Cette page présente les vulnérabilités les plus discutées sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la période analysée.

PĂ©riode analysĂ©e : 2026-08-30 → 2026-09-06.

Les donnĂ©es sont collectĂ©es via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider Ă  la priorisation de la veille et de la remĂ©diation.

📌 LĂ©gende :

  • CVSS : score officiel de sĂ©vĂ©ritĂ© technique.
  • EPSS : probabilitĂ© d’exploitation observĂ©e.
  • VLAI : estimation de sĂ©vĂ©ritĂ© basĂ©e sur une analyse IA du contenu de la vulnĂ©rabilitĂ©.
  • CISA KEV : vulnĂ©rabilitĂ© activement exploitĂ©e selon la CISA.
  • seen / exploited : signaux observĂ©s dans les sources publiques.

CVE-2021-44228

CVSS: N/A EPSS: 100.00% VLAI: High (confidence: 0.5546) CISA: KEV
Produit
Apache Software Foundation — Apache Log4j2
Publié
2021-12-10T00:00:00.000Z

Apache Log4j2 2.0-beta9 through 2.15.0 (excluding security releases 2.12.2, 2.12.3, and 2.3.1) JNDI features used in configuration, log messages, and parameters do not protect against attacker controlled LDAP and other JNDI related endpoints. An attacker who can control log messages or log message parameters can execute arbitrary code loaded from LDAP servers when message lookup substitution is enabled. From log4j 2.15.0, this behavior has been disabled by default. From version 2.16.0 (along with 2.12.2, 2.12.3, and 2.3.1), this functionality has been completely removed. Note that this vulnerability is specific to log4j-core and does not affect log4net, log4cxx, or other Apache Logging Services projects.

💬

Résumé de la vulnérabilité Apache Log4j2

  • Contexte : Apache Log4j2 versions 2.0-beta9 Ă  2.15.0 (sauf les versions de sĂ©curitĂ© 2.12.2, 2.12.3 et 2.3.1) contiennent une vulnĂ©rabilitĂ© liĂ©e aux fonctionnalitĂ©s JNDI (Java Naming and Directory Interface).

  • ProblĂšme :

  • Les fonctionnalitĂ©s JNDI utilisĂ©es dans les configurations, les messages logs et les paramĂštres ne protĂšgent pas contre des points de terminaison LDAP (Lightweight Directory Access Protocol) contrĂŽlĂ©s par des attaquants.
  • Un attaquant capable de manipuler des messages logs ou leurs paramĂštres peut exĂ©cuter du code arbitraire provenant de serveurs LDAP si la substitution de message est activĂ©e.

  • ConsĂ©quences :

  • Cette vulnĂ©rabilitĂ© est appelĂ©e RCE (Remote Code Execution, exĂ©cution de code Ă  distance), ce qui permet aux attaquants d’exĂ©cuter du code sur le serveur vulnĂ©rable.

  • Fixes :

  • À partir de la version 2.15.0, ce comportement a Ă©tĂ© dĂ©sactivĂ© par dĂ©faut.
  • À partir de la version 2.16.0, ainsi que des versions 2.12.2, 2.12.3 et 2.3.1, cette fonctionnalitĂ© a Ă©tĂ© complĂštement supprimĂ©e.

  • Note : Cette vulnĂ©rabilitĂ© est spĂ©cifique Ă  log4j-core et n'affecte pas d'autres projets tels que log4net ou log4cxx.

exploited: 552 seen: 391 published-proof-of-concept: 57
Posts / Sources (1000)

CVE-2026-85046

CVSS: N/A EPSS: 1.16% VLAI: High (confidence: 0.9933) CISA: KEV
Produit
Google — Chrome
Publié
2026-09-03T19:26:12.609Z

Type confusion in V8 in Google Chrome prior to 152.0.7977.82 allowed a remote attacker to execute arbitrary code inside the sandbox via a crafted HTML page. (Chromium security severity: High)

💬

Résumé de la vulnérabilité

  • Type de vulnĂ©rabilitĂ© : Confusion de type (Type confusion) dans V8, le moteur JavaScript utilisĂ© par Google Chrome.
  • Version concernĂ©e : Google Chrome avant la version 152.0.7977.82.
  • Impact : Permet Ă  un attaquant distant d’exĂ©cuter du code arbitraire Ă  l'intĂ©rieur du sandbox (bac Ă  sable) via une page HTML soigneusement conçue.

