Apple corrige des dizaines de vulnérabilités WebKit dans macOS, iOS et iPadOS

📅 Source : SecurityWeek, publié le 18 août 2026 par Ionut Arghire. Apple a annoncé le lundi 18 août 2026 une série de mises à jour de sécurité couvrant macOS Tahoe 26.6.2, iOS 26.6.1, iPadOS 26.6.1, iOS 18.7.10 et iPadOS 18.7.10, corrigeant un grand nombre de vulnérabilités dont la majorité affecte le moteur de navigateur WebKit. 🔧 macOS Tahoe 26.6.2 : 28 correctifs de sécurité au total 21 vulnérabilités dans WebKit pouvant entraîner des crashs de Safari, de la corruption mémoire et des divulgations de données sensibles 7 correctifs supplémentaires dans Audio, ImageIO, IOGPUFamily et Kernel pouvant mener à : divulgation d’informations utilisateur, déni de service (DoS), exécution de code arbitraire, corruption mémoire, arrêt système, divulgation ou corruption de mémoire kernel 📱 iOS 26.6.1 et iPadOS 26.6.1 : ...

18 août 2026 · 2 min

GitLab : patch critique corrigeant une injection de code via GraphQL (CVE-2026-19478, CVSS 9.4)

🔐 Contexte Le 17 août 2026, GitLab a publié des versions correctives pour ses éditions Community (CE) et Enterprise (EE) : 19.2.4, 19.1.6, 19.0.8 et 18.11.11. Ces versions constituent un patch critique ad-hoc destiné à corriger des vulnérabilités de haute et critique sévérité. La source est la documentation officielle GitLab. 🚨 Vulnérabilités corrigées CVE-2026-19478 — Injection de code via directive GraphQL (Critique) CVSS : 9.4 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H) Permet à un utilisateur non authentifié de modifier ou supprimer à distance des projets publics et des données utilisateur via une directive GraphQL Versions impactées : toutes versions depuis 18.2 jusqu’à 18.11.11, 19.0 avant 19.0.8, 19.1 avant 19.1.6, 19.2 avant 19.2.4 Signalé par hiimguardian via le programme HackerOne CVE-2026-19650 — CSRF dans le gestionnaire de requêtes multiplex GraphQL (Élevé) CVSS : 7.1 (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:L) Permet à un utilisateur non authentifié d’exécuter des mutations via des requêtes GET en raison d’une validation incorrecte dans le gestionnaire de requêtes multiplex GraphQL Mêmes versions impactées que ci-dessus Signalé par kreep via le programme HackerOne 🛠️ Périmètre d’impact Toutes les installations self-managed GitLab CE/EE sont concernées GitLab.com et GitLab Dedicated sont déjà patchés, aucune action requise pour leurs clients Tous les types de déploiement sont affectés (omnibus, source, helm chart, etc.) 📋 Type d’article Il s’agit d’un patch de sécurité officiel publié par GitLab, dont le but principal est d’informer les administrateurs d’instances self-managed de la disponibilité de correctifs critiques et de les inciter à mettre à jour immédiatement. ...

18 août 2026 · 2 min

WordPress 7.0.4 corrige une RCE via fichiers PostScript malveillants (CVE-2026-65640)

