Chargement du catalogue de vulnérabilités
Veille sur les menaces
CVE publiques avec preuves d'exploitation actuelles, signaux de risque et outils défensifs ou de recherche associés.
RSS des exploits| CVE et titre | Preuves / dates | CVSS | EPSS | KEV | Fournisseur/produit | Exploits | Mise à jour |
|---|---|---|---|---|---|---|---|
| CVE-2026-8069PredatorSense V3 : vulnérabilité d'élévation de privilèges locaux (LPE) | Preuve 8 sept. 2026Publié 8 mai 2026 | 8,5ÉlevéÉlevé | 0,1 %Faible | — | AcerPredatorSense V3 | 1 |
| 8 sept. 2026 |
| CVE-2026-57811WordPress Realtyna Organic IDX plugin plugin <= 5.2.0 - Vulnérabilité d'exécution de code à distance (RCE) | Preuve 8 sept. 2026Publié 13 juil. 2026 | 10,0ÉlevéCritique | 0,6 %Faible | — | RealtynaRealtyna Organic IDX plugin | 1 | 8 sept. 2026 |
|---|
| CVE-2026-75650Adobe Commerce | Neutralisation inappropriée d'éléments spéciaux utilisés dans un moteur de template (CWE-1336) | Preuve 8 sept. 2026Publié 7 sept. 2026 | 10,0ÉlevéCritique | 2,1 %Faible | KEV | AdobeAdobe Commerce, Adobe Commerce B2B, Magento Open Source | 3 | 8 sept. 2026 |
|---|
| CVE-2025-47981Vulnérabilité d'exécution de code à distance dans le mécanisme de sécurité SPNEGO Extended Negotiation (NEGOEX) | Preuve 8 sept. 2026Publié 8 juil. 2025 | 9,8ÉlevéCritique | 32,6 %Modéré | — | MicrosoftWindows 10 Version 1507, Windows 10 Version 1607, Windows 10 Version 1809, Windows 10 Version 21H2, Windows 10 Version 22H2, Windows 11 version 22H2, Windows 11 version 22H3, Windows 11 Version 23H2, Windows 11 Version 24H2, Windows Server 2008 R2 Service Pack 1, Windows Server 2008 R2 Service Pack 1 (Server Core installation), Windows Server 2012, Windows Server 2012 (Server Core installation), Windows Server 2012 R2, Windows Server 2012 R2 (Server Core installation), Windows Server 2016, Windows Server 2016 (Server Core installation), Windows Server 2019, Windows Server 2019 (Server Core installation), Windows Server 2022, Windows Server 2022, 23H2 Edition (Server Core installation), Windows Server 2025, Windows Server 2025 (Server Core installation) | 1 | 8 sept. 2026 |
|---|
| CVE-2023-52356Libtiff : défaut de segmentation dans libtiff dans tiffreadrgbatileext() conduisant à un déni de service | Preuve 7 sept. 2026Publié 25 janv. 2024 | 7,5ÉlevéÉlevé | 2,2 %Faible | — | Red HatRed Hat Enterprise Linux 10, Red Hat Enterprise Linux 10.0 Extended Update Support, Red Hat Enterprise Linux 8, Red Hat Enterprise Linux 9, Red Hat Enterprise Linux 9.6 Extended Update Support, Red Hat AI Inference Server 3.2, Red Hat AI Inference Server 3.3, Red Hat Discovery 2, Red Hat Enterprise Linux 6, Red Hat Enterprise Linux 7 | 1 | 7 sept. 2026 |
|---|
| CVE-2026-77262MCP Atlassian : Traversée de chemin / Lecture arbitraire de fichier dans l'outil MCP confluence_upload_attachment (correctif incomplet de CVE-2026-27825) | Preuve 7 sept. 2026Publié 22 sept. 2026 | 8,6ÉlevéÉlevé | —Indisponible | — | soopersetmcp-atlassian | 1 | 7 sept. 2026 |
