EN
en direct
tag

#cve

MikroTrick chaîne deux failles SSH de RouterOS pour ouvrir la console admin sans authentification

CERT Polska documente la chaîne « MikroTrick » : deux failles SSH de RouterOS, CVE-2026-67279 et CVE-2026-86060, donnent ensemble le contrôle administrateur complet d’un routeur exposé, sans mot de passe ni clé SSH. La CISA a ajouté CVE-2026-67279 à son catalogue KEV le 25 septembre 2026 : patchez en 6.49.21, 7.23.4 ou 7.24.2 et cherchez les traces de compromission.

CVE-2026-65660 transforme le spoofing SharePoint de Microsoft en exécution de code à distance

Microsoft présentait CVE-2026-65660 comme un spoofing à CVSS 6,5 ; le chercheur Dinh Ho Anh Khoa démontre qu’il s’agit d’une injection de code (CWE-94) aboutissant à une exécution de code à distance authentifiée, et la CISA l’a ajoutée au KEV le 25 septembre 2026 après des attaques observées. Appliquez le correctif du 11 août et auditez vos serveurs SharePoint 2016, 2019 et Subscription Edition.

ScreenConnect corrige CVE-2026-84869, un défaut d’autorisation déjà exploité pendant les sessions actives

Le 8 septembre 2026, ConnectWise a publié un correctif pour CVE-2026-84869, une autorisation manquante (CVSS 9.9) qui permet de transférer et d’exécuter des fichiers sur un poste pendant une session ScreenConnect active sans confirmation de l’utilisateur. Mettez le client à niveau vers la version 26.6.5, puis auditez les sessions et transferts de fichiers passés avant que l’accès distant ne devienne le point d’entrée de votre parc.

Greg Kroah-Hartman prévoit un cycle Linux 7.3 difficile sous le flot des patchs IA

Le 2 septembre 2026, Greg Kroah-Hartman a averti que le cycle Linux 7.3 s’annonce « difficile » : sa file de tâches pour le sous-système USB déborde de patchs générés par IA, pendant que le noyau approche les 2 000 CVE par release. Pour les distributions et les équipes d’infrastructure, cela veut dire prioriser les correctifs de sécurité réels et se préparer à une version stable autour du 18 octobre.

Gitoxide corrige cinq failles de parsing qui fuient des identifiants et traversent les dossiers

Le 30 août 2026, le projet gitoxide — l’implémentation Git écrite en Rust — a publié un correctif groupé pour cinq vulnérabilités de parsing, dont une fuite d’identifiants HTTP et plusieurs traversées de dossiers via les sous-modules. La leçon pour quiconque embarque des bibliothèques Rust : la sûreté mémoire n’est pas une garantie contre les bugs de logique.

Les failles miniOrange SAML exploitées restent invisibles pour tous les scanners

Deux failles d’authentification dans le plugin miniOrange SAML 2.0 Single Sign On pour WordPress, exploitées depuis la mi-août 2026, permettent de devenir administrateur sans identifiant. Les six éditions payantes n’ayant jamais fait l’objet d’un avis public, aucun scanner de vulnérabilités ne pouvait les détecter.

PostgreSQL corrige 28 CVE d’un seul coup et rappelle la fin de vie de la version 14

Le 13 août 2026, le projet PostgreSQL a publié 18.6, 17.11, 16.15, 15.19, 14.24 et 19 Beta 3, corrigeant 28 failles de sécurité — un record — dont une douzaine de failles mémoire exploitables pour exécuter du code. Appliquez la mineure sans délai, et si vous êtes encore en version 14, planifiez la migration majeure avant le 12 novembre 2026.

Le Cyber Resilience Act entre en application — chaque dépendance de votre logiciel doit être documentée, signée et traçable sous 36 mois

Le règlement européen 2024/2847, dit Cyber Resilience Act, entre en application progressive à partir de 2026. Il impose à tout éditeur commercialisant un produit logiciel dans l’UE de produire un SBOM complet, de corriger les vulnérabilités connues sous cinq jours ouvrés et de notifier les incidents critiques à l’ENISA sous 24 heures. Voici ce que votre organisation doit faire avant la première échéance contraignante.

Tapez au moins deux caractères.

↑ ↓ naviguer ↵ ouvrir esc fermer