Alertes CVE & Vulnérabilités
CVE critiques · Exploitations actives · 0-day · Correctifs urgents · Alertes CERT-FR
CVE-2026-56164 : SharePoint Server sous exploitation active
CVE-2026-56164, faille d'authentification dans SharePoint Server on-premises (CVSS NVD 9.8), est activement exploitée depuis début juillet 2026. La CISA l'a ajoutée au catalogue KEV le 14…
Dernières alertes
WordPress wp2shell (CVE-2026-63030)
WordPress vient de corriger en urgence deux vulnérabilités critiques dans son cœur — dont une RCE pré-authentifiée baptisée wp2shell qui permet l'exécution de code arbitraire sur n'importe…
LegacyHive : 0-Day Windows LPE sans patch, PoC publié
LegacyHive est un zero-day non patché dans le Windows User Profile Service permettant une escalade de privilèges vers SYSTEM. PoC publié le 15 juillet 2026, aucun correctif Microsoft disponible.
CVE-2026-48282 : RCE ColdFusion CVSS 10.0 exploité KEV
CVE-2026-48282, traversée de répertoire CVSS 10.0 dans Adobe ColdFusion, permet un RCE non authentifié. Exploitation active confirmée, ajoutée au CISA KEV le 7 juillet 2026.
CVE-2026-44747 : Mémoire SAP NetWeaver ABAP CVSS 9.9
CVE-2026-44747, faille out-of-bounds write CVSS 9.9 dans SAP NetWeaver AS ABAP, menace l'ensemble des déploiements ERP SAP mondiaux. Appliquez SAP Note 3747367 sans délai.
CVE-2026-53359 « Januscape » : évasion de VM Linux KVM
CVE-2026-53359 « Januscape » est une faille use-after-free de 16 ans dans le shadow MMU de Linux KVM permettant l’évasion guest-to-host sur x86 Intel et AMD. Patch disponible depuis le 4…
CVE-2026-50522 & 58644 : Double RCE SharePoint CVSS 9.8 non-auth
CVE-2026-50522 et CVE-2026-58644 : deux RCE non authentifiées CVSS 9.8 dans SharePoint Server par désérialisation. CVE-2026-58644 exploitée in-the-wild, CVE-2026-50522 démontrée à Pwn2Own…
CVE-2026-56155 : Zero-Day AD FS exploité CISA KEV, deadline 28/07
CVE-2026-56155 : zero-day AD FS EoP exploité in-the-wild par des acteurs avancés, découvert par Microsoft DART. Ajouté au CISA KEV le 14 juillet 2026, deadline fédérale au 28 juillet.…
CVE-2026-50518 : RCE DHCP Windows CVSS 9.8 non authentifié
CVE-2026-50518 : heap buffer overflow CVSS 9.8 dans Windows DHCP Server permettant une RCE non authentifiée sur Windows Server 2012-2025. Patch Tuesday juillet 2026 — exploitation probable imminente.
CVE-2026-50518 : RCE non authentifiée DHCP Windows CVSS 9.8,
Le Patch Tuesday record de juillet 2026 (622 CVE) corrige CVE-2026-50518, un heap buffer overflow CVSS 9.8 dans Windows DHCP Server exploitable sans authentification depuis le réseau.…
CVE-2026-6875 : sandbox escape critique dans ServiceNow
CVE-2026-6875 est une faille CVSS 9.5 permettant à un attaquant non authentifié d'échapper au sandbox IA de ServiceNow et d'exécuter du code arbitraire. Des patches sont disponibles depuis…
CVE-2026-57094 : RCE Windows Media Foundation fichier vidéo
CVE-2026-57094 est un heap buffer overflow dans Windows Media Foundation permettant l'exécution de code à distance via un fichier vidéo ou audio malveillant. CVSS 8.8, affecte Windows…
CVE-2026-56188 : RCE wormable Windows Network Driver CVSS 9.8
CVE-2026-56188 est une race condition dans le pilote réseau Windows Server permettant une exécution de code à distance non authentifiée avec un potentiel wormable similaire à EternalBlue.…
CVE-2026-46817 : RCE non-auth Oracle EBS Payments CVSS 9.8
CVE-2026-46817 permet à un attaquant non authentifié d'exfiltrer des fichiers arbitraires sur Oracle E-Business Suite via l'endpoint iPayment, conduisant à une compromission complète du…
CVE-2026-56155 : zero-day AD FS exploité activement,
CVE-2026-56155, zero-day activement exploité dans Active Directory Federation Services (AD FS), permet une élévation de privilèges vers le niveau administrateur. Découvert par le DART de…