Base de données CVE
- CVE-2026-45659Élevée8.8
La désérialisation de données non approuvées dans Microsoft Office SharePoint permet à un attaquant autorisé d'exécuter du code sur un réseau.
- CVE-2026-34910Critique10.0
A malicious actor with access to the network could exploit an Improper Input Validation vulnerability found in UniFi OS devices to execute a Command Injection.
- CVE-2026-34909Critique10.0
A malicious actor with access to the network could exploit a Path Traversal vulnerability found in UniFi OS devices to access files on the underlying system that could be manipulated to access an underlying account.
- CVE-2026-34908Critique10.0
A malicious actor with access to the network could exploit an Improper Access Control vulnerability found in UniFi OS devices to make unauthorized changes to the system.
- CVE-2026-34926Moyenne6.7
A directory traversal vulnerability in the Apex One (on-premise) server could allow a pre-authenticated local attacker to modify a key table on the server to inject malicious code to deploy to agents on affected installations. This vulnerability is only exploitable on the on-premise version of Apex One and a potential attacker must have access to the Apex One Server and already obtained administrative credentials to the server via some other method to exploit this vulnerability.
- CVE-2026-48172Critique9.8
LiteSpeed User-End cPanel Plugin avant la 2.4.5 permet une élévation de privilèges (possiblement jusqu'à root), telle qu'exploitée dans la nature en mai 2026. La détection se fait idéalement via la ligne de commande grep -rE "cpanel_jsonapi_func=redisAble" /var/cpanel/logs /usr/local/cpanel/logs/ 2>/dev/null dans Bash. Si vous n'obtenez aucune sortie, vous n'avez pas été touché par l'exploitation de la vulnérabilité. En cas de sortie, nous vous recommandons d'examiner les adresses IP dans la liste, de déterminer s'il s'agit d'adresses IP valides et, dans le cas contraire, de les bloquer. Pour déterminer les dommages causés, examinez les journaux système pour rechercher une utilisation par les adresses IP détectées. Le problème est lié à une mauvaise gestion des fonctionnalités d'activation/désactivation de Redis. La version minimale recommandée est la 2.4.7.
- CVE-2026-9082Critique9.8
Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Drupal Drupal core allows SQL Injection. This issue affects Drupal core: from 8.9.0 before 10.4.10, from 10.5.0 before 10.5.10, from 10.6.0 before 10.6.9, from 11.0.0 before 11.1.10, from 11.2.0 before 11.2.12, from 11.3.0 before 11.3.10.
- CVE-2026-45498Moyenne4.0
Microsoft Defender Denial of Service Vulnerability
- CVE-2026-41091Élevée7.8
Improper link resolution before file access ('link following') in Microsoft Defender allows an authorized attacker to elevate privileges locally.
- CVE-2026-8398Critique9.8
Une attaque de la chaîne d'approvisionnement a compromis les packages d'installation officiels de DAEMON Tools Lite (versions Windows 12.5.0.2421 à 12.5.0.2434), distribués depuis le site web légitime daemon-tools.cc entre environ le 8 avril 2026 et le 5 mai 2026. Les attaquants ont obtenu un accès non autorisé à l'infrastructure de build ou de distribution du fournisseur (AVB Disc Soft) et ont trojanisé trois binaires : DTHelper.exe, DiscSoftBusServiceLite.exe et DTShellHlp.exe. Ces fichiers ont été signés numériquement avec le certificat légitime de signature de code AVB Disc Soft, permettant aux installateurs malveillants de paraître dignes de confiance et de contourner la détection basée sur les signatures.
- CVE-2026-42897Élevée8.1
Neutralisation incorrecte des entrées lors de la génération de pages web ('cross-site scripting') dans Microsoft Exchange Server permet à un attaquant non autorisé d'effectuer une usurpation sur un réseau.
- CVE-2026-20182Critique10.0
May 2026: This security advisory provides the details and fix information for a vulnerability that was discovered and fixed after the was disclosed in February 2026. This new advisory is for a new vulnerability in the control connection handshaking. The section of this advisory includes Show Control Connections guidance to help with system checks. A vulnerability in the peering authentication in Cisco Catalyst SD-WAN Controller, formerly SD-WAN vSmart, Cisco Catalyst SD-WAN Manager, formerly SD-WAN vManage, and Cisco Catalyst SD-WAN Validator, formerly SD-WAN vBond, could allow an unauthenticated, remote attacker to bypass authentication and obtain administrative privileges on an affected system. This vulnerability exists because the peering authentication mechanism in an affected system is not working properly. An attacker could exploit this vulnerability by sending crafted requests to the affected system. A successful exploit could allow the attacker to log in to an affected Cisco Catalyst SD-WAN Controller as an internal, high-privileged, non-root user account. Using this account, the attacker could access NETCONF, which would then allow the attacker to manipulate network configuration for the SD-WAN fabric.
- CVE-2026-6473Élevée8.8
Un dépassement d'entier dans plusieurs fonctionnalités du serveur PostgreSQL permet à un utilisateur de base de données non privilégié d'amener le serveur à sous-dimensionner une allocation et à écrire hors limites. Cela peut permettre d'exécuter du code arbitraire en tant que l'utilisateur du système d'exploitation exécutant la base de données. Dans les applications qui transmettent des entrées utilisateur de l'ordre du gigaoctet aux fonctions de base de données concernées, le fournisseur d'entrées de l'application peut provoquer une erreur de segmentation. Les versions antérieures à PostgreSQL 18.4, 17.10, 16.14, 15.18 et 14.23 sont affectées.
