> ## Documentation Index
> Fetch the complete documentation index at: https://blog.onetsolutions.net/llms.txt
> Use this file to discover all available pages before exploring further.

# Avis de sécurité

> Toutes les vulnérabilités critiques que nous avons analysées, de la plus récente à la plus ancienne. Abonnez-vous au flux RSS pour recevoir la suivante.

Nous publions une analyse et un guide de remédiation dès qu'une vulnérabilité critique touche les briques que nos clients font tourner — noyau Linux, serveurs web, bases de données, orchestration de conteneurs, WordPress.

Abonnez-vous au flux RSS de cette page avec le bouton ci-dessus. Les nouveaux avis y arrivent dès leur publication, ce qui vaut mieux que de penser à venir vérifier.

<Update label="12 août 2026" description="CVE-2026-42533 · major" tags={["nginx"]} rss={{title: "nginx (CVE-2026-42533) : deux débordements de tas, et pourquoi corriger le premier n'a pas corrigé le second", description: "Un débordement de tampon dans la gestion map et regex de nginx touche quinze ans de versions. Si vous avez corrigé Nginx Rift en mai, vous êtes encore exposé."}}>
  Un débordement de tas dans le moteur de script à deux passes de nginx, atteignable via un `map` fondé sur une regex qui alimente une directive utilisant aussi une capture. Touche les versions 0.9.6 à 1.31.2.

  Le piège : le correctif de mai pour Nginx Rift (CVE-2026-42945, corrigée en 1.30.1) ne couvre pas celle-ci. Passez en 1.30.4 ou 1.31.3. [Lire l'avis complet](/fr/nginx-map-regex-cve-2026-42533)
</Update>

<Update label="12 août 2026" description="CVE-2026-54420 · CVSS 8,5" tags={["cPanel", "LiteSpeed", "Exploitée"]} rss={{title: "Plugin LiteSpeed cPanel (CVE-2026-54420) : d'un compte FTP à root sur un serveur mutualisé", description: "Une faille de liens symboliques permet à tout compte disposant d'un accès FTP d'atteindre root en mutualisé. Au catalogue KEV de la CISA depuis juin."}}>
  Une mauvaise gestion des liens symboliques dans le plugin LiteSpeed cPanel permet à un compte muni d'un simple accès FTP de monter jusqu'à root sur un mutualisé sous CloudLinux ou CageFS.

  Au catalogue KEV de la CISA depuis le 15 juin. Corrigé dans le plugin LiteSpeed WHM 5.3.2.1. [Lire l'avis complet](/fr/litespeed-cpanel-cve-2026-54420)
</Update>

<Update label="8 août 2026" description="CVE-2026-63030 · CVSS 9,8" tags={["WordPress", "Exploitée"]} rss={{title: "wp2shell (CVE-2026-63030) : RCE non authentifiée dans le cœur de WordPress", description: "Une confusion de routage dans l'API batch, chaînée à une injection SQL, donne le contrôle du site sans identifiants. Corrigé en 6.9.5 et 7.0.2, déjà exploité."}}>
  Une confusion de routage dans le processeur batch de l'API REST de WordPress, chaînée à une injection SQL, donne le contrôle total du site sans aucun identifiant. Ajoutée au catalogue KEV de la CISA le 21 juillet, exploitée dans la nature.

  Corrigé en 6.9.5 et 7.0.2. [Lire l'avis complet](/fr/wp2shell-cve-2026-63030)
</Update>

<Update label="8 août 2026" description="CVE-2026-18072 · CVSS 9,8" tags={["WordPress", "Chaîne d'approvisionnement"]} rss={{title: "Backdoor ARVE (CVE-2026-18072) : quand la faille, c'est la chaîne d'approvisionnement", description: "Une extension WordPress à 20 000 installations a livré une porte dérobée administrateur. Ce qui s'est passé, comment vérifier vos sites, ce que ça change."}}>
  Pas un bug mais une intention : la version 10.8.7 d'une extension WordPress à 20 000 installations embarquait une porte dérobée administrateur codée en dur. Détectée en moins de deux heures, et retirée de WordPress.org.

  Il n'existe pas de version corrigée — supprimez l'extension. [Lire l'avis complet](/fr/arve-backdoor-cve-2026-18072)
</Update>

<Update label="8 août 2026" description="CVE-2026-43499 · CVSS 7,8" tags={["Noyau Linux", "Conteneurs"]} rss={{title: "GhostLock (CVE-2026-43499) : quinze ans de noyau, root en cinq secondes", description: "Un use-after-free dans l'héritage de priorité des futex donne root à n'importe quel utilisateur local et sort des conteneurs. Aucun contournement possible."}}>
  Un use-after-free sur le chemin d'héritage de priorité des futex, présent depuis 2011, transforme n'importe quel utilisateur local en root en cinq secondes environ, et sort des conteneurs vers l'hôte.

  Aucune atténuation à chaud : corrigez le noyau et redémarrez. [Lire l'avis complet](/fr/ghostlock-cve-2026-43499)
</Update>

<Update label="1 mai 2026" description="CVE-2026-31431" tags={["Noyau Linux", "Conteneurs"]} rss={{title: "Copy Fail (CVE-2026-31431) : élévation locale de privilèges dans le noyau Linux", description: "Une faille critique du sous-système cryptographique du noyau Linux permet à un utilisateur local de devenir root. Analyse, périmètre, mitigation."}}>
  Une faille du sous-système cryptographique du noyau, atteignable via l'interface AF\_ALG, permet à du code exécuté localement de ressortir avec les droits root. Évasion de conteneur comprise.

