Alertes CVE & Vulnérabilités
CVE critiques · Exploitations actives · 0-day · Correctifs urgents · Alertes CERT-FR
CVE-2026-62893 : Windows WDS TFTP RCE non-auth CVSS 9.8
CVE-2026-62893 : use-after-free critique dans le serveur TFTP de Windows Deployment Services (CVSS 9.8) — exécution de code sans authentification via UDP 69. Patch Tuesday 12 août 2026.
Dernières alertes
CVE-2026-20316 : Cisco FMC zero-day credentials figés CISA KEV
CVE-2026-20316 : credentials statiques hardcodés dans Cisco Secure FMC exploités en zero-day depuis juillet 2026. Ajouté au catalogue CISA KEV le 29 juillet 2026.
CVE-2026-59124 : Microsoft HPC Pack RCE non-auth CVSS 9.8
CVE-2026-59124 : désérialisation critique dans Microsoft HPC Pack (CVSS 9.8) permettant l'exécution de code à distance sans authentification. Patch Tuesday 12 août 2026.
CVE-2026-18577 : N-able N-central auth bypass CISA KEV
CVE-2026-18577 : bypass d'authentification CVSS 8.2 dans N-able N-central, CISA KEV, exploité depuis le 1er août 2026. Les attaquants accèdent aux endpoints managés via Take Control et déploient Cloudflare Tunnel pour une persistance furtive.
CVE-2026-62878 : Windows DNS Server RCE wormable CVSS 9.8
CVE-2026-62878 : stack-based buffer overflow CVSS 9.8 dans Windows DNS Server — RCE non authentifiée potentiellement wormable selon la ZDI. Les contrôleurs de domaine Active Directory sont en première ligne. Patch disponible depuis le 11 août 2026.
CVE-2026-50656 ShieldBreak : bypass Defender SYSTEM
ShieldBreak contourne le correctif Microsoft pour CVE-2026-50656 : un PoC public permet l'escalade vers SYSTEM sur tous les Windows, y compris entièrement patchés. Aucun correctif disponible au 16 août 2026.
CVE-2026-50515 : Azure Service Bus désérialisation RCE CVSS 9.9
CVE-2026-50515 est une vulnérabilité de désérialisation critique (CVSS 9.9) dans Azure Service Bus permettant l'exécution de code arbitraire à distance avec un scope élargi. Publiée le 6 août 2026 et corrigée par Microsoft au niveau cloud, une vérification des SDK et des permissions RBAC reste indispensable.
CVE-2026-65791 : Windows iSCSI Target RCE CVSS 9.8
CVE-2026-65791 est un heap overflow critique (CVSS 9.8) dans le service Windows iSCSI Target permettant une exécution de code arbitraire à distance sans authentification. Corrigé dans le Patch Tuesday du 12 août 2026, il cible les serveurs SAN Windows exposés sur le réseau.
CVE-2026-62815 : Microsoft QUIC RCE non-auth CVSS 9.8
CVE-2026-62815 est un use-after-free critique (CVSS 9.8) dans l'implémentation Microsoft QUIC d'HTTP/3 permettant une exécution de code à distance sans authentification. Patché le 12 août 2026, ce vecteur wormable potentiel touche Windows 11 et Windows Server 2022/2025.
CVE-2026-62832 : Windows User Profile zero-day CVSS 7.8 exploité
CVE-2026-62832 : zero-day Windows User Profile Service (CVSS 7.8) avec exploit public LegacyHive. Élévation de privilèges jusqu'au niveau SYSTEM pour tout attaquant authentifié. Corrigé dans le Patch Tuesday d'août 2026.
CVE-2026-20349 : Cisco ASA/FTD SSL VPN DoS CVSS 8.6 — CISA KEV
CVE-2026-20349 : faille heap inspection non-authentifiée dans Cisco ASA et FTD via SSL VPN, CVSS 8.6. Rechargements en boucle des pare-feux, exploitation active confirmée, ajouté au CISA KEV le 11 août 2026.
CVE-2026-72898 : Metabase SQL Injection CVSS 10.0 exploité
CVE-2026-72898 : faille SQLi CVSS 10.0 dans Metabase exploitée activement. Accès admin non-authentifié et exposition de tous les credentials de bases de données connectées. 5 entreprises déjà compromises — patch immédiat requis.
SAP août 2026 : CVSS 10.0 Commerce Cloud et CVE-2026-44772
SAP Patch Day août 2026 : 28 notes de sécurité dont 5 critiques — CVSS 10.0 sur SAP Commerce Cloud (Data Hub Adapter) et CVE-2026-44772 CVSS 9.9 injection code dans SAP Manufacturing MII. Action urgente pour tous les environnements SAP.
CVE-2026-64638 : WordPress XSS2Shell — RCE pré-auth CVSS 8.9
CVE-2026-64638 (XSS2Shell) : faille XSS pré-authentifiée sur la page de connexion WordPress 6.4-7.0.2 chaînable en RCE complet du serveur. PoC public disponible depuis le 7 août 2026. Migrez vers WordPress 7.0.3 immédiatement.
CVE-2026-68820 : Windows zero-day exploité par Lazarus
CVE-2026-68820, zero-day use-after-free dans le driver Windows WinSock (afd.sys), exploité par le groupe Lazarus (Corée du Nord) pour déployer le rootkit kernel FudModule depuis juin 2026. Patché le 12 août 2026 via Patch Tuesday.
Cette CVE vous expose ? Évaluons ensemble votre risque
Nos experts évaluent votre exposition et priorisent les correctifs — réponse sous 4h en situation d'urgence. Analyse d'impact, plan de remédiation, accompagnement RSSI.