🗓️ Contexte Publié le 13 août 2026 par SecurityWeek (auteur : Ionut Arghire), cet article rapporte la publication par WordPress d’un correctif pour une vulnérabilité d’exécution de code à distance (RCE) de haute sévérité, identifiée sous CVE-2026-65640 avec un score CVSS de 8.8. 🔍 Description de la vulnérabilité La faille réside dans l’interaction entre WordPress, ImageMagick (via l’extension Imagick) et Ghostscript : WordPress détermine le type de fichier uploadé en se basant sur l’extension du fichier ImageMagick, lui, analyse le contenu du fichier Si ImageMagick détecte du contenu PostScript dans un fichier (même renommé en .png), il appelle Ghostscript pour le rendre Certaines méthodes d’upload dans WordPress ne déclenchent pas la vérification de contenu, permettant l’exploitation 🎯 Conditions d’exploitation L’attaquant doit disposer d’un compte avec des droits Author ou supérieurs L’installation doit utiliser Imagick et Ghostscript L’attaquant doit avoir des droits d’upload de fichiers 🛠️ Correction appliquée WordPress 7.0.4 intègre le correctif Le fix a été rétro-porté sur toutes les branches jusqu’à la version 4.7 La fonction load() a été modifiée pour vérifier le contenu du fichier avant de le transmettre à Imagick Le correctif empêche également la manipulation d’Imagick via les noms de fichiers pour invoquer Ghostscript 📢 Évaluation du risque (Patchstack) Selon Patchstack, qui a analysé la vulnérabilité, le risque est concret et non théorique pour les sites multi-auteurs, sites à membres, ou sites avec des inscriptions ouvertes. ...

14 août 2026 · 3 min

Adobe corrige une prise de contrôle de compte Magento non authentifiée (APSB26-92)

🔍 Contexte Le 11 août 2026, Sansec publie une analyse du bulletin de sécurité APSB26-92 émis par Adobe pour Adobe Commerce et Magento Open Source. Le correctif est distribué sous forme de fichiers de patch isolés, sans nouvelle version de sécurité ni nouveaux packages Composer. 🚨 Vulnérabilités corrigées Le bulletin corrige sept vulnérabilités, dont cinq classées Critiques : CVE-2026-71362 : prise de contrôle de compte client non authentifiée, CVSS 9.1 Autres vulnérabilités : stored cross-site scripting (XSS) et failles d’autorisation 🎯 Détail de CVE-2026-71362 Sansec a analysé le patch et confirme que la vulnérabilité permet à un attaquant de basculer une session client vers un autre compte client. L’exploitation : ...

13 août 2026 · 2 min

Microsoft corrige 398 vulnérabilités dont un zero-day activement exploité (août 2026)

📅 Source : Krebs on Security — Date : 11 août 2026 Microsoft a publié son Patch Tuesday d’août 2026, corrigeant 398 vulnérabilités dans ses systèmes d’exploitation Windows et logiciels associés. Ce volume, bien qu’inférieur au record de plus de 570 correctifs du mois précédent, représente le double du précédent record de juin 2026 (~200 correctifs). Microsoft attribue cette augmentation du volume de découvertes à l’utilisation de l’intelligence artificielle dans la recherche de vulnérabilités. ...

13 août 2026 · 3 min

Metabase publie une mise à jour de sécurité critique — endpoint de réinitialisation de mot de passe compromis

🔍 Contexte Le 6 août 2026, Metabase (plateforme de business intelligence open source) a publié sur son blog officiel une alerte de sécurité urgente à destination de ses utilisateurs actifs, signalant un incident de sécurité récent affectant ses instances. 🎯 Nature de l’incident L’attaque cible l’endpoint /api/session/reset_password de l’API Metabase. Le pattern d’attaque identifié comprend les requêtes suivantes : POST /api/session/reset_password GET /api/user/current La session concernée est identifiée via le composant core_session. ...

10 août 2026 · 2 min

Check Point : faille critique d'authentification CVE-2026-18574 sur Security Management Server

📰 Source : Cyber Security News — Date : 4 août 2026 Check Point a publié des mises à jour de sécurité pour corriger une vulnérabilité de haute sévérité identifiée sous CVE-2026-18574, affectant les environnements Security Management Server et Multi-Domain Security Management Server. 🔍 Nature de la vulnérabilité Un attaquant non authentifié disposant d’un accès réseau au serveur de gestion peut contourner l’authentification et exécuter des commandes arbitraires. Une exploitation réussie permet la compromission totale du système de gestion de sécurité, incluant les politiques de pare-feu, les configurations de passerelle, les accès administrateurs et l’infrastructure de sécurité gérée. ...