|---|
| CVE-2026-11991Exploit automatisé pour CVE-2026-11991, un contournement d'autorisation dans le plugin WordPress FlowForms permettant aux utilisateurs Contributor+ de... | Preuve 7 sept. 2026Publié — | —IndisponibleIndisponible | —Indisponible | — | —— | 1 | 14 sept. 2026 |
|---|
| CVE-2026-86043Skipper : contournement de l'autorisation body-authz d'OPA : la mitigation truncated_body échoue en mode ouvert sur chunked/HTTP-2 (correctif incomplet CVE-2026-50197) | Preuve 7 sept. 2026Publié 16 sept. 2026 | 7,5ÉlevéÉlevé | 0,5 %Faible | — | zalandoskipper | 1 | 7 sept. 2026 |
|---|
| CVE-2026-19843389-ds-base : injection de commande via un dn ldap non échappé dans l'éditeur ldap de la console cockpit 389 | Preuve 7 sept. 2026Publié 7 sept. 2026 | 8,4ÉlevéÉlevé | 0,5 %Faible | — | Red HatRed Hat Directory Server 11.7 E4S for RHEL 8, Red Hat Directory Server 11.9 for RHEL 8, Red Hat Directory Server 12.2 E4S for RHEL 9, Red Hat Directory Server 12.4 E4S for RHEL 9, Red Hat Directory Server 12.6 EUS for RHEL 9, Red Hat Directory Server 12.8 for RHEL 9, Red Hat Directory Server 13.0 EUS for RHEL 10, Red Hat Directory Server 13.2 for RHEL 10, Red Hat Directory Server 11, Red Hat Directory Server 12, Red Hat Enterprise Linux 10, Red Hat Enterprise Linux 6, Red Hat Enterprise Linux 7, Red Hat Enterprise Linux 8, Red Hat Enterprise Linux 9 | 1 | 7 sept. 2026 |
|---|
| CVE-2026-47172Quest Bot : le code d'une pull request non fiable peut être compilé et déployé par un déploiement privilégié workflow_run. | Preuve 7 sept. 2026Publié 11 juin 2026 | 9,5ÉlevéCritique | 0,3 %Faible | — | duck-organizationquest-bot | 1 | 7 sept. 2026 |
|---|
| CVE-2026-33234AutoGPT : le contournement de la liste noire d'IP de SendEmailBlock permet une SSRF via un serveur SMTP contrôlé par l'utilisateur | Preuve 7 sept. 2026Publié 19 mai 2026 | 5,0ModéréMoyen | 0,3 %Faible | — | Significant-GravitasAutoGPT | 1 | 7 sept. 2026 |
|---|
| CVE-2026-28576Dans Contacts Provider, il existe un moyen possible d'accéder à la base de données des contacts en raison d'une injection SQL. Cela pourrait conduire à une... | Preuve 7 sept. 2026Publié 17 juin 2026 | 10,0ÉlevéCritique | 0,1 %Faible | — | AndroidAndroid | 2 | 7 sept. 2026 |
|---|
| CVE-2026-71981Cypht < 2.12.2 Injection d'objets PHP RCE via le paramètre back_query | Preuve 7 sept. 2026Publié 1 sept. 2026 | 8,7ÉlevéÉlevé | 0,6 %Faible | — | cypht-orgcypht | 1 | 7 sept. 2026 |
|---|
| CVE-2026-86218Exécution de code à distance avant authentification | Preuve 7 sept. 2026Publié 6 sept. 2026 | 10,0ÉlevéCritique | 7,5 %Faible | KEV | N-ableN-central | 2 | 8 sept. 2026 |
|---|
| CVE-2026-13184RadAsyncUpload Vulnérabilité de repli de clé HMAC par défaut dans Telerik UI pour ASP.NET AJAX | Preuve 7 sept. 2026Publié 22 juil. 2026 | 7,5ÉlevéÉlevé | 0,2 %Faible | — | Progress SoftwareTelerik UI for ASP.NET AJAX | 1 | 7 sept. 2026 |
|---|
