🪲 Semaine 34 — CVE les plus discutées

Cette page présente les vulnérabilités les plus discutées sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la période analysée. Période analysée : 2026-08-16 → 2026-08-23. Les données sont collectées via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider à la priorisation de la veille et de la remédiation. 📌 Légende : CVSS : score officiel de sévérité technique. EPSS : probabilité d’exploitation observée. VLAI : estimation de sévérité basée sur une analyse IA du contenu de la vulnérabilité. CISA KEV : vulnérabilité activement exploitée selon la CISA. seen / exploited : signaux observés dans les sources publiques. CVE-2026-19478 CVSS: 9.4 EPSS: 1.94% VLAI: Critical (confidence: 0.9649) ProduitGitLab — GitLab Publié2026-08-17T20:04:46.400Z GitLab has remediated an issue in GitLab CE/EE affecting all versions from 18.2 before 18.11.11, 19.0 before 19.0.8, 19.1 before 19.1.6, and 19.2 before 19.2.4 that under certain conditions could allow an unauthenticated user to remotely modify or delete public projects and user data via a GraphQL directive. ...

25 août 2026 · 20 min

CVE-2026-15748 : Faille critique dans Forminator Forms expose 300 000 sites WordPress

🗓️ Source : SecurityWeek, publié le 18 août 2026, par Ionut Arghire. L’information provient de la firme de sécurité WordPress Defiant. 🔍 Contexte Une vulnérabilité critique a été identifiée dans le plugin Forminator Forms pour WordPress, l’un des constructeurs de formulaires les plus populaires avec plus de 600 000 installations actives. La moitié de ces installations tournent sur une version vulnérable, exposant potentiellement plus de 300 000 sites web à des attaques. ...

20 août 2026 · 3 min

Zero-day ShieldBreak dans Microsoft Defender : escalade de privilèges SYSTEM, PoC public disponible

🗓️ Contexte Source : BleepingComputer, publié le 17 août 2026. L’article rapporte la divulgation publique d’une vulnérabilité zero-day dans Microsoft Defender, nommée ShieldBreak, par le chercheur en sécurité Nightmare Eclipse, sans notification préalable à Microsoft. 🔍 Détails de la vulnérabilité Nom : ShieldBreak CVE : CVE-2026-69414 Composant affecté : Microsoft Malware Protection Engine (Microsoft Defender) Type : Élévation de privilèges (Privilege Escalation) Impact : Permet à un attaquant local avec des permissions limitées d’obtenir des privilèges SYSTEM Condition : Microsoft Defender doit être activé Taux de succès du PoC : 100% 🖥️ Systèmes vulnérables Windows 11 25H2 (y compris canal Canary) Windows Server 2025 Windows 10 et éditions serveur correspondantes (vulnérables mais non testées dans le PoC) 🔗 Lien avec RoguePlanet ShieldBreak est décrit comme un bypass du patch de RoguePlanet (CVE-2026-50656), une autre faille d’escalade de privilèges dans Defender divulguée en juin 2026 et patchée en juillet 2026. Le chercheur affirme que Microsoft n’a pas correctement corrigé RoguePlanet. ...

20 août 2026 · 3 min

🪲 Semaine 33 — CVE les plus discutées

Cette page présente les vulnérabilités les plus discutées sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la période analysée. Période analysée : 2026-08-09 → 2026-08-16. Les données sont collectées via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider à la priorisation de la veille et de la remédiation. 📌 Légende : CVSS : score officiel de sévérité technique. EPSS : probabilité d’exploitation observée. VLAI : estimation de sévérité basée sur une analyse IA du contenu de la vulnérabilité. CISA KEV : vulnérabilité activement exploitée selon la CISA. seen / exploited : signaux observés dans les sources publiques. CVE-2026-68820 CVSS: 7.0 EPSS: 0.33% VLAI: High (confidence: 0.9963) CISA: KEV ProduitMicrosoft — Windows 10 Version 1607 Publié2026-08-11T17:05:15.930Z Use after free in Windows Ancillary Function Driver for WinSock allows an authorized attacker to elevate privileges locally. ...

18 août 2026 · 20 min

Vulnérabilité critique d'exécution de code à distance dans WordPress (CVE-2026-65640)

🔍 Contexte Le CERT-FR a publié le 13 août 2026 l’avis CERTFR-2026-AVI-1018 signalant une vulnérabilité dans WordPress, basé sur le bulletin de sécurité officiel WordPress du 12 août 2026. ⚠️ Vulnérabilité identifiée CVE : CVE-2026-65640 Impact : Exécution de code arbitraire à distance (RCE) Produit affecté : WordPress dans toutes les versions antérieures à 7.0.4 🛠️ Correction disponible La version WordPress 7.0.4 corrige cette vulnérabilité. Le bulletin de sécurité officiel est disponible à l’adresse : https://wordpress.org/news/2026/08/wordpress-7-0-4-release/ ...

