Chargement du catalogue de vulnérabilités
Veille sur les menaces
CVE publiques avec preuves d'exploitation actuelles, signaux de risque et outils défensifs ou de recherche associés.
RSS des exploits| CVE et titre | Preuves / dates | CVSS | EPSS | KEV | Fournisseur/produit | Exploits | Mise à jour |
|---|---|---|---|---|---|---|---|
| CVE-2026-71510Dolibarr < 24.0.0 Injection SQL dans l'API REST Users via le paramètre filter | Preuve 12 sept. 2026Publié 24 août 2026 | 7,1ÉlevéÉlevé | 0,2 %Faible | — | Dolibarrdolibarr | 1 |
| 12 sept. 2026 |
| CVE-2026-65540Vulnérabilité de falsification de requête intersite (CSRF) dans le plugin WordPress Popup for CF7 with Sweet Alert <= 1.6.5 | Preuve 11 sept. 2026Publié 23 juil. 2026 | 7,1ÉlevéÉlevé | 0,1 %Faible | — | Metin SaraçPopup for CF7 with Sweet Alert | 1 | 11 sept. 2026 |
|---|
| CVE-2026-19794WP-Stats <= 2.56 - Cross-Site Scripting stocké non authentifié | Preuve 11 sept. 2026Publié 14 août 2026 | 7,2ÉlevéÉlevé | 0,2 %Faible | — | gamerzWP-Stats | 1 | 11 sept. 2026 |
|---|
| CVE-2026-15253Easy Media Replace <= 0.2.0 - XSS stocké via le titre de la pièce jointe (Author+) | Preuve 11 sept. 2026Publié 19 août 2026 | 6,8ModéréMoyen | 0,3 %Faible | — | UnknownEasy Media Replace | 1 | 11 sept. 2026 |
|---|
| CVE-2026-33697CoCoS attested TLS est vulnérable aux attaques par relais via des clés TLS éphémères extraites | Preuve 11 sept. 2026Publié 26 mars 2026 | 7,5ÉlevéÉlevé | 0,1 %Faible | — | ultravioletrscocos | 1 | 11 sept. 2026 |
|---|
| CVE-2024-30350Vulnérabilité de divulgation d'informations par lecture hors limites dans l'annotation de Foxit PDF Reader | Preuve 11 sept. 2026Publié 2 avr. 2024 | 3,3FaibleFaible | 0,5 %Faible | — | FoxitPDF Reader | 1 | 11 sept. 2026 |
|---|
| CVE-2026-85612OpenPanel avant 2.3.0 SSRF via les endpoints favicon et og | Preuve 11 sept. 2026Publié 4 sept. 2026 | 8,7ÉlevéÉlevé | 0,2 %Faible | — | Openpanel-devopenpanel | 1 | 11 sept. 2026 |
|---|
| CVE-2026-15667Eventin <= 4.1.22 - Inclusion de fichier local authentifiée (Contributeur+) via le paramètre 'event_layout' | Preuve 11 sept. 2026Publié 9 sept. 2026 | 7,5ÉlevéÉlevé | 0,6 %Faible | — | arrayticsEventin – Event Calendar, Tickets, Registration, Booking & WooCommerce | 1 | 11 sept. 2026 |
|---|
| CVE-2026-14962ELEX WooCommerce Request a Quote < 2.4.1 - Injection SQL non authentifiée via variation_id | Preuve 11 sept. 2026Publié 9 sept. 2026 | 8,6ÉlevéÉlevé | 0,3 %Faible | — | UnknownELEX WooCommerce Request a Quote | 1 | 11 sept. 2026 |
|---|
| CVE-2025-38502bpf : Correction de l'accès hors limites dans le stockage local du cgroup | Preuve 11 sept. 2026Publié 16 août 2025 | 7,8ÉlevéÉlevé | 0,2 %Faible | — | LinuxLinux | 1 | 11 sept. 2026 |
|---|
| CVE-2022-34303Une faille a été découverte dans les bootloaders Eurosoft antérieurs au 2022-06-01. Un attaquant peut utiliser ce bootloader pour contourner ou altérer les... | Preuve 11 sept. 2026Publié 26 août 2022 | 6,7ModéréMoyen | 0,8 %Faible | — | n/an/a | 2 | 11 sept. 2026 |
|---|
| CVE-2022-34302Une faille a été découverte dans les bootloaders New Horizon Datasys antérieurs au 2022-06-01. Un attaquant peut utiliser ce bootloader pour contourner ou... | Preuve 11 sept. 2026Publié 26 août 2022 | 6,7ModéréMoyen | 1,1 %Faible | — | n/an/a | 1 | 11 sept. 2026 |
|---|
