Vulnérabilités dont l’agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a confirmé l’exploitation active. Les entrées les plus récentes apparaissent en premier.
Ce site résume le catalogue de la CISA à titre d’information uniquement. Ce n’est pas un conseil de sécurité : suivez les consignes de l’éditeur et les avis officiels.
Date d’ajout: 4 oct. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu
Citrix NetScaler ADC (anciennement Citrix ADC) et Citrix NetScaler Gateway (anciennement Citrix Gateway) contiennent une restriction inappropriée des opérations dans les limites d'une vulnérabilité de tampon mémoire qui pourrait permettre un déni de service.
Date d’ajout: 2 oct. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu
Zammad GmbH Zammad contient une vulnérabilité de gestion des privilèges inappropriée qui peut permettre à l'utilisateur zammad local d'augmenter les privilèges à racine. Cette vulnérabilité peut être enchaînée avec CVE-2026-102489.
Date d’ajout: 2 oct. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu
Zammad GmbH Zammad contient une vulnérabilité de fixation de session qui peut conduire à l'exécution de code à distance en tant qu'utilisateur zammad. Cette vulnérabilité peut être enchaînée avec CVE-2026-102490.
Date d’ajout: 1 oct. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu
Fortinet FortiMail contient un chemin traversant et une neutralisation incorrecte de la vulnérabilité de caractères NULL octet ou NULL qui peut permettre à un attaquant non authentifié d'écrire des fichiers arbitraires sur le système sous-jacent via des requêtes HTTP ou HTTPS élaborées.
CVE-2026-76504 · Cisco Catalyst SD-WAN Manager
Date d’ajout: 30 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu
Cisco Catalyst SD-WAN Manager contient une vulnérabilité de codage hex qui pourrait permettre à un attaqueur non authentifié, à distance d'accéder à un système touché avec les privilèges de l'utilisateur administratif en raison de la mauvaise manipulation du codage URI dans une demande HTTP.
Date d’ajout: 29 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu
Apple iOS, macOS et iPadOS contiennent une vulnérabilité d'écriture hors connexion dans CoreGraphics qui peut conduire à l'exécution de code arbitraire.
Date d’ajout: 27 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu
Citrix NetScaler ADC et NetScaler Gateway contiennent une restriction inappropriée des opérations dans les limites d'une vulnérabilité de tampon mémoire qui pourrait permettre l'exécution de code à distance ou le déni de service
Date d’ajout: 27 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu
Citrix NetScaler ADC et NetScaler Gateway contiennent une vulnérabilité de validation d'entrée incorrecte qui pourrait permettre à un attaquant non authentifié d'exécuter des commandes arbitraires.
Date d’ajout: 25 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu
WordPress Core contient une vulnérabilité à l'inclusion de fichiers distants qui pourrait permettre à un attaquant non authentifié de faire une résolution page-template inclure un fichier local lisible `.php` en dehors des répertoires de thèmes actifs, conduisant à l'exécution de code distant.
Date d’ajout: 25 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu
Mikrotik RouterOS contient une application incorrecte de la vulnérabilité comportementale du workflow qui pourrait permettre à un client non authentifié d'ouvrir un canal de session et d'envoyer une requête exec. Cette vulnérabilité peut être enchaînée pour obtenir une exploitation non authentifiée du CVE-2026-86060.
Date d’ajout: 25 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu
Microsoft SharePoint contient une vulnérabilité d'injection de code qui pourrait permettre à un attaquant autorisé d'exécuter du code sur un réseau.
CVE-2026-71362 · Adobe Commerce and Magento
Date d’ajout: 24 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu
Adobe Commerce et Magento contiennent une vulnérabilité d'autorisation incorrecte qui pourrait permettre à un attaquant de tirer parti de cette vulnérabilité pour obtenir un accès élevé aux ressources sensibles sans aucune interaction utilisateur.
Date d’ajout: 24 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu
WSO2 API Control Plane, API Manager, Traffic Manager et Universal Gateway contiennent une vulnérabilité de passage de chemin qui pourrait permettre le téléchargement illimité de fichiers et conduire à l'exécution de code à distance.
Date d’ajout: 22 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu
F5 BIG-IP APM contient une vulnérabilité de dépassement de buffer basée sur un tas lorsque la politique d'accès et un profil OAuth sont configurés sur un serveur virtuel. Cette vulnérabilité pourrait permettre à un attaquant non authentifié d'exécuter un code à distance.
