Chargement du catalogue de vulnérabilités
Veille sur les menaces
CVE publiques avec preuves d'exploitation actuelles, signaux de risque et outils défensifs ou de recherche associés.
RSS des exploits| CVE et titre | Preuves / dates | CVSS | EPSS | KEV | Fournisseur/produit | Exploits | Mise à jour |
|---|---|---|---|---|---|---|---|
| CVE-2026-13447MStore API <= 4.20.0 - Contournement d'authentification non authentifié via falsification JWT du paramètre 'id_token' | Preuve 19 sept. 2026Publié 5 sept. 2026 | 9,8ÉlevéCritique | 0,4 %Faible | — | inspireuiMStore API – Create Native Android & iOS Apps On The Cloud |
| 1 |
| 19 sept. 2026 |
| CVE-2026-93659Concrete CMS Community Store avant 2.7.8 XSS stocké | Preuve 19 sept. 2026Publié 18 sept. 2026 | 9,3ÉlevéCritique | 0,3 %Faible | — | concretecms-community-storecommunity_store | 1 | 19 sept. 2026 |
|---|
| CVE-2026-75157Apache Airflow : les endpoints DELETE des événements mis en file d'attente des Assets sont contrôlés par l'autorisation Dag READ au lieu de Dag EDIT (suppression de la planification déclenchée par les assets) | Preuve 19 sept. 2026Publié 18 sept. 2026 | —IndisponibleIndisponible | 0,2 %Faible | — | Apache Software FoundationApache Airflow | 1 | 19 sept. 2026 |
|---|
| CVE-2026-8726Injection SQL dans l'extension « News system » (news) | Preuve 19 sept. 2026Publié 19 mai 2026 | 8,2ÉlevéÉlevé | 0,4 %Faible | — | TYPO3Extension "News system" | 1 | 19 sept. 2026 |
|---|
| CVE-2026-4282Keycloak : élévation de privilèges via des codes d'autorisation falsifiés en raison d'une faille d'isolation de singleuseobjectprovider | Preuve 18 sept. 2026Publié 2 avr. 2026 | 7,4ÉlevéÉlevé | 0,4 %Faible | — | Red HatRed Hat build of Keycloak 26.2, Red Hat build of Keycloak 26.2.15, Red Hat build of Keycloak 26.4, Red Hat build of Keycloak 26.4.11 | 1 | 18 sept. 2026 |
|---|
| CVE-2026-18464WP Maps Pro < 6.1.3 - Déni de service non authentifié | Preuve 18 sept. 2026Publié 9 août 2026 | 7,5ÉlevéÉlevé | 0,3 %Faible | — | UnknownWP MAPS PRO | 1 | 18 sept. 2026 |
|---|
| CVE-2026-16265WP Maps < 4.9.7 - Déni de service pour les abonnés et plus | Preuve 18 sept. 2026Publié 7 août 2026 | 6,5ModéréMoyen | 0,2 %Faible | — | UnknownWP Maps | 1 | 18 sept. 2026 |
|---|
| CVE-2026-84753Vulnérabilité d'injection d'objet PHP dans le plugin WordPress Mail Mint <= 1.31.0 | Preuve 18 sept. 2026Publié 3 sept. 2026 | 9,8ÉlevéCritique | 0,3 %Faible | — | WPFunnelsMail Mint | 1 | 18 sept. 2026 |
|---|
| CVE-2026-82226Vulnérabilité d'injection d'objet PHP dans le plugin WordPress Tickera <= 3.6.0.2 | Preuve 18 sept. 2026Publié 31 août 2026 | 9,8ÉlevéCritique | 0,3 %Faible | — | TickeraTickera | 1 | 18 sept. 2026 |
|---|