- CVE-2026-0257Critique9.1
Des vulnérabilités de contournement de l'authentification dans le portail et la passerelle GlobalProtect du logiciel PAN-OS® de Palo Alto Networks permettent à un attaquant de contourner les restrictions de sécurité et d'établir une connexion VPN non autorisée. Panorama et Cloud NGFW ne sont pas affectés par ces problèmes.
- CVE-2026-41613Élevée8.8
La fixation de session dans Visual Studio Code permet à un attaquant non autorisé d'élever ses privilèges sur le réseau.
- CVE-2025-40949Critique9.1
Une vulnérabilité a été identifiée dans RUGGEDCOM ROX MX5000 (toutes versions < V2.17.1), RUGGEDCOM ROX MX5000RE (toutes versions < V2.17.1), RUGGEDCOM ROX RX1400 (toutes versions < V2.17.1), RUGGEDCOM ROX RX1500 (toutes versions < V2.17.1), RUGGEDCOM ROX RX1501 (toutes versions < V2.17.1), RUGGEDCOM ROX RX1510 (toutes versions < V2.17.1), RUGGEDCOM ROX RX1511 (toutes versions < V2.17.1), RUGGEDCOM ROX RX1512 (toutes versions < V2.17.1), RUGGEDCOM ROX RX1524 (toutes versions < V2.17.1), RUGGEDCOM ROX RX1536 (toutes versions < V2.17.1), RUGGEDCOM ROX RX5000 (toutes versions < V2.17.1). Les appareils concernés n'assainissent pas correctement les entrées fournies par l'utilisateur dans la fonctionnalité Scheduler de l'interface Web, ce qui permet d'injecter des commandes dans le backend de planification des tâches. Cela pourrait permettre à un attaquant distant authentifié d'exécuter des commandes arbitraires avec les privilèges root sur le système d'exploitation sous-jacent.
- CVE-2025-40948Moyenne6.8
Une vulnérabilité a été identifiée dans RUGGEDCOM ROX MX5000 (toutes les versions < V2.17.1), RUGGEDCOM ROX MX5000RE (toutes les versions < V2.17.1), RUGGEDCOM ROX RX1400 (toutes les versions < V2.17.1), RUGGEDCOM ROX RX1500 (toutes les versions < V2.17.1), RUGGEDCOM ROX RX1501 (toutes les versions < V2.17.1), RUGGEDCOM ROX RX1510 (toutes les versions < V2.17.1), RUGGEDCOM ROX RX1511 (toutes les versions < V2.17.1), RUGGEDCOM ROX RX1512 (toutes les versions < V2.17.1), RUGGEDCOM ROX RX1524 (toutes les versions < V2.17.1), RUGGEDCOM ROX RX1536 (toutes les versions < V2.17.1), RUGGEDCOM ROX RX5000 (toutes les versions < V2.17.1). Les appareils concernés ne valident pas correctement les entrées dans l'interface JSON-RPC du serveur web. Cela pourrait permettre à un attaquant distant authentifié de lire des fichiers arbitraires du système de fichiers du système d'exploitation sous-jacent avec les privilèges root.
- CVE-2025-40947Élevée7.5
Une vulnérabilité a été identifiée dans RUGGEDCOM ROX MX5000 (Toutes les versions < V2.17.1), RUGGEDCOM ROX MX5000RE (Toutes les versions < V2.17.1), RUGGEDCOM ROX RX1400 (Toutes les versions < V2.17.1), RUGGEDCOM ROX RX1500 (Toutes les versions < V2.17.1), RUGGEDCOM ROX RX1501 (Toutes les versions < V2.17.1), RUGGEDCOM ROX RX1510 (Toutes les versions < V2.17.1), RUGGEDCOM ROX RX1511 (Toutes les versions < V2.17.1), RUGGEDCOM ROX RX1512 (Toutes les versions < V2.17.1), RUGGEDCOM ROX RX1524 (Toutes les versions < V2.17.1), RUGGEDCOM ROX RX1536 (Toutes les versions < V2.17.1), RUGGEDCOM ROX RX5000 (Toutes les versions < V2.17.1). Les appareils concernés ne nettoient pas correctement les entrées fournies par l'utilisateur lors du processus d'installation de la clé de fonctionnalité. Cela pourrait permettre à un attaquant distant authentifié d'injecter des commandes arbitraires, entraînant une exécution de code à distance avec les privilèges root sur le système d'exploitation sous-jacent.
- CVE-2026-34263Critique9.6
En raison d'une configuration incorrecte de Spring Security, SAP Commerce Cloud permet à un utilisateur non authentifié d'effectuer une injection d'entrée malveillante, entraînant une exécution de code arbitraire côté serveur, avec un impact élevé sur la confidentialité, l'intégrité et la disponibilité de l'application.
- CVE-2026-45321Critique9.6
On 2026-05-11, between approximately 19:20 and 19:26 UTC, 84 malicious versions across 42 @tanstack/* packages were published to the npm registry. The publishes were authenticated via the legitimate GitHub Actions OIDC trusted-publisher binding for TanStack/router, but the publish workflow itself was not modified. The attacker chained three known vulnerability classes — a pull_request_target "Pwn Request" misconfiguration, GitHub Actions cache poisoning across the fork↔base trust boundary, and runtime memory extraction of the OIDC token from the Actions runner process — to publish credential-stealing malware under a trusted identity. Each affected package received exactly two malicious versions, published a few minutes apart.
This product uses the NVD API but is not endorsed or certified by the NVD.