Alertes CVE & Vulnérabilités
CVE critiques · Exploitations actives · 0-day · Correctifs urgents · Alertes CERT-FR
CVE-2026-34926 : Trend Micro Apex One exploité, CISA KEV
CVE-2026-34926, un directory traversal dans Trend Micro Apex One on-premise, est activement exploité et référencé au catalogue KEV de la CISA depuis le 21 mai 2026 — deadline fédérale au 4 juin 2026.
Dernières alertes
CVE-2025-71243 : RCE non-auth SPIP Saisies, CERT-FR alerte
CVE-2025-71243 est une injection PHP non-authentifiée dans le plugin Saisies de SPIP (versions 5.4.0-5.11.0) permettant une RCE complète. Un module Metasploit public automatise l'attaque —…
CVE-2026-40372 : SYSTEM via cookies forgés ASP.NET Core
CVE-2026-40372, CVSS 9.1, est une faille cryptographique critique dans ASP.NET Core Data Protection (.NET 10) permettant à un attaquant non-authentifié de forger des cookies…
CVE-2026-20182 : Cisco SD-WAN CVSS 10 exploité par UAT-8616
CVE-2026-20182 (CVSS 10.0) permet à un attaquant non authentifié de prendre le contrôle total d'un Cisco Catalyst SD-WAN Controller via le service vdaemon (UDP 12346). Exploitée activement…
CVE-2026-20223 : accès admin non-auth Cisco Workload (CVSS 10.0)
CVE-2026-20223, divulguée le 21 mai 2026, affecte Cisco Secure Workload avec un CVSS maximal de 10.0. Un attaquant distant non authentifié peut obtenir les droits Site Admin complets via…
CVE-2025-34291 : Langflow exploité activement, ajouté au KEV CISA
CVE-2025-34291 affecte Langflow, la plateforme d'orchestration d'agents IA. La CISA a ajouté cette faille CORS au KEV le 21 mai 2026 après confirmation d'exploitation active permettant vol…
CVE-2026-34263 : RCE non-auth SAP Commerce Cloud Spring
CVE-2026-34263 (CVSS 9.6) affecte SAP Commerce Cloud : une mauvaise configuration Spring Security permet à un attaquant non authentifié d'uploader une configuration malveillante et…
CVE-2026-42945 NGINX Rift : RCE sans auth après 18 ans de
CVE-2026-42945 (NGINX Rift) est un heap buffer overflow dans ngx_http_rewrite_module présent depuis la version 0.6.27 de 2008. CVSS 9.2, exploitation sans authentification possible, PoC…
CVE-2026-0300 : zero-day PAN-OS exploité par un groupe
Palo Alto Networks confirme l'exploitation active de CVE-2026-0300, un buffer overflow dans le Captive Portal de PAN-OS permettant une RCE root sans authentification. CVSS 9.3, attribution…
CVE-2026-41091 : Defender EoP et DoS ajoutés au KEV CISA
La CISA a ajouté le 20 mai 2026 deux failles critiques de Microsoft Defender à son catalogue KEV : CVE-2026-41091 (élévation de privilèges) et CVE-2026-45498 (DoS), toutes deux exploitées activement.
CVE-2026-35616 : RCE non-auth FortiClient EMS (CVSS 9.8)
CVE-2026-35616 est un zero-day RCE non authentifié (CVSS 9.8) dans Fortinet FortiClient EMS, exploité activement depuis le 31 mars 2026 et ajouté au KEV CISA le 6 avril 2026. Patch…
CVE-2026-6973 : RCE Ivanti EPMM exploité en 0-day (KEV CISA)
CVE-2026-6973 est une RCE dans Ivanti EPMM exploitée activement en 0-day via des credentials volés lors de CVE-2026-1340 (janvier 2026). CISA KEV du 7 mai 2026, patch disponible en…
CVE-2026-42897 : zero-day Exchange OWA exploité, aucun patch
CVE-2026-42897 affecte Outlook Web Access d'Exchange Server on-premises (SE, 2016, 2019) avec exploitation active confirmée et aucun patch disponible. Alerte CERT-FR CERTFR-2026-ALE-005…
CVE-2026-40402 : VM escape Hyper-V use-after-free (CVSS 9.3)
Faille use-after-free critique dans Windows Hyper-V (CVSS 9.3) permettant l'execution de code depuis une VM invitee vers l'hote physique avec droits SYSTEM. Correctif disponible depuis le…
CVE-2026-35435 : Azure AI Foundry M365 exploitee (CVSS 8.6)
Controle d'acces defaillant dans Azure AI Foundry (CVE-2026-35435, CVSS 8.6) permet a un attaquant non authentifie d'elever ses privileges via les agents Microsoft 365 publies.…