Cette page présente les vulnérabilités les plus discutées sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la période analysée.

PĂ©riode analysĂ©e : 2026-08-16 → 2026-08-23.

Les donnĂ©es sont collectĂ©es via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider Ă  la priorisation de la veille et de la remĂ©diation.

📌 LĂ©gende :

  • CVSS : score officiel de sĂ©vĂ©ritĂ© technique.
  • EPSS : probabilitĂ© d’exploitation observĂ©e.
  • VLAI : estimation de sĂ©vĂ©ritĂ© basĂ©e sur une analyse IA du contenu de la vulnĂ©rabilitĂ©.
  • CISA KEV : vulnĂ©rabilitĂ© activement exploitĂ©e selon la CISA.
  • seen / exploited : signaux observĂ©s dans les sources publiques.

CVE-2026-19478

CVSS: 9.4 EPSS: 1.94% VLAI: Critical (confidence: 0.9649)
Produit
GitLab — GitLab
Publié
2026-08-17T20:04:46.400Z

GitLab has remediated an issue in GitLab CE/EE affecting all versions from 18.2 before 18.11.11, 19.0 before 19.0.8, 19.1 before 19.1.6, and 19.2 before 19.2.4 that under certain conditions could allow an unauthenticated user to remotely modify or delete public projects and user data via a GraphQL directive.

💬

GitLab a corrigé un problÚme dans GitLab CE/EE touchant toutes les versions suivantes :

  • 18.2 jusqu'Ă  avant 18.11.11
  • 19.0 jusqu'Ă  avant 19.0.8
  • 19.1 jusqu'Ă  avant 19.1.6
  • 19.2 jusqu'Ă  avant 19.2.4

Détails du problÚme :

  • Cette vulnĂ©rabilitĂ© permettait, dans certaines conditions, Ă  un utilisateur non authentifiĂ© de modifier ou supprimer Ă  distance des projets publics et des donnĂ©es utilisateurs via une directive GraphQL.
  • GraphQL est un langage de requĂȘte pour APIs permettant de rĂ©cupĂ©rer des donnĂ©es de maniĂšre flexible.

Types de vulnérabilités :

  • RCE (Remote Code Execution) : PossibilitĂ© d'exĂ©cuter du code malveillant sur un serveur distant.
  • SSRF (Server-Side Request Forgery) : Permet Ă  un attaquant de forcer un serveur Ă  effectuer des requĂȘtes Ă  d'autres serveurs.
  • XSS (Cross-Site Scripting) : Injection de scripts malveillants dans des pages web consultĂ©es par d'autres utilisateurs.

Il est fortement recommandé de mettre à jour votre version de GitLab pour résoudre cette vulnérabilité.

seen: 98 published-proof-of-concept: 19 exploited: 9 confirmed: 4
Posts / Sources (130)

CVE-2023-32243

CVSS: 9.8 EPSS: 75.53% VLAI: Critical (confidence: 0.8429)
Produit
WPDeveloper — Essential Addons for Elementor
Publié
2023-05-12T07:23:22.657Z

Improper Authentication vulnerability in WPDeveloper Essential Addons for Elementor allows Privilege Escalation. This issue affects Essential Addons for Elementor: from 5.4.0 through 5.7.1.

💬

Vulnérabilité d'Authentification Inappropriée dans WPDeveloper Essential Addons pour Elementor

Une vulnérabilité d'authentification inappropriée a été identifiée dans WPDeveloper Essential Addons pour Elementor, permettant une escalade de privilÚges.

Détails :

  • Produit concernĂ© : Essential Addons pour Elementor
  • Versions affectĂ©es : de 5.4.0 Ă  5.7.1

Explication :

  • Authentification inappropriĂ©e : Cela signifie que le systĂšme ne vĂ©rifie pas correctement l'identitĂ© d'un utilisateur avant de lui accorder l'accĂšs Ă  certaines fonctionnalitĂ©s ou donnĂ©es.
  • Escalade de privilĂšges : Cela permet Ă  un utilisateur non autorisĂ© d'accĂ©der Ă  des fonctionnalitĂ©s qui devraient ĂȘtre rĂ©servĂ©es Ă  des utilisateurs avec un niveau d'accĂšs plus Ă©levĂ©.

