🗓️ Contexte
Publié le 6 septembre 2026 par Vulnerability-Lookup, ce rapport mensuel agrège les données de cinq catalogues KEV (CISA, CIRCL, ENISA/EU CSIRTs, Shadowserver, Previdian) ainsi que les sightings issus de MISP, Exploit-DB, GitHub, Nuclei, Metasploit et d’autres sources pour couvrir l’activité de vulnérabilités en août 2026.
📊 Chiffres clés
- 12 313 CVE publiées en août 2026 (+25,5 % par rapport à juillet), record mensuel absolu
- 43 008 sightings collectés sur 13 594 vulnérabilités distinctes
- 7 474 preuves de concept publiées (+23 % vs juillet)
- 103 vulnérabilités distinctes entrées dans au moins un catalogue KEV (vs 65 en juillet)
- 32 entrées CISA, 2 CIRCL, 7 ENISA, 35 Shadowserver, 88 Previdian
🤖 Tendance majeure : l’outillage IA/ML sous attaque
Le fait marquant du mois est la concentration d’exploitations sur la pile IA/ML :
- CVE-2026-9198 (Langflow, chaîne auto-login vers exec()) – ajouté CISA le 4 août, 6e entrée CISA pour Langflow
- CVE-2025-62593 (Ray, DNS-rebinding RCE) – ajouté CISA le 18 août
- CVE-2026-64849 (MLflow, SSRF non authentifié) – ajouté CISA le 19 août
- CVE-2026-2652 (MLflow, authentication bypass) – 2 455 connexions/jour observées par Shadowserver début septembre
- CVE-2025-10164 (SGLang, désérialisation) – 243 connexions/jour
- CVE-2026-41679 (Paperclip, serveur d’agent IA, RCE en 6 requêtes non authentifiées) – signalé via ENISA/CNW
- Milvus, Flowise, Windmill, Dozzle également touchés
Environ 1 entrée KEV sur 7 en août concerne des outils IA ou ML.
🔐 Deuxième tendance : contournements d’authentification
- CVE-2026-18577 / CVE-2026-18556 – N-able N-central (patch incomplet + bypass original)
- CVE-2026-72530 / CVE-2026-72529 – TrueConf Server (port 4307 sans auth + sandbox escape)
- CVE-2026-82078 / CVE-2026-81578 – PaperCut NG/MF (bypass auth + chargement de classe non sécurisé)
- CVE-2026-65400 – Apple macOS Screen Sharing (accès réseau sans credentials)
- CVE-2026-55040 – Microsoft SharePoint (bypass JWT)
- CVE-2023-49105 – ownCloud (bypass URL pré-signée)
🏆 Top 10 vulnérabilités du mois (par sightings)
| CVE | Produit | Sightings |
|---|---|---|
| CVE-2026-68820 | Windows AFD (use-after-free, zero-day état-nation) | 162 |
| CVE-2026-19478 | GitLab CE/EE (injection de code GraphQL) | 156 |
| CVE-2025-55182 | React Server Components (RCE pré-auth) | 155 |
| CVE-2026-64638 | WordPress Core login (XSS réfléchi) | 151 |
| CVE-2026-43499 | Linux Kernel rtmutex | 144 |
| CVE-2026-55040 | Microsoft SharePoint | 143 |
| CVE-2026-18577 | N-able N-central | 143 |
| CVE-2021-44228 | Apache Log4j2 | 139 |
| CVE-2026-63077 | JetBrains TeamCity (RCE non authentifié) | 138 |
| CVE-2026-73570 | Zimbra ZCS (injection de commande SNMP) | 134 |
🎯 Faits notables
- CVE-2026-68820 (Windows AFD) : zero-day utilisé par un acteur étatique via de fausses offres d’emploi, ajouté CISA et ENISA le 11 août
- CVE-2017-10271 (Oracle WebLogic XMLDecoder) : seule vulnérabilité présente dans 4 catalogues simultanément, liée à des opérations de ransomware selon NCSC-HU
- CVE-2026-59309 (VMware vCenter, bypass d’authentification) : exploitation in-the-wild documentée par un contributeur, non encore listée dans les catalogues suivis
- CVE-2026-12569 (PTC Windchill, désérialisation RCE) : tagué comme utilisé dans des opérations de ransomware par ENISA
- CVE-2026-69836 (Microsoft Entra ID, désérialisation RCE, CVSS 10.0) : uniquement dans le catalogue CISA
- CVE-2026-21962 (Oracle WebLogic proxy plug-in, CVSS 10.0) : ajouté CISA le 24 août
- Log4Shell (CVE-2021-44228) : toujours le plus rapporté en exploitation (75 rapports)
- GCVE-1-2026-20208 : heap overflow dans switches Ruijie Reyee, sans CVE, identifiable uniquement via numérotation GCVE de CIRCL
🏭 Infrastructure et plateformes développeurs
- Broadcom VMware vCenter (CVE-2026-59310) : 361 IPs victimes dans 47 pays
- Citrix NetScaler (CVE-2026-8452, “CitrixBleed To Infinity”)
- Cisco ASA/FTD (CVE-2026-20349, DoS VPN)
- Progress LoadMaster (CVE-2026-8037) : Shadowserver et Previdian l’avaient signalé 37 jours avant CISA
- Gitea (CVE-2026-60004, RCE via diffpatch API)
- JFrog Artifactory (CVE-2026-66384)
- Metabase (CVE-2026-72898, SQL injection CVSS 10.0)
📋 Type d’article
Il s’agit d’un rapport mensuel de rétrospective CTI produit par Vulnerability-Lookup avec l’aide de l’IA (VulnMCP), visant à synthétiser l’activité de vulnérabilités et d’exploitation observée en août 2026 à destination des équipes de sécurité et des plateformes CTI.