| CVE-2026-77991Extension Joomla - joomlaeventmanager.net - Exécution de code à distance privilégiée dans Joomla Event Manager < 5.0.1 | Preuve 18 sept. 2026Publié 27 août 2026 | 9,4ÉlevéCritique | 0,4 %Faible | — | joomlaeventmanager.netJEM - Joomla Event Manager extension for Joomla | 1 | 18 sept. 2026 |
|---|
| CVE-2026-75827Grav avant 2.0.15 Écriture de fichier arbitraire via error_log | Preuve 18 sept. 2026Publié 18 août 2026 | 9,3ÉlevéCritique | 0,8 %Faible | — | getgravgrav | 1 | 18 sept. 2026 |
|---|
| CVE-2026-45140Le flux de téléversement CStudio de Chamilo LMS permet une exécution de code à distance non authentifiée | Preuve 18 sept. 2026Publié 17 sept. 2026 | 9,8ÉlevéCritique | 1,0 %Faible | — | chamilochamilo-lms | 1 | 18 sept. 2026 |
|---|
| CVE-2026-81642Débordement de tampon dans le tas et éventuelle exécution de code à distance lors du traitement des DNSKEY | Preuve 18 sept. 2026Publié 16 sept. 2026 | 9,1ÉlevéCritique | 0,5 %Faible | — | NLnet LabsUnbound | 1 | 18 sept. 2026 |
|---|
| CVE-2026-93453SOGo avant 5.12.11 Interception du jeton de réinitialisation de mot de passe via l'en-tête Origin | Preuve 18 sept. 2026Publié 17 sept. 2026 | 8,7ÉlevéÉlevé | 0,3 %Faible | — | AlintoSOGo | 1 | 18 sept. 2026 |
|---|
| CVE-2026-81000net : tun : marge de réception liée | Preuve 18 sept. 2026Publié 11 sept. 2026 | 7,8ÉlevéÉlevé | 0,2 %Faible | — | LinuxLinux | 3 | 18 sept. 2026 |
|---|
| CVE-2026-68121pppoe : recharger le pointeur d'en-tête après dev_hard_header() | Preuve 18 sept. 2026Publié 10 août 2026 | 7,8ÉlevéÉlevé | 0,1 %Faible | — | LinuxLinux | 3 | 18 sept. 2026 |
|---|
| CVE-2026-80844xfrm : ah6 : valider les segments d'en-tête de routage segments_left | Preuve 18 sept. 2026Publié 4 sept. 2026 | —IndisponibleIndisponible | 0,2 %Faible | — | LinuxLinux | 3 | 18 sept. 2026 |
|---|
| CVE-2026-74469sctp : prévenir le débordement du nombre de transports pairs | Preuve 18 sept. 2026Publié 15 août 2026 | 8,8ÉlevéÉlevé | 0,5 %Faible | — | LinuxLinux | 4 | 18 sept. 2026 |
|---|
| CVE-2026-87796Multi Uploader pour Gravity Forms <= 1.1.9 - Téléversement de fichier arbitraire non authentifié via le téléversement de fichier par blocs | Preuve 18 sept. 2026Publié 17 sept. 2026 | 9,8ÉlevéCritique | 0,6 %Faible | — | sh1zenMulti Uploader for Gravity Forms | 1 | 18 sept. 2026 |
|---|
| CVE-2026-53266netfilter : bridge : rendre la réécriture ARP de ebt_snat accessible en écriture | Preuve 18 sept. 2026Publié 25 juin 2026 | 8,8ÉlevéÉlevé | 0,3 %Faible | KEV | LinuxLinux | 1 | 20 sept. 2026 |
|---|
| CVE-2026-1961Forman : foreman : exécution de code à distance via injection de commande dans le proxy websocket | Preuve 17 sept. 2026Publié 26 mars 2026 | 8,0ÉlevéÉlevé | 1,4 %Faible | — | Red HatRed Hat Satellite 6.16 for RHEL 8, Red Hat Satellite 6.16 for RHEL 9, Red Hat Satellite 6.17 for RHEL 9, Red Hat Satellite 6.18 for RHEL 9, Red Hat Satellite 6 | 1 | 17 sept. 2026 |
