Base de données CVE
- CVE-2026-73779Élevée8.2
Des vulnérabilités ont été identifiées dans le système d'exploitation des commutateurs AOS-CX qui pourraient potentiellement permettre à un acteur distant non authentifié de contourner les contrôles d'authentification existants. Une exploitation réussie pourrait compromettre l'intégrité du système et exposer davantage d'informations sensibles.
- CVE-2026-73778Élevée8.1
Une vulnérabilité existe dans le composant Credential Manager qui peut permettre un accès administratif non autorisé. Un attaquant distant non authentifié pourrait exploiter cette vulnérabilité sur un appareil dans son état par défaut d’usine ou post-ZTP avant qu’un administrateur n’ait configuré des identifiants, en fournissant un mot de passe par défaut d’usine prévisible. Une exploitation réussie pourrait aboutir à un contrôle administratif complet de l’appareil concerné pendant le processus de configuration initiale.
- CVE-2026-73777Élevée8.1
Des vulnérabilités ont été identifiées dans le point de terminaison API des commutateurs AOS-CX qui pourraient potentiellement permettre à un acteur distant non authentifié de contourner les contrôles d'authentification existants.
- CVE-2026-73753Élevée8.8
L'exploitation via les opérations de ligne de commande affectées pourrait permettre à un utilisateur authentifié peu privilégié d'exécuter des commandes arbitraires en tant qu'utilisateur privilégié sur le système d'exploitation sous-jacent.
- CVE-2026-73752Élevée8.8
Une vulnérabilité d'écriture de fichiers arbitraires non authentifiée existe dans un endpoint API d'AOS-CX. L'exploitation réussie de cette vulnérabilité permet à un attaquant d'écrire des fichiers arbitraires sur le système d'exploitation sous-jacent, ce qui pourrait conduire à une exécution de code à distance.
- CVE-2026-73751Élevée8.8
Un utilisateur authentifié disposant d'un accès à faibles privilèges pourrait soumettre des entrées spécialement conçues via l'interface de gestion web pour exécuter des commandes arbitraires sur le système d'exploitation sous-jacent.
- CVE-2026-73750Élevée8.8
Des vulnérabilités existent dans le module d'authentification qui peut traiter de manière incorrecte une entrée malformée ou tronquée. Un attaquant distant authentifié pourrait exploiter ces vulnérabilités en fournissant une entrée spécialement conçue à partir d'un serveur d'authentification compromis ou hostile. Une exploitation réussie pourrait entraîner un déni de service ou une potentielle exécution de code à distance avec des privilèges élevés.
- CVE-2026-73749Critique9.8
De multiples vulnérabilités existent dans un démon d'AOS-CX pouvant permettre un traitement incorrect d'entrées malformées. Un attaquant distant non authentifié pourrait exploiter ces vulnérabilités en envoyant des paquets spécialement conçus au service affecté. Une exploitation réussie pourrait entraîner une exécution de code à distance avec des privilèges élevés.
- CVE-2026-78607Moyenne5.4
Missing Authorization (CWE-862) in the Elasticsearch custom inference service can lead to information disclosure via Privilege Abuse (CAPEC-122). A user holding only inference execution privileges could cause outbound inference traffic to be directed to a destination of their choosing and could cause administrator-provisioned credentials to be exposed.
- CVE-2026-19592Élevée7.3
OpenAI Codex CLI pour Windows, macOS et Linux et Codex Desktop pour Windows et macOS collectaient automatiquement les métadonnées du dépôt Git sans désactiver le paramètre core.fsmonitor local au dépôt. Si un utilisateur ouvre ou utilise un dépôt préparé par un attaquant dont le fichier .git/config conservé définit core.fsmonitor sur un programme auxiliaire de surveillance du système de fichiers contrôlé par l'attaquant, Git peut exécuter ce programme auxiliaire pendant que Codex collecte les métadonnées du dépôt. Le programme auxiliaire s'exécute en dehors du sandbox de commandes de Codex et sans invite d'approbation de l'utilisateur, permettant à du code contrôlé par l'attaquant de s'exécuter avec les privilèges de l'utilisateur. Le code peut lire, modifier ou supprimer les fichiers de l'utilisateur et accéder à d'autres ressources disponibles pour le compte de l'utilisateur. Un clone Git ordinaire ne préserve pas le fichier .git/config local du dépôt source ; l'exploitation nécessite un dépôt livré ou copié avec cette configuration intacte.
