Cette page présente les vulnérabilités les plus discutées sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la période analysée.
PĂ©riode analysĂ©e : 2026-08-30 â 2026-09-06.
Les donnĂ©es sont collectĂ©es via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin dâaider Ă la priorisation de la veille et de la remĂ©diation.
đ LĂ©gende :
- CVSS : score officiel de sévérité technique.
- EPSS : probabilitĂ© dâexploitation observĂ©e.
- VLAI : estimation de sévérité basée sur une analyse IA du contenu de la vulnérabilité.
- CISA KEV : vulnérabilité activement exploitée selon la CISA.
- seen / exploited : signaux observés dans les sources publiques.
CVE-2021-44228
Apache Log4j2 2.0-beta9 through 2.15.0 (excluding security releases 2.12.2, 2.12.3, and 2.3.1) JNDI features used in configuration, log messages, and parameters do not protect against attacker controlled LDAP and other JNDI related endpoints. An attacker who can control log messages or log message parameters can execute arbitrary code loaded from LDAP servers when message lookup substitution is enabled. From log4j 2.15.0, this behavior has been disabled by default. From version 2.16.0 (along with 2.12.2, 2.12.3, and 2.3.1), this functionality has been completely removed. Note that this vulnerability is specific to log4j-core and does not affect log4net, log4cxx, or other Apache Logging Services projects.
Résumé de la vulnérabilité Apache Log4j2
-
Contexte : Apache Log4j2 versions 2.0-beta9 à 2.15.0 (sauf les versions de sécurité 2.12.2, 2.12.3 et 2.3.1) contiennent une vulnérabilité liée aux fonctionnalités JNDI (Java Naming and Directory Interface).
-
ProblĂšme :
- Les fonctionnalités JNDI utilisées dans les configurations, les messages logs et les paramÚtres ne protÚgent pas contre des points de terminaison LDAP (Lightweight Directory Access Protocol) contrÎlés par des attaquants.
-
Un attaquant capable de manipuler des messages logs ou leurs paramÚtres peut exécuter du code arbitraire provenant de serveurs LDAP si la substitution de message est activée.
-
Conséquences :
-
Cette vulnĂ©rabilitĂ© est appelĂ©e RCE (Remote Code Execution, exĂ©cution de code Ă distance), ce qui permet aux attaquants dâexĂ©cuter du code sur le serveur vulnĂ©rable.
-
Fixes :
- à partir de la version 2.15.0, ce comportement a été désactivé par défaut.
-
à partir de la version 2.16.0, ainsi que des versions 2.12.2, 2.12.3 et 2.3.1, cette fonctionnalité a été complÚtement supprimée.
-
Note : Cette vulnérabilité est spécifique à log4j-core et n'affecte pas d'autres projets tels que log4net ou log4cxx.
Posts / Sources (1000)
CVE-2026-85046
Type confusion in V8 in Google Chrome prior to 152.0.7977.82 allowed a remote attacker to execute arbitrary code inside the sandbox via a crafted HTML page. (Chromium security severity: High)
Résumé de la vulnérabilité
- Type de vulnérabilité : Confusion de type (Type confusion) dans V8, le moteur JavaScript utilisé par Google Chrome.
- Version concernée : Google Chrome avant la version 152.0.7977.82.
- Impact : Permet Ă un attaquant distant dâexĂ©cuter du code arbitraire Ă l'intĂ©rieur du sandbox (bac Ă sable) via une page HTML soigneusement conçue.
Détails techniques
-
Type confusion : Cela se produit lorsque le programme ne peut pas déterminer le type d'une variable, ce qui peut entraßner des comportements imprévus, permettant à un attaquant de contourner les protections et d'exécuter du code malveillant.
-
Code arbitraire : Se réfÚre à la capacité d'exécuter n'importe quel code que l'attaquant souhaite, ce qui peut compromettre la sécurité du systÚme ou voler des données.
-
Sandbox : Environnement isolĂ© oĂč les applications peuvent s'exĂ©cuter sans interfĂ©rer avec le systĂšme d'exploitation principal, offrant une couche de sĂ©curitĂ© supplĂ©mentaire.
Sévérité
- SeveritĂ© de la sĂ©curitĂ© : ĂvaluĂ©e comme Haute par Chromium, ce qui indique un risque important pour les utilisateurs si la vulnĂ©rabilitĂ© est exploitĂ©e.
Recommandation
- Il est conseillé de mettre à jour Google Chrome vers la version la plus récente pour se protéger contre cette vulnérabilité.