Cette vulnérabilité peut compromettre la sécurité d'un site web utilisant ces extensions, permettant à un attaquant d'agir avec des privilÚges additionnels non prévus.

Recommandations :

  • Mettre Ă  jour le plugin vers une version sĂ©curisĂ©e supĂ©rieure Ă  5.7.1.
  • VĂ©rifier les paramĂštres de sĂ©curitĂ© et d’authentification de vos sites utilisant ce plugin.
seen: 205 published-proof-of-concept: 57 exploited: 4
Posts / Sources (266)

CVE-2026-65400

CVSS: N/A EPSS: 0.75% VLAI: Critical (confidence: 0.6729) CISA: KEV
Produit
Apple — macOS
Publié
2026-08-06T18:17:18.263Z

An authentication issue was addressed with improved state management. This issue is fixed in macOS Sequoia 15.7.9, macOS Sonoma 14.8.9, macOS Tahoe 26.6.1. An attacker on the network may be able to authenticate to Screen Sharing without valid credentials.

💬

Une problématique d'authentification a été corrigée grùce à une meilleure gestion d'état. Ce problÚme est résolu dans les versions suivantes :

  • macOS Sequoia 15.7.9
  • macOS Sonoma 14.8.9
  • macOS Tahoe 26.6.1

Un attaquant sur le rĂ©seau pourrait, sans possĂ©der de validations, rĂ©ussir Ă  s'authentifier au partage d'Ă©cran. Cela signifie que quelqu'un, s'il est connectĂ© au mĂȘme rĂ©seau, pourrait potentiellement accĂ©der Ă  l'interface de partage d'Ă©cran de ces systĂšmes sans fournir d'informations d'identification correctes.

Explications des termes :

  • Authentification : Processus de vĂ©rification de l'identitĂ© d'un utilisateur.
  • Gestion d'Ă©tat : Technique de gestion des informations liĂ©es Ă  l'Ă©tat d'une session ou d'une interaction.

Il est recommandé de mettre à jour votre systÚme d'exploitation pour bénéficier des correctifs de sécurité et éviter toute exploitation de cette faiblesse.

seen: 89 exploited: 16 published-proof-of-concept: 7
Posts / Sources (112)

CVE-2026-69836

CVSS: 10.0 EPSS: 1.37% VLAI: Critical (confidence: 0.9941)
Produit
Microsoft — Microsoft Entra
Publié
2026-08-20T21:43:12.611Z

Deserialization of untrusted data in Microsoft Entra ID allows an unauthorized attacker to execute code over a network.

💬

Analyse de la vulnérabilité

Vulnérabilité : Désérialisation de données non fiables dans Microsoft Entra ID

Description

Cette vulnérabilité permet à un attaquant non autorisé d'exécuter du code sur un réseau. La désérialisation est le processus de transformation de données structurées (comme des objets) en un format exploitable. Lorsqu'elle est manipulée de maniÚre malveillante, elle peut conduire à des RCE (Remote Code Execution - Exécution de Code à Distance).

Conséquences

  • ExĂ©cution de code non autorisĂ© : L'attaquant peut potentiellement prendre le contrĂŽle de systĂšmes connectĂ©s au rĂ©seau.

Terminologie

  • RCE (Remote Code Execution) : ExĂ©cution de code Ă  distance permettant Ă  un attaquant de lancer des commandes sur un systĂšme vulnĂ©rable.
  • SSRF (Server-Side Request Forgery) : Une attaque oĂč l'attaquant incite le serveur Ă  faire des requĂȘtes vers d'autres ressources internes.
  • XSS (Cross-Site Scripting) : Une attaque permettant Ă  un attaquant d'injecter des scripts dans des pages web vues par d'autres utilisateurs.

Conclusion

Il est crucial de corriger cette vulnĂ©rabilitĂ© pour empĂȘcher toute exploitation par des attaquants, ce qui pourrait compromettre gravement la sĂ©curitĂ© des rĂ©seaux de l'organisation.

seen: 59 exploited: 4 published-proof-of-concept: 4
Posts / Sources (67)

CVE-2026-59310

CVSS: 9.8 EPSS: 2.40% VLAI: Critical (confidence: 0.9720) CISA: KEV
Produit
VMware — Cloud Foundation
Publié
2026-07-30T12:19:25.296Z

VMware vCenter contains a directory traversal vulnerability in the Syslog server. A malicious actor with network access to vCenter may exploit this issue to execute arbitrary code.

