Alertes CVE & Vulnérabilités
CVE critiques · Exploitations actives · 0-day · Correctifs urgents · Alertes CERT-FR
CVE-2026-34926 : Trend Micro Apex One zero-day KEV CISA, patch urgent
CVE-2026-34926 est un zero-day de type directory traversal dans Trend Micro Apex One (on-premises) permettant l'injection de code malveillant sur tous les agents managés. Activement exploité et ajouté au catalogue KEV de la CISA. Un correctif est disponible.
Dernières alertes
CVE-2026-20182 : Cisco SD-WAN CVSS 10, UAT-8616 contrôle le fabric réseau
CVE-2026-20182 (CVSS 10,0) permet à un attaquant non authentifié de contourner l'authentification dans Cisco Catalyst SD-WAN Controller et d'obtenir les privilèges administrateurs sur l'ensemble du fabric réseau. Activement exploitée par le groupe APT UAT-8616 depuis 2023.
CVE-2026-81578 : PaperCut NG/MF auth bypass, premier patch contournable
CVE-2026-81578 permet à un attaquant non authentifié de modifier la configuration de PaperCut NG/MF. Chaîné avec CVE-2026-82078, il aboutit à une exécution de code arbitraire à distance. Le premier correctif est contournable : une seconde mise à jour d'urgence est disponible.
CVE-2026-18885 : ServiceNow AI Platform 3 failles CVSS 10.0
ServiceNow corrige trois vulnérabilités de sévérité maximale (CVSS 10.0) dans sa plateforme IA : CVE-2026-18885 (RCE via GraphQL), CVE-2026-18886 (contrôle d'accès défaillant) et CVE-2026-74820 (injection SQL). Les instances cloud sont patchées automatiquement.
CVE-2026-82078 : PaperCut RCE zero-day exploité, second patch
PaperCut publie un second patch d'urgence après que des chercheurs ont contourné le premier correctif. CVE-2026-82078 (CVSS 9.4) et CVE-2026-81578 (CVSS 8.8) permettent une chaîne RCE sans authentification, exploitée dans au moins deux environnements de production.
CVE-2026-77537 : Ubiquiti UniFi Protect RCE non-auth CVSS 10.0
Ubiquiti publie des correctifs pour trois vulnérabilités de sévérité maximale (CVSS 10.0) affectant UniFi Protect, UniFi OS et les équipements VoIP. CVE-2026-77537 permet une exécution de code à distance sans authentification sur les systèmes de vidéosurveillance.
CVE-2026-48362 : Adobe ColdFusion RCE non-auth CVSS 10 exploité
CVE-2026-48362 est une injection de commandes OS CVSS 10.0 dans Adobe ColdFusion exploitée avant divulgation. Webshells déployés sur des serveurs gouvernementaux et e-commerce.
CVE-2026-72898 : Metabase SQLi non-auth admin access KEV CISA
CVE-2026-72898 est une injection SQL non authentifiée CVSS 10.0 dans Metabase permettant un accès admin complet. Exploitée avant divulgation, ajoutée au KEV CISA le 11 août 2026.
CVE-2026-58231 : SAP Commerce Cloud RCE non-auth CVSS 10
CVE-2026-58231 est une faille RCE non authentifiée CVSS 10.0 dans SAP Commerce Cloud exploitée activement 3 jours après sa divulgation. Patch urgent requis.
CVE-2026-53362 : Linux Kernel IPv6 container escape KEV
CVE-2026-53362 (IPv6 Frag Escape) : out-of-bounds write dans le noyau Linux permettant une élévation de privilèges root et une évasion de conteneur. Exploitation active confirmée, ajout au KEV CISA le 27 août 2026.
CVE-2026-59309 : VMware vCenter auth bypass CVSS 9.8
CVE-2026-59309, authentication bypass CVSS 9.8 dans VMware vCenter vmdir, se chaîne avec CVE-2026-59310 pour un VM escape complet sans authentification. Patch VMSA-2026-0006 obligatoire.
CVE-2026-59310 : VMware vCenter RCE exploité 47 nations
CVE-2026-59310, faille RCE CVSS 9.8 dans VMware vCenter, est exploitée activement depuis août 2026. 361 serveurs compromis dans 47 pays en moins de dix jours. Patchez immédiatement via VMSA-2026-0006.
CVE-2019-1068 : SQL Server RCE exploité activement CISA KEV
CVE-2019-1068, faille RCE dans Microsoft SQL Server (CVSS 8.8), ajoutée au catalogue CISA KEV le 26 août 2026 suite à des exploitations actives confirmées. Délai fédéral de remédiation fixé au 29 août 2026.
CVE-2026-18431 : Avada WordPress RCE zero-click CVSS 9.8
CVE-2026-18431 est une chaîne de 6 vulnérabilités permettant une exécution de code PHP sans authentification (CVSS 9.8) sur WordPress avec Avada ≤ 7.16 et Fusion Builder ≤ 3.16. Plus d'un million de sites exposés.
CVE-2026-62893 : WDS TFTP Server RCE non-auth CVSS 9.8
CVE-2026-62893 est une vulnérabilité use-after-free critique (CVSS 9.8) dans le composant TFTP de Windows Deployment Services, exploitable sans authentification via UDP/69. Le Patch Tuesday août 2026 corrige la faille.
Cette CVE vous expose ? Évaluons ensemble votre risque
Nos experts évaluent votre exposition et priorisent les correctifs — réponse sous 4h en situation d'urgence. Analyse d'impact, plan de remédiation, accompagnement RSSI.