Cette page présente les vulnérabilités les plus discutées sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la période analysée.
PĂ©riode analysĂ©e : 2026-08-02 â 2026-08-09.
Les donnĂ©es sont collectĂ©es via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin dâaider Ă la priorisation de la veille et de la remĂ©diation.
đ LĂ©gende :
- CVSS : score officiel de sévérité technique.
- EPSS : probabilitĂ© dâexploitation observĂ©e.
- VLAI : estimation de sévérité basée sur une analyse IA du contenu de la vulnérabilité.
- CISA KEV : vulnérabilité activement exploitée selon la CISA.
- seen / exploited : signaux observés dans les sources publiques.
CVE-2026-18577
An incomplete patch for CVE-2026-18556 allows for authentication bypass and account takeover in N-central Versions through 2026.3.1
Vulnérabilité : CVE-2026-18556
- Un patch incomplet pour la vulnĂ©rabilitĂ© identifiĂ©e par le code CVE-2026-18556 permet un contournement de lâauthentification et un prise de contrĂŽle de compte.
- Cela concerne les versions de N-central jusqu'Ă la version 2026.3.1.
Explications des termes :
- CVE (Common Vulnerabilities and Exposures) : SystÚme de référence pour identifier et cataloguer les vulnérabilités de sécurité.
- Authentification bypass : Technique permettant à un attaquant d'accéder à un systÚme sans passer par les méthodes de vérification d'identité normales.
- Account takeover : Situation oĂč un attaquant obtient un accĂšs non autorisĂ© Ă un compte, pouvant entraĂźner des abus ou des compromissions de donnĂ©es.
Implications :
- Cette vulnérabilité peut nuire à la sécurité des utilisateurs de N-central, permettant à des attaquants de détourner des comptes légitimes.
- Il est crucial que les utilisateurs de cette plateforme mettent à jour vers une version corrigée pour se protéger contre cette menace.
Recommandations :
- Vérifiez votre version de N-central et appliquez immédiatement les mises à jour nécessaires.
- Surveillez vos systÚmes pour toute activité suspecte.
Posts / Sources (105)
CVE-2026-64638
WordPress is vulnerable to a pre-auth reflected XSS vulnerability on the login screen. Via a specially crafted malicious third-party website hosted by an attacker, it is possible for this to be escalated to an RCE vulnerability with conditions outside of the attackers control. This requires successful social engineering of and explicit interaction by the target victim. This issue affects all versions of WordPress. Version 7.0.3 has been released, containing a fix for the vulnerability, and as a courtesy to users on older branches the fix has been backported to all branches back to 4.7. Discovered and responsibly disclosed by [the team at pwn.ai](https://pwn.ai/).
Vulnérabilité WordPress
WordPress présente une vulnérabilité XSS (Cross-Site Scripting) réfléchie pré-authentification sur l'écran de connexion. Voici les détails :
- XSS (Cross-Site Scripting) : Technique d'injection permettant Ă un attaquant d'injecter du code javascript malveillant dans une page web.
- Un attaquant peut exploiter cette vulnérabilité via un site tiers malveillant, capable d'interagir avec le site WordPress de la victime.
- Si cette attaque est rĂ©ussie, elle peut potentiellement ĂȘtre escaladĂ©e en RCE (Remote Code Execution), permettant Ă l'attaquant d'exĂ©cuter du code Ă distance sur le systĂšme de la victime. Cependant, cela nĂ©cessite une manipulation sociale rĂ©ussie et une interaction de la part de la victime.
Cette vulnérabilité affecte toutes les versions de WordPress.
- La version 7.0.3 a été publiée pour corriger cette vulnérabilité.
- Par mesure de courtoisie, le correctif a été rétroporté à toutes les versions anciennes à partir de 4.7.
Cette vulnérabilité a été découverte et divulguée de maniÚre responsable par l'équipe de pwn.ai.
