Alertes CVE & Vulnérabilités
CVE critiques · Exploitations actives · 0-day · Correctifs urgents · Alertes CERT-FR
CVE-2026-46840 : prise de contrôle totale Oracle ORDS, CVSS 10.0
CVE-2026-46840 est une vulnérabilité CVSS 10.0 dans Oracle REST Data Services 24.2.0-26.1.0. Un attaquant non authentifié peut compromettre entièrement l'instance via HTTPS. Patch via…
Dernières alertes
CVE-2026-45185 Dead.Letter : RCE non-auth CVSS 9.8 sur Exim
Dead.Letter (CVE-2026-45185) est une use-after-free CVSS 9.8 dans Exim 4.97-4.99.2 compilé avec GnuTLS. Un attaquant non authentifié peut exécuter du code arbitraire via SMTP BDAT. Mise à…
CVE-2026-0257 : bypass auth GlobalProtect PAN-OS, KEV CISA
La CVE-2026-0257 (CVSS 9.1) permet à un attaquant non authentifié de contourner l'authentification GlobalProtect PAN-OS. Exploitée activement depuis le 17 mai 2026, elle est inscrite au…
CVE-2026-0257 : bypass auth PAN-OS GlobalProtect,
CVE-2026-0257 (CVSS 9.1) permet à un attaquant non authentifié de forger des cookies d'accès GlobalProtect sur PAN-OS et d'obtenir un accès VPN complet au réseau interne. Exploitation…
CVE-2026-44277 : RCE non-auth FortiAuthenticator CVSS 9.8
CVE-2026-44277 : RCE non authentifiée CVSS 9.8 dans Fortinet FortiAuthenticator 6.4–8.0. Contrôle d'accès manquant sur l'API REST d'administration. Patch urgent FG-IR-26-128.
Gogs 0-day RCE non patchée : injection argument Git,
Vulnérabilité 0-day CVSSv4 9.4 dans Gogs : injection d'argument Git menant à une RCE, module Metasploit public, aucun patch après 70 jours de signalement.
CVE-2026-9082 : SQLi critique Drupal PostgreSQL, KEV CISA
Injection SQL non authentifiée CVSS 9.8 dans Drupal Core sur PostgreSQL, activement exploitée et inscrite au CISA KEV le 22 mai 2026. Patch obligatoire immédiat.
CVE-2026-20182 : CVSS 10 Cisco SD-WAN exploité par UAT-8616
CVE-2026-20182 est un bypass d'authentification CVSS 10.0 dans Cisco Catalyst SD-WAN exploité activement par UAT-8616, donnant un contrôle administratif sur l'ensemble du fabric réseau.
CVE-2026-42897 : zero-day Exchange OWA sans patch permanent
Un zero-day XSS dans Outlook Web Access (OWA) d'Exchange Server est activement exploité via de simples emails piégés depuis le 14 mai 2026. Microsoft n'a pas encore publié de patch définitif.
Stormshield SNS : vulnérabilités 2026 et avis
Analyse des avis CERT-FR 2026 sur Stormshield SNS : CERTFR-2026-AVI-0631 (CVE-2025-9086, libcurl CVSS 2.7 Low, déni de service) et CERTFR-2026-AVI-0219 (bypass VPN SSL CVSS 5.1, SNS…
CVE-2026-42945 NGINX Rift : heap overflow RCE non-auth (CVSS 9.2)
CVE-2026-42945, baptisée NGINX Rift, est une faille de 18 ans dans le module Rewrite de NGINX activement exploitée. RCE sans authentification sur des millions de serveurs web. Patch : NGINX 1.30.1.
CVE-2026-0073 : RCE Zero-Click Android ADB Wireless (CVSS 9.8)
CVE-2026-0073 permet à un attaquant sur le même réseau Wi-Fi d'exécuter du code à distance sans clic sur tout appareil Android 14-16 non patché. Mise à jour vers le correctif de sécurité…
CVE-2026-41096 : RCE CVSS 9.8 Windows DNS Client
CVE-2026-41096 (CVSS 9.8) : heap buffer overflow dans le client DNS Windows permet un RCE sans authentification. Tous les Windows 11 et Windows Server 2022/2025 sont concernés — patch…
CVE-2026-0300 : RCE root PAN-OS Palo Alto exploité activement
CVE-2026-0300 (CVSS 9.3) : buffer overflow dans le portail User-ID de PAN-OS permet un RCE root sans authentification sur les pare-feux Palo Alto PA-Series et VM-Series. Exploitation…
CVE-2026-41940 : bypass authentification cPanel WHM
CVE-2026-41940 (CVSS 9.8) : injection CRLF dans cPanel & WHM permet un bypass authentification root sans credentials. 1,5M serveurs exposés, exploitation active depuis février 2026,…
Cette CVE vous expose ? Évaluons ensemble votre risque
Nos experts évaluent votre exposition et priorisent les correctifs — réponse sous 4h en situation d'urgence. Analyse d'impact, plan de remédiation, accompagnement RSSI.