8 août 2026 · 2 min

Patch WordPress juillet 2026 : plus de 100 vulnérabilités corrigées dans l'écosystème

📅 Source : Sucuri Blog — publié le 31 juillet 2026. Cet article constitue le récapitulatif mensuel de sécurité WordPress de Sucuri pour juillet 2026, couvrant l’ensemble des vulnérabilités divulguées et des correctifs disponibles pour les plugins de l’écosystème WordPress. 🔴 Vulnérabilités critiques (sans authentification requise) : Kirki ≤ 6.0.12 — Injection SQL non authentifiée (CVE-2026-57726, 500 000+ installations) Appointment Booking Plugin ≤ 5.6.3 — Injection SQL non authentifiée (CVE-2026-57714, 100 000+ installations) Events Manager ≤ 7.3.6 — Injection SQL non authentifiée (CVE-2026-12987, 70 000+ installations) Amelia ≤ 2.4.2 — Injection SQL non authentifiée (CVE-2026-57702, 90 000+ installations) Bookly ≤ 27.5 — Injection SQL non authentifiée (CVE-2026-14516, 60 000+ installations, sans correctif) Bookly ≤ 27.7 — Injection SQL non authentifiée (CVE-2026-61949, correctif : 27.8) 🟠 Vulnérabilités à risque élevé notables : ...

3 août 2026 · 8 min

Ruby on Rails corrige une vulnérabilité critique RCE via lecture arbitraire de fichiers (CVE-2026-66066)

📰 Source : SecurityWeek, publié le 1er août 2026. L’article rapporte la publication de correctifs par les mainteneurs de Ruby on Rails pour une vulnérabilité critique affectant le composant Active Storage. 🔍 Vulnérabilité : Identifiée sous CVE-2026-66066 (score CVSS 9.5), la faille est décrite comme une lecture arbitraire de fichiers permettant à un attaquant non authentifié d’accéder à des fichiers sensibles sur le système de fichiers du serveur, y compris l’environnement du processus. ...

3 août 2026 · 2 min

Broadcom corrige 5 vulnérabilités VMware dont 3 critiques permettant un contournement d'auth et RCE

🔍 Contexte Le 29 juillet 2026, The Hacker News (auteur : Ravie Lakshmanan) rapporte la publication par Broadcom de mises à jour de sécurité d’urgence corrigeant 5 vulnérabilités affectant plusieurs produits VMware : vCenter, ESX, Workstation et Fusion. 🚨 Vulnérabilités critiques Trois failles sont classées critiques : CVE-2026-47874 (CVSS 9.8) — Contournement d’authentification dans VMware vCenter : un acteur malveillant disposant d’un accès réseau à vCenter peut contourner l’authentification et obtenir un accès non autorisé au système. CVE non précisé (CVSS 9.8) — Directory traversal dans vCenter permettant l’exécution de code arbitraire via un accès réseau. CVE-2026-47876 (CVSS 9.3) — Écriture hors limites dans l’adaptateur réseau virtuel VMXNET3 de VMware ESX, permettant à un acteur disposant de privilèges administratifs locaux sur une VM d’exécuter du code sur l’hôte ESX. Broadcom qualifie cette vulnérabilité d’évasion de machine virtuelle (VM escape). ⚠️ Vulnérabilités de sévérité modérée CVE non précisé (CVSS 7.6) — Lecture hors limites dans VMware ESX pouvant entraîner une divulgation d’informations ou un déni de service (DoS). Sur Workstation et Fusion, l’impact est limité à la divulgation d’informations. CVE non précisé (CVSS 2.7) — Journalisation insuffisante dans VMware ESX permettant à un administrateur malveillant d’effectuer des opérations sans qu’elles soient enregistrées. 🛠️ Versions corrigées Pour les failles critiques vCenter (CVSS 9.8) : ...

2 août 2026 · 3 min
Dernière mise à jour le: 19 août 2026 📝