Alertes CVE & Vulnérabilités
CVE critiques · Exploitations actives · 0-day · Correctifs urgents · Alertes CERT-FR
CVE-2026-50518 & CVE-2026-56159 : Windows DHCP Server RCE
CVE-2026-50518 et CVE-2026-56159 : deux RCE CVSS 9.8 non-authentifiées dans Windows DHCP Server via heap buffer overflow. Tous les Windows Server 2012-2025 affectés. Patch juillet 2026.
Dernières alertes
CVE-2026-58644 : SharePoint Server RCE zero-day CVSS 9.8 KEV
CVE-2026-58644 : désérialisation RCE zero-day CVSS 9.8 dans Microsoft SharePoint Server exploitée activement. CISA KEV, alerte CERT-FR CERTFR-2026-ALE-008, patch juillet 2026 obligatoire.
CVE-2026-57092 : Windows VMSwitch Use-After-Free CVSS 9.9
CVE-2026-57092 : use-after-free CVSS 9.9 dans Windows VMSwitch Hyper-V, permettant à un attaquant dans une VM guest de compromettre l'hôte physique. Patch Tuesday juillet 2026 disponible.
CVE-2026-21962 : Auth bypass WebLogic CVSS 10.0 PoC actif
CVE-2026-21962 est un contournement d'authentification CVSS 10.0 dans Oracle HTTP Server et le WebLogic Proxy Plug-in via path traversal. Un PoC est public et des scans actifs sont…
CVE-2026-56188 : RCE non-auth CVSS 9.8 Windows Server
CVE-2026-56188, race condition dans le pilote réseau Windows Server, permet une RCE non authentifiée CVSS 9.8 sans interaction utilisateur. Profil wormable analogue à EternalBlue — patchez…
CVE-2026-56155 : Élévation AD FS zero-day exploitée CISA
CVE-2026-56155, zero-day exploité dans Active Directory Federation Services, permet à un attaquant local de forger des tokens SAML et d'impersonner n'importe quel utilisateur. CISA KEV —…
CVE-2026-48286 : RCE non-auth CVSS 10.0 Adobe Campaign
CVE-2026-48286 est une faille de sévérité maximale (CVSS 10.0) dans Adobe Campaign Classic on-premise, permettant une exécution de code arbitraire sans authentification. L’une des 7…
CVE-2026-64600 RefluXFS : LPE root silencieuse Linux RHEL
RefluXFS (CVE-2026-64600, CVSS 7.8) est une race condition vieille de 9 ans dans le filesystem XFS du noyau Linux, permettant une escalade silencieuse vers root sur 16,4 millions de…
CVE-2026-54121 Certighost : domaine AD compromis via ADCS
Certighost (CVE-2026-54121, CVSS 8.8) permet à tout utilisateur de domaine d'usurper l'identité d'un contrôleur Active Directory via AD CS et de compromettre l'intégralité du domaine. PoC…
CVE-2026-48282 : Adobe ColdFusion RCE CVSS 10 exploité en masse
CVE-2026-48282, path traversal CVSS 10.0 dans Adobe ColdFusion RDS, est activement exploitée depuis le 2 juillet 2026 — quelques minutes après la publication d'un PoC par watchTowr. La…
CVE-2026-39808 : FortiSandbox Command Injection CVSS 9.1 KEV
CVE-2026-39808 est une injection de commandes OS sans authentification dans Fortinet FortiSandbox 4.4.0-4.4.8 (CVSS 9.1). Un PoC public et un template Nuclei sont disponibles. Exploitation…
CVE-2026-16232 : Check Point SmartConsole auth bypass CISA
CVE-2026-16232 permet à un attaquant non authentifié d'obtenir un accès administrateur complet sur Check Point SmartConsole (CVSS 9.1). Exploitation active confirmée, CISA exige un…
CVE-2026-35273 : Oracle PeopleSoft RCE zero-day ShinyHunters
CVE-2026-35273, faille RCE critique (CVSS 9.8) dans Oracle PeopleSoft PeopleTools 8.61/8.62, a été exploitée en zero-day par ShinyHunters compromettant plus de 100 organisations. Patch…
CVE-2026-21902 : RCE root Juniper PTX Junos Evolved CVSS 9.8
CVE-2026-21902, CVSS 9.8 : exécution de code root pré-authentifiée sur les routeurs Juniper PTX Series sous Junos OS Evolved 25.4.x via le framework On-Box Anomaly Detection exposé sur le…
CVE-2026-8633 : RCE non-auth IBM WebSphere Plug-ins CVSS 9.8
CVE-2026-8633, CVSS 9.8 : vulnérabilité d'exécution de code à distance non authentifiée dans les Web Server Plug-ins d'IBM WebSphere Application Server 8.5 et 9.0. Un attaquant peut…