Posts / Sources (72)
CVE-2026-63077
In JetBrains TeamCity before 2026.1.3, 2025.11.7 unauthenticated remote code execution was possible via the agent polling protocol
Dans JetBrains TeamCity, avant les versions 2026.1.3 et 2025.11.7, une vulnérabilité a été identifiée permettant une exécution de code à distance non authentifiée (appelée RCE pour Remote Code Execution) via le protocole de sondage de l'agent.
Détails :
- JetBrains TeamCity : Outil d'intégration continue et de déploiement.
- RCE (ExĂ©cution de code Ă distance) : Type de vulnĂ©rabilitĂ© oĂč un attaquant peut exĂ©cuter du code malveillant sur un serveur Ă distance, sans avoir besoin d'une authentification.
- Protocole de sondage de l'agent : Mécanisme utilisé par les agents TeamCity pour communiquer avec le serveur.
Cette faille a permis aux attaquants de cibler des installations de TeamCity vulnérables pour exécuter potentiellement des commandes ou des scripts malveillants, exposant ainsi les systÚmes aux risques de compromission. Il est donc conseillé de mettre à jour vers les derniÚres versions pour sécuriser votre environnement.
Posts / Sources (147)
CVE-2026-66066
Action Pack is a framework for handling and responding to web requests. In versions prior to 7.2.3.2, 8.0.5.1 and 8.1.3.1, Active Storage does not disable libvips operations marked unsafe for untrusted content, allowing a crafted upload to invoke such an operation. Consuming applications are affected when configured to use libvips and accept image uploads from untrusted users. An unauthenticated attacker may exploit this behavior to read arbitrary files accessible to the Rails process, including environment variables and application secrets. Exposure of credentials such as secret_key_base or external-service tokens may enable remote code execution or lateral movement. This issue has been fixed in versions 7.2.3.2, 8.0.5.1 and 8.1.3.1.
Action Pack est un cadre utilisĂ© pour gĂ©rer et rĂ©pondre aux requĂȘtes web. Dans les versions antĂ©rieures Ă 7.2.3.2, 8.0.5.1 et 8.1.3.1, Active Storage ne dĂ©sactive pas les opĂ©rations libvips dĂ©signĂ©es comme non sĂ©curisĂ©es pour du contenu non fiable. Cela permettrait Ă un fichier malveillant tĂ©lĂ©chargĂ© d'invoquer de telles opĂ©rations.
Les applications qui utilisent libvips et acceptent des téléchargements d'images de la part d'utilisateurs non fiables sont exposées. Un attaquant non authentifié pourrait exploiter ce comportement pour lire des fichiers arbitraires accessibles au processus Rails, y compris des variables d'environnement et des secrets d'application.
La divulgation d'informations sensibles comme secret_key_base ou des jetons de services externes pourrait permettre une exécution de code à distance (RCE) ou un mouvement latéral dans le systÚme.
Ce problÚme a été corrigé dans les versions 7.2.3.2, 8.0.5.1 et 8.1.3.1.
Terminologie:
- RCE (Remote Code Execution) : Exécution de code à distance, permettant à un attaquant de contrÎler un systÚme.
- SSRF (Server-Side Request Forgery) : Lorsque l'attaquant manipule un serveur pour effectuer des requĂȘtes sur d'autres ressources.
- XSS (Cross-Site Scripting) : Injection de scripts dans des pages web vues par d'autres utilisateurs.
Posts / Sources (173)
CVE-2026-64561
In the Linux kernel, the following vulnerability has been resolved: KVM: x86: Check for invalid/obsolete root *after* making MMU pages available Check for a "stale" page fault, i.e. for an invalid and/or obsolete root, after making MMU pages available for the shadow MMU. If reclaiming shadow pages zaps an in-use root, i.e. marks it invalid, then KVM will attempt to map memory into an invalid root. On its own, populating an invalid root is "fine", but because child shadow pages inherit their parent's role, any children created during the map/fetch will be created as invalid pages, thus violating KVM's invariant that invalid pages are never on the list of active MMU pages. Note, the underlying flaw has existed since KVM first started tracking invalid roots in 2008 (commit 2e53d63acba7, "KVM: MMU: ignore zapped root pagetables"), but the true badness only came along in 2020 (Linux 5.9) with the invariant that invalid shadow pages can't be on the list of active pages. Note #2, inheriting role.invalid when creating child shadow pages is also far from ideal; that flaw will be addressed separately.
