Rapport de vulnérabilités août 2026 : 103 CVE exploitées, l'IA en premiÚre ligne

đŸ—“ïž Contexte PubliĂ© le 6 septembre 2026 par Vulnerability-Lookup, ce rapport mensuel agrĂšge les donnĂ©es de cinq catalogues KEV (CISA, CIRCL, ENISA/EU CSIRTs, Shadowserver, Previdian) ainsi que les sightings issus de MISP, Exploit-DB, GitHub, Nuclei, Metasploit et d’autres sources pour couvrir l’activitĂ© de vulnĂ©rabilitĂ©s en aoĂ»t 2026. 📊 Chiffres clĂ©s 12 313 CVE publiĂ©es en aoĂ»t 2026 (+25,5 % par rapport Ă  juillet), record mensuel absolu 43 008 sightings collectĂ©s sur 13 594 vulnĂ©rabilitĂ©s distinctes 7 474 preuves de concept publiĂ©es (+23 % vs juillet) 103 vulnĂ©rabilitĂ©s distinctes entrĂ©es dans au moins un catalogue KEV (vs 65 en juillet) 32 entrĂ©es CISA, 2 CIRCL, 7 ENISA, 35 Shadowserver, 88 Previdian đŸ€– Tendance majeure : l’outillage IA/ML sous attaque Le fait marquant du mois est la concentration d’exploitations sur la pile IA/ML : ...

10 septembre 2026 Â· 8 min

đŸȘČ August 2026 — CVE les plus discutĂ©es

Cette page prĂ©sente les vulnĂ©rabilitĂ©s les plus discutĂ©es sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la pĂ©riode analysĂ©e. PĂ©riode analysĂ©e : 2026-08-01 → 2026-09-01. Les donnĂ©es sont collectĂ©es via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider Ă  la priorisation de la veille et de la remĂ©diation. 📌 LĂ©gende : CVSS : score officiel de sĂ©vĂ©ritĂ© technique. EPSS : probabilitĂ© d’exploitation observĂ©e. VLAI : estimation de sĂ©vĂ©ritĂ© basĂ©e sur une analyse IA du contenu de la vulnĂ©rabilitĂ©. CISA KEV : vulnĂ©rabilitĂ© activement exploitĂ©e selon la CISA. seen / exploited : signaux observĂ©s dans les sources publiques. CVE-2026-68820 CVSS: 7.0 EPSS: 6.18% VLAI: High (confidence: 0.9948) CISA: KEV ProduitMicrosoft — Windows 10 Version 1607 PubliĂ©2026-08-11T17:05:15.930Z Use after free in Windows Ancillary Function Driver for WinSock allows an authorized attacker to elevate privileges locally. ...

1 septembre 2026 Â· 31 min

đŸȘČ Semaine 33 — CVE les plus discutĂ©es

Cette page prĂ©sente les vulnĂ©rabilitĂ©s les plus discutĂ©es sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la pĂ©riode analysĂ©e. PĂ©riode analysĂ©e : 2026-08-09 → 2026-08-16. Les donnĂ©es sont collectĂ©es via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider Ă  la priorisation de la veille et de la remĂ©diation. 📌 LĂ©gende : CVSS : score officiel de sĂ©vĂ©ritĂ© technique. EPSS : probabilitĂ© d’exploitation observĂ©e. VLAI : estimation de sĂ©vĂ©ritĂ© basĂ©e sur une analyse IA du contenu de la vulnĂ©rabilitĂ©. CISA KEV : vulnĂ©rabilitĂ© activement exploitĂ©e selon la CISA. seen / exploited : signaux observĂ©s dans les sources publiques. CVE-2026-68820 CVSS: 7.0 EPSS: 0.33% VLAI: High (confidence: 0.9963) CISA: KEV ProduitMicrosoft — Windows 10 Version 1607 PubliĂ©2026-08-11T17:05:15.930Z Use after free in Windows Ancillary Function Driver for WinSock allows an authorized attacker to elevate privileges locally. ...

18 aoĂ»t 2026 Â· 20 min

xss2shell (CVE-2026-64638) : XSS réfléchie non authentifiée menant à RCE sur WordPress < 7.0.3

📅 Source : flawfence.com, publiĂ© le 10 aoĂ»t 2026. Analyse technique dĂ©taillĂ©e de la vulnĂ©rabilitĂ© CVE-2026-64638, baptisĂ©e xss2shell, dĂ©couverte par l’équipe de recherche pwn.ai et corrigĂ©e dans WordPress 7.0.3 le 6 aoĂ»t 2026. 🔍 Nature de la vulnĂ©rabilitĂ© La faille repose sur une confusion de parseurs entre deux fonctions de nettoyage HTML de WordPress : strip_tags() (PHP natif) : ne reconnaĂźt pas une balise si un espace suit le chevron ouvrant (< area passe intact) wp_kses_post() : interprĂšte < area comme une balise <area> HTML valide Cette divergence permet d’injecter du HTML dans le message d’erreur de wp-login.php sans aucune authentification. ...

16 aoĂ»t 2026 Â· 3 min

đŸȘČ Semaine 32 — CVE les plus discutĂ©es

Cette page prĂ©sente les vulnĂ©rabilitĂ©s les plus discutĂ©es sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la pĂ©riode analysĂ©e. PĂ©riode analysĂ©e : 2026-08-02 → 2026-08-09. Les donnĂ©es sont collectĂ©es via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider Ă  la priorisation de la veille et de la remĂ©diation. 📌 LĂ©gende : CVSS : score officiel de sĂ©vĂ©ritĂ© technique. EPSS : probabilitĂ© d’exploitation observĂ©e. VLAI : estimation de sĂ©vĂ©ritĂ© basĂ©e sur une analyse IA du contenu de la vulnĂ©rabilitĂ©. CISA KEV : vulnĂ©rabilitĂ© activement exploitĂ©e selon la CISA. seen / exploited : signaux observĂ©s dans les sources publiques. CVE-2026-18577 CVSS: N/A EPSS: 4.10% VLAI: Critical (confidence: 0.8726) CISA: KEV ProduitN-able — N-central PubliĂ©2026-08-02T22:06:18.296Z An incomplete patch for CVE-2026-18556 allows for authentication bypass and account takeover in N-central Versions through 2026.3.1 ...

10 aoĂ»t 2026 Â· 19 min

XSS2Shell : chaßne XSS pré-auth vers RCE sur WordPress Core (CVE-2026-64638)

🔍 Contexte PubliĂ© le 6 aoĂ»t 2026 sur le blog de pwn.ai par Nigusu Kasahun, cet article dĂ©taille la dĂ©couverte et l’exploitation complĂšte d’une chaĂźne de vulnĂ©rabilitĂ©s baptisĂ©e XSS2Shell, affectant WordPress Core dans toutes ses versions jusqu’à 7.0.3. La CVE associĂ©e est CVE-2026-64638. WordPress est utilisĂ© par plus de 43 % des sites web, soit plus de 500 millions de sites potentiellement exposĂ©s. 🐛 VulnĂ©rabilitĂ© initiale : diffĂ©rentiel de parseurs Le point d’entrĂ©e est wp-login.php. Lors d’une tentative de connexion Ă©chouĂ©e, le nom d’utilisateur soumis est intĂ©grĂ© dans un message d’erreur HTML. La chaĂźne de sanitisation passe par : ...

10 aoĂ»t 2026 Â· 4 min
Derniùre mise à jour le: 25 septembre 2026 📝