Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026)
CVE & Vulnérabilités
Surveillance en temps réel des dernières vulnérabilités — alertes CERT-FR, base NVD NIST et catalogue CISA KEV des failles activement exploitées. Scores CVSS, sévérité et liens officiels pour les professionnels de la cybersécurité.
Dernières vulnérabilités
The debug command in Sendmail is enabled, allowing attackers to…
Cisco Secure Firewall Management Center Use of Hard-coded Password Vulnerability
Multiples vulnérabilités dans WordPress (20 juillet 2026)
CWD ~root command in ftpd allows root access.
Fortinet FortiOS Exposure of Sensitive Information to an Unauthorized Actor…
Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026)
Buffer overflow in passwd in BSD based operating systems 4.3…
Arista VeloCloud Orchestrator On-Prem OS Command Injection Vulnerability
[Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026)
Vulnerability in restore in SunOS 4.0.3 and earlier allows local…
Check Point SmartConsole Improper Authentication Vulnerability
Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026)
Vulnerability in rcp on SunOS 4.0.x allows remote attackers from…
Microsoft SharePoint Deserialization of Untrusted Data Vulnerability
Note d’alerte – Ciblage des messageries instantanées (20 mars 2026)
Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up…
WordPress Core SQL Injection Vulnerability
[MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026)
Certain NFS servers allow users to use mknod to gain…
WordPress Core Interpretation Conflict Vulnerability
[MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier…
Buffer overflow in FreeBSD libmytinfo library allows local users to…
Langflow Inclusion of Functionality from Untrusted Control Sphere Vulnerability
[MàJ] Vulnérabilité dans React Server Components (05 décembre 2025)
The SunView (SunTools) selection_svc facility allows remote users to read…
DD-WRT Stack-Based Buffer Overflow Vulnerability
[MàJ] Multiples vulnérabilités dans Cisco ASA et FTD (25 septembre…
BuildDisk program on NeXT systems before 2.0 does not prompt…
Microsoft SharePoint Deserialization of Untrusted Data Vulnerability
Vulnérabilité dans Citrix NetScaler ADC et NetScaler Gateway (26 août…
Vulnerability in NeXT 1.0a and 1.0 with publicly accessible printers…
Fortinet FortiSandbox OS Command Injection Vulnerability
Incidents de sécurité dans les pare-feux SonicWall (05 août 2025)
Vulnerability in restore0.9 installation script in NeXT 1.0a and 1.0…
Fortinet FortiSandbox OS Command Injection Vulnerability
[MàJ] Multiples vulnérabilités dans Microsoft SharePoint (21 juillet 2025)
VMS 4.0 through 5.3 allows local users to gain privileges…
Oracle E-Business Suite Improper Privilege Management Vulnerability
Multiples vulnérabilités dans Citrix NetScaler ADC et NetScaler Gateway (01…
/usr/sbin/Mail on SGI IRIX 3.3 and 3.3.1 does not properly…
KNX Association KNX Protocol Connection Authorization Option 1 Overly Restrictive…
[MàJ] Vulnérabilité dans Roundcube (05 juin 2025)
TIOCCONS in SunOS 4.1.1 does not properly check the permissions…
Microsoft Active Directory Federation Services Insufficient Granularity of Access Control…
Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (EPMM) (14 mai…
Vulnerability in the /etc/suid_exec program in HP Apollo Domain/OS sr10.2…
Microsoft SharePoint Server Missing Authentication for Critical Function Vulnerability
Vulnérabilité dans les produits Fortinet (13 mai 2025)
rpc.pwdauthd in SunOS 4.1.1 and earlier does not properly prevent…
SonicWall SMA1000 Appliances Server-Side Request Forgery Vulnerability
Vulnérabilité dans SAP NetWeaver (28 avril 2025)
Vulnerability in /bin/mail in SunOS 4.1.1 and earlier allows local…
SonicWall SMA1000 Appliances Code Injection Vulnerability
Activités de post-exploitation dans Fortinet FortiGate (11 avril 2025)
Vulnerability in in.telnetd in SunOS 4.1.1 and earlier allows local…
Cisco IOS Cross-Site Request Forgery Vulnerability
[MàJ] Vulnérabilité dans les produits Ivanti (03 avril 2025)
Vulnerability in in.rlogind in SunOS 4.0.3 and 4.0.3c allows local…
Balbooa Forms Unrestricted Upload of File with Dangerous Type Vulnerability
iCagenda Unrestricted Upload of File with Dangerous Type Vulnerability
JoomShaper SP Page Builder Unrestricted Upload of File with Dangerous…
Langflow Authorization Bypass Through User-Controlled Key Vulnerability
Joomlack Page Builder Improper Access Control Vulnerability
Adobe ColdFusion Path Traversal Vulnerability
Microsoft SharePoint Server Deserialization of Untrusted Data Vulnerability
SimpleHelp Authentication Bypass Vulnerability
PTC Windchill and FlexPLM Improper Input Validation Vulnerability
Cisco Unified Communications Manager Server-Side Request Forgery (SSRF) Vulnerability
Lantronix EDS5000 Code Injection Vulnerability
Comprendre les CVE et les vulnérabilités
Une CVE (Common Vulnerabilities and Exposures) est un identifiant unique attribué à chaque vulnérabilité de sécurité connue dans les logiciels, matériels et firmwares. Ce référentiel international, maintenu par la MITRE Corporation et financé par la CISA, permet aux équipes de sécurité du monde entier de communiquer autour d'un langage commun.