Détails techniques

  • Type confusion : Cela se produit lorsque le programme ne peut pas dĂ©terminer le type d'une variable, ce qui peut entraĂźner des comportements imprĂ©vus, permettant Ă  un attaquant de contourner les protections et d'exĂ©cuter du code malveillant.

  • Code arbitraire : Se rĂ©fĂšre Ă  la capacitĂ© d'exĂ©cuter n'importe quel code que l'attaquant souhaite, ce qui peut compromettre la sĂ©curitĂ© du systĂšme ou voler des donnĂ©es.

  • Sandbox : Environnement isolĂ© oĂč les applications peuvent s'exĂ©cuter sans interfĂ©rer avec le systĂšme d'exploitation principal, offrant une couche de sĂ©curitĂ© supplĂ©mentaire.

Sévérité

  • SeveritĂ© de la sĂ©curitĂ© : ÉvaluĂ©e comme Haute par Chromium, ce qui indique un risque important pour les utilisateurs si la vulnĂ©rabilitĂ© est exploitĂ©e.

Recommandation

  • Il est conseillĂ© de mettre Ă  jour Google Chrome vers la version la plus rĂ©cente pour se protĂ©ger contre cette vulnĂ©rabilitĂ©.
seen: 104 exploited: 6 published-proof-of-concept: 3
Posts / Sources (113)

CVE-2026-82329

CVSS: 9.8 EPSS: 7.67% VLAI: Critical (confidence: 0.9838) CISA: KEV
Produit
jfrog — artifactory
Publié
2026-08-28T18:27:43.632Z

JFrog Artifactory contains an authentication weakness that, under default configuration, may allow an unauthenticated attacker with network access to obtain administrative privileges.

💬

JFrog Artifactory présente une faiblesse d'authentification qui, dans sa configuration par défaut, pourrait permettre à un attaquant non authentifié ayant accÚs au réseau d'obtenir des privilÚges administratifs.

Détails :

  • Authentification faible : Cela signifie que le systĂšme ne vĂ©rifie pas correctement l'identitĂ© des utilisateurs.
  • Configuration par dĂ©faut : Les paramĂštres initiaux sont vulnĂ©rables et doivent ĂȘtre modifiĂ©s pour amĂ©liorer la sĂ©curitĂ©.
  • Attaquant non authentifiĂ© : Un individu n'ayant pas de compte valide ou d'accĂšs officiel.
  • PrivilĂšges administratifs : L'accĂšs Ă  toutes les fonctionnalitĂ©s du systĂšme, y compris les donnĂ©es sensibles et la gestion des utilisateurs.

Implications :

  • Si cette faiblesse est exploitĂ©e, elle pourrait mener Ă  des abus de pouvoir, compromettant la sĂ©curitĂ© des donnĂ©es et des systĂšmes de l’organisation.

Remédier à la situation :

  • Il est fortement recommandĂ© de revoir et de modifier la configuration par dĂ©faut pour sĂ©curiser Artifactory.
  • Mettre en place des mĂ©canismes d'authentification robustes pour protĂ©ger l'accĂšs aux fonctionnalitĂ©s critiques.

