Zimbra corrige plusieurs vulnérabilités critiques dont une injection de commande SNMP

🔍 Contexte Source : SecurityWeek, article de Ionut Arghire publié le 21 juillet 2026. Zimbra a annoncé la disponibilité de la version Zimbra Collaboration Suite (ZCS) 10.1.20, intégrant des correctifs pour plusieurs vulnérabilités de sévérité critique. 🐛 Vulnérabilités corrigées Injection de commande critique dans le composant de monitoring SNMP : exploitable par un attaquant non authentifié si les notifications SNMP sont activées et que le service Swatchdog est en cours d’exécution. Permet l’exécution de commandes OS arbitraires en arrière-plan et la compromission du serveur de messagerie. Divulguée fin juin 2026. Quatre failles XSS dans le Classic Web Client (Classic UI) : exploitables via des noms de pièces jointes malveillants, des champs forgés et des pièces jointes forgées, pouvant conduire à l’exécution de scripts. CVE-2026-50055 : contournement de restriction de transfert de courrier permettant à un attaquant authentifié d’exfiltrer des emails malgré les restrictions activées. CVE-2026-10631 : vulnérabilité de contrôle d’accès dans l’extension EWS. CVE-2026-50054 : problème d’autorisation dans la délégation de boîte aux lettres. SSRF dans l’intégration Nextcloud. 📦 Correctif disponible La version ZCS 10.1.20 constitue le correctif permanent pour l’ensemble de ces vulnérabilités. Zimbra n’a pas partagé de détails techniques supplémentaires et ne mentionne aucune exploitation active dans la nature. ...

21 juillet 2026 · 2 min

Microsoft corrige une faille critique dans Age of Empires II permettant la prise de contrôle à distance

📰 Source : TechCrunch | Date : 15 juillet 2026 Microsoft a publié un nombre record de correctifs de sécurité lors de son dernier Patch Tuesday, en partie grâce à l’utilisation de l’IA pour la découverte de vulnérabilités par l’entreprise et des chercheurs externes. 🎮 Vulnérabilité dans Age of Empires II Remastered Parmi les failles corrigées figure une vulnérabilité critique affectant la version remastérisée du jeu de stratégie Age of Empires II. Selon les chercheurs en sécurité, cette faille permettait à un attaquant de compromettre le poste d’une victime en lui envoyant une invitation de jeu malveillante personnalisée. ...

18 juillet 2026 · 2 min

Patch Tuesday juillet 2026 : Microsoft corrige 622 CVE dont 3 zero-days activement exploités

📅 Source : Hackread.com — Date de publication : 15 juillet 2026 Microsoft a publié son Patch Tuesday de juillet 2026, le plus volumineux de son histoire avec 622 CVE corrigées, soit plus du triple du volume de juin 2026. Les correctifs couvrent Windows, Office, SharePoint Server, SQL Server, Azure et divers outils de développement. 🤖 Contexte IA : Microsoft attribue en partie ce volume record à MDASH (Multi-model Agentic Scanning Harness), un système d’analyse automatisée combinant plusieurs modèles d’IA, y compris des modèles tiers de recherche en vulnérabilités, pour inspecter les binaires critiques Windows. Les ingénieurs humains restent responsables de la validation des résultats et de l’approbation des correctifs. ...

18 juillet 2026 · 2 min

Zoom : vulnérabilité critique CVE-2026-53412 permettant la prise de contrôle de comptes

🔍 Contexte Source : BleepingComputer — publié le 15 juillet 2026. Zoom a émis un avis de sécurité concernant plusieurs vulnérabilités affectant ses produits Windows, dont une de sévérité critique découverte en interne. 🚨 Vulnérabilité critique : CVE-2026-53412 Type : Improper Input Validation Score CVSS : 9.8/10 Impact : prise de contrôle de compte (account takeover) par un utilisateur non authentifié via accès réseau Produits affectés : Zoom Workplace for Windows avant la version 7.0.0 Zoom VDI Client for Windows avant les versions 7.0.10, 6.6.15 et 6.5.18 Zoom Meeting SDK for Windows avant la version 7.0.0 Aucun détail technique n’a été fourni par Zoom dans son bulletin. Aucune exploitation active n’est signalée au moment de la divulgation. ...