Sources de veille CVE utilisées
Cette page agrège trois sources officielles : le flux RSS d'alertes du CERT-FR / ANSSI, l'API REST NVD NIST (v2.0) et le catalogue JSON CISA KEV. Les données sont mises en cache 30 minutes pour réduire la charge sur les API publiques.
Hacktualités et la veille cybersécurité
Hacktualités est la communauté francophone de référence pour la cybersécurité. Retrouvez également notre surveillance des fuites de données, nos actualités cyber, notre forum et notre calendrier CTF.
Qu'est-ce qu'une CVE ?
Un identifiant normalisé (ex. CVE-2024-1234) référençant une faille de sécurité publiquement connue. Chaque CVE dispose d'une description, d'un score CVSS et de références officielles.
Score CVSS expliqué
Le CVSS (v3.1) note la sévérité de 0 à 10 : Critique (9.0–10), Élevé (7.0–8.9), Moyen (4.0–6.9), Faible (0.1–3.9). Un score ≥ 9 exige un correctif immédiat.
Rôle du CERT-FR
Le CERT-FR (rattaché à l'ANSSI) publie des alertes et bulletins de sécurité adaptés au contexte français. Ses avis CERTFR-XXXX-AVI-NNN concernent les systèmes les plus répandus en France.
CISA KEV — Exploités en prod
Le catalogue Known Exploited Vulnerabilities de la CISA recense les CVE activement exploitées dans des attaques réelles. Ces failles doivent être corrigées en priorité absolue.
Base NVD du NIST
La National Vulnerability Database du NIST est la base américaine de référence. Elle enrichit chaque CVE avec les scores CVSS, les vecteurs d'attaque et les informations de patch.
Prioriser les correctifs
Appliquer CVSS + exploitabilité réelle (EPSS) + présence dans le KEV CISA pour scorer vos vulnérabilités. Un CVE CVSS 7 exploité activement est plus urgent qu'un CVSS 9 théorique.
La surveillance des CVE cybersécurité est devenue indispensable pour toute organisation souhaitant protéger ses systèmes d’information. Une CVE (Common Vulnerabilities and Exposures) est un identifiant unique attribué par la MITRE Corporation à chaque vulnérabilité de sécurité connue dans les logiciels, matériels et firmwares. Cette page centralise les dernières CVE cybersécurité issues de trois sources officielles : le CERT-FR, la NVD du NIST et le catalogue KEV de la CISA, mises à jour automatiquement toutes les 30 minutes.
Qu’est-ce qu’une CVE en cybersécurité ?
Une CVE cybersécurité est une entrée dans le registre mondial des vulnérabilités connues. Chaque identifiant suit le format CVE-ANNÉE-NUMÉRO (exemple : CVE-2024-12345). Créé en 1999 par le NIST, ce système permet aux équipes sécurité, éditeurs logiciels et chercheurs de partager un vocabulaire commun pour identifier, classifier et corriger les failles. Les CVE cybersécurité sont évaluées selon le système CVSS (Common Vulnerability Scoring System), qui attribue un score de gravité de 0 à 10 :
- Critique (9.0–10.0) : exploitation triviale, impact maximal — correctif immédiat obligatoire.
- Élevé (7.0–8.9) : risque important — correction prioritaire sous 7 jours.