16 août 2026 · 2 min

CVE-2026-55040 : vulnérabilité SharePoint exploitée dans la nature après publication d'un PoC

📰 Contexte Article publié le 12 août 2026 par Eduard Kovacs sur SecurityWeek. Il rapporte l’exploitation active en conditions réelles de CVE-2026-55040, une vulnérabilité affectant Microsoft SharePoint, corrigée lors du Patch Tuesday de juillet 2026. 🔍 Nature de la vulnérabilité CVE-2026-55040 est décrite par Microsoft comme un problème d’authentification faible permettant à un attaquant de contourner un mécanisme de sécurité via le réseau. Les impacts potentiels incluent : Divulgation de fichiers Modification de données Connexion anonyme non authentifiée à une instance SharePoint Un attaquant distant non authentifié peut exploiter cette faille pour effectuer des opérations en tant qu’utilisateur ou administrateur d’un site SharePoint. ...

13 août 2026 · 3 min

Zero-day Windows 'ShieldBreak' publié après menace légale de Microsoft contre un chercheur

📰 Source : TechCrunch, article de Zack Whittaker publié le 12 août 2026. 🔍 Contexte Le chercheur en sécurité Nightmare Eclipse a publié les détails d’une nouvelle vulnérabilité zero-day affectant les dernières versions de Windows, baptisée ShieldBreak. Cette divulgation intervient dans un contexte de conflit ouvert avec Microsoft, qui avait menacé en mai 2026 de poursuites judiciaires les chercheurs divulguant des failles hors de ses politiques de divulgation responsable. ⚠️ Vulnérabilité ShieldBreak ...

13 août 2026 · 2 min

🪲 Semaine 32 — CVE les plus discutées

Cette page présente les vulnérabilités les plus discutées sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la période analysée. Période analysée : 2026-08-02 → 2026-08-09. Les données sont collectées via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider à la priorisation de la veille et de la remédiation. 📌 Légende : CVSS : score officiel de sévérité technique. EPSS : probabilité d’exploitation observée. VLAI : estimation de sévérité basée sur une analyse IA du contenu de la vulnérabilité. CISA KEV : vulnérabilité activement exploitée selon la CISA. seen / exploited : signaux observés dans les sources publiques. CVE-2026-18577 CVSS: N/A EPSS: 4.10% VLAI: Critical (confidence: 0.8726) CISA: KEV ProduitN-able — N-central Publié2026-08-02T22:06:18.296Z An incomplete patch for CVE-2026-18556 allows for authentication bypass and account takeover in N-central Versions through 2026.3.1 ...

10 août 2026 · 19 min

CVE-2026-33591 : contournement d'authentification critique dans WAPT Server de Tranquil IT

📰 Publié le 4 août 2026 sur IT-Connect par Alexis Koestel, cet article traite d’une vulnérabilité affectant WAPT Server, la solution de déploiement logiciel éditée par Tranquil IT, utilisée notamment dans de nombreux systèmes d’information en France. 🔍 Nature de la vulnérabilité La faille CVE-2026-33591 réside dans le mécanisme d’authentification de WAPT Server. Un attaquant distant non authentifié peut envoyer un paquet spécialement conçu pour contourner une restriction de sécurité et récupérer un jeton de session valide pour le compte ciblé, sans connaître le mot de passe de l’utilisateur visé. ...

10 août 2026 · 3 min

Apple Private Relay : fuite d'adresse IP réelle via trois failles dans WebKit

🔍 Contexte Publié le 5 août 2026 par TechCrunch, cet article rapporte la divulgation publique de vulnérabilités affectant Apple Private Relay, une fonctionnalité de confidentialité disponible pour les abonnés iCloud+, conçue pour masquer l’adresse IP des utilisateurs lors de la navigation avec Safari. 🛠️ Nature des failles Les chercheurs Talal Haj Bakry et Tommy Mysk ont identifié trois failles dans WebKit, le moteur de navigateur d’Apple utilisé par tous les navigateurs sur iOS. Ces failles permettent de contourner la protection offerte par Private Relay et d’exposer l’adresse IP réelle de l’utilisateur. ...

8 août 2026 · 2 min
Dernière mise à jour le: 4 octobre 2026 📝