Cette page présente les vulnérabilités les plus discutées sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la période analysée.

PĂ©riode analysĂ©e : 2026-08-09 → 2026-08-16.

Les donnĂ©es sont collectĂ©es via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider Ă  la priorisation de la veille et de la remĂ©diation.

📌 LĂ©gende :

  • CVSS : score officiel de sĂ©vĂ©ritĂ© technique.
  • EPSS : probabilitĂ© d’exploitation observĂ©e.
  • VLAI : estimation de sĂ©vĂ©ritĂ© basĂ©e sur une analyse IA du contenu de la vulnĂ©rabilitĂ©.
  • CISA KEV : vulnĂ©rabilitĂ© activement exploitĂ©e selon la CISA.
  • seen / exploited : signaux observĂ©s dans les sources publiques.

CVE-2026-68820

CVSS: 7.0 EPSS: 0.33% VLAI: High (confidence: 0.9963) CISA: KEV
Produit
Microsoft — Windows 10 Version 1607
Publié
2026-08-11T17:05:15.930Z

Use after free in Windows Ancillary Function Driver for WinSock allows an authorized attacker to elevate privileges locally.

💬

Voici la traduction et l'explication demandées :


Vulnérabilité : Utilisation aprÚs libération (Use After Free)

  • Il s'agit d'une vulnĂ©rabilitĂ© dans le Windows Ancillary Function Driver for WinSock.
  • Impact : Elle permet Ă  un attaquant autorisĂ© d'Ă©lever ses privilĂšges localement sur le systĂšme.

Explications des termes :

  • Use After Free (UAF) : C'est un type de vulnĂ©rabilitĂ© oĂč un programme continue d'utiliser un espace mĂ©moire qui a dĂ©jĂ  Ă©tĂ© libĂ©rĂ©, ce qui peut conduire Ă  des comportements imprĂ©visibles et Ă  des failles de sĂ©curitĂ©.

  • WinSock : C'est une API (Interface de Programmation d'Applications) utilisĂ©e dans les systĂšmes Windows pour permettre la communication rĂ©seau.

Contexte :

  • Un attaquant qui a dĂ©jĂ  des accĂšs autorisĂ©s sur le systĂšme peut exploiter cette vulnĂ©rabilitĂ© pour obtenir des droits plus Ă©levĂ©s, potentiellement lui permettant d'exĂ©cuter du code malveillant ou d'accĂ©der Ă  des informations sensibles.

Conclusion :

Il est essentiel de suivre les mises à jour de sécurité pour le systÚme concerné afin de protéger contre cette vulnérabilité.

seen: 116 exploited: 8 published-proof-of-concept: 5
Posts / Sources (129)

CVE-2026-20349

CVSS: 8.6 EPSS: 0.87% VLAI: High (confidence: 0.9902) CISA: KEV
Produit
Cisco — Cisco Secure Firewall Adaptive Security Appliance (ASA) Software
Publié
2026-08-11T17:06:03.091Z

A vulnerability in the Remote Access SSL VPN service for Cisco Secure Firewall Adaptive Security Appliance (ASA) Software and Cisco Secure Firewall Threat Defense (FTD) Software could allow an unauthenticated, remote attacker to cause the device to reload unexpectedly, resulting in a denial of service (DoS) condition. This vulnerability is due to insufficient error checking when processing HTTP requests. An attacker could exploit this vulnerability by sending a crafted HTTP request to the Remote Access SSL VPN service on an affected device. A successful exploit could allow the attacker to cause the affected device to reload, resulting in a DoS condition.

💬

Une vulnérabilité dans le service VPN SSL d'accÚs à distance pour le logiciel Cisco Secure Firewall Adaptive Security Appliance (ASA) et le logiciel Cisco Secure Firewall Threat Defense (FTD) pourrait permettre à un attaquant distant non authentifié de provoquer un redémarrage inattendu de l'appareil, entraßnant une condition de déni de service (DoS).

Détails de la vulnérabilité :

  • Type de vulnĂ©rabilitĂ© : DoS (Denial of Service) - empĂȘche l'accĂšs au service.
  • Cause : VĂ©rifications d'erreur insuffisantes lors du traitement des requĂȘtes HTTP.

Méthode d'exploitation :

  • Un attaquant peut exploiter cette vulnĂ©rabilitĂ© en envoyant une requĂȘte HTTP spĂ©cialement conçue au service VPN SSL d'accĂšs Ă  distance sur un appareil vulnĂ©rable.
  • Si l'attaque rĂ©ussit, l'appareil concernĂ© redĂ©marrera, provoquant une interruption de service.

