Cette page présente les vulnérabilités les plus discutées sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la période analysée.
PĂ©riode analysĂ©e : 2026-05-24 â 2026-05-31.
Les donnĂ©es sont collectĂ©es via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin dâaider Ă la priorisation de la veille et de la remĂ©diation.
đ LĂ©gende :
- CVSS : score officiel de sévérité technique.
- EPSS : probabilitĂ© dâexploitation observĂ©e.
- VLAI : estimation de sévérité basée sur une analyse IA du contenu de la vulnérabilité.
- CISA KEV : vulnérabilité activement exploitée selon la CISA.
- seen / exploited : signaux observés dans les sources publiques.
CVE-2026-0257
Authentication bypass vulnerabilities in the GlobalProtect portal and gateway of Palo Alto Networks PAN-OSÂź software allows the attacker to bypass security restrictions and establish an unauthorized VPN connection. Panorama and Cloud NGFW are not impacted by these issues.
Vulnérabilités de contournement d'authentification dans le portail et la passerelle GlobalProtect de Palo Alto Networks PAN-OSŸ
-
Description : Des vulnérabilités permettent à un attaquant de contourner les restrictions de sécurité sur le portail et la passerelle GlobalProtect. Cela leur permet d'établir une connexion VPN non autorisée.
-
Produits affectés : Seuls le portail et la passerelle GlobalProtect de PAN-OSŸ sont concernés. Panorama et Cloud NGFW (Next-Generation Firewall) ne sont pas impactés par ces problÚmes.
-
Conséquences possibles : Un contournement d'authentification peut permettre à un attaquant d'accéder au réseau interne sans autorisation, ce qui pose un risque de sécurité important.
Acronymes : - VPN : Réseau privé virtuel, qui crée une connexion sécurisée sur Internet. - PAN-OSŸ : SystÚme d'exploitation de Palo Alto Networks pour ses firewall et services de sécurité.
Il est crucial que les utilisateurs de Palo Alto Networks mettent à jour leur logiciel afin de combler ces vulnérabilités et de renforcer ainsi leur sécurité réseau.
Posts / Sources (91)
CVE-2026-26980
Ghost is a Node.js content management system. Versions 3.24.0 through 6.19.0 allow unauthenticated attackers to perform arbitrary reads from the database. This issue has been fixed in version 6.19.1.
Ghost est un systÚme de gestion de contenu basé sur Node.js. Les versions 3.24.0 à 6.19.0 présentent une vulnérabilité qui permet à des attaquants non authentifiés d'effectuer des lectures arbitraires à partir de la base de données. Ce problÚme a été corrigé dans la version 6.19.1.
Détails :
- Vulnérabilité : Lecture arbitraire de la base de données
- Versions concernées : 3.24.0 à 6.19.0
- Version corrigée : 6.19.1
- Impact : Les attaquants peuvent accéder à des informations sensibles stockées dans la base de données sans nécessiter d'authentification.
Acronymes :
- RCE : Remote Code Execution (Exécution de code à distance)
- SSRF : Server Side Request Forgery (Usurpation de requĂȘte cĂŽtĂ© serveur)
- XSS : Cross-Site Scripting (Script intersite)
Conseil : Il est recommandé de mettre à jour vers la version 6.19.1 pour protéger le systÚme contre cette vulnérabilité.
Posts / Sources (78)
CVE-2026-45659
Deserialization of untrusted data in Microsoft Office SharePoint allows an authorized attacker to execute code over a network.
Analyse de la Vulnérabilité
Vulnérabilité
- CVE : Identifiant de vulnérabilité non précisé ici.
- Produit : Microsoft Office SharePoint
Description
- Désérialisation de données non fiables : Cela signifie que des données, venant d'une source non sûre, sont converties en un objet utilisable par une application. Dans ce cas, Microsoft Office SharePoint traite ces données de maniÚre incorrecte.
Impact
- Un attaquant autorisé peut exploiter cette faille. Cela signifie qu'une personne ayant déjà un accÚs légitime au systÚme peut lancer une attaque.
- En utilisant cette vulnérabilité, un attaquant peut exécuter du code à distance (RCE, Remote Code Execution) sur le réseau, ce qui peut compromettre la sécurité des données et des systÚmes.
Risques Associés
- La capacité d'exécuter du code à distance peut permettre à un attaquant d'accéder à des informations sensibles, de manipuler des configurations ou de perturber le service.
Conclusion
Il est crucial de gérer et d'opérer avec prudence les accÚs sur Microsoft Office SharePoint pour prévenir les abus liés à cette vulnérabilité. Assurez-vous de mettre à jour et de sécuriser adéquatement le systÚme.
