🪲 Semaine 36 — CVE les plus discutées

Cette page présente les vulnérabilités les plus discutées sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la période analysée. Période analysée : 2026-08-30 → 2026-09-06. Les données sont collectées via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider à la priorisation de la veille et de la remédiation. 📌 Légende : CVSS : score officiel de sévérité technique. EPSS : probabilité d’exploitation observée. VLAI : estimation de sévérité basée sur une analyse IA du contenu de la vulnérabilité. CISA KEV : vulnérabilité activement exploitée selon la CISA. seen / exploited : signaux observés dans les sources publiques. CVE-2021-44228 CVSS: N/A EPSS: 100.00% VLAI: High (confidence: 0.5546) CISA: KEV ProduitApache Software Foundation — Apache Log4j2 Publié2021-12-10T00:00:00.000Z Apache Log4j2 2.0-beta9 through 2.15.0 (excluding security releases 2.12.2, 2.12.3, and 2.3.1) JNDI features used in configuration, log messages, and parameters do not protect against attacker controlled LDAP and other JNDI related endpoints. An attacker who can control log messages or log message parameters can execute arbitrary code loaded from LDAP servers when message lookup substitution is enabled. From log4j 2.15.0, this behavior has been disabled by default. From version 2.16.0 (along with 2.12.2, 2.12.3, and 2.3.1), this functionality has been completely removed. Note that this vulnerability is specific to log4j-core and does not affect log4net, log4cxx, or other Apache Logging Services projects. ...

7 septembre 2026 · 22 min

Nightmare Eclipse publie trois zero-days ciblant Avast, CrowdStrike et Nvidia

🗓️ Contexte Publié le 7 septembre 2026 par SecurityWeek (auteur : Ionut Arghire), cet article rapporte la divulgation publique de trois exploits zero-day par le chercheur en sécurité connu sous le pseudonyme Nightmare Eclipse (alias Chaotic Eclipse, Infinite Nightmare, MSNightmare). 🔍 Exploits divulgués En l’espace d’une courte fenêtre la semaine précédant la publication, Nightmare Eclipse a publié trois exploits : PrettyPrague : ciblage du sandbox Avast pour obtenir un shell avec des privilèges SYSTEM. Peut également affecter d’autres produits GenDigital (AVG, Norton). GenDigital a confirmé la vulnérabilité et indiqué avoir déployé un correctif. FalconFlank : exploitation d’un bug dans la fonctionnalité de remédiation des macros malveillantes Office de CrowdStrike Falcon Sensor, permettant une élévation de privilèges. CrowdStrike a conseillé de désactiver le paramètre de politique « Microsoft Office File Suspicious Macro Removal ». GreenSection : exploitation d’une écriture mémoire hors limites (out-of-bounds memory write) dans une section de mémoire globale partagée par plusieurs composants Nvidia en mode utilisateur. Ne permet pas d’obtenir directement les privilèges SYSTEM, mais permet un mouvement cross-user ou la compromission du processus dwm.exe. 📅 Contexte antérieur Fin août 2026, Nightmare Eclipse avait déjà publié un exploit d’élévation de privilèges nommé HardBreacher ciblant un produit de sécurité endpoint Kaspersky, corrigé par Kaspersky le 31 août 2026. Le chercheur est également connu pour une série d’exploits zero-day ciblant des produits Microsoft. ...

7 septembre 2026 · 2 min

Zero-day FalconFlank dans CrowdStrike Falcon permet une élévation de privilèges SYSTEM

🗓️ Contexte Publié le 4 septembre 2026 par BleepingComputer (Sergiu Gatlan), cet article rapporte la divulgation publique d’un exploit zero-day baptisé FalconFlank ciblant la plateforme de sécurité endpoint CrowdStrike Falcon. 🔍 Détails de la vulnérabilité Le chercheur anonyme opérant sous le pseudonyme Nightmare Eclipse (handle X : @MSNightmare2000) a publié un exploit d’élévation de privilèges exploitant la fonctionnalité Office malicious macros remediation de CrowdStrike Falcon Sensor. L’exploitation réussie permet d’ouvrir une invite de commande avec des privilèges SYSTEM. ...

5 septembre 2026 · 3 min

CVE-2026-62911 : vulnérabilité critique d'élévation de privilèges dans Microsoft Exchange avec PoC public

📰 Source : LeMagIT — Article publié le 26 août 2026, relatant une vulnérabilité Exchange divulguée lors du Patch Tuesday de Microsoft du 11 août 2026. 🔍 Contexte : Le Patch Tuesday d’août 2026 de Microsoft est décrit comme le plus volumineux à ce jour, couvrant 421 vulnérabilités, dont 7 affectant Microsoft Exchange. ⚠️ Vulnérabilité identifiée : CVE-2026-62911 : vulnérabilité critique d’élévation de privilèges dans Microsoft Exchange Score CVSS : 8.0 Exploitation possible par un attaquant distant authentifié 💥 Impact potentiel : ...

4 septembre 2026 · 2 min

Faille SQLi critique dans le plugin WordPress All-in-One WP Migration expose 5 millions de sites

📰 Contexte Publié le 2 septembre 2026 par Bill Toulas sur BleepingComputer, cet article rapporte la divulgation d’une vulnérabilité critique d’injection SQL affectant le plugin WordPress All-in-One WP Migration and Backup, développé par ServMask. Le plugin compte plus de 5 millions d’installations actives. 🔍 Détails de la vulnérabilité CVE : CVE-2026-19949 Type : Injection SQL de second ordre (second-order SQL injection) Sévérité : Haute Versions affectées : All-in-One WP Migration and Backup jusqu’à la version 7.109 incluse Version corrigée : 7.110 (publiée le 20 août 2026) Découvreur : Jack Taylor, signalé via Wordfence (branche cybersécurité de Defiant) le 15 août 2026 ⚙️ Mécanisme d’exploitation La faille résulte d’un traitement incorrect des barres obliques inversées et des guillemets échappés lors de la réécriture du contenu de la base de données pendant la restauration d’une archive. ...

