WordPress 7.0.4 corrige une RCE via fichiers PostScript malveillants (CVE-2026-65640)

🗓️ Contexte Publié le 13 août 2026 par SecurityWeek (auteur : Ionut Arghire), cet article rapporte la publication par WordPress d’un correctif pour une vulnérabilité d’exécution de code à distance (RCE) de haute sévérité, identifiée sous CVE-2026-65640 avec un score CVSS de 8.8. 🔍 Description de la vulnérabilité La faille réside dans l’interaction entre WordPress, ImageMagick (via l’extension Imagick) et Ghostscript : WordPress détermine le type de fichier uploadé en se basant sur l’extension du fichier ImageMagick, lui, analyse le contenu du fichier Si ImageMagick détecte du contenu PostScript dans un fichier (même renommé en .png), il appelle Ghostscript pour le rendre Certaines méthodes d’upload dans WordPress ne déclenchent pas la vérification de contenu, permettant l’exploitation 🎯 Conditions d’exploitation L’attaquant doit disposer d’un compte avec des droits Author ou supérieurs L’installation doit utiliser Imagick et Ghostscript L’attaquant doit avoir des droits d’upload de fichiers 🛠️ Correction appliquée WordPress 7.0.4 intègre le correctif Le fix a été rétro-porté sur toutes les branches jusqu’à la version 4.7 La fonction load() a été modifiée pour vérifier le contenu du fichier avant de le transmettre à Imagick Le correctif empêche également la manipulation d’Imagick via les noms de fichiers pour invoquer Ghostscript 📢 Évaluation du risque (Patchstack) Selon Patchstack, qui a analysé la vulnérabilité, le risque est concret et non théorique pour les sites multi-auteurs, sites à membres, ou sites avec des inscriptions ouvertes. ...

14 août 2026 · 3 min

Adobe corrige une prise de contrôle de compte Magento non authentifiée (APSB26-92)

🔍 Contexte Le 11 août 2026, Sansec publie une analyse du bulletin de sécurité APSB26-92 émis par Adobe pour Adobe Commerce et Magento Open Source. Le correctif est distribué sous forme de fichiers de patch isolés, sans nouvelle version de sécurité ni nouveaux packages Composer. 🚨 Vulnérabilités corrigées Le bulletin corrige sept vulnérabilités, dont cinq classées Critiques : CVE-2026-71362 : prise de contrôle de compte client non authentifiée, CVSS 9.1 Autres vulnérabilités : stored cross-site scripting (XSS) et failles d’autorisation 🎯 Détail de CVE-2026-71362 Sansec a analysé le patch et confirme que la vulnérabilité permet à un attaquant de basculer une session client vers un autre compte client. L’exploitation : ...

13 août 2026 · 2 min

Microsoft corrige 398 vulnérabilités dont un zero-day activement exploité (août 2026)

📅 Source : Krebs on Security — Date : 11 août 2026 Microsoft a publié son Patch Tuesday d’août 2026, corrigeant 398 vulnérabilités dans ses systèmes d’exploitation Windows et logiciels associés. Ce volume, bien qu’inférieur au record de plus de 570 correctifs du mois précédent, représente le double du précédent record de juin 2026 (~200 correctifs). Microsoft attribue cette augmentation du volume de découvertes à l’utilisation de l’intelligence artificielle dans la recherche de vulnérabilités. ...

13 août 2026 · 3 min

Metabase publie une mise à jour de sécurité critique — endpoint de réinitialisation de mot de passe compromis

🔍 Contexte Le 6 août 2026, Metabase (plateforme de business intelligence open source) a publié sur son blog officiel une alerte de sécurité urgente à destination de ses utilisateurs actifs, signalant un incident de sécurité récent affectant ses instances. 🎯 Nature de l’incident L’attaque cible l’endpoint /api/session/reset_password de l’API Metabase. Le pattern d’attaque identifié comprend les requêtes suivantes : POST /api/session/reset_password GET /api/user/current La session concernée est identifiée via le composant core_session. ...

10 août 2026 · 2 min

Check Point : faille critique d'authentification CVE-2026-18574 sur Security Management Server

📰 Source : Cyber Security News — Date : 4 août 2026 Check Point a publié des mises à jour de sécurité pour corriger une vulnérabilité de haute sévérité identifiée sous CVE-2026-18574, affectant les environnements Security Management Server et Multi-Domain Security Management Server. 🔍 Nature de la vulnérabilité Un attaquant non authentifié disposant d’un accès réseau au serveur de gestion peut contourner l’authentification et exécuter des commandes arbitraires. Une exploitation réussie permet la compromission totale du système de gestion de sécurité, incluant les politiques de pare-feu, les configurations de passerelle, les accès administrateurs et l’infrastructure de sécurité gérée. ...

