CVE-2026-66066 : faille critique dans Rails Active Storage avec potentiel RCE

📰 Source : BleepingComputer — publié le 1er août 2026 🔍 Contexte Les mainteneurs de Ruby on Rails ont publié un avis de sécurité concernant CVE-2026-66066, une vulnérabilité critique affectant le composant Active Storage, utilisé pour la gestion des uploads de fichiers et pièces jointes dans les applications Rails. ⚠️ Nature de la vulnérabilité La faille est exploitable lorsque la bibliothèque de traitement d’images libvips est utilisée (et non ImageMagick). Un attaquant non authentifié peut uploader une image spécialement forgée pour lire des fichiers arbitraires sur le serveur, y compris les variables d’environnement contenant des secrets sensibles (secret_key_base, identifiants de bases de données, credentials cloud). ...

3 août 2026 · 3 min

🪲 July 2026 — CVE les plus discutées

Cette page présente les vulnérabilités les plus discutées sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la période analysée. Période analysée : 2026-07-01 → 2026-08-01. Les données sont collectées via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider à la priorisation de la veille et de la remédiation. 📌 Légende : CVSS : score officiel de sévérité technique. EPSS : probabilité d’exploitation observée. VLAI : estimation de sévérité basée sur une analyse IA du contenu de la vulnérabilité. CISA KEV : vulnérabilité activement exploitée selon la CISA. seen / exploited : signaux observés dans les sources publiques. CVE-2026-63030 CVSS: 9.8 EPSS: 98.42% VLAI: High (confidence: 0.8971) CISA: KEV ProduitWordPress — WordPress Publié2026-07-17T19:14:12.910Z WordPress 6.9.x before 6.9.5 and 7.0.x before 7.0.2 is affected by a REST API batch endpoint route confusion issue which, combined with the author__not_in WP_Query SQL Injection (CVE-2026-60137), could allow an attacker to perform SQL Injection and achieve Remote Code Execution. ...

2 août 2026 · 34 min

CISA ajoute CVE-2026-20316 (Cisco FMC) à son catalogue KEV — exploitation active confirmée

🗓️ Contexte Le 30 juillet 2026, le site Security Affairs (Pierluigi Paganini) rapporte que la CISA (Cybersecurity and Infrastructure Security Agency) a ajouté la vulnérabilité CVE-2026-20316 au catalogue Known Exploited Vulnerabilities (KEV). Cisco a confirmé une exploitation active de cette faille en juillet 2026. 🔍 Détails de la vulnérabilité Produit affecté : Cisco Secure Firewall Management Center (FMC) Software CVE : CVE-2026-20316 Score CVSS : 5.3 Type : Vulnérabilité de credentials statiques (hardcodés) dans l’interface web Impact : Permet à un attaquant distant non authentifié de se connecter via un compte intégré à faibles privilèges et d’accéder à des informations sensibles Condition aggravante : La faille peut être combinée avec d’autres vulnérabilités Cisco FMC pour réaliser une élévation de privilèges Réduction de la surface d’attaque : Si l’interface de gestion FMC n’est pas exposée sur Internet public 🛠️ Détection de compromission Les administrateurs peuvent vérifier une exploitation en exécutant en mode expert : ...

2 août 2026 · 2 min

RCE non authentifiée dans vBulletin ≤ 6.2.1 via la méthode runMaths() (CVE-2026-61511)

🔍 Contexte Publié le 27 juillet 2026 sur le blog de recherche Karma(In)Security (karmainsecurity.com), cet article détaille une vulnérabilité critique d’exécution de code à distance (RCE) affectant le logiciel de forum vBulletin, découverte par le chercheur Egidio Romano. La divulgation a été coordonnée via SSD Secure Disclosure. 🎯 Versions affectées vBulletin 5.x : version 5.7.5 et antérieures vBulletin 6.x : version 6.2.1 et antérieures 🛠️ Description technique La vulnérabilité réside dans le fichier /includes/vb5/template/runtime.php, au sein de la méthode statique vB5_Template_Runtime::runMaths(). Le paramètre $str est filtré par une expression régulière autorisant uniquement les chiffres, parenthèses, opérateurs mathématiques et binaires (dont XOR), avant d’être passé directement à un appel eval(). ...

29 juillet 2026 · 2 min

🪲 Semaine 30 — CVE les plus discutées

Cette page présente les vulnérabilités les plus discutées sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la période analysée. Période analysée : 2026-07-19 → 2026-07-26. Les données sont collectées via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider à la priorisation de la veille et de la remédiation. 📌 Légende : CVSS : score officiel de sévérité technique. EPSS : probabilité d’exploitation observée. VLAI : estimation de sévérité basée sur une analyse IA du contenu de la vulnérabilité. CISA KEV : vulnérabilité activement exploitée selon la CISA. seen / exploited : signaux observés dans les sources publiques. CVE-2026-63030 CVSS: 9.8 EPSS: 98.05% VLAI: High (confidence: 0.8971) CISA: KEV ProduitWordPress — WordPress Publié2026-07-17T19:14:12.910Z WordPress 6.9.x before 6.9.5 and 7.0.x before 7.0.2 is affected by a REST API batch endpoint route confusion issue which, combined with the author__not_in WP_Query SQL Injection (CVE-2026-60137), could allow an attacker to perform SQL Injection and achieve Remote Code Execution. ...