💬

VMware vCenter présente une vulnérabilité de traversée de répertoire dans le serveur Syslog.

Voici les détails :

  • VulnĂ©rabilitĂ© : TraversĂ©e de rĂ©pertoire
  • Cela permet Ă  un attaquant de naviguer au-delĂ  des rĂ©pertoires autorisĂ©s, accĂ©dant potentiellement Ă  des fichiers sensibles ou des commandes systĂšme.

  • Implication : Un acteur malveillant ayant accĂšs au rĂ©seau de vCenter peut exploiter cette vulnĂ©rabilitĂ© pour exĂ©cuter du code arbitraire.

  • Code arbitraire : Cela signifie que l'attaquant peut exĂ©cuter des instructions ou des scripts malveillants sur le systĂšme ciblĂ©.

Acronymes

  • RCE (Remote Code Execution) : ExĂ©cution de code Ă  distance, permettant Ă  un attaquant d'exĂ©cuter des commandes sur un systĂšme distant.
  • SSRF (Server-Side Request Forgery) : Forçage de requĂȘtes cĂŽtĂ© serveur, oĂč un attaquant peut amener un serveur Ă  faire des requĂȘtes non autorisĂ©es.
  • XSS (Cross-Site Scripting) : Script intersite, permettant Ă  un attaquant d’injecter des scripts dans des pages web consultĂ©es par d’autres utilisateurs.

Cette vulnérabilité nécessite une attention immédiate pour prévenir des abus potentiels.

seen: 123 published-proof-of-concept: 11 exploited: 10
Posts / Sources (144)

CVE-2026-58231

CVSS: 10.0 EPSS: 0.73% VLAI: Critical (confidence: 0.9968)
Produit
SAP_SE — SAP Commerce Cloud (Data Hub Adapter)
Publié
2026-08-11T10:21:29.039Z

SAP Commerce Cloud allows an unauthenticated attacker to abuse a default authentication client and submit specially crafted input to certain functions lacking sufficient validation. Successful exploitation could enable arbitrary code execution and compromise internal components, resulting in high impact on confidentiality, integrity, and availability of the application.

💬

Analyse de la vulnérabilité SAP Commerce Cloud

SAP Commerce Cloud présente une vulnérabilité qui permet à un attaquant non authentifié d'exploiter un client d'authentification par défaut. Voici les points essentiels :

  • VulnĂ©rabilitĂ© : Un attaquant peut soumettre des entrĂ©es spĂ©cifiquement conçues Ă  certaines fonctions.
  • Validation insuffisante : Ces fonctions ne vĂ©rifient pas correctement les entrĂ©es, ce qui ouvre la porte Ă  l’exploitation.
  • ConsĂ©quences de l’exploitation :
  • RCE (Remote Code Execution) : Cela signifie que l'attaquant peut exĂ©cuter du code arbitraire sur le serveur de l'application, compromettant ainsi sa sĂ©curitĂ©.
  • Impact sur la confidentialitĂ© (protection des donnĂ©es), intĂ©gritĂ© (fiabilitĂ© des donnĂ©es), et disponibilitĂ© (accessibilitĂ© des services).

Cette vulnérabilité peut entraßner de graves conséquences pour l'application, rendant l'exploitation d'autant plus préoccupante dans un environnement commercial.

seen: 73 exploited: 11 published-proof-of-concept: 5
Posts / Sources (89)

CVE-2026-64849

CVSS: 9.3 EPSS: 8.15% VLAI: Critical (confidence: 0.5402) CISA: KEV
Produit
mlflow — mlflow
Publié
2026-08-17T21:16:10.612Z

MLflow is an open source AI engineering platform for agents, large language models, and machine learning models. Prior to 3.15.0, the unauthenticated POST /api/2.0/mlflow/webhooks/{id}/test endpoint calls _validate_webhook_url() in mlflow/utils/validation.py only for the original URL while mlflow/webhooks/delivery.py follows redirects and re-resolves the hostname without pinning the validated address, allowing attackers to reach internal or cloud metadata services and receive response_status and response_body. This issue is fixed in version 3.15.0.

