Cette page présente les vulnérabilités les plus discutées sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la période analysée.
PĂ©riode analysĂ©e : 2026-08-16 â 2026-08-23.
Les donnĂ©es sont collectĂ©es via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin dâaider Ă la priorisation de la veille et de la remĂ©diation.
đ LĂ©gende :
- CVSS : score officiel de sévérité technique.
- EPSS : probabilitĂ© dâexploitation observĂ©e.
- VLAI : estimation de sévérité basée sur une analyse IA du contenu de la vulnérabilité.
- CISA KEV : vulnérabilité activement exploitée selon la CISA.
- seen / exploited : signaux observés dans les sources publiques.
CVE-2026-19478
GitLab has remediated an issue in GitLab CE/EE affecting all versions from 18.2 before 18.11.11, 19.0 before 19.0.8, 19.1 before 19.1.6, and 19.2 before 19.2.4 that under certain conditions could allow an unauthenticated user to remotely modify or delete public projects and user data via a GraphQL directive.
GitLab a corrigé un problÚme dans GitLab CE/EE touchant toutes les versions suivantes :
- 18.2 jusqu'Ă avant 18.11.11
- 19.0 jusqu'Ă avant 19.0.8
- 19.1 jusqu'Ă avant 19.1.6
- 19.2 jusqu'Ă avant 19.2.4
Détails du problÚme :
- Cette vulnérabilité permettait, dans certaines conditions, à un utilisateur non authentifié de modifier ou supprimer à distance des projets publics et des données utilisateurs via une directive GraphQL.
- GraphQL est un langage de requĂȘte pour APIs permettant de rĂ©cupĂ©rer des donnĂ©es de maniĂšre flexible.
Types de vulnérabilités :
- RCE (Remote Code Execution) : Possibilité d'exécuter du code malveillant sur un serveur distant.
- SSRF (Server-Side Request Forgery) : Permet Ă un attaquant de forcer un serveur Ă effectuer des requĂȘtes Ă d'autres serveurs.
- XSS (Cross-Site Scripting) : Injection de scripts malveillants dans des pages web consultées par d'autres utilisateurs.
Il est fortement recommandé de mettre à jour votre version de GitLab pour résoudre cette vulnérabilité.
Posts / Sources (130)
CVE-2023-32243
Improper Authentication vulnerability in WPDeveloper Essential Addons for Elementor allows Privilege Escalation. This issue affects Essential Addons for Elementor: from 5.4.0 through 5.7.1.
Vulnérabilité d'Authentification Inappropriée dans WPDeveloper Essential Addons pour Elementor
Une vulnérabilité d'authentification inappropriée a été identifiée dans WPDeveloper Essential Addons pour Elementor, permettant une escalade de privilÚges.
Détails :
- Produit concerné : Essential Addons pour Elementor
- Versions affectées : de 5.4.0 à 5.7.1
Explication :
- Authentification inappropriée : Cela signifie que le systÚme ne vérifie pas correctement l'identité d'un utilisateur avant de lui accorder l'accÚs à certaines fonctionnalités ou données.
- Escalade de privilĂšges : Cela permet Ă un utilisateur non autorisĂ© d'accĂ©der Ă des fonctionnalitĂ©s qui devraient ĂȘtre rĂ©servĂ©es Ă des utilisateurs avec un niveau d'accĂšs plus Ă©levĂ©.
Cette vulnérabilité peut compromettre la sécurité d'un site web utilisant ces extensions, permettant à un attaquant d'agir avec des privilÚges additionnels non prévus.
Recommandations :
- Mettre à jour le plugin vers une version sécurisée supérieure à 5.7.1.
- VĂ©rifier les paramĂštres de sĂ©curitĂ© et dâauthentification de vos sites utilisant ce plugin.
Posts / Sources (266)
CVE-2026-65400
An authentication issue was addressed with improved state management. This issue is fixed in macOS Sequoia 15.7.9, macOS Sonoma 14.8.9, macOS Tahoe 26.6.1. An attacker on the network may be able to authenticate to Screen Sharing without valid credentials.