Références :

  • CVE (Common Vulnerabilities and Exposures) est un systĂšme de rĂ©fĂ©rence pour les vulnĂ©rabilitĂ©s de sĂ©curitĂ©, mais aucun CVE spĂ©cifique n'est mentionnĂ© ici.
seen: 77 exploited: 13 published-proof-of-concept: 6
Posts / Sources (96)

CVE-2025-55182

CVSS: 10.0 EPSS: 99.80% VLAI: Critical (confidence: 0.9933) CISA: KEV
Produit
Meta — react-server-dom-webpack
Publié
2025-12-03T15:40:56.894Z

A pre-authentication remote code execution vulnerability exists in React Server Components versions 19.0.0, 19.1.0, 19.1.1, and 19.2.0 including the following packages: react-server-dom-parcel, react-server-dom-turbopack, and react-server-dom-webpack. The vulnerable code unsafely deserializes payloads from HTTP requests to Server Function endpoints.

💬

Une vulnérabilité d'exécution de code à distance (RCE) pré-authentification existe dans les versions 19.0.0, 19.1.0, 19.1.1 et 19.2.0 des React Server Components, incluant les packages suivants :

  • react-server-dom-parcel
  • react-server-dom-turbopack
  • react-server-dom-webpack

Détails de la vulnérabilité :

  • Le code vulnĂ©rable dĂ©serialise de maniĂšre non sĂ©curisĂ©e des donnĂ©es (payloads) provenant des requĂȘtes HTTP Ă  des points de terminaison de Server Function.

Terminologie :

  • RCE (Remote Code Execution) : Permet Ă  un attaquant d'exĂ©cuter des commandes sur un systĂšme distant.
  • Deserialization : Processus de transformation de donnĂ©es (comme JSON) en objets programmatiques. Si cela n'est pas gĂ©rĂ© correctement, cela peut mener Ă  des failles de sĂ©curitĂ©.
  • HTTP requests : RequĂȘtes envoyĂ©es pour interagir avec un serveur web.

Il est crucial de mettre à jour vers des versions sécurisées pour éviter cette vulnérabilité.

seen: 503 exploited: 297 published-proof-of-concept: 200
Posts / Sources (1000)

CVE-2022-26134

CVSS: N/A EPSS: 100.00% VLAI: Critical (confidence: 0.9933) CISA: KEV
Produit
Atlassian — Confluence Data Center
Publié
2022-06-03T21:51:57.134Z

In affected versions of Confluence Server and Data Center, an OGNL injection vulnerability exists that would allow an unauthenticated attacker to execute arbitrary code on a Confluence Server or Data Center instance. The affected versions are from 1.3.0 before 7.4.17, from 7.13.0 before 7.13.7, from 7.14.0 before 7.14.3, from 7.15.0 before 7.15.2, from 7.16.0 before 7.16.4, from 7.17.0 before 7.17.4, and from 7.18.0 before 7.18.1.

💬

Vulnérabilité d'injection OGNL dans Confluence

Dans certaines versions affectées de Confluence Server et Data Center, une vulnérabilité d'injection OGNL (Object-Graph Navigation Language) permettrait à un attaquant non authentifié d'exécuter du code arbitraire sur une instance de Confluence.

Versions affectées :

  • De 1.3.0 avant 7.4.17
  • De 7.13.0 avant 7.13.7
  • De 7.14.0 avant 7.14.3
  • De 7.15.0 avant 7.15.2
  • De 7.16.0 avant 7.16.4
  • De 7.17.0 avant 7.17.4
  • De 7.18.0 avant 7.18.1

Explications des acronymes :

  • RCE (Remote Code Execution) : ExĂ©cution de code Ă  distance, souvent causĂ©e par une vulnĂ©rabilitĂ© permettant Ă  un attaquant d'exĂ©cuter des commandes sur le serveur cible.
  • SSRF (Server Side Request Forgery) : Manipulation d'un serveur pour qu'il effectue des requĂȘtes vers d'autres services en utilisant ses propres autorisations.
  • XSS (Cross-Site Scripting) : Injection de scripts malveillants dans des pages web pour affecter d'autres utilisateurs.

