Exploited Vulnerabilities Daily
🌐 Français

Vulnérabilités exploitées connues : nouveautés

Vulnérabilités dont l’agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a confirmé l’exploitation active. Les entrées les plus récentes apparaissent en premier.

Dernière mise à jour: · Version du catalogue 2026.10.04

Ce site résume le catalogue de la CISA à titre d’information uniquement. Ce n’est pas un conseil de sécurité : suivez les consignes de l’éditeur et les avis officiels.
Entrées du catalogue1 734
Ajoutées ces 7 derniers jours5
Ajoutées ces 30 derniers jours39
Usage connu par des rançongiciels (ajouts sur 30 jours)0

Ajoutées ces 30 derniers jours

CVE-2026-88779 · Citrix NetScaler

Date d’ajout: 4 oct. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu

Citrix NetScaler ADC (anciennement Citrix ADC) et Citrix NetScaler Gateway (anciennement Citrix Gateway) contiennent une restriction inappropriée des opérations dans les limites d'une vulnérabilité de tampon mémoire qui pourrait permettre un déni de service.

CVE-2026-102490 · Zammad GmbH Zammad

Date d’ajout: 2 oct. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu

Zammad GmbH Zammad contient une vulnérabilité de gestion des privilèges inappropriée qui peut permettre à l'utilisateur zammad local d'augmenter les privilèges à racine. Cette vulnérabilité peut être enchaînée avec CVE-2026-102489.

CVE-2026-102489 · Zammad GmbH Zammad

Date d’ajout: 2 oct. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu

Zammad GmbH Zammad contient une vulnérabilité de fixation de session qui peut conduire à l'exécution de code à distance en tant qu'utilisateur zammad. Cette vulnérabilité peut être enchaînée avec CVE-2026-102490.

CVE-2026-104286 · Fortinet FortiMail

Date d’ajout: 1 oct. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu

Fortinet FortiMail contient un chemin traversant et une neutralisation incorrecte de la vulnérabilité de caractères NULL octet ou NULL qui peut permettre à un attaquant non authentifié d'écrire des fichiers arbitraires sur le système sous-jacent via des requêtes HTTP ou HTTPS élaborées.

CVE-2026-76504 · Cisco Catalyst SD-WAN Manager

Date d’ajout: 30 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu

Cisco Catalyst SD-WAN Manager contient une vulnérabilité de codage hex qui pourrait permettre à un attaqueur non authentifié, à distance d'accéder à un système touché avec les privilèges de l'utilisateur administratif en raison de la mauvaise manipulation du codage URI dans une demande HTTP.

CVE-2026-86950 · Apple Multiple Products

Date d’ajout: 29 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu

Apple iOS, macOS et iPadOS contiennent une vulnérabilité d'écriture hors connexion dans CoreGraphics qui peut conduire à l'exécution de code arbitraire.

CVE-2026-88772 · Citrix NetScaler

Date d’ajout: 27 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu

Citrix NetScaler ADC et NetScaler Gateway contiennent une restriction inappropriée des opérations dans les limites d'une vulnérabilité de tampon mémoire qui pourrait permettre l'exécution de code à distance ou le déni de service

CVE-2026-88771 · Citrix NetScaler

Date d’ajout: 27 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu

Citrix NetScaler ADC et NetScaler Gateway contiennent une vulnérabilité de validation d'entrée incorrecte qui pourrait permettre à un attaquant non authentifié d'exécuter des commandes arbitraires.

CVE-2026-87902 · WordPress Core

Date d’ajout: 25 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu

WordPress Core contient une vulnérabilité à l'inclusion de fichiers distants qui pourrait permettre à un attaquant non authentifié de faire une résolution page-template inclure un fichier local lisible `.php` en dehors des répertoires de thèmes actifs, conduisant à l'exécution de code distant.

