🗓️ Contexte

Publié le 6 septembre 2026 par Vulnerability-Lookup, ce rapport mensuel agrège les données de cinq catalogues KEV (CISA, CIRCL, ENISA/EU CSIRTs, Shadowserver, Previdian) ainsi que les sightings issus de MISP, Exploit-DB, GitHub, Nuclei, Metasploit et d’autres sources pour couvrir l’activité de vulnérabilités en août 2026.

📊 Chiffres clés

  • 12 313 CVE publiées en août 2026 (+25,5 % par rapport à juillet), record mensuel absolu
  • 43 008 sightings collectés sur 13 594 vulnérabilités distinctes
  • 7 474 preuves de concept publiées (+23 % vs juillet)
  • 103 vulnérabilités distinctes entrées dans au moins un catalogue KEV (vs 65 en juillet)
  • 32 entrées CISA, 2 CIRCL, 7 ENISA, 35 Shadowserver, 88 Previdian

🤖 Tendance majeure : l’outillage IA/ML sous attaque

Le fait marquant du mois est la concentration d’exploitations sur la pile IA/ML :

  • CVE-2026-9198 (Langflow, chaîne auto-login vers exec()) – ajouté CISA le 4 août, 6e entrée CISA pour Langflow
  • CVE-2025-62593 (Ray, DNS-rebinding RCE) – ajouté CISA le 18 août
  • CVE-2026-64849 (MLflow, SSRF non authentifié) – ajouté CISA le 19 août
  • CVE-2026-2652 (MLflow, authentication bypass) – 2 455 connexions/jour observées par Shadowserver début septembre
  • CVE-2025-10164 (SGLang, désérialisation) – 243 connexions/jour
  • CVE-2026-41679 (Paperclip, serveur d’agent IA, RCE en 6 requêtes non authentifiées) – signalé via ENISA/CNW
  • Milvus, Flowise, Windmill, Dozzle également touchés

Environ 1 entrée KEV sur 7 en août concerne des outils IA ou ML.

🔐 Deuxième tendance : contournements d’authentification

  • CVE-2026-18577 / CVE-2026-18556 – N-able N-central (patch incomplet + bypass original)
  • CVE-2026-72530 / CVE-2026-72529 – TrueConf Server (port 4307 sans auth + sandbox escape)
  • CVE-2026-82078 / CVE-2026-81578 – PaperCut NG/MF (bypass auth + chargement de classe non sécurisé)
  • CVE-2026-65400 – Apple macOS Screen Sharing (accès réseau sans credentials)
  • CVE-2026-55040 – Microsoft SharePoint (bypass JWT)
  • CVE-2023-49105 – ownCloud (bypass URL pré-signée)

🏆 Top 10 vulnérabilités du mois (par sightings)

CVE Produit Sightings
CVE-2026-68820 Windows AFD (use-after-free, zero-day état-nation) 162
CVE-2026-19478 GitLab CE/EE (injection de code GraphQL) 156
CVE-2025-55182 React Server Components (RCE pré-auth) 155
CVE-2026-64638 WordPress Core login (XSS réfléchi) 151
CVE-2026-43499 Linux Kernel rtmutex 144
CVE-2026-55040 Microsoft SharePoint 143
CVE-2026-18577 N-able N-central 143
CVE-2021-44228 Apache Log4j2 139
CVE-2026-63077 JetBrains TeamCity (RCE non authentifié) 138
CVE-2026-73570 Zimbra ZCS (injection de commande SNMP) 134

🎯 Faits notables

  • CVE-2026-68820 (Windows AFD) : zero-day utilisé par un acteur étatique via de fausses offres d’emploi, ajouté CISA et ENISA le 11 août
  • CVE-2017-10271 (Oracle WebLogic XMLDecoder) : seule vulnérabilité présente dans 4 catalogues simultanément, liée à des opérations de ransomware selon NCSC-HU
  • CVE-2026-59309 (VMware vCenter, bypass d’authentification) : exploitation in-the-wild documentée par un contributeur, non encore listée dans les catalogues suivis
  • CVE-2026-12569 (PTC Windchill, désérialisation RCE) : tagué comme utilisé dans des opérations de ransomware par ENISA
  • CVE-2026-69836 (Microsoft Entra ID, désérialisation RCE, CVSS 10.0) : uniquement dans le catalogue CISA
  • CVE-2026-21962 (Oracle WebLogic proxy plug-in, CVSS 10.0) : ajouté CISA le 24 août
  • Log4Shell (CVE-2021-44228) : toujours le plus rapporté en exploitation (75 rapports)
  • GCVE-1-2026-20208 : heap overflow dans switches Ruijie Reyee, sans CVE, identifiable uniquement via numérotation GCVE de CIRCL

🏭 Infrastructure et plateformes développeurs

  • Broadcom VMware vCenter (CVE-2026-59310) : 361 IPs victimes dans 47 pays
  • Citrix NetScaler (CVE-2026-8452, “CitrixBleed To Infinity”)
  • Cisco ASA/FTD (CVE-2026-20349, DoS VPN)
  • Progress LoadMaster (CVE-2026-8037) : Shadowserver et Previdian l’avaient signalé 37 jours avant CISA
  • Gitea (CVE-2026-60004, RCE via diffpatch API)
  • JFrog Artifactory (CVE-2026-66384)
  • Metabase (CVE-2026-72898, SQL injection CVSS 10.0)

📋 Type d’article

Il s’agit d’un rapport mensuel de rétrospective CTI produit par Vulnerability-Lookup avec l’aide de l’IA (VulnMCP), visant à synthétiser l’activité de vulnérabilités et d’exploitation observée en août 2026 à destination des équipes de sécurité et des plateformes CTI.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • Acteur étatique non nommé (fausses offres d’emploi) (state-sponsored) —

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1203 — Exploitation for Client Execution (Execution)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1548 — Abuse Elevation Control Mechanism (Privilege Escalation)
  • T1134 — Access Token Manipulation (Privilege Escalation)
  • T1505.003 — Server Software Component: Web Shell (Persistence)
  • T1566.003 — Phishing: Spearphishing via Service (Initial Access)
  • T1071 — Application Layer Protocol (Command and Control)
  • T1210 — Exploitation of Remote Services (Lateral Movement)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 9 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • Metasploit (framework)
  • Nuclei (tool)

🟡 Indice de vérification factuelle : 60/100 (moyenne)

  • ⬜ vulnerability-lookup.org — source non référencée (0pts)
  • ✅ 39558 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 110 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 10 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : Acteur étatique non nommé (fausses offres d’emploi) (5pts)
  • ✅ 5/5 CVE(s) confirmée(s) (CIRCL) (5pts)

🔗 Source originale : https://www.vulnerability-lookup.org/2026/09/06/vulnerability-report-august-2026/