Cette page présente les vulnérabilités les plus discutées sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la période analysée.

PĂ©riode analysĂ©e : 2026-08-02 → 2026-08-09.

Les donnĂ©es sont collectĂ©es via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider Ă  la priorisation de la veille et de la remĂ©diation.

📌 LĂ©gende :

  • CVSS : score officiel de sĂ©vĂ©ritĂ© technique.
  • EPSS : probabilitĂ© d’exploitation observĂ©e.
  • VLAI : estimation de sĂ©vĂ©ritĂ© basĂ©e sur une analyse IA du contenu de la vulnĂ©rabilitĂ©.
  • CISA KEV : vulnĂ©rabilitĂ© activement exploitĂ©e selon la CISA.
  • seen / exploited : signaux observĂ©s dans les sources publiques.

CVE-2026-18577

CVSS: N/A EPSS: 4.10% VLAI: Critical (confidence: 0.8726) CISA: KEV
Produit
N-able — N-central
Publié
2026-08-02T22:06:18.296Z

An incomplete patch for CVE-2026-18556 allows for authentication bypass and account takeover in N-central Versions through 2026.3.1

💬

Vulnérabilité : CVE-2026-18556

  • Un patch incomplet pour la vulnĂ©rabilitĂ© identifiĂ©e par le code CVE-2026-18556 permet un contournement de l’authentification et un prise de contrĂŽle de compte.
  • Cela concerne les versions de N-central jusqu'Ă  la version 2026.3.1.

Explications des termes :

  • CVE (Common Vulnerabilities and Exposures) : SystĂšme de rĂ©fĂ©rence pour identifier et cataloguer les vulnĂ©rabilitĂ©s de sĂ©curitĂ©.
  • Authentification bypass : Technique permettant Ă  un attaquant d'accĂ©der Ă  un systĂšme sans passer par les mĂ©thodes de vĂ©rification d'identitĂ© normales.
  • Account takeover : Situation oĂč un attaquant obtient un accĂšs non autorisĂ© Ă  un compte, pouvant entraĂźner des abus ou des compromissions de donnĂ©es.

Implications :

  • Cette vulnĂ©rabilitĂ© peut nuire Ă  la sĂ©curitĂ© des utilisateurs de N-central, permettant Ă  des attaquants de dĂ©tourner des comptes lĂ©gitimes.
  • Il est crucial que les utilisateurs de cette plateforme mettent Ă  jour vers une version corrigĂ©e pour se protĂ©ger contre cette menace.

Recommandations :

  • VĂ©rifiez votre version de N-central et appliquez immĂ©diatement les mises Ă  jour nĂ©cessaires.
  • Surveillez vos systĂšmes pour toute activitĂ© suspecte.
seen: 89 exploited: 14 published-proof-of-concept: 2
Posts / Sources (105)

CVE-2026-64638

CVSS: N/A EPSS: 0.77% VLAI: High (confidence: 0.4824)
Produit
WordPress — WordPress
Publié
2026-08-07T18:02:07.479Z

WordPress is vulnerable to a pre-auth reflected XSS vulnerability on the login screen. Via a specially crafted malicious third-party website hosted by an attacker, it is possible for this to be escalated to an RCE vulnerability with conditions outside of the attackers control. This requires successful social engineering of and explicit interaction by the target victim. This issue affects all versions of WordPress. Version 7.0.3 has been released, containing a fix for the vulnerability, and as a courtesy to users on older branches the fix has been backported to all branches back to 4.7. Discovered and responsibly disclosed by [the team at pwn.ai](https://pwn.ai/).

💬

Vulnérabilité WordPress

WordPress présente une vulnérabilité XSS (Cross-Site Scripting) réfléchie pré-authentification sur l'écran de connexion. Voici les détails :

  • XSS (Cross-Site Scripting) : Technique d'injection permettant Ă  un attaquant d'injecter du code javascript malveillant dans une page web.
  • Un attaquant peut exploiter cette vulnĂ©rabilitĂ© via un site tiers malveillant, capable d'interagir avec le site WordPress de la victime.
  • Si cette attaque est rĂ©ussie, elle peut potentiellement ĂȘtre escaladĂ©e en RCE (Remote Code Execution), permettant Ă  l'attaquant d'exĂ©cuter du code Ă  distance sur le systĂšme de la victime. Cependant, cela nĂ©cessite une manipulation sociale rĂ©ussie et une interaction de la part de la victime.