💬

MLflow est une plateforme open source d'ingénierie de l'IA destinée aux agents, aux modÚles de langage de grande taille et aux modÚles d'apprentissage automatique. Avant la version 3.15.0, l'endpoint non authentifié POST /api/2.0/mlflow/webhooks/{id}/test appelait la fonction _validate_webhook_url() dans mlflow/utils/validation.py uniquement pour l'URL d'origine.

Cependant, mlflow/webhooks/delivery.py suit les redirections et résout de nouveau le nom d'hÎte sans fixer l'adresse validée. Cela permet aux attaquants d'accéder à des services internes ou des services de métadonnées cloud, et de recevoir des informations telles que response_status et response_body.

CVE (Common Vulnerabilities and Exposures) : référence aux vulnérabilités connues.

Ce problÚme est corrigé dans la version 3.15.0.

Termes techniques : - RCE (Remote Code Execution) : ExĂ©cution de code Ă  distance, ce qui permet Ă  un attaquant d'exĂ©cuter du code sur un serveur distant. - SSRF (Server-Side Request Forgery) : Falsification de requĂȘte cĂŽtĂ© serveur, oĂč un attaquant peut manipuler un serveur pour effectuer des requĂȘtes non autorisĂ©es. - XSS (Cross-Site Scripting) : Injection de scripts dans des pages web affichĂ©es par d'autres utilisateurs.

En résumé, la mise à jour à la version 3.15.0 est cruciale pour sécuriser MLflow contre ces attaques potentielles.

seen: 39 published-proof-of-concept: 7 confirmed: 5 exploited: 2
Posts / Sources (53)

CVE-2026-73570

CVSS: 8.9 EPSS: 1.04% VLAI: High (confidence: 0.9910) CISA: KEV
Produit
Zimbra — Collaboration
Publié
2026-08-13T15:19:42.195Z

A remote code execution vulnerability exists in Zimbra Collaboration (ZCS) before 10.1.20 when the optional zimbra-snmp package is installed and SNMP notifications are enabled. Due to improper sanitization of untrusted input during SNMP notification processing, an unauthenticated attacker can send specially crafted SMTP requests that may result in execution of arbitrary operating system commands as the Zimbra user.

💬

Vulnérabilité de Zimbra Collaboration

Une vulnérabilité de remote code execution (RCE) existe dans Zimbra Collaboration (ZCS) avant la version 10.1.20 lorsque le package optionnel zimbra-snmp est installé et que les notifications SNMP sont activées. Voici les points clés :

  • RCE (Remote Code Execution) : permet Ă  un attaquant d'exĂ©cuter des commandes sur un systĂšme distant.
  • SNMP (Simple Network Management Protocol) : protocole utilisĂ© pour gĂ©rer et surveiller des appareils rĂ©seau.

Détails de la vulnérabilité :

  • ProblĂšme : Ce dĂ©faut se situe dans le traitement des notifications SNMP, oĂč les entrĂ©es non fiables ne sont pas correctement filtrĂ©es.
  • Impact : Un attaquant non authentifiĂ© peut envoyer des requĂȘtes SMTP spĂ©cialement conçues, ce qui pourrait entraĂźner l'exĂ©cution de commandes arbitraires sur le systĂšme d'exploitation, en utilisant le compte de l'utilisateur de Zimbra.

Il est recommandé de mettre à jour vers la version 10.1.20 ou supérieure pour corriger cette vulnérabilité.

seen: 43 exploited: 4 published-proof-of-concept: 2
Posts / Sources (49)

CVE-2026-19490

CVSS: N/A EPSS: 0.33% VLAI: High (confidence: 0.6829)
Produit
NetScaler — ADC
Publié
2026-08-19T12:54:39.730Z

Vulnerability in NetScaler ADC and NetScaler Gateway. This issue affects ADC: from 14.1 through 73.32 and from 13.1 through 63.21; Gateway: from 14.1 through 73.32 and from 13.1 through 63.21.