CVE-2026-93952 · Arista VeloCloud Orchestrator
Date d’ajout: 22 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu
Arista VeloCloud Orchestrator (VCO) on-prem contient une vulnérabilité de validation d'entrée incorrecte qui peut permettre à un attaquant distant d'accéder à des fonctionnalités internes privilégiées et d'impacter l'hôte VCO. Une exploitation réussie peut compromettre la confidentialité, l'intégrité et la disponibilité de l'orchestreur et des données gérées par l'orchestreur.
CVE-2026-93616 · Check Point Multiple Products
Date d’ajout: 22 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu
Check Point Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server et SmartEvent contiennent une vulnérabilité de chemin traversant qui permet à un attaquant non authentifié de télécharger et d'exécuter des scripts arbitraires.
CVE-2026-85102 · Check Point Multiple Products
Date d’ajout: 22 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu
Check Point Security Gateway et Check Point Spark Firewall en utilisant Site to Site VPN ou Remote Access VPN contiennent une vulnérabilité de validation de certificat incorrecte qui pourrait permettre à un attaquant à distance non authentifié d'exécuter le code arbitraire sur la passerelle.
CVE-2026-7273 · Zyxel GS1900 Series Switches
Date d’ajout: 21 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu
Les commutateurs de la série Zyxel GS1900 contiennent une vulnérabilité de trop-plein de buffer basée sur la pile dans le programme CGI qui pourrait permettre à un attaquant non authentifié basé sur le LAN d'exploiter la faille et potentiellement exécuter des commandes OS via une requête HTTP conçue.
Date d’ajout: 18 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu
Linux Kernel contient une vulnérabilité de l'écriture out-of-bounds dans l'objectif SNAT ebtables qui permet à un messager ARP de réécrire l'adresse du matériel pour écrire directement dans un fragment non linéaire de socket-buffer soutenu par une page de fichier importée par splice. Le ou les produits touchés pourraient être en fin de vie (EoL) et/ou en fin de service (EoS). Il est conseillé aux utilisateurs de cesser l'utilisation et/ou la transition vers une version prise en charge.
Date d’ajout: 18 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu
Linux Kernel contient une vulnérabilité de condition de course qui permet aux concurrents d'écrire sur le même socket AF_ALG causant que les données soient imprévisiblement interligées et créant des inconsistances dans l'état interne du socket.
Date d’ajout: 18 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu
Linux Kernel contient une vérification incorrecte de la vulnérabilité de conditions inhabituelles ou exceptionnelles dans le chemin de réception TLS qui permet à un enregistrement de longueur zéro récupéré de la liste rx_ pour contourner la manipulation de type d'enregistrement recvmsg() prévue, ce qui pourrait entraîner le traitement ultérieur des enregistrements TLS en utilisant des hypothèses de zéro-copie incorrectes et de queue. Le ou les produits touchés pourraient être en fin de vie (EoL) et/ou en fin de service (EoS). Il est conseillé aux utilisateurs de cesser l'utilisation et/ou la transition vers une version prise en charge.
Date d’ajout: 16 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu
Le plugin de sauvegarde Acronis pour cPanel & WHM et extension pour Plesk contient une vulnérabilité incorrecte des permissions par défaut qui pourrait permettre une escalade des privilèges.
CVE-2026-76460 · Cisco Identity Services Engine
Date d’ajout: 16 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu
Cisco Identity Services Engine (ISE) et Cisco ISE Passive Identity Connector (ISE-PIC) contiennent une utilisation incorrecte de la vulnérabilité des API privilégiée qui pourrait permettre à un attaquant à distance non authentifié d'obtenir un accès non autorisé au périphérique touché en contournant l'interface de gestion Web.
Date d’ajout: 16 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu
Les appareils Google Pixel contiennent une vulnérabilité d'autorisation inappropriée dans le modem cellulaire. Une erreur logique peut permettre à un attaquant de contourner les vérifications de permission et d'augmenter les privilèges.
CVE-2026-76461 · Cisco Secure Email Gateway
Date d’ajout: 14 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu
Le logiciel Cisco AsyncOS pour Cisco Secure Email Gateway (SEG) contient une vulnérabilité d'injection SQL qui pourrait permettre à un attaquant à distance non authentifié d'exécuter des commandes arbitraires avec des privilèges root sur le système d'exploitation sous-jacent.
