Alertes CVE & Vulnérabilités
CVE critiques · Exploitations actives · 0-day · Correctifs urgents · Alertes CERT-FR
CVE-2026-8043 : Ivanti Xtraction CVSS 9.6, fuite fichiers
CVE-2026-8043 (CVSS 9.6) est une vulnérabilité critique de traversée de répertoires et d'écriture arbitraire dans Ivanti Xtraction, permettant à un attaquant authentifié de lire des…
Dernières alertes
CVE-2026-45247 : RCE Magento CVSS 9.8, KEV CISA
CVE-2026-45247 (CVSS 9.8) est une désérialisation PHP non sécurisée dans le plugin Mirasvit Full Page Cache Warmer pour Magento et Adobe Commerce, permettant une exécution de code…
CVE-2026-41089 : RCE Netlogon CVSS 9.8, DC compromis
CVE-2026-41089 (CVSS 9.8) est un débordement de pile dans Windows Netlogon permettant une exécution de code arbitraire sans authentification sur les contrôleurs de domaine Active…
CVE-2026-20230 : RCE root sur Cisco Unified CM, le PoC est
Cisco a publié un correctif pour CVE-2026-20230, une faille SSRF critique dans Unified CM permettant une RCE root non authentifiée. Un PoC fonctionnel est déjà disponible publiquement…
CVE-2026-49975 : HTTP/2 Bomb expose 880 000 serveurs web
CVE-2026-49975, baptisée HTTP/2 Bomb, est une vulnérabilité critique de déni de service divulguée le 3 juin 2026 affectant NGINX, Apache HTTPD, Microsoft IIS, Envoy et Cloudflare Pingora.…
CVE-2026-41283 : RCE non authentifiée CVSS 9.9 OpenStack Mistral
CVE-2026-41283 (CVSS 9.9) : RCE non authentifiée dans OpenStack Mistral jusqu'à v22.0.0, divulguée le 4 juin 2026. Patch urgent — API exposée = compromission imminente.
0-day VS Code github.dev : vol de tokens GitHub OAuth en 1 clic
0-day dans github.dev (VS Code navigateur) permet de voler les tokens GitHub OAuth en un clic. Aucun CVE attribué, aucun patch disponible. Révoquez vos tokens immédiatement.
CVE-2026-33825 & CVE-2026-41091 : 0-days Windows Defender SYSTEM
CVE-2026-33825 (BlueHammer) et CVE-2026-41091 (RedSun) : 0-days Windows Defender LPE vers SYSTEM, exploitées activement. Deadline CISA KEV : 3 juin 2026. Patch MPE urgent.
CVE-2026-8206 : Kirki WordPress, 500 000 sites exposés
CVE-2026-8206, CVSS 9.8 : faille non-authentifiée dans Kirki — Freeform Page Builder permet de prendre le contrôle d'un compte administrateur WordPress. Plus de 500 000 sites exposés,…
CVE-2025-48595 : 0-day Android exploité activement, CVSS 8.4
Le bulletin de sécurité Android de juin 2026 révèle l'exploitation active de CVE-2025-48595, un débordement d'entiers dans Android Framework permettant une élévation de privilèges locale…
CVE-2024-21182 Oracle WebLogic RCE exploité, KEV CISA
CISA ajoute CVE-2024-21182 au catalogue KEV le 1er juin 2026 : la faille RCE dans Oracle WebLogic Server via les protocoles T3 et IIOP est activement exploitée pour déployer ransomwares…
CVE-2026-3055 NetScaler SAML : exploitation massive Fortinet
Fortinet confirme une exploitation à grande échelle de CVE-2026-3055 dans Citrix NetScaler ADC et Gateway configurés en SAML IDP. Cette lecture mémoire hors limites sur l'endpoint…
CVE-2026-3055 NetScaler ADC/Gateway
La CVE-2026-3055, memory overread CVSS 9.8 dans Citrix NetScaler ADC et Gateway configurés en SAML IDP, fait l'objet d'une exploitation à grande échelle confirmée par Fortinet. CISA a…
CVE-2026-41089 : RCE non-authentifié CVSS 9.8 dans Netlogon
Une faille critique CVSS 9.8 dans Windows Netlogon permet à un attaquant non authentifié d'exécuter du code SYSTEM sur un contrôleur de domaine. L'exploitation active est confirmée par le…
CVE-2026-8732 WP Maps Pro : admin WordPress sans auth
WP Maps Pro ≤ 6.1.0 (CVSS 9.8) expose un endpoint AJAX accessible sans authentification, permettant la création de comptes WordPress administrateurs. Plus de 3 600 tentatives bloquées en 24h.