Chargement du catalogue de vulnérabilités
Veille sur les menaces
CVE publiques avec preuves d'exploitation actuelles, signaux de risque et outils défensifs ou de recherche associés.
RSS des exploits| CVE et titre | Preuves / dates | CVSS | EPSS | KEV | Fournisseur/produit | Exploits | Mise à jour |
|---|---|---|---|---|---|---|---|
| CVE-2026-22778vLLM divulgue une adresse du tas lorsque PIL lève une erreur | Preuve 5 sept. 2026Publié 2 févr. 2026 | 9,8ÉlevéCritique | 3,8 %Faible | — | vllm-projectvllm | 1 |
| 5 sept. 2026 |
| CVE-2025-9951Exécution de code à distance via un débordement de tampon sur le tas dans FFmpeg JPEG2000 | Preuve 5 sept. 2026Publié 9 sept. 2025 | 7,2ÉlevéÉlevé | 0,4 %Faible | — | FFmpegFFmpeg | 1 | 5 sept. 2026 |
|---|
| CVE-2026-57062Analyse du CMS (Cryptographic Message Syntax) dans gpgsm de GnuPG jusqu'à la version 2.5.20 L'analyse du CMS (Cryptographic Message Syntax) dans gpgsm de... | Preuve 5 sept. 2026Publié 23 juin 2026 | 2,9FaibleFaible | 0,1 %Faible | — | GnuPGGnuPG | 1 | 5 sept. 2026 |
|---|
| CVE-2026-6471PostgreSQL logical decoding peut dlopen un fichier arbitraire | Preuve 5 sept. 2026Publié 13 août 2026 | 7,2ÉlevéÉlevé | 0,3 %Faible | — | n/aPostgreSQL | 2 | 5 sept. 2026 |
|---|
| CVE-2026-75865WPLP Cookie Consent <= 4.4.1 - Téléversement de fichier arbitraire non authentifié via le point de terminaison REST 'upload-logo' | Preuve 5 sept. 2026Publié 1 sept. 2026 | 9,8ÉlevéCritique | 0,5 %Faible | — | wplegalpagesWPLP Cookie Consent – Cookie Banner & Consent Management for GDPR, CCPA & Google Consent Mode | 1 | 5 sept. 2026 |
|---|
| CVE-2026-35580Emissary présente une injection de commandes shell dans GitHub Actions via les entrées de workflow | Preuve 5 sept. 2026Publié 7 avr. 2026 | 9,1ÉlevéCritique | 0,6 %Faible | — | NationalSecurityAgencyemissary | 1 | 5 sept. 2026 |
|---|
| CVE-2026-29075Mesa : L'extraction de code non fiable dans le workflow benchmarks.yml peut conduire à une exécution de code dans un runner privilégié | Preuve 5 sept. 2026Publié 6 mars 2026 | 9,8ÉlevéCritique | 0,4 %Faible | — | mesamesa | 1 | 5 sept. 2026 |
|---|
| CVE-2026-33475Langflow GitHub Actions Shell Injection | Preuve 5 sept. 2026Publié 24 mars 2026 | 9,1ÉlevéCritique | 3,0 %Faible | — | langflow-ailangflow | 1 | 5 sept. 2026 |
|---|
| CVE-2026-34243wenxian : Injection de commande dans le workflow GitHub Actions via issue_comment.body | Preuve 5 sept. 2026Publié 31 mars 2026 | 9,8ÉlevéCritique | 2,2 %Faible | — | njzjzwenxian | 1 | 5 sept. 2026 |
|---|
| CVE-2026-27941OpenLIT vulnérable à l'exécution de code à distance et à l'exposition de secrets via l'utilisation abusive de pull_request_target dans les workflows GitHub Actions | Preuve 5 sept. 2026Publié 26 févr. 2026 | 9,9ÉlevéCritique | 0,4 %Faible | — | openlitopenlit | 1 | 5 sept. 2026 |
|---|
| CVE-2026-33075FastGPT présente une exécution de code arbitraire dans GitHub Actions via pull_request_target dans fastgpt-preview-image.yml | Preuve 5 sept. 2026Publié 20 mars 2026 | 9,4ÉlevéCritique | 0,3 %Faible | — | labringFastGPT | 1 | 5 sept. 2026 |
|---|
| CVE-2026-31852Jellyfin : Compromission possible de l'organisation/des secrets en raison d'une implémentation CI dangereuse | Preuve 5 sept. 2026Publié 11 mars 2026 | 10,0ÉlevéCritique | 0,4 %Faible | — | jellyfincode-quality.yml | 1 | 5 sept. 2026 |