Cette vulnérabilité affecte toutes les versions de WordPress.

  • La version 7.0.3 a Ă©tĂ© publiĂ©e pour corriger cette vulnĂ©rabilitĂ©.
  • Par mesure de courtoisie, le correctif a Ă©tĂ© rĂ©troportĂ© Ă  toutes les versions anciennes Ă  partir de 4.7.

Cette vulnérabilité a été découverte et divulguée de maniÚre responsable par l'équipe de pwn.ai.

published-proof-of-concept: 43 seen: 26 confirmed: 3
Posts / Sources (72)

CVE-2026-63077

CVSS: 9.8 EPSS: 1.01% VLAI: Critical (confidence: 0.8892) CISA: KEV
Produit
JetBrains — TeamCity
Publié
2026-07-27T16:44:32.290Z

In JetBrains TeamCity before 2026.1.3, 2025.11.7 unauthenticated remote code execution was possible via the agent polling protocol

💬

Dans JetBrains TeamCity, avant les versions 2026.1.3 et 2025.11.7, une vulnérabilité a été identifiée permettant une exécution de code à distance non authentifiée (appelée RCE pour Remote Code Execution) via le protocole de sondage de l'agent.

Détails :

  • JetBrains TeamCity : Outil d'intĂ©gration continue et de dĂ©ploiement.
  • RCE (ExĂ©cution de code Ă  distance) : Type de vulnĂ©rabilitĂ© oĂč un attaquant peut exĂ©cuter du code malveillant sur un serveur Ă  distance, sans avoir besoin d'une authentification.
  • Protocole de sondage de l'agent : MĂ©canisme utilisĂ© par les agents TeamCity pour communiquer avec le serveur.

Cette faille a permis aux attaquants de cibler des installations de TeamCity vulnérables pour exécuter potentiellement des commandes ou des scripts malveillants, exposant ainsi les systÚmes aux risques de compromission. Il est donc conseillé de mettre à jour vers les derniÚres versions pour sécuriser votre environnement.

seen: 123 published-proof-of-concept: 13 exploited: 10 confirmed: 1
Posts / Sources (147)

CVE-2026-66066

CVSS: N/A EPSS: 1.77% VLAI: High (confidence: 0.9108)
Produit
rails — rails
Publié
2026-07-30T18:32:11.419Z

Action Pack is a framework for handling and responding to web requests. In versions prior to 7.2.3.2, 8.0.5.1 and 8.1.3.1, Active Storage does not disable libvips operations marked unsafe for untrusted content, allowing a crafted upload to invoke such an operation. Consuming applications are affected when configured to use libvips and accept image uploads from untrusted users. An unauthenticated attacker may exploit this behavior to read arbitrary files accessible to the Rails process, including environment variables and application secrets. Exposure of credentials such as secret_key_base or external-service tokens may enable remote code execution or lateral movement. This issue has been fixed in versions 7.2.3.2, 8.0.5.1 and 8.1.3.1.

💬

Action Pack est un cadre utilisĂ© pour gĂ©rer et rĂ©pondre aux requĂȘtes web. Dans les versions antĂ©rieures Ă  7.2.3.2, 8.0.5.1 et 8.1.3.1, Active Storage ne dĂ©sactive pas les opĂ©rations libvips dĂ©signĂ©es comme non sĂ©curisĂ©es pour du contenu non fiable. Cela permettrait Ă  un fichier malveillant tĂ©lĂ©chargĂ© d'invoquer de telles opĂ©rations.

Les applications qui utilisent libvips et acceptent des téléchargements d'images de la part d'utilisateurs non fiables sont exposées. Un attaquant non authentifié pourrait exploiter ce comportement pour lire des fichiers arbitraires accessibles au processus Rails, y compris des variables d'environnement et des secrets d'application.

La divulgation d'informations sensibles comme secret_key_base ou des jetons de services externes pourrait permettre une exécution de code à distance (RCE) ou un mouvement latéral dans le systÚme.