🧠 TTPs et IOCs détectés
Acteurs de menace
- Acteur étatique non nommé (fausses offres d’emploi) (state-sponsored) —
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1203 — Exploitation for Client Execution (Execution)
- T1059 — Command and Scripting Interpreter (Execution)
- T1078 — Valid Accounts (Defense Evasion)
- T1548 — Abuse Elevation Control Mechanism (Privilege Escalation)
- T1134 — Access Token Manipulation (Privilege Escalation)
- T1505.003 — Server Software Component: Web Shell (Persistence)
- T1566.003 — Phishing: Spearphishing via Service (Initial Access)
- T1071 — Application Layer Protocol (Command and Control)
- T1210 — Exploitation of Remote Services (Lateral Movement)
IOC
- CVEs :
CVE-2026-68820— NVD · CIRCL - CVEs :
CVE-2026-19478— NVD · CIRCL - CVEs :
CVE-2025-55182— NVD · CIRCL - CVEs :
CVE-2026-64638— NVD · CIRCL - CVEs :
CVE-2026-43499— NVD · CIRCL - CVEs :
CVE-2026-55040— NVD · CIRCL - CVEs :
CVE-2026-18577— NVD · CIRCL - CVEs :
CVE-2021-44228— NVD · CIRCL - CVEs :
CVE-2026-63077— NVD · CIRCL - CVEs :
CVE-2026-73570— NVD · CIRCL - CVEs :
CVE-2026-9198— NVD · CIRCL - CVEs :
CVE-2025-62593— NVD · CIRCL - CVEs :
CVE-2026-64849— NVD · CIRCL - CVEs :
CVE-2026-2652— NVD · CIRCL - CVEs :
CVE-2025-10164— NVD · CIRCL - CVEs :
CVE-2026-41679— NVD · CIRCL - CVEs :
CVE-2026-18556— NVD · CIRCL - CVEs :
CVE-2026-72530— NVD · CIRCL - CVEs :
CVE-2026-72529— NVD · CIRCL - CVEs :
CVE-2026-82078— NVD · CIRCL - CVEs :
CVE-2026-81578— NVD · CIRCL - CVEs :
CVE-2026-65400— NVD · CIRCL - CVEs :
CVE-2023-49105— NVD · CIRCL - CVEs :
CVE-2026-59310— NVD · CIRCL - CVEs :
CVE-2026-59309— NVD · CIRCL - CVEs :
CVE-2026-8452— NVD · CIRCL - CVEs :
CVE-2026-20349— NVD · CIRCL - CVEs :
CVE-2026-8037— NVD · CIRCL - CVEs :
CVE-2026-21962— NVD · CIRCL - CVEs :
CVE-2017-10271— NVD · CIRCL - CVEs :
CVE-2026-69836— NVD · CIRCL - CVEs :
CVE-2026-33824— NVD · CIRCL - CVEs :
CVE-2026-42897— NVD · CIRCL - CVEs :
CVE-2026-60004— NVD · CIRCL - CVEs :
CVE-2026-66384— NVD · CIRCL - CVEs :
CVE-2026-72898— NVD · CIRCL - CVEs :
CVE-2026-12569— NVD · CIRCL - CVEs :
CVE-2022-0995— NVD · CIRCL - CVEs :
CVE-2015-5287— NVD · CIRCL - CVEs :
CVE-2015-3246— NVD · CIRCL - CVEs :
CVE-2021-23758— NVD · CIRCL - CVEs :
CVE-2026-53362— NVD · CIRCL - CVEs :
CVE-2026-50522— NVD · CIRCL - CVEs :
CVE-2026-55450— NVD · CIRCL - CVEs :
CVE-2026-0768— NVD · CIRCL - CVEs :
CVE-2026-33497— NVD · CIRCL - CVEs :
CVE-2026-56270— NVD · CIRCL - CVEs :
CVE-2026-2614— NVD · CIRCL - CVEs :
CVE-2026-26190— NVD · CIRCL - CVEs :
CVE-2026-52806— NVD · CIRCL - CVEs :
CVE-2026-27971— NVD · CIRCL - CVEs :
CVE-2026-61511— NVD · CIRCL - CVEs :
CVE-2026-58231— NVD · CIRCL - CVEs :
CVE-2025-20282— NVD · CIRCL - CVEs :