|---|
| CVE-2026-64468binder : corriger l'UAF dans binder_free_transaction() | Preuve 5 sept. 2026Publié 25 juil. 2026 | 7,8ÉlevéÉlevé | 0,1 %Faible | — | LinuxLinux | 2 | 5 sept. 2026 |
|---|
| CVE-2026-85649(Holloway) Chew, Kean Ho's Actualizer v1.2.0 et versions antérieures contient une vulnérabilité de validation de mot de passe en mode fail-open dans les... | Preuve 5 sept. 2026Publié 4 sept. 2026 | 7,9ÉlevéÉlevé | 0,2 %Faible | — | chewkeanhosoftware-actualizer | 1 | 5 sept. 2026 |
|---|
| CVE-2026-48019Injection CRLF dans la règle de messagerie par défaut de Laravel permettant le contournement SMTP et le relais de courriels usurpés | Preuve 5 sept. 2026Publié 4 sept. 2026 | 8,9ÉlevéÉlevé | 0,7 %Faible | — | laravelframework | 1 | 5 sept. 2026 |
|---|
| CVE-2026-61699nebula-mesh : La révocation de certificat n'est jamais appliquée au niveau du mesh | Preuve 4 sept. 2026Publié 4 sept. 2026 | 8,1ÉlevéÉlevé | 0,2 %Faible | — | forgekeepnebula-mesh | 1 | 4 sept. 2026 |
|---|
| CVE-2026-1699Dans le dépôt Eclipse Theia Website, le workflow GitHub Actions .github/workflows/preview.yml utilisait le déclencheur pull_request_target tout en extrayant... | Preuve 4 sept. 2026Publié 30 janv. 2026 | 10,0ÉlevéCritique | 0,5 %Faible | — | Eclipse FoundationEclipse Theia - Website | 1 | 4 sept. 2026 |
|---|
| CVE-2026-24480QGIS avait une RCE validée et une prise de contrôle de dépôt via GitHub Actions | Preuve 4 sept. 2026Publié 27 janv. 2026 | 8,7ÉlevéÉlevé | 0,4 %Faible | — | qgisQGIS | 1 | 4 sept. 2026 |
|---|
| CVE-2026-27938WPGraphQL Repo vulnérable à une injection de commandes via une expression GitHub Actions non assainie dans le workflow de publication | Preuve 4 sept. 2026Publié 26 févr. 2026 | 7,7ÉlevéÉlevé | 0,8 %Faible | — | wp-graphqlwp-graphql | 1 | 4 sept. 2026 |
|---|
| CVE-2026-22869Eigent permet l'exécution arbitraire de code via le workflow CI pull_request_target | Preuve 4 sept. 2026Publié 13 janv. 2026 | 8,9ÉlevéÉlevé | 0,6 %Faible | — | eigent-aieigent | 1 | 4 sept. 2026 |
|---|
| CVE-2026-27701LiveCodes vulnérable à l'injection JavaScript via un titre de PR non fiable dans le workflow i18n-update-pull | Preuve 4 sept. 2026Publié 25 févr. 2026 | 8,8ÉlevéÉlevé | 0,3 %Faible | — | live-codeslivecodes | 1 | 4 sept. 2026 |
|---|
| CVE-2026-19900LB-LINK X-PRO shadow identifiants codés en dur | Preuve 4 sept. 2026Publié 15 août 2026 | 8,2ÉlevéÉlevé | 2,2 %Faible | — | LB-LINKX-PRO | 1 | 4 sept. 2026 |
|---|
| CVE-2026-85769Libtpms : lecture hors limites du tas lors du désassemblage de l'état tpm2 via une taille de bloc non contrôlée dans block_skip_read() | Preuve 4 sept. 2026Publié 4 sept. 2026 | 6,5ModéréMoyen | 0,4 %Faible | — | Red HatRed Hat Enterprise Linux 10, Red Hat Enterprise Linux 8, Red Hat Enterprise Linux 9 | 1 | 4 sept. 2026 |
|---|
| CVE-2026-77818Injection HTML réfléchie via détournement de formulaire dans le système d'automatisation de bibliothèque de Yordam Informatics | Preuve 4 sept. 2026Publié 4 sept. 2026 | 6,1ModéréMoyen | 0,2 %Faible | — | Yordam Information Technology Consulting, Training and Electronic Systems Industry and Trade Inc.Library Information and Document Automation Program | 1 | 4 sept. 2026 |
|---|