| CVE-2026-13183RadAsyncUpload Upload Metadata Timing Oracle Vulnerability in Telerik UI for ASP.NET AJAX | Preuve 7 sept. 2026Publié 22 juil. 2026 | 7,5ÉlevéÉlevé | 0,3 %Faible | — | Progress SoftwareTelerik UI for ASP.NET AJAX | 1 | 7 sept. 2026 |
|---|
| CVE-2026-13182RadAsyncUpload Oracle de déchiffrement-vs-analyse de l'état client dans Telerik UI for ASP.NET AJAX | Preuve 7 sept. 2026Publié 22 juil. 2026 | 7,5ÉlevéÉlevé | 0,3 %Faible | — | Progress SoftwareTelerik UI for ASP.NET AJAX | 1 | 7 sept. 2026 |
|---|
| CVE-2026-13181RadAsyncUpload AsyncUploadTypeName Résolution de type Vulnérabilité dans Telerik UI pour ASP.NET AJAX | Preuve 7 sept. 2026Publié 22 juil. 2026 | 8,1ÉlevéÉlevé | 0,5 %Faible | — | Progress SoftwareTelerik UI for ASP.NET AJAX | 2 | 7 sept. 2026 |
|---|
| CVE-2026-81780WordPress Hash Form plugin <= 1.4.2 - Vulnérabilité de téléversement arbitraire de fichier | Preuve 7 sept. 2026Publié 31 août 2026 | 10,0ÉlevéCritique | 0,3 %Faible | — | hashthemesHash Form | 1 | 7 sept. 2026 |
|---|
| CVE-2026-45131CloudPirates Helm Charts Open Source : le workflow GitHub Actions pull_request_target permet l'exfiltration de secrets via les pull requests de forks | Preuve 7 sept. 2026Publié 1 juin 2026 | 10,0ÉlevéCritique | 0,3 %Faible | — | CloudPirates-iohelm-charts | 1 | 7 sept. 2026 |
|---|
| CVE-2026-42031CKAN : Injection SQL non authentifiée et contournement d'autorisation dans datastore_search_sql | Preuve 7 sept. 2026Publié 13 mai 2026 | 8,3ÉlevéÉlevé | 1,8 %Faible | — | ckanckan | 1 | 7 sept. 2026 |
|---|
| CVE-2026-52924sctp : purge de la file d'attente de sortie lors du traitement d'un COOKIE-ECHO obsolète | Preuve 7 sept. 2026Publié 24 juin 2026 | 9,8ÉlevéCritique | 0,4 %Faible | — | LinuxLinux | 1 | 7 sept. 2026 |
|---|
| CVE-2026-44246nnU-Net : Injection de flux de travail agentique dans .github/workflows/issue-triage.yml de MIC-DKFZ/nnUNet | Preuve 7 sept. 2026Publié 12 mai 2026 | 7,2ÉlevéÉlevé | 0,2 %Faible | — | MIC-DKFZnnUNet | 2 | 7 sept. 2026 |
|---|
| CVE-2026-42298Postiz : Exécution de code arbitraire et exfiltration de jetons dans pr-docker-build.yml via un Dockerfile.dev non fiable | Preuve 7 sept. 2026Publié 8 mai 2026 | 10,0ÉlevéCritique | 0,5 %Faible | — | gitroomhqpostiz-app | 1 | 7 sept. 2026 |
|---|
| CVE-2026-41249CoreShop vulnérable à l'exécution de code à distance (RCE) via une configuration pull_request_target non sécurisée | Preuve 7 sept. 2026Publié 4 juin 2026 | 8,2ÉlevéÉlevé | 0,4 %Faible | — | coreshopCoreShop | 1 | 7 sept. 2026 |
|---|
| CVE-2026-41414Skim : Exécution de code arbitraire via le checkout de fork dans pull_request_target dans pr.yml | Preuve 7 sept. 2026Publié 24 avr. 2026 | 7,4ÉlevéÉlevé | 0,3 %Faible | — | skim-rsskim | 1 | 7 sept. 2026 |
|---|
| CVE-2026-42559RMCP : vulnérabilité de rebinding DNS dans le transport serveur HTTP Streamable de rmcp | Preuve 7 sept. 2026Publié 14 mai 2026 | 8,8ÉlevéÉlevé | 0,2 %Faible | — | modelcontextprotocolrust-sdk | 1 | 7 sept. 2026 |
|---|