Posts / Sources (113)
CVE-2026-82329
JFrog Artifactory contains an authentication weakness that, under default configuration, may allow an unauthenticated attacker with network access to obtain administrative privileges.
JFrog Artifactory présente une faiblesse d'authentification qui, dans sa configuration par défaut, pourrait permettre à un attaquant non authentifié ayant accÚs au réseau d'obtenir des privilÚges administratifs.
Détails :
- Authentification faible : Cela signifie que le systÚme ne vérifie pas correctement l'identité des utilisateurs.
- Configuration par dĂ©faut : Les paramĂštres initiaux sont vulnĂ©rables et doivent ĂȘtre modifiĂ©s pour amĂ©liorer la sĂ©curitĂ©.
- Attaquant non authentifié : Un individu n'ayant pas de compte valide ou d'accÚs officiel.
- PrivilÚges administratifs : L'accÚs à toutes les fonctionnalités du systÚme, y compris les données sensibles et la gestion des utilisateurs.
Implications :
- Si cette faiblesse est exploitĂ©e, elle pourrait mener Ă des abus de pouvoir, compromettant la sĂ©curitĂ© des donnĂ©es et des systĂšmes de lâorganisation.
Remédier à la situation :
- Il est fortement recommandé de revoir et de modifier la configuration par défaut pour sécuriser Artifactory.
- Mettre en place des mécanismes d'authentification robustes pour protéger l'accÚs aux fonctionnalités critiques.
Références :
- CVE (Common Vulnerabilities and Exposures) est un systÚme de référence pour les vulnérabilités de sécurité, mais aucun CVE spécifique n'est mentionné ici.
Posts / Sources (96)
CVE-2025-55182
A pre-authentication remote code execution vulnerability exists in React Server Components versions 19.0.0, 19.1.0, 19.1.1, and 19.2.0 including the following packages: react-server-dom-parcel, react-server-dom-turbopack, and react-server-dom-webpack. The vulnerable code unsafely deserializes payloads from HTTP requests to Server Function endpoints.
Une vulnérabilité d'exécution de code à distance (RCE) pré-authentification existe dans les versions 19.0.0, 19.1.0, 19.1.1 et 19.2.0 des React Server Components, incluant les packages suivants :
- react-server-dom-parcel
- react-server-dom-turbopack
- react-server-dom-webpack
Détails de la vulnérabilité :
- Le code vulnĂ©rable dĂ©serialise de maniĂšre non sĂ©curisĂ©e des donnĂ©es (payloads) provenant des requĂȘtes HTTP Ă des points de terminaison de Server Function.
Terminologie :
- RCE (Remote Code Execution) : Permet à un attaquant d'exécuter des commandes sur un systÚme distant.
- Deserialization : Processus de transformation de données (comme JSON) en objets programmatiques. Si cela n'est pas géré correctement, cela peut mener à des failles de sécurité.
- HTTP requests : RequĂȘtes envoyĂ©es pour interagir avec un serveur web.
Il est crucial de mettre à jour vers des versions sécurisées pour éviter cette vulnérabilité.
Posts / Sources (1000)
CVE-2022-26134
In affected versions of Confluence Server and Data Center, an OGNL injection vulnerability exists that would allow an unauthenticated attacker to execute arbitrary code on a Confluence Server or Data Center instance. The affected versions are from 1.3.0 before 7.4.17, from 7.13.0 before 7.13.7, from 7.14.0 before 7.14.3, from 7.15.0 before 7.15.2, from 7.16.0 before 7.16.4, from 7.17.0 before 7.17.4, and from 7.18.0 before 7.18.1.
Vulnérabilité d'injection OGNL dans Confluence
Dans certaines versions affectées de Confluence Server et Data Center, une vulnérabilité d'injection OGNL (Object-Graph Navigation Language) permettrait à un attaquant non authentifié d'exécuter du code arbitraire sur une instance de Confluence.
Versions affectées :
- De 1.3.0 avant 7.4.17
- De 7.13.0 avant 7.13.7
- De 7.14.0 avant 7.14.3
- De 7.15.0 avant 7.15.2
- De 7.16.0 avant 7.16.4
- De 7.17.0 avant 7.17.4
- De 7.18.0 avant 7.18.1
Explications des acronymes :
- RCE (Remote Code Execution) : Exécution de code à distance, souvent causée par une vulnérabilité permettant à un attaquant d'exécuter des commandes sur le serveur cible.