  Une liste noire de module la contient en attendant le correctif noyau. [Lire l'avis complet](/fr/copy-fail-cve-2026-31431)
</Update>

<Update label="10 décembre 2025" description="CVE-2025-55182 · CVSS 10,0" tags={["React", "Exploitée"]} rss={{title: "React2Shell (CVE-2025-55182) : RCE non authentifiée dans React Server Components", description: "Une désérialisation non sûre du protocole Flight de React 19 permet l'exécution de code arbitraire sur le serveur. CVSS 10.0, exploitation active."}}>
  Une désérialisation non sûre du protocole Flight de React 19 permet l'exécution de code arbitraire sur le serveur, sans authentification. Un 10,0 parfait, avec exploitation active.

  [Lire l'avis complet](/fr/react2shell-cve-2025-55182)
</Update>

<Update label="1 décembre 2025" description="CVE-2025-14847" tags={["MongoDB", "Fuite de données"]} rss={{title: "MongoBleed (CVE-2025-14847) : fuite mémoire non authentifiée dans MongoDB", description: "Une faille de la couche réseau de MongoDB laisse fuir des fragments de RAM serveur — credentials, clés d'API, BSON — sans authentification."}}>
  La couche réseau de MongoDB laisse fuir des fragments de mémoire serveur vers des clients non authentifiés — identifiants, clés d'API et documents BSON compris.

  [Lire l'avis complet](/fr/mongobleed-cve-2025-14847)
</Update>

<Update label="21 octobre 2025" description="CVE-2025-49844" tags={["Redis"]} rss={{title: "RediShell (CVE-2025-49844) : évasion du sandbox Lua de Redis vers RCE", description: "Un script Lua malveillant exploite un use-after-free dans le moteur intégré de Redis pour exécuter du code natif sur l'hôte. PoC public."}}>
  Un script Lua malveillant s'échappe du bac à sable de Redis via un use-after-free du moteur intégré et exécute du code natif sur l'hôte. Preuve de concept publique.

  [Lire l'avis complet](/fr/redishell-cve-2025-49844)
</Update>

<Update label="26 mars 2025" description="Quatre CVE chaînées" tags={["Kubernetes"]} rss={{title: "Ingress Nightmare : RCE non authentifiée sur les clusters Kubernetes (Ingress NGINX)", description: "Quatre CVE chaînées dans le contrôleur Ingress NGINX permettent à un attaquant non authentifié d'exécuter du code et de prendre le contrôle du cluster."}}>
  Quatre failles chaînées dans le contrôleur Ingress NGINX mènent un attaquant non authentifié d'une simple requête à l'exécution de code, puis au cluster entier.

  [Lire l'avis complet](/fr/ingress-nightmare-kubernetes-2025)
</Update>

<Update label="27 septembre 2024" description="CVE-2024-47076 et autres" tags={["CUPS", "Linux"]} rss={{title: "CUPS : exécution de code à distance via cups-browsed (CVE-2024-47076 et autres)", description: "Quatre failles chaînées dans CUPS permettent à un attaquant d'enregistrer une imprimante malveillante et d'obtenir une RCE quand un utilisateur imprime."}}>
  Quatre failles CUPS chaînées permettent à un attaquant d'enregistrer une imprimante malveillante sur votre réseau et d'obtenir l'exécution de code dès que quelqu'un imprime dessus.

  [Lire l'avis complet](/fr/cups-rce-2024)
</Update>

<Update label="2 juillet 2024" description="CVE-2024-6387" tags={["OpenSSH"]} rss={{title: "RegreSSHion (CVE-2024-6387) : RCE non authentifiée dans OpenSSH", description: "Une régression d'une faille de 2006 ré-apparaît dans OpenSSH récent et permet une exécution de code à distance avec les droits root, sans authentification."}}>
  Une faille de 2006 réintroduite par une régression : les versions récentes d'OpenSSH permettent l'exécution de code à distance avec les droits root, sans authentification.

  [Lire l'avis complet](/fr/regresshion-cve-2024-6387)
</Update>

<Update label="2 avril 2024" description="CVE-2024-3094" tags={["Chaîne d'approvisionnement", "Linux"]} rss={{title: "Backdoor dans xz-utils (CVE-2024-3094) : un cas d'école d'attaque sur la supply chain", description: "Une porte dérobée délibérément introduite dans xz-utils 5.6.0 et 5.6.1 visait OpenSSH via systemd. Détection précoce, périmètre limité — mais leçon majeure."}}>
  Une porte dérobée délibérément introduite dans xz-utils 5.6.0 et 5.6.1, visant OpenSSH via systemd. Détectée avant d'atteindre les distributions stables.

  [Lire l'avis complet](/fr/xz-backdoor-cve-2024-3094)
</Update>

<Info>
  Durcir ses serveurs au quotidien est un exercice différent de la réaction à une CVE. Notre [guide de sécurité renforcée pour VPS](/fr/securite-renforcee-sur-un-vps-linux-conseils-et-outils-pour-proteger-vos-donnees-sensibles) couvre les outils et les réflexes, et la [checklist de durcissement WordPress](/fr/securiser-wordpress-apres-wp2shell) couvre le volet web.
</Info>