18 juillet 2026 · 2 min

Microsoft corrige la zero-day RoguePlanet (CVE-2026-50656) dans Microsoft Defender

🗓️ Contexte Source : BleepingComputer, publié le 9 juillet 2026. Microsoft a publié un correctif de sécurité pour la vulnérabilité zero-day CVE-2026-50656, surnommée RoguePlanet, affectant Microsoft Defender sur Windows 10 et Windows 11 entièrement patchés. 🔍 Détails de la vulnérabilité Type : Race condition dans Microsoft Defender Impact : Élévation de privilèges permettant d’ouvrir une invite de commande avec des privilèges SYSTEM Conditions : Fonctionne que la protection en temps réel soit activée ou non Fiabilité : Variable selon les machines (taux de succès de 0% à 100% selon l’environnement) Un proof-of-concept (PoC) a été publié par le chercheur sur un dépôt Git auto-hébergé, après suppression de ses dépôts GitHub et GitLab par Microsoft 🛠️ Correctif Microsoft a adressé la vulnérabilité via la mise à jour du Microsoft Malware Protection Engine version 1.1.26060.3008, le moteur central de ses solutions de sécurité. Microsoft avait confirmé travailler sur un correctif dès le 16 juin 2026, sans reconnaître publiquement la découverte de Nightmare Eclipse. ...

9 juillet 2026 · 2 min

Wireshark 4.6.7 corrige 12 vulnérabilités dans plusieurs dissecteurs de protocoles

📰 Source : The Cyber Express, publié le 9 juillet 2026. Cet article couvre la publication de la version de maintenance Wireshark 4.6.7, qui adresse des vulnérabilités de sécurité dans l’analyseur de trafic réseau open source. 🔐 Vulnérabilités corrigées (12 au total) : La majorité des failles impliquent des crashs logiciels provoqués par des paquets ou fichiers de capture malformés, forçant les dissecteurs à lire au-delà de la mémoire allouée ou à accéder à des zones mémoire invalides. Composants affectés : dissecteurs Catapult DCT2000, SSH, IEEE 802.11, Z39.50, UMTS FP, lecteur de fichiers pcapng, parseur DBS Etherwatch. Le dissecteur FMP/NOTIFY pouvait entrer dans une boucle de traitement prolongée sur certaines entrées. Plusieurs dissecteurs étaient susceptibles de se retrouver dans des boucles infinies. Le parseur de fichiers BLF contenait une fuite d’informations exposant des données au-delà des limites mémoire prévues. Des crashs distincts ont été résolus dans le chemin de déchiffrement TLS ECH et l’utilitaire extcap CiscoDump. 🛠️ Corrections de bugs non-sécurité (16) : ...

9 juillet 2026 · 2 min

Dell DSA-2026-197 : Vulnérabilité d'encodage faible des mots de passe dans le BIOS de plateformes client

📋 Contexte Le 9 juin 2026 (mise à jour le 16 juin 2026), Dell Technologies a publié l’avis de sécurité DSA-2026-197 concernant une vulnérabilité affectant le BIOS de multiples plateformes client Dell. La source est le portail officiel de support Dell (knowledge base article 000453482). 🔍 Vulnérabilité identifiée CVE : CVE-2026-40639 Type : Weak Encoding for Password (encodage faible des mots de passe) Score CVSS 3.1 : 5.7 (Medium) Vecteur CVSS : CVSS:3.1/AV:P/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N Impact : Un attaquant non authentifié disposant d’un accès physique à la machine peut potentiellement exploiter cette vulnérabilité pour réaliser une élévation de privilèges. 🖥️ Produits affectés (sélection) Dell Edge Gateway 3000 / 5000 Dell Embedded PC 3000 / 5000 Dell Precision 3630 Tower, 3930 Rack, 5540 Latitude 3190, 3190 2-in-1, 3310, 3310 2-in-1 Latitude 7220 Rugged Extreme, Latitude Rugged 5420, 5424, 7220EX, 7424 OptiPlex 7070 UFF 🛠️ Versions corrigées Chaque produit dispose d’une version BIOS corrigée disponible sur le site Drivers & Downloads de Dell, publiées entre le 04/06/2026 et le 16/06/2026. ...

21 juin 2026 · 2 min

Vulnérabilité critique activement exploitée dans JCE (Joomla Content Editor) – Patch disponible

🗓️ Contexte Le 12 juin 2026, Widget Factory Limited publie sur le site officiel de JCE (Joomla Content Editor) un avis de sécurité détaillant une vulnérabilité critique affectant toutes les versions de JCE antérieures à 2.9.99.5. La correction initiale a été publiée le 3 juin 2026 (version 2.9.99.5), suivie d’un durcissement supplémentaire le 8 juin 2026 (version 2.9.99.6). 🔍 Nature de la vulnérabilité La vulnérabilité repose sur un import de profil d’éditeur non authentifié via le chemin index.php?option=com_jce&task=profiles.import. Elle permet à un attaquant de : ...

