EN
en direct
tag

#rce

Forgejo 16.0.4 referme un RCE critique exploitable depuis un simple dépôt modèle

La forge auto-hébergée Forgejo a publié les versions 16.0.4 et 15.0.8 le 10 septembre pour corriger un RCE critique né de l’expansion de template, accompagné de trois failles d’autorisation qui partagent la même cause racine. Tout ce qui tourne en 16.0.3 ou avant doit être corrigé, et l’inventaire des jetons à portée réduite doit être revu.

SAP corrige OVERPASS et S4GET, deux failles pré-authentification qui exécutent du code sur le noyau SAP

Le 9 septembre 2026, SAP publie des correctifs pour quatre failles critiques, dont CVE-2026-44756 (CVSS 10.0), un défaut de corruption mémoire dans le traitement de l’Extended Passport qui permet une exécution de code à distance sans authentification via trois protocoles à la fois. Les équipes Basis doivent patcher le noyau SAP en priorité, avant toute considération de segmentation réseau.

Microsoft corrige neuf RCE dans Windows DNS Server, dont un use-after-free à CVSS 9,8

Le Patch Tuesday du 8 septembre 2026 corrige neuf failles d’exécution de code à distance dans Windows DNS Server, dont CVE-2026-69730, un use-after-free à CVSS 9,8 exploitable par un seul paquet forgé. Priorisez la mise à jour des serveurs qui portent le rôle DNS et segmentez le port 53 avant l’apparition d’un exploit public.

StyleSmuggler exécute du code sans authentification sur toutes les versions de Magento et d’Adobe Commerce

Sansec documente StyleSmuggler, un zero-day de Magento et Adobe Commerce exploité depuis le 4 septembre 2026, qui exécute du code sans authentification via le moteur de templates et installe un backdoor persistant. Adobe n’a encore publié ni CVE ni correctif : désactivez GraphQL sur vos boutiques en attendant le bulletin du 8 septembre.

Une faille CVSS 9.8 ouvre un shell root à distance sur dix commutateurs Cisco Nexus 9000

Cisco a divulgué le 2 septembre 2026 une vulnérabilité CVSS 9.8 (CVE-2026-20212) qui expose les ports TCP 43210 et 43211 de dix commutateurs Nexus 9000 à une exécution de code à distance en root, sans authentification. Appliquez sans attendre un iACL sur ces deux ports et le shield Live Protect lp00031, puis vérifiez votre version dans le Software Checker.

GiveWP cumule trois failles et ouvre l’exécution de commandes sans authentification

Le 27 août 2026, GiveWP a corrigé la CVE-2026-82222, une chaîne de trois failles qui transforme un formulaire de don WordPress en exécution de commandes à distance, sans authentification réelle. Les administrateurs doivent passer en 4.16.7.2 et vérifier qu’aucun compte parasite n’a été créé, même si l’inscription était désactivée.

La CVE-2026-8452 corrigée en juin comme DoS est une RCE pré-authentification exploitée sur Citrix NetScaler

Le 30 juin 2026, Citrix classait la CVE-2026-8452 comme un simple débordement mémoire. Le 14 août, WatchTowr démontre qu’elle mène à une exécution de code pré-authentification, et le 26 août, la CISA l’inscrit au catalogue KEV avec une échéance fixée au 29 août. Les appliances configurées en serveur VPN ou AAA doivent être patchées aujourd’hui, sans attendre la confirmation officielle de l’exploitation.

Gitea corrige une injection de code exploitée en 11 secondes sur les instances auto-hébergées

CVE-2026-60004, une injection de code critique dans Gitea, est exploitée dans la nature depuis le 25 août 2026 : un attaquant peut exécuter des commandes comme l’utilisateur système de la forge. Les instances auto-hébergées avec inscription ouverte sont les premières visées ; la correction tient en une mise à jour et une désactivation.

Gitea CVE-2026-59774 — une lecture de fichier non authentifiée à CVSS 9.8 escalade en exécution de code sur tous les dépôts auto-hébergés

Le 2 août 2026, Gitea a publié un correctif critique pour CVE-2026-59774, une vulnérabilité de traversée de chemin qui permet à un attaquant non authentifié de lire n’importe quel fichier du serveur via le rendu Org-mode d’un dépôt public. Pire : en lisant le INTERNAL_TOKEN dans app.ini, l’attaquant peut escalader vers une exécution de code distante. Tout administrateur auto-hébergeant Gitea doit patcher et pivoter ses secrets immédiatement.

Tapez au moins deux caractères.

naviguer ouvrir esc fermer