EN
en direct
tag

#zero-day

StyleSmuggler exécute du code sans authentification sur toutes les versions de Magento et d’Adobe Commerce

Sansec documente StyleSmuggler, un zero-day de Magento et Adobe Commerce exploité depuis le 4 septembre 2026, qui exécute du code sans authentification via le moteur de templates et installe un backdoor persistant. Adobe n’a encore publié ni CVE ni correctif : désactivez GraphQL sur vos boutiques en attendant le bulletin du 8 septembre.

Chrome corrige son sixième zero-day exploité de 2026 dans le moteur V8

Le 4 septembre 2026, Google publie une mise à jour d’urgence de Chrome qui corrige CVE-2026-85046, une confusion de types dans le moteur V8 déjà exploitée dans la nature et notée 8,8 au CVSS. Mettez à jour vers Chrome 152.0.7977.82 ou supérieur et vérifiez tous les navigateurs Chromium de votre parc, Edge, Brave et Opera compris.

Deux zero-days chaînés donnent un RCE non authentifié sur les appliances SonicWall SMA 1000

Le 1er septembre 2026, SonicWall révèle deux failles de la gamme SMA 1000 — un SSRF pré-authentification (CVE-2026-83548, CVSS 10) et une injection de commandes (CVE-2026-83549) — déjà exploitées ensemble pour obtenir un RCE sans s’authentifier. Appliquez le hotfix immédiatement et, en cas de compromission confirmée, réimagez l’appliance plutôt que de la rafistoler.

Metabase victime d’un zero-day CVSS 10.0 qui donne les clés administrateur sans authentification

Le 8 août 2026, Metabase a révélé qu’une injection SQL critique (CVSS 10.0) était exploitée dans la nature avant même la publication du correctif. La faille permet à un attaquant non authentifié d’obtenir les droits administrateur et de siphonner toutes les bases de données connectées. Tout administrateur auto-hébergeant Metabase doit patcher, révoquer les sessions et pivoter les secrets immédiatement.

Chrome subit son 4e zero-day de 2026 — et la surface d’attaque WebGPU devient le nouveau terrain de chasse

Le 31 mars 2026, Google a corrigé en urgence CVE-2026-5281, un use-after-free dans Dawn, l’implémentation WebGPU de Chromium, déjà exploité dans la nature. C’est le quatrième zero-day Chrome de 2026 en quatre mois — et le signal que les API graphiques bas niveau sont devenues la nouvelle frontière de l’exploitation navigateur.

Tapez au moins deux caractères.

naviguer ouvrir esc fermer