVSS 9.3) permettant l'execution de code depuis une VM invitee vers l'hote physique avec droits SYSTEM. Correctif disponible depuis le…
CVE-2026-31431 alias Copy Fail est une LPE vieille de 9 ans dans le noyau Linux permettant d'obtenir les droits root via un script Python de 732 octets. CVSS 7.8, exploitation active, CISA…
CVE-2026-42823 est une escalade de privilèges CVSS 9.9 dans Azure Logic Apps permettant à un attaquant authentifié d'accéder à des ressources Azure critiques non autorisées — patch Patch…
CVE-2026-21877 est une faille RCE de gravité CVSS 10.0 dans n8n permettant à un utilisateur authentifié d'exécuter du code arbitraire sur le serveur — mise à jour vers 1.121.3 obligatoire.
CVE-2026-0073 est une faille RCE zero-click CVSS 9.8 dans Android ADB sans fil affectant 2,8 milliards d'appareils — le patch d'urgence Google est disponible depuis le 5 mai 2026.
CVE-2026-42897 est une faille XSS zero-day dans Microsoft Exchange Server activement exploitée depuis le 14 mai 2026. CISA KEV, délai 29 mai, aucun patch disponible — seule la mitigation…
CVE-2026-44194 (CVSS 9.1) permet l'exécution de code root sur OPNsense via un nom d'utilisateur email malformé. CVE-2026-45158 complémentaire (CVSS 9.1) permet RCE root sans credentials…
Un projet cybersécurité ?
Expert dispo · Réponse 24h