Alertes CVE & Vulnérabilités
CVE critiques · Exploitations actives · 0-day · Correctifs urgents · Alertes CERT-FR
Oracle CPU juin 2026 : CVSS 10.0 Fusion Middleware
Le Critical Patch Update Oracle de juin 2026 corrige plus de 300 vulnérabilités dont des failles CVSS 10.0 dans Oracle Fusion Middleware et CVSS 9.9 dans Oracle E-Business Suite et REST…
Dernières alertes
CVE-2026-44815 : RCE DHCP Windows non-authentifié CVSS 9.8
CVE-2026-44815, débordement de pile dans le service DHCP Client Windows (CVSS 9.8), permet à un attaquant non authentifié d'exécuter du code arbitraire sur tout le parc Windows — patch…
CVE-2026-48303 : Adobe Campaign Classic RCE CVSS 10.0
CVE-2026-48303, faille d'autorisation incorrecte dans Adobe Campaign Classic (CVSS 10.0 maximal), permet une exécution de code arbitraire à distance sans authentification sur toutes les…
CVE-2025-48595 : Android Framework exploité, CISA KEV
CVE-2025-48595, débordement d'entier dans l'Android Framework (CVSS 8.4), est activement exploité in-the-wild et ajouté au catalogue CISA KEV le 2 juin 2026. Patch de sécurité Android juin…
CVE-2026-34908 : Triple CVSS 10.0 Ubiquiti UniFi OS
Ubiquiti patche en urgence trois vulnerabilites CVSS 10.0 (CVE-2026-34908, 34909, 34910) dans UniFi OS. Acces non authentifie, prise de controle totale possible sur Dream Machine, Dream…
CVE-2026-47281 : 0-day Defender RoguePlanet SYSTEM
Un 0-day Windows Defender baptise RoguePlanet (CVE-2026-47281, CVSS 9.6) permet a tout utilisateur standard d'obtenir des droits SYSTEM sur Windows 10/11 entierement patches. Aucun…
CVE-2026-35273 : 0-day PeopleSoft CVSS 9.8, ShinyHunters sevit
CVE-2026-35273, une RCE pre-auth CVSS 9.8 dans Oracle PeopleSoft, activement exploitee depuis le 27 mai 2026 par ShinyHunters (UNC6240). Plus de 100 organisations ciblees dont 68 %…
CVE-2026-20253 : RCE pré-auth dans Splunk Enterprise, CVSS 9.8
CVE-2026-20253 expose Splunk Enterprise 10.x à une exécution de code à distance sans authentification via le PostgreSQL Sidecar Service. Les instances AWS sont vulnérables par défaut.…
CVE-2026-3300 : RCE sans auth sur 4 000 sites WordPress via
CVE-2026-3300 permet l'exécution de code PHP arbitraire sans authentification via la fonction eval() du plugin WordPress Everest Forms Pro. Plus de 29 300 tentatives d'exploitation…
CVE-2026-20223 : Cisco Secure Workload CVSS 10.0
CVE-2026-20223 (CVSS 10.0) : une faille d'authentification dans les endpoints REST API de Cisco Secure Workload permet d'obtenir les droits Site Admin sans aucune authentification préalable.
CVE-2026-7473 : Arista EOS CISA KEV, aucun patch prévu
CVE-2026-7473 : faille de décapsulation tunnel dans Arista EOS ajoutée au catalogue CISA KEV le 9 juin 2026. Exploitation active confirmée, aucun correctif prévu — mitigations ACL urgentes.
CVE-2026-31790 : RCE non-auth Stormshield SNS CVSS 9.1
CVE-2026-31790 (CVSS 9.1) : exécution de code à distance non authentifiée sur les appliances Stormshield Network Security. Alerte CERT-FR CERTFR-2026-AVI-0723 — patch disponible dans le…
CVE-2026-25089 : RCE non-auth FortiSandbox CVSS 9.8
Fortinet corrige CVE-2026-25089, une injection de commandes OS critique permettant une exécution de code à distance sans authentification dans FortiSandbox. Un PoC public est disponible,…
CVE-2026-44963 : RCE Veeam Backup CVSS 9.4 ransomware
CVE-2026-44963 affecte Veeam Backup & Replication v12 via une désérialisation non sécurisée. Un PoC public est disponible et l'historique ransomware des failles Veeam rend ce patch…
CVE-2026-50751 : Check Point VPN exploité par Qilin, CVSS 9.3
Un affiliate Qilin exploite depuis le 7 mai 2026 CVE-2026-50751, un bypass d'authentification CVSS 9.3 dans Check Point Remote Access VPN via le protocole IKEv1 legacy. La CISA a imposé un…