Posts / Sources (62)
CVE-2026-48172
LiteSpeed User-End cPanel Plugin before 2.4.5 allows privilege escalation (possibly to root), as exploited in the wild in May 2026. Detection is best done via a command line of grep -rE "cpanel_jsonapi_func=redisAble" /var/cpanel/logs /usr/local/cpanel/logs/ 2>/dev/null in Bash. If you get no output, you have not been hit with exploitation of the vulnerability. If there is output, we recommend you examine the IP addresses in the list, determine if they are valid IP addresses, and if not, block them. To determine damage done, examine the system logs for use by the detected IP addresses. The issue is related to mishandling of Redis enable/disable features. The recommended minimum version is 2.4.7.
Traduction et Explication de la Vulnérabilité
Le plugin LiteSpeed User-End cPanel, avant la version 2.4.5, présente une vulnérabilité qui permet une élévation de privilÚges (potentiellement jusqu'à root). Cette faille a été exploitée en mai 2026.
Détails de la Vulnérabilité :
- ĂlĂ©vation de privilĂšges : permet Ă un utilisateur malveillant d'acquĂ©rir des permissions supĂ©rieures.
- Cette vulnérabilité est liée à la mauvaise gestion des fonctions d'activation/désactivation de Redis (un systÚme de gestion de base de données en mémoire).
Détection :
- Pour vérifier si votre systÚme est affecté, exécutez la commande suivante dans un terminal Bash :
bash grep -rE "cpanel_jsonapi_func=redisAble" /var/cpanel/logs /usr/local/cpanel/logs/ 2>/dev/null - Interprétation des résultats :
- Aucun résultat : Votre systÚme n'a pas été compromis.
- Résultats présents : Examinez les adresses IP détectées, vérifiez leur validité, puis bloquez celles qui semblent suspectes.
Actions Recommandées :
- Consultez les journaux systÚme pour évaluer les éventuels dommages causés par ces adresses IP.
- Mettez à jour vers la version minimum 2.4.7 pour corriger cette vulnérabilité.
Posts / Sources (52)
CVE-2026-48710
Starlette is a lightweight ASGI framework/toolkit. Prior to version 1.0.1, the HTTP `Host` request header was not validated before being used to reconstruct `request.url`. Because the routing algorithm relies on the raw HTTP path while `request.url` is rebuilt from the `Host` header, a malformed header could make `request.url.path` differ from the path that was actually requested. Middleware and endpoints that apply security restrictions based on `request.url` (rather than the raw `scope` path) could therefore be bypassed. Users should upgrade to a version greater than or equal to version 1.0.1, which validates the `Host` header against the grammar of RFC 9112 §3.2 / RFC 3986 §3.2.2 when constructing `request.url` and falls back to `scope["server"]` for malformed values.
Starlette est un cadre lĂ©ger ASGI (Asynchronous Server Gateway Interface) utilisĂ© pour dĂ©velopper des applications web. Avant la version 1.0.1, l'en-tĂȘte de requĂȘte HTTP Host n'Ă©tait pas validĂ© avant d'ĂȘtre utilisĂ© pour reconstruire request.url. Voici les implications :
- La logique d'acheminement se base sur le chemin brut HTTP, tandis que
request.urlest reconstruit Ă partir de l'en-tĂȘteHost. - Si cet en-tĂȘte est malformĂ©, cela peut entraĂźner une diffĂ©rence entre
request.url.pathet le chemin réellement demandé. - Cela permettrait de contourner des restrictions de sécurité appliquées sur
request.url, ce qui pourrait ouvrir la porte Ă des attaques.
Recommandation : Il est essentiel que les utilisateurs mettent Ă niveau leur version vers au moins la 1.0.1. Cette version valide l'en-tĂȘte Host conformĂ©ment aux normes RFC 9112 §3.2 et RFC 3986 §3.2.2 pour la construction de request.url. En cas de valeur malformĂ©e, elle se base sur scope["server"].
Acronymes :
- RCE : Remote Code Execution (exécution de code à distance)
- SSRF : Server-Side Request Forgery (falsification de requĂȘte cĂŽtĂ© serveur)
- XSS : Cross-Site Scripting (script intersite)
Assurez-vous de procéder à cette mise à jour pour garantir la sécurité de vos applications.
Posts / Sources (40)
CVE-2026-35616
A improper access control vulnerability in Fortinet FortiClientEMS 7.4.5 through 7.4.6 may allow an unauthenticated attacker to execute unauthorized code or commands via crafted requests.
Vulnérabilité de contrÎle d'accÚs inapproprié dans Fortinet FortiClientEMS
- Une vulnérabilité de contrÎle d'accÚs inapproprié a été identifiée dans Fortinet FortiClientEMS versions 7.4.5 à 7.4.6.
- Cette faille permet Ă un attaquant non authentifiĂ© de charger et exĂ©cuter du code ou des commandes non autorisĂ©es en envoyant des requĂȘtes manipulĂ©es.