| CVE-2022-34301Une faille a été découverte dans les chargeurs d'amorçage de CryptoPro Secure Disk antérieurs au 2022-06-01. Un attaquant peut utiliser ce chargeur... | Preuve 11 sept. 2026Publié 26 août 2022 | 6,7ModéréMoyen | 1,0 %Faible | — | n/an/a | 2 | 11 sept. 2026 |
|---|
| CVE-2026-79294Vulnérabilité de type Cross Site Scripting dans Moonshot AI Kimi version au 2026-07-18 permet à un attaquant distant d'exécuter du code arbitraire via le... | Preuve 11 sept. 2026Publié 18 sept. 2026 | 6,1ModéréMoyen | 0,5 %Faible | — | n/an/a | 1 | 11 sept. 2026 |
|---|
| CVE-2026-25645Requests présente une réutilisation non sécurisée de fichiers temporaires dans sa fonction utilitaire extract_zipped_paths() | Preuve 11 sept. 2026Publié 25 mars 2026 | 5,5ModéréMoyen | 0,2 %Faible | — | psfrequests | 1 | 11 sept. 2026 |
|---|
| CVE-2026-81861CWE-522 : Vulnérabilité de protection insuffisante des identifiants pouvant entraîner l'exposition des informations d'authentification et un accès non... | Preuve 11 sept. 2026Publié 11 sept. 2026 | 5,9ModéréMoyen | 0,4 %Faible | — | Schneider ElectricSCADAPack 47x, SCADAPack 47xi, SCADAPack 47xd, SCADAPack 470R, SCADAPack 57x, SCADAPack 3xx, SCADAPack 32 | 1 | 11 sept. 2026 |
|---|
| CVE-2026-82583NextGen Healthcare Mirth Connect Injection SQL | Preuve 11 sept. 2026Publié 11 sept. 2026 | 7,2ÉlevéÉlevé | 0,5 %Faible | — | NextGen HealthcareMirth Connect | 1 | 11 sept. 2026 |
|---|
| CVE-2026-82578NextGen Healthcare Mirth Connect Restriction inappropriée de la référence d'entité externe XML | Preuve 11 sept. 2026Publié 11 sept. 2026 | 8,7ÉlevéÉlevé | 0,4 %Faible | — | NextGen HealthcareMirth Connect | 1 | 11 sept. 2026 |
|---|
| CVE-2026-78224NextGen Healthcare Mirth Connect Restriction inappropriée de la référence d'entité externe XML | Preuve 11 sept. 2026Publié 11 sept. 2026 | 8,8ÉlevéÉlevé | 0,4 %Faible | — | NextGen HealthcareMirth Connect | 1 | 11 sept. 2026 |
|---|
| CVE-2026-88861Contournement du MFA de session AAL1 de Capgo via une autorisation RBAC directe | Preuve 11 sept. 2026Publié 10 sept. 2026 | 8,7ÉlevéÉlevé | 0,3 %Faible | — | Cap-gocapgo.app | 1 | 11 sept. 2026 |
|---|
| CVE-2026-22732Sous certaines conditions, les en-têtes HTTP de Spring Security ne sont pas écrits | Preuve 11 sept. 2026Publié 19 mars 2026 | 9,1ÉlevéCritique | 0,5 %Faible | — | VMwareSpring Security | 1 | 11 sept. 2026 |
|---|
| CVE-2026-79298Une vulnérabilité dans Howyar Technologies Inc SysReturn, versions antérieures à 11.3.034 et corrigée dans la v.11.3.0.34, permet à un attaquant local... | Preuve 11 sept. 2026Publié 16 sept. 2026 | 8,4ÉlevéÉlevé | 0,2 %Faible | — | n/an/a | 2 | 11 sept. 2026 |
|---|
| CVE-2026-78997UC Browser pour Android (package com.UCMobile.intl, version 13.7.8.1314) contient une vulnérabilité de type Universal Cross-Site Scripting qui permet à un... | Preuve 11 sept. 2026Publié 8 sept. 2026 | 9,3ÉlevéCritique | 0,3 %Faible | — | n/an/a | 1 | 11 sept. 2026 |
|---|
| CVE-2026-22706Strapi : La réinitialisation du mot de passe ne révoque pas les sessions de rafraîchissement existantes | Preuve 11 sept. 2026Publié 14 mai 2026 | 2,1FaibleFaible | 0,3 %Faible | — | strapistrapi, @strapi/admin, @strapi/plugin-users-permissions | 1 | 11 sept. 2026 |
|---|
| CVE-2022-29901Divulgation arbitraire de mémoire via des attaques par canal auxiliaire du CPU (Retbleed) | Preuve 11 sept. 2026Publié 12 juil. 2022 | 6,5ModéréMoyen | 4,8 %Faible | — | IntelIntel Microprocessors | 1 | 11 sept. 2026 |
