Base de données CVE
- CVE-2026-35273Critique9.8
Vulnérabilité dans le produit PeopleSoft Enterprise PeopleTools d'Oracle PeopleSoft (composant : Updates Environment Management). Les versions prises en charge concernées sont 8.61 et 8.62. Vulnérabilité facilement exploitable permettant à un attaquant non authentifié disposant d'un accès réseau via HTTP de compromettre PeopleSoft Enterprise PeopleTools. Les attaques réussies de cette vulnérabilité peuvent entraîner une prise de contrôle de PeopleSoft Enterprise PeopleTools. Score de base CVSS 3.1 9.8 (impacts sur la confidentialité, l'intégrité et la disponibilité). Vecteur CVSS : (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
- CVE-2026-20253Critique9.8
In Splunk Enterprise 10.2 versions below 10.2.4 and 10 versions below 10.0.7, an unauthenticated user could create or truncate arbitrary files through a PostgreSQL sidecar service endpoint. The vulnerability exists because the PostgreSQL sidecar service endpoint lacks authentication controls, allowing any network-reachable user to invoke file operations without credentials. Splunk Enterprise versions 9.4 and earlier are not affected. If you cannot immediately upgrade to a fixed version, you can mitigate this vulnerability by disabling the PostgreSQL sidecar service.
- CVE-2026-25089Critique9.8
Une neutralisation incorrecte des éléments spéciaux utilisés dans une commande du système d'exploitation (« os command injection ») dans Fortinet FortiSandbox 5.0.0 à 5.0.5, FortiSandbox 4.4.0 à 4.4.8, FortiSandbox 4.2 toutes versions, FortiSandbox Cloud 5.0.4 à 5.0.5, FortiSandbox PaaS 5.0.4 à 5.0.5 peut permettre à un attaquant non authentifié d'exécuter des commandes non autorisées via des requêtes HTTP spécialement conçues
- CVE-2026-10520Critique10.0
Une vulnérabilité d'injection de commandes OS dans Ivanti Sentry avant les versions R10.5.2, R10.6.2 et R10.7.1 permet à un utilisateur distant non authentifié d'obtenir une exécution de code à distance au niveau root
- CVE-2026-46316Critique9.3
Dans le noyau Linux, la vulnérabilité suivante a été résolue : KVM: arm64: vgic-its: Ne libérer la référence du cache de traduction que pour l'entrée effacée vgic_its_invalidate_cache() parcourt le cache de traduction par ITS avec xa_for_each() et libère la référence du cache sur chaque entrée avec vgic_put_irq(). Elle libère toutefois le pointeur itéré, plutôt que la valeur renvoyée par xa_erase(). La fonction est appelée depuis des contextes qui ne s'excluent pas mutuellement : les gestionnaires de commandes ITS détiennent its_lock, le chemin d'écriture GITS_CTLR détient cmd_lock, et le chemin qui efface EnableLPIs dans le GICR_CTLR d'un redistributor ne détient aucun des deux. Deux ou plusieurs d'entre eux peuvent vider le même cache simultanément, et si chacun observe la même entrée, l'efface puis la libère, la référence unique que le cache détient sur cette entrée est libérée plus d'une fois. L'entrée peut ensuite être libérée alors qu'un ITE la mappe encore. xa_erase() est atomique et renvoie l'entrée précédente, donc ne libérer que l'entrée que ce contexte a réellement supprimée. La référence du cache est alors libérée exactement une fois par entrée même lorsque les invalidations s'exécutent simultanément, et le comportement est inchangé lorsqu'un seul contexte s'exécute.
- CVE-2026-11645Élevée8.8
Lecture et écriture hors limites dans V8 dans Google Chrome avant 149.0.7827.103 ont permis à un attaquant distant d'exécuter du code arbitraire à l'intérieur d'un bac à sable via une page HTML spécialement conçue. (Gravité de sécurité Chromium : Haute)
- CVE-2026-49975Élevée7.5
Vulnérabilité d'allocation de mémoire avec valeur de taille excessive dans mod_http d'Apache HTTP Server entraînant un déni de service via des requêtes HTTP malveillantes. Ce problème affecte Apache HTTP Server : de 2.4.17 à 2.4.67.
- CVE-2026-50751Critique9.3
A logic flow weakness in Remote Access and Mobile Access certificate validation in deprecated IKEv1 key exchange allows an unauthenticated remote attacker to bypass user authentication and establish a remote access VPN connection without a valid user password.
- CVE-2026-7473Moyenne5.8
On affected platforms running Arista EOS where a tunnel decapsulation configuration—such as VXLAN (Virtual Extensible LAN), decap-groups, or a GRE (Generic Routing Encapsulation) tunnel interface—is present, the switch will incorrectly decapsulate and forward other unexpected tunneled packet with a destination IP matching its configured decapsulation IP. This occurs because the switch does not verify the tunnel protocol type, potentially leading to the unexpected processing of non-configured tunnel traffic. This issue has been reported as being exploited in the wild.
- CVE-2026-48907Critique9.8
A vulnerability in the JCE editor extension for Joomla allows the creation of new editor profiles for unauthenticated users, ultimately resulting in PHP code upload and execution.