Cette vulnérabilité est grave car elle permettrait un contrÎle total sur le serveur affecté sans nécessiter d'authentification préalable.

exploited: 625 seen: 145 published-proof-of-concept: 123
Posts / Sources (893)

CVE-2026-83548

CVSS: N/A EPSS: 0.71% VLAI: Critical (confidence: 0.9448) CISA: KEV
Produit
SonicWall — SMA1000
Publié
2026-09-01T21:25:45.368Z

A Pre-authentication SSRF vulnerability exists in the SMA1000 Appliance Work Place interface due to an unintended alternate access path. A remote unauthenticated attacker could potentially exploit this vulnerability to gain unauthorized access to sensitive functionality and perform unauthorized operations.

💬

Vulnérabilité SSRF dans l'interface de travail du SMA1000

Une vulnérabilité de type SSRF (Server-Side Request Forgery) pré-authentification existe dans l'interface de travail de l'appareil SMA1000. Cette vulnérabilité est causée par un chemin d'accÚs alternatif non intentionnel.

Détails :

  • Produit concernĂ© : SMA1000
  • Type de vulnĂ©rabilitĂ© : SSRF - Permet Ă  un attaquant distant de voir ou d'interroger des ressources internes ou externes en utilisant le serveur vulnĂ©rable.
  • Impact : Un attaquant non authentifiĂ© (c'est-Ă -dire sans compte) pourrait exploiter cette faille pour :
  • AccĂ©der Ă  des fonctionnalitĂ©s sensibles.
  • Effectuer des opĂ©rations non autorisĂ©es.

Remarque : Il est crucial de surveiller et de patcher les appareils concernés pour prévenir toute exploitation de cette vulnérabilité.

seen: 70 exploited: 9 published-proof-of-concept: 3
Posts / Sources (82)

CVE-2025-29927

CVSS: 9.1 EPSS: 99.22% VLAI: High (confidence: 0.7255)
Produit
vercel — next.js
Publié
2025-03-21T14:34:49.570Z

Next.js is a React framework for building full-stack web applications. Starting in version 1.11.4 and prior to versions 12.3.5, 13.5.9, 14.2.25, and 15.2.3, it is possible to bypass authorization checks within a Next.js application, if the authorization check occurs in middleware. If patching to a safe version is infeasible, it is recommend that you prevent external user requests which contain the x-middleware-subrequest header from reaching your Next.js application. This vulnerability is fixed in 12.3.5, 13.5.9, 14.2.25, and 15.2.3.

💬

Next.js est un framework basé sur React pour créer des applications web complÚtes.

Voici un résumé des points clés concernant une vulnérabilité récente :

  • Versions concernĂ©es : Les versions 1.11.4 Ă  avant 12.3.5, 13.5.9, 14.2.25, et 15.2.3 sont vulnĂ©rables.
  • ProblĂšme : Il est possible de contourner les vĂ©rifications d'autorisation dans une application Next.js, surtout si ces vĂ©rifications se font via un middleware.
  • Recommandation :
  • Si vous ne pouvez pas mettre Ă  jour vers une version sĂ©curisĂ©e, il est conseillĂ© d'empĂȘcher les requĂȘtes externes des utilisateurs qui contiennent l'en-tĂȘte x-middleware-subrequest d'atteindre votre application Next.js.
  • Correction : Cette vulnĂ©rabilitĂ© a Ă©tĂ© corrigĂ©e dans les versions 12.3.5, 13.5.9, 14.2.25, et 15.2.3.

Acronymes importants :

  • RCE (Remote Code Execution) : ExĂ©cution de code Ă  distance, permettant Ă  un attaquant de prendre le contrĂŽle du systĂšme.
  • SSRF (Server-Side Request Forgery) : Permet Ă  un attaquant de faire des requĂȘtes de serveur Ă  serveur, potentiellement vers des services internes.
  • XSS (Cross-Site Scripting) : Injection de scripts malveillants dans des pages pour voler des informations ou usurper des sessions.