Une problématique d'authentification a été corrigée grùce à une meilleure gestion d'état. Ce problÚme est résolu dans les versions suivantes :
- macOS Sequoia 15.7.9
- macOS Sonoma 14.8.9
- macOS Tahoe 26.6.1
Un attaquant sur le rĂ©seau pourrait, sans possĂ©der de validations, rĂ©ussir Ă s'authentifier au partage d'Ă©cran. Cela signifie que quelqu'un, s'il est connectĂ© au mĂȘme rĂ©seau, pourrait potentiellement accĂ©der Ă l'interface de partage d'Ă©cran de ces systĂšmes sans fournir d'informations d'identification correctes.
Explications des termes :
- Authentification : Processus de vérification de l'identité d'un utilisateur.
- Gestion d'état : Technique de gestion des informations liées à l'état d'une session ou d'une interaction.
Il est recommandé de mettre à jour votre systÚme d'exploitation pour bénéficier des correctifs de sécurité et éviter toute exploitation de cette faiblesse.
Posts / Sources (112)
CVE-2026-69836
Deserialization of untrusted data in Microsoft Entra ID allows an unauthorized attacker to execute code over a network.
Analyse de la vulnérabilité
Vulnérabilité : Désérialisation de données non fiables dans Microsoft Entra ID
Description
Cette vulnérabilité permet à un attaquant non autorisé d'exécuter du code sur un réseau. La désérialisation est le processus de transformation de données structurées (comme des objets) en un format exploitable. Lorsqu'elle est manipulée de maniÚre malveillante, elle peut conduire à des RCE (Remote Code Execution - Exécution de Code à Distance).
Conséquences
- Exécution de code non autorisé : L'attaquant peut potentiellement prendre le contrÎle de systÚmes connectés au réseau.
Terminologie
- RCE (Remote Code Execution) : Exécution de code à distance permettant à un attaquant de lancer des commandes sur un systÚme vulnérable.
- SSRF (Server-Side Request Forgery) : Une attaque oĂč l'attaquant incite le serveur Ă faire des requĂȘtes vers d'autres ressources internes.
- XSS (Cross-Site Scripting) : Une attaque permettant Ă un attaquant d'injecter des scripts dans des pages web vues par d'autres utilisateurs.
Conclusion
Il est crucial de corriger cette vulnĂ©rabilitĂ© pour empĂȘcher toute exploitation par des attaquants, ce qui pourrait compromettre gravement la sĂ©curitĂ© des rĂ©seaux de l'organisation.
Posts / Sources (67)
CVE-2026-59310
VMware vCenter contains a directory traversal vulnerability in the Syslog server. A malicious actor with network access to vCenter may exploit this issue to execute arbitrary code.
VMware vCenter présente une vulnérabilité de traversée de répertoire dans le serveur Syslog.
Voici les détails :
- Vulnérabilité : Traversée de répertoire
-
Cela permet à un attaquant de naviguer au-delà des répertoires autorisés, accédant potentiellement à des fichiers sensibles ou des commandes systÚme.
-
Implication : Un acteur malveillant ayant accÚs au réseau de vCenter peut exploiter cette vulnérabilité pour exécuter du code arbitraire.
- Code arbitraire : Cela signifie que l'attaquant peut exécuter des instructions ou des scripts malveillants sur le systÚme ciblé.
Acronymes
- RCE (Remote Code Execution) : Exécution de code à distance, permettant à un attaquant d'exécuter des commandes sur un systÚme distant.
- SSRF (Server-Side Request Forgery) : Forçage de requĂȘtes cĂŽtĂ© serveur, oĂč un attaquant peut amener un serveur Ă faire des requĂȘtes non autorisĂ©es.
- XSS (Cross-Site Scripting) : Script intersite, permettant Ă un attaquant dâinjecter des scripts dans des pages web consultĂ©es par dâautres utilisateurs.
Cette vulnérabilité nécessite une attention immédiate pour prévenir des abus potentiels.
Posts / Sources (144)
CVE-2026-58231
SAP Commerce Cloud allows an unauthenticated attacker to abuse a default authentication client and submit specially crafted input to certain functions lacking sufficient validation. Successful exploitation could enable arbitrary code execution and compromise internal components, resulting in high impact on confidentiality, integrity, and availability of the application.