4 septembre 2026 · 3 min

🪲 August 2026 — CVE les plus discutées

Cette page présente les vulnérabilités les plus discutées sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la période analysée. Période analysée : 2026-08-01 → 2026-09-01. Les données sont collectées via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider à la priorisation de la veille et de la remédiation. 📌 Légende : CVSS : score officiel de sévérité technique. EPSS : probabilité d’exploitation observée. VLAI : estimation de sévérité basée sur une analyse IA du contenu de la vulnérabilité. CISA KEV : vulnérabilité activement exploitée selon la CISA. seen / exploited : signaux observés dans les sources publiques. CVE-2026-68820 CVSS: 7.0 EPSS: 6.18% VLAI: High (confidence: 0.9948) CISA: KEV ProduitMicrosoft — Windows 10 Version 1607 Publié2026-08-11T17:05:15.930Z Use after free in Windows Ancillary Function Driver for WinSock allows an authorized attacker to elevate privileges locally. ...

1 septembre 2026 · 31 min

🪲 Semaine 35 — CVE les plus discutées

Cette page présente les vulnérabilités les plus discutées sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la période analysée. Période analysée : 2026-08-23 → 2026-08-30. Les données sont collectées via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider à la priorisation de la veille et de la remédiation. 📌 Légende : CVSS : score officiel de sévérité technique. EPSS : probabilité d’exploitation observée. VLAI : estimation de sévérité basée sur une analyse IA du contenu de la vulnérabilité. CISA KEV : vulnérabilité activement exploitée selon la CISA. seen / exploited : signaux observés dans les sources publiques. CVE-2026-73570 CVSS: 8.9 EPSS: 20.53% VLAI: High (confidence: 0.9492) CISA: KEV ProduitZimbra — Collaboration Publié2026-08-13T15:19:42.195Z A remote code execution vulnerability exists in Zimbra Collaboration (ZCS) before 10.1.20 when the optional zimbra-snmp package is installed and SNMP notifications are enabled. Due to improper sanitization of untrusted input during SNMP notification processing, an unauthenticated attacker can send specially crafted SMTP requests that may result in execution of arbitrary operating system commands as the Zimbra user. ...

1 septembre 2026 · 20 min

Deux zero-days PaperCut NG/MF exploités activement : second patch d'urgence publié

🗓️ Contexte Article publié le 31 août 2026 sur SecurityWeek par Eduard Kovacs. Il couvre l’exploitation active de deux vulnérabilités zero-day dans les solutions de gestion d’impression PaperCut NG et MF, ainsi que la publication d’un second patch d’urgence par l’éditeur. 🔍 Vulnérabilités identifiées Deux CVE ont été officiellement attribuées : CVE-2026-81578 : Contournement d’authentification de haute sévérité permettant à un attaquant distant non authentifié de modifier certaines configurations système. CVE-2026-82078 : Faille critique liée au chargement dynamique non sécurisé de classes dans les utilitaires de connexion à la base de données. Si un attaquant manipule les paramètres de configuration système, cela permet l’exécution de bytecode Java arbitraire sous le contexte de sécurité du processus serveur PaperCut. Ces deux failles combinées permettent à un attaquant non authentifié de contourner l’authentification et d’exécuter du code à distance sur les instances PaperCut NG/MF affectées. ...

1 septembre 2026 · 3 min

ZeroDay EoP dans Kaspersky Endpoint : un PoC public permet d'écrire dans System32

🔍 Contexte Publié en août 2026 sur GitHub par l’utilisateur MSNightmare, le dépôt HardBreacher expose un proof-of-concept (PoC) d’élévation de privilèges zero-day ciblant Kaspersky Antivirus for Endpoint. Le code source est disponible publiquement sous licence MIT. 🎯 Vulnérabilité et impact La vulnérabilité est décrite comme un Zero-Day d’Elevation of Privileges (EoP) affectant : Windows 11 25H2 (entièrement patché au moment de la publication) Kaspersky for Endpoint v14.0.0.504 En cas de succès, le PoC crée le fichier C:\Windows\System32\MY_SNAKE_IS_SOLID.dll avec des permissions complètes pour l’utilisateur courant, démontrant une écriture arbitraire dans un répertoire système protégé. ...

1 septembre 2026 · 2 min

CVE-2026-19874 : Heap overflow dans Metal Gear Online 3 permettant une RCE via les lobbies Steam

🔍 Contexte Le CERT/CC (Carnegie Mellon University) a publié le 2026-08-24 la note de vulnérabilité VU#728712 concernant le jeu en ligne Metal Gear Online 3 de Konami (Steam AppID 287700). La vulnérabilité a été rapportée par Alice Cecchetto et documentée par Bob Kemerer. 🧨 Description technique La version 1.1.2.8 de Metal Gear Online 3 (mgsvmgo.exe) contient une vulnérabilité de validation d’entrée dans le traitement des métadonnées de lobby Steam, référencée sous CVE-2026-19874. ...

26 août 2026 · 3 min
Dernière mise à jour le: 4 octobre 2026 📝