CVE-2023-34132— NVD · CIRCL - CVEs :
CVE-2023-34124— NVD · CIRCL - CVEs :
CVE-2019-1068— NVD · CIRCL - CVEs :
CVE-2026-34486— NVD · CIRCL - CVEs :
CVE-2026-48313— NVD · CIRCL - CVEs :
CVE-2026-28409— NVD · CIRCL - CVEs :
CVE-2026-38992— NVD · CIRCL - CVEs :
CVE-2026-28496— NVD · CIRCL - CVEs :
CVE-2026-54066— NVD · CIRCL - CVEs :
CVE-2026-8054— NVD · CIRCL - CVEs :
CVE-2025-71324— NVD · CIRCL - CVEs :
CVE-2023-2825— NVD · CIRCL - CVEs :
CVE-2023-54359— NVD · CIRCL - CVEs :
CVE-2024-37014— NVD · CIRCL - CVEs :
CVE-2026-77806— NVD · CIRCL - CVEs :
CVE-2026-77647— NVD · CIRCL - CVEs :
CVE-2026-77136— NVD · CIRCL - CVEs :
CVE-2026-76904— NVD · CIRCL - CVEs :
CVE-2026-75739— NVD · CIRCL - CVEs :
CVE-2026-73533— NVD · CIRCL - CVEs :
CVE-2026-73532— NVD · CIRCL - CVEs :
CVE-2026-67595— NVD · CIRCL - CVEs :
CVE-2026-63520— NVD · CIRCL - CVEs :
CVE-2026-57739— NVD · CIRCL - CVEs :
CVE-2026-49049— NVD · CIRCL - CVEs :
CVE-2026-45298— NVD · CIRCL - CVEs :
CVE-2026-29059— NVD · CIRCL - CVEs :
CVE-2026-27971— NVD · CIRCL - CVEs :
CVE-2026-19598— NVD · CIRCL - CVEs :
CVE-2026-18963— NVD · CIRCL - CVEs :
CVE-2025-8943— NVD · CIRCL - CVEs :
CVE-2025-52907— NVD · CIRCL - CVEs :
CVE-2025-2505— NVD · CIRCL - CVEs :
CVE-2024-58374— NVD · CIRCL - CVEs :
CVE-2024-58274— NVD · CIRCL - CVEs :
CVE-2024-12912— NVD · CIRCL - CVEs :
CVE-2023-7330— NVD · CIRCL - CVEs :
CVE-2023-49105— NVD · CIRCL - CVEs :
CVE-2023-33538— NVD · CIRCL - CVEs :
CVE-2023-25158— NVD · CIRCL - CVEs :
CVE-2023-3722— NVD · CIRCL - CVEs :
CVE-2022-50997— NVD · CIRCL - CVEs :
CVE-2022-50973— NVD · CIRCL - CVEs :
CVE-2022-4995— NVD · CIRCL - CVEs :
CVE-2021-30120— NVD · CIRCL - CVEs :
CVE-2021-30119— NVD · CIRCL - CVEs :
CVE-2021-27691— NVD · CIRCL - CVEs :
CVE-2021-21983— NVD · CIRCL - CVEs :
CVE-2021-2109— NVD · CIRCL - CVEs :
CVE-2019-25765— NVD · CIRCL - CVEs :
CVE-2019-12725— NVD · CIRCL - CVEs :
CVE-2018-14013— NVD · CIRCL - CVEs :
CVE-2016-5312— NVD · CIRCL - CVEs :
CVE-2016-20097— NVD · CIRCL - CVEs :
CVE-2013-3821— NVD · CIRCL - CVEs :
CVE-2023-20198— NVD · CIRCL
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 9 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- Metasploit (framework)
- Nuclei (tool)
🟡 Indice de vérification factuelle : 60/100 (moyenne)
- ⬜ vulnerability-lookup.org — source non référencée (0pts)
- ✅ 39558 chars — texte complet (fulltext extrait) (15pts)
- ✅ 110 IOCs (IPs/domaines/CVEs) (10pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 10 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : Acteur étatique non nommé (fausses offres d’emploi) (5pts)
- ✅ 5/5 CVE(s) confirmée(s) (CIRCL) (5pts)
🔗 Source originale : https://www.vulnerability-lookup.org/2026/09/06/vulnerability-report-august-2026/