Tag
#RCE
CVE-2026-44109 : contournement de l'authentification Feishu dans OpenClaw menant à une RCE
Une analyse technique de CVE-2026-44109, une vulnérabilité critique de contournement de l'authentification (CVSS 9,2) dans OpenClaw (< 2026.4.15). Deux inversions logiques en fail-open dans le plugin Feishu/Lark permettent à un attaquant non authentifié d'injecter des événements arbitraires et d'obtenir une RCE complète sur la machine hôte.
7 mai 2026
Les fonctions serverless de Twenty CRM exposent un risque critique de RCE et de porte dérobée permanente non authentifiée (CVE-2026-26720) - PoC & exploit
Une analyse technique de la CVE-2026-26720, une vulnérabilité critique d'exécution de code à dist...
15 avril 2026
CVE-2026-27971 : exécution de code à distance non authentifiée dans Qwik server$
Analyse technique de CVE-2026-27971, une vulnérabilité critique d'exécution de code à distance no...
1er avril 2026
CVE-2026-2599 : injection d'objets PHP menant à une RCE sur WordPress
Analyse technique de la CVE-2026-2599, une vulnérabilité critique d'injection d'objets PHP non au...
25 mars 2026
Autres articles avec le tag #RCE
GHSA-cr3w-cw5w-h3fj : RCE en 1 clic dans Saltcorn
Analyse de GHSA-cr3w-cw5w-h3fj, une vulnérabilité critique XSS-vers-RCE de score CVSS 9.7 dans Saltcorn (≤ 1.5.0-beta.19). Deux failles enchaînées, un XSS réfléchi dans les paramètres de route et une injection de commandes dans la génération des sauvegardes, permettent l'exécution de code à distance via le phishing d'un administrateur.
11 mars 2026
CVE-2025-64712 : RCE par path traversal dans le traitement des fichiers MSG de la bibliothèque Unstructured
Analyse technique de la CVE-2025-64712, une vulnérabilité critique (CVSS 9,8) de path traversal menant à une exécution de code à distance dans la bibliothèque Python Unstructured (< 0.18.18). Les noms de fichiers joints non assainis dans le traitement des fichiers MSG d'Outlook permettent un path traversal, ce qui autorise un attaquant à écraser des fichiers arbitraires via un fichier MSG forgé et à obtenir une exécution de code.
23 février 2026
CVE-2026-1357 : RCE non authentifiée dans le plugin de sauvegarde WPvivid
Analyse technique de la CVE-2026-1357, une vulnérabilité critique (CVSS 9,8) d'exécution de code à distance non authentifiée dans le plugin WPvivid Backup & Migration (≤ 0.9.123). Deux failles chaînées, un fail-open cryptographique et un path traversal non assaini, permettent une écriture de fichier arbitraire sans identifiants.
20 février 2026
Vulnérabilité RCE root pré-authentification dans CyberPanel : analyse approfondie de l'exploit
Une analyse technique d'une vulnérabilité dans CyberPanel, une RCE root pré-authentification, incluant les chemins d'exploitation confirmés, les composants étudiés et les résultats de la méthodologie de recherche.
30 octobre 2024
CVE-2022-21445 : RCE par désérialisation dans Oracle ADF
Comment CVE-2022-21445, une faille de désérialisation d'Oracle ADF activement exploitée, permet à des attaquants non authentifiés d'exécuter du code à distance, et comment la détecter avec OXO.
25 septembre 2024
Text4Shell (CVE-2022-42889) dans les applications mobiles... faut-il s'inquiéter ?
CVE-2022-42889 est une vulnérabilité de la bibliothèque Apache Commons Text, causée par une interpolation de chaînes qui abuse de gestionnaires puissants, et présente dans des applications populaires comme Amazon Shopping, Udemy et Grammarly. Cet article examine l'applicabilité et le risque de cette vulnérabilité pour les applications mobiles.
24 octobre 2022
Comment avons-nous réagi à la vulnérabilité Log4j ? Lisez notre analyse pour les applications mobiles.
Quel est l'impact de la vulnérabilité Log4j sur les applications mobiles
20 décembre 2021