Ce problÚme a été corrigé dans les versions 7.2.3.2, 8.0.5.1 et 8.1.3.1.

Terminologie:

  • RCE (Remote Code Execution) : ExĂ©cution de code Ă  distance, permettant Ă  un attaquant de contrĂŽler un systĂšme.
  • SSRF (Server-Side Request Forgery) : Lorsque l'attaquant manipule un serveur pour effectuer des requĂȘtes sur d'autres ressources.
  • XSS (Cross-Site Scripting) : Injection de scripts dans des pages web vues par d'autres utilisateurs.
seen: 147 published-proof-of-concept: 25 exploited: 1
Posts / Sources (173)

CVE-2026-64561

CVSS: 8.8 EPSS: 0.12% VLAI: Medium (confidence: 0.7030)
Produit
Linux — Linux
Publié
2026-08-04T06:23:21.094Z

In the Linux kernel, the following vulnerability has been resolved: KVM: x86: Check for invalid/obsolete root *after* making MMU pages available Check for a "stale" page fault, i.e. for an invalid and/or obsolete root, after making MMU pages available for the shadow MMU. If reclaiming shadow pages zaps an in-use root, i.e. marks it invalid, then KVM will attempt to map memory into an invalid root. On its own, populating an invalid root is "fine", but because child shadow pages inherit their parent's role, any children created during the map/fetch will be created as invalid pages, thus violating KVM's invariant that invalid pages are never on the list of active MMU pages. Note, the underlying flaw has existed since KVM first started tracking invalid roots in 2008 (commit 2e53d63acba7, "KVM: MMU: ignore zapped root pagetables"), but the true badness only came along in 2020 (Linux 5.9) with the invariant that invalid shadow pages can't be on the list of active pages. Note #2, inheriting role.invalid when creating child shadow pages is also far from ideal; that flaw will be addressed separately.

💬

Dans le noyau Linux, la vulnérabilité suivante a été corrigée :

KVM (Kernel-based Virtual Machine) : x86 : Vérifier les racines invalides/obsolÚtes aprÚs avoir rendu les pages MMU (Memory Management Unit) disponibles.

Détails de la vulnérabilité :

  • La vĂ©rification concerne les erreurs de pages "stales" (obsolĂštes), c'est-Ă -dire des racines invalides aprĂšs la disponibilitĂ© des pages MMU pour le MMU de contournement.
  • Si la restitution de pages de contournement marque une racine utilisĂ©e comme invalide, KVM essaiera de mapper la mĂ©moire dans une racine invalide.
  • Bien que remplir une racine invalide soit en soi acceptable, cela entraĂźne la crĂ©ation de pages enfant invalides, crĂ©ant ainsi une violation de l'invariant de KVM qui stipule que les pages invalides ne doivent jamais figurer dans la liste des pages MMU actives.

Historique :

  • La faille sous-jacente existe depuis que KVM a commencĂ© Ă  suivre les racines invalides en 2008.
  • Ce n'est qu'en 2020 (avec la version 5.9 de Linux) que l'invariant concernant les pages invalides a Ă©tĂ© introduit.

Remarque :

  • L'hĂ©ritage de l'Ă©tat invalide lors de la crĂ©ation de pages enfant n'est pas optimal et sera traitĂ© sĂ©parĂ©ment.

Ceci souligne l'importance de maintenir des pratiques robustes de gestion de mémoire dans les systÚmes de virtualisation comme KVM pour éviter de telles vulnérabilités.

seen: 48 published-proof-of-concept: 14
Posts / Sources (62)

CVE-2021-44228

CVSS: N/A EPSS: 100.00% VLAI: Critical (confidence: 0.8997) CISA: KEV
Produit
Apache Software Foundation — Apache Log4j2
Publié
2021-12-10T00:00:00.000Z

Apache Log4j2 2.0-beta9 through 2.15.0 (excluding security releases 2.12.2, 2.12.3, and 2.3.1) JNDI features used in configuration, log messages, and parameters do not protect against attacker controlled LDAP and other JNDI related endpoints. An attacker who can control log messages or log message parameters can execute arbitrary code loaded from LDAP servers when message lookup substitution is enabled. From log4j 2.15.0, this behavior has been disabled by default. From version 2.16.0 (along with 2.12.2, 2.12.3, and 2.3.1), this functionality has been completely removed. Note that this vulnerability is specific to log4j-core and does not affect log4net, log4cxx, or other Apache Logging Services projects.

