Correctifs haute sévérité dans OpenSSL et WolfSSL : authentification et fuites mémoire

🔍 Contexte Publié le 30 septembre 2026 sur SecurityWeek par Eduard Kovacs, cet article couvre les correctifs de sécurité publiés par les équipes des bibliothèques cryptographiques open source OpenSSL et WolfSSL. 🔐 OpenSSL — 14 vulnérabilités corrigées La dernière version d’OpenSSL corrige 14 vulnérabilités, dont : CVE-2026-84782 (CVSS 8.2 — haute sévérité) : un pair distant peut obtenir des fragments de mémoire heap ou provoquer un crash d’application utilisant DTLS (VPN, VoIP, IoT). La fuite survient lors de la retransmission d’un message pendant le handshake DTLS. Exploitable sans authentification ni interaction utilisateur, via le réseau. CVE-2026-84783 (sévérité moyenne) : un pair distant non authentifié peut crasher un client TLS multi-threadé (DoS). Vulnérabilités de faible sévérité : DoS par consommation excessive de mémoire/CPU, crashes de processus, terminaison de connexions DTLS 1.2, amplification DDoS via serveurs QUIC, canaux temporels permettant la récupération de clé privée. 🐺 WolfSSL 5.9.4 — 11 vulnérabilités corrigées Publié le 25 septembre 2026, WolfSSL 5.9.4 corrige 11 vulnérabilités dont 3 de haute sévérité permettant le contournement d’authentification par pair : ...

1 octobre 2026 · 3 min

Patch WordPress septembre 2026 : plus de 200 vulnérabilités corrigées dans l'écosystème

📅 Source : Blog Sucuri — publié le 1er octobre 2026. Récapitulatif mensuel des correctifs de sécurité pour l’écosystème WordPress (plugins et thèmes). Contexte Sucuri compile chaque mois les vulnérabilités découvertes et corrigées dans les plugins et thèmes WordPress. Ce bulletin de septembre 2026 couvre un volume exceptionnel de failles, touchant des plugins parmi les plus installés au monde, avec des bases d’installation allant de 50 000 à plus de 7 000 000 sites. ...

1 octobre 2026 · 16 min

Canonical accélère la livraison des correctifs CVE avec un nouveau cycle SRU kernel bimensuel

📰 Contexte Publié le 23 septembre 2026 sur le blog officiel de Canonical, cet article annonce une évolution majeure de la stratégie de publication des mises à jour stables du noyau Linux pour Ubuntu, en réponse à la croissance exponentielle du volume de CVEs. 🔍 Contexte de la menace L’article identifie deux facteurs principaux à l’origine de l’explosion des CVEs : L’utilisation de grands modèles de langage (LLMs) et d’agents IA spécialisés qui ont transformé la découverte de bugs en un processus hautement automatisé La communauté upstream du noyau Linux est devenue sa propre CVE Numbering Authority (CNA), assignant des identifiants CVE à des milliers de bugs, considérant que presque tout bug pouvant affecter un système en cours d’exécution peut être classifié comme vulnérabilité 🔄 Changement de stratégie Canonical passe d’un cycle SRU de 4 semaines (régulier) et 2 semaines (sécurité) à un cycle SRU unifié de 2 semaines, publié chaque semaine grâce à des cycles en cascade : ...

29 septembre 2026 · 2 min

Deux zero-days critiques NetScaler (CVE-2026-88771 et CVE-2026-88772) exploités activement

📰 Source : BleepingComputer | Date : 27 septembre 2026 | Contexte : Divulgation officielle par Citrix de deux vulnérabilités zero-day activement exploitées sur ses appliances NetScaler. 🔍 Vulnérabilités identifiées Citrix a publié le bulletin de sécurité CTX697096 confirmant deux failles critiques : CVE-2026-88771 (score CVSS 9.5) : Exécution de code à distance via une validation d’entrée incorrecte, exploitable sans authentification, affectant toutes les configurations par défaut de NetScaler ADC et Gateway. CVE-2026-88772 (score CVSS 9.5) : Débordement mémoire pouvant mener à une RCE ou un déni de service, exploitable lorsque DTLS est activé (activé par défaut sur les serveurs virtuels VPN). ⚠️ Versions affectées ...

