Chargement du catalogue de vulnérabilités
Veille sur les menaces
CVE publiques avec preuves d'exploitation actuelles, signaux de risque et outils défensifs ou de recherche associés.
RSS des exploits| CVE et titre | Preuves / dates | CVSS | EPSS | KEV | Fournisseur/produit | Exploits | Mise à jour |
|---|---|---|---|---|---|---|---|
| CVE-2026-12793JetFormBuilder <= 3.6.2 - Élévation de privilèges non authentifiée via le paramètre '_jet_engine_booking_form_id' | Preuve 16 sept. 2026Publié 16 sept. 2026 | 9,8ÉlevéCritique | 0,4 %Faible | — | jetmonstersJetFormBuilder — Dynamic Blocks Form Builder |
| 3 |
| 16 sept. 2026 |
| CVE-2025-57231Traversée de chemin dans les pièces jointes d'avatar dans Docmost v0.21.0 permet à un acteur malveillant non authentifié de divulguer des fichiers locaux... | Preuve 16 sept. 2026Publié 10 sept. 2026 | 7,5ÉlevéÉlevé | 1,3 %Faible | — | n/an/a | 1 | 16 sept. 2026 |
|---|
| CVE-2026-0994Déni de service dans Python Protobuf | Preuve 16 sept. 2026Publié 23 janv. 2026 | 8,2ÉlevéÉlevé | 0,7 %Faible | — | PythonProtobuf | 1 | 16 sept. 2026 |
|---|
| CVE-2026-84607Une condition de concurrence a été corrigée grâce à une meilleure gestion de l'état. Ce problème est corrigé dans iOS 26.7 et iPadOS 26.7, iOS 27 et iPadOS... | Preuve 16 sept. 2026Publié 14 sept. 2026 | 7,8ÉlevéÉlevé | 0,1 %Faible | — | AppleiOS and iPadOS, macOS, tvOS, visionOS, watchOS | 1 | 16 sept. 2026 |
|---|
| CVE-2026-92247synaptikcms synaptik-cms Admin File Manager file-manager.php rename téléversement sans restriction | Preuve 16 sept. 2026Publié 16 sept. 2026 | 2,0FaibleFaible | 0,3 %Faible | — | synaptikcmssynaptik-cms | 1 | 16 sept. 2026 |
|---|
| CVE-2026-59346PoC pour CVE-2026-59346 - dépassement d'entier 32 bits dans le chemin de segmentation TSO de VMXNET3 de VMware, plantage invité-vers-hôte. | Preuve 16 sept. 2026Publié — | —IndisponibleIndisponible | —Indisponible | — | —— | 1 | 16 sept. 2026 |
|---|
| CVE-2025-41236Vulnérabilité de dépassement d'entier dans VMXNET3 | Preuve 16 sept. 2026Publié 15 juil. 2025 | 9,3ÉlevéCritique | 2,5 %Faible | — | VMwareESXi, Cloud Foundation, Workstation, Fusion, Telco Cloud Platform, Telco Cloud Infrastructure | 1 | 16 sept. 2026 |
|---|
| CVE-2026-32996Cette vulnérabilité dans Veeam Agent for Microsoft Windows permet une élévation de privilèges locale. | Preuve 15 sept. 2026Publié 28 mai 2026 | 7,3ÉlevéÉlevé | 0,2 %Faible | — | VeeamBackup and Replication | 1 | 15 sept. 2026 |
|---|
| CVE-2026-49268Apache Shiro : Injection de DN LDAP dans DefaultLdapRealm | Preuve 15 sept. 2026Publié 17 juin 2026 | 8,8ÉlevéÉlevé | 0,5 %Faible | — | Apache Software FoundationApache Shiro | 1 | 15 sept. 2026 |
|---|
| CVE-2026-65013Onlook tRPC Référence directe non sécurisée à un objet via plusieurs procédures | Preuve 15 sept. 2026Publié 22 juil. 2026 | 8,7ÉlevéÉlevé | 0,4 %Faible | — | onlookrepo | 1 | 15 sept. 2026 |
|---|
| CVE-2026-44351fast-jwt : Secret HMAC vide accepté via un résolveur de clé asynchrone - contournement de l'authentification JWT | Preuve 15 sept. 2026Publié 13 mai 2026 | 9,1ÉlevéCritique | 0,2 %Faible | — | nearformfast-jwt | 1 | 15 sept. 2026 |
|---|
| CVE-2026-12944Liste de blocage incomplète d'un scanner de sécurité permettant l'exécution de code via le réseau | Preuve 15 sept. 2026Publié 14 sept. 2026 | 9,6ÉlevéCritique | 0,2 %Faible | — | IBMLangflow OSS | 2 | 15 sept. 2026 |
|---|
