Alertes CVE & Vulnérabilités
CVE critiques · Exploitations actives · 0-day · Correctifs urgents · Alertes CERT-FR
CVE-2026-49975 : HTTP/2 Bomb expose 880 000 serveurs web
CVE-2026-49975, baptisée HTTP/2 Bomb, est une vulnérabilité critique de déni de service divulguée le 3 juin 2026 affectant NGINX, Apache HTTPD, Microsoft IIS, Envoy et Cloudflare Pingora.…
Dernières alertes
CVE-2026-33825 & CVE-2026-41091 : 0-days Windows Defender SYSTEM
CVE-2026-33825 (BlueHammer) et CVE-2026-41091 (RedSun) : 0-days Windows Defender LPE vers SYSTEM, exploitées activement. Deadline CISA KEV : 3 juin 2026. Patch MPE urgent.
0-day VS Code github.dev : vol de tokens GitHub OAuth en 1 clic
0-day dans github.dev (VS Code navigateur) permet de voler les tokens GitHub OAuth en un clic. Aucun CVE attribué, aucun patch disponible. Révoquez vos tokens immédiatement.
CVE-2026-41283 : RCE non authentifiée CVSS 9.9 OpenStack Mistral
CVE-2026-41283 (CVSS 9.9) : RCE non authentifiée dans OpenStack Mistral jusqu'à v22.0.0, divulguée le 4 juin 2026. Patch urgent — API exposée = compromission imminente.
CVE-2026-8206 : Kirki WordPress, 500 000 sites exposés
CVE-2026-8206, CVSS 9.8 : faille non-authentifiée dans Kirki — Freeform Page Builder permet de prendre le contrôle d'un compte administrateur WordPress. Plus de 500 000 sites exposés,…
CVE-2026-3055 NetScaler SAML : exploitation massive Fortinet
Fortinet confirme une exploitation à grande échelle de CVE-2026-3055 dans Citrix NetScaler ADC et Gateway configurés en SAML IDP. Cette lecture mémoire hors limites sur l'endpoint…
CVE-2024-21182 Oracle WebLogic RCE exploité, KEV CISA
CISA ajoute CVE-2024-21182 au catalogue KEV le 1er juin 2026 : la faille RCE dans Oracle WebLogic Server via les protocoles T3 et IIOP est activement exploitée pour déployer ransomwares…
CVE-2025-48595 : 0-day Android exploité activement, CVSS 8.4
Le bulletin de sécurité Android de juin 2026 révèle l'exploitation active de CVE-2025-48595, un débordement d'entiers dans Android Framework permettant une élévation de privilèges locale…
CVE-2026-3055 NetScaler ADC/Gateway
La CVE-2026-3055, memory overread CVSS 9.8 dans Citrix NetScaler ADC et Gateway configurés en SAML IDP, fait l'objet d'une exploitation à grande échelle confirmée par Fortinet. CISA a…
CVE-2026-41089 : RCE non-authentifié CVSS 9.8 dans Netlogon
Une faille critique CVSS 9.8 dans Windows Netlogon permet à un attaquant non authentifié d'exécuter du code SYSTEM sur un contrôleur de domaine. L'exploitation active est confirmée par le…
CVE-2026-26083 FortiSandbox : RCE non-auth CVSS 9.1
CVE-2026-26083 (CVSS 9.1) : une autorisation manquante dans l'interface Web de FortiSandbox permet l'exécution de code arbitraire sans authentification, compromettant la couche de détection avancée.
CVE-2026-20223 Cisco Secure Workload : bypass auth CVSS 10.0
CVE-2026-20223 (CVSS 10.0 maximal) : l'API REST interne de Cisco Secure Workload ne valide pas l'authentification, permettant à tout attaquant distant d'obtenir les droits Site Admin sur…
CVE-2026-8732 WP Maps Pro : admin WordPress sans auth
WP Maps Pro ≤ 6.1.0 (CVSS 9.8) expose un endpoint AJAX accessible sans authentification, permettant la création de comptes WordPress administrateurs. Plus de 3 600 tentatives bloquées en 24h.
CVE-2026-42897 : zero-day Exchange OWA activement exploité
CVE-2026-42897 (CVSS 8.1) : faille XSS dans OWA de Microsoft Exchange Server exploitée via un email piégé. CISA KEV avec deadline fédérale au 5 juin 2026. Exchange Server 2016, 2019 et SE…
CVE-2025-34291 Langflow : RCE CVSS 9.4, KEV CISA : Analyse
La CISA a ajouté CVE-2025-34291 au catalogue KEV avec une deadline au 4 juin 2026. Cette faille RCE CVSS 9.4 dans Langflow est activement exploitée et expose des milliers de pipelines IA d'entreprise.
Cette CVE vous expose ? Évaluons ensemble votre risque
Nos experts évaluent votre exposition et priorisent les correctifs — réponse sous 4h en situation d'urgence. Analyse d'impact, plan de remédiation, accompagnement RSSI.