RCE non authentifiée dans vBulletin ≤ 6.2.1 via la méthode runMaths() (CVE-2026-61511)

🔍 Contexte Publié le 27 juillet 2026 sur le blog de recherche Karma(In)Security (karmainsecurity.com), cet article détaille une vulnérabilité critique d’exécution de code à distance (RCE) affectant le logiciel de forum vBulletin, découverte par le chercheur Egidio Romano. La divulgation a été coordonnée via SSD Secure Disclosure. 🎯 Versions affectées vBulletin 5.x : version 5.7.5 et antérieures vBulletin 6.x : version 6.2.1 et antérieures 🛠️ Description technique La vulnérabilité réside dans le fichier /includes/vb5/template/runtime.php, au sein de la méthode statique vB5_Template_Runtime::runMaths(). Le paramètre $str est filtré par une expression régulière autorisant uniquement les chiffres, parenthèses, opérateurs mathématiques et binaires (dont XOR), avant d’être passé directement à un appel eval(). ...

29 juillet 2026 · 2 min

🪲 Semaine 30 — CVE les plus discutées

Cette page présente les vulnérabilités les plus discutées sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la période analysée. Période analysée : 2026-07-19 → 2026-07-26. Les données sont collectées via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider à la priorisation de la veille et de la remédiation. 📌 Légende : CVSS : score officiel de sévérité technique. EPSS : probabilité d’exploitation observée. VLAI : estimation de sévérité basée sur une analyse IA du contenu de la vulnérabilité. CISA KEV : vulnérabilité activement exploitée selon la CISA. seen / exploited : signaux observés dans les sources publiques. CVE-2026-63030 CVSS: 9.8 EPSS: 98.05% VLAI: High (confidence: 0.8971) CISA: KEV ProduitWordPress — WordPress Publié2026-07-17T19:14:12.910Z WordPress 6.9.x before 6.9.5 and 7.0.x before 7.0.2 is affected by a REST API batch endpoint route confusion issue which, combined with the author__not_in WP_Query SQL Injection (CVE-2026-60137), could allow an attacker to perform SQL Injection and achieve Remote Code Execution. ...

27 juillet 2026 · 20 min

🪲 Semaine 29 — CVE les plus discutées

Cette page présente les vulnérabilités les plus discutées sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la période analysée. Période analysée : 2026-07-12 → 2026-07-19. Les données sont collectées via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider à la priorisation de la veille et de la remédiation. 📌 Légende : CVSS : score officiel de sévérité technique. EPSS : probabilité d’exploitation observée. VLAI : estimation de sévérité basée sur une analyse IA du contenu de la vulnérabilité. CISA KEV : vulnérabilité activement exploitée selon la CISA. seen / exploited : signaux observés dans les sources publiques. CVE-2026-63030 CVSS: 9.8 EPSS: 8.95% VLAI: N/A ProduitWordPress — WordPress Publié2026-07-17T19:14:12.910Z WordPress 6.9.x before 6.9.5 and 7.0.x before 7.0.2 is affected by a REST API batch endpoint route confusion issue which, combined with the author__not_in WP_Query SQL Injection (CVE-2026-60137), could allow an attacker to perform SQL Injection and achieve Remote Code Execution. ...

20 juillet 2026 · 20 min

CVE-2026-42533 : RCE critique pré-authentification dans nginx via heap overflow et fuite ASLR

🔍 Contexte Publié le 20 juillet 2026 par The Cyber Express, cet article détaille la divulgation de CVE-2026-42533, une vulnérabilité critique de type Pre-Auth RCE affectant le serveur web nginx. La faille a été signalée à F5 SIRT le 17 mai 2026. 🎯 Versions affectées nginx stable : versions 0.9.6 à 1.30.3 nginx mainline : jusqu’à 1.31.2 NGINX Plus : R33 à R36 (corrigé en R36 P7), 37.0.0.1 à 37.0.2.1 (corrigé en 37.0.3.1) Versions corrigées : 1.30.4 et 1.31.3 🛠️ Cause technique La vulnérabilité provient de l’absence de mécanisme save-and-restore pour l’état des captures PCRE dans le moteur d’évaluation en deux passes de nginx (passe LEN puis passe VALUE). L’évaluation d’une regex map écrase les données de capture partagées dans l’objet requête, provoquant une divergence entre les tailles calculées lors des deux passes. Cela permet : ...