Explications des termes :
- ContrÎle d'accÚs : Méthode de sécurisation qui détermine qui peut accéder à quelles ressources.
- Attaquant non authentifié : Un individu qui tente d'accéder à un systÚme sans avoir fourni de credentials (nom d'utilisateur, mot de passe).
- Code ou commandes non autorisĂ©es : Tout code malveillant ou instruction qui ne devrait pas ĂȘtre exĂ©cutĂ© sur le systĂšme.
Il est crucial de mettre à jour FortiClientEMS vers une version corrigée pour éviter l'exploitation de cette vulnérabilité.
Posts / Sources (185)
CVE-2026-31431
In the Linux kernel, the following vulnerability has been resolved: crypto: algif_aead - Revert to operating out-of-place This mostly reverts commit 72548b093ee3 except for the copying of the associated data. There is no benefit in operating in-place in algif_aead since the source and destination come from different mappings. Get rid of all the complexity added for in-place operation and just copy the AD directly.
Dans le noyau Linux, la vulnérabilité suivante a été résolue :
- Produit concerné : Noyau Linux
- Vulnérabilité :
crypto: algif_aead - Revert to operating out-of-place - Cette correction revient principalement sur le commit 72548b093ee3, à l'exception de la copie des données associées.
- Contexte : L'exploitation "in-place" (sur-place), qui consiste à modifier directement les données à l'emplacement d'origine, n'apporte aucun avantage dans le cas de
algif_aead. En effet, la source et la destination des données proviennent de différentes mémoires (mappings). - Solution : Supprimer toute la complexité ajoutée pour les opérations sur-place et copier directement les données associées (AD).
Acronymes utilisés : - AD : Associated Data, qui désigne des données supplémentaires utilisées lors du chiffrement.
Cette correction simplifie le processus et amĂ©liore la sĂ©curitĂ© en Ă©vitant des comportements indĂ©sirables liĂ©s Ă lâopĂ©ration sur-place.
Posts / Sources (853)
CVE-2026-42897
Improper neutralization of input during web page generation ('cross-site scripting') in Microsoft Exchange Server allows an unauthorized attacker to perform spoofing over a network.
Vulnérabilité de type XSS dans Microsoft Exchange Server
- CVE : Dans ce cas, la vulnérabilité concerne la génération incorrecte des entrées lors de la création de pages web.
- XSS (Cross-Site Scripting) : Il s'agit d'une technique oĂč un attaquant injecte des scripts malveillants dans des pages web vues par d'autres utilisateurs. Cela peut permettre de voler des informations sensibles ou d'effectuer des actions Ă leur insu.
- Microsoft Exchange Server : Câest un serveur de messagerie qui gĂšre les communications et les calendriers d'une organisation.
Impact de cette vulnĂ©rabilitĂ© : - Un attaquant non autorisĂ© peut lâexploiter pour usurper l'identitĂ© d'autres utilisateurs sur le rĂ©seau. - En tirant parti de XSS, l'attaquant peut potentiellement manipuler l'affichage ou s'introduire dans des sessions lĂ©gitimes.
Actions recommandées : - Mettre à jour Microsoft Exchange Server pour corriger cette vulnérabilité. - Sensibiliser les utilisateurs aux risques de sécurité liés à l'ouverture des liens et des contenus non vérifiés.
Posts / Sources (117)
CVE-2026-9082
Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Drupal Drupal core allows SQL Injection. This issue affects Drupal core: from 8.9.0 before 10.4.10, from 10.5.0 before 10.5.10, from 10.6.0 before 10.6.9, from 11.0.0 before 11.1.10, from 11.2.0 before 11.2.12, from 11.3.0 before 11.3.10.
VulnĂ©rabilitĂ© dâInjection SQL dans Drupal
Une vulnĂ©rabilitĂ© d'Injection SQL (CVE non spĂ©cifiĂ©e) a Ă©tĂ© identifiĂ©e dans le cĆur de Drupal. Cette vulnĂ©rabilitĂ© permet Ă un attaquant d'exĂ©cuter des commandes SQL malveillantes sur le systĂšme, ce qui peut compromettre la sĂ©curitĂ© des donnĂ©es de l'application.
Détails :
- Produit concerné : Drupal Core
- Versions affectées :
- De 8.9.0 avant 10.4.10
- De 10.5.0 avant 10.5.10
- De 10.6.0 avant 10.6.9
- De 11.0.0 avant 11.1.10
- De 11.2.0 avant 11.2.12
- De 11.3.0 avant 11.3.10
Qu'est-ce que l'Injection SQL ?
- Injection SQL : Une technique oĂč un attaquant insĂšre des Ă©lĂ©ments SQL malveillants dans une requĂȘte pour manipuler une base de donnĂ©es.
Conséquences potentielles :
- Exposition ou modification de données sensibles.