Terminologie :

  • VPN (Virtual Private Network) : rĂ©seau privĂ© virtuel permettant un accĂšs sĂ©curisĂ© Ă  distance.
  • HTTP (Hypertext Transfer Protocol) : protocole utilisĂ© pour la transmission de donnĂ©es sur le web.
  • DoS (Denial of Service) : attaque visant Ă  rendre un service indisponible.
seen: 78 exploited: 5 published-proof-of-concept: 1
Posts / Sources (84)

CVE-2026-55040

CVSS: 9.1 EPSS: 3.97% VLAI: High (confidence: 0.5939)
Produit
Microsoft — Microsoft SharePoint Enterprise Server 2016
Publié
2026-07-14T17:09:00.641Z

Weak authentication in Microsoft Office SharePoint allows an unauthorized attacker to bypass a security feature over a network.

💬

Voici une explication claire et détaillée :

  • VulnĂ©rabilitĂ© : Une faiblesse d'authentification a Ă©tĂ© dĂ©couverte dans Microsoft Office SharePoint.
  • ConsĂ©quence : Cette faille permet Ă  un attaquant non autorisĂ© de contourner une fonctionnalitĂ© de sĂ©curitĂ© sur un rĂ©seau.
  • Impact : Cela peut mener Ă  un accĂšs non autorisĂ© Ă  des donnĂ©es sensibles ou Ă  des actions malveillantes Ă  travers SharePoint.

Acronymes :

  • RCE (Remote Code Execution) : ExĂ©cution de code Ă  distance, permettant Ă  un attaquant d'exĂ©cuter des commandes Ă  distance sur le systĂšme ciblĂ©.
  • SSRF (Server-Side Request Forgery) : Falsification de requĂȘte cĂŽtĂ© serveur, oĂč un attaquant exploite un serveur pour effectuer des requĂȘtes vers d'autres systĂšmes.
  • XSS (Cross-Site Scripting) : Script intersite, qui permet Ă  un attaquant d'injecter du script malveillant dans une page web vue par d'autres utilisateurs.

Pour assurer la sécurité, il est crucial de corriger cette vulnérabilité rapidement et de maintenir des pratiques d'authentification robustes.

seen: 84 published-proof-of-concept: 12 exploited: 6 confirmed: 1
Posts / Sources (103)

CVE-2026-64638

CVSS: N/A EPSS: 0.89% VLAI: High (confidence: 0.7472)
Produit
WordPress — WordPress
Publié
2026-08-07T18:02:07.479Z

WordPress is vulnerable to a pre-auth reflected XSS vulnerability on the login screen. Via a specially crafted malicious third-party website hosted by an attacker, it is possible for this to be escalated to an RCE vulnerability with conditions outside of the attackers control. This requires successful social engineering of and explicit interaction by the target victim. This issue affects all versions of WordPress. Version 7.0.3 has been released, containing a fix for the vulnerability, and as a courtesy to users on older branches the fix has been backported to all branches back to 4.7. Discovered and responsibly disclosed by [the team at pwn.ai](https://pwn.ai/).

💬

Vulnérabilité de WordPress

  • WordPress prĂ©sente une vulnĂ©rabilitĂ© XSS (Cross-Site Scripting) rĂ©flĂ©chie avant authentification sur l'Ă©cran de connexion.
  • GrĂące Ă  un site web tiers malveillant spĂ©cialement conçu par un attaquant, cette vulnĂ©rabilitĂ© peut ĂȘtre relativement escaladĂ©e en une vulnĂ©rabilitĂ© RCE (Remote Code Execution), mais cela nĂ©cessite des conditions Ă©chappant au contrĂŽle de l'attaquant.
  • Cela implique une ingĂ©nierie sociale rĂ©ussie et une interaction explicite de la part de la victime ciblĂ©e.
  • Cette vulnĂ©rabilitĂ© touche toutes les versions de WordPress.

Mises Ă  jour disponibles

  • La version 7.0.3 de WordPress a Ă©tĂ© publiĂ©e, contenant un correctif pour cette vulnĂ©rabilitĂ©.
  • Pour aider les utilisateurs des anciennes versions, ce correctif a Ă©tĂ© rĂ©troportĂ© Ă  toutes les versions depuis 4.7.

