EN
en direct
tag

#command-injection

Une faille CVSS 10 exécute du code en root dans Kestra sans authentification

Le 2 septembre 2026, la CISA a inscrit CVE-2026-49869 au catalogue KEV : une injection de commandes CVSS 10 dans l’orchestrateur open source Kestra, causée par une comparaison de chemin qui laisse passer tout endpoint se terminant par « configs ». Passez en 1.0.45 ou 1.3.21 avant l’échéance fédérale du 5 septembre, puis vérifiez que l’instance n’a pas déjà servi de point d’entrée.

Deux zero-days chaînés donnent un RCE non authentifié sur les appliances SonicWall SMA 1000

Le 1er septembre 2026, SonicWall révèle deux failles de la gamme SMA 1000 — un SSRF pré-authentification (CVE-2026-83548, CVSS 10) et une injection de commandes (CVE-2026-83549) — déjà exploitées ensemble pour obtenir un RCE sans s’authentifier. Appliquez le hotfix immédiatement et, en cas de compromission confirmée, réimagez l’appliance plutôt que de la rafistoler.

Le routeur mesh Cudy WR3000 se fait rooter via un secret JWT codé en dur

Deux failles publiées le 19 août 2026, CVE-2026-71960 et CVE-2026-71961, permettent à un attaquant sans compte de forger un jeton MQTT puis d’exécuter des commandes root sur le routeur mesh Cudy WR3000. Mettez à jour vers le firmware 2.5.24 et sortez l’interface mesh de votre exposition Internet.

Tapez au moins deux caractères.

↑ ↓ naviguer ↵ ouvrir esc fermer