Alertes CVE & Vulnérabilités
CVE critiques · Exploitations actives · 0-day · Correctifs urgents · Alertes CERT-FR
CVE-2026-53412 : Zoom Windows prise de compte CVSS 9.8
CVE-2026-53412 : vulnérabilité CVSS 9.8 dans Zoom Workplace pour Windows permettant une prise de contrôle de compte non authentifiée sans interaction utilisateur. Mettre à jour vers Zoom…
Dernières alertes
VMware ESXi/vCenter : triple faille critique CVE-2026-59309/47876
Triple vulnérabilité critique VMware (VMSA-2026-0006) : CVE-2026-59309 bypass auth vCenter CVSS 9.8, CVE-2026-59310 RCE directory traversal, CVE-2026-47876 VM escape ESXi CVSS 9.3. Aucun…
CVE-2026-34486 : Apache Tomcat RCE via EncryptInterceptor – CISA KEV
CVE-2026-34486 : régression dans l'EncryptInterceptor de Tomcat Tribes permet une désérialisation Java non authentifiée menant à un RCE. Ajouté au CISA KEV le 5 août 2026 suite à une…
CVE-2026-18556 : N-able N-central prise de contrôle admin — CISA KEV
CVE-2026-18556 est un bypass d'authentification critique (CVSS 8.2) dans N-able N-central permettant la prise de contrôle administrative non authentifiée. Exploité activement depuis fin…
Apache Traffic Server : CVE-2026-58154/58155/58161 CVSS 9.2 critiques
Apache Traffic Server publie un correctif d'urgence pour trois vulnérabilités critiques CVSS 9.2 (CVE-2026-58154, -58155, -58161) affectant toutes les branches 8.x, 9.x et 10.x. Déni de…
CVE-2026-9198 : IBM Langflow RCE non-auth CVSS 9.8 — CISA KEV
CVE-2026-9198 est une injection de code critique (CVSS 9.8) dans IBM Langflow OSS permettant à un attaquant non authentifié d'exécuter du code arbitraire via deux endpoints API chaînés.…
CVE-2026-35273 : Oracle PeopleSoft RCE 0-day ShinyHunters
CVE-2026-35273, RCE CVSS 9.8 dans Oracle PeopleSoft PeopleTools, a été exploitée en zero-day par ShinyHunters compromettant plus de 100 organisations dont 68 % d'universités. Correctif…
CVE-2026-48449 : Adobe Campaign Classic RCE CVSS 10.0
CVE-2026-48449 affecte Adobe Campaign Classic v7 avec un CVSS de 10.0 : une faille d'autorisation incorrecte permet l'exécution de code sans authentification ni interaction. Patcher vers…
CVE-2026-18577 : N-able N-central bypass auth exploité KEV
CVE-2026-18577 affecte N-able N-central : exploitation active confirmée par la CISA KEV le 3 août 2026. Un attaquant non authentifié peut prendre le contrôle de la console RMM et déployer…
CVE-2026-49164 : Active Directory Domain Services RCE critique
CVE-2026-49164 est un heap overflow non authentifie CVSS 8.1 classe Critique par Microsoft dans Active Directory Domain Services. Un controleur de domaine compromis expose toute l…
CVE-2026-15409 : SonicWall SMA1000 SSRF CVSS 10.0 zero-day
CVE-2026-15409 (CVSS 10.0) et CVE-2026-15410 sont deux zero-days SonicWall SMA1000 exploités en chaîne depuis le 22 juin 2026, permettant un accès root non authentifié et le déploiement du…
CVE-2026-55008 : Exchange Server OWA XSS CVSS 9.6
CVE-2026-55008 est un XSS stocké critique CVSS 9.6 dans Exchange Server OWA : l’ouverture d’un email piégé suffit à exécuter du JavaScript dans la session de la victime. Patch Microsoft…
CVE-2026-66066 : Rails Active Storage lecture fichiers & RCE CVSS 9.5
CVE-2026-66066 KindaRails2Shell : faille critique CVSS 9.5 dans Ruby on Rails Active Storage via libvips permettant la lecture arbitraire de fichiers et une escalade vers RCE. Affecte…
CVE-2026-59726 RufRoot : CVSS 10.0 MCP IA Ruflo, agents compromis
CVE-2026-59726 RufRoot, CVSS 10.0 dans la plateforme IA Ruflo : le bridge MCP exposé sans auth permet RCE, vol de clés API LLM et empoisonnement de la mémoire des agents. Patchez vers…
CVE-2026-61511 : vBulletin RCE pré-auth CVSS 9.8, PoC public
CVE-2026-61511 : faille critique CVSS 9.8 dans vBulletin permettant l'exécution de code PHP sans authentification via le tag {vb:math}. PoC public disponible depuis le 27 juillet 2026 —…