Analyse de la vulnérabilité SAP Commerce Cloud
SAP Commerce Cloud présente une vulnérabilité qui permet à un attaquant non authentifié d'exploiter un client d'authentification par défaut. Voici les points essentiels :
- Vulnérabilité : Un attaquant peut soumettre des entrées spécifiquement conçues à certaines fonctions.
- Validation insuffisante : Ces fonctions ne vĂ©rifient pas correctement les entrĂ©es, ce qui ouvre la porte Ă lâexploitation.
- ConsĂ©quences de lâexploitation :
- RCE (Remote Code Execution) : Cela signifie que l'attaquant peut exécuter du code arbitraire sur le serveur de l'application, compromettant ainsi sa sécurité.
- Impact sur la confidentialité (protection des données), intégrité (fiabilité des données), et disponibilité (accessibilité des services).
Cette vulnérabilité peut entraßner de graves conséquences pour l'application, rendant l'exploitation d'autant plus préoccupante dans un environnement commercial.
Posts / Sources (89)
CVE-2026-64849
MLflow is an open source AI engineering platform for agents, large language models, and machine learning models. Prior to 3.15.0, the unauthenticated POST /api/2.0/mlflow/webhooks/{id}/test endpoint calls _validate_webhook_url() in mlflow/utils/validation.py only for the original URL while mlflow/webhooks/delivery.py follows redirects and re-resolves the hostname without pinning the validated address, allowing attackers to reach internal or cloud metadata services and receive response_status and response_body. This issue is fixed in version 3.15.0.
MLflow est une plateforme open source d'ingénierie de l'IA destinée aux agents, aux modÚles de langage de grande taille et aux modÚles d'apprentissage automatique. Avant la version 3.15.0, l'endpoint non authentifié POST /api/2.0/mlflow/webhooks/{id}/test appelait la fonction _validate_webhook_url() dans mlflow/utils/validation.py uniquement pour l'URL d'origine.
Cependant, mlflow/webhooks/delivery.py suit les redirections et résout de nouveau le nom d'hÎte sans fixer l'adresse validée. Cela permet aux attaquants d'accéder à des services internes ou des services de métadonnées cloud, et de recevoir des informations telles que response_status et response_body.
CVE (Common Vulnerabilities and Exposures) : référence aux vulnérabilités connues.
Ce problÚme est corrigé dans la version 3.15.0.
Termes techniques : - RCE (Remote Code Execution) : ExĂ©cution de code Ă distance, ce qui permet Ă un attaquant d'exĂ©cuter du code sur un serveur distant. - SSRF (Server-Side Request Forgery) : Falsification de requĂȘte cĂŽtĂ© serveur, oĂč un attaquant peut manipuler un serveur pour effectuer des requĂȘtes non autorisĂ©es. - XSS (Cross-Site Scripting) : Injection de scripts dans des pages web affichĂ©es par d'autres utilisateurs.
En résumé, la mise à jour à la version 3.15.0 est cruciale pour sécuriser MLflow contre ces attaques potentielles.
Posts / Sources (53)
CVE-2026-73570
A remote code execution vulnerability exists in Zimbra Collaboration (ZCS) before 10.1.20 when the optional zimbra-snmp package is installed and SNMP notifications are enabled. Due to improper sanitization of untrusted input during SNMP notification processing, an unauthenticated attacker can send specially crafted SMTP requests that may result in execution of arbitrary operating system commands as the Zimbra user.
Vulnérabilité de Zimbra Collaboration
Une vulnérabilité de remote code execution (RCE) existe dans Zimbra Collaboration (ZCS) avant la version 10.1.20 lorsque le package optionnel zimbra-snmp est installé et que les notifications SNMP sont activées. Voici les points clés :
- RCE (Remote Code Execution) : permet à un attaquant d'exécuter des commandes sur un systÚme distant.
- SNMP (Simple Network Management Protocol) : protocole utilisé pour gérer et surveiller des appareils réseau.