| CVE-2026-78850Preuve de concept démontrant une SSRF aveugle authentifiée dans le SiteContentDetector de Matomo, permettant la reconnaissance du réseau interne et l'envoi... | Preuve 6 sept. 2026Publié — | —IndisponibleIndisponible | —Indisponible | — | —— | 1 | 13 sept. 2026 |
|---|
| CVE-2026-19949All-in-One WP Migration and Backup <= 7.109 - Injection SQL de second ordre non authentifiée via la restauration d'archive menant à l'exécution de code à distance | Preuve 6 sept. 2026Publié 25 août 2026 | 8,8ÉlevéÉlevé | 0,5 %Faible | — | servmaskAll-in-One WP Migration and Backup | 3 | 6 sept. 2026 |
|---|
| CVE-2026-67276SSH user impersonation possible in Mikrotik RouterOS | Preuve 6 sept. 2026Publié 5 sept. 2026 | 9,2ÉlevéCritique | 0,2 %Faible | — | MikrotikRouterOS | 4 | 6 sept. 2026 |
|---|
| CVE-2026-78851Avis technique détaillant une vulnérabilité de traversée de chemin authentifiée dans la fonction Twig media_directory() de Grav CMS, permettant... | Preuve 6 sept. 2026Publié — | —IndisponibleIndisponible | —Indisponible | — | —— | 1 | 13 sept. 2026 |
|---|
| CVE-2026-64705Un débordement de tampon a été corrigé grâce à une meilleure vérification des limites. Ce problème est corrigé dans macOS Sequoia 15.7.7 et macOS Sonoma... | Preuve 6 sept. 2026Publié 25 août 2026 | 5,5ModéréMoyen | 0,1 %Faible | — | AppleiOS and iPadOS, macOS | 1 | 6 sept. 2026 |
|---|
| CVE-2026-78938Type confusion dans V8 dans Google Chrome antérieur à 152.0.7977.65 a permis à un attaquant distant d'exécuter du code arbitraire dans le sandbox via une... | Preuve 6 sept. 2026Publié 25 août 2026 | 8,8ÉlevéÉlevé | 0,4 %Faible | — | GoogleChrome | 1 | 6 sept. 2026 |
|---|
| CVE-2026-28956Un problème de corruption de mémoire a été corrigé grâce à une validation d'entrée améliorée. Ce problème est résolu dans iOS 26.5 et iPadOS 26.5, macOS... | Preuve 6 sept. 2026Publié 11 mai 2026 | 6,5ModéréMoyen | 0,5 %Faible | — | AppleiOS and iPadOS, macOS, tvOS, visionOS, watchOS | 1 | 6 sept. 2026 |
|---|
| CVE-2021-3030Cute Editor pour ASP.NET 6.4 est vulnérable à une cross-site scripting réfléchie causée par une validation incorrecte du paramètre GET Theme dans... | Preuve 6 sept. 2026Publié 17 sept. 2026 | 6,1ModéréMoyen | 0,3 %Faible | — | n/an/a | 1 | 6 sept. 2026 |
|---|
| CVE-2026-84645Dans Jenkins 2.579 et versions antérieures, LTS 2.568.2 et versions antérieures, les objets de types marqués comme stockant leur configuration dans des... | Preuve 5 sept. 2026Publié 2 sept. 2026 | 8,8ÉlevéÉlevé | 0,7 %Faible | — | Jenkins ProjectJenkins | 1 | 5 sept. 2026 |
|---|
| CVE-2026-3326XStore < 9.7.3 - Injection SQL non authentifiée | Preuve 5 sept. 2026Publié 10 juin 2026 | 8,6ÉlevéÉlevé | 1,9 %Faible | — | UnknownXstore | 1 | 5 sept. 2026 |
|---|
| CVE-2026-7873Vulnérabilité d'injection de code dans le point de terminaison de validation de code | Preuve 5 sept. 2026Publié 30 juin 2026 | 9,9ÉlevéCritique | 0,5 %Faible | — | IBMLangflow OSS | 1 | 5 sept. 2026 |
|---|
