Rapport de vulnérabilités août 2026 : 103 CVE exploitées, l'IA en première ligne

🗓️ Contexte Publié le 6 septembre 2026 par Vulnerability-Lookup, ce rapport mensuel agrège les données de cinq catalogues KEV (CISA, CIRCL, ENISA/EU CSIRTs, Shadowserver, Previdian) ainsi que les sightings issus de MISP, Exploit-DB, GitHub, Nuclei, Metasploit et d’autres sources pour couvrir l’activité de vulnérabilités en août 2026. 📊 Chiffres clés 12 313 CVE publiées en août 2026 (+25,5 % par rapport à juillet), record mensuel absolu 43 008 sightings collectés sur 13 594 vulnérabilités distinctes 7 474 preuves de concept publiées (+23 % vs juillet) 103 vulnérabilités distinctes entrées dans au moins un catalogue KEV (vs 65 en juillet) 32 entrées CISA, 2 CIRCL, 7 ENISA, 35 Shadowserver, 88 Previdian 🤖 Tendance majeure : l’outillage IA/ML sous attaque Le fait marquant du mois est la concentration d’exploitations sur la pile IA/ML : ...

10 septembre 2026 · 8 min

RCE non authentifiée dans vBulletin ≤ 6.2.1 via la méthode runMaths() (CVE-2026-61511)

🔍 Contexte Publié le 27 juillet 2026 sur le blog de recherche Karma(In)Security (karmainsecurity.com), cet article détaille une vulnérabilité critique d’exécution de code à distance (RCE) affectant le logiciel de forum vBulletin, découverte par le chercheur Egidio Romano. La divulgation a été coordonnée via SSD Secure Disclosure. 🎯 Versions affectées vBulletin 5.x : version 5.7.5 et antérieures vBulletin 6.x : version 6.2.1 et antérieures 🛠️ Description technique La vulnérabilité réside dans le fichier /includes/vb5/template/runtime.php, au sein de la méthode statique vB5_Template_Runtime::runMaths(). Le paramètre $str est filtré par une expression régulière autorisant uniquement les chiffres, parenthèses, opérateurs mathématiques et binaires (dont XOR), avant d’être passé directement à un appel eval(). ...

29 juillet 2026 · 2 min
Dernière mise à jour le: 12 septembre 2026 📝