|---|
| CVE-2026-44840Dgraph vulnérable à l'injection DQL via la requête GraphQL checkUserPassword | Preuve 17 sept. 2026Publié 8 juil. 2026 | 7,5ÉlevéÉlevé | 0,5 %Faible | — | dgraph-iodgraph | 1 | 17 sept. 2026 |
|---|
| CVE-2026-92805UVdesk Community Skeleton jusqu'à 1.1.8 Authentification manquante sur l'assistant d'installation | Preuve 17 sept. 2026Publié 16 sept. 2026 | 9,3ÉlevéCritique | 0,3 %Faible | — | uvdeskcommunity-skeleton | 1 | 17 sept. 2026 |
|---|
| CVE-2026-72710SPIP < 4.4.18 RCE via injection dans la file d'attente des tâches de editer_objet.php | Preuve 17 sept. 2026Publié 11 sept. 2026 | 9,3ÉlevéCritique | 0,6 %Faible | — | SPIPSPIP | 1 | 17 sept. 2026 |
|---|
| CVE-2026-72709SPIP < 4.4.18 Autorisation manquante via ecrire/action/ | Preuve 17 sept. 2026Publié 11 sept. 2026 | 9,3ÉlevéCritique | 0,4 %Faible | — | SPIPSPIP | 1 | 17 sept. 2026 |
|---|
| CVE-2026-72708SPIP < 4.4.18 Injection SQL aveugle non authentifiée via sitemap.xml.html | Preuve 17 sept. 2026Publié 11 sept. 2026 | 8,7ÉlevéÉlevé | 0,3 %Faible | — | SPIPSPIP | 1 | 17 sept. 2026 |
|---|
| CVE-2026-80467Advanced Custom Fields: Extended 0.9.2.2 - 0.9.2.6 - Élévation de privilèges non authentifiée via l'action d'insertion d'utilisateur côté front-end | Preuve 17 sept. 2026Publié 2 sept. 2026 | 8,1ÉlevéÉlevé | 0,2 %Faible | — | UnknownAdvanced Custom Fields: Extended | 1 | 17 sept. 2026 |
|---|
| CVE-2026-80521af_unix : Dissocier scc_entry dans unix_del_edge(). | Preuve 17 sept. 2026Publié 26 août 2026 | 7,8ÉlevéÉlevé | 0,1 %Faible | — | LinuxLinux | 1 | 17 sept. 2026 |
|---|
| CVE-2026-88533PoC et reproduction en laboratoire pour CVE-2026-88533, une écriture de fichier arbitraire non authentifiée menant à une RCE root dans QAnything via une... | Preuve 17 sept. 2026Publié — | —IndisponibleIndisponible | —Indisponible | — | —— | 1 | 17 sept. 2026 |
|---|
| CVE-2026-85048Use after free dans Compositing dans Google Chrome antérieur à 152.0.7977.82 permettait à un attaquant distant ayant compromis le processus de rendu... | Preuve 17 sept. 2026Publié 3 sept. 2026 | 8,3ÉlevéÉlevé | 0,3 %Faible | — | GoogleChrome | 1 | 17 sept. 2026 |
|---|
| CVE-2026-85045Condition de concurrence dans V8 dans Google Chrome antérieur à 152.0.7977.82 permettant à un attaquant distant d'exécuter du code arbitraire à l'intérieur... | Preuve 17 sept. 2026Publié 3 sept. 2026 | 7,5ÉlevéÉlevé | 0,2 %Faible | — | GoogleChrome | 1 | 17 sept. 2026 |
|---|
