Alertes CVE & Vulnérabilités
CVE critiques · Exploitations actives · 0-day · Correctifs urgents · Alertes CERT-FR
Chrome 151 : sept UAF critiques CVE-2026-17650 à 17656
Chrome 151 corrige 370 vulnérabilités dont 7 use-after-free critiques (CVE-2026-17650 à CVE-2026-17656) dans les composants Compositing, Views, Skia et Ozone. Une simple visite de page web…
Dernières alertes
CVE-2026-55040 : bypass JWT SharePoint CVSS 9.1 + RCE chain
CVE-2026-55040 (CVSS 9.1) : bypass d'authentification JWT dans SharePoint Server permettant l'usurpation admin. Chainée avec une RCE non patchée (correctif attendu 11 août 2026), elle…
CVE-2026-50656 RoguePlanet : Defender élève vers SYSTEM
CVE-2026-50656, alias RoguePlanet, est une race condition TOCTOU dans le Microsoft Malware Protection Engine permettant l'élévation vers NT AUTHORITY\SYSTEM. Un PoC public est disponible —…
CVE-2026-53359 Januscape : évasion VM Linux KVM Intel AMD
CVE-2026-53359 (Januscape) est une vulnérabilité use-after-free vieille de 16 ans dans le shadow MMU du noyau Linux/KVM permettant à une VM malveillante d'échapper vers l'hôte avec des…
CVE-2026-63030 wp2shell : WordPress RCE pré-auth CVSS 9.8
wp2shell (CVE-2026-63030 + CVE-2026-60137) est une chaîne RCE pré-authentifiée dans WordPress Core permettant d'exécuter du code sans plugin ni authentification. Exploitation massive…
CVE-2026-20316 : Cisco FMC credential statique exploité KEV
CVE-2026-20316 : des identifiants statiques codés en dur dans Cisco Secure Firewall Management Center permettent à un attaquant non authentifié d'accéder à distance à la console de…
CVE-2025-68686 : FortiOS SSL-VPN symlink bypass ajouté CISA KEV
CVE-2025-68686 : contournement du correctif anti-persistance symlink dans FortiOS SSL-VPN, exploite activement selon la CISA. Ajout au KEV le 27 juillet 2026 avec deadline federale fixee…
CVE-2026-42533 : NGINX RCE pré-auth heap overflow CVSS 9.2
CVE-2026-42533 : debordement de tas (heap buffer overflow) critique dans NGINX Plus et NGINX Open Source, CVSS 9.2. RCE pre-authentifiee possible en l absence d ASLR. Patch disponible…
CVE-2026-16723 : FastJson 1.x RCE 0-day sans patch CVSS 9.0
CVE-2026-16723 : execution de code a distance critique (CVSS 9.0) dans FastJson 1.x sans correctif disponible, exploitee activement depuis le 22 juillet 2026. Migration vers FastJson2 ou…
CVE-2026-55255 : Langflow IDOR CVSS 9.9 vol clés IA KEV
CVE-2026-55255 (CVSS 9.9) dans Langflow : un IDOR critique permet à un attaquant authentifié de voler les clés API LLM (OpenAI, Anthropic) et credentials AWS d'autres utilisateurs. CISA…
CVE-2026-63077 : TeamCity RCE non-auth CVSS 9.8 supply chain
CVE-2026-63077 affecte JetBrains TeamCity On-Premises (CVSS 9.8) : exécution de commandes OS non authentifiée via désérialisation CWE-502 dans le protocole d'agent polling. Risque supply…
CVE-2026-16812 : Arista VeloCloud RCE CVSS 10.0 exploité
CVE-2026-16812, score CVSS 10.0 maximal, affecte Arista VeloCloud Orchestrator On-Premises. Exploitation active confirmée, CISA KEV activé le 28 juillet 2026. Patch immédiat obligatoire.
CVE-2026-58608 : Print Spooler RCE Windows CVSS 8.8 patch
CVE-2026-58608 : race condition et use-after-free dans Windows Print Spooler, CVSS 8.8. Héritier de PrintNightmare, patchée dans le Patch Tuesday de juillet 2026. Surface d'attaque massive…
CVE-2026-44277 : FortiAuthenticator RCE CVSS 9.8 non-auth
CVE-2026-44277 : contrôle d'accès défaillant dans FortiAuthenticator permettant une RCE sans authentification, CVSS 9.8. PoC public disponible. Versions 6.5.x, 6.6.x et 8.0.x affectées.
CVE-2026-41089 : RCE 0-Click Netlogon CVSS 9.8 exploité
CVE-2026-41089 : RCE sans authentification CVSS 9.8 dans Windows Netlogon, activement exploitée depuis juin 2026. Compromission totale de domaine Active Directory possible en quelques secondes.