🪲 September 2026 — CVE les plus discutées

Cette page présente les vulnérabilités les plus discutées sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la période analysée. Période analysée : 2026-09-01 → 2026-10-01. Les données sont collectées via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider à la priorisation de la veille et de la remédiation. 📌 Légende : CVSS : score officiel de sévérité technique. EPSS : probabilité d’exploitation observée. VLAI : estimation de sévérité basée sur une analyse IA du contenu de la vulnérabilité. CISA KEV : vulnérabilité activement exploitée selon la CISA. seen / exploited : signaux observés dans les sources publiques. CVE-2026-85706 CVSS: 10.0 EPSS: 91.42% VLAI: N/A CISA: KEV ProduitGitLab — GitLab Publié2026-09-12T02:46:31.624Z GitLab has remediated an issue in GitLab CE/EE affecting all versions from 18.7 before 18.11.12, 19.0 before 19.0.9, 19.1 before 19.1.8, 19.2 before 19.2.6, and 19.3 before 19.3.2 that, under certain conditions, an unauthenticated user could have read arbitrary files from the GitLab server due to improper path confinement and missing authentication enforcement in the repository commits API. ...

1 octobre 2026 · 34 min

🪲 Semaine 39 — CVE les plus discutées

Cette page présente les vulnérabilités les plus discutées sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la période analysée. Période analysée : 2026-09-20 → 2026-09-27. Les données sont collectées via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider à la priorisation de la veille et de la remédiation. 📌 Légende : CVSS : score officiel de sévérité technique. EPSS : probabilité d’exploitation observée. VLAI : estimation de sévérité basée sur une analyse IA du contenu de la vulnérabilité. CISA KEV : vulnérabilité activement exploitée selon la CISA. seen / exploited : signaux observés dans les sources publiques. CVE-2026-87902 CVSS: N/A EPSS: 18.17% VLAI: N/A CISA: KEV ProduitWordPress — WordPress Publié2026-09-22T16:44:15.048Z An unauthenticated attacker can make `get_page_template()` page-template resolution include a chosen readable local `.php` file outside the active theme directories. If relevant pre-conditions for both the server and the active theme are met, this can lead to RCE. ...

28 septembre 2026 · 20 min

🪲 Semaine 38 — CVE les plus discutées

Cette page présente les vulnérabilités les plus discutées sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la période analysée. Période analysée : 2026-09-13 → 2026-09-20. Les données sont collectées via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider à la priorisation de la veille et de la remédiation. 📌 Légende : CVSS : score officiel de sévérité technique. EPSS : probabilité d’exploitation observée. VLAI : estimation de sévérité basée sur une analyse IA du contenu de la vulnérabilité. CISA KEV : vulnérabilité activement exploitée selon la CISA. seen / exploited : signaux observés dans les sources publiques. CVE-2026-85706 CVSS: 10.0 EPSS: 14.56% VLAI: High (confidence: 0.6312) CISA: KEV ProduitGitLab — GitLab Publié2026-09-12T02:46:31.624Z GitLab has remediated an issue in GitLab CE/EE affecting all versions from 18.7 before 19.1.8, 19.2 before 19.2.6, and 19.3 before 19.3.2 that, under certain conditions, an unauthenticated user could have read arbitrary files from the GitLab server due to improper path confinement and missing authentication enforcement in the repository commits API. ...