Remerciements

  • Cette vulnĂ©rabilitĂ© a Ă©tĂ© dĂ©couverte et signalĂ©e de maniĂšre responsable par l'Ă©quipe de pwn.ai.
published-proof-of-concept: 59 seen: 59 confirmed: 5
Posts / Sources (123)

CVE-2026-59310

CVSS: 9.8 EPSS: 1.14% VLAI: Critical (confidence: 0.9650)
Produit
VMware — Cloud Foundation
Publié
2026-07-30T12:19:25.296Z

VMware vCenter contains a directory traversal vulnerability in the Syslog server. A malicious actor with network access to vCenter may exploit this issue to execute arbitrary code.

💬

Vulnérabilité de Traversée de Répertoire dans VMware vCenter

VMware vCenter présente une vulnérabilité de traversée de répertoire dans son serveur Syslog. Voici les points clés à retenir :

  • Une traversĂ©e de rĂ©pertoire permet Ă  un attaquant d'accĂ©der Ă  des fichiers ou rĂ©pertoires en dehors des limites prĂ©vues par l'application.

  • Un acteur malveillant disposant d'un accĂšs rĂ©seau Ă  vCenter peut exploiter cette vulnĂ©rabilitĂ©.

  • L'exploitation de cette faille peut mener Ă  l'exĂ©cution de code arbitraire (Remote Code Execution - RCE) sur le serveur, ce qui peut compromettre gravement la sĂ©curitĂ© du systĂšme.

  • Il est donc crucial de mettre Ă  jour VMware vCenter pour corriger cette vulnĂ©rabilitĂ© et protĂ©ger votre infrastructure.

Pour vous protéger, assurez-vous d'appliquer les correctifs disponibles et de restreindre l'accÚs réseau à vCenter.

seen: 80 published-proof-of-concept: 7 exploited: 6
Posts / Sources (93)

CVE-2026-8037

CVSS: 9.6 EPSS: 99.31% VLAI: Critical (confidence: 0.9833) CISA: KEV
Produit
Progress Software — LoadMaster
Publié
2026-06-04T13:13:45.793Z

OS Command Injection Remote Code Execution Vulnerability in API in Progress ADC Products allows an un-authenticated attacker to execute arbitrary commands on the LoadMaster appliance by exploiting unsanitized input in multiple command endpoints

💬

Vulnérabilité d'Injection de Commandes OS dans les Produits Progress ADC

Une vulnérabilité d'Injection de Commandes OS permet l'Exécution de Code à Distance (RCE) dans l'API des produits Progress ADC. Voici les détails :

  • Impact : Un attaquant non authentifiĂ© peut exĂ©cuter des commandes arbitraires sur l'appliance LoadMaster.
  • Cause : Cette vulnĂ©rabilitĂ© rĂ©sulte de l'utilisation d'entrĂ©es non assainies dans plusieurs points de terminaison de commande de l'API.

Explications des termes :

  • Injection de Commande OS : Une technique oĂč l'attaquant insĂšre des commandes systĂšme non sĂ©curisĂ©es dans une application, ce qui lui permet de les exĂ©cuter sur le serveur.
  • ExĂ©cution de Code Ă  Distance (RCE) : Cela fait rĂ©fĂ©rence Ă  la capacitĂ© d'un attaquant de lancer du code sur un systĂšme distant Ă  distance, souvent via des failles de sĂ©curitĂ©.

Importance de la sécurité :

Les entreprises doivent s'assurer que les entrées utilisateur sont correctement filtrées et validées pour éviter de telles vulnérabilités, protégeant ainsi leurs systÚmes contre des accÚs non autorisés.

Veillez à mettre à jour vos systÚmes et à appliquer les correctifs nécessaires pour réduire le risque d'exploitation.

seen: 114 published-proof-of-concept: 10 exploited: 8 confirmed: 3
Posts / Sources (135)

CVE-2026-63077

CVSS: 9.8 EPSS: 10.72% VLAI: Critical (confidence: 0.9497) CISA: KEV
Produit
JetBrains — TeamCity
Publié
2026-07-27T16:44:32.290Z

In JetBrains TeamCity before 2026.1.3, 2025.11.7 unauthenticated remote code execution was possible via the agent polling protocol

💬

Dans JetBrains TeamCity (versions antérieures à 2026.1.3 et 2025.11.7), une exécution de code à distance non authentifiée (Remote Code Execution - RCE) était possible via le protocole de sondage des agents.