- SSRF (Server Side Request Forgery) : Manipulation d'un serveur pour qu'il effectue des requĂȘtes vers d'autres services en utilisant ses propres autorisations.
- XSS (Cross-Site Scripting) : Injection de scripts malveillants dans des pages web pour affecter d'autres utilisateurs.
Cette vulnérabilité est grave car elle permettrait un contrÎle total sur le serveur affecté sans nécessiter d'authentification préalable.
Posts / Sources (893)
CVE-2026-83548
A Pre-authentication SSRF vulnerability exists in the SMA1000 Appliance Work Place interface due to an unintended alternate access path. A remote unauthenticated attacker could potentially exploit this vulnerability to gain unauthorized access to sensitive functionality and perform unauthorized operations.
Vulnérabilité SSRF dans l'interface de travail du SMA1000
Une vulnérabilité de type SSRF (Server-Side Request Forgery) pré-authentification existe dans l'interface de travail de l'appareil SMA1000. Cette vulnérabilité est causée par un chemin d'accÚs alternatif non intentionnel.
Détails :
- Produit concerné : SMA1000
- Type de vulnérabilité : SSRF - Permet à un attaquant distant de voir ou d'interroger des ressources internes ou externes en utilisant le serveur vulnérable.
- Impact : Un attaquant non authentifié (c'est-à -dire sans compte) pourrait exploiter cette faille pour :
- Accéder à des fonctionnalités sensibles.
- Effectuer des opérations non autorisées.
Remarque : Il est crucial de surveiller et de patcher les appareils concernés pour prévenir toute exploitation de cette vulnérabilité.
Posts / Sources (82)
CVE-2025-29927
Next.js is a React framework for building full-stack web applications. Starting in version 1.11.4 and prior to versions 12.3.5, 13.5.9, 14.2.25, and 15.2.3, it is possible to bypass authorization checks within a Next.js application, if the authorization check occurs in middleware. If patching to a safe version is infeasible, it is recommend that you prevent external user requests which contain the x-middleware-subrequest header from reaching your Next.js application. This vulnerability is fixed in 12.3.5, 13.5.9, 14.2.25, and 15.2.3.
Next.js est un framework basé sur React pour créer des applications web complÚtes.
Voici un résumé des points clés concernant une vulnérabilité récente :
- Versions concernées : Les versions 1.11.4 à avant 12.3.5, 13.5.9, 14.2.25, et 15.2.3 sont vulnérables.
- ProblÚme : Il est possible de contourner les vérifications d'autorisation dans une application Next.js, surtout si ces vérifications se font via un middleware.
- Recommandation :
- Si vous ne pouvez pas mettre Ă jour vers une version sĂ©curisĂ©e, il est conseillĂ© d'empĂȘcher les requĂȘtes externes des utilisateurs qui contiennent l'en-tĂȘte x-middleware-subrequest d'atteindre votre application Next.js.
- Correction : Cette vulnérabilité a été corrigée dans les versions 12.3.5, 13.5.9, 14.2.25, et 15.2.3.
Acronymes importants :
- RCE (Remote Code Execution) : Exécution de code à distance, permettant à un attaquant de prendre le contrÎle du systÚme.
- SSRF (Server-Side Request Forgery) : Permet Ă un attaquant de faire des requĂȘtes de serveur Ă serveur, potentiellement vers des services internes.
- XSS (Cross-Site Scripting) : Injection de scripts malveillants dans des pages pour voler des informations ou usurper des sessions.
Vérifiez vos versions et appliquez les mises à jour nécessaires pour garantir la sécurité de vos applications.
Posts / Sources (598)
CVE-2026-81578
An improper access control vulnerability exists in the web management interface of PaperCut MF and PaperCut NG. Under specific conditions, unauthenticated remote requests targeting administrative functions can trigger backend actions prior to the completion of access validation checks. This allows an unauthenticated remote attacker to modify certain system configurations.
Une vulnérabilité liée à un contrÎle d'accÚs incorrect existe dans l'interface de gestion web de PaperCut MF et PaperCut NG. Voici les détails :
- CVE : Il s'agit d'un identifiant unique pour les vulnérabilités, mais il n'est pas spécifié ici.
- ProblĂšme : Dans des conditions spĂ©cifiques, des requĂȘtes distantes non authentifiĂ©es peuvent cibler des fonctions administratives.
- Conséquence : Cela peut déclencher des actions en arriÚre-plan avant la validation des accÚs, permettant à un attaquant non authentifié d'altérer certaines configurations du systÚme.