22 septembre 2026 · 19 min

D-Link alerte sur deux zero-days critiques sans patch dans les routeurs DIR-822A

🔍 Contexte Publié le 22 septembre 2026 par Sergiu Gatlan sur BleepingComputer, cet article rapporte l’avertissement officiel de D-Link concernant deux vulnérabilités zero-day critiques affectant ses routeurs DIR-822A (modèles legacy dual-band Wi-Fi), pour lesquelles aucun patch n’est disponible au moment de la publication. 🚨 Vulnérabilités identifiées CVE-2026-86296 — Stack-based Buffer Overflow (CVSS max) Composant affecté : serveur DHCP (udhcpcd/serverpacket.c, fonction strcpy) Type : Stack-based buffer overflow via manipulation de paquets DHCP craftés Conditions d’exploitation : sans authentification, sans interaction utilisateur, depuis le réseau local Impact : crash du daemon DHCP ou exécution de code à distance (RCE) PoC public : disponible (publié par le chercheur découvreur) CVE-2026-86510 — Out-of-Bounds Write (critique, en cours d’investigation) Composant affecté : parseur de messages de contrôle L2TP Type : écriture hors limites (out-of-bounds write) Conditions d’exploitation : privilèges basiques requis, dispositifs configurés en L2TP ou L2TPv6 WAN Impact : corruption mémoire arbitraire PoC public : disponible 📋 Contexte de divulgation Les deux vulnérabilités ont été découvertes et rapportées par le même chercheur en sécurité, qui a également publié les PoC avant la disponibilité d’un correctif. D-Link est en cours d’investigation pour CVE-2026-86510 et travaille sur des patches pour les deux failles. ...

22 septembre 2026 · 3 min

Windows Defender : nouveau zero-day BigDiskBuster bloque les mises à jour antivirus

📰 Source : BleepingComputer — Date : 22 septembre 2026 Le chercheur en sécurité Abdelhamid Naceri (alias Nightmare Eclipse) a publié un nouveau proof-of-concept (PoC) zero-day nommé BigDiskBuster, ciblant Microsoft Defender. Cet exploit empêche l’antivirus de recevoir ses mises à jour de signatures et de plateforme, laissant les systèmes protégés par une version figée de Defender tant que l’outil tourne en arrière-plan. 🔍 Caractéristiques techniques : Fonctionne sur toutes les versions Windows supportées Doit s’exécuter en arrière-plan pour maintenir le blocage Similaire à UnDefend, un précédent zero-day publié en avril 2026 permettant à des utilisateurs standard de bloquer les mises à jour de définitions Le PoC est décrit comme « un peu buggé » et nécessite une réécriture 📋 Contexte de la campagne de divulgation : Depuis avril 2026, Naceri a publié une dizaine de zero-days dans le cadre d’un différend avec Microsoft suite à son licenciement allégué en mars 2025. Les exploits publiés incluent : ...

22 septembre 2026 · 3 min

Zero-day critique dans Muse, l'assistant IA de Meta : prise de contrôle totale possible

🗞️ Contexte Source : Ars Technica, publié le 22 septembre 2026, par Dan Goodin. L’article rapporte la découverte et la divulgation publique d’une vulnérabilité zero-day dans Muse, le nouvel assistant IA de Meta, par le chercheur en sécurité macOS Patrick Wardle (fondateur de l’Objective-See Foundation). 🔍 Description de la vulnérabilité Muse est un assistant IA macOS disposant d’accès extraordinairement privilégiés : WhatsApp, email, calendrier, réseaux sociaux, microphone, caméra, localisation, écriture sur disque. Le zero-day repose sur deux décisions de conception défaillantes : ...

22 septembre 2026 · 3 min

BrokenPipe : PoC d'élévation de privilèges LPE via Steam Client Service vers NT AUTHORITY SYSTEM

🔍 Contexte Publié en septembre 2026 sur GitHub par le chercheur KillaBoi (Jaydip Modhwadia), ce dépôt public présente un proof-of-concept (PoC) d’élévation de privilèges locale (LPE) affectant le Steam Client Service de Valve. La vulnérabilité aurait été signalée à Valve en mars 2026, sans correctif publié à ce jour. 🎯 Vulnérabilité La faille réside dans le fait que steamservice.exe, qui s’exécute en permanence avec les privilèges NT AUTHORITY\SYSTEM, accepte une racine d’installation contrôlée par l’appelant non couverte par la signature d’un VDF Valve légitime. Ce gap de couverture de signature permet à un utilisateur standard de faire exécuter un lanceur arbitraire par le service privilégié. ...