Vérifiez vos versions et appliquez les mises à jour nécessaires pour garantir la sécurité de vos applications.

seen: 307 published-proof-of-concept: 252 confirmed: 23 exploited: 16
Posts / Sources (598)

CVE-2026-81578

CVSS: N/A EPSS: 1.62% VLAI: Critical (confidence: 0.6601) CISA: KEV
Produit
PaperCut — PaperCut MF/NG
Publié
2026-08-28T11:39:45.402Z

An improper access control vulnerability exists in the web management interface of PaperCut MF and PaperCut NG. Under specific conditions, unauthenticated remote requests targeting administrative functions can trigger backend actions prior to the completion of access validation checks. This allows an unauthenticated remote attacker to modify certain system configurations.

💬

Une vulnérabilité liée à un contrÎle d'accÚs incorrect existe dans l'interface de gestion web de PaperCut MF et PaperCut NG. Voici les détails :

  • CVE : Il s'agit d'un identifiant unique pour les vulnĂ©rabilitĂ©s, mais il n'est pas spĂ©cifiĂ© ici.
  • ProblĂšme : Dans des conditions spĂ©cifiques, des requĂȘtes distantes non authentifiĂ©es peuvent cibler des fonctions administratives.
  • ConsĂ©quence : Cela peut dĂ©clencher des actions en arriĂšre-plan avant la validation des accĂšs, permettant Ă  un attaquant non authentifiĂ© d'altĂ©rer certaines configurations du systĂšme.

Acronymes : - RCE (Remote Code Execution) : ExĂ©cution de code Ă  distance. - SSRF (Server-Side Request Forgery) : Manipulation du serveur pour rĂ©aliser des requĂȘtes vers une cible dĂ©finie par un attaquant. - XSS (Cross-Site Scripting) : Injection de scripts dans des pages web pour interagir avec les utilisateurs.

En résumé, cette vulnérabilité permet à un attaquant non authentifié d'agir sur la configuration de PaperCut, compromettant ainsi la sécurité du systÚme.

seen: 74 exploited: 13 published-proof-of-concept: 2
Posts / Sources (89)

CVE-2026-82078

CVSS: N/A EPSS: 1.69% VLAI: Critical (confidence: 0.5929) CISA: KEV
Produit
PaperCut — PaperCut MF/NG
Publié
2026-08-28T11:45:25.388Z

An unsafe dynamic class loading vulnerability exists in the database connection utilities of PaperCut MF and PaperCut NG. The application instantiates database driver classes based on configurable driver names without validating against an allowlist of approved drivers. If an attacker can manipulate system configuration parameters, this enables the execution of arbitrary Java bytecode residing on the application classpath under the security context of the PaperCut server process.

💬

Une vulnérabilité d'accÚs dynamique non sécurisé existe dans les utilitaires de connexion à la base de données de PaperCut MF et PaperCut NG. Voici les détails :

  • L'application instancie des classes de pilotes de base de donnĂ©es en se basant sur des noms de pilotes configurables.
  • Cependant, il ne valide pas ces noms par rapport Ă  une liste autorisĂ©e de pilotes approuvĂ©s.
  • Si un attaquant parvient Ă  manipuler les paramĂštres de configuration du systĂšme, cela permet l'exĂ©cution de bytecode Java arbitraire qui se trouve sur le chemin de classe de l'application.
  • Cela se produit sous le contexte de sĂ©curitĂ© du processus serveur de PaperCut.

Termes techniques

  • RCE (Remote Code Execution) : ExĂ©cution de code Ă  distance, permettant Ă  un attaquant d'exĂ©cuter des commandes sur un systĂšme distant.
  • SSRF (Server-Side Request Forgery) : Technique oĂč un attaquant trompe le serveur pour qu'il fasse des requĂȘtes vers d’autres ressources internes ou externes.
  • XSS (Cross-Site Scripting) : Permet Ă  un attaquant d'injecter du script dans une page web visitĂ©e par d'autres utilisateurs.