- Moyen (4.0–6.9) : à intégrer dans le cycle de patch mensuel habituel.
- Faible (0.1–3.9) : risque limité — une surveillance régulière suffit.
CERT-FR : la référence CVE cybersécurité en France
Le CERT-FR, rattaché à l’ANSSI (Agence Nationale de la Sécurité des Systèmes d’Information), publie quotidiennement des alertes et avis de sécurité sur les CVE cybersécurité les plus critiques. Ses publications, référencées CERTFR-XXXX-AVI-NNN ou CERTFR-XXXX-ALE-NNN, constituent la première source de veille pour les organisations françaises. Hacktualités intègre automatiquement le flux RSS du CERT-FR pour afficher les dernières alertes CVE cybersécurité en temps réel, permettant à la communauté francophone d’être informée immédiatement des nouvelles menaces.
NVD NIST : la base mondiale des CVE cybersécurité
La National Vulnerability Database (NVD) du NIST est la référence mondiale pour les CVE cybersécurité. Elle enrichit chaque CVE avec les scores CVSS v2, v3.0 et v3.1, les vecteurs d’attaque, les produits et versions affectés (CPE) et les liens vers les correctifs officiels des éditeurs. L’API REST NVD v2.0 donne accès à plus de 250 000 CVE cybersécurité référencées depuis 1999. Hacktualités interroge cette API toutes les 30 minutes pour afficher les toutes dernières vulnérabilités publiées, avec leurs scores et descriptions officielles.
CISA KEV : les CVE cybersécurité activement exploitées
Le catalogue Known Exploited Vulnerabilities (KEV) de la CISA recense les CVE cybersécurité pour lesquelles des preuves d’exploitation active ont été documentées dans des attaques réelles. Ces vulnérabilités, parfois liées à des campagnes de ransomware, représentent la priorité absolue pour toute équipe sécurité. La directive fédérale américaine BOD 22-01 impose aux agences gouvernementales de corriger ces CVE cybersécurité dans des délais stricts de 2 à 3 semaines selon la criticité.
Comment prioriser les correctifs CVE cybersécurité ?
Face aux milliers de CVE cybersécurité publiées chaque année (plus de 25 000 en 2023), une méthode de priorisation rigoureuse est essentielle. Voici l’approche recommandée par les experts en sécurité offensive et défensive :
- Présence dans le CISA KEV : priorité absolue, correction immédiate requise.
- Score CVSS supérieur ou égal à 9.0 : patch sous 24 à 48 heures maximum.
- Score EPSS élevé : probabilité d’exploitation évaluée pour les 30 prochains jours.
- Exposition réseau : corriger en priorité les services accessibles depuis Internet.
- Criticité métier : protéger d’abord les systèmes de production et les données sensibles.
CVE cybersécurité et réglementation française
En France, la gestion des CVE cybersécurité s’inscrit dans un cadre réglementaire de plus en plus exigeant. La directive NIS2 (Network and Information Security), transposée en droit français, impose aux opérateurs de services essentiels et aux entités importantes de mettre en place une veille active sur les vulnérabilités et d’appliquer les correctifs dans des délais définis. La non-conformité peut entraîner des sanctions financières significatives et engager la responsabilité des dirigeants. Le CERT-FR et l’ANSSI accompagnent les organisations françaises dans leur gestion des CVE cybersécurité en publiant des guides de bonnes pratiques et des indicateurs de compromission (IoC) associés aux campagnes d’attaque exploitant ces vulnérabilités.
Rejoindre la communauté CVE cybersécurité sur Hacktualités
Hacktualités est la plateforme communautaire de référence pour les professionnels et passionnés de CVE cybersécurité en France. Pour approfondir votre veille, explorez nos ressources complémentaires :
- Forum cybersécurité : échangez sur les dernières CVE et menaces avec la communauté.
- Actualités cyber : analyses et articles de fond sur les menaces du moment.
- Calendrier CTF : entraînez-vous à détecter et exploiter des vulnérabilités en conditions réelles.
- Fuites de données : surveillance des incidents de sécurité et violations RGPD en France.
La veille sur les CVE cybersécurité est un effort collectif. En centralisant les alertes CERT-FR, les données NVD et les failles CISA KEV en un seul endroit, Hacktualités permet aux professionnels de la sécurité informatique francophone de rester informés, d’agir rapidement et de mieux protéger leurs systèmes contre les menaces actuelles et émergentes.