CVE-2026-67279 · MikroTik RouterOS

Date d’ajout: 25 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu

Mikrotik RouterOS contient une application incorrecte de la vulnérabilité comportementale du workflow qui pourrait permettre à un client non authentifié d'ouvrir un canal de session et d'envoyer une requête exec. Cette vulnérabilité peut être enchaînée pour obtenir une exploitation non authentifiée du CVE-2026-86060.

CVE-2026-65660 · Microsoft SharePoint

Date d’ajout: 25 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu

Microsoft SharePoint contient une vulnérabilité d'injection de code qui pourrait permettre à un attaquant autorisé d'exécuter du code sur un réseau.

CVE-2026-71362 · Adobe Commerce and Magento

Date d’ajout: 24 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu

Adobe Commerce et Magento contiennent une vulnérabilité d'autorisation incorrecte qui pourrait permettre à un attaquant de tirer parti de cette vulnérabilité pour obtenir un accès élevé aux ressources sensibles sans aucune interaction utilisateur.

CVE-2026-5430 · WSO2 Multiple Products

Date d’ajout: 24 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu

WSO2 API Control Plane, API Manager, Traffic Manager et Universal Gateway contiennent une vulnérabilité de passage de chemin qui pourrait permettre le téléchargement illimité de fichiers et conduire à l'exécution de code à distance.

CVE-2026-94127 · F5 BIG-IP APM

Date d’ajout: 22 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu

F5 BIG-IP APM contient une vulnérabilité de dépassement de buffer basée sur un tas lorsque la politique d'accès et un profil OAuth sont configurés sur un serveur virtuel. Cette vulnérabilité pourrait permettre à un attaquant non authentifié d'exécuter un code à distance.

CVE-2026-93952 · Arista VeloCloud Orchestrator

Date d’ajout: 22 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu

Arista VeloCloud Orchestrator (VCO) on-prem contient une vulnérabilité de validation d'entrée incorrecte qui peut permettre à un attaquant distant d'accéder à des fonctionnalités internes privilégiées et d'impacter l'hôte VCO. Une exploitation réussie peut compromettre la confidentialité, l'intégrité et la disponibilité de l'orchestreur et des données gérées par l'orchestreur.

CVE-2026-93616 · Check Point Multiple Products

Date d’ajout: 22 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu

Check Point Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server et SmartEvent contiennent une vulnérabilité de chemin traversant qui permet à un attaquant non authentifié de télécharger et d'exécuter des scripts arbitraires.

CVE-2026-85102 · Check Point Multiple Products

Date d’ajout: 22 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu

Check Point Security Gateway et Check Point Spark Firewall en utilisant Site to Site VPN ou Remote Access VPN contiennent une vulnérabilité de validation de certificat incorrecte qui pourrait permettre à un attaquant à distance non authentifié d'exécuter le code arbitraire sur la passerelle.

CVE-2026-7273 · Zyxel GS1900 Series Switches

Date d’ajout: 21 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu

Les commutateurs de la série Zyxel GS1900 contiennent une vulnérabilité de trop-plein de buffer basée sur la pile dans le programme CGI qui pourrait permettre à un attaquant non authentifié basé sur le LAN d'exploiter la faille et potentiellement exécuter des commandes OS via une requête HTTP conçue.

CVE-2026-53266 · Linux Kernel

Date d’ajout: 18 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu

Linux Kernel contient une vulnérabilité de l'écriture out-of-bounds dans l'objectif SNAT ebtables qui permet à un messager ARP de réécrire l'adresse du matériel pour écrire directement dans un fragment non linéaire de socket-buffer soutenu par une page de fichier importée par splice. Le ou les produits touchés pourraient être en fin de vie (EoL) et/ou en fin de service (EoS). Il est conseillé aux utilisateurs de cesser l'utilisation et/ou la transition vers une version prise en charge.

CVE-2025-39964 · Linux Kernel

Date d’ajout: 18 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu

Linux Kernel contient une vulnérabilité de condition de course qui permet aux concurrents d'écrire sur le même socket AF_ALG causant que les données soient imprévisiblement interligées et créant des inconsistances dans l'état interne du socket.