💬

Vulnérabilité Log4j2

Apache Log4j2 versions 2.0-beta9 à 2.15.0 (à l'exception des versions de sécurité 2.12.2, 2.12.3 et 2.3.1) présentent une vulnérabilité liée aux fonctionnalités JNDI. Voici les détails importants :

  • JNDI (Java Naming and Directory Interface) permet aux applications Java d'accĂ©der Ă  des ressources externes.
  • Les fonctionnalitĂ©s JNDI dans la configuration, les messages de journalisation et les paramĂštres ne protĂšgent pas contre des points de terminaison LDAP (Lightweight Directory Access Protocol) contrĂŽlĂ©s par un attaquant.
  • Un attaquant ayant accĂšs Ă  des messages de journalisation peut exĂ©cuter du code arbitraire provenant de serveurs LDAP lorsque la substitution de recherche de message est activĂ©e.
  • Depuis la version 2.15.0, ce comportement a Ă©tĂ© dĂ©sactivĂ© par dĂ©faut.
  • À partir de la version 2.16.0, ainsi que dans les versions de sĂ©curitĂ© mentionnĂ©es prĂ©cĂ©demment, cette fonctionnalitĂ© a Ă©tĂ© complĂštement supprimĂ©e.

Remarques

  • Cette vulnĂ©rabilitĂ© concerne spĂ©cifiquement log4j-core et n'affecte pas log4net, log4cxx ou d'autres projets d'Apache Logging Services.
  • Cela met en Ă©vidence l'importance de la mise Ă  jour des bibliothĂšques utilisĂ©es pour protĂ©ger les applications contre les attaques potentielles.
exploited: 689 seen: 277 published-proof-of-concept: 34
Posts / Sources (1000)

CVE-2026-58048

CVSS: N/A EPSS: 0.56% VLAI: High (confidence: 0.9357)
Produit
WebPros — cPanel
Publié
2026-07-31T16:35:56.665Z

Improper preservation of SQL mode when renaming databases in cPanel allows execution of SQL in root context.

💬

Traduction et explication

Une prĂ©servation inadĂ©quate du mode SQL lors du changement de nom de bases de donnĂ©es dans cPanel permet l'exĂ©cution de requĂȘtes SQL dans le contexte root.

Explications :

  • cPanel : Un outil de gestion d'hĂ©bergement web qui permet aux utilisateurs de gĂ©rer leurs sites web, bases de donnĂ©es, et autres services.

  • SQL : Langage de requĂȘte utilisĂ© pour interagir avec les bases de donnĂ©es.

  • Mode SQL : DĂ©signe le format ou les rĂšgles qui rĂ©gissent le comportement des requĂȘtes SQL. Une mauvaise gestion peut entraĂźner des failles de sĂ©curitĂ©.

  • Contexte root : Se rĂ©fĂšre Ă  l'accĂšs administratif complet Ă  un systĂšme. ExĂ©cuter du SQL dans ce contexte permettrait un contrĂŽle total sur la base de donnĂ©es, ce qui est dangereux.

Risque potentiel :

  • Cette vulnĂ©rabilitĂ© pourrait conduire Ă  une exĂ©cution de code Ă  distance (RCE) si un attaquant parvient Ă  injecter des requĂȘtes malveillantes, prenant ainsi le contrĂŽle de la base de donnĂ©es.

Conclusion :

Il est essentiel pour les utilisateurs de cPanel de s'assurer que leurs systÚmes sont à jour et de suivre les bonnes pratiques en matiÚre de sécurité pour éviter l'exploitation de cette vulnérabilité.

seen: 39 published-proof-of-concept: 10
Posts / Sources (49)

CVE-2026-18556

CVSS: N/A EPSS: 0.49% VLAI: Critical (confidence: 0.9375) CISA: KEV
Produit
N-able — N-central
Publié
2026-08-01T19:59:30.913Z

Authentication bypass using an alternate path or channel vulnerability in N-able N-central allows Authentication Bypass. This issue affects N-central: through 2026.1.

