Un débordement de tas dans le moteur de script à deux passes de nginx, atteignable via un
map fondé sur une regex qui alimente une directive utilisant aussi une capture. Touche les versions 0.9.6 à 1.31.2.Le piège : le correctif de mai pour Nginx Rift (CVE-2026-42945, corrigée en 1.30.1) ne couvre pas celle-ci. Passez en 1.30.4 ou 1.31.3. Lire l’avis completUne mauvaise gestion des liens symboliques dans le plugin LiteSpeed cPanel permet à un compte muni d’un simple accès FTP de monter jusqu’à root sur un mutualisé sous CloudLinux ou CageFS.Au catalogue KEV de la CISA depuis le 15 juin. Corrigé dans le plugin LiteSpeed WHM 5.3.2.1. Lire l’avis complet
Une confusion de routage dans le processeur batch de l’API REST de WordPress, chaînée à une injection SQL, donne le contrôle total du site sans aucun identifiant. Ajoutée au catalogue KEV de la CISA le 21 juillet, exploitée dans la nature.Corrigé en 6.9.5 et 7.0.2. Lire l’avis complet
Pas un bug mais une intention : la version 10.8.7 d’une extension WordPress à 20 000 installations embarquait une porte dérobée administrateur codée en dur. Détectée en moins de deux heures, et retirée de WordPress.org.Il n’existe pas de version corrigée — supprimez l’extension. Lire l’avis complet
Un use-after-free sur le chemin d’héritage de priorité des futex, présent depuis 2011, transforme n’importe quel utilisateur local en root en cinq secondes environ, et sort des conteneurs vers l’hôte.Aucune atténuation à chaud : corrigez le noyau et redémarrez. Lire l’avis complet
Une faille du sous-système cryptographique du noyau, atteignable via l’interface AF_ALG, permet à du code exécuté localement de ressortir avec les droits root. Évasion de conteneur comprise.Une liste noire de module la contient en attendant le correctif noyau. Lire l’avis complet
Une désérialisation non sûre du protocole Flight de React 19 permet l’exécution de code arbitraire sur le serveur, sans authentification. Un 10,0 parfait, avec exploitation active.Lire l’avis complet
La couche réseau de MongoDB laisse fuir des fragments de mémoire serveur vers des clients non authentifiés — identifiants, clés d’API et documents BSON compris.Lire l’avis complet
Un script Lua malveillant s’échappe du bac à sable de Redis via un use-after-free du moteur intégré et exécute du code natif sur l’hôte. Preuve de concept publique.Lire l’avis complet
Quatre failles chaînées dans le contrôleur Ingress NGINX mènent un attaquant non authentifié d’une simple requête à l’exécution de code, puis au cluster entier.Lire l’avis complet
Quatre failles CUPS chaînées permettent à un attaquant d’enregistrer une imprimante malveillante sur votre réseau et d’obtenir l’exécution de code dès que quelqu’un imprime dessus.Lire l’avis complet
Une faille de 2006 réintroduite par une régression : les versions récentes d’OpenSSH permettent l’exécution de code à distance avec les droits root, sans authentification.Lire l’avis complet
Une porte dérobée délibérément introduite dans xz-utils 5.6.0 et 5.6.1, visant OpenSSH via systemd. Détectée avant d’atteindre les distributions stables.Lire l’avis complet
Durcir ses serveurs au quotidien est un exercice différent de la réaction à une CVE. Notre guide de sécurité renforcée pour VPS couvre les outils et les réflexes, et la checklist de durcissement WordPress couvre le volet web.

