Alertes CVE & Vulnérabilités
CVE critiques · Exploitations actives · 0-day · Correctifs urgents · Alertes CERT-FR
CVE-2025-9086 Stormshield SNS : vulnérabilité libcurl CVSS 3.1
Analyse de CVE-2025-9086 dans Stormshield SNS : vulnérabilité libcurl (heap buffer overflow) classée CVSS 2.7 Low. Impact réel : déni de service à distance uniquement. Référence CERT-FR :…
Dernières alertes
CVE-2026-44791 : bypass patch XML n8n, RCE CVSS 9.4
CVE-2026-44791 (CVSS 9.4) : bypass du patch CVE-2026-42232 dans le noeud XML de n8n permettant une pollution de prototype aboutissant a une RCE sur le serveur hote. Mettre a jour vers n8n…
Mini Shai-Hulud : supply chain npm, GitHub 3 800 repos
Attaque supply chain Mini Shai-Hulud : CVE-2026-45321, CVE-2026-48027 et CVE-2026-8398 ajoutees au CISA KEV le 27 mai 2026. TanStack, Nx Console VS Code et DAEMON Tools compromis avec 3…
CVE-2026-42897 : 0-day Exchange OWA, alerte CERT-FR ALE-005
CVE-2026-42897 : faille XSS zero-day dans Exchange OWA exploitee activement depuis le 14 mai 2026, ajoutee au CISA KEV. Alerte CERT-FR CERTFR-2026-ALE-005. Aucun patch definitif disponible.
CVE-2026-0300 : zero-day PAN-OS exploité, RCE root sur 70 000
CVE-2026-0300, une corruption mémoire critique non authentifiée dans PAN-OS, est exploitée dans la nature depuis le 18 mai 2026. Un attaquant peut obtenir root sur les firewalls PA-Series…
CVE-2026-45659 : Microsoft corrige une RCE dans SharePoint Server
Microsoft a publié un correctif d'urgence pour CVE-2026-45659, une vulnérabilité d'exécution de code à distance de score CVSS 8.8 affectant SharePoint Server 2016, 2019 et Subscription Edition.
CVE-2026-23918 : double-free Apache HTTP/2, RCE CVSS 8.8
CVE-2026-23918 (CVSS 8.8) : un double-free dans mod_http2 d'Apache HTTP Server 2.4.66 permet un déni de service confirmé en production et une RCE démontrée en laboratoire sur Debian/Ubuntu…
CVE-2026-7482 : fuite mémoire Ollama, 300 000 IA exposées
CVE-2026-7482 Bleeding Llama (CVSS 9.3) : une lecture hors-limites dans Ollama permet l'exfiltration silencieuse de la mémoire — conversations, clés AWS/OpenAI, données sensibles — sur 300…
CVE-2026-26980 : SQLi Ghost CMS — 700 sites compromis
Une injection SQL aveugle dans Ghost CMS (CVE-2026-26980, CVSS 9.4) est exploitée massivement : plus de 700 sites piratés dont Harvard et DuckDuckGo, transformés en vecteurs de campagnes…
CVE-2026-42945 NGINX Rift : RCE non authentifié dans un bug
Un bug introduit en 2008 dans le module de réécriture de NGINX — CVE-2026-42945 surnommé NGINX Rift — permet un RCE non authentifié via une seule requête HTTP. CVSS 9.2, toutes versions…
CVE-2026-41940 : bypass d'auth CVSS 9.8 dans cPanel, exploité
Exploitée comme zero-day depuis le 23 février 2026, CVE-2026-41940 permet à tout attaquant non authentifié de prendre le contrôle administratif d'un serveur cPanel & WHM via injection CRLF…
Dead.Letter : RCE critique non authentifiée dans Exim
La faille Dead.Letter (CVE-2026-45185) expose des millions de serveurs Exim à une exécution de code à distance non authentifiée, CVSS 9,8. Un patch est disponible en version 4.99.3.
CVE-2026-41103 : Bypass auth SAML Jira et Confluence
CVE-2026-41103 est un contournement d'authentification SAML (CVSS 9.1) dans le plugin Microsoft SSO pour Jira et Confluence, corrigé lors du Patch Tuesday de mai 2026. Microsoft le classe…
CVE-2026-42898 : RCE CVSS 9.9 dans Microsoft Dynamics 365
CVE-2026-42898 est une injection de code critique (CVSS 9.9) dans Microsoft Dynamics 365 on-premises, corrigée lors du Patch Tuesday de mai 2026. Un attaquant authentifié à faibles…
CVE-2026-31431 Copy Fail : LPE root Linux dans CISA KEV
CVE-2026-31431 "Copy Fail" est une faille vieille de 9 ans dans le noyau Linux permettant une escalade de privilèges jusqu'à root via le module algif_aead. Exploitée activement, inscrite…
Cette CVE vous expose ? Évaluons ensemble votre risque
Nos experts évaluent votre exposition et priorisent les correctifs — réponse sous 4h en situation d'urgence. Analyse d'impact, plan de remédiation, accompagnement RSSI.