💬

VulnĂ©rabilitĂ© d’exĂ©cution de contournement d'authentification dans N-able N-central

  • Description : Une vulnĂ©rabilitĂ© de contournement d'authentification utilisant un chemin ou un canal alternatif a Ă©tĂ© identifiĂ©e dans N-able N-central. Cette faille permet Ă  un attaquant de passer outre le processus d’authentification d’une maniĂšre non prĂ©vue.

  • Produits affectĂ©s : Cette vulnĂ©rabilitĂ© concerne les versions de N-central jusqu'Ă  la version 2026.1.

Détails Techniques

  • Contournement d'authentification : Cela signifie qu'un utilisateur malveillant peut accĂ©der Ă  des fonctionnalitĂ©s ou des informations sans fournir les identifiants appropriĂ©s.

Acronymes

  • RCE (Remote Code Execution) : ExĂ©cution de code Ă  distance, permettant Ă  un attaquant d'exĂ©cuter des commandes sur un serveur distant.

  • SSRF (Server-Side Request Forgery) : Un type de vulnĂ©rabilitĂ© qui permet Ă  un attaquant d'envoyer des requĂȘtes depuis le serveur d'une application vers d'autres ressources.

  • XSS (Cross-Site Scripting) : Une vulnĂ©rabilitĂ© qui permet Ă  un attaquant d'injecter des scripts malveillants dans des pages web vues par d'autres utilisateurs.

Remarque : Il est conseillé de mettre à jour N-central vers une version sécurisée pour se protéger contre ce type de vulnérabilité.

seen: 37 exploited: 4
Posts / Sources (41)

CVE-2026-43499

CVSS: 7.8 EPSS: 0.73% VLAI: High (confidence: 0.9719)
Produit
Linux — Linux
Publié
2026-05-21T12:17:49.281Z

In the Linux kernel, the following vulnerability has been resolved: rtmutex: Use waiter::task instead of current in remove_waiter() remove_waiter() is used by the slowlock paths, but it is also used for proxy-lock rollback in rt_mutex_start_proxy_lock() when invoked from futex_requeue(). In the latter case waiter::task is not current, but remove_waiter() operates on current for the dequeue operation. That results in several problems: 1) the rbtree dequeue happens without waiter::task::pi_lock being held 2) the waiter task's pi_blocked_on state is not cleared, which leaves a dangling pointer primed for UAF around. 3) rt_mutex_adjust_prio_chain() operates on the wrong top priority waiter task Use waiter::task instead of current in all related operations in remove_waiter() to cure those problems. [ tglx: Fixup rt_mutex_adjust_prio_chain(), add a comment and amend the changelog ]

💬

Vulnérabilité Résolue dans le Noyau Linux

Une vulnérabilité a été corrigée dans le noyau Linux concernant les fonctionnalités liées aux mutex temps réel (rtmutex). Voici un résumé des détails :

  • Contexte : La fonction remove_waiter() est utilisĂ©e dans les chemins de verrouillage lents, ainsi que pour le rollback de verrouillage proxy dans rt_mutex_start_proxy_lock(), qui est appelĂ© Ă  partir de futex_requeue().
  • ProblĂšmes rencontrĂ©s : 1. La suppression du tĂąche waiter se fait sans que le verrou pi_lock soit dĂ©tenu, ce qui est problĂ©matique. 2. L'Ă©tat pi_blocked_on de la tĂąche waiter n'est pas rĂ©initialisĂ©, crĂ©ant un pointeur suspendu susceptible de provoquer une UAF (Use After Free). 3. La fonction rt_mutex_adjust_prio_chain() utilise la mauvaise tĂąche de la liste des attentes, ce qui peut entraĂźner des comportements inattendus.

  • Solution apportĂ©e : Il a Ă©tĂ© dĂ©cidĂ© d'utiliser waiter::task au lieu de current dans toutes les opĂ©rations liĂ©es Ă  remove_waiter() pour rĂ©soudre ces problĂšmes. Cette modification vise Ă  garantir une meilleure gestion des ressources et la sĂ©curitĂ© du noyau.