| CVE-2026-17633Langflow OSS est affecté par une exécution de code arbitraire dans la génération de composants, la validation et la gestion des composants personnalisés | Preuve 15 sept. 2026Publié 5 août 2026 | 8,8ÉlevéÉlevé | 0,4 %Faible | — | IBMLangflow OSS | 1 | 15 sept. 2026 |
|---|
| CVE-2026-17632Langflow OSS est affecté par une exécution de code arbitraire dans la génération de composants, la validation et la gestion des composants personnalisés | Preuve 15 sept. 2026Publié 5 août 2026 | 8,8ÉlevéÉlevé | 0,7 %Faible | — | IBMLangflow OSS | 1 | 15 sept. 2026 |
|---|
| CVE-2026-82090Pocket jusqu'à 8.33.0.0 permet une XSS car « Save to Pocket » injecte du HTML externe dans le DOM. Le code JavaScript peut modifier l'état de l'application... | Preuve 15 sept. 2026Publié 28 août 2026 | 9,2ÉlevéCritique | 0,3 %Faible | — | getpocketPocket | 1 | 15 sept. 2026 |
|---|
| CVE-2026-59550Vulnérabilité d'injection SQL dans le plugin WordPress AWP Classifieds <= 4.4.7 | Preuve 15 sept. 2026Publié 27 juil. 2026 | 9,3ÉlevéCritique | 0,2 %Faible | — | Strategy11 TeamAWP Classifieds | 1 | 15 sept. 2026 |
|---|
| CVE-2026-79551Tenda Technology Co., Ltd NVR_4H CH3 v2.1 V27.5.58.6 a été découvert comme contenant une clé cryptographique codée en dur. | Preuve 15 sept. 2026Publié 15 sept. 2026 | 7,5ÉlevéÉlevé | 0,3 %Faible | — | n/an/a | 1 | 15 sept. 2026 |
|---|
| CVE-2022-41404Un problème dans la méthode fetch() de la classe BasicProfile de org.ini4j jusqu'à la version v0.5.4 permet aux attaquants de provoquer un déni de service... | Preuve 15 sept. 2026Publié 11 oct. 2022 | 7,5ÉlevéÉlevé | 1,4 %Faible | — | n/an/a | 1 | 15 sept. 2026 |
|---|
| CVE-2026-24733Apache Tomcat : contournement de contrainte de sécurité avec HTTP/0.9 | Preuve 15 sept. 2026Publié 17 févr. 2026 | 6,5ModéréMoyen | 0,5 %Faible | — | Apache Software FoundationApache Tomcat | 1 | 15 sept. 2026 |
|---|
| CVE-2026-25057Zip Slip dans le téléversement de configuration de MarkUs permettant une RCE | Preuve 15 sept. 2026Publié 9 févr. 2026 | 9,1ÉlevéCritique | 0,5 %Faible | — | MarkUsProjectMarkus | 1 | 15 sept. 2026 |
|---|
| CVE-2026-43783Une condition de concurrence a été corrigée grâce à un verrouillage amélioré. Ce problème est résolu dans macOS Tahoe 26.6. Une application malveillante... | Preuve 15 sept. 2026Publié 14 sept. 2026 | 7,8ÉlevéÉlevé | 0,2 %Faible | — | ApplemacOS | 1 | 15 sept. 2026 |
|---|
| CVE-2026-69328Vulnérabilité d’élévation de privilèges dans Windows Storage | Preuve 15 sept. 2026Publié 8 sept. 2026 | 7,8ÉlevéÉlevé | 0,3 %Faible | — | MicrosoftWindows 10 Version 1607, Windows 10 Version 1809, Windows 10 Version 21H2, Windows 10 Version 22H2, Windows 11 version 23H2, Windows 11 Version 23H2, Windows 11 Version 24H2, Windows 11 Version 25H2, Windows 11 version 26H1, Windows Server 2016, Windows Server 2016 (Server Core installation), Windows Server 2019, Windows Server 2019 (Server Core installation), Windows Server 2022, Windows Server 2025, Windows Server 2025 (Server Core installation) | 1 | 15 sept. 2026 |
|---|
| CVE-2026-88899Contrôle externe du répertoire de travail de l'agent via l'en-tête x-opencode-directory avant knowns 0.31.0 | Preuve 14 sept. 2026Publié 10 sept. 2026 | 9,3ÉlevéCritique | 0,4 %Faible | — | knowns-devknowns | 1 | 14 sept. 2026 |
|---|
