Alertes CVE & Vulnérabilités
CVE critiques · Exploitations actives · 0-day · Correctifs urgents · Alertes CERT-FR
CVE-2026-53412 : Prise de compte Zoom Windows CVSS 9.8
CVE-2026-53412, CVSS 9.8 : défaut de validation des entrées dans Zoom Workplace for Windows permettant à un attaquant non authentifié de prendre le contrôle total d'un compte Zoom via un…
Dernières alertes
CVE-2026-15409/15410 : deux 0-day SonicWall SMA1000 exploités
Volexity documente l'exploitation active de deux zero-days SonicWall SMA1000 (CVE-2026-15409 SSRF non authentifié CVSS 8.6 + CVE-2026-15410 injection code) depuis le 22 juin 2026,…
CVE-2026-50522 : SharePoint RCE et vol de machine keys
CVE-2026-50522 affecte SharePoint Server avec un CVSS de 9.8. Activement exploitée depuis le 20 juillet après la publication d'un PoC, la faille permet le vol des machine keys pour une…
CVE-2026-43499 GhostLock : LPE root Linux kernel 15 ans PoC
GhostLock (CVE-2026-43499) est un use-after-free CVSS 7.8 dans le noyau Linux affectant 15 ans de kernels (2.6.39 à 7.0). PoC public disponible, évasion de conteneur possible.
CVE-2026-58443 : Gitea bypass autorisation dépôts privés CI/CD
CVE-2026-58443 affecte Gitea jusqu'à v1.26.4 : un token public-only peut écrire dans des dépôts privés et déclencher des workflows CI/CD, créant un vecteur d'attaque supply chain.
CVE-2026-6875 : RCE pré-auth ServiceNow CVSS 9.5 exploité
CVE-2026-6875 est une vulnérabilité RCE critique (CVSS 9.5) dans la plateforme IA ServiceNow, exploitée in-the-wild depuis le 18 juillet 2026 via deux chaînes d'évasion de sandbox distinctes.
CVE-2026-55008 : XSS Stocké CVSS 9.6 Exchange Server OWA
CVE-2026-55008 (CVSS 9.6) : XSS stocké critique dans Outlook Web Access d'Exchange Server exploitable via un simple email piégé, sans authentification requise côté attaquant. Patch SU8…
CVE-2026-53359 Januscape : Évasion VM Linux KVM Intel et AMD
CVE-2026-53359 (Januscape) : faille vieille de 16 ans dans l'hyperviseur Linux KVM permettant à une VM guest de s'échapper vers l'hôte et d'y exécuter du code root, affectant Intel et AMD.
CVE-2026-60137 : RCE non-auth WordPress WP2Shell CERT-FR
CVE-2026-60137 et CVE-2026-63030 (WP2Shell) permettent une RCE non authentifiée sur WordPress Core. Alerte CERT-FR CERTFR-2026-ALE-007 — exploitation active dans les 24h, PoC public disponible.
CVE-2026-25089/39808 : injections OS sur FortiSandbox
La CISA a inscrit CVE-2026-25089 et CVE-2026-39808 (CVSS 9.1) au catalogue KEV le 16 juillet 2026, confirmant l'exploitation active de ces injections de commandes OS non authentifiées sur…
CVE-2026-6875 : RCE pré-authentifiée sur ServiceNow AI
CVE-2026-6875 (CVSS 9.5) : RCE pré-authentifiée sur ServiceNow AI Platform activement exploitée depuis le 18 juillet 2026 sur les instances self-hosted. Seconde chaîne d'exploitation…
CVE-2026-42533 : faille nginx vieille de 15 ans, RCE
Une vulnérabilité critique dans nginx (CVE-2026-42533), silencieusement exploitable depuis 2011, permet un RCE pré-authentification via un débordement de heap dans le moteur de script.…
CVE-2026-55944 : RCE Dynamics 365 non-auth CVSS 9.8
CVE-2026-55944 permet une exécution de code arbitraire non authentifiée (CVSS 9.8) sur Microsoft Dynamics NAV et Dynamics 365 Business Central on-premises via désérialisation de données…
CVE-2026-55255 : Langflow IDOR IA exploité CISA KEV
CVE-2026-55255 est une faille IDOR dans Langflow (framework IA) permettant à un attaquant authentifié d'accéder aux workflows et credentials de tous les autres utilisateurs. CVSS 9.9, CISA…
CVE-2026-56164 : SharePoint Server Auth Bypass CISA KEV
CVE-2026-56164 permet à un attaquant non authentifié d'escalader ses privilèges sur SharePoint Server 2016/2019/SE via une authentification manquante. Exploitation active confirmée, CISA…