20 juillet 2026 · 3 min

HollowByte : faille DoS dans OpenSSL exploitable avec 11 octets, correctif disponible

📰 Source : BleepingComputer, publié le 17 juillet 2026, par Bill Toulas. L’advisory technique a été publié par l’équipe Red Team d’Okta en juin 2026. 🔍 Contexte Une vulnérabilité de type déni de service (DoS), nommée HollowByte, a été découverte dans la bibliothèque OpenSSL. Aucun identifiant CVE n’a été attribué ; l’équipe OpenSSL l’a traitée comme un « hardening fix » et a silencieusement intégré le correctif dans plusieurs versions. ...

18 juillet 2026 · 2 min

🪲 Semaine 28 — CVE les plus discutées

Cette page présente les vulnérabilités les plus discutées sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la période analysée. Période analysée : 2026-07-05 → 2026-07-12. Les données sont collectées via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider à la priorisation de la veille et de la remédiation. 📌 Légende : CVSS : score officiel de sévérité technique. EPSS : probabilité d’exploitation observée. VLAI : estimation de sévérité basée sur une analyse IA du contenu de la vulnérabilité. CISA KEV : vulnérabilité activement exploitée selon la CISA. seen / exploited : signaux observés dans les sources publiques. CVE-2026-48282 CVSS: 10.0 EPSS: 28.58% VLAI: Critical (confidence: 0.9929) CISA: KEV ProduitAdobe — ColdFusion Publié2026-06-30T15:11:57.151Z ColdFusion versions 2025.9, 2023.20 and earlier are affected by an Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability that could lead to arbitrary code execution in the context of the current user. Exploitation of this issue does not require user interaction. Scope is changed. ...

14 juillet 2026 · 24 min

Backdoor d'authentification cachée dans plusieurs firmwares Tenda (CVE-2026-11405)

🔍 Contexte Le CERT/CC (Carnegie Mellon University) a publié le 6 juillet 2026 la note de vulnérabilité VU#213560 concernant la découverte d’une backdoor d’authentification cachée dans plusieurs versions du firmware de routeurs et équipements réseau Tenda. 🛠️ Description technique Le binaire du serveur web /bin/httpd contient une fonction login() qui, en cas d’échec de l’authentification normale (basée sur MD5), invoque GetValue("sys.rzadmin.password") pour récupérer un mot de passe alternatif depuis la configuration de l’appareil. Une comparaison en clair via strcmp() est ensuite effectuée entre le mot de passe fourni par l’utilisateur et cette valeur. En cas de correspondance, un accès administrateur (role=2) est accordé avec création d’une session valide. ...

11 juillet 2026 · 2 min

Vulnérabilité non corrigée dans 'Masquer mon adresse e-mail' d'Apple expose les utilisateurs iCloud+

📅 Source et contexte : Article publié le 8 juillet 2026 sur cybersecurity360.it, basé sur des révélations du chercheur Tyler Murphy (cofondateur d’EasyOptOuts) et relayées en premier par 404 Media. 🔍 Nature de la vulnérabilité : La fonction ‘Masquer mon adresse e-mail’ (Hide My Email) d’Apple iCloud+, lancée en 2021, génère des adresses email éphémères pour protéger l’identité des utilisateurs lors d’inscriptions en ligne. Un bug dans cette fonction expose les vraies adresses email des utilisateurs dans les échanges de communications, rendant la protection ineffective. ...

9 juillet 2026 · 2 min

🪲 Semaine 27 — CVE les plus discutées

Cette page présente les vulnérabilités les plus discutées sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la période analysée. Période analysée : 2026-06-28 → 2026-07-05. Les données sont collectées via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider à la priorisation de la veille et de la remédiation. 📌 Légende : CVSS : score officiel de sévérité technique. EPSS : probabilité d’exploitation observée. VLAI : estimation de sévérité basée sur une analyse IA du contenu de la vulnérabilité. CISA KEV : vulnérabilité activement exploitée selon la CISA. seen / exploited : signaux observés dans les sources publiques. CVE-0000-0000 CVSS: N/A EPSS: N/A VLAI: N/A Produit— Publié— ...

8 juillet 2026 · 20 min

Vulnérabilité critique DirtyClone dans le noyau Linux permet une élévation de privilèges root

📅 Source : GBHackers Security, publié le 27 juin 2026. Une vulnérabilité critique d’élévation de privilèges locale (LPE) a été découverte dans le noyau Linux, désignée CVE-2026-43503 et nommée DirtyClone. 🔍 Nature de la vulnérabilité : La faille réside dans le sous-système XFRM/IPsec, plus précisément dans le chemin de traitement des paquets. Elle permet la manipulation du cache de pages (page cache) du système. Elle contourne des mitigations antérieures déjà en place. ⚠️ Impact : ...

3 juillet 2026 · 2 min
Dernière mise à jour le: 19 août 2026 📝