Neutron, notre moteur d’IA, a obtenu un score de 96,75 % sur le benchmark CyberGym de l’UC Berkeley. En savoir plus

Tag

#RCE

Articles : 11

Une analyse technique de CVE-2026-44109, une vulnérabilité critique de contournement de l'authentification (CVSS 9,2) dans OpenClaw (< 2026.4.15). Deux inversions logiques en fail-open dans le plugin Feishu/Lark permettent à un attaquant non authentifié d'injecter des événements arbitraires et d'obtenir une RCE complète sur la machine hôte.

Sécurité

Les fonctions serverless de Twenty CRM exposent un risque critique de RCE et de porte dérobée permanente non authentifiée (CVE-2026-26720) - PoC & exploit

Une analyse technique de la CVE-2026-26720, une vulnérabilité critique d'exécution de code à dist...

15 avril 2026

Sécurité

CVE-2026-27971 : exécution de code à distance non authentifiée dans Qwik server$

Analyse technique de CVE-2026-27971, une vulnérabilité critique d'exécution de code à distance no...

1er avril 2026

Sécurité

CVE-2026-2599 : injection d'objets PHP menant à une RCE sur WordPress

Analyse technique de la CVE-2026-2599, une vulnérabilité critique d'injection d'objets PHP non au...

25 mars 2026

Autres articles avec le tag #RCE

GHSA-cr3w-cw5w-h3fj : RCE en 1 clic dans Saltcorn

Analyse de GHSA-cr3w-cw5w-h3fj, une vulnérabilité critique XSS-vers-RCE de score CVSS 9.7 dans Saltcorn (≤ 1.5.0-beta.19). Deux failles enchaînées, un XSS réfléchi dans les paramètres de route et une injection de commandes dans la génération des sauvegardes, permettent l'exécution de code à distance via le phishing d'un administrateur.

11 mars 2026

CVE-2025-64712 : RCE par path traversal dans le traitement des fichiers MSG de la bibliothèque Unstructured

Analyse technique de la CVE-2025-64712, une vulnérabilité critique (CVSS 9,8) de path traversal menant à une exécution de code à distance dans la bibliothèque Python Unstructured (< 0.18.18). Les noms de fichiers joints non assainis dans le traitement des fichiers MSG d'Outlook permettent un path traversal, ce qui autorise un attaquant à écraser des fichiers arbitraires via un fichier MSG forgé et à obtenir une exécution de code.

23 février 2026

CVE-2026-1357 : RCE non authentifiée dans le plugin de sauvegarde WPvivid

Analyse technique de la CVE-2026-1357, une vulnérabilité critique (CVSS 9,8) d'exécution de code à distance non authentifiée dans le plugin WPvivid Backup & Migration (≤ 0.9.123). Deux failles chaînées, un fail-open cryptographique et un path traversal non assaini, permettent une écriture de fichier arbitraire sans identifiants.

20 février 2026

Vulnérabilité RCE root pré-authentification dans CyberPanel : analyse approfondie de l'exploit

Une analyse technique d'une vulnérabilité dans CyberPanel, une RCE root pré-authentification, incluant les chemins d'exploitation confirmés, les composants étudiés et les résultats de la méthodologie de recherche.

30 octobre 2024

CVE-2022-21445 : RCE par désérialisation dans Oracle ADF

Comment CVE-2022-21445, une faille de désérialisation d'Oracle ADF activement exploitée, permet à des attaquants non authentifiés d'exécuter du code à distance, et comment la détecter avec OXO.

25 septembre 2024

Text4Shell (CVE-2022-42889) dans les applications mobiles... faut-il s'inquiéter ?

CVE-2022-42889 est une vulnérabilité de la bibliothèque Apache Commons Text, causée par une interpolation de chaînes qui abuse de gestionnaires puissants, et présente dans des applications populaires comme Amazon Shopping, Udemy et Grammarly. Cet article examine l'applicabilité et le risque de cette vulnérabilité pour les applications mobiles.

24 octobre 2022

Comment avons-nous réagi à la vulnérabilité Log4j ? Lisez notre analyse pour les applications mobiles.

Quel est l'impact de la vulnérabilité Log4j sur les applications mobiles

20 décembre 2021