💬

Vulnérabilité dans NetScaler ADC et NetScaler Gateway

Une vulnérabilité a été identifiée dans NetScaler ADC (Application Delivery Controller) et NetScaler Gateway. Cette vulnérabilité impacte les versions suivantes :

  • ADC : de 14.1 Ă  73.32 et de 13.1 Ă  63.21
  • Gateway : de 14.1 Ă  73.32 et de 13.1 Ă  63.21

Détails des acronymes

  • ADC : Application Delivery Controller, un dispositif qui gĂšre le trafic rĂ©seau pour amĂ©liorer la performance et la sĂ©curitĂ© des applications.
  • RCE : Remote Code Execution, une vulnĂ©rabilitĂ© permettant Ă  un attaquant d'exĂ©cuter du code malveillant Ă  distance.
  • SSRF : Server-Side Request Forgery, une vulnĂ©rabilitĂ© qui permet Ă  un attaquant de provoquer un serveur Ă  initier des requĂȘtes vers d'autres serveurs.
  • XSS : Cross-Site Scripting, une vulnĂ©rabilitĂ© qui permet d'injecter des scripts malveillants dans les pages web consultĂ©es par d'autres utilisateurs.

Implications

Cette vulnĂ©rabilitĂ© peut potentiellement exposer des systĂšmes Ă  divers types d'attaques. Il est donc essentiel pour les responsables de la sĂ©curitĂ© informatique de surveiller et de mettre Ă  jour leurs systĂšmes afin de renforcer leur protection. Il est recommandĂ© de consulter les mises Ă  jour de sĂ©curitĂ© de Citrix, l’éditeur de ces produits, pour remĂ©dier Ă  cette situation.

seen: 44 exploited: 1
Posts / Sources (45)

CVE-2026-15748

CVSS: 9.8 EPSS: 3.45% VLAI: High (confidence: 0.9267)
Produit
wpmudev — Forminator Forms – Contact Form, Payment Form & Custom Form Builder
Publié
2026-08-18T05:31:20.458Z

The Forminator Forms plugin for WordPress is vulnerable to Arbitrary File Upload in all versions up to, and including, 1.56.1 via the handle_file_upload function. This is due to insufficient file type validation in handle_file_upload, where the dangerous-extension blocklist performs exact-key matching that is bypassed by pipe-alternative MIME type keys, combined with a public submission handler that trusts attacker-controlled upload field configuration injected via a forged Select field value. This makes it possible for unauthenticated attackers to upload files that may be executable, which makes remote code execution possible.

💬

Le plugin Forminator Forms pour WordPress présente une vulnérabilité d'upload de fichiers arbitraires dans toutes les versions jusqu'à la 1.56.1 incluse, via la fonction handle_file_upload.

Détails de la vulnérabilité :

  • Validation insuffisante des types de fichiers : La fonction handle_file_upload utilise une liste noire de blocs pour certaines extensions dangereuses, mais cette liste peut ĂȘtre contournĂ©e par des types MIME alternatifs (MIME type keys) utilisant un caractĂšre "pipe".
  • Manipulation du champ de soumission : Un gestionnaire de soumission public fait confiance Ă  la configuration du champ de tĂ©lĂ©chargement contrĂŽlĂ©e par l'attaquant, ce qui permet d'injecter des valeurs falsifiĂ©es via un champ Select.

Conséquences :

  • Cette vulnĂ©rabilitĂ© permet aux attaquants non authentifiĂ©s de tĂ©lĂ©charger des fichiers qui peuvent ĂȘtre exĂ©cutables, ouvrant ainsi la voie Ă  l'exĂ©cution de code Ă  distance (RCE - Remote Code Execution).

Termes expliqués :

  • RCE (Remote Code Execution) : ExĂ©cution de code sur un serveur Ă  distance, souvent liĂ© Ă  des failles de sĂ©curitĂ©.
  • MIME type : Type de mĂ©dia qui indique le format d'un fichier, utilisĂ© par les navigateurs pour gĂ©rer le contenu.

Remarque :

Il est crucial de mettre à jour le plugin à une version sécurisée pour éviter cette vulnérabilité.

seen: 30 published-proof-of-concept: 13
Posts / Sources (43)

CVE-2025-55182

CVSS: 10.0 EPSS: 99.62% VLAI: Critical (confidence: 0.9790) CISA: KEV
Produit
Meta — react-server-dom-webpack
Publié
2025-12-03T15:40:56.894Z

A pre-authentication remote code execution vulnerability exists in React Server Components versions 19.0.0, 19.1.0, 19.1.1, and 19.2.0 including the following packages: react-server-dom-parcel, react-server-dom-turbopack, and react-server-dom-webpack. The vulnerable code unsafely deserializes payloads from HTTP requests to Server Function endpoints.