| CVE-2026-49179Vulnérabilité d'exécution de code à distance dans Windows Active Directory Domain Services | Preuve 17 sept. 2026Publié 11 août 2026 | 8,8ÉlevéÉlevé | 0,8 %Faible | — | MicrosoftWindows 10 Version 1607, Windows 10 Version 1809, Windows 10 Version 21H2, Windows 10 Version 22H2, Windows 11 version 23H2, Windows 11 Version 23H2, Windows 11 Version 24H2, Windows 11 Version 25H2, Windows 11 version 26H1, Windows Server 2012, Windows Server 2012 (Server Core installation), Windows Server 2012 R2, Windows Server 2012 R2 (Server Core installation), Windows Server 2016, Windows Server 2016 (Server Core installation), Windows Server 2019, Windows Server 2019 (Server Core installation), Windows Server 2022, Windows Server 2025, Windows Server 2025 (Server Core installation) | 1 | 17 sept. 2026 |
|---|
| CVE-2026-76460Vulnérabilité de contournement d'authentification dans Cisco Identity Services Engine | Preuve 17 sept. 2026Publié 16 sept. 2026 | 10,0ÉlevéCritique | 0,8 %Faible | KEV | CiscoCisco Identity Services Engine Software, Cisco ISE Passive Identity Connector | 1 | 18 sept. 2026 |
|---|
| CVE-2026-92162Analyse éducative et PoC en mode test pour CVE-2026-92162, une traversée de chemin dans le paramètre arch de DeployAppstream de Flatpak permettant la... | Preuve 17 sept. 2026Publié — | —IndisponibleIndisponible | —Indisponible | — | —— | 1 | 17 sept. 2026 |
|---|
| CVE-2026-27739Angular SSR est vulnérable aux attaques SSRF et à l'injection d'en-têtes via le pipeline de traitement des requêtes | Preuve 17 sept. 2026Publié 25 févr. 2026 | 9,2ÉlevéCritique | 0,5 %Faible | — | angularangular-cli, @nguniversal/common, @nguniversal/express-engine | 1 | 17 sept. 2026 |
|---|
| CVE-2026-84600Un problème d’autorisation a été corrigé grâce à une meilleure gestion de l’état. Ce problème est résolu dans iOS 27 et iPadOS 27, macOS Golden Gate 27,... | Preuve 17 sept. 2026Publié 14 sept. 2026 | 5,4ModéréMoyen | 0,2 %Faible | — | AppleiOS and iPadOS, macOS, tvOS, visionOS, watchOS | 1 | 17 sept. 2026 |
|---|
| CVE-2021-43290Une vulnérabilité a été découverte dans ThoughtWorks GoCD avant la version 21.3.0. Un attaquant ayant compromis un agent GoCD peut téléverser un fichier... | Preuve 17 sept. 2026Publié 14 avr. 2022 | 9,8ÉlevéCritique | 3,2 %Faible | — | n/an/a | 1 | 17 sept. 2026 |
|---|
| CVE-2021-43289Une vulnérabilité a été découverte dans ThoughtWorks GoCD avant la version 21.3.0. Un attaquant ayant compromis un agent GoCD peut téléverser un fichier... | Preuve 17 sept. 2026Publié 14 avr. 2022 | 7,5ÉlevéÉlevé | 2,3 %Faible | — | n/an/a | 1 | 17 sept. 2026 |
|---|
| CVE-2026-91752GNU libextractor avant 1.15 Débordement de pile via OLE2 | Preuve 17 sept. 2026Publié 15 sept. 2026 | 8,7ÉlevéÉlevé | 0,4 %Faible | — | GNUlibextractor | 1 | 17 sept. 2026 |
|---|
| CVE-2026-56096Divulgation d'informations dans l'extension "Apache Solr for TYPO3 - Enterprise Search" (solr) | Preuve 16 sept. 2026Publié 25 août 2026 | 6,3ModéréMoyen | 0,3 %Faible | — | TYPO3Extension "Apache Solr for TYPO3 - Enterprise Search" | 1 | 16 sept. 2026 |
|---|