| CVE-2026-11613Divi Ajax Filter <= 5.1.2 - Inclusion locale de fichier non authentifiée via le paramètre 'custom_loop_template' | Preuve 4 sept. 2026Publié 4 sept. 2026 | 9,8ÉlevéCritique | 0,5 %Faible | — | Divi EngineDivi Ajax Filter | 1 | 4 sept. 2026 |
|---|
| CVE-2025-60800Contrôle d'accès incorrect dans l'interface /jshERP-boot/user/info de jshERP jusqu'au commit 90c411a permet aux attaquants d'accéder à des informations... | Preuve 4 sept. 2026Publié 28 oct. 2025 | 7,5ÉlevéÉlevé | 0,3 %Faible | — | n/an/a | 1 | 4 sept. 2026 |
|---|
| CVE-2026-78839Une vulnérabilité de téléchargement arbitraire de fichiers dans AppNitro MachForm v30 permet aux attaquants d'exécuter du code arbitraire en téléchargeant... | Preuve 4 sept. 2026Publié 4 sept. 2026 | 8,1ÉlevéÉlevé | 0,5 %Faible | — | n/an/a | 1 | 4 sept. 2026 |
|---|
| CVE-2026-75430PowerJob Worker version 5.1.2 (et probablement les versions antérieures) expose le point de terminaison HTTP /worker/deployContainer sans authentification... | Preuve 4 sept. 2026Publié 4 sept. 2026 | 9,8ÉlevéCritique | 0,9 %Faible | — | n/an/a | 1 | 4 sept. 2026 |
|---|
| CVE-2026-78745Une vulnérabilité dans HiDPT/ Weyon HiDPTAndroid Hi3751V350 Hi3751V352E_DMO permet à un attaquant distant d'exécuter du code arbitraire via le démon Android... | Preuve 4 sept. 2026Publié 4 sept. 2026 | 9,8ÉlevéCritique | 0,7 %Faible | — | n/an/a | 1 | 4 sept. 2026 |
|---|
| CVE-2026-75429PowerJob versions 4.x à 5.1.2 contiennent une vulnérabilité d'exécution de code à distance non authentifiée dans le point de terminaison /friend/process de... | Preuve 4 sept. 2026Publié 4 sept. 2026 | 9,8ÉlevéCritique | 0,9 %Faible | — | n/an/a | 1 | 4 sept. 2026 |
|---|
| CVE-2026-75431Serveur PowerJob version 5.1.2 (et probablement les versions antérieures) utilise une clé de signature JWT prévisible pour l'authentification basée sur... | Preuve 4 sept. 2026Publié 4 sept. 2026 | 9,1ÉlevéCritique | 0,8 %Faible | — | n/an/a | 1 | 4 sept. 2026 |
|---|
| CVE-2026-44402Voltronic Power SNMP Web Pro 1.1 – RCE non authentifiée via upload.cgi | Preuve 4 sept. 2026Publié 4 sept. 2026 | 9,3ÉlevéCritique | 0,9 %Faible | — | Voltronic PowerSNMP Web Pro | 2 | 4 sept. 2026 |
|---|
| CVE-2022-35497Dans Trimble TM4WEB 21.4.0.4, en raison d'une mauvaise configuration de sécurité liée aux identifiants de session, il est possible de récupérer des cookies... | Preuve 4 sept. 2026Publié 4 sept. 2026 | 5,4ModéréMoyen | 0,3 %Faible | — | n/an/a | 1 | 4 sept. 2026 |
|---|
| CVE-2022-35499Dans Trimble TM4WEB 21.4.0.4, le point de terminaison de visualisation de factures externe est vulnérable à un cross-site scripting réfléchi via l'injection... | Preuve 4 sept. 2026Publié 4 sept. 2026 | 7,1ÉlevéÉlevé | 0,3 %Faible | — | n/an/a | 2 | 4 sept. 2026 |
|---|
| CVE-2026-85046Type confusion dans V8 dans Google Chrome antérieur à 152.0.7977.82 permettait à un attaquant distant d'exécuter du code arbitraire dans le sandbox via une... | Preuve 4 sept. 2026Publié 3 sept. 2026 | 8,8ÉlevéÉlevé | 1,5 %Faible | KEV | GoogleChrome | 7 | 4 sept. 2026 |
|---|
| CVE-2025-58371Roo Code est vulnérable à l'injection de commandes via le workflow d'actions GitHub | Preuve 4 sept. 2026Publié 5 sept. 2025 | 9,9ÉlevéCritique | 0,8 %Faible | — | RooCodeIncRoo-Code | 1 | 4 sept. 2026 |
|---|
| CVE-2025-54430dedupe est vulnérable à l'exfiltration de secrets via issue_comment | Preuve 4 sept. 2026Publié 30 juil. 2025 | 9,1ÉlevéCritique | 0,3 %Faible | — | dedupeiodedupe | 1 | 4 sept. 2026 |