| CVE-2026-86259OpenMAIC avant 1.0.1 SSRF via validation d'URL conditionnée par l'environnement | Preuve 14 sept. 2026Publié 6 sept. 2026 | 9,0ÉlevéCritique | 0,3 %Faible | — | THU-MAICOpenMAIC | 1 | 14 sept. 2026 |
|---|
| CVE-2026-61797Preuve de concept pour CVE-2026-61797, une injection SQL aveugle basée sur le temps dans le plugin PDF de GLPI, avec validation sqlmap et conseils de détection. | Preuve 14 sept. 2026Publié — | —IndisponibleIndisponible | —Indisponible | — | —— | 1 | 22 sept. 2026 |
|---|
| CVE-2026-9794Keycloak : divulgation d'informations via le point de terminaison SAML ECP | Preuve 14 sept. 2026Publié 28 mai 2026 | 5,3ModéréMoyen | 0,3 %Faible | — | Red HatRed Hat build of Keycloak 26.4, Red Hat build of Keycloak 26.4.13, Red Hat build of Keycloak 26.6, Red Hat build of Keycloak 26.6.3 | 1 | 14 sept. 2026 |
|---|
| CVE-2025-4030PHPGurukul COVID19 Testing Management System search-report-result.php injection SQL | Preuve 14 sept. 2026Publié 28 avr. 2025 | 6,9ModéréMoyen | 0,5 %Faible | — | PHPGurukulCOVID19 Testing Management System | 1 | 14 sept. 2026 |
|---|
| CVE-2025-4028PHPGurukul COVID19 Testing Management System profile.php injection SQL | Preuve 14 sept. 2026Publié 28 avr. 2025 | 6,9ModéréMoyen | 0,5 %Faible | — | PHPGurukulCOVID19 Testing Management System | 1 | 14 sept. 2026 |
|---|
| CVE-2026-90782S2OPC jusqu'à 1.7.3 Déférencement de pointeur NULL dans alloc_notification_message_items() | Preuve 14 sept. 2026Publié 13 sept. 2026 | 6,0ModéréMoyen | 0,3 %Faible | — | SysterelS2OPC | 1 | 14 sept. 2026 |
|---|
| CVE-2026-87492Autorisation incorrecte dans DevTools dans Google Chrome antérieur à 153.0.8010.36, permettant à un attaquant distant d'exécuter potentiellement du code... | Preuve 14 sept. 2026Publié 9 sept. 2026 | 9,6ÉlevéCritique | 0,3 %Faible | — | GoogleChrome | 1 | 14 sept. 2026 |
|---|
| CVE-2026-86283MISP UiBeta Collection View contourne les ACL d'événements, exposant des données d'événements non autorisées | Preuve 14 sept. 2026Publié 6 sept. 2026 | 7,1ÉlevéÉlevé | 0,2 %Faible | — | MISPMISP | 1 | 14 sept. 2026 |
|---|
| CVE-2026-76461Vulnérabilité d'injection SQL dans Cisco Secure Email Gateway | Preuve 14 sept. 2026Publié 14 sept. 2026 | 9,8ÉlevéCritique | 2,0 %Faible | KEV | CiscoCisco Secure Email | 3 | 15 sept. 2026 |
|---|
| CVE-2026-42536Apache HTTP Server : débordement de tas dans mod_xml2enc | Preuve 13 sept. 2026Publié 8 juin 2026 | 7,5ÉlevéÉlevé | 1,0 %Faible | — | Apache Software FoundationApache HTTP Server | 1 | 13 sept. 2026 |
|---|
| CVE-2026-90781Débordement de tampon de pile off-by-one dans __snd_ctl_ascii_elem_id_parse() de alsa-lib jusqu'à 1.2.16.1 | Preuve 13 sept. 2026Publié 13 sept. 2026 | 4,8ModéréMoyen | 0,2 %Faible | — | ALSA Projectalsa-lib | 1 | 13 sept. 2026 |
|---|
| CVE-2026-20516Dans MiracastService, il existe une possible élévation de privilèges due à un confused deputy. Cela pourrait conduire à un déni de service local avec des... | Preuve 13 sept. 2026Publié 7 sept. 2026 | 5,5ModéréMoyen | 0,1 %Faible | — | MediaTek, Inc.MediaTek chipset | 1 | 13 sept. 2026 |
|---|
| CVE-2026-65615Projet de reproduction de la chaîne RCE complète avec pré-authentification sur JFrog Artifactory (CVE-2026-42018 / CVE-2026-65616 / CVE-2026-65615) :... | Preuve 13 sept. 2026Publié — | —IndisponibleIndisponible | —Indisponible | — | —— | 1 | 13 sept. 2026 |
|---|
| CVE-2026-65616Escalade de privilèges potentielle vers les privilèges d'administrateur JFrog | Preuve 13 sept. 2026Publié 27 juil. 2026 | 8,8ÉlevéÉlevé | 0,2 %Faible | — | jfrogartifactory | 3 | 13 sept. 2026 |