CVE-2025-39682 · Linux Kernel

Date d’ajout: 18 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu

Linux Kernel contient une vérification incorrecte de la vulnérabilité de conditions inhabituelles ou exceptionnelles dans le chemin de réception TLS qui permet à un enregistrement de longueur zéro récupéré de la liste rx_ pour contourner la manipulation de type d'enregistrement recvmsg() prévue, ce qui pourrait entraîner le traitement ultérieur des enregistrements TLS en utilisant des hypothèses de zéro-copie incorrectes et de queue. Le ou les produits touchés pourraient être en fin de vie (EoL) et/ou en fin de service (EoS). Il est conseillé aux utilisateurs de cesser l'utilisation et/ou la transition vers une version prise en charge.

CVE-2026-87886 · Acronis Backup

Date d’ajout: 16 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu

Le plugin de sauvegarde Acronis pour cPanel & WHM et extension pour Plesk contient une vulnérabilité incorrecte des permissions par défaut qui pourrait permettre une escalade des privilèges.

CVE-2026-76460 · Cisco Identity Services Engine

Date d’ajout: 16 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu

Cisco Identity Services Engine (ISE) et Cisco ISE Passive Identity Connector (ISE-PIC) contiennent une utilisation incorrecte de la vulnérabilité des API privilégiée qui pourrait permettre à un attaquant à distance non authentifié d'obtenir un accès non autorisé au périphérique touché en contournant l'interface de gestion Web.

CVE-2026-58704 · Google Pixel

Date d’ajout: 16 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu

Les appareils Google Pixel contiennent une vulnérabilité d'autorisation inappropriée dans le modem cellulaire. Une erreur logique peut permettre à un attaquant de contourner les vérifications de permission et d'augmenter les privilèges.

CVE-2026-76461 · Cisco Secure Email Gateway

Date d’ajout: 14 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu

Le logiciel Cisco AsyncOS pour Cisco Secure Email Gateway (SEG) contient une vulnérabilité d'injection SQL qui pourrait permettre à un attaquant à distance non authentifié d'exécuter des commandes arbitraires avec des privilèges root sur le système d'exploitation sous-jacent.

CVE-2026-85706 · GitLab Community Edition and Enterprise Edition

Date d’ajout: 11 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu

GitLab Community Edition et Enterprise Edition contiennent une vulnérabilité de passage de chemin qui permet à un utilisateur non authentifié de lire des fichiers arbitraires en raison d'un confinement de chemin inapproprié et l'exécution d'authentification manquante dans le dépôt commit API.

CVE-2026-84869 · ConnectWise ScreenConnect

Date d’ajout: 11 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu

ConnectWise ScreenConnect contient à la fois une gestion incorrecte des privilèges et une vulnérabilité d'autorisation manquante qui peuvent permettre à un attaquant de transférer et d'exécuter des fichiers via une session distante active sans autorisation ou confirmation d'hôte.

CVE-2026-42018 · JFrog Artifactory

Date d’ajout: 11 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu

JFrog Artifactory contient une vulnérabilité d'authentification incorrecte qui pourrait renvoyer un jeton d'utilisateur anonyme interne à un appelant non authentifié lorsque l'accès anonyme est désactivé, exposant potentiellement des ressources sensibles.

CVE-2026-42016 · JFrog Artifactory

Date d’ajout: 11 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu

JFrog Artifactory contient une vulnérabilité d'autorisation incorrecte qui conduit à un attentat d'escalade privilégié en raison d'un contrôle de validation de la signature/issuer du token et non de l'étendue du token.

CVE-2026-86060 · MikroTik RouterOS

Date d’ajout: 10 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu

MikroTik RouterOS contient une neutralisation inappropriée des délimiteurs d'arguments dans une vulnérabilité de commande qui permet à un attaquant de changer le masque de politique RouterOS de confiance, conduisant à l'escalade des privilèges.

