Vulnérabilités activement exploitées
15 nouvelles failles exploitées cette semaine
Le catalogue KEV de la CISA recense les vulnérabilités exploitées dans des attaques réelles, et non celles qui pourraient l’être. C’est la liste par laquelle commencer pour décider quoi corriger en premier.
Cette semaine
- CVE-2026-76461Critique9.8
Cisco · Secure Email Gateway
Cisco Secure Email Gateway SQL Injection Vulnerability
- CVE-2026-85706Critique10.0
GitLab · Community Edition and Enterprise Edition
GitLab Community Edition and Enterprise Edition Path Traversal Vulnerability
- CVE-2026-84869Critique9.9
ConnectWise · ScreenConnect
ConnectWise ScreenConnect Improper Privilege Management and Missing Authorization Vulnerability
- CVE-2026-42018Élevée7.5
JFrog · Artifactory
JFrog Artifactory Improper Authentication Vulnerability
- CVE-2026-42016Élevée8.1
JFrog · Artifactory
JFrog Artifactory Incorrect Authorization Vulnerability
- CVE-2026-86060Critique9.8
MikroTik · RouterOS
MikroTik RouterOS Improper Neutralization of Argument Delimiters in a Command Vulnerability
- CVE-2026-67277Élevée8.2
MikroTik · RouterOS
MikroTik RouterOS Missing Authentication for Critical Function Vulnerability
- CVE-2026-87491Élevée8.8
Google · Chromium V8
Google Chromium V8 Out of Bounds Write Vulnerability
- CVE-2026-20079Critique10.0
Cisco · Secure Firewall Management Center (FMC) and Security Cloud Control (SCC) Firewall Management
Cisco Firewall Management Center Authentication Bypass Using an Alternate Path or Channel Vulnerability
- CVE-2026-19490Critique9.8
Citrix · NetScaler
Citrix NetScaler Authentication Bypass Using an Alternate Path or Channel Vulnerability
- CVE-2025-25249Élevée8.1
Fortinet · Multiple Products
Fortinet Multiple Products Heap-based Buffer Overflow Vulnerability
- CVE-2026-86218Critique9.8
N-able · N-central
N-able N-central Static Code Injection Vulnerability
- CVE-2026-85880Élevée7.8
Microsoft · Windows
Microsoft Windows Heap-Based Buffer Overflow Vulnerability
- CVE-2026-81963Élevée7.8
Microsoft · Windows
Microsoft Windows Link Following Vulnerability
- CVE-2026-75650Critique10.0
Adobe · Commerce and Magento
Adobe Commerce and Magento Improper Neutralization of Special Elements Used in a Template Engine Vulnerability
Ajoutées précédemment
- CVE-2026-85046Élevée8.8
Google · Chromium V8
Google Chromium V8 Type Confusion Vulnerability
- CVE-2026-9586Critique9.8
Sangoma · Switchvox
Sangoma Switchvox SQL Injection Vulnerability
- CVE-2026-83549Élevée7.8
SonicWall · SMA1000 Appliances
SonicWall SMA1000 Appliances OS Command Injection Vulnerability
- CVE-2026-83548Critique10.0
SonicWall · SMA1000 Appliances
SonicWall SMA1000 Appliances Server-Side Request Forgery Vulnerability
- CVE-2026-82329Critique9.8
JFrog · Artifactory
JFrog Artifactory Improper Authentication Vulnerability
- CVE-2026-59822Élevée8.2
BerriAI · LiteLLM
BerriAI LiteLLM Improper Authentication Vulnerability
56 jours après les premières preuves d'exploitation
- CVE-2026-49869Critique10.0
Kestra · Kestra OSS
Kestra OSS OS Command Injection Vulnerability
7 jours après les premières preuves d'exploitation
- CVE-2026-48710Moyenne6.5
Kludex · Starlette
Kludex Starlette HTTP Request/Response Smuggling Vulnerability
99 jours après les premières preuves d'exploitation
- CVE-2026-82078Critique9.1
PaperCut · NG/MF
PaperCut NG/MF Unsafe Reflection Vulnerability
- CVE-2026-81578Critique9.8
PaperCut · NG/MF
PaperCut NG/MF Missing Authentication for Critical Function Vulnerability
- CVE-2026-66384Moyenne5.3
JFrog · Artifactory
JFrog Artifactory Improper Limitation of a Pathname to a Restricted Directory Vulnerability
- CVE-2026-53362Élevée7.8
Linux · Kernel
Linux Kernel Unspecified Vulnerability
- CVE-2023-49105Critique9.8
ownCloud · ownCloud
ownCloud Improper Authentication Vulnerability
- CVE-2026-8452Critique9.8
Citrix · NetScaler ADC and NetScaler Gateway
Citrix NetScaler ADC and NetScaler Gateway Improper Restriction of Operations within the Bounds of a Memory Buffer Vulnerability
9 jours après les premières preuves d'exploitation
- CVE-2022-0995Élevée7.8
Linux · Kernel
Linux Kernel Out-of-Bounds Write Vulnerability
- CVE-2021-23758Élevée8.1
Ajax.NET Professional · Ajax.NET Professional
Ajax.NET Professional Deserialization of Untrusted Data Vulnerability