|---|
| CVE-2022-29900Des prédictions de branchement mal entraînées pour les instructions de retour peuvent permettre l'exécution spéculative de code arbitraire dans certaines... | Preuve 11 sept. 2026Publié 12 juil. 2022 | 6,5ModéréMoyen | 3,8 %Faible | — | AMDAMD Processors | 1 | 11 sept. 2026 |
|---|
| CVE-2026-18351Téléversement de fichiers par glisser-déposer pour Elementor Forms <= 1.6.0 - Téléversement de fichiers arbitraires non authentifié via le paramètre 'type' | Preuve 11 sept. 2026Publié 10 sept. 2026 | 9,8ÉlevéCritique | 0,8 %Faible | — | addonsorgDrag and Drop File Upload for Elementor Forms | 2 | 11 sept. 2026 |
|---|
| CVE-2026-51990Un problème dans Sogou Sogou Input Method < 16.3.0.3498 (corrigé dans 16.3.0.3498) permet à un attaquant distant d'exécuter du code arbitraire via le... | Preuve 11 sept. 2026Publié 16 sept. 2026 | 9,8ÉlevéCritique | 1,0 %Faible | — | n/an/a | 1 | 11 sept. 2026 |
|---|
| CVE-2026-42018Exposition de la génération de jetons d'utilisateur anonyme dans JFrog Artifactory | Preuve 11 sept. 2026Publié 12 août 2026 | 7,5ÉlevéÉlevé | 11,0 %Modéré | KEV | jfrogartifactory | 1 | 13 sept. 2026 |
|---|
| CVE-2026-15776Implémentation inappropriée dans V8 dans Google Chrome antérieur à 150.0.7871.125 permettait à un attaquant distant d'exécuter du code arbitraire à... | Preuve 10 sept. 2026Publié 14 juil. 2026 | 8,8ÉlevéÉlevé | 0,5 %Faible | — | GoogleChrome | 1 | 10 sept. 2026 |
|---|
| CVE-2026-36392FairSketch Rise CRM version 3.9.6 est vulnérable à une attaque de type Cross Site Scripting (XSS). Un administrateur authentifié peut injecter du JavaScript... | Preuve 10 sept. 2026Publié 10 sept. 2026 | 5,4ModéréMoyen | 0,2 %Faible | — | n/an/a | 1 | 10 sept. 2026 |
|---|
| CVE-2026-78804L'action responsable de la définition du seuil d'alerte de stock par entrepôt (seuil_stock_alerte) accepte une entrée contrôlée par l'utilisateur et... | Preuve 10 sept. 2026Publié — | —IndisponibleIndisponible | —Indisponible | — | —— | 1 | 10 sept. 2026 |
|---|
| CVE-2026-63643MagicMirror : ssrf calendar .js | Preuve 10 sept. 2026Publié 18 août 2026 | 6,3ModéréMoyen | 0,5 %Faible | — | MagicMirrorOrgMagicMirror | 1 | 10 sept. 2026 |
|---|
| CVE-2026-63642MagicMirror newsfeed Socket.IO notification permet une falsification de requête côté serveur à l'aveugle | Preuve 10 sept. 2026Publié 18 août 2026 | 6,3ModéréMoyen | 0,5 %Faible | — | MagicMirrorOrgMagicMirror | 1 | 10 sept. 2026 |
|---|
| CVE-2026-85103Débordement de tampon basé sur le tas dans le décodage ASN.1 des certificats VPN | Preuve 10 sept. 2026Publié 9 sept. 2026 | 9,8ÉlevéCritique | 0,4 %Faible | — | checkpointQuantum Security Gateway, Quantum Security Management | 1 | 10 sept. 2026 |
|---|
| CVE-2026-85102Validation de certificat incorrecte dans Quantum Security Gateway | Preuve 10 sept. 2026Publié 9 sept. 2026 | 9,8ÉlevéCritique | 0,3 %Faible | KEV | checkpointQuantum Security Gateway | 1 | 22 sept. 2026 |
|---|
| CVE-2026-87006PoC — autorisation manquante sur le magasin d'ancres de confiance GPG à l'échelle de la plateforme dans Terrapod (GHSA-6qrc-597p-mrp9, CVE-2026-87006, CVSS... | Preuve 10 sept. 2026Publié — | —IndisponibleIndisponible | —Indisponible | — | —— | 1 | 10 sept. 2026 |
|---|
| CVE-2026-86999PoC — path traversal via une synchronisation d'appareil malveillante dans le plugin Supernote Obsidian (GHSA-3gx3-r874-5pp4, CVE-2026-86999, CVSS 5.6). | Preuve 10 sept. 2026Publié — | —IndisponibleIndisponible | —Indisponible | — | —— | 1 | 10 sept. 2026 |