|---|
| CVE-2026-77770miniOrange 2FA (Free & Pro) - Suppression arbitraire d'options non authentifiée via le validateur de lien de courriel hors bande | Preuve 13 sept. 2026Publié 10 sept. 2026 | 10,0ÉlevéCritique | 0,2 %Faible | — | UnknownminiOrange 2FA | 1 | 13 sept. 2026 |
|---|
| CVE-2025-14659D-Link DIR-860LB1/DIR-868LB1 injection de commande DHCP | Preuve 13 sept. 2026Publié 14 déc. 2025 | 7,4ÉlevéÉlevé | 3,9 %Faible | — | D-LinkDIR-860LB1, DIR-868LB1 | 1 | 13 sept. 2026 |
|---|
| CVE-2026-71294Plugin Comments de Cotonti CMS — Injection d'objet PHP via unserialize() non restreint dans les actions Create/Edit | Preuve 13 sept. 2026Publié 5 août 2026 | 7,6ÉlevéÉlevé | 0,2 %Faible | — | CotontiCotonti | 1 | 13 sept. 2026 |
|---|
| CVE-2024-2044Désérialisation non sécurisée et exécution de code à distance par un utilisateur authentifié dans pgAdmin 4 | Preuve 13 sept. 2026Publié 7 mars 2024 | 9,9ÉlevéCritique | 79,5 %Élevé | — | pgadmin.orgpgAdmin 4 | 1 | 13 sept. 2026 |
|---|
| CVE-2026-77771miniOrange 2FA (Gratuit & Pro) - Contournement de la 2FA via verrouillage OTP limité à la session | Preuve 12 sept. 2026Publié 10 sept. 2026 | 7,5ÉlevéÉlevé | 0,2 %Faible | — | UnknownminiOrange 2FA | 1 | 12 sept. 2026 |
|---|
| CVE-2026-80099Divers plugins Newfold, diverses versions - Contournement d'authentification non authentifié via la validation de jeton Bearer avec un secret vide | Preuve 12 sept. 2026Publié 9 sept. 2026 | 8,8ÉlevéÉlevé | 0,5 %Faible | — | NewfoldWP Plugin Web, WP Plugin Crazy Domains, WP Module Data, WP Plugin Hostgator, WP Plugin Bluehost | 1 | 12 sept. 2026 |
|---|
| CVE-2026-78006The Events Calendar <= 6.17.4 - Injection d'objet PHP non authentifiée menant à l'exécution de code à distance | Preuve 12 sept. 2026Publié 12 sept. 2026 | 9,8ÉlevéCritique | 0,8 %Faible | — | stellarwpThe Events Calendar | 1 | 12 sept. 2026 |
|---|
| CVE-2026-86547mrubyc jusqu'à 4.0.0 Déférencement de pointeur NULL via OP_ENTER | Preuve 12 sept. 2026Publié 9 sept. 2026 | 6,9ModéréMoyen | 0,1 %Faible | — | mrubycmrubyc | 1 | 12 sept. 2026 |
|---|
| CVE-2026-85706Limitation incorrecte d'un nom de chemin à un répertoire restreint (« Path Traversal ») dans GitLab | Preuve 12 sept. 2026Publié 12 sept. 2026 | 10,0ÉlevéCritique | 14,6 %Modéré | KEV | GitLabGitLab | 15 | 14 sept. 2026 |
|---|
| CVE-2026-89013Dolibarr 23.0.4 < 24.0.1 Contournement d'autorisation via le paramètre hashp dans document.php | Preuve 12 sept. 2026Publié 11 sept. 2026 | 8,7ÉlevéÉlevé | 0,4 %Faible | — | DolibarrDolibarr | 1 | 12 sept. 2026 |
|---|
| CVE-2026-89012Dolibarr 24.0.0 < 24.0.1 Contournement de la liste de refus des filtres SQL via le paramètre sqlfilters | Preuve 12 sept. 2026Publié 11 sept. 2026 | 7,1ÉlevéÉlevé | 0,3 %Faible | — | DolibarrDolibarr | 1 | 12 sept. 2026 |
|---|
| CVE-2026-71510Dolibarr < 24.0.0 Injection SQL dans l'API REST Users via le paramètre filter | Preuve 12 sept. 2026Publié 24 août 2026 | 7,1ÉlevéÉlevé | 0,2 %Faible | — | Dolibarrdolibarr | 1 | 12 sept. 2026 |
|---|
| CVE-2026-65540Vulnérabilité de falsification de requête intersite (CSRF) dans le plugin WordPress Popup for CF7 with Sweet Alert <= 1.6.5 | Preuve 11 sept. 2026Publié 23 juil. 2026 | 7,1ÉlevéÉlevé | 0,1 %Faible | — | Metin SaraçPopup for CF7 with Sweet Alert | 1 | 11 sept. 2026 |
|---|