Détails de la vulnérabilité :
- ProblĂšme : Ce dĂ©faut se situe dans le traitement des notifications SNMP, oĂč les entrĂ©es non fiables ne sont pas correctement filtrĂ©es.
- Impact : Un attaquant non authentifiĂ© peut envoyer des requĂȘtes SMTP spĂ©cialement conçues, ce qui pourrait entraĂźner l'exĂ©cution de commandes arbitraires sur le systĂšme d'exploitation, en utilisant le compte de l'utilisateur de Zimbra.
Il est recommandé de mettre à jour vers la version 10.1.20 ou supérieure pour corriger cette vulnérabilité.
Posts / Sources (49)
CVE-2026-19490
Vulnerability in NetScaler ADC and NetScaler Gateway. This issue affects ADC: from 14.1 through 73.32 and from 13.1 through 63.21; Gateway: from 14.1 through 73.32 and from 13.1 through 63.21.
Vulnérabilité dans NetScaler ADC et NetScaler Gateway
Une vulnérabilité a été identifiée dans NetScaler ADC (Application Delivery Controller) et NetScaler Gateway. Cette vulnérabilité impacte les versions suivantes :
- ADC : de 14.1 Ă 73.32 et de 13.1 Ă 63.21
- Gateway : de 14.1 Ă 73.32 et de 13.1 Ă 63.21
Détails des acronymes
- ADC : Application Delivery Controller, un dispositif qui gÚre le trafic réseau pour améliorer la performance et la sécurité des applications.
- RCE : Remote Code Execution, une vulnérabilité permettant à un attaquant d'exécuter du code malveillant à distance.
- SSRF : Server-Side Request Forgery, une vulnĂ©rabilitĂ© qui permet Ă un attaquant de provoquer un serveur Ă initier des requĂȘtes vers d'autres serveurs.
- XSS : Cross-Site Scripting, une vulnérabilité qui permet d'injecter des scripts malveillants dans les pages web consultées par d'autres utilisateurs.
Implications
Cette vulnĂ©rabilitĂ© peut potentiellement exposer des systĂšmes Ă divers types d'attaques. Il est donc essentiel pour les responsables de la sĂ©curitĂ© informatique de surveiller et de mettre Ă jour leurs systĂšmes afin de renforcer leur protection. Il est recommandĂ© de consulter les mises Ă jour de sĂ©curitĂ© de Citrix, lâĂ©diteur de ces produits, pour remĂ©dier Ă cette situation.
Posts / Sources (45)
CVE-2026-15748
The Forminator Forms plugin for WordPress is vulnerable to Arbitrary File Upload in all versions up to, and including, 1.56.1 via the handle_file_upload function. This is due to insufficient file type validation in handle_file_upload, where the dangerous-extension blocklist performs exact-key matching that is bypassed by pipe-alternative MIME type keys, combined with a public submission handler that trusts attacker-controlled upload field configuration injected via a forged Select field value. This makes it possible for unauthenticated attackers to upload files that may be executable, which makes remote code execution possible.
Le plugin Forminator Forms pour WordPress présente une vulnérabilité d'upload de fichiers arbitraires dans toutes les versions jusqu'à la 1.56.1 incluse, via la fonction handle_file_upload.
Détails de la vulnérabilité :
- Validation insuffisante des types de fichiers : La fonction handle_file_upload utilise une liste noire de blocs pour certaines extensions dangereuses, mais cette liste peut ĂȘtre contournĂ©e par des types MIME alternatifs (MIME type keys) utilisant un caractĂšre "pipe".
- Manipulation du champ de soumission : Un gestionnaire de soumission public fait confiance à la configuration du champ de téléchargement contrÎlée par l'attaquant, ce qui permet d'injecter des valeurs falsifiées via un champ Select.
Conséquences :
- Cette vulnĂ©rabilitĂ© permet aux attaquants non authentifiĂ©s de tĂ©lĂ©charger des fichiers qui peuvent ĂȘtre exĂ©cutables, ouvrant ainsi la voie Ă l'exĂ©cution de code Ă distance (RCE - Remote Code Execution).
Termes expliqués :
- RCE (Remote Code Execution) : Exécution de code sur un serveur à distance, souvent lié à des failles de sécurité.