- Possibilité pour un attaquant d'exécuter des commandes arbitraires sur la base de données.
Recommandation :
- Mettre à jour Drupal vers une version sécurisée pour éliminer cette vulnérabilité et protéger vos données.
Posts / Sources (86)
CVE-2026-39987
marimo is a reactive Python notebook. Prior to 0.23.0, Marimo has a Pre-Auth RCE vulnerability. The terminal WebSocket endpoint /terminal/ws lacks authentication validation, allowing an unauthenticated attacker to obtain a full PTY shell and execute arbitrary system commands. Unlike other WebSocket endpoints (e.g., /ws) that correctly call validate_auth() for authentication, the /terminal/ws endpoint only checks the running mode and platform support before accepting connections, completely skipping authentication verification. This vulnerability is fixed in 0.23.0.
Marimo est un notebook réactif basé sur Python. Avant la version 0.23.0, Marimo présentait une vulnérabilité de type RCE (Remote Code Execution, exécution de code à distance) avant authentification.
Détails de la vulnérabilité :
- Endpoint concerné : /terminal/ws (point de terminaison WebSocket).
- ProblĂšme : Cet endpoint ne vĂ©rifie pas lâauthentification, permettant Ă un attaquant non authentifiĂ© d'accĂ©der Ă un shell PTY complet et d'exĂ©cuter des commandes systĂšme arbitraires.
- Comparaison : Contrairement à d'autres points de terminaison WebSocket (comme /ws) qui utilisent la fonction validate_auth() pour confirmer l'authentification, le endpoint /terminal/ws se contente de vérifier le mode d'exécution et le support de la plateforme, négligeant totalement la vérification des identifiants.
Résolution :
- Cette vulnérabilité a été corrigée dans la version 0.23.0 de Marimo.
Il est crucial de toujours mettre à jour les logiciels pour éviter d'exposer vos systÚmes à de telles failles de sécurité.
Posts / Sources (123)
CVE-2026-28952
An integer overflow was addressed with improved input validation. This issue is fixed in iOS 18.7.9 and iPadOS 18.7.9, macOS Sequoia 15.7.7, macOS Sonoma 14.8.7, macOS Tahoe 26.5. An app may be able to cause unexpected system termination.
Analyse de la vulnérabilité
Une dépassement d'entier (integer overflow) a été corrigé grùce à une amélioration de la validation des entrées. Ce problÚme pourrait permettre à une application de provoquer une termination inattendue du systÚme.
Détails de la correction
- Produits concernés :
- iOS : 18.7.9
- iPadOS : 18.7.9
- macOS Sequoia : 15.7.7
- macOS Sonoma : 14.8.7
- macOS Tahoe : 26.5
Explications des vulnérabilités
- Dépassement d'entier : Se produit lorsque des calculs dépassent la capacité d'un type de données entier, ce qui peut entraßner des comportements imprévus.
- Termination inattendue : Le systÚme peut se bloquer ou redémarrer de maniÚre inattendue, ce qui peut affecter l'expérience utilisateur et la stabilité de l'appareil.
Importance de la mise Ă jour
Il est fortement recommandé de mettre à jour vers les versions mentionnées pour assurer la sécurité de votre appareil et éviter des problÚmes potentiels liés à cette vulnérabilité.
Posts / Sources (23)
CVE-2026-5426
Hard-coded ASP.NET/IIS machineKey value in Digital Knowledge KnowledgeDeliver deployments prior to February 24, 2026 allows adversaries to circumvent ViewState validation mechanisms and achieve remote code execution via malicious ViewState deserialization attacks
Résumé de la vulnérabilité :
-
Vulnérabilité : Une valeur de machineKey codée en dur dans les déploiements de Digital Knowledge KnowledgeDeliver avant le 24 février 2026.
-
Impact : Les attaquants peuvent contourner les mécanismes de validation du ViewState et réaliser des attaques de désérialisation malveillante. Cela pourrait leur permettre d'exécuter du code à distance (RCE, Remote Code Execution).
Explications des termes :
-
ASP.NET/IIS : Framework et serveur web de Microsoft utilisés pour développer des applications web.
-
machineKey : Utilisé pour sécuriser les données de session et le ViewState dans les applications ASP.NET. Une valeur codée en dur signifie qu'elle est fixe, ce qui affaiblit la sécurité.
-
ViewState : MĂ©canisme permettant de conserver l'Ă©tat de la page lors des requĂȘtes entre le serveur et le client.
-
Désérialisation : Processus de conversion de données en objet dans le code. Une désérialisation malveillante peut conduire à l'exécution de code non autorisé.
Conclusion : Cette vulnérabilité expose les déploiements concernés à des attaques sérieuses, permettant aux acteurs malveillants d'exécuter du code sur le serveur à distance. Il est impératif de mettre à jour ou de modifier les configurations avant la date spécifiée.