Acronymes : - RCE (Remote Code Execution) : ExĂ©cution de code Ă distance. - SSRF (Server-Side Request Forgery) : Manipulation du serveur pour rĂ©aliser des requĂȘtes vers une cible dĂ©finie par un attaquant. - XSS (Cross-Site Scripting) : Injection de scripts dans des pages web pour interagir avec les utilisateurs.
En résumé, cette vulnérabilité permet à un attaquant non authentifié d'agir sur la configuration de PaperCut, compromettant ainsi la sécurité du systÚme.
Posts / Sources (89)
CVE-2026-82078
An unsafe dynamic class loading vulnerability exists in the database connection utilities of PaperCut MF and PaperCut NG. The application instantiates database driver classes based on configurable driver names without validating against an allowlist of approved drivers. If an attacker can manipulate system configuration parameters, this enables the execution of arbitrary Java bytecode residing on the application classpath under the security context of the PaperCut server process.
Une vulnérabilité d'accÚs dynamique non sécurisé existe dans les utilitaires de connexion à la base de données de PaperCut MF et PaperCut NG. Voici les détails :
- L'application instancie des classes de pilotes de base de données en se basant sur des noms de pilotes configurables.
- Cependant, il ne valide pas ces noms par rapport à une liste autorisée de pilotes approuvés.
- Si un attaquant parvient à manipuler les paramÚtres de configuration du systÚme, cela permet l'exécution de bytecode Java arbitraire qui se trouve sur le chemin de classe de l'application.
- Cela se produit sous le contexte de sécurité du processus serveur de PaperCut.
Termes techniques
- RCE (Remote Code Execution) : Exécution de code à distance, permettant à un attaquant d'exécuter des commandes sur un systÚme distant.
- SSRF (Server-Side Request Forgery) : Technique oĂč un attaquant trompe le serveur pour qu'il fasse des requĂȘtes vers dâautres ressources internes ou externes.
- XSS (Cross-Site Scripting) : Permet à un attaquant d'injecter du script dans une page web visitée par d'autres utilisateurs.
Cette vulnérabilité pourrait potentiellement compromettre la sécurité des systÚmes utilisant ces produits.
Posts / Sources (85)
CVE-2021-34527
A remote code execution vulnerability exists when the Windows Print Spooler service improperly performs privileged file operations. An attacker who successfully exploited this vulnerability could run arbitrary code with SYSTEM privileges. An attacker could then install programs; view, change, or delete data; or create new accounts with full user rights. UPDATE July 7, 2021: The security update for Windows Server 2012, Windows Server 2016 and Windows 10, Version 1607 have been released. Please see the Security Updates table for the applicable update for your system. We recommend that you install these updates immediately. If you are unable to install these updates, see the FAQ and Workaround sections in this CVE for information on how to help protect your system from this vulnerability. In addition to installing the updates, in order to secure your system, you must confirm that the following registry settings are set to 0 (zero) or are not defined (Note: These registry keys do not exist by default, and therefore are already at the secure setting.), also that your Group Policy setting are correct (see FAQ): HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint NoWarningNoElevationOnInstall = 0 (DWORD) or not defined (default setting) UpdatePromptSettings = 0 (DWORD) or not defined (default setting) Having NoWarningNoElevationOnInstall set to 1 makes your system vulnerable by design. UPDATE July 6, 2021: Microsoft has completed the investigation and has released security updates to address this vulnerability. Please see the Security Updates table for the applicable update for your system. We recommend that you install these updates immediately. If you are unable to install these updates, see the FAQ and Workaround sections in this CVE for information on how to help protect your system from this vulnerability. See also KB5005010: Restricting installation of new printer drivers after applying the July 6, 2021 updates. Note that the security updates released on and after July 6, 2021 contain protections for CVE-2021-1675 and the additional remote code execution exploit in the Windows Print Spooler service known as âPrintNightmareâ, documented in CVE-2021-34527.
Vulnérabilité de Code Exécutable à Distance
Une vulnérabilité d'exécution de code à distance (RCE) existe dans le service Print Spooler de Windows lorsqu'il effectue de maniÚre incorrecte des opérations de fichiers privilégiées. Un attaquant qui exploite cette vulnérabilité pourrait exécuter du code arbitraire avec des privilÚges SYSTEM. Cela permettrait à l'attaquant de :
- Installer des programmes
- Voir, modifier ou supprimer des données
- Créer de nouveaux comptes avec des droits d'utilisateur complets
Mises à jour de sécurité
- Mise à jour du 7 juillet 2021 : Des mises à jour de sécurité pour Windows Server 2012, Windows Server 2016, et Windows 10, Version 1607 ont été publiées.