Explication des termes :

  • JetBrains TeamCity : Outil de CI/CD (IntĂ©gration Continue et Livraison Continue) permettant l'automatisation des builds et dĂ©ploiements de projets.
  • ExĂ©cution de code Ă  distance (RCE) : VulnĂ©rabilitĂ© qui permet Ă  un attaquant d'exĂ©cuter du code sur un systĂšme distant, entraĂźnant des consĂ©quences potentiellement graves.
  • Protocole de sondage des agents : MĂ©canisme utilisĂ© par TeamCity pour permettre aux agents (machines exĂ©cutant le code) de communiquer avec le serveur.

Cette faille est particuliÚrement alarmante car elle permet à un attaquant de prendre le contrÎle du systÚme sans nécessiter d'authentification, mettant ainsi en danger la sécurité de l'application et des données qu'elle gÚre. Il est impératif de mettre à jour vers une version sécurisée pour éviter d'éventuelles exploitations.

seen: 154 published-proof-of-concept: 14 exploited: 12 confirmed: 3
Posts / Sources (183)

CVE-2021-44228

CVSS: N/A EPSS: 100.00% VLAI: Critical (confidence: 0.6568) CISA: KEV
Produit
Apache Software Foundation — Apache Log4j2
Publié
2021-12-10T00:00:00.000Z

Apache Log4j2 2.0-beta9 through 2.15.0 (excluding security releases 2.12.2, 2.12.3, and 2.3.1) JNDI features used in configuration, log messages, and parameters do not protect against attacker controlled LDAP and other JNDI related endpoints. An attacker who can control log messages or log message parameters can execute arbitrary code loaded from LDAP servers when message lookup substitution is enabled. From log4j 2.15.0, this behavior has been disabled by default. From version 2.16.0 (along with 2.12.2, 2.12.3, and 2.3.1), this functionality has been completely removed. Note that this vulnerability is specific to log4j-core and does not affect log4net, log4cxx, or other Apache Logging Services projects.

💬

Vulnérabilité Log4j2

Produit concerné : Apache Log4j2
Versions vulnérables : 2.0-beta9 jusqu'à 2.15.0 (hors versions 2.12.2, 2.12.3, et 2.3.1)

Description de la vulnérabilité

  • Les fonctionnalitĂ©s JNDI (Java Naming and Directory Interface) utilisĂ©es dans la configuration, les messages de log, et les paramĂštres ne protĂšgent pas contre les points de terminaison LDAP contrĂŽlĂ©s par un attaquant.
  • Un attaquant capable de manipuler des messages de log ou leurs paramĂštres peut exĂ©cuter du code arbitraire chargĂ© depuis des serveurs LDAP lorsque la substitution de message est activĂ©e.

Évolutions des versions

  • À partir de Log4j 2.15.0, ce comportement est dĂ©sactivĂ© par dĂ©faut.
  • À partir de la version 2.16.0 (avec les versions 2.12.2, 2.12.3, et 2.3.1), cette fonctionnalitĂ© a Ă©tĂ© totalement supprimĂ©e.

Note importante

  • Cette vulnĂ©rabilitĂ© concerne spĂ©cifiquement log4j-core, et n'affecte pas log4net, log4cxx, ou d'autres projets de services de logging d'Apache.

Acronymes

  • JNDI : Java Naming and Directory Interface, une API Java permettant d'accĂ©der Ă  des services de noms.
  • LDAP : Lightweight Directory Access Protocol, un protocole pour accĂ©der et maintenir des services d'annuaire.
  • RCE : Remote Code Execution, exĂ©cution de code Ă  distance par un attaquant.
  • SSRF : Server-Side Request Forgery, une attaque dans laquelle un serveur valide des requĂȘtes malveillantes.
  • XSS : Cross-Site Scripting, une vulnĂ©rabilitĂ© permettant Ă  un attaquant d’injecter du code malveillant dans une page web.
exploited: 688 seen: 278 published-proof-of-concept: 34
Posts / Sources (1000)

CVE-2026-58231

CVSS: 10.0 EPSS: 0.73% VLAI: Critical (confidence: 0.9921)
Produit
SAP_SE — SAP Commerce Cloud (Data Hub Adapter)
Publié
2026-08-11T10:21:29.039Z

SAP Commerce Cloud allows an unauthenticated attacker to abuse a default authentication client and submit specially crafted input to certain functions lacking sufficient validation. Successful exploitation could enable arbitrary code execution and compromise internal components, resulting in high impact on confidentiality, integrity, and availability of the application.

💬

Analyse de la vulnérabilité dans SAP Commerce Cloud

  • Produits concernĂ©s : SAP Commerce Cloud
  • CVE : Non spĂ©cifiĂ© mais Ă  surveiller pour des identifiants de vulnĂ©rabilitĂ©s futurs.

Description de la vulnérabilité :

SAP Commerce Cloud permet à un attaquant non authentifié d'exploiter un client d'authentification par défaut. En soumettant des entrées spécialement conçues à certaines fonctions qui manquent de validation suffisante, un attaquant peut réaliser une exploitation réussie.

Impacts potentiels :

  • RCE (Remote Code Execution) : ExĂ©cution de code arbitraire sur le serveur cible, permettant Ă  l'attaquant de prendre le contrĂŽle du systĂšme.
  • Compromission des composants internes : AccĂšs non autorisĂ© aux ressources et donnĂ©es internes.

Conséquences sur la sécurité :

  • ConfidentialitĂ© : Risque de fuite de donnĂ©es sensibles.
  • IntĂ©gritĂ© : Modification ou corruption des donnĂ©es.
  • DisponibilitĂ© : Perturbation des services applicatifs.

Recommandations :

  • Mettre Ă  jour SAP Commerce Cloud vers la derniĂšre version pour bĂ©nĂ©ficier de correctifs.
  • Renforcer la validation des entrĂ©es dans les fonctions critiques.
  • Auditer les configurations de sĂ©curitĂ© pour dĂ©sactiver les clients d'authentification par dĂ©faut.
seen: 33 exploited: 7 published-proof-of-concept: 2
Posts / Sources (42)

CVE-2026-72898

CVSS: 10.0 EPSS: 10.40% VLAI: Critical (confidence: 0.9775) CISA: KEV
Produit
Metabase — Metabase
Publié
2026-08-10T17:55:54.841Z

Metabase allows a remote, unauthenticated attacker to inject arbitrary SQL via the '/reset_password' database endpoint and gain administrator access to the connected Metabase instance.

💬

Résumé de la vulnérabilité Metabase

  • Produit concernĂ© : Metabase
  • Type de vulnĂ©rabilitĂ© : Injection SQL
  • Endpoint vulnĂ©rable : '/reset_password'

Description de la vulnérabilité :

Metabase permet Ă  un attaquant distant, non authentifiĂ©, d'injecter du SQL arbitraire Ă  travers son point de terminaison '/reset_password'. Cela signifie qu'un attaquant peut manipuler directement les requĂȘtes SQL envoyĂ©es Ă  la base de donnĂ©es.

Conséquences :

  • Un attaquant peut obtenir un accĂšs administrateur Ă  l'instance Metabase connectĂ©e.
  • Cela pourrait compromettre la sĂ©curitĂ© des donnĂ©es et permettre Ă  l'attaquant de modifier ou d'extraire des informations sensibles.

Acronymes :

  • RCE (Remote Code Execution) : ExĂ©cution de code Ă  distance, dĂ©signe la capacitĂ© d'exĂ©cuter des commandes sur un systĂšme distant.
  • SSRF (Server-Side Request Forgery) : DĂ©tournement de requĂȘtes cĂŽtĂ© serveur, oĂč un attaquant abuse d'un serveur pour faire des requĂȘtes non autorisĂ©es.
  • XSS (Cross-Site Scripting) : Script inter-site, oĂč du code malveillant est injectĂ© dans des pages Web.

Recommandations :

  • Mettre Ă  jour Metabase pour intĂ©grer les derniĂšres corrections de sĂ©curitĂ©.
  • Renforcer les contrĂŽles d'accĂšs pour les points de terminaison sensibles.
seen: 29 published-proof-of-concept: 8 exploited: 2
Posts / Sources (39)

CVE-2026-43499

CVSS: 7.8 EPSS: 0.73% VLAI: High (confidence: 0.9773)
Produit
Linux — Linux
Publié
2026-05-21T12:17:49.281Z

In the Linux kernel, the following vulnerability has been resolved: rtmutex: Use waiter::task instead of current in remove_waiter() remove_waiter() is used by the slowlock paths, but it is also used for proxy-lock rollback in rt_mutex_start_proxy_lock() when invoked from futex_requeue(). In the latter case waiter::task is not current, but remove_waiter() operates on current for the dequeue operation. That results in several problems: 1) the rbtree dequeue happens without waiter::task::pi_lock being held 2) the waiter task's pi_blocked_on state is not cleared, which leaves a dangling pointer primed for UAF around. 3) rt_mutex_adjust_prio_chain() operates on the wrong top priority waiter task Use waiter::task instead of current in all related operations in remove_waiter() to cure those problems. [ tglx: Fixup rt_mutex_adjust_prio_chain(), add a comment and amend the changelog ]

💬

Vulnérabilité Résolue dans le Noyau Linux

Description de la vulnérabilité :
Une vulnérabilité a été corrigée dans le noyau Linux concernant la fonction remove_waiter(). Cette fonction est utilisée dans des chemins appelés slowlock, mais aussi pour annuler un verrouillage proxy via rt_mutex_start_proxy_lock() lors de l'appel depuis futex_requeue().

ProblÚmes Identifiés :

  1. DĂ©connexion Incorrecte : Le processus de dĂ©connexion (dequeue) dans l’arbre rouge-Ă©quilibrĂ© (rbtree) se fait sans que le verrou waiter::task::pi_lock ne soit dĂ©tenu.
  2. État du Waiter : L'Ă©tat pi_blocked_on de la tĂąche en attente n'est pas rĂ©initialisĂ©, ce qui peut entraĂźner un pointeur accrochĂ© (dangling pointer), susceptible de provoquer une UAF (Use After Free).
  3. Priorité Erronée : La fonction rt_mutex_adjust_prio_chain() opÚre sur la mauvaise tùche de priorité maximale.

Solution Proposée :

  • Utiliser waiter::task au lieu de current dans toutes les opĂ©rations associĂ©es Ă  remove_waiter() pour rĂ©soudre ces problĂšmes.

Remarque : Ce correctif vise à améliorer la sécurité et l'intégrité des opérations au sein du noyau.

Acronymes :

  • RCE : Remote Code Execution (ExĂ©cution de code Ă  distance)
  • SSRF : Server-Side Request Forgery (Usurpation de requĂȘtes cĂŽtĂ© serveur)
  • XSS : Cross-Site Scripting (Script intersites)
  • UAF : Use After Free (Utilisation d'une mĂ©moire libĂ©rĂ©e)
seen: 177 published-proof-of-concept: 135
Posts / Sources (312)

CVE-2025-55182

CVSS: 10.0 EPSS: 99.62% VLAI: Critical (confidence: 0.9915) CISA: KEV
Produit
Meta — react-server-dom-webpack
Publié
2025-12-03T15:40:56.894Z

A pre-authentication remote code execution vulnerability exists in React Server Components versions 19.0.0, 19.1.0, 19.1.1, and 19.2.0 including the following packages: react-server-dom-parcel, react-server-dom-turbopack, and react-server-dom-webpack. The vulnerable code unsafely deserializes payloads from HTTP requests to Server Function endpoints.

💬

Une vulnérabilité d'exécution de code à distance (RCE) avant authentification existe dans les versions 19.0.0, 19.1.0, 19.1.1 et 19.2.0 des React Server Components. Cette vulnérabilité concerne également les packages suivants :

  • react-server-dom-parcel
  • react-server-dom-turbopack
  • react-server-dom-webpack

Détails de la vulnérabilité :

  • RCE (Remote Code Execution) : Cela signifie qu'un attaquant peut exĂ©cuter du code malveillant sur le serveur Ă  distance, sans avoir besoin d'une authentification.
  • La vulnĂ©rabilitĂ© provient d'une dĂ©sĂ©rialisation non sĂ©curisĂ©e des donnĂ©es envoyĂ©es dans des requĂȘtes HTTP vers des points de terminaison de Server Function.
  • Cette dĂ©sĂ©rialisation fragile permet Ă  un attaquant d'envoyer des charges utiles (payloads) malveillantes.

Risques :

  • Les attaquants pourraient tirer parti de cette vulnĂ©rabilitĂ© pour exĂ©cuter des commandes arbitraires sur le serveur, compromettant ainsi la sĂ©curitĂ© de l'application.

Il est recommandĂ© de mettre Ă  jour vers les versions corrigĂ©es ou de mettre en Ɠuvre des mesures de sĂ©curitĂ© pour Ă©viter les attaques potentielles.

seen: 567 exploited: 272 published-proof-of-concept: 161
Posts / Sources (1000)