Cette vulnérabilité pourrait potentiellement compromettre la sécurité des systÚmes utilisant ces produits.

seen: 71 exploited: 13 published-proof-of-concept: 1
Posts / Sources (85)

CVE-2021-34527

CVSS: 8.8 EPSS: 99.79% VLAI: High (confidence: 0.7443) CISA: KEV
Produit
Microsoft — Windows 10 Version 1507
Publié
2021-07-02T21:25:11.000Z

A remote code execution vulnerability exists when the Windows Print Spooler service improperly performs privileged file operations. An attacker who successfully exploited this vulnerability could run arbitrary code with SYSTEM privileges. An attacker could then install programs; view, change, or delete data; or create new accounts with full user rights. UPDATE July 7, 2021: The security update for Windows Server 2012, Windows Server 2016 and Windows 10, Version 1607 have been released. Please see the Security Updates table for the applicable update for your system. We recommend that you install these updates immediately. If you are unable to install these updates, see the FAQ and Workaround sections in this CVE for information on how to help protect your system from this vulnerability. In addition to installing the updates, in order to secure your system, you must confirm that the following registry settings are set to 0 (zero) or are not defined (Note: These registry keys do not exist by default, and therefore are already at the secure setting.), also that your Group Policy setting are correct (see FAQ): HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint NoWarningNoElevationOnInstall = 0 (DWORD) or not defined (default setting) UpdatePromptSettings = 0 (DWORD) or not defined (default setting) Having NoWarningNoElevationOnInstall set to 1 makes your system vulnerable by design. UPDATE July 6, 2021: Microsoft has completed the investigation and has released security updates to address this vulnerability. Please see the Security Updates table for the applicable update for your system. We recommend that you install these updates immediately. If you are unable to install these updates, see the FAQ and Workaround sections in this CVE for information on how to help protect your system from this vulnerability. See also KB5005010: Restricting installation of new printer drivers after applying the July 6, 2021 updates. Note that the security updates released on and after July 6, 2021 contain protections for CVE-2021-1675 and the additional remote code execution exploit in the Windows Print Spooler service known as “PrintNightmare”, documented in CVE-2021-34527.

💬

Vulnérabilité de Code Exécutable à Distance

Une vulnérabilité d'exécution de code à distance (RCE) existe dans le service Print Spooler de Windows lorsqu'il effectue de maniÚre incorrecte des opérations de fichiers privilégiées. Un attaquant qui exploite cette vulnérabilité pourrait exécuter du code arbitraire avec des privilÚges SYSTEM. Cela permettrait à l'attaquant de :

  • Installer des programmes
  • Voir, modifier ou supprimer des donnĂ©es
  • CrĂ©er de nouveaux comptes avec des droits d'utilisateur complets

Mises à jour de sécurité

  • Mise Ă  jour du 7 juillet 2021 : Des mises Ă  jour de sĂ©curitĂ© pour Windows Server 2012, Windows Server 2016, et Windows 10, Version 1607 ont Ă©tĂ© publiĂ©es.
  • Recommandation : Installez ces mises Ă  jour immĂ©diatement. Si vous ne pouvez pas le faire, consultez les sections FAQ et Contournement de ce CVE pour protĂ©ger votre systĂšme.

ParamĂštres de registre

Pour sécuriser votre systÚme, vérifiez que les paramÚtres de registre suivants sont définis sur 0 ou non définis :

  • HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint
  • NoWarningNoElevationOnInstall = 0 (DWORD) ou non dĂ©fini
  • UpdatePromptSettings = 0 (DWORD) ou non dĂ©fini

Un réglage de NoWarningNoElevationOnInstall = 1 rend votre systÚme vulnérable par défaut.

Informations supplémentaires

Pour plus de détails, consultez l'article KB5005010 concernant les restrictions sur l'installation de nouveaux pilotes d'imprimante aprÚs les mises à jour du 6 juillet 2021. Cette vulnérabilité est aussi liée à CVE-2021-1675 et connue en tant que PrintNightmare (CVE-2021-34527).

seen: 129 published-proof-of-concept: 37 exploited: 30
Posts / Sources (196)

CVE-2024-23897

CVSS: N/A EPSS: 100.00% VLAI: High (confidence: 0.9748) CISA: KEV
Produit
Jenkins Project — Jenkins
Publié
2024-01-24T17:52:22.842Z

Jenkins 2.441 and earlier, LTS 2.426.2 and earlier does not disable a feature of its CLI command parser that replaces an '@' character followed by a file path in an argument with the file's contents, allowing unauthenticated attackers to read arbitrary files on the Jenkins controller file system.

