CVE-2026-0625 : RCE D-Link DSL EoL exploité (CVSS 9.3)
CVE-2026-0625 : injection de commandes non authentifiée sur routeurs D-Link DSL EoL (CVSS 9.3). Exploitation in-the-wild active, aucun patch — remplacement matériel obligatoire.
Police, Gendarmerie, Parquet, Juges d’instruction, DGSI, Douanes…
11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.
633 articles publiés · page 22/27
CVE-2026-0625 : injection de commandes non authentifiée sur routeurs D-Link DSL EoL (CVSS 9.3). Exploitation in-the-wild active, aucun patch — remplacement matériel obligatoire.
CVE-2026-23918 : double-free dans mod_http2 d'Apache HTTP Server (CVSS 8.8). Patch urgent vers 2.4.67 publié le 4 mai 2026, exploitation potentielle RCE.
Microsoft confirme l'exploitation active de CVE-2026-32202 par APT28. CISA fixe un délai de 6 jours pour patcher cette faille de coercition NTLM affectant Windows Shell.
Apache HTTP Server 2.4.67 corrige CVE-2026-23918, un double-free dans mod_http2 conduisant à une exécution de code à distance via une séquence d'early stream reset. Patch immédiat ou…
Arelle CVE-2026-42796 (CVSS 9.8) : RCE non authentifiée via /rest/configure, exécution de Python arbitraire. Patcher en 2.39.10 immédiatement.
Apache Polaris CVE-2026-42809 (CVSS 9.9) : portée de credentials manipulable via stage create, accès arbitraire aux buckets S3/GCS du data lake.
Stack overflow non authentifié dans GV-VMS V20 (CVSS 10.0) : exécution de code SYSTEM via le WebCam Server. Vidéosurveillance GeoVision exposée.
CVE-2026-41940, contournement d'authentification dans cPanel/WHM, est exploitée activement depuis le 2 mai 2026 contre des entités gouvernementales asiatiques et des MSP. La vulnérabilité…
Progress Software a publié le 4 mai 2026 un correctif pour CVE-2026-4670, contournement d'authentification critique (CVSS 9.8) sur MOVEit Automation. Couplée à CVE-2026-5174, la chaîne…
CVE-2026-39808 et CVE-2026-39813 (CVSS 9.8) : deux RCE non-authentifiées dans FortiSandbox. PoC public disponible, scans de masse observés. Patcher vers 4.4.9 ou 5.0.6 immédiatement.
CVE-2025-53521 (CVSS v4 9.3) : RCE non-auth dans F5 BIG-IP APM, reclassée de DoS à RCE en mars 2026. Exploitation active confirmée par F5 et CISA, 14 000 instances vulnérables sur Internet.
CVE-2026-3854 (CVSS 8.7) permet à tout utilisateur authentifié d'exécuter du code à distance sur GitHub Enterprise Server via une push option malformée. 88 % des instances GHES…
GitHub CVE-2026-3854 : un git push suffit pour une RCE sur GitHub Enterprise Server. 88 % des instances vulnérables au moment de la divulgation.
Microsoft re-patche en urgence CVE-2026-32202, fuite de hash NTLM zero-click déjà exploitée. CISA impose le déploiement avant le 12 mai 2026.
CVE-2026-31431 alias Copy Fail expose toutes les distributions Linux depuis 2017 : 732 octets de Python suffisent pour passer root via le module algif_aead.
CVE-2026-0488 (CVSS 9.9) : injection SQL post-auth dans le Scripting Editor de SAP CRM et S/4HANA permettant à tout utilisateur authentifié de compromettre la base via un module…
CVE-2026-21858 Ni8mare (CVSS 10.0) : RCE non authentifiée n8n via confusion Content-Type. PoC public, ~100 000 instances exposées. Patch 1.121.0 obligatoire.
CVE-2026-31431 Copy Fail : LPE root quasi-universelle sur tout noyau Linux 4.14+. Exploit public de 732 octets. Patchez kernel ou blacklistez algif_aead.
CVE-2026-42779 : nouvelle RCE critique Apache MINA (CVSS 9.8) issue d'un correctif incomplet de CVE-2026-41635. Versions 2.1.0-2.1.11 et 2.2.0-2.2.6 vulnérables.
CVE-2026-33825 BlueHammer : race condition TOCTOU dans Microsoft Defender exploitée en zero-day depuis le 10 avril 2026. Élévation locale à SYSTEM, PoC publique, divulgation sauvage par un…
CVE-2026-35616 : bypass d'authentification API critique dans FortiClient EMS 7.4.5 et 7.4.6, exploitée in-the-wild depuis le 31 mars 2026. Hotfix Fortinet à appliquer immédiatement.
CVE-2026-41940 : un bypass d'authentification critique dans cPanel & WHM expose 1,5 million de serveurs. CRLF injection, exploitation in-the-wild confirmée depuis février, patch immédiat requis.
CVE-2026-32201, le 0-day de spoofing SharePoint Server activement exploité, laisse encore 1 312 serveurs vulnérables au 1er mai 2026 selon Shadowserver, dont 47 en France.
Microsoft a corrigé CVE-2026-33827, une race condition critique CVSS 9.8 dans la pile TCP/IP Windows lors du réassemblage de fragments IPv6 avec IPSec. Wormable, non-authentifiée, sans…
Un projet cybersécurité ?
Expert dispo · Réponse 24h