|---|
| CVE-2025-61584serverless-dns est vulnérable à l'injection de commandes via le workflow GitHub Action pr.yml | Preuve 4 sept. 2026Publié 30 sept. 2025 | 9,3ÉlevéCritique | 0,4 %Faible | — | serverless-dnsserverless-dns | 1 | 4 sept. 2026 |
|---|
| CVE-2024-36058La fonctionnalité Send Basket dans Koha Library avant la version 23.05.10 est susceptible à une injection SQL basée sur le temps, car elle ne parvient pas à... | Preuve 4 sept. 2026Publié 7 avr. 2026 | 9,8ÉlevéCritique | 0,5 %Faible | — | n/an/a | 1 | 4 sept. 2026 |
|---|
| CVE-2024-36057Koha Library avant la version 23.05.10 ne parvient pas à assainir les noms de fichiers contrôlables par l'utilisateur avant la décompression, ce qui conduit... | Preuve 4 sept. 2026Publié 7 avr. 2026 | 9,8ÉlevéCritique | 1,8 %Faible | — | n/an/a | 1 | 4 sept. 2026 |
|---|
| CVE-2024-57553Avis CVE-2024-57551, CVE-2024-57552, CVE-2024-57553 par Aman Bahiniya | Preuve 4 sept. 2026Publié — | —IndisponibleIndisponible | —Indisponible | — | —— | 1 | 4 sept. 2026 |
|---|
| CVE-2024-57552Avis CVE-2024-57551, CVE-2024-57552, CVE-2024-57553 par Aman Bahiniya | Preuve 4 sept. 2026Publié — | —IndisponibleIndisponible | —Indisponible | — | —— | 1 | 4 sept. 2026 |
|---|
| CVE-2024-57551Avis CVE-2024-57551, CVE-2024-57552, CVE-2024-57553 par Aman Bahiniya | Preuve 4 sept. 2026Publié — | —IndisponibleIndisponible | —Indisponible | — | —— | 1 | 4 sept. 2026 |
|---|
| CVE-2020-6950Traversée de répertoire dans Eclipse Mojarra avant 2.3.14 permet aux attaquants de lire des fichiers arbitraires via le paramètre loc ou le paramètre con. | Preuve 4 sept. 2026Publié 2 juin 2021 | 6,5ModéréMoyen | 10,1 %Modéré | — | n/an/a | 1 | 4 sept. 2026 |
|---|
| CVE-2026-19516CVE-2026-19516 Enregistrement CVE | Preuve 4 sept. 2026Publié 11 août 2026 | 9,1ÉlevéCritique | 0,2 %Faible | — | GrafanaGrafana MCP Server, mcp-grafana | 1 | 4 sept. 2026 |
|---|
| CVE-2026-84696Phison PS3111-S11 Contrôleur Firmware Authentification Manquante sur les Commandes Uniques du Fournisseur | Preuve 4 sept. 2026Publié 2 sept. 2026 | 9,3ÉlevéCritique | 0,1 %Faible | — | Phison Electronics CorporationPS3111-S11 Controller Firmware | 1 | 4 sept. 2026 |
|---|
| CVE-2026-82876Contournement de la vérification de signature du firmware du contrôleur Phison PS3111-S11 | Preuve 4 sept. 2026Publié 31 août 2026 | 9,3ÉlevéCritique | 0,1 %Faible | — | Phison Electronics CorporationPS3111-S11 Controller Firmware | 1 | 4 sept. 2026 |
|---|
| CVE-2025-34158Plex Media Server (PMS) 1.41.7.x jusqu'à 1.42.0.x avant 1.42.1 est affecté par un transfert de ressources incorrect entre les sphères car /myplex/account... | Preuve 4 sept. 2026Publié 21 août 2025 | 8,5ÉlevéÉlevé | 0,6 %Faible | — | PlexMedia Server | 1 | 4 sept. 2026 |
|---|
| CVE-2026-10134Non authentifié RCE côté serveur via PythonCodeStructuredTool dans les flux publics | Preuve 4 sept. 2026Publié 30 juin 2026 | 10,0ÉlevéCritique | 0,6 %Faible | — | IBMLangflow OSS | 1 | 4 sept. 2026 |
|---|
| CVE-2025-54415dag-factory : le workflow CI/CD permet la prise de contrôle du dépôt et l'exfiltration de secrets | Preuve 4 sept. 2026Publié 26 juil. 2025 | 9,1ÉlevéCritique | 0,6 %Faible | — | astronomerdag-factory | 1 | 4 sept. 2026 |
|---|