CVE-2026-85706 · GitLab Community Edition and Enterprise Edition
Date d’ajout: 11 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu
GitLab Community Edition et Enterprise Edition contiennent une vulnérabilité de passage de chemin qui permet à un utilisateur non authentifié de lire des fichiers arbitraires en raison d'un confinement de chemin inapproprié et l'exécution d'authentification manquante dans le dépôt commit API.
Date d’ajout: 11 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu
ConnectWise ScreenConnect contient à la fois une gestion incorrecte des privilèges et une vulnérabilité d'autorisation manquante qui peuvent permettre à un attaquant de transférer et d'exécuter des fichiers via une session distante active sans autorisation ou confirmation d'hôte.
Date d’ajout: 11 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu
JFrog Artifactory contient une vulnérabilité d'authentification incorrecte qui pourrait renvoyer un jeton d'utilisateur anonyme interne à un appelant non authentifié lorsque l'accès anonyme est désactivé, exposant potentiellement des ressources sensibles.
Date d’ajout: 11 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu
JFrog Artifactory contient une vulnérabilité d'autorisation incorrecte qui conduit à un attentat d'escalade privilégié en raison d'un contrôle de validation de la signature/issuer du token et non de l'étendue du token.
Date d’ajout: 10 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu
MikroTik RouterOS contient une neutralisation inappropriée des délimiteurs d'arguments dans une vulnérabilité de commande qui permet à un attaquant de changer le masque de politique RouterOS de confiance, conduisant à l'escalade des privilèges.
Date d’ajout: 10 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu
MikroTik RouterOS contient une authentification manquante pour la vulnérabilité des fonctions critiques qui permet la divulgation de la mémoire du noyau et le déni de service dans le service btest.
Date d’ajout: 9 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu
Google Chrome V8 contient une vulnérabilité d'écriture hors limites qui permet à un attaquant à distance d'exécuter du code arbitraire à l'intérieur du bac à sable via une page HTML conçue. Cette vulnérabilité pourrait affecter plusieurs navigateurs Web qui utilisent Chrome , y compris , mais non limité à , Google Chrome , Microsoft Edge , et Opera .
CVE-2026-20079 · Cisco Secure Firewall Management Center (FMC) and Security Cloud Control (SCC) Firewall Management
Date d’ajout: 9 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu
Cisco Secure Firewall Management Center (FMC) Software et Cisco Security Cloud Control (SCC) Firewall Management contiennent un Bypass d'authentification utilisant un autre chemin ou une vulnérabilité de canal qui pourrait permettre à un attaquant à distance non authentifié de contourner l'authentification et d'exécuter des fichiers de script sur un périphérique affecté pour obtenir un accès racine au système d'exploitation sous-jacent.
Date d’ajout: 9 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu
Citrix NetScaler ADC et NetScaler Gateway contiennent une vulnérabilité de contournement d'authentification impliquant un autre chemin ou canal. Lorsque l'appareil NetScaler est configuré comme un serveur virtuel AAA ou comme une passerelle (SSL VPN, ICA Proxy, CVPN ou RDP Proxy), un acteur de menace à distance non authentifié peut être en mesure de contourner l'authentification.
CVE-2025-25249 · Fortinet Multiple Products
Date d’ajout: 9 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu
Fortinet FortiOS, FortiSwitchManager et FortiSASE contiennent une vulnérabilité de dépassement de buffer basée sur un tas qui permet à un attaquant d'exécuter un code ou des commandes non autorisés via des paquets spécialement conçus.
Date d’ajout: 8 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu
N-able N-central contient une vulnérabilité d'injection de code statique qui pourrait permettre l'exécution de code à distance avant l'authentification.
Date d’ajout: 8 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu
Microsoft Windows Advanced Local Procedure Call contient une vulnérabilité de dépassement de tampon basée sur un tas qui permet à un attaquant d'élever des privilèges localement.
Date d’ajout: 8 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu
Microsoft Windows Update Stack contient un lien suivant la vulnérabilité qui permet à un attaquant local d'augmenter les privilèges localement jusqu'à SYSTEM.
CVE-2026-75650 · Adobe Commerce and Magento
Date d’ajout: 8 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu
Adobe Commerce et Magento Open Source contiennent une neutralisation incorrecte des éléments spéciaux utilisés dans un modèle de vulnérabilité moteur qui pourrait permettre à un attaquant d'exécuter un code arbitraire.