28 septembre 2026 · 3 min

Adobe corrige 36 vulnérabilités dont 9 critiques dans Connect et AEM Forms

📰 Source : SecurityWeek, publié le 23 septembre 2026 par Ionut Arghire. Adobe a déployé le mardi 23 septembre 2026 des correctifs couvrant 36 vulnérabilités réparties sur plusieurs produits, avec un focus particulier sur des failles critiques dans Adobe Connect et Adobe Experience Manager (AEM) Forms. 🔴 Adobe Connect — 9 vulnérabilités corrigées La mise à jour Adobe Connect résout 9 failles, dont 6 de sévérité critique : CVE-2026-75682, CVE-2026-75684, CVE-2026-75686, CVE-2026-75689, CVE-2026-75697, CVE-2026-75698 Types : injection SQL, cross-site scripting (XSS), validation d’entrée incorrecte Impact potentiel : exécution de code arbitraire et élévation de privilèges Les 3 failles restantes sont de sévérité haute (path traversal, validation de certificat incorrecte, XSS) pouvant mener à une lecture arbitraire du système de fichiers, un contournement de fonctionnalité de sécurité et une exécution de code arbitraire. ...

24 septembre 2026 · 3 min

Check Point corrige deux zero-days critiques exploités dans Management Server et Security Gateway

📰 Contexte Source : SecurityWeek, publié le 23 septembre 2026 par Ionut Arghire. Check Point a annoncé des correctifs d’urgence pour deux vulnérabilités critiques activement exploitées dans plusieurs de ses produits de sécurité réseau. 🔴 CVE-2026-93616 — Directory Traversal & File Upload (CVSS 9.8) Produits affectés : Security Management Server Multi-Domain Security Management Server Log Server Multi-Domain Log Server SmartEvent Cette faille de type directory traversal et upload de fichier permet à des attaquants non authentifiés d’uploader et d’exécuter des scripts arbitraires sur le Management Server. Check Point confirme une exploitation active contre un nombre limité de clients. ...

24 septembre 2026 · 3 min

CVE-2026-85102 : Bypass d'authentification et RCE critique dans les VPN Check Point (CVSS 9.8)

🔍 Contexte Le 23 septembre 2026, Check Point a publié l’alerte de sécurité sk1000117 concernant la vulnérabilité CVE-2026-85102, affectant les fonctionnalités VPN de ses produits Security Gateway et Spark Firewall. ⚠️ Nature de la vulnérabilité La faille résulte d’une validation incorrecte des données de certificat lors de la négociation VPN, permettant à un attaquant distant non authentifié d’exécuter du code arbitraire sur la Security Gateway. Le score CVSS est de 9.8 (critique). ...

23 septembre 2026 · 3 min

Google corrige un zero-day Android activement exploité sur les appareils Pixel

📅 Source : BleepingComputer | Date : 16 septembre 2026 Google a publié le bulletin de sécurité de septembre 2026 pour ses appareils Pixel, adressant 110 vulnérabilités au total, dont un zero-day activement exploité dans des attaques ciblées. 🔴 Vulnérabilité zero-day : CVE-2026-58704 Cette faille de haute sévérité affecte le sous-composant Modem des appareils Pixel. Elle résulte d’une erreur de logique dans le code entraînant un contournement de permissions, classifié comme : ...

16 septembre 2026 · 2 min

ConnectWise corrige une faille critique dans ScreenConnect exploitée dans des attaques de type ver

🔍 Contexte Source : SecurityWeek, publié le 14 septembre 2026 par Ionut Arghire. ConnectWise a publié des correctifs d’urgence pour une vulnérabilité critique affectant son logiciel d’accès et de support à distance ScreenConnect. 🐛 Vulnérabilité CVE-2026-84869 — Score CVSS : 9.9/10 Catégorie : autorisation manquante et mauvaise gestion des privilèges La faille permet à un attaquant de transférer et exécuter des fichiers via une session distante active sans autorisation ni confirmation de l’hôte, dans certaines circonstances. ⚔️ Exploitation observée La firme de cybersécurité Huntress a alerté début septembre que la vulnérabilité était exploitée dans la nature depuis le 20 août 2026. ...

14 septembre 2026 · 3 min

GitLab corrige une faille critique de path traversal (CVE-2026-85706) dans l'API commits

📰 Source : BleepingComputer, publié le 11 septembre 2026 par Sergiu Gatlan. L’article couvre la divulgation et le correctif de deux vulnérabilités critiques affectant la plateforme GitLab. 🔴 Vulnérabilité principale — CVE-2026-85706 (sévérité maximale) Une faille de path traversal a été identifiée dans l’API repository commits de GitLab. Elle résulte d’un confinement de chemin inapproprié et d’une absence d’enforcement d’authentification. Des attaquants non authentifiés peuvent exploiter cette vulnérabilité pour lire des fichiers arbitraires sur les serveurs vulnérables « sous certaines conditions ». La faille a été découverte par le chercheur en sécurité opérant sous le pseudonyme s3ntago via le programme de bug bounty HackerOne de GitLab. ...

11 septembre 2026 · 3 min
Dernière mise à jour le: 4 octobre 2026 📝