- CVE-2026-20245Élevée7.8
A vulnerability in the CLI of Cisco Catalyst SD-WAN Controller, formerly SD-WAN vSmart, Cisco Catalyst SD-WAN Manager, formerly SD-WAN vManage, and Cisco Catalyst SD-WAN Validator, formerly SD-WAN vBond, could allow an authenticated, local attacker to execute arbitrary commands as root by supplying a crafted file to the affected system. This vulnerability is due to insufficient validation of user-supplied input. An attacker could exploit this vulnerability by uploading a crafted file to the affected system. A successful exploit could allow the attacker to perform command injection attacks on an affected system and elevate their privileges as the root user. To exploit this vulnerability, the attacker must have netadmin privileges on the affected system. This would require valid credentials or exploitation of or . Cisco is not aware of successful exploitation by other methods. Cisco has observed limited cases where the exploitation of this bug resulted in a configuration change pushed to edge devices. Cisco recommends that customers upgrade to the fixed software that is documented in the that was published on May 14, 2026, and verify the configuration of the edge devices.
- CVE-2026-28318Élevée7.5
SolarWinds Serv-U is susceptible to specially crafted POST requests that crash the Serv-U service without authentication using Content-Encoding: deflate. Mitigation steps are provided to secure customer environments in the SolarWinds Trust Center if you are unable to deploy the update
- CVE-2026-8037Critique9.6
Vulnérabilité d'injection de commandes OS avec exécution de code à distance dans l'API des produits Progress ADC permet à un attaquant non authentifié d'exécuter des commandes arbitraires sur l'appliance LoadMaster en exploitant des entrées non assainies dans plusieurs endpoints de commande
- CVE-2026-20230Élevée8.6
A vulnerability in Cisco Unified Communications Manager (Unified CM) and Cisco Unified Communications Manager Session Management Edition (Unified CM SME) could allow an unauthenticated, remote attacker to conduct server-side request forgery (SSRF) attacks through an affected device. This vulnerability is due to improper input validation for specific HTTP requests. An attacker could exploit this vulnerability by sending a crafted HTTP request to an affected device. A successful exploit could allow the attacker to write files to the underlying operating system that could be used later to elevate to root. Note: Cisco has assigned this security advisory a Security Impact Rating (SIR) of Critical rather than High as the score indicates. The reason is that exploitation of this vulnerability could result in an attacker elevating privileges to root. Note: To exploit this vulnerability, the WebDialer service must be enabled. WebDialer is disabled by default.
- CVE-2026-10591Élevée8.8
Des restrictions de contrôle d'accès insuffisantes dans l'outil d'écriture de fichiers d'Amazon Kiro IDE avant la version 0.11 pourraient permettre à des acteurs distants non authentifiés d'exécuter des commandes arbitraires via des instructions spécialement conçues qui provoquent des écritures vers des chemins sensibles à l'exécution (tels que .vscode/tasks.json), permettant une exécution automatique à l'ouverture du dossier. Pour remédier à ce problème, les utilisateurs doivent mettre à niveau vers Kiro IDE version 0.11 ou ultérieure.
- CVE-2025-48595Élevée8.4
Dans plusieurs endroits, il existe un moyen possible d'obtenir une exécution de code en raison d'un dépassement d'entier. Cela pourrait conduire à une élévation locale de privilèges sans privilèges d'exécution supplémentaires nécessaires. Aucune interaction de l'utilisateur n'est nécessaire pour l'exploitation.
- CVE-2026-46817Critique9.8
Vulnérabilité dans le produit Oracle Payments d'Oracle E-Business Suite (composant : File Transmission). Les versions prises en charge affectées sont 12.2.3-12.2.15. Vulnérabilité facilement exploitable permettant à un attaquant non authentifié disposant d'un accès réseau via HTTP de compromettre Oracle Payments. Les attaques réussies de cette vulnérabilité peuvent entraîner une prise de contrôle d'Oracle Payments. Score de base CVSS 3.1 9.8 (impacts sur la confidentialité, l'intégrité et la disponibilité). Vecteur CVSS : (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
- CVE-2026-48027Critique9.8
Nx Console is the user interface for Nx & Lerna. On 19 May 2026, a malicious version of Nx Console, 18.95.0, was published at 12:30 PM UTC and removed soon after at 12:48 PM UTC, leaving it available for ~18 minutes in Visual Studio Marketplace. For OpenVSX, the problem was detected later, and the compromised version was available from 12:33 UTC to 13:09 UTC (~36 minutes). Version 18.100.0 of Nx Console is not compromised and users may remediate by upgrading to that version.
- CVE-2026-48710Moyenne6.5
Starlette est un framework/toolkit ASGI léger. Avant la version 1.0.1, l'en-tête de requête HTTP `Host` n'était pas validé avant d'être utilisé pour reconstruire `request.url`. Étant donné que l'algorithme de routage s'appuie sur le chemin HTTP brut tandis que `request.url` est reconstruit à partir de l'en-tête `Host`, un en-tête malformé pouvait faire que `request.url.path` diffère du chemin réellement demandé. Les middleware et endpoints qui appliquent des restrictions de sécurité basées sur `request.url` (plutôt que sur le chemin `scope` brut) pouvaient donc être contournés. Les utilisateurs doivent passer à une version supérieure ou égale à la version 1.0.1, qui valide l'en-tête `Host` selon la grammaire des RFC 9112 §3.2 / RFC 3986 §3.2.2 lors de la construction de `request.url` et recourt à `scope["server"]` pour les valeurs malformées.
- CVE-2026-45247Critique9.8
Mirasvit Full Page Cache Warmer for Magento 2 before version 1.11.12 contains a PHP object injection vulnerability that allows unauthenticated attackers to achieve remote code execution by supplying a crafted serialized PHP object in the CacheWarmer cookie. Attackers can exploit the unrestricted call to PHP's native unserialize() function combined with gadget chains available in Magento and its dependencies to execute arbitrary code on the server.
This product uses the NVD API but is not endorsed or certified by the NVD.