| CVE-2026-39382dbt présente une injection de commande dans le workflow réutilisable via la sortie non assainie de comment-body | Preuve 5 sept. 2026Publié 7 avr. 2026 | 9,3ÉlevéCritique | 0,4 %Faible | — | dbt-labsdbt-core | 1 | 5 sept. 2026 |
|---|
| CVE-2026-22778vLLM divulgue une adresse du tas lorsque PIL lève une erreur | Preuve 5 sept. 2026Publié 2 févr. 2026 | 9,8ÉlevéCritique | 3,8 %Faible | — | vllm-projectvllm | 1 | 5 sept. 2026 |
|---|
| CVE-2025-9951Exécution de code à distance via un débordement de tampon sur le tas dans FFmpeg JPEG2000 | Preuve 5 sept. 2026Publié 9 sept. 2025 | 7,2ÉlevéÉlevé | 0,4 %Faible | — | FFmpegFFmpeg | 1 | 5 sept. 2026 |
|---|
| CVE-2026-57062Analyse du CMS (Cryptographic Message Syntax) dans gpgsm de GnuPG jusqu'à la version 2.5.20 L'analyse du CMS (Cryptographic Message Syntax) dans gpgsm de... | Preuve 5 sept. 2026Publié 23 juin 2026 | 2,9FaibleFaible | 0,1 %Faible | — | GnuPGGnuPG | 1 | 5 sept. 2026 |
|---|
| CVE-2026-6471PostgreSQL logical decoding peut dlopen un fichier arbitraire | Preuve 5 sept. 2026Publié 13 août 2026 | 7,2ÉlevéÉlevé | 0,3 %Faible | — | n/aPostgreSQL | 2 | 5 sept. 2026 |
|---|
| CVE-2026-75865WPLP Cookie Consent <= 4.4.1 - Téléversement de fichier arbitraire non authentifié via le point de terminaison REST 'upload-logo' | Preuve 5 sept. 2026Publié 1 sept. 2026 | 9,8ÉlevéCritique | 0,5 %Faible | — | wplegalpagesWPLP Cookie Consent – Cookie Banner & Consent Management for GDPR, CCPA & Google Consent Mode | 1 | 5 sept. 2026 |
|---|
| CVE-2026-35580Emissary présente une injection de commandes shell dans GitHub Actions via les entrées de workflow | Preuve 5 sept. 2026Publié 7 avr. 2026 | 9,1ÉlevéCritique | 0,6 %Faible | — | NationalSecurityAgencyemissary | 1 | 5 sept. 2026 |
|---|
| CVE-2026-29075Mesa : L'extraction de code non fiable dans le workflow benchmarks.yml peut conduire à une exécution de code dans un runner privilégié | Preuve 5 sept. 2026Publié 6 mars 2026 | 9,8ÉlevéCritique | 0,4 %Faible | — | mesamesa | 1 | 5 sept. 2026 |
|---|
| CVE-2026-33475Langflow GitHub Actions Shell Injection | Preuve 5 sept. 2026Publié 24 mars 2026 | 9,1ÉlevéCritique | 3,0 %Faible | — | langflow-ailangflow | 1 | 5 sept. 2026 |
|---|
| CVE-2026-34243wenxian : Injection de commande dans le workflow GitHub Actions via issue_comment.body | Preuve 5 sept. 2026Publié 31 mars 2026 | 9,8ÉlevéCritique | 2,2 %Faible | — | njzjzwenxian | 1 | 5 sept. 2026 |
|---|
| CVE-2026-27941OpenLIT vulnérable à l'exécution de code à distance et à l'exposition de secrets via l'utilisation abusive de pull_request_target dans les workflows GitHub Actions | Preuve 5 sept. 2026Publié 26 févr. 2026 | 9,9ÉlevéCritique | 0,4 %Faible | — | openlitopenlit | 1 | 5 sept. 2026 |
|---|
| CVE-2026-33075FastGPT présente une exécution de code arbitraire dans GitHub Actions via pull_request_target dans fastgpt-preview-image.yml | Preuve 5 sept. 2026Publié 20 mars 2026 | 9,4ÉlevéCritique | 0,3 %Faible | — | labringFastGPT | 1 | 5 sept. 2026 |
|---|