17 septembre 2026 · 3 min

🪲 Semaine 37 — CVE les plus discutées

Cette page présente les vulnérabilités les plus discutées sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la période analysée. Période analysée : 2026-09-06 → 2026-09-13. Les données sont collectées via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider à la priorisation de la veille et de la remédiation. 📌 Légende : CVSS : score officiel de sévérité technique. EPSS : probabilité d’exploitation observée. VLAI : estimation de sévérité basée sur une analyse IA du contenu de la vulnérabilité. CISA KEV : vulnérabilité activement exploitée selon la CISA. seen / exploited : signaux observés dans les sources publiques. CVE-2021-44228 CVSS: N/A EPSS: 100.00% VLAI: Critical (confidence: 0.9556) CISA: KEV ProduitApache Software Foundation — Apache Log4j2 Publié2021-12-10T00:00:00.000Z Apache Log4j2 2.0-beta9 through 2.15.0 (excluding security releases 2.12.2, 2.12.3, and 2.3.1) JNDI features used in configuration, log messages, and parameters do not protect against attacker controlled LDAP and other JNDI related endpoints. An attacker who can control log messages or log message parameters can execute arbitrary code loaded from LDAP servers when message lookup substitution is enabled. From log4j 2.15.0, this behavior has been disabled by default. From version 2.16.0 (along with 2.12.2, 2.12.3, and 2.3.1), this functionality has been completely removed. Note that this vulnerability is specific to log4j-core and does not affect log4net, log4cxx, or other Apache Logging Services projects. ...

14 septembre 2026 · 22 min

Deux failles critiques dans les VPN Check Point permettent l'exécution de code à distance sans authentification

🔍 Contexte Publié le 11 septembre 2026 sur GBHackers, cet article rapporte la divulgation par Check Point de deux vulnérabilités critiques affectant ses technologies VPN Remote Access et VPN Site-to-Site. Ces failles ont été découvertes par l’équipe de recherche interne de Check Point, qui indique n’avoir observé aucune exploitation active à ce jour. 🚨 Vulnérabilités identifiées CVE-2026-85102 : Faille de contournement d’authentification (authentication bypass) pouvant mener à une exécution de code à distance (RCE). Elle permet à un attaquant de contourner les contrôles d’authentification sur des déploiements VPN vulnérables et d’exécuter du code sans disposer d’identifiants valides. CVE-2026-85103 : Débordement de tas (heap overflow) lié au décodage ASN.1. Une donnée ASN.1 malformée peut corrompre la mémoire du dispositif et permettre à un attaquant de prendre le contrôle du processus VPN ou de l’appliance. Les deux vulnérabilités sont classifiées critiques par Check Point. ...

11 septembre 2026 · 3 min

ShieldCrash : nouveau zero-day ciblant Microsoft Defender, bypass de patch successif

🗞️ Contexte Publié le 10 septembre 2026 par SecurityWeek (auteur : Ionut Arghire), cet article rapporte la divulgation publique d’un nouvel exploit zero-day baptisé ShieldCrash, ciblant Microsoft Defender sur des systèmes Windows entièrement patchés, y compris ceux ayant appliqué les correctifs de septembre 2026. 🔍 Détails techniques Le chercheur en sécurité connu sous les pseudonymes Nightmare Eclipse, Chaotic Eclipse, Infinite Nightmare et MSNightmare a publié un proof-of-concept (PoC) démontrant : Une lecture arbitraire de fichiers avec privilèges SYSTEM La possibilité d’exploiter la vulnérabilité sous-jacente pour obtenir des privilèges SYSTEM complets La capacité de dumper la base SAM (Security Account Manager) 🔗 Chaîne de vulnérabilités ShieldCrash s’inscrit dans une chaîne de bypasses successifs : ...

11 septembre 2026 · 3 min
Dernière mise à jour le: 4 octobre 2026 📝