Dans le noyau Linux, la vulnérabilité suivante a été corrigée :
KVM (Kernel-based Virtual Machine) : x86 : Vérifier les racines invalides/obsolÚtes aprÚs avoir rendu les pages MMU (Memory Management Unit) disponibles.
Détails de la vulnérabilité :
- La vérification concerne les erreurs de pages "stales" (obsolÚtes), c'est-à -dire des racines invalides aprÚs la disponibilité des pages MMU pour le MMU de contournement.
- Si la restitution de pages de contournement marque une racine utilisée comme invalide, KVM essaiera de mapper la mémoire dans une racine invalide.
- Bien que remplir une racine invalide soit en soi acceptable, cela entraßne la création de pages enfant invalides, créant ainsi une violation de l'invariant de KVM qui stipule que les pages invalides ne doivent jamais figurer dans la liste des pages MMU actives.
Historique :
- La faille sous-jacente existe depuis que KVM a commencé à suivre les racines invalides en 2008.
- Ce n'est qu'en 2020 (avec la version 5.9 de Linux) que l'invariant concernant les pages invalides a été introduit.
Remarque :
- L'héritage de l'état invalide lors de la création de pages enfant n'est pas optimal et sera traité séparément.
Ceci souligne l'importance de maintenir des pratiques robustes de gestion de mémoire dans les systÚmes de virtualisation comme KVM pour éviter de telles vulnérabilités.
Posts / Sources (62)
CVE-2021-44228
Apache Log4j2 2.0-beta9 through 2.15.0 (excluding security releases 2.12.2, 2.12.3, and 2.3.1) JNDI features used in configuration, log messages, and parameters do not protect against attacker controlled LDAP and other JNDI related endpoints. An attacker who can control log messages or log message parameters can execute arbitrary code loaded from LDAP servers when message lookup substitution is enabled. From log4j 2.15.0, this behavior has been disabled by default. From version 2.16.0 (along with 2.12.2, 2.12.3, and 2.3.1), this functionality has been completely removed. Note that this vulnerability is specific to log4j-core and does not affect log4net, log4cxx, or other Apache Logging Services projects.
Vulnérabilité Log4j2
Apache Log4j2 versions 2.0-beta9 à 2.15.0 (à l'exception des versions de sécurité 2.12.2, 2.12.3 et 2.3.1) présentent une vulnérabilité liée aux fonctionnalités JNDI. Voici les détails importants :
- JNDI (Java Naming and Directory Interface) permet aux applications Java d'accéder à des ressources externes.
- Les fonctionnalités JNDI dans la configuration, les messages de journalisation et les paramÚtres ne protÚgent pas contre des points de terminaison LDAP (Lightweight Directory Access Protocol) contrÎlés par un attaquant.
- Un attaquant ayant accÚs à des messages de journalisation peut exécuter du code arbitraire provenant de serveurs LDAP lorsque la substitution de recherche de message est activée.
- Depuis la version 2.15.0, ce comportement a été désactivé par défaut.
- à partir de la version 2.16.0, ainsi que dans les versions de sécurité mentionnées précédemment, cette fonctionnalité a été complÚtement supprimée.
Remarques
- Cette vulnérabilité concerne spécifiquement log4j-core et n'affecte pas log4net, log4cxx ou d'autres projets d'Apache Logging Services.
- Cela met en évidence l'importance de la mise à jour des bibliothÚques utilisées pour protéger les applications contre les attaques potentielles.
Posts / Sources (1000)
CVE-2026-58048
Improper preservation of SQL mode when renaming databases in cPanel allows execution of SQL in root context.
Traduction et explication
Une prĂ©servation inadĂ©quate du mode SQL lors du changement de nom de bases de donnĂ©es dans cPanel permet l'exĂ©cution de requĂȘtes SQL dans le contexte root.
