CVE-2026-15409 : SonicWall SMA1000 SSRF CVSS 10.0 zero-day
CVE-2026-15409 (CVSS 10.0) et CVE-2026-15410 sont deux zero-days SonicWall SMA1000 exploités en chaîne depuis le 22 juin 2026, permettant un accès root non authentifié et le déploiement du…
Police, Gendarmerie, Parquet, Juges d’instruction, DGSI, Douanes…
11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.
633 articles publiés · page 9/27
CVE-2026-15409 (CVSS 10.0) et CVE-2026-15410 sont deux zero-days SonicWall SMA1000 exploités en chaîne depuis le 22 juin 2026, permettant un accès root non authentifié et le déploiement du…
CVE-2026-55008 est un XSS stocké critique CVSS 9.6 dans Exchange Server OWA : l’ouverture d’un email piégé suffit à exécuter du JavaScript dans la session de la victime. Patch Microsoft…
CVE-2026-66066 KindaRails2Shell : faille critique CVSS 9.5 dans Ruby on Rails Active Storage via libvips permettant la lecture arbitraire de fichiers et une escalade vers RCE. Affecte…
CVE-2026-59726 RufRoot, CVSS 10.0 dans la plateforme IA Ruflo : le bridge MCP exposé sans auth permet RCE, vol de clés API LLM et empoisonnement de la mémoire des agents. Patchez vers…
CVE-2026-61511 : faille critique CVSS 9.8 dans vBulletin permettant l'exécution de code PHP sans authentification via le tag {vb:math}. PoC public disponible depuis le 27 juillet 2026 —…
Chrome 151 corrige 370 vulnérabilités dont 7 use-after-free critiques (CVE-2026-17650 à CVE-2026-17656) dans les composants Compositing, Views, Skia et Ozone. Une simple visite de page web…
CVE-2026-55040 (CVSS 9.1) : bypass d'authentification JWT dans SharePoint Server permettant l'usurpation admin. Chainée avec une RCE non patchée (correctif attendu 11 août 2026), elle…
CVE-2026-50656, alias RoguePlanet, est une race condition TOCTOU dans le Microsoft Malware Protection Engine permettant l'élévation vers NT AUTHORITY\SYSTEM. Un PoC public est disponible —…
CVE-2026-53359 (Januscape) est une vulnérabilité use-after-free vieille de 16 ans dans le shadow MMU du noyau Linux/KVM permettant à une VM malveillante d'échapper vers l'hôte avec des…
wp2shell (CVE-2026-63030 + CVE-2026-60137) est une chaîne RCE pré-authentifiée dans WordPress Core permettant d'exécuter du code sans plugin ni authentification. Exploitation massive…
CVE-2026-20316 : des identifiants statiques codés en dur dans Cisco Secure Firewall Management Center permettent à un attaquant non authentifié d'accéder à distance à la console de…
CVE-2025-68686 : contournement du correctif anti-persistance symlink dans FortiOS SSL-VPN, exploite activement selon la CISA. Ajout au KEV le 27 juillet 2026 avec deadline federale fixee…
CVE-2026-42533 : debordement de tas (heap buffer overflow) critique dans NGINX Plus et NGINX Open Source, CVSS 9.2. RCE pre-authentifiee possible en l absence d ASLR. Patch disponible…
CVE-2026-16723 : execution de code a distance critique (CVSS 9.0) dans FastJson 1.x sans correctif disponible, exploitee activement depuis le 22 juillet 2026. Migration vers FastJson2 ou…
CVE-2026-55255 (CVSS 9.9) dans Langflow : un IDOR critique permet à un attaquant authentifié de voler les clés API LLM (OpenAI, Anthropic) et credentials AWS d'autres utilisateurs. CISA…
CVE-2026-63077 affecte JetBrains TeamCity On-Premises (CVSS 9.8) : exécution de commandes OS non authentifiée via désérialisation CWE-502 dans le protocole d'agent polling. Risque supply…
CVE-2026-16812, score CVSS 10.0 maximal, affecte Arista VeloCloud Orchestrator On-Premises. Exploitation active confirmée, CISA KEV activé le 28 juillet 2026. Patch immédiat obligatoire.
CVE-2026-58608 : race condition et use-after-free dans Windows Print Spooler, CVSS 8.8. Héritier de PrintNightmare, patchée dans le Patch Tuesday de juillet 2026. Surface d'attaque massive…
CVE-2026-44277 : contrôle d'accès défaillant dans FortiAuthenticator permettant une RCE sans authentification, CVSS 9.8. PoC public disponible. Versions 6.5.x, 6.6.x et 8.0.x affectées.
CVE-2026-41089 : RCE sans authentification CVSS 9.8 dans Windows Netlogon, activement exploitée depuis juin 2026. Compromission totale de domaine Active Directory possible en quelques secondes.
CVE-2026-50518 et CVE-2026-56159 : deux RCE CVSS 9.8 non-authentifiées dans Windows DHCP Server via heap buffer overflow. Tous les Windows Server 2012-2025 affectés. Patch juillet 2026.
CVE-2026-58644 : désérialisation RCE zero-day CVSS 9.8 dans Microsoft SharePoint Server exploitée activement. CISA KEV, alerte CERT-FR CERTFR-2026-ALE-008, patch juillet 2026 obligatoire.
CVE-2026-57092 : use-after-free CVSS 9.9 dans Windows VMSwitch Hyper-V, permettant à un attaquant dans une VM guest de compromettre l'hôte physique. Patch Tuesday juillet 2026 disponible.
CVE-2026-21962 est un contournement d'authentification CVSS 10.0 dans Oracle HTTP Server et le WebLogic Proxy Plug-in via path traversal. Un PoC est public et des scans actifs sont…
Un projet cybersécurité ?
Expert dispo · Réponse 24h