- Recommandation : Installez ces mises à jour immédiatement. Si vous ne pouvez pas le faire, consultez les sections FAQ et Contournement de ce CVE pour protéger votre systÚme.
ParamĂštres de registre
Pour sécuriser votre systÚme, vérifiez que les paramÚtres de registre suivants sont définis sur 0 ou non définis :
- HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint
- NoWarningNoElevationOnInstall = 0 (DWORD) ou non défini
- UpdatePromptSettings = 0 (DWORD) ou non défini
Un réglage de NoWarningNoElevationOnInstall = 1 rend votre systÚme vulnérable par défaut.
Informations supplémentaires
Pour plus de détails, consultez l'article KB5005010 concernant les restrictions sur l'installation de nouveaux pilotes d'imprimante aprÚs les mises à jour du 6 juillet 2021. Cette vulnérabilité est aussi liée à CVE-2021-1675 et connue en tant que PrintNightmare (CVE-2021-34527).
Posts / Sources (196)
CVE-2024-23897
Jenkins 2.441 and earlier, LTS 2.426.2 and earlier does not disable a feature of its CLI command parser that replaces an '@' character followed by a file path in an argument with the file's contents, allowing unauthenticated attackers to read arbitrary files on the Jenkins controller file system.
Vulnérabilité de Jenkins
Produits concernés : - Jenkins 2.441 et versions antérieures - Jenkins LTS 2.426.2 et versions antérieures
Description de la vulnérabilité : Jenkins contient une faille de sécurité dans son analyseur de commandes CLI (Interface de Ligne de Commande). Cette faille ne désactive pas une fonctionnalité qui remplace un caractÚre '@' suivi d'un chemin de fichier dans un argument par le contenu de ce fichier. Cela permet à des attaquants non authentifiés de lire des fichiers arbitraires sur le systÚme de fichiers du contrÎleur Jenkins.
Risques associés : - AccÚs non autorisé: Un attaquant peut accéder à des fichiers sensibles, compromettant ainsi la sécurité du systÚme.
Acronymes : - CLI (Command Line Interface): Interface permettant dâinteragir avec un logiciel via des commandes textuelles.
Mesures recommandées : - Mettre à jour Jenkins à la version la plus récente pour corriger cette faille. - Vérifier les permissions des fichiers critiques sur le serveur Jenkins pour limiter les accÚs non autorisés.
Posts / Sources (324)
CVE-2026-9586
An unauthenticated SQL injection vulnerability exists in Sangoma Switchvox SMB Edition 8.3 (104997). The /pa endpoint processes XML content beginning with <PolycomIPPhone> and directly concatenates the user-controlled PhoneIP value into PostgreSQL queries without sanitization or parameterization. An unauthenticated remote attacker can execute arbitrary SQL statements against the backend PostgreSQL database using a single crafted request, including database operations and remote code execution.
Une vulnérabilité d'injection SQL non authentifiée existe dans Sangoma Switchvox SMB Edition 8.3 (104997). Voici les détails :
- Point d'accÚs concerné : L'endpoint /pa.
- Type de contenu traité : Ce point d'accÚs gÚre des données XML commençant par
<PolycomIPPhone>. - ProblĂšme : La valeur PhoneIP, contrĂŽlĂ©e par l'utilisateur, est directement intĂ©grĂ©e dans les requĂȘtes PostgreSQL sans ĂȘtre filtrĂ©e ni paramĂ©trĂ©e.
Risques :
- Injection SQL (SQLi) : Un attaquant distant non authentifiĂ© peut, en envoyant une seule requĂȘte malveillante, exĂ©cuter des instructions SQL arbitraires sur la base de donnĂ©es PostgreSQL en arriĂšre-plan.
- Exécutions de code à distance (RCE) : L'attaque peut inclure des opérations sur la base de données qui pourraient permettre d'exécuter des commandes systÚme à distance.
Exemples d'acronymes :
- SQL : Structured Query Language, utilisé pour interagir avec les bases de données.
- RCE : Remote Code Execution, exécution de code à distance par un attaquant.
L'absence de mesures de sĂ©curitĂ© appropriĂ©es, comme la sanitisation (filtrage des entrĂ©es) ou la paramĂ©trisation (utilisation de paramĂštres dans les requĂȘtes), rend ce systĂšme vulnĂ©rable.