💬

Vulnérabilité de Jenkins

Produits concernés : - Jenkins 2.441 et versions antérieures - Jenkins LTS 2.426.2 et versions antérieures

Description de la vulnérabilité : Jenkins contient une faille de sécurité dans son analyseur de commandes CLI (Interface de Ligne de Commande). Cette faille ne désactive pas une fonctionnalité qui remplace un caractÚre '@' suivi d'un chemin de fichier dans un argument par le contenu de ce fichier. Cela permet à des attaquants non authentifiés de lire des fichiers arbitraires sur le systÚme de fichiers du contrÎleur Jenkins.

Risques associés : - AccÚs non autorisé: Un attaquant peut accéder à des fichiers sensibles, compromettant ainsi la sécurité du systÚme.

Acronymes : - CLI (Command Line Interface): Interface permettant d’interagir avec un logiciel via des commandes textuelles.

Mesures recommandées : - Mettre à jour Jenkins à la version la plus récente pour corriger cette faille. - Vérifier les permissions des fichiers critiques sur le serveur Jenkins pour limiter les accÚs non autorisés.

published-proof-of-concept: 137 seen: 116 exploited: 71
Posts / Sources (324)

CVE-2026-9586

CVSS: N/A EPSS: 11.85% VLAI: Critical (confidence: 0.9909) CISA: KEV
Produit
Sangoma — Switchvox SMB Edition
Publié
2026-07-17T15:57:42.879Z

An unauthenticated SQL injection vulnerability exists in Sangoma Switchvox SMB Edition 8.3 (104997). The /pa endpoint processes XML content beginning with <PolycomIPPhone> and directly concatenates the user-controlled PhoneIP value into PostgreSQL queries without sanitization or parameterization. An unauthenticated remote attacker can execute arbitrary SQL statements against the backend PostgreSQL database using a single crafted request, including database operations and remote code execution.

💬

Une vulnérabilité d'injection SQL non authentifiée existe dans Sangoma Switchvox SMB Edition 8.3 (104997). Voici les détails :

  • Point d'accĂšs concernĂ© : L'endpoint /pa.
  • Type de contenu traitĂ© : Ce point d'accĂšs gĂšre des donnĂ©es XML commençant par <PolycomIPPhone>.
  • ProblĂšme : La valeur PhoneIP, contrĂŽlĂ©e par l'utilisateur, est directement intĂ©grĂ©e dans les requĂȘtes PostgreSQL sans ĂȘtre filtrĂ©e ni paramĂ©trĂ©e.

Risques :

  • Injection SQL (SQLi) : Un attaquant distant non authentifiĂ© peut, en envoyant une seule requĂȘte malveillante, exĂ©cuter des instructions SQL arbitraires sur la base de donnĂ©es PostgreSQL en arriĂšre-plan.
  • ExĂ©cutions de code Ă  distance (RCE) : L'attaque peut inclure des opĂ©rations sur la base de donnĂ©es qui pourraient permettre d'exĂ©cuter des commandes systĂšme Ă  distance.

Exemples d'acronymes :

  • SQL : Structured Query Language, utilisĂ© pour interagir avec les bases de donnĂ©es.
  • RCE : Remote Code Execution, exĂ©cution de code Ă  distance par un attaquant.

L'absence de mesures de sĂ©curitĂ© appropriĂ©es, comme la sanitisation (filtrage des entrĂ©es) ou la paramĂ©trisation (utilisation de paramĂštres dans les requĂȘtes), rend ce systĂšme vulnĂ©rable.

seen: 51 exploited: 9 confirmed: 4 published-proof-of-concept: 2
Posts / Sources (66)