💬

Une vulnérabilité d'exécution de code à distance (RCE) pré-authentification existe dans les versions 19.0.0, 19.1.0, 19.1.1 et 19.2.0 des React Server Components, comprenant les paquets suivants :

  • react-server-dom-parcel
  • react-server-dom-turbopack
  • react-server-dom-webpack

Détails :

  • RCE (Remote Code Execution) : Permet Ă  un attaquant d'exĂ©cuter du code malveillant sur un serveur Ă  distance sans nĂ©cessiter d'authentification prĂ©alable.
  • La vulnĂ©rabilitĂ© provient d'une dĂ©sĂ©rialisation non sĂ©curisĂ©e des donnĂ©es provenant de requĂȘtes HTTP vers des points de terminaison de Server Function (fonctions serveur). Cela signifie que des donnĂ©es malicieuses peuvent ĂȘtre envoyĂ©es dans une requĂȘte, et l'application pourrait alors les traiter de maniĂšre non sĂ©curisĂ©e, ouvrant la voie Ă  l'exĂ©cution de code dangereux.

Implications :

Les versions mentionnĂ©es des composants React Server peuvent ĂȘtre ciblĂ©es par des attaquants, rendant les systĂšmes qui les utilisent vulnĂ©rables Ă  des attaques potentielles. Il est recommandĂ© de mettre Ă  jour vers des versions patchĂ©es pour Ă©viter toute exploitation.

seen: 547 exploited: 287 published-proof-of-concept: 166
Posts / Sources (1000)

CVE-2025-62593

CVSS: N/A EPSS: 1.00% VLAI: Critical (confidence: 0.8796) CISA: KEV
Produit
ray-project — ray
Publié
2025-11-26T22:28:28.577Z

Ray is an AI compute engine. Prior to version 2.52.0, developers working with Ray as a development tool can be exploited via a critical RCE vulnerability exploitable via Firefox and Safari. This vulnerability is due to an insufficient guard against browser-based attacks, as the current defense uses the User-Agent header starting with the string "Mozilla" as a defense mechanism. This defense is insufficient as the fetch specification allows the User-Agent header to be modified. Combined with a DNS rebinding attack against the browser, and this vulnerability is exploitable against a developer running Ray who inadvertently visits a malicious website, or is served a malicious advertisement (malvertising). This issue has been patched in version 2.52.0.

💬

Ray est un moteur de calcul basé sur l'IA. Avant la version 2.52.0, les développeurs utilisant Ray comme outil de développement étaient exposés à une vulnérabilité critique de type RCE (Remote Code Execution ou exécution de code à distance), exploitable via les navigateurs Firefox et Safari.

Détails de la vulnérabilité :

  • Cause : Manque de protection adĂ©quate contre les attaques basĂ©es sur le navigateur. La dĂ©fense actuelle repose sur l'en-tĂȘte User-Agent qui commence par la chaĂźne "Mozilla", mais cela est insuffisant car l'en-tĂȘte peut ĂȘtre modifiĂ© selon la spĂ©cification fetch.
  • StratĂ©gie d'attaque : En combinant cela avec une attaque de DNS rebinding (rĂ©association DNS) contre le navigateur, la vulnĂ©rabilitĂ© devient exploitable lorsque un dĂ©veloppeur utilisant Ray visite involontairement un site web malveillant ou rencontre une publicitĂ© malveillante (malvertising).

Solution :

  • Ce problĂšme a Ă©tĂ© corrigĂ© dans la version 2.52.0 de Ray.

Acronymes :

  • RCE : ExĂ©cution de code Ă  distance.
  • SSRF : Server-Side Request Forgery, une attaque qui incite un serveur Ă  effectuer des requĂȘtes Ă  un emplacement non prĂ©vu.
  • XSS : Cross-Site Scripting, une vulnĂ©rabilitĂ© qui permet l'injection de scripts dans des pages web.

Il est conseillé aux utilisateurs de mettre à jour vers la version 2.52.0 pour garantir leur sécurité.

seen: 42 published-proof-of-concept: 5 exploited: 3
Posts / Sources (50)