Explications :
-
cPanel : Un outil de gestion d'hébergement web qui permet aux utilisateurs de gérer leurs sites web, bases de données, et autres services.
-
SQL : Langage de requĂȘte utilisĂ© pour interagir avec les bases de donnĂ©es.
-
Mode SQL : DĂ©signe le format ou les rĂšgles qui rĂ©gissent le comportement des requĂȘtes SQL. Une mauvaise gestion peut entraĂźner des failles de sĂ©curitĂ©.
-
Contexte root : Se réfÚre à l'accÚs administratif complet à un systÚme. Exécuter du SQL dans ce contexte permettrait un contrÎle total sur la base de données, ce qui est dangereux.
Risque potentiel :
- Cette vulnĂ©rabilitĂ© pourrait conduire Ă une exĂ©cution de code Ă distance (RCE) si un attaquant parvient Ă injecter des requĂȘtes malveillantes, prenant ainsi le contrĂŽle de la base de donnĂ©es.
Conclusion :
Il est essentiel pour les utilisateurs de cPanel de s'assurer que leurs systÚmes sont à jour et de suivre les bonnes pratiques en matiÚre de sécurité pour éviter l'exploitation de cette vulnérabilité.
Posts / Sources (49)
CVE-2026-18556
Authentication bypass using an alternate path or channel vulnerability in N-able N-central allows Authentication Bypass. This issue affects N-central: through 2026.1.
VulnĂ©rabilitĂ© dâexĂ©cution de contournement d'authentification dans N-able N-central
-
Description : Une vulnĂ©rabilitĂ© de contournement d'authentification utilisant un chemin ou un canal alternatif a Ă©tĂ© identifiĂ©e dans N-able N-central. Cette faille permet Ă un attaquant de passer outre le processus dâauthentification dâune maniĂšre non prĂ©vue.
-
Produits affectés : Cette vulnérabilité concerne les versions de N-central jusqu'à la version 2026.1.
Détails Techniques
- Contournement d'authentification : Cela signifie qu'un utilisateur malveillant peut accéder à des fonctionnalités ou des informations sans fournir les identifiants appropriés.
Acronymes
-
RCE (Remote Code Execution) : Exécution de code à distance, permettant à un attaquant d'exécuter des commandes sur un serveur distant.
-
SSRF (Server-Side Request Forgery) : Un type de vulnĂ©rabilitĂ© qui permet Ă un attaquant d'envoyer des requĂȘtes depuis le serveur d'une application vers d'autres ressources.
-
XSS (Cross-Site Scripting) : Une vulnérabilité qui permet à un attaquant d'injecter des scripts malveillants dans des pages web vues par d'autres utilisateurs.
Remarque : Il est conseillé de mettre à jour N-central vers une version sécurisée pour se protéger contre ce type de vulnérabilité.
Posts / Sources (41)
CVE-2026-43499
In the Linux kernel, the following vulnerability has been resolved: rtmutex: Use waiter::task instead of current in remove_waiter() remove_waiter() is used by the slowlock paths, but it is also used for proxy-lock rollback in rt_mutex_start_proxy_lock() when invoked from futex_requeue(). In the latter case waiter::task is not current, but remove_waiter() operates on current for the dequeue operation. That results in several problems: 1) the rbtree dequeue happens without waiter::task::pi_lock being held 2) the waiter task's pi_blocked_on state is not cleared, which leaves a dangling pointer primed for UAF around. 3) rt_mutex_adjust_prio_chain() operates on the wrong top priority waiter task Use waiter::task instead of current in all related operations in remove_waiter() to cure those problems. [ tglx: Fixup rt_mutex_adjust_prio_chain(), add a comment and amend the changelog ]
Vulnérabilité Résolue dans le Noyau Linux
Une vulnérabilité a été corrigée dans le noyau Linux concernant les fonctionnalités liées aux mutex temps réel (rtmutex). Voici un résumé des détails :
- Contexte : La fonction
remove_waiter()est utilisée dans les chemins de verrouillage lents, ainsi que pour le rollback de verrouillage proxy dansrt_mutex_start_proxy_lock(), qui est appelé à partir defutex_requeue(). -
ProblÚmes rencontrés : 1. La suppression du tùche
waiterse fait sans que le verroupi_locksoit détenu, ce qui est problématique. 2. L'étatpi_blocked_onde la tùchewaitern'est pas réinitialisé, créant un pointeur suspendu susceptible de provoquer une UAF (Use After Free). 3. La fonctionrt_mutex_adjust_prio_chain()utilise la mauvaise tùche de la liste des attentes, ce qui peut entraßner des comportements inattendus. -
Solution apportée : Il a été décidé d'utiliser
waiter::taskau lieu decurrentdans toutes les opĂ©rations liĂ©es Ăremove_waiter()pour rĂ©soudre ces problĂšmes. Cette modification vise Ă garantir une meilleure gestion des ressources et la sĂ©curitĂ© du noyau.
