Alertes CVE & Vulnérabilités
CVE critiques · Exploitations actives · 0-day · Correctifs urgents · Alertes CERT-FR
CVE-2026-20242 : Cisco Firewall FMC RCE root sans auth CVSS 9.8
CVE-2026-20242 (CVSS 9.8) : désérialisation Java non sécurisée dans Cisco Secure Firewall Management Center permet une RCE root sans authentification. Patch Cisco disponible, action urgente requise.
Dernières alertes
CVE-2026-19583 : Rapid7 Velociraptor CVSS 9.9 bypass permissions
CVE-2026-19583 (CVSS 9.9) dans Rapid7 Velociraptor permet à un investigateur de contourner les permissions et d'exécuter des commandes shell sur tous les endpoints surveillés. Mise à jour vers 0.77.2 requise.
CVE-2026-82078 : PaperCut NG/MF RCE pré-auth exploité CVSS 9.4
CVE-2026-82078 (CVSS 9.4) et CVE-2026-81578 (CVSS 8.8) forment une chaîne RCE pré-authentification sur PaperCut NG/MF exploitée depuis fin août 2026. Patch Emergency Release 3 disponible.
CVE-2026-85102 : Check Point VPN RCE pré-auth CVSS 9.8
CVE-2026-85102 est une faille de validation incorrecte de certificats X.509 dans Check Point Security Gateway (VPN), CVSS 9.8, permettant l'exécution de code à distance sans authentification. Ajoutée au KEV CISA le 22 septembre 2026, exploitation active confirmée.
CVE-2026-93643 : Zimbra ZCS RCE path traversal CVSS 9.8
CVE-2026-93643 est une faille de path traversal (CWE-22) sans authentification dans Zimbra Collaboration Suite avec OnlyOffice activé, CVSS 9.8, permettant l'exécution de code arbitraire. Patch ZCS 10.1.21 disponible depuis le 24 septembre 2026.
CVE-2026-71362 : Adobe Commerce Magento CVSS 9.1 KEV
CVE-2026-71362 est une faille d'autorisation incorrecte (CWE-863) dans Adobe Commerce et Magento Open Source, score CVSS 9.1. Ajoutée au KEV CISA le 24 septembre 2026, elle est activement exploitée depuis août 2026.
CVE-2026-61732 : Decepticon AI red team injection ChatML CVSS 10
CVE-2026-61732 : injection de tokens ChatML dans Decepticon (agent IA red team), menant à une RCE dans le sandbox Kali Linux — CVSS 10.0. Patch disponible dans la version 1.1.17.
CVE-2026-69730 : Windows DNS Server RCE sans auth CVSS 9.8
CVE-2026-69730 : use-after-free critique (CVSS 9.8) dans le DNS Windows Server, RCE sans authentification. Patch Tuesday septembre 2026. Contrôleurs de domaine en première ligne.
CVE-2026-87902 : WordPress Core RFI exploité KEV CISA CVSS 9.2
CVE-2026-87902 : faille path traversal critique (CVSS 9.2) dans WordPress Core exploitée activement dès 72h après le patch — ajoutée au KEV CISA le 25 septembre 2026.
CVE-2026-86708 : ManageEngine clé GCP exposée CVSS 10.0
CVE-2026-86708 (CVSS 10.0) dans ManageEngine Applications Manager : une clé privée de compte de service Google Cloud est codée en dur dans l'installateur Linux public. Toutes les versions jusqu'à la 182200 sont affectées. Révocation immédiate de la clé GCP requise.
CVE-2026-42016 : JFrog Artifactory chaîne exploit KEV CISA
CVE-2026-42016 (CVSS 8.1) et CVE-2026-42018 (CVSS 7.5) dans JFrog Artifactory permettent une escalade non authentifiée vers l'accès administrateur. Chaîne d'exploitation activement utilisée pour déployer des backdoors Rust. Deadline CISA KEV : 25 septembre 2026.
CVE-2026-67277 : MikroTrick RouterOS exploité, KEV CISA
CVE-2026-67277 (CVSS 8.8) et CVE-2026-86060 (CVSS 9.2) dans MikroTik RouterOS forment la chaîne MikroTrick, exploitée sans authentification pour prendre le contrôle total des équipements. CISA KEV, exploitation active confirmée par le CERT Polska.
CVE-2026-15409 : SonicWall SMA1000 SSRF CVSS 10 ransomware
CVE-2026-15409 est une vulnérabilité SSRF CVSS 10.0 dans SonicWall SMA1000, chaînée avec CVE-2026-15410 et exploitée activement par le groupe ransomware INC. 885 victimes documentées, KEV CISA, aucun contournement disponible.
CVE-2026-41940 : cPanel WHM bypass auth CVSS 9.8 exploité
CVE-2026-41940 est un bypass d'authentification critique (CVSS 9.8) dans cPanel & WHM exploitant une injection CRLF. Plus de 1,5 million de serveurs sont potentiellement exposés, avec une exploitation active in-the-wild confirmée depuis février 2026.
CVE-2026-7273 : Zyxel GS1900 switches exploités, KEV CISA
CVE-2026-7273 est un débordement de tampon critique (CVSS 8.8) dans les switches Zyxel GS1900, ajouté au KEV CISA le 21 septembre 2026. Près de 1 000 équipements compromis dans 48 pays, échéance patch fixée au 24 septembre 2026.
Cette CVE vous expose ? Évaluons ensemble votre risque
Nos experts évaluent votre exposition et priorisent les correctifs — réponse sous 4h en situation d'urgence. Analyse d'impact, plan de remédiation, accompagnement RSSI.