Tag
#cve-news
DirtyFrag : élévation locale universelle de privilèges sous Linux via l'écriture dans le cache de pages
Analyse technique de DirtyFrag, une paire de vulnérabilités d'élévation locale de privilèges du noyau Linux (CVE-2026-43284 et CVE-2026-43500, CVSS 7.8 HIGH) permettant à tout utilisateur local sans privilège d'obtenir les droits root sur la plupart des distributions Linux majeures. En combinant une faille dans le chemin de déchiffrement sur place d'xfrm-ESP et d'RxRPC, toutes deux issues de la même primitive d'écriture dans le cache de pages que Dirty Pipe et Copy Fail, l'exploit écrase des pages en lecture seule du cache de pages sans situation de concurrence, atteignant une fiabilité proche de 100 %.
13 mai 2026
CVE-2026-44109 : contournement de l'authentification Feishu dans OpenClaw menant à une RCE
Une analyse technique de CVE-2026-44109, une vulnérabilité critique de contournement de l'authent...
7 mai 2026
CVE-2026-5205 : SSRF critique dans les uploads de Chatwoot
Analyse approfondie d'une vulnérabilité critique de falsification de requête côté serveur (SSRF) ...
29 avril 2026
Les fonctions serverless de Twenty CRM exposent un risque critique de RCE et de porte dérobée permanente non authentifiée (CVE-2026-26720) - PoC & exploit
Une analyse technique de la CVE-2026-26720, une vulnérabilité critique d'exécution de code à dist...
15 avril 2026
Autres articles avec le tag #cve-news
Roundcube : failles d'injection de commandes IMAP et de SSRF
Analyse approfondie de deux vulnérabilités critiques découvertes dans Roundcube Webmail (< 1.6.14, 1.5.14, 1.7 RC4) lors d'une revue de code source. OVE-2026-8 permet à des attaquants authentifiés d'injecter des commandes IMAP arbitraires via le paramètre _filter, faute d'assainissement des CRLF. OVE-2026-9 permet une Server-Side Request Forgery (SSRF) en exploitant le mécanisme de proxy CSS, donnant accès à des ressources du réseau interne et aux métadonnées cloud.
8 avril 2026
CVE-2026-27971 : exécution de code à distance non authentifiée dans Qwik server$
Analyse technique de CVE-2026-27971, une vulnérabilité critique d'exécution de code à distance non authentifiée (CVSS 9.2) dans Qwik (< 1.19.1). La désérialisation non sécurisée dans le flux RPC de server$ permet de reconstruire des objets QRL contrôlés par l'attaquant à partir de requêtes application/qwik-json, ce qui autorise la résolution d'un chemin de module et d'un symbole arbitraires et, lorsque require() est disponible, l'exécution de code à distance via l'invocation d'une fonction côté serveur forgée.
1er avril 2026
CVE-2026-2599 : injection d'objets PHP menant à une RCE sur WordPress
Analyse technique de la CVE-2026-2599, une vulnérabilité critique d'injection d'objets PHP non authentifiée (CVSS 9,8) dans l'extension WordPress « Contact Form Entries » (≤ 1.4.7). La fonction download_csv désérialise des entrées utilisateur non fiables sans restriction allowed_classes. Combinée avec WordPress 6.4.0-6.4.1, la classe native WP_HTML_Token fournit une chaîne POP entièrement publique menant à une exécution de code à distance (RCE) complète via deux requêtes HTTP non authentifiées.
25 mars 2026
CVE-2025-68461 : contournement XSS de Roundcube via SVG Animate
La CVE-2025-68461 (CVSS 7,2) permet à des balises SVG animate de contourner le sanitizer de Roundcube grâce aux préfixes d'espace de noms. PoC, analyse du correctif, détection avec Nuclei et mesures d'atténuation.
17 mars 2026
GHSA-cr3w-cw5w-h3fj : RCE en 1 clic dans Saltcorn
Analyse de GHSA-cr3w-cw5w-h3fj, une vulnérabilité critique XSS-vers-RCE de score CVSS 9.7 dans Saltcorn (≤ 1.5.0-beta.19). Deux failles enchaînées, un XSS réfléchi dans les paramètres de route et une injection de commandes dans la génération des sauvegardes, permettent l'exécution de code à distance via le phishing d'un administrateur.
11 mars 2026
CVE-2026-26019 : vulnérabilité de falsification de requête côté serveur dans RecursiveUrlLoader de LangChain
Analyse technique de la CVE-2026-26019, une vulnérabilité SSRF de sévérité moyenne (CVSS 4,1) dans le paquet JavaScript LangChain Community (< 1.1.14). La classe RecursiveUrlLoader valide les URL explorées avec une simple vérification de préfixe de chaîne, ce qui permet à un attaquant de contourner la restriction preventOutside par défaut avec un domaine suffixé et de rediriger le crawler vers des actifs du réseau interne, avec un risque d'exposition d'identifiants sensibles et de points de terminaison de métadonnées.
4 mars 2026
CVE-2025-64712 : RCE par path traversal dans le traitement des fichiers MSG de la bibliothèque Unstructured
Analyse technique de la CVE-2025-64712, une vulnérabilité critique (CVSS 9,8) de path traversal menant à une exécution de code à distance dans la bibliothèque Python Unstructured (< 0.18.18). Les noms de fichiers joints non assainis dans le traitement des fichiers MSG d'Outlook permettent un path traversal, ce qui autorise un attaquant à écraser des fichiers arbitraires via un fichier MSG forgé et à obtenir une exécution de code.
23 février 2026
CVE-2026-1357 : RCE non authentifiée dans le plugin de sauvegarde WPvivid
Analyse technique de la CVE-2026-1357, une vulnérabilité critique (CVSS 9,8) d'exécution de code à distance non authentifiée dans le plugin WPvivid Backup & Migration (≤ 0.9.123). Deux failles chaînées, un fail-open cryptographique et un path traversal non assaini, permettent une écriture de fichier arbitraire sans identifiants.
20 février 2026