Alertes CVE & Vulnérabilités
CVE critiques · Exploitations actives · 0-day · Correctifs urgents · Alertes CERT-FR
CVE-2026-9198 : Langflow RCE non-auth CVSS 9.8 CISA KEV
CVE-2026-9198 : exécution de code Python arbitraire sans authentification (CVSS 9.8) dans IBM Langflow OSS. Deux requêtes HTTP suffisent pour un accès complet au serveur. Scans massifs et exploitation active confirmés, CISA KEV le 4 août 2026.
Dernières alertes
CVE-2026-34486 : Apache Tomcat RCE désérialisation KEV
CVE-2026-34486 : régression dans Apache Tomcat transformant EncryptInterceptor en fail-open, permettant une RCE via désérialisation Java sur les clusters. Exploitée par un APT chinois selon Unit 42 de Palo Alto Networks. CISA KEV confirmé.
CVE-2026-8037 : LoadMaster RCE pré-auth CVSS 9.6 KEV
CVE-2026-8037 est une injection de commandes pré-authentifiée CVSS 9.6 dans Progress Kemp LoadMaster permettant l'exécution de code root sans aucune authentification — 792 tentatives d'exploitation documentées, CISA KEV confirmé.
CVE-2026-63077 : JetBrains TeamCity RCE non-auth CISA KEV
CVE-2026-63077 (CVSS 9.8) dans JetBrains TeamCity permet une RCE non authentifiee via deserialisation XStream defectueuse sur /app/agents/v1. Exploitation active confirmee, ajoute au KEV CISA le 5 aout 2026 avec delai federal de 3 jours seulement.
CVE-2026-15409 SonicWall SMA1000 CVSS 10 INC Ransomware
CVE-2026-15409 (CVSS 10.0) et CVE-2026-15410 dans SonicWall SMA1000 chaines en RCE root non authentifiee, exploitees par INC Ransomware depuis juin 2026. Decouverte par Rapid7 MDR, ajoutes au KEV CISA le 10 aout 2026.
CVE-2026-72529 : TrueConf Server KEV PhantomCore backdoor
CVE-2026-72529 (CVSS 9.8) et CVE-2026-72530 (CVSS 9.0) dans TrueConf Server permettent une RCE non authentifiee chainable, activement exploitee par Head Mare APT pour distribuer le backdoor PhantomCore. Ajoutes au KEV CISA le 20 aout 2026.
CVE-2026-60702 : Oracle WebLogic CVSS 9.9 takeover T3/IIOP
CVE-2026-60702, faille CVSS 9.9 dans Oracle WebLogic Server via T3 et IIOP, permet la prise de contrôle totale du serveur. Correctif CSPU Oracle août 2026 — versions 12.2.1.4 à 15.1.1 affectées.
CVE-2026-55040 : SharePoint JWT bypass exploité CVSS 9.1
CVE-2026-55040, bypass d'authentification JWT dans Microsoft SharePoint Server CVSS 9.1, est activement exploitée depuis la publication d'un PoC Rapid7 le 11 août 2026. CISA KEV confirmé.
CVE-2026-33824 : double free RCE CVSS 9.8 Windows IKE KEV
CVE-2026-33824, faille double free CVSS 9.8 dans Windows IKE (IKEEXT), est activement exploitée. RCE SYSTEM sans authentification via UDP 500/4500 — CISA KEV ajouté le 18 août 2026.
CVE-2026-62911 Exchange Server auth bypass boîtes mail
CVE-2026-62911 est un bypass d’authentification par capture-replay CVSS 8.0 dans Exchange Server permettant l’accès à toutes les boîtes mail. Exploit démontré à Pwn2Own Berlin 2026. Patch août 2026 disponible.
Oracle CSPU août 2026 : 945 patches, CVSS 10.0 Hyperion
Oracle a publié son CSPU d’août 2026 le 18 août : 945 patches incluant des CVSS 10.0 dans Hyperion et Fusion Middleware, et 107 vecteurs d’attaque sans authentification. Action urgente pour tous les environnements Oracle.
CVE-2026-48323 Adobe Campaign Classic RCE CVSS 10.0
CVE-2026-48323 est une injection de template engine CVSS 10.0 dans Adobe Campaign Classic permettant une RCE non authentifiee sans interaction. Trois CVE CVSS 10.0 corrigees en aout 2026.
CVE-2026-59309/59310 : VMware vCenter auth bypass et RCE CVSS 9.8
Broadcom publie VMSA-2026-0006 pour corriger CVE-2026-59309 (auth bypass) et CVE-2026-59310 (RCE) dans VMware vCenter, tous deux CVSS 9.8. Aucune authentification requise, aucun workaround disponible. Mise à jour immédiate des infrastructures virtualisées indispensable.
CVE-2026-16232 : Check Point SmartConsole auth bypass admin CVSS 9.1
CVE-2026-16232 (CVSS 9.1) : contournement d'authentification dans Check Point SmartConsole exploité en zero-day. Un attaquant non-authentifié obtient les droits administrateur complets sur les pare-feux. Ajouté au CISA KEV le 22 juillet 2026, PoC public disponible.
CVE-2026-19478 : GitLab GraphQL suppression projets non-auth CVSS 9.4
GitLab publie un correctif d'urgence pour CVE-2026-19478 (CVSS 9.4), faille GraphQL permettant à tout attaquant non-authentifié de supprimer ou modifier des projets publics. Patch immédiat requis sur toutes les instances auto-hébergées.
Cette CVE vous expose ? Évaluons ensemble votre risque
Nos experts évaluent votre exposition et priorisent les correctifs — réponse sous 4h en situation d'urgence. Analyse d'impact, plan de remédiation, accompagnement RSSI.