Alertes CVE & Vulnérabilités
CVE critiques · Exploitations actives · 0-day · Correctifs urgents · Alertes CERT-FR
CVE-2026-42897 : zero-day Exchange OWA exploité en XSS
Microsoft confirme l'exploitation active d'une faille XSS dans Outlook Web Access (CVE-2026-42897, CVSS 8.1). Exchange Server 2016, 2019 et Subscription Edition sont vulnérables — aucun…
Dernières alertes
CVE-2026-40365 : RCE SharePoint 2019 par désérialisation
CVE-2026-40365 expose les serveurs SharePoint 2019 à une exécution de code à distance via désérialisation d'objet sur un endpoint web. Patch KB5002870 du Patch Tuesday de mai 2026 requis…
CVE-2026-42898 : RCE Dynamics 365 on-prem (CVSS 9.9)
CVE-2026-42898 (CVSS 9.9) frappe Microsoft Dynamics 365 on-prem : code injection exploitable par tout utilisateur authentifié, sans interaction, avec changement de portée. Le Patch Tuesday…
CVE-2026-40361 : RCE Outlook zero-click via DLL Word
Microsoft a corrigé CVE-2026-40361, une vulnérabilité use-after-free zero-click dans Outlook qui permet l'exécution de code à distance par simple aperçu d'un email piégé. Comparée à la…
CVE-2026-31431 Copy Fail : LPE root noyau Linux (KEV)
CVE-2026-31431 « Copy Fail » (CVSS 7.8) : 732 octets de Python suffisent pour passer root sur toute distribution Linux livrée depuis 2017. KEV CISA depuis le 1er mai 2026.
CVE-2026-20182 : auth bypass Cisco SD-WAN exploité (10.0)
CVE-2026-20182 (CVSS 10.0) : contournement d'authentification dans Cisco Catalyst SD-WAN Controller/Manager via vdaemon DTLS UDP/12346. Exploitation in-the-wild UAT-8616, KEV CISA 14 mai 2026.
CVE-2026-44277 : RCE non-auth FortiAuthenticator (9.1)
CVE-2026-44277 (CVSS 9.1) : RCE non authentifiée dans Fortinet FortiAuthenticator par contournement d'autorisation API. Versions 6.5.6, 6.6.8 et 8.0.2 vulnérables, patch 6.5.7/6.6.9/8.0.3 urgent.
CVE-2026-42898: Dynamics 365 vulnérable (CVSS 9.9)
CVE-2026-42898 (CVSS 9.9) permet à tout utilisateur authentifié d'exécuter du code à distance sur Dynamics 365 on-premises. Correctif urgent publié au Patch Tuesday de mai 2026.
CVE-2026-20182 : Cisco Catalyst SD-WAN tombe sous UAT-8616
Cisco corrige CVE-2026-20182 (CVSS 10.0), un bypass d'authentification critique dans Catalyst SD-WAN exploité par UAT-8616. CISA inscrit la faille au catalogue KEV et impose un patch d'urgence.
CVE-2026-32202 : zero-click NTLM Windows exploité par APT28
Coercition NTLM zero-click via fichier .LNK piégé dans Windows Shell, exploitée par APT28. Patch initial incomplet, ajouté au CISA KEV le 28 avril 2026.
CVE-2026-41103 : SAML SSO Jira/Confluence forgeable
Vulnérabilité critique (CVSS 9.1) du plugin Microsoft SSO pour Jira/Confluence : forge de réponse SAML permettant de se connecter en tant qu'administrateur sans Entra ID.
CVE-2026-41940 : 44 000 serveurs cPanel compromis (CVSS 9.8)
Bypass d'authentification critique de cPanel & WHM via injection CRLF (CVSS 9.8) : 44 000 serveurs déjà compromis, exploitation comme zero-day depuis février 2026.
CVE-2026-44442 ERPNext : authz bypass critique (CVSS 9.9)
ERPNext 16.9.1 corrige CVE-2026-44442, un bypass d'autorisation CVSS 9.9 permettant à tout compte authentifié de modifier des entités sensibles et de pivoter vers une RCE via workflows.
CVE-2026-0300 : PAN-OS patché contre la prise root non-auth
Palo Alto Networks publie le 13 mai 2026 les correctifs pour CVE-2026-0300, un buffer overflow non-auth dans User-ID Authentication Portal donnant un accès root sur PA-Series et VM-Series.…
CVE-2026-34260 : SQLi critique SAP S/4HANA Enterprise (9.6)
CVE-2026-34260 : SQL injection critique CVSS 9.6 dans SAP S/4HANA Enterprise Search for ABAP. SAP Security Note #3724838 publiée le 12 mai 2026 — patch prioritaire imposé.