27 juillet 2026 · 20 min

🪲 Semaine 29 — CVE les plus discutées

Cette page présente les vulnérabilités les plus discutées sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la période analysée. Période analysée : 2026-07-12 → 2026-07-19. Les données sont collectées via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider à la priorisation de la veille et de la remédiation. 📌 Légende : CVSS : score officiel de sévérité technique. EPSS : probabilité d’exploitation observée. VLAI : estimation de sévérité basée sur une analyse IA du contenu de la vulnérabilité. CISA KEV : vulnérabilité activement exploitée selon la CISA. seen / exploited : signaux observés dans les sources publiques. CVE-2026-63030 CVSS: 9.8 EPSS: 8.95% VLAI: N/A ProduitWordPress — WordPress Publié2026-07-17T19:14:12.910Z WordPress 6.9.x before 6.9.5 and 7.0.x before 7.0.2 is affected by a REST API batch endpoint route confusion issue which, combined with the author__not_in WP_Query SQL Injection (CVE-2026-60137), could allow an attacker to perform SQL Injection and achieve Remote Code Execution. ...

20 juillet 2026 · 20 min

CVE-2026-42533 : RCE critique pré-authentification dans nginx via heap overflow et fuite ASLR

🔍 Contexte Publié le 20 juillet 2026 par The Cyber Express, cet article détaille la divulgation de CVE-2026-42533, une vulnérabilité critique de type Pre-Auth RCE affectant le serveur web nginx. La faille a été signalée à F5 SIRT le 17 mai 2026. 🎯 Versions affectées nginx stable : versions 0.9.6 à 1.30.3 nginx mainline : jusqu’à 1.31.2 NGINX Plus : R33 à R36 (corrigé en R36 P7), 37.0.0.1 à 37.0.2.1 (corrigé en 37.0.3.1) Versions corrigées : 1.30.4 et 1.31.3 🛠️ Cause technique La vulnérabilité provient de l’absence de mécanisme save-and-restore pour l’état des captures PCRE dans le moteur d’évaluation en deux passes de nginx (passe LEN puis passe VALUE). L’évaluation d’une regex map écrase les données de capture partagées dans l’objet requête, provoquant une divergence entre les tailles calculées lors des deux passes. Cela permet : ...

20 juillet 2026 · 3 min

HollowByte : faille DoS dans OpenSSL exploitable avec 11 octets, correctif disponible

📰 Source : BleepingComputer, publié le 17 juillet 2026, par Bill Toulas. L’advisory technique a été publié par l’équipe Red Team d’Okta en juin 2026. 🔍 Contexte Une vulnérabilité de type déni de service (DoS), nommée HollowByte, a été découverte dans la bibliothèque OpenSSL. Aucun identifiant CVE n’a été attribué ; l’équipe OpenSSL l’a traitée comme un « hardening fix » et a silencieusement intégré le correctif dans plusieurs versions. ...

18 juillet 2026 · 2 min

🪲 Semaine 28 — CVE les plus discutées

Cette page présente les vulnérabilités les plus discutées sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la période analysée. Période analysée : 2026-07-05 → 2026-07-12. Les données sont collectées via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider à la priorisation de la veille et de la remédiation. 📌 Légende : CVSS : score officiel de sévérité technique. EPSS : probabilité d’exploitation observée. VLAI : estimation de sévérité basée sur une analyse IA du contenu de la vulnérabilité. CISA KEV : vulnérabilité activement exploitée selon la CISA. seen / exploited : signaux observés dans les sources publiques. CVE-2026-48282 CVSS: 10.0 EPSS: 28.58% VLAI: Critical (confidence: 0.9929) CISA: KEV ProduitAdobe — ColdFusion Publié2026-06-30T15:11:57.151Z ColdFusion versions 2025.9, 2023.20 and earlier are affected by an Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability that could lead to arbitrary code execution in the context of the current user. Exploitation of this issue does not require user interaction. Scope is changed. ...

14 juillet 2026 · 24 min

Backdoor d'authentification cachée dans plusieurs firmwares Tenda (CVE-2026-11405)

🔍 Contexte Le CERT/CC (Carnegie Mellon University) a publié le 6 juillet 2026 la note de vulnérabilité VU#213560 concernant la découverte d’une backdoor d’authentification cachée dans plusieurs versions du firmware de routeurs et équipements réseau Tenda. 🛠️ Description technique Le binaire du serveur web /bin/httpd contient une fonction login() qui, en cas d’échec de l’authentification normale (basée sur MD5), invoque GetValue("sys.rzadmin.password") pour récupérer un mot de passe alternatif depuis la configuration de l’appareil. Une comparaison en clair via strcmp() est ensuite effectuée entre le mot de passe fourni par l’utilisateur et cette valeur. En cas de correspondance, un accès administrateur (role=2) est accordé avec création d’une session valide. ...

11 juillet 2026 · 2 min
Dernière mise à jour le: 4 octobre 2026 📝