Skip to main content
Nous publions une analyse et un guide de remédiation dès qu’une vulnérabilité critique touche les briques que nos clients font tourner — noyau Linux, serveurs web, bases de données, orchestration de conteneurs, WordPress. Abonnez-vous au flux RSS de cette page avec le bouton ci-dessus. Les nouveaux avis y arrivent dès leur publication, ce qui vaut mieux que de penser à venir vérifier.
nginx
CVE-2026-42533 · major
Un débordement de tas dans le moteur de script à deux passes de nginx, atteignable via un map fondé sur une regex qui alimente une directive utilisant aussi une capture. Touche les versions 0.9.6 à 1.31.2.Le piège : le correctif de mai pour Nginx Rift (CVE-2026-42945, corrigée en 1.30.1) ne couvre pas celle-ci. Passez en 1.30.4 ou 1.31.3. Lire l’avis complet
cPanelLiteSpeedExploitée
CVE-2026-54420 · CVSS 8,5
Une mauvaise gestion des liens symboliques dans le plugin LiteSpeed cPanel permet à un compte muni d’un simple accès FTP de monter jusqu’à root sur un mutualisé sous CloudLinux ou CageFS.Au catalogue KEV de la CISA depuis le 15 juin. Corrigé dans le plugin LiteSpeed WHM 5.3.2.1. Lire l’avis complet
WordPressExploitée
CVE-2026-63030 · CVSS 9,8
Une confusion de routage dans le processeur batch de l’API REST de WordPress, chaînée à une injection SQL, donne le contrôle total du site sans aucun identifiant. Ajoutée au catalogue KEV de la CISA le 21 juillet, exploitée dans la nature.Corrigé en 6.9.5 et 7.0.2. Lire l’avis complet
WordPressChaîne d'approvisionnement
CVE-2026-18072 · CVSS 9,8
Pas un bug mais une intention : la version 10.8.7 d’une extension WordPress à 20 000 installations embarquait une porte dérobée administrateur codée en dur. Détectée en moins de deux heures, et retirée de WordPress.org.Il n’existe pas de version corrigée — supprimez l’extension. Lire l’avis complet
Noyau LinuxConteneurs
CVE-2026-43499 · CVSS 7,8
Un use-after-free sur le chemin d’héritage de priorité des futex, présent depuis 2011, transforme n’importe quel utilisateur local en root en cinq secondes environ, et sort des conteneurs vers l’hôte.Aucune atténuation à chaud : corrigez le noyau et redémarrez. Lire l’avis complet
Noyau LinuxConteneurs
CVE-2026-31431
Une faille du sous-système cryptographique du noyau, atteignable via l’interface AF_ALG, permet à du code exécuté localement de ressortir avec les droits root. Évasion de conteneur comprise.Une liste noire de module la contient en attendant le correctif noyau. Lire l’avis complet
ReactExploitée
CVE-2025-55182 · CVSS 10,0
Une désérialisation non sûre du protocole Flight de React 19 permet l’exécution de code arbitraire sur le serveur, sans authentification. Un 10,0 parfait, avec exploitation active.Lire l’avis complet
MongoDBFuite de données
CVE-2025-14847
La couche réseau de MongoDB laisse fuir des fragments de mémoire serveur vers des clients non authentifiés — identifiants, clés d’API et documents BSON compris.Lire l’avis complet
Redis
CVE-2025-49844
Un script Lua malveillant s’échappe du bac à sable de Redis via un use-after-free du moteur intégré et exécute du code natif sur l’hôte. Preuve de concept publique.Lire l’avis complet
Kubernetes
Quatre CVE chaînées
Quatre failles chaînées dans le contrôleur Ingress NGINX mènent un attaquant non authentifié d’une simple requête à l’exécution de code, puis au cluster entier.Lire l’avis complet
CUPSLinux
CVE-2024-47076 et autres
Quatre failles CUPS chaînées permettent à un attaquant d’enregistrer une imprimante malveillante sur votre réseau et d’obtenir l’exécution de code dès que quelqu’un imprime dessus.Lire l’avis complet
OpenSSH
CVE-2024-6387
Une faille de 2006 réintroduite par une régression : les versions récentes d’OpenSSH permettent l’exécution de code à distance avec les droits root, sans authentification.Lire l’avis complet
Chaîne d'approvisionnementLinux
CVE-2024-3094
Une porte dérobée délibérément introduite dans xz-utils 5.6.0 et 5.6.1, visant OpenSSH via systemd. Détectée avant d’atteindre les distributions stables.Lire l’avis complet
Durcir ses serveurs au quotidien est un exercice différent de la réaction à une CVE. Notre guide de sécurité renforcée pour VPS couvre les outils et les réflexes, et la checklist de durcissement WordPress couvre le volet web.