- CVE-2019-1068Élevée8.8
Microsoft · SQL Server
Microsoft SQL Server Remote Code Execution Vulnerability
721 jours après les premières preuves d'exploitation
- CVE-2015-5287Élevée7.8
Red Hat · Automatic Bug Reporting Tool
Red Hat Automatic Bug Reporting Tool Privilege Escalation Vulnerability
- CVE-2015-3246Moyenne5.1
Red Hat · Libuser
Red Hat Libuser Race Condition Vulnerability
- CVE-2026-60004Critique9.8
Gitea · Gitea
Gitea Code Injection Vulnerability
- CVE-2026-21962Critique10.0
Oracle · HTTP Server and Oracle Weblogic Server Proxy Plug-in
Oracle HTTP Server and Oracle Weblogic Server Proxy Plug-in Improper Access Control Vulnerability
195 jours après les premières preuves d'exploitation
- CVE-2026-73570Élevée8.9
Synacor · Zimbra Collaboration Suite (ZCS)
Zimbra Collaboration Suite (ZCS) OS Command Injection Vulnerability
- CVE-2026-72530Critique9.0
TrueConf · Server
TrueConf Server Code Injection Vulnerability
8 jours après les premières preuves d'exploitation
- CVE-2026-72529Critique9.8
TrueConf · Server
TrueConf Server Missing Authentication for Critical Function Vulnerability
8 jours après les premières preuves d'exploitation
- CVE-2026-64849Critique9.3
MLflow · MLflow
MLflow Server-Side Request Forgery Vulnerability
- CVE-2026-65400Critique9.8
Apple · macOS
Apple macOS Improper Authentication Vulnerability
11 jours après les premières preuves d'exploitation
Broadcom · VMware vCenter
Broadcom VMware vCenter Path Traversal Vulnerability
8 jours après les premières preuves d'exploitation
- CVE-2026-55040Critique9.1
Microsoft · SharePoint
Microsoft SharePoint Weak Authentication Vulnerability
- CVE-2026-33824Critique9.8
Microsoft · Internet Key Exchange (IKE) Service Extensions
Microsoft Internet Key Exchange (IKE) Service Extensions Double Free Vulnerability
19 jours après les premières preuves d'exploitation
- CVE-2025-62593Élevée8.8
Ray-Project · Ray
Ray-Project Ray Code Injection Vulnerability
159 jours après les premières preuves d'exploitation
- CVE-2026-72898Critique10.0
Metabase · Metabase
Metabase SQL Injection Vulnerability
- CVE-2026-68820Élevée7.0
Microsoft · Windows Ancillary Function Driver for WinSock
Microsoft Windows Ancillary Function Driver for WinSock Use-After-Free Vulnerability
- CVE-2026-20349Élevée8.6
Cisco · Secure Firewall Adaptive Security Appliance (ASA) and Secure Firewall Threat Defense (FTD)
Cisco Secure Firewall Adaptive Security Appliance (ASA) and Secure Firewall Threat Defense (FTD) Heap Inspection Vulnerability
- CVE-2026-8037Critique9.6
Progress · LoadMaster
Progress LoadMaster Command Injection Vulnerability
37 jours après les premières preuves d'exploitation
- CVE-2026-63077Critique9.8
JetBrains · TeamCity
JetBrains TeamCity Deserialization of Untrusted Data Vulnerability
- CVE-2026-9198Critique9.8
IBM · Langflow
IBM Langflow Code Injection Vulnerability
- CVE-2026-34486Élevée7.5
Apache · Tomcat
Apache Tomcat Missing Encryption of Sensitive Data Vulnerability
- CVE-2026-18556Élevée7.4
N-able · N-central
N-able N-central Authentication Bypass Using an Alternate Path or Channel Vulnerability
- CVE-2026-18577Élevée8.1
N-able · N-central
N-able N-central Authentication Bypass Using an Alternate Path or Channel Vulnerability
Cisco · Secure Firewall Management Center (FMC)
Cisco Secure Firewall Management Center Use of Hard-coded Password Vulnerability
- CVE-2026-16812Critique10.0
Arista · VeloCloud Orchestrator
Arista VeloCloud Orchestrator On-Prem OS Command Injection Vulnerability
- CVE-2025-68686Moyenne5.9
Fortinet · FortiOS
Fortinet FortiOS Exposure of Sensitive Information to an Unauthorized Actor Vulnerability
- CVE-2026-50522Critique9.8
Microsoft · SharePoint
Microsoft SharePoint Deserialization of Untrusted Data Vulnerability
- CVE-2026-16232Critique9.8
Check Point · SmartConsole
Check Point SmartConsole Improper Authentication Vulnerability
- CVE-2026-63030Critique9.8
WordPress · Core
WordPress Core Interpretation Conflict Vulnerability
Ce qu’est le catalogue KEV
Données issues du catalogue Known Exploited Vulnerabilities de la CISA, œuvre du gouvernement américain dans le domaine public. Les échéances indiquées s’imposent aux agences fédérales américaines (BOD 22-01) ; pour les autres, elles constituent une bonne référence de priorité.