Ces ajustements ont été documentés avec des commentaires et une mise à jour du journal des modifications.

seen: 163 published-proof-of-concept: 112
Posts / Sources (275)

CVE-2025-55182

CVSS: 10.0 EPSS: 99.62% VLAI: Critical (confidence: 0.9958) CISA: KEV
Produit
Meta — react-server-dom-webpack
Publié
2025-12-03T15:40:56.894Z

A pre-authentication remote code execution vulnerability exists in React Server Components versions 19.0.0, 19.1.0, 19.1.1, and 19.2.0 including the following packages: react-server-dom-parcel, react-server-dom-turbopack, and react-server-dom-webpack. The vulnerable code unsafely deserializes payloads from HTTP requests to Server Function endpoints.

💬

Une vulnérabilité de remote code execution (RCE), ou exécution de code à distance, pré-authentification existe dans les versions 19.0.0, 19.1.0, 19.1.1 et 19.2.0 des React Server Components. Cela comprend les paquets suivants :

  • react-server-dom-parcel
  • react-server-dom-turbopack
  • react-server-dom-webpack

Détails sur la vulnérabilité :

  • La vulnĂ©rabilitĂ© provient d'une dĂ©sĂ©rialisation non sĂ©curisĂ©e des donnĂ©es provenant des requĂȘtes HTTP envoyĂ©es aux Server Function endpoints.
  • La dĂ©sĂ©rialisation est le processus de conversion d'une structure de donnĂ©es ou d'un objet stockĂ© en une version exploitable.

Risques :

  • Cette faille permet Ă  un attaquant d'exĂ©cuter arbitrairement du code sur le serveur, ce qui peut entraĂźner la compromission complĂšte de l'application.

Prévention :

  • Mettre Ă  jour vers une version de React Server Components qui corrige cette vulnĂ©rabilitĂ© pour Ă©viter les risques associĂ©s.

Assurez-vous de bien comprendre les implications de cette vulnérabilité afin de protéger vos applications.

seen: 582 exploited: 266 published-proof-of-concept: 152
Posts / Sources (1000)

CVE-2026-60004

CVSS: N/A EPSS: N/A VLAI: N/A
Produit
—
Publié
—

published-proof-of-concept: 28 seen: 22 confirmed: 5
Posts / Sources (55)

CVE-2026-9198

CVSS: 9.8 EPSS: 17.05% VLAI: Critical (confidence: 0.9907) CISA: KEV
Produit
IBM — Langflow OSS
Publié
2026-07-17T17:36:11.246Z

IBM Langflow OSS 1.0.0 through 1.10.0 allows unauthenticated attackers to chain /api/v1/auto_login (mints SUPERUSER tokens to any network caller) with /api/v1/validate/code (executes user code via exec()) to achieve full RCE on default Langflow deployments

💬

IBM Langflow OSS versions 1.0.0 à 1.10.0 permettent à des attaquants non authentifiés d'exploiter une vulnérabilité en combinant deux API :

  • /api/v1/auto_login : Cette API gĂ©nĂšre des jetons SUPERUSER pour n'importe quel appelant sur le rĂ©seau, permettant un accĂšs Ă©levĂ©.
  • /api/v1/validate/code : Cette API exĂ©cute du code utilisateur en utilisant la fonction exec(), ce qui peut entraĂźner l'exĂ©cution de commandes malveillantes.

Cela permet d'atteindre une RCE (Remote Code Execution ou exécution de code à distance) complÚte sur les déploiements par défaut de Langflow.

Explications des acronymes :

  • RCE : ExĂ©cution de code Ă  distance, une vulnĂ©rabilitĂ© qui permet Ă  un attaquant d'exĂ©cuter des codes arbitraires sur le serveur.

Cette vulnérabilité est critique car elle permet à des attaquants de prendre le contrÎle total d'une instance de Langflow sans avoir à s'authentifier. Les administrateurs doivent mettre à jour vers une version sécurisée pour éviter de telles attaques.

seen: 38 published-proof-of-concept: 10 exploited: 3 confirmed: 1
Posts / Sources (52)