Ces ajustements ont été documentés avec des commentaires et une mise à jour du journal des modifications.
Posts / Sources (275)
CVE-2025-55182
A pre-authentication remote code execution vulnerability exists in React Server Components versions 19.0.0, 19.1.0, 19.1.1, and 19.2.0 including the following packages: react-server-dom-parcel, react-server-dom-turbopack, and react-server-dom-webpack. The vulnerable code unsafely deserializes payloads from HTTP requests to Server Function endpoints.
Une vulnérabilité de remote code execution (RCE), ou exécution de code à distance, pré-authentification existe dans les versions 19.0.0, 19.1.0, 19.1.1 et 19.2.0 des React Server Components. Cela comprend les paquets suivants :
- react-server-dom-parcel
- react-server-dom-turbopack
- react-server-dom-webpack
Détails sur la vulnérabilité :
- La vulnĂ©rabilitĂ© provient d'une dĂ©sĂ©rialisation non sĂ©curisĂ©e des donnĂ©es provenant des requĂȘtes HTTP envoyĂ©es aux Server Function endpoints.
- La désérialisation est le processus de conversion d'une structure de données ou d'un objet stocké en une version exploitable.
Risques :
- Cette faille permet à un attaquant d'exécuter arbitrairement du code sur le serveur, ce qui peut entraßner la compromission complÚte de l'application.
Prévention :
- Mettre à jour vers une version de React Server Components qui corrige cette vulnérabilité pour éviter les risques associés.
Assurez-vous de bien comprendre les implications de cette vulnérabilité afin de protéger vos applications.
Posts / Sources (1000)
CVE-2026-60004
Posts / Sources (55)
CVE-2026-9198
IBM Langflow OSS 1.0.0 through 1.10.0 allows unauthenticated attackers to chain /api/v1/auto_login (mints SUPERUSER tokens to any network caller) with /api/v1/validate/code (executes user code via exec()) to achieve full RCE on default Langflow deployments
IBM Langflow OSS versions 1.0.0 à 1.10.0 permettent à des attaquants non authentifiés d'exploiter une vulnérabilité en combinant deux API :
- /api/v1/auto_login : Cette API génÚre des jetons SUPERUSER pour n'importe quel appelant sur le réseau, permettant un accÚs élevé.
- /api/v1/validate/code : Cette API exécute du code utilisateur en utilisant la fonction exec(), ce qui peut entraßner l'exécution de commandes malveillantes.
Cela permet d'atteindre une RCE (Remote Code Execution ou exécution de code à distance) complÚte sur les déploiements par défaut de Langflow.
Explications des acronymes :
- RCE : Exécution de code à distance, une vulnérabilité qui permet à un attaquant d'exécuter des codes arbitraires sur le serveur.
Cette vulnérabilité est critique car elle permet à des attaquants de prendre le contrÎle total d'une instance de Langflow sans avoir à s'authentifier. Les administrateurs doivent mettre à jour vers une version sécurisée pour éviter de telles attaques.