đŸȘČ Semaine 26 — CVE les plus discutĂ©es

Cette page prĂ©sente les vulnĂ©rabilitĂ©s les plus discutĂ©es sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la pĂ©riode analysĂ©e. PĂ©riode analysĂ©e : 2026-06-21 → 2026-06-28. Les donnĂ©es sont collectĂ©es via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider Ă  la priorisation de la veille et de la remĂ©diation. 📌 LĂ©gende : CVSS : score officiel de sĂ©vĂ©ritĂ© technique. EPSS : probabilitĂ© d’exploitation observĂ©e. VLAI : estimation de sĂ©vĂ©ritĂ© basĂ©e sur une analyse IA du contenu de la vulnĂ©rabilitĂ©. CISA KEV : vulnĂ©rabilitĂ© activement exploitĂ©e selon la CISA. seen / exploited : signaux observĂ©s dans les sources publiques. CVE-2026-20245 CVSS: 7.8 EPSS: 9.92% VLAI: High (confidence: 0.9888) CISA: KEV ProduitCisco — Cisco Catalyst SD-WAN Controller PubliĂ©2026-06-04T22:33:00.748Z A vulnerability in the CLI of Cisco Catalyst SD-WAN Controller, formerly SD-WAN vSmart, Cisco Catalyst SD-WAN Manager, formerly SD-WAN vManage, and Cisco Catalyst SD-WAN Validator, formerly SD-WAN vBond, could allow an authenticated, local attacker to execute arbitrary commands as root by supplying a crafted file to the affected system. This vulnerability is due to insufficient validation of user-supplied input. An attacker could exploit this vulnerability by uploading a crafted file to the affected system. A successful exploit could allow the attacker to perform command injection attacks on an affected system and elevate their privileges as the root user. To exploit this vulnerability, the attacker must have netadmin privileges on the affected system. This would require valid credentials or exploitation of or . Cisco is not aware of successful exploitation by other methods. Cisco has observed limited cases where the exploitation of this bug resulted in a configuration change pushed to edge devices. Cisco recommends that customers upgrade to the fixed software that is documented in the that was published on May 14, 2026, and verify the configuration of the edge devices. ...

29 juin 2026 Â· 24 min

CVE-2026-8461 PixelSmash : RCE critique dans FFmpeg via le décodeur MagicYUV

đŸ—“ïž Contexte PubliĂ© le 23 juin 2026 par SecurityWeek (auteur : Ionut Arghire), cet article rapporte la divulgation par JFrog d’une vulnĂ©rabilitĂ© critique dans FFmpeg, le framework de traitement multimĂ©dia le plus utilisĂ© au monde, prĂ©sent dans la quasi-totalitĂ© des applications de traitement vidĂ©o. 🔍 DĂ©tails techniques de la vulnĂ©rabilitĂ© CVE : CVE-2026-8461 (CVSS 8.8) Nom : PixelSmash Type : Heap out-of-bounds write Composant affectĂ© : bibliothĂšque libavcodec de FFmpeg, dans le dĂ©codeur MagicYUV Cause : inconsistance entre le calcul des hauteurs de plan chroma par l’allocateur de frames et le dĂ©codeur MĂ©canisme d’exploitation : placement d’une commande shell NUL-terminĂ©e Ă  un offset hors-limites spĂ©cifique, ciblant la structure AVBuffer (objet de gestion de buffer Ă  comptage de rĂ©fĂ©rences), permettant l’exĂ©cution shell avant le crash du processus FFmpeg 🎯 Vecteurs d’exploitation Desktop : ouverture d’un fichier malveillant dans un lecteur vidĂ©o, ou navigation dans un dossier contenant le fichier si le gestionnaire de fichiers gĂ©nĂšre des miniatures Serveur : upload d’un fichier mĂ©dia vers un serveur mĂ©dia, plateforme de chat ou service de transcodage cloud qui traite automatiquement le fichier NAS / appliances / smart TV : gĂ©nĂ©ration de miniatures ou aperçus vidĂ©o Torrents (zero-click) : si le client torrent tĂ©lĂ©charge directement dans un dossier surveillĂ© par une bibliothĂšque mĂ©dia, le scan automatique dĂ©clenche le payload Nextcloud : via le fournisseur optionnel Movie preview qui invoque le binaire FFmpeg systĂšme pour gĂ©nĂ©rer des miniatures 📩 Format du payload Fichier de 50 Ko au format AVI, MKV ou MOV Aucune authentification, privilĂšge ou accĂšs prĂ©alable requis ✅ Applications confirmĂ©es comme vulnĂ©rables Kodi, mpv, ffmpegthumbnailer (GNOME, KDE, XFCE) Jellyfin, Emby, Nextcloud, Immich, PhotoPrism, OBS Studio RCE dĂ©montrĂ© contre Jellyfin đŸ› ïž Correctif FFmpeg version 8.1.2 contient le correctif pour PixelSmash. ...

26 juin 2026 Â· 2 min
DerniĂšre mise Ă  jour le: 11 aoĂ»t 2026 📝