21 juin 2026 · 2 min

Cisco corrige une vulnérabilité critique d'exécution de commandes dans ISE (CVE-2026-20181)

📰 Source : SecurityWeek, publié le 18 juin 2026 par Ionut Arghire. Cisco a publié des correctifs pour plusieurs vulnérabilités affectant ses produits, dont une faille critique dans Identity Services Engine (ISE) et ISE Passive Identity Connector (ISE-PIC). 🔴 Vulnérabilité critique — CVE-2026-20181 (CVSS 9.1) La faille résulte d’une validation insuffisante des entrées utilisateur. Un attaquant distant authentifié disposant de credentials administratifs valides peut envoyer une requête HTTP forgée pour : ...

19 juin 2026 · 2 min

Patch Tuesday juin 2026 : Microsoft corrige 6 zero-days et 200 vulnérabilités

📅 Source : BleepingComputer — Date : 9 juin 2026 Microsoft a publié son Patch Tuesday de juin 2026, corrigeant 200 vulnérabilités dont 6 zero-days sur l’ensemble de son écosystème logiciel. Ce bulletin massif couvre des dizaines de composants Windows, des produits cloud Azure, des applications Office, Exchange Server, Visual Studio Code et bien d’autres. 🔴 Vulnérabilités critiques notables CVE-2026-45648 — Windows Active Directory Domain Services Remote Code Execution (Critical) CVE-2026-45476 — Microsoft Azure Network Adapter (Linux MANA Driver) Elevation of Privilege (Critical) CVE-2026-33828 — Windows Device Health Attestation Elevation of Privilege (Critical) CVE-2026-32193 — Azure Kubernetes Service Remote Code Execution (Critical) CVE-2026-45463 / CVE-2026-45474 / CVE-2026-45472 / CVE-2026-45458 / CVE-2026-47635 / CVE-2026-45456 / CVE-2026-45461 — Microsoft Office Remote Code Execution multiples (Critical) CVE-2026-42985 / CVE-2026-47289 / CVE-2026-47654 / CVE-2026-42992 / CVE-2026-44801 / CVE-2026-44799 / CVE-2026-48563 — Remote Desktop Client Remote Code Execution multiples (Critical) CVE-2026-47288 — Windows Kerberos KDC Remote Code Execution (Critical) CVE-2026-47291 — HTTP.sys Remote Code Execution (Critical) CVE-2026-45641 / CVE-2026-47652 / CVE-2026-45607 — Windows Hyper-V Remote Code Execution (Critical) CVE-2026-44812 / CVE-2026-44803 — Windows Graphics Component Remote Code Execution (Critical) CVE-2026-44815 — DHCP Client Service Remote Code Execution (Critical) CVE-2026-42987 — Windows Deployment Services Remote Code Execution (Critical) CVE-2026-44810 — Microsoft Cryptographic Services Elevation of Privilege (Critical) CVE-2026-45657 — Windows Kernel Remote Code Execution (Critical) CVE-2026-48574 — Windows Media Remote Code Execution (Critical) CVE-2025-10263 — ARM kernel vulnerability (Critical) CVE-2026-26142 — Nuance PowerScribe Remote Code Execution (Critical) 🟠 Composants les plus impactés Microsoft Office : ~15 CVE dont plusieurs RCE critiques (Outlook, Word, Excel, SharePoint) Remote Desktop Client : 11 CVE dont 7 critiques RCE Windows DWM Core Library : 11 CVE (EoP, Info Disclosure) Microsoft SharePoint : ~20 CVE (Spoofing, RCE) Windows Ancillary Function Driver for WinSock : 7 CVE EoP Windows Secure Boot : 8 CVE Security Feature Bypass Windows Push Notifications : 8 CVE (EoP, Info Disclosure) Azure Stack Edge : 2 CVE (RCE, Spoofing) Visual Studio Code : 6 CVE (EoP, Info Disclosure, Tampering, SFB) Exchange Server : 7 CVE (Spoofing, Info Disclosure, EoP, RCE) 📋 Types de vulnérabilités Remote Code Execution (RCE) : majoritaire, nombreuses failles critiques Elevation of Privilege (EoP) : très répandu sur les composants Windows Security Feature Bypass : BitLocker, Secure Boot, UEFI, MOTW Spoofing : Exchange, SharePoint, Bing, NTLM Information Disclosure : Office, RDP, Push Notifications Denial of Service : HTTP.sys, ASP.NET Core, Kerberos 📌 Type d’article : Patch de sécurité — bulletin mensuel Microsoft. But principal : documenter l’ensemble des correctifs publiés lors du Patch Tuesday de juin 2026 pour permettre aux équipes de sécurité de prioriser les mises à jour. ...

13 juin 2026 · 10 min
Dernière mise à jour le: 4 octobre 2026 📝