CVE-2026-67277 · MikroTik RouterOS

Date d’ajout: 10 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu

MikroTik RouterOS contient une authentification manquante pour la vulnérabilité des fonctions critiques qui permet la divulgation de la mémoire du noyau et le déni de service dans le service btest.

CVE-2026-87491 · Google Chromium V8

Date d’ajout: 9 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu

Google Chrome V8 contient une vulnérabilité d'écriture hors limites qui permet à un attaquant à distance d'exécuter du code arbitraire à l'intérieur du bac à sable via une page HTML conçue. Cette vulnérabilité pourrait affecter plusieurs navigateurs Web qui utilisent Chrome , y compris , mais non limité à , Google Chrome , Microsoft Edge , et Opera .

CVE-2026-20079 · Cisco Secure Firewall Management Center (FMC) and Security Cloud Control (SCC) Firewall Management

Date d’ajout: 9 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu

Cisco Secure Firewall Management Center (FMC) Software et Cisco Security Cloud Control (SCC) Firewall Management contiennent un Bypass d'authentification utilisant un autre chemin ou une vulnérabilité de canal qui pourrait permettre à un attaquant à distance non authentifié de contourner l'authentification et d'exécuter des fichiers de script sur un périphérique affecté pour obtenir un accès racine au système d'exploitation sous-jacent.

CVE-2026-19490 · Citrix NetScaler

Date d’ajout: 9 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu

Citrix NetScaler ADC et NetScaler Gateway contiennent une vulnérabilité de contournement d'authentification impliquant un autre chemin ou canal. Lorsque l'appareil NetScaler est configuré comme un serveur virtuel AAA ou comme une passerelle (SSL VPN, ICA Proxy, CVPN ou RDP Proxy), un acteur de menace à distance non authentifié peut être en mesure de contourner l'authentification.

CVE-2025-25249 · Fortinet Multiple Products

Date d’ajout: 9 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu

Fortinet FortiOS, FortiSwitchManager et FortiSASE contiennent une vulnérabilité de dépassement de buffer basée sur un tas qui permet à un attaquant d'exécuter un code ou des commandes non autorisés via des paquets spécialement conçus.

CVE-2026-86218 · N-able N-central

Date d’ajout: 8 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu

N-able N-central contient une vulnérabilité d'injection de code statique qui pourrait permettre l'exécution de code à distance avant l'authentification.

CVE-2026-85880 · Microsoft Windows

Date d’ajout: 8 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu

Microsoft Windows Advanced Local Procedure Call contient une vulnérabilité de dépassement de tampon basée sur un tas qui permet à un attaquant d'élever des privilèges localement.

CVE-2026-81963 · Microsoft Windows

Date d’ajout: 8 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu

Microsoft Windows Update Stack contient un lien suivant la vulnérabilité qui permet à un attaquant local d'augmenter les privilèges localement jusqu'à SYSTEM.

CVE-2026-75650 · Adobe Commerce and Magento

Date d’ajout: 8 sept. 2026 · Usage connu dans des campagnes de rançongiciels: Inconnu

Adobe Commerce et Magento Open Source contiennent une neutralisation incorrecte des éléments spéciaux utilisés dans un modèle de vulnérabilité moteur qui pourrait permettre à un attaquant d'exécuter un code arbitraire.

Entrées ajoutées par mois (12 derniers mois)

Entrées ajoutées par mois (12 derniers mois)4325-11: 1125-1125-12: 2025-1226-01: 1726-0126-02: 2826-0226-03: 2626-0326-04: 3126-0426-05: 2126-0526-06: 2326-0626-07: 2626-0726-08: 3126-0826-09: 4326-0926-10: 426-10
Entrées ajoutées par mois (12 derniers mois)
25-1125-1226-0126-0226-0326-0426-0526-0626-0726-0826-0926-10
11201728263121232631434