GRAVITÉ

CVE de gravité Critique

36 748 CVE, des plus récemment publiées aux plus anciennes.

CVE-2026-105294Les versions 1.1.0 à 1.3.0 des clients Legcord sont sensibles à une injection de configuration qui permet à un script malveillant sur une page Discord de modifier les paramètres de… 9.1 CRITIQUE
CVE-2026-105293Les versions 1.1.0 à 1.3.0 de Legcord sont affectées par une faille de traversée de répertoire (path traversal) dans la manière dont l'application gère les fichiers de thèmes. Un a… 9.2 CRITIQUE
CVE-2026-105223Les applications utilisant la bibliothèque `kubernetes-client` (versions 0.17.