Alertes CVE & Vulnérabilités
CVE critiques · Exploitations actives · 0-day · Correctifs urgents · Alertes CERT-FR
CVE-2026-83548 & CVE-2026-83549 : SonicWall SMA1000 KEV CISA
CVE-2026-83548 (SSRF pré-authentification, CVSS 10.0) et CVE-2026-83549 (injection de commandes OS) dans SonicWall SMA1000 sont activement exploitées et enchaînées pour obtenir une RCE non authentifiée. Ajoutées au catalogue CISA KEV le 2 septembre 2026 — hotfix disponible depuis le 1er septembre 2026.
Dernières alertes
CVE-2026-78509 & CVE-2026-78510 : Outlook Word RCE CVSS 9.8
CVE-2026-78509 et CVE-2026-78510 permettent une exécution de code à distance CVSS 9.8 dans Outlook et Word simplement en visualisant un email ou un document dans le volet de lecture, sans aucun clic utilisateur. Correctif disponible dans le Patch Tuesday de septembre 2026.
CVE-2026-81963 & CVE-2026-85880 : zero-days Windows KEV CISA
CVE-2026-81963 et CVE-2026-85880, deux zero-days Windows exploités avant la publication du patch, ont été ajoutés au catalogue CISA KEV avec délai de remédiation au 22 septembre 2026. Mise à jour immédiate requise.
CVE-2026-83057 : Oracle OID LDAP CVSS 9.9 prise de contrôle
CVE-2026-83057 et CVE-2026-83058 : vulnérabilités CVSS 9.9 dans Oracle Internet Directory (OID) permettant la prise de contrôle complète de l'annuaire LDAP. CPU Oracle septembre 2026 disponible.
CVE-2026-86218 : N-able N-central RCE pré-auth CVSS 10.0
CVE-2026-86218 : injection de code statique CVSS 10.0 dans N-able N-central permettant un RCE sans authentification. Ajouté au KEV CISA le 8 septembre 2026 — mettre à jour vers N-central Hotfix 4.
CVE-2026-70756 : Oracle WebLogic RCE sans auth CVSS 9.8
CVE-2026-70756 : exécution de code à distance sans authentification CVSS 9.8 dans Oracle WebLogic Server via T3/IIOP. Exploitation active confirmée — appliquer le CPU Oracle septembre 2026 en urgence.
CVE-2026-84869 : ConnectWise ScreenConnect CVSS 9.9 exploité
CVE-2026-84869 est une vulnérabilité critique CVSS 9.9 dans le client ConnectWise ScreenConnect permettant le transfert et l'exécution de fichiers malveillants sans confirmation de l'hôte. Exploitée activement depuis août 2026 avec des attaques worm-like, ajoutée au KEV CISA le 11 septembre 2026.
CVE-2026-87886 : Acronis Backup LPE exploité, KEV CISA
CVE-2026-87886 est une élévation de privilèges exploitée activement dans le plugin Acronis Backup pour cPanel/WHM et Plesk sous Linux. CISA l'a ajouté au KEV le 16 septembre 2026 avec deadline de remédiation au 19 septembre.
CVE-2026-68839 : Windows USB Mass Storage RCE CVSS 9.8
CVE-2026-68839 est un heap-based buffer overflow CVSS 9.8 dans le pilote Windows usbstor.sys permettant une exécution de code à distance sans authentification via le réseau. Corrigé lors du Patch Tuesday de septembre 2026.
CVE-2026-73009 : Windows SSTP RCE CVSS 9.8 — Patch Tuesday septembre 2026 record
CVE-2026-73009 (CVSS 9.8) permet l'exécution de code arbitraire sans authentification via le protocole Windows SSTP VPN. Publiée dans le Patch Tuesday de septembre 2026 — le plus grand de l'histoire Microsoft avec 973 CVE et 113 critiques.
CVE-2026-20274 & CVE-2026-20279 : Cisco IOS XR double CVSS 9.8 — RCE et bypass sans auth
Cisco publie un correctif groupé pour IOS XR corrigeant CVE-2026-20274 (CVSS 9.8, RCE via buffer overflow) et CVE-2026-20279 (CVSS 9.8, bypass contrôle d'accès sans authentification). Les équipements réseau backbone critiques sont concernés.
CVE-2026-53266 : noyau Linux exploité — 2 CVE ajoutés au KEV CISA le 18 septembre
CVE-2026-53266 (out-of-bounds write netfilter) et CVE-2025-39964 (race condition crypto AF_ALG) ajoutés au KEV CISA le 18 septembre 2026 avec exploitation active confirmée. Deadline fédérale : 21 septembre 2026.
CVE-2026-70416 : Dell ObjectScale RCE CVSS 10, PoC public
CVE-2026-70416 (CVSS 10) : Dell ObjectScale vulnérable à une désérialisation non sécurisée permettant RCE sans authentification. PoC public disponible, advisory Dell DSA-2026-393.
CVE-2026-87827 : KGUARD DVR RCE sans auth, botnets Mirai
CVE-2026-87827 (CVSS 10) : des DVR KGUARD exécutent des commandes réseau sans authentification via un service lié à 0.0.0.0. Activement exploité par les botnets Mirai_ptea et Mirai_aurora.
CVE-2026-20130 : Cisco ISE double CVSS 10, patch urgent
CVE-2026-20130 et CVE-2026-20192 : deux failles CVSS 10.0 dans Cisco ISE divulguées le 17 septembre 2026, permettant injection de commandes et bypass d'accès sans authentification.
Cette CVE vous expose ? Évaluons ensemble votre risque
Nos experts évaluent votre exposition et priorisent les correctifs — réponse sous 4h en situation d'urgence. Analyse d'impact, plan de remédiation, accompagnement RSSI.