| CVE-2022-22715Vulnérabilité d’élévation de privilèges dans le système de fichiers de canaux nommés | Preuve 16 sept. 2026Publié 9 févr. 2022 | 7,8ÉlevéÉlevé | 12,6 %Modéré | — | MicrosoftWindows 10 Version 1809, Windows Server 2019, Windows Server 2019 (Server Core installation), Windows 10 Version 1909, Windows 10 Version 21H1, Windows Server 2022, Windows 10 Version 20H2, Windows Server version 20H2, Windows 11 version 21H2, Windows 10 Version 21H2 | 1 | 16 sept. 2026 |
|---|
| CVE-2026-89026Issabel Framework Clé JWT codée en dur RCE via pbxapi/manager/originate | Preuve 16 sept. 2026Publié 15 sept. 2026 | 9,3ÉlevéCritique | 0,5 %Faible | — | Issabel FoundationIssabel Framework | 2 | 16 sept. 2026 |
|---|
| CVE-2026-12793JetFormBuilder <= 3.6.2 - Élévation de privilèges non authentifiée via le paramètre '_jet_engine_booking_form_id' | Preuve 16 sept. 2026Publié 16 sept. 2026 | 9,8ÉlevéCritique | 0,4 %Faible | — | jetmonstersJetFormBuilder — Dynamic Blocks Form Builder | 3 | 16 sept. 2026 |
|---|
| CVE-2025-57231Traversée de chemin dans les pièces jointes d'avatar dans Docmost v0.21.0 permet à un acteur malveillant non authentifié de divulguer des fichiers locaux... | Preuve 16 sept. 2026Publié 10 sept. 2026 | 7,5ÉlevéÉlevé | 1,3 %Faible | — | n/an/a | 1 | 16 sept. 2026 |
|---|
| CVE-2026-0994Déni de service dans Python Protobuf | Preuve 16 sept. 2026Publié 23 janv. 2026 | 8,2ÉlevéÉlevé | 0,7 %Faible | — | PythonProtobuf | 1 | 16 sept. 2026 |
|---|
| CVE-2026-84607Une condition de concurrence a été corrigée grâce à une meilleure gestion de l'état. Ce problème est corrigé dans iOS 26.7 et iPadOS 26.7, iOS 27 et iPadOS... | Preuve 16 sept. 2026Publié 14 sept. 2026 | 7,8ÉlevéÉlevé | 0,1 %Faible | — | AppleiOS and iPadOS, macOS, tvOS, visionOS, watchOS | 1 | 16 sept. 2026 |
|---|
| CVE-2026-92247synaptikcms synaptik-cms Admin File Manager file-manager.php rename téléversement sans restriction | Preuve 16 sept. 2026Publié 16 sept. 2026 | 2,0FaibleFaible | 0,3 %Faible | — | synaptikcmssynaptik-cms | 1 | 16 sept. 2026 |
|---|
| CVE-2026-59346PoC pour CVE-2026-59346 - dépassement d'entier 32 bits dans le chemin de segmentation TSO de VMXNET3 de VMware, plantage invité-vers-hôte. | Preuve 16 sept. 2026Publié — | —IndisponibleIndisponible | —Indisponible | — | —— | 1 | 16 sept. 2026 |
|---|
| CVE-2025-41236Vulnérabilité de dépassement d'entier dans VMXNET3 | Preuve 16 sept. 2026Publié 15 juil. 2025 | 9,3ÉlevéCritique | 2,5 %Faible | — | VMwareESXi, Cloud Foundation, Workstation, Fusion, Telco Cloud Platform, Telco Cloud Infrastructure | 1 | 16 sept. 2026 |
|---|
| CVE-2026-32996Cette vulnérabilité dans Veeam Agent for Microsoft Windows permet une élévation de privilèges locale. | Preuve 15 sept. 2026Publié 28 mai 2026 | 7,3ÉlevéÉlevé | 0,2 %Faible | — | VeeamBackup and Replication | 1 | 15 sept. 2026 |
|---|