8 août 2026 · 2 min

Patch WordPress juillet 2026 : plus de 100 vulnérabilités corrigées dans l'écosystème

📅 Source : Sucuri Blog — publié le 31 juillet 2026. Cet article constitue le récapitulatif mensuel de sécurité WordPress de Sucuri pour juillet 2026, couvrant l’ensemble des vulnérabilités divulguées et des correctifs disponibles pour les plugins de l’écosystème WordPress. 🔴 Vulnérabilités critiques (sans authentification requise) : Kirki ≤ 6.0.12 — Injection SQL non authentifiée (CVE-2026-57726, 500 000+ installations) Appointment Booking Plugin ≤ 5.6.3 — Injection SQL non authentifiée (CVE-2026-57714, 100 000+ installations) Events Manager ≤ 7.3.6 — Injection SQL non authentifiée (CVE-2026-12987, 70 000+ installations) Amelia ≤ 2.4.2 — Injection SQL non authentifiée (CVE-2026-57702, 90 000+ installations) Bookly ≤ 27.5 — Injection SQL non authentifiée (CVE-2026-14516, 60 000+ installations, sans correctif) Bookly ≤ 27.7 — Injection SQL non authentifiée (CVE-2026-61949, correctif : 27.8) 🟠 Vulnérabilités à risque élevé notables : ...

3 août 2026 · 8 min

Ruby on Rails corrige une vulnérabilité critique RCE via lecture arbitraire de fichiers (CVE-2026-66066)

📰 Source : SecurityWeek, publié le 1er août 2026. L’article rapporte la publication de correctifs par les mainteneurs de Ruby on Rails pour une vulnérabilité critique affectant le composant Active Storage. 🔍 Vulnérabilité : Identifiée sous CVE-2026-66066 (score CVSS 9.5), la faille est décrite comme une lecture arbitraire de fichiers permettant à un attaquant non authentifié d’accéder à des fichiers sensibles sur le système de fichiers du serveur, y compris l’environnement du processus. ...

3 août 2026 · 2 min

Broadcom corrige 5 vulnérabilités VMware dont 3 critiques permettant un contournement d'auth et RCE

🔍 Contexte Le 29 juillet 2026, The Hacker News (auteur : Ravie Lakshmanan) rapporte la publication par Broadcom de mises à jour de sécurité d’urgence corrigeant 5 vulnérabilités affectant plusieurs produits VMware : vCenter, ESX, Workstation et Fusion. 🚨 Vulnérabilités critiques Trois failles sont classées critiques : CVE-2026-47874 (CVSS 9.8) — Contournement d’authentification dans VMware vCenter : un acteur malveillant disposant d’un accès réseau à vCenter peut contourner l’authentification et obtenir un accès non autorisé au système. CVE non précisé (CVSS 9.8) — Directory traversal dans vCenter permettant l’exécution de code arbitraire via un accès réseau. CVE-2026-47876 (CVSS 9.3) — Écriture hors limites dans l’adaptateur réseau virtuel VMXNET3 de VMware ESX, permettant à un acteur disposant de privilèges administratifs locaux sur une VM d’exécuter du code sur l’hôte ESX. Broadcom qualifie cette vulnérabilité d’évasion de machine virtuelle (VM escape). ⚠️ Vulnérabilités de sévérité modérée CVE non précisé (CVSS 7.6) — Lecture hors limites dans VMware ESX pouvant entraîner une divulgation d’informations ou un déni de service (DoS). Sur Workstation et Fusion, l’impact est limité à la divulgation d’informations. CVE non précisé (CVSS 2.7) — Journalisation insuffisante dans VMware ESX permettant à un administrateur malveillant d’effectuer des opérations sans qu’elles soient enregistrées. 🛠️ Versions corrigées Pour les failles critiques vCenter (CVSS 9.8) : ...

2 août 2026 · 3 min

Vulnérabilité critique RCE non authentifiée dans TeamCity On-Premises (CVE-2026-63077)

🔍 Contexte Le 27 juillet 2026, JetBrains a publié sur son blog officiel un avis de sécurité critique concernant TeamCity On-Premises, sa solution CI/CD. La vulnérabilité a été signalée de manière privée le 10 juillet 2026 par Antoni Tremblay dans le cadre de la politique de divulgation coordonnée de JetBrains. 🚨 Vulnérabilité CVE : CVE-2026-63077 Sévérité : Critique Type : Exécution de commandes OS arbitraires sans authentification (RCE non authentifiée) Vecteur : HTTP(S) via le protocole de polling des agents TeamCity Périmètre affecté : Toutes les versions de TeamCity On-Premises Non affecté : TeamCity Cloud (correctif déjà appliqué, aucune exploitation détectée) 💥 Impact potentiel En cas d’exploitation réussie : ...

29 juillet 2026 · 2 min

Oracle corrige 1 434 CVE dans sa mise à jour trimestrielle de juillet 2026, majoritairement via IA

📅 Source : SecurityWeek, publié le 22 juillet 2026 par Eduard Kovacs. 🔍 Contexte général Oracle a publié son Critical Patch Update (CPU) trimestriel de juillet 2026, l’une des plus importantes mises à jour de sécurité jamais diffusées par l’éditeur. Ce CPU comprend 1 449 correctifs de sécurité couvrant 1 434 CVE uniques répartis sur 334 produits. 📦 Produits concernés Les correctifs couvrent notamment : E-Business Suite (410 vulnérabilités corrigées) Fusion Middleware (355 vulnérabilités) Communications (168 vulnérabilités) PeopleSoft (84 vulnérabilités) Database Server, APEX, GoldenGate, Java SE, MySQL, Siebel CRM, JD Edwards, Retail Applications, Virtualization, et de nombreux autres produits. ⚠️ Criticité ...

27 juillet 2026 · 2 min
Dernière mise à jour le: 4 octobre 2026 📝