Alertes CVE & Vulnérabilités
CVE critiques · Exploitations actives · 0-day · Correctifs urgents · Alertes CERT-FR
CVE-2026-35616 : FortiClient EMS exploité, hotfix urgent
CVE-2026-35616 : bypass d'authentification API critique dans FortiClient EMS 7.4.5 et 7.4.6, exploitée in-the-wild depuis le 31 mars 2026. Hotfix Fortinet à appliquer immédiatement.
Dernières alertes
CVE-2026-41940 : 1,5M cPanel exposés à un bypass auth
CVE-2026-41940 : un bypass d'authentification critique dans cPanel & WHM expose 1,5 million de serveurs. CRLF injection, exploitation in-the-wild confirmée depuis février, patch immédiat requis.
CVE-2026-32201 : 1300 SharePoint exposés au 1er mai
CVE-2026-32201, le 0-day de spoofing SharePoint Server activement exploité, laisse encore 1 312 serveurs vulnérables au 1er mai 2026 selon Shadowserver, dont 47 en France.
CVE-2026-33827 : RCE wormable IPv6 dans la pile Windows
Microsoft a corrigé CVE-2026-33827, une race condition critique CVSS 9.8 dans la pile TCP/IP Windows lors du réassemblage de fragments IPv6 avec IPSec. Wormable, non-authentifiée, sans…
CVE-2026-32202 : APT28 vole vos hashes NTLM en zéro-clic
Microsoft et CISA confirment l'exploitation active de CVE-2026-32202, un correctif incomplet du zéro-day APT28. Coercition NTLM zéro-clic via fichier .lnk : le simple affichage d'un…
CVE-2026-1281 : Ivanti EPMM RCE pré-auth Bash (CVSS 9.8)
CVE-2026-1281 et CVE-2026-1340 : RCE pre-auth Ivanti EPMM via Bash arithmetic expansion, CVSS 9.8, exploitation massive observee par Telekom Security.
CVE-2025-66376 : Zimbra XSS UAC-0233 Ukraine au KEV
CVE-2025-66376 : XSS stocke Zimbra Collaboration exploite par UAC-0233 contre des entites ukrainiennes, plus de 10 000 serveurs encore vulnerables.
CVE-2024-1708 : ConnectWise ScreenConnect Medusa KEV
CVE-2024-1708 : path traversal ConnectWise ScreenConnect ajoutee au KEV CISA le 28 avril 2026, exploitee par Storm-1175 pour Medusa ransomware.
CVE-2026-25874 : LeRobot de Hugging Face exposé à un RCE non
CVE-2026-25874 (CVSS 9.3) : RCE non authentifiée sur LeRobot Hugging Face via désérialisation pickle sur gRPC sans TLS. Aucun patch disponible, # nosec dans le code source.
CVE-2026-3854 : un seul git push pour prendre GitHub.com
CVE-2026-3854 (CVSS 8.7) permet une RCE sur les serveurs GitHub via une option de push mal echappee. Patche en mars sur GitHub.com, divulgue le 28 avril : les GHES non patches restent exploitables.
CVE-2026-32202 : Windows Shell zero-click APT28 exploité
Microsoft confirme l'exploitation active du Shell Windows par APT28 via fichiers LNK piégés. Vol de hash NTLM zero-click, patch incomplet de CVE-2026-21510.
cPanel/WHM : faille auth critique patchée en urgence
cPanel publie un patch d'urgence le 28 avril 2026 pour une faille critique de bypass d'authentification touchant toutes les versions supportées de cPanel et WHM.
CVE-2026-7248 : RCE pré-auth D-Link DI-8100 (CVSS 9.8)
Buffer overflow critique pré-authentification dans D-Link DI-8100 firmware 16.07.26A1. CVSS 9.8, exploit public disponible, RCE non auth via tgfile_htm.
CVE-2026-33824 : Windows IKE wormable RCE (CVSS 9.8)
CVE-2026-33824 expose tous les Windows IKEv2 à une RCE wormable préauth (CVSS 9.8) via double-free dans ikeext.dll. Patch d'avril 2026 obligatoire.
CVE-2026-33827 : RCE Windows TCP/IP via race condition
CVE-2026-33827 : RCE non authentifiée dans la pile TCP/IP Windows via race condition (CVSS 8.1). Patch d'avril 2026 et filtrage IPv6 obligatoires.