- CVE-2026-78012Critique9.8
Un problème dans NetStaX EtherNet/IP Stack avant v5.6.1 pourrait permettre à une requête volumineuse de message explicite de Classe 3 de dépasser le tampon de réception côté application sans générer d'erreur ou d'avertissement. Le résultat pourrait être une corruption de la mémoire, un crash de l'appareil ou un vecteur d'attaque à distance potentiel sans que l'appareil d'origine reçoive une erreur CIP indiquant que la requête n'a pas pu être traitée.
- CVE-2026-9634
Un problème de sécurité existe dans l’outil Redundancy Module Configuration Tool. Le binaire RMConfigTool.exe recherche dans les répertoires du chemin système une DLL requise, et un ou plusieurs de ces répertoires peuvent être accessibles en écriture par des utilisateurs standard (non administrateurs) en raison d’autorisations par défaut incorrectes. Si un attaquant local place une DLL malveillante dans un tel répertoire et qu’un administrateur exécute ensuite l’outil, la DLL malveillante est chargée dans le processus à privilèges élevés et s’exécute avec les privilèges Administrateur/SYSTEM.
- CVE-2026-9633
Une faille de sécurité existe dans le Redundancy Module Configuration Tool. Le binaire RM3ConfigTool.exe recherche dans les répertoires du chemin système une DLL requise, et un ou plusieurs de ces répertoires peuvent être accessibles en écriture par des utilisateurs standard (non administrateurs) en raison d’autorisations par défaut incorrectes. Si un attaquant local place une DLL malveillante dans un tel répertoire et qu’un administrateur exécute ensuite l’outil, la DLL malveillante est chargée dans le processus élevé et s’exécute avec les privilèges Administrateur/SYSTEM.
- CVE-2026-65643Élevée8.8
Injection Eval dans cPanel 11.138.0.0 et versions antérieures permet à des utilisateurs authentifiés distants d'exécuter du code arbitraire en tant que root.
- CVE-2026-82329Critique9.8
JFrog Artifactory contient une faiblesse d'authentification qui, dans la configuration par défaut, peut permettre à un attaquant non authentifié avec un accès réseau d'obtenir des privilèges administratifs.
- CVE-2026-82078Critique9.1
Une vulnérabilité de chargement dynamique de classes non sécurisé existe dans les utilitaires de connexion à la base de données de PaperCut MF et PaperCut NG. L'application instancie des classes de pilotes de base de données basées sur des noms de pilotes configurables sans validation par rapport à une liste d'autorisation de pilotes approuvés. Si un attaquant peut manipuler les paramètres de configuration du système, cela permet l'exécution de bytecode Java arbitraire résidant sur le classpath de l'application sous le contexte de sécurité du processus serveur PaperCut.
- CVE-2026-81578Critique9.8
Une vulnérabilité de contrôle d'accès inapproprié existe dans l'interface de gestion web de PaperCut MF et PaperCut NG. Dans des conditions spécifiques, des requêtes distantes non authentifiées ciblant des fonctions administratives peuvent déclencher des actions backend avant la fin des contrôles de validation d'accès. Cela permet à un attaquant distant non authentifié de modifier certaines configurations système.
- CVE-2026-82222Critique10.0
Vulnérabilité de désérialisation de données non fiables dans Liquid Web / StellarWP GiveWP permet l'injection d'objet. Ce problème affecte GiveWP : de n/a à 4.16.7.1.
- CVE-2026-78239Critique9.8
Xiiaozet LK100W expose une fonction de gestion critique qui peut être invoquée sans authentification, permettant à un attaquant distant d'activer des services administratifs qui devraient être restreints. Une exploitation réussie peut permettre un accès non autorisé à l'appareil.
- CVE-2026-78037Élevée8.8
Xiiaozet LK100W est vulnérable à une injection de commandes OS via son interface de gestion web. Un attaquant authentifié pourrait être en mesure d'exécuter des commandes arbitraires du système d'exploitation avec des privilèges élevés, pouvant entraîner un accès non autorisé à des informations sensibles ou une compromission complète de l'appareil.
This product uses the NVD API but is not endorsed or certified by the NVD.