|---|
| CVE-2026-86998PoC — abus de proxy cross-origin des clés API de fournisseur configurées dans PasteGuard (GHSA-q94x-p9rc-q89f, CVE-2026-86998, CVSS 7.6). | Preuve 10 sept. 2026Publié — | —IndisponibleIndisponible | —Indisponible | — | —— | 1 | 10 sept. 2026 |
|---|
| CVE-2026-87001PoC — traversée de chemin via un champ de domaine dérivé d'un LLM non assaini dans OpenLore (GHSA-5j8x-q7q6-58j5, CVE-2026-87001, CVSS 4.7). | Preuve 10 sept. 2026Publié — | —IndisponibleIndisponible | —Indisponible | — | —— | 1 | 10 sept. 2026 |
|---|
| CVE-2026-87002PoC — exécution arbitraire de JavaScript pilotée par le frontmatter dans Note Toolbar pour Obsidian (GHSA-q8cw-3m8c-5pf2, CVE-2026-87002, CVSS 7.0). | Preuve 10 sept. 2026Publié — | —IndisponibleIndisponible | —Indisponible | — | —— | 1 | 10 sept. 2026 |
|---|
| CVE-2026-87005PoC — erreur de validation d'origine permettant l'exfiltration du cookie SSO PRT d'Entra ID dans linux-entra-sso (GHSA-g9vc-5j77-f2cm, CVE-2026-87005, CVSS... | Preuve 10 sept. 2026Publié — | —IndisponibleIndisponible | —Indisponible | — | —— | 1 | 10 sept. 2026 |
|---|
| CVE-2026-87009PoC — les requêtes cross-origin réutilisent la clé API du fournisseur configurée dans inference-gateway (GHSA-5293-fcm6-fh8v, CVE-2026-87009, CVSS 5.4). | Preuve 10 sept. 2026Publié — | —IndisponibleIndisponible | —Indisponible | — | —— | 1 | 10 sept. 2026 |
|---|
| CVE-2026-87003PoC — suivi de lien symbolique vers une divulgation de contenu hors dépôt via search_text dans Gortex (GHSA-6vhf-4wcm-2r83, CVE-2026-87003, CVSS 5.5). | Preuve 10 sept. 2026Publié — | —IndisponibleIndisponible | —Indisponible | — | —— | 1 | 10 sept. 2026 |
|---|
| CVE-2026-87000PoC — l'import de pièces jointes copie des fichiers depuis des chemins locaux non approuvés dans ZotLit (GHSA-4qh7-66xv-h329, CVE-2026-87000, CVSS 5.5). | Preuve 10 sept. 2026Publié — | —IndisponibleIndisponible | —Indisponible | — | —— | 1 | 10 sept. 2026 |
|---|
| CVE-2026-87007PoC — SSRF via contournement du filtre de sécurité d'URL par la couche de rendu JS dans crw (GHSA-5jp3-339h-vxqw, CVE-2026-87007, CVSS 7.5). | Preuve 10 sept. 2026Publié — | —IndisponibleIndisponible | —Indisponible | — | —— | 1 | 10 sept. 2026 |
|---|
| CVE-2026-87004PoC — id_token OIDC accepté sans vérification de signature/d’audience/d’expiration dans Tugtainer (GHSA-crjc-6vc7-xrfh, CVE-2026-87004, CVSS 8.1). | Preuve 10 sept. 2026Publié — | —IndisponibleIndisponible | —Indisponible | — | —— | 1 | 10 sept. 2026 |
|---|
| CVE-2026-87008PoC — suivi de lien symbolique permettant la lecture/écriture arbitraire de fichiers en dehors de la racine du projet dans code-graph-rag... | Preuve 10 sept. 2026Publié — | —IndisponibleIndisponible | —Indisponible | — | —— | 1 | 10 sept. 2026 |
|---|
| CVE-2026-86060Manipulation des privilèges de session SSH via un nom d'utilisateur forgé dans Mikrotik RouterOS | Preuve 10 sept. 2026Publié 5 sept. 2026 | 9,2ÉlevéCritique | 1,1 %Faible | KEV | MikrotikRouterOS | 1 | 16 sept. 2026 |
|---|
| CVE-2026-0303Checkov par Prisma Cloud : Exécution de code via un fichier de configuration auto-chargé | Preuve 10 sept. 2026Publié 10 sept. 2026 | 2,4FaibleFaible | 0,1 %Faible | — | Palo Alto NetworksCheckov by Prisma Cloud | 1 | 10 sept. 2026 |
|---|