Alertes CVE & Vulnérabilités
CVE critiques · Exploitations actives · 0-day · Correctifs urgents · Alertes CERT-FR
CVE-2026-42809 : Apache Polaris credential vending RCE (9.9)
Apache Polaris CVE-2026-42809 (CVSS 9.9) : portée de credentials manipulable via stage create, accès arbitraire aux buckets S3/GCS du data lake.
Dernières alertes
CVE-2026-42369 : GeoVision GV-VMS V20 RCE SYSTEM (CVSS 10.0)
Stack overflow non authentifié dans GV-VMS V20 (CVSS 10.0) : exécution de code SYSTEM via le WebCam Server. Vidéosurveillance GeoVision exposée.
CVE-2026-41940 : cPanel exploité contre des États et des MSP
CVE-2026-41940, contournement d'authentification dans cPanel/WHM, est exploitée activement depuis le 2 mai 2026 contre des entités gouvernementales asiatiques et des MSP. La vulnérabilité…
CVE-2026-4670 : MOVEit Automation rouvre la plaie de 2023
Progress Software a publié le 4 mai 2026 un correctif pour CVE-2026-4670, contournement d'authentification critique (CVSS 9.8) sur MOVEit Automation. Couplée à CVE-2026-5174, la chaîne…
CVE-2026-39808 : FortiSandbox RCE non-auth (CVSS 9.8)
CVE-2026-39808 et CVE-2026-39813 (CVSS 9.8) : deux RCE non-authentifiées dans FortiSandbox. PoC public disponible, scans de masse observés. Patcher vers 4.4.9 ou 5.0.6 immédiatement.
CVE-2025-53521 : F5 BIG-IP APM RCE non-auth au KEV CISA
CVE-2025-53521 (CVSS v4 9.3) : RCE non-auth dans F5 BIG-IP APM, reclassée de DoS à RCE en mars 2026. Exploitation active confirmée par F5 et CISA, 14 000 instances vulnérables sur Internet.
CVE-2026-3854 : RCE GitHub Enterprise via git push
CVE-2026-3854 (CVSS 8.7) permet à tout utilisateur authentifié d'exécuter du code à distance sur GitHub Enterprise Server via une push option malformée. 88 % des instances GHES…
GitHub CVE-2026-3854 : RCE en un git push, 88 % vulnérables
GitHub CVE-2026-3854 : un git push suffit pour une RCE sur GitHub Enterprise Server. 88 % des instances vulnérables au moment de la divulgation.
CVE-2026-32202 : Microsoft re-patche un zero-click NTLM
Microsoft re-patche en urgence CVE-2026-32202, fuite de hash NTLM zero-click déjà exploitée. CISA impose le déploiement avant le 12 mai 2026.
CVE-2026-31431 Copy Fail : 732 octets pour un root Linux
CVE-2026-31431 alias Copy Fail expose toutes les distributions Linux depuis 2017 : 732 octets de Python suffisent pour passer root via le module algif_aead.
CVE-2026-0488 : SQL injection SAP S/4HANA CRM (CVSS 9.9)
CVE-2026-0488 (CVSS 9.9) : injection SQL post-auth dans le Scripting Editor de SAP CRM et S/4HANA permettant à tout utilisateur authentifié de compromettre la base via un module…
CVE-2026-21858 Ni8mare : RCE non-auth n8n (CVSS 10.0)
CVE-2026-21858 Ni8mare (CVSS 10.0) : RCE non authentifiée n8n via confusion Content-Type. PoC public, ~100 000 instances exposées. Patch 1.121.0 obligatoire.
CVE-2026-31431 Copy Fail : LPE root quasi-universelle Linux
CVE-2026-31431 Copy Fail : LPE root quasi-universelle sur tout noyau Linux 4.14+. Exploit public de 732 octets. Patchez kernel ou blacklistez algif_aead.
CVE-2026-42779 : RCE Apache MINA via deserialization (9.8)
CVE-2026-42779 : nouvelle RCE critique Apache MINA (CVSS 9.8) issue d'un correctif incomplet de CVE-2026-41635. Versions 2.1.0-2.1.11 et 2.2.0-2.2.6 vulnérables.
BlueHammer : CVE-2026-33825 Defender exploité en zero-day
CVE-2026-33825 BlueHammer : race condition TOCTOU dans Microsoft Defender exploitée en zero-day depuis le 10 avril 2026. Élévation locale à SYSTEM, PoC publique, divulgation sauvage par un…