- MIME type : Type de média qui indique le format d'un fichier, utilisé par les navigateurs pour gérer le contenu.
Remarque :
Il est crucial de mettre à jour le plugin à une version sécurisée pour éviter cette vulnérabilité.
Posts / Sources (43)
CVE-2025-55182
A pre-authentication remote code execution vulnerability exists in React Server Components versions 19.0.0, 19.1.0, 19.1.1, and 19.2.0 including the following packages: react-server-dom-parcel, react-server-dom-turbopack, and react-server-dom-webpack. The vulnerable code unsafely deserializes payloads from HTTP requests to Server Function endpoints.
Une vulnérabilité d'exécution de code à distance (RCE) pré-authentification existe dans les versions 19.0.0, 19.1.0, 19.1.1 et 19.2.0 des React Server Components, comprenant les paquets suivants :
- react-server-dom-parcel
- react-server-dom-turbopack
- react-server-dom-webpack
Détails :
- RCE (Remote Code Execution) : Permet à un attaquant d'exécuter du code malveillant sur un serveur à distance sans nécessiter d'authentification préalable.
- La vulnĂ©rabilitĂ© provient d'une dĂ©sĂ©rialisation non sĂ©curisĂ©e des donnĂ©es provenant de requĂȘtes HTTP vers des points de terminaison de Server Function (fonctions serveur). Cela signifie que des donnĂ©es malicieuses peuvent ĂȘtre envoyĂ©es dans une requĂȘte, et l'application pourrait alors les traiter de maniĂšre non sĂ©curisĂ©e, ouvrant la voie Ă l'exĂ©cution de code dangereux.
Implications :
Les versions mentionnĂ©es des composants React Server peuvent ĂȘtre ciblĂ©es par des attaquants, rendant les systĂšmes qui les utilisent vulnĂ©rables Ă des attaques potentielles. Il est recommandĂ© de mettre Ă jour vers des versions patchĂ©es pour Ă©viter toute exploitation.
Posts / Sources (1000)
CVE-2025-62593
Ray is an AI compute engine. Prior to version 2.52.0, developers working with Ray as a development tool can be exploited via a critical RCE vulnerability exploitable via Firefox and Safari. This vulnerability is due to an insufficient guard against browser-based attacks, as the current defense uses the User-Agent header starting with the string "Mozilla" as a defense mechanism. This defense is insufficient as the fetch specification allows the User-Agent header to be modified. Combined with a DNS rebinding attack against the browser, and this vulnerability is exploitable against a developer running Ray who inadvertently visits a malicious website, or is served a malicious advertisement (malvertising). This issue has been patched in version 2.52.0.
Ray est un moteur de calcul basé sur l'IA. Avant la version 2.52.0, les développeurs utilisant Ray comme outil de développement étaient exposés à une vulnérabilité critique de type RCE (Remote Code Execution ou exécution de code à distance), exploitable via les navigateurs Firefox et Safari.
Détails de la vulnérabilité :
- Cause : Manque de protection adĂ©quate contre les attaques basĂ©es sur le navigateur. La dĂ©fense actuelle repose sur l'en-tĂȘte User-Agent qui commence par la chaĂźne "Mozilla", mais cela est insuffisant car l'en-tĂȘte peut ĂȘtre modifiĂ© selon la spĂ©cification fetch.
- Stratégie d'attaque : En combinant cela avec une attaque de DNS rebinding (réassociation DNS) contre le navigateur, la vulnérabilité devient exploitable lorsque un développeur utilisant Ray visite involontairement un site web malveillant ou rencontre une publicité malveillante (malvertising).
Solution :
- Ce problÚme a été corrigé dans la version 2.52.0 de Ray.
Acronymes :
- RCE : Exécution de code à distance.
- SSRF : Server-Side Request Forgery, une attaque qui incite un serveur Ă effectuer des requĂȘtes Ă un emplacement non prĂ©vu.
- XSS : Cross-Site Scripting, une vulnérabilité qui permet l'injection de scripts dans des pages web.
Il est conseillé aux utilisateurs de mettre à jour vers la version 2.52.0 pour garantir leur sécurité.