Alertes CVE & Vulnérabilités
CVE critiques · Exploitations actives · 0-day · Correctifs urgents · Alertes CERT-FR
Dead.Letter : RCE critique non authentifiée dans Exim
La faille Dead.Letter (CVE-2026-45185) expose des millions de serveurs Exim à une exécution de code à distance non authentifiée, CVSS 9,8. Un patch est disponible en version 4.99.3.
Dernières alertes
CVE-2026-31431 Copy Fail : LPE root Linux dans CISA KEV
CVE-2026-31431 "Copy Fail" est une faille vieille de 9 ans dans le noyau Linux permettant une escalade de privilèges jusqu'à root via le module algif_aead. Exploitée activement, inscrite…
CVE-2026-42898 : RCE CVSS 9.9 dans Microsoft Dynamics 365
CVE-2026-42898 est une injection de code critique (CVSS 9.9) dans Microsoft Dynamics 365 on-premises, corrigée lors du Patch Tuesday de mai 2026. Un attaquant authentifié à faibles…
CVE-2026-41103 : Bypass auth SAML Jira et Confluence
CVE-2026-41103 est un contournement d'authentification SAML (CVSS 9.1) dans le plugin Microsoft SSO pour Jira et Confluence, corrigé lors du Patch Tuesday de mai 2026. Microsoft le classe…
CVE-2026-48172 : exploitation active CVSS 10 LiteSpeed cPanel
CVE-2026-48172 (CVSS 10.0) permet à tout utilisateur cPanel authentifié d'exécuter du code en root sur le serveur hôte. Environ 1,5 million d'instances exposées, exploitation opportuniste…
CVE-2026-42897 : zero-day Exchange OWA exploité sans patch
CVE-2026-42897, zero-day XSS dans Outlook Web Access d'Exchange Server, est activement exploité depuis le 14 mai 2026. Aucun patch permanent disponible. La CISA a fixé une deadline de…
CVE-2026-20182 : Cisco SD-WAN bypasse auth CVSS 10 (KEV CISA)
Bypass d'authentification CVSS 10.0 dans Cisco Catalyst SD-WAN Controller et Manager, activement exploité par le groupe UAT-8616 et ajouté au KEV CISA sous Emergency Directive 26-03.
CVE-2026-41089 : RCE wormable Netlogon Windows Server CVSS 9.8
RCE wormable CVSS 9.8 dans le service Windows Netlogon via un débordement de pile, corrigée lors du Patch Tuesday de mai 2026 — risque de propagation ver réseau sur les contrôleurs de…
MiniPlasma : 0-day Windows LPE SYSTEM sur systèmes patchés (PoC)
MiniPlasma : exploit 0-day LPE avec PoC public permettant d'obtenir les droits SYSTEM sur Windows 10, 11 et Server 2022/2025 entièrement patchés — aucun correctif disponible, Microsoft enquête.
CVE-2026-20182 : le bypass Cisco SD-WAN CVSS 10.0 activement
CVE-2026-20182, scorée CVSS 10.0, permet à un attaquant distant non authentifié de prendre le contrôle administrateur d'un Cisco Catalyst SD-WAN Controller. L'exploitation active a été…
cPanel zero-day : le ransomware Sorry chiffre 44 000 serveurs
La vulnérabilité critique CVE-2026-41940 dans cPanel & WHM (CVSS 9.8) est exploitée en masse depuis fin février 2026 : 44 000 serveurs compromis par le ransomware Linux "Sorry" et un…
CVE-2026-48172 : root via LiteSpeed cPanel Plugin (CVSS 10)
CVE-2026-48172 (CVSS 10.0) permet à tout utilisateur cPanel d'exécuter des scripts arbitraires en tant que root via un endpoint JSON-API non sécurisé du plugin LiteSpeed. Exploitation…
CVE-2026-2743 : RCE SEPPMail pré-auth, trafic mail exposé
CVE-2026-2743 (CVSS 10.0) : RCE pré-authentifiée dans SEPPMail Secure E-Mail Gateway via path traversal dans le composant LFT. Compromission totale de la passerelle email et accès à tout…
Dirty Frag CVE-2026-43284 : LPE root Linux, PoC public
Dirty Frag combine CVE-2026-43284 (CVSS 8.8, module ESP/IPsec) et CVE-2026-43500 (RxRPC) pour une escalade vers root déterministe sur toutes les distributions Linux majeures. PoC public…
CVE-2026-9082 : Drupal SQL injection sur PostgreSQL, 15 000
CVE-2026-9082 est une injection SQL sans authentification dans le cœur de Drupal ciblant les sites en PostgreSQL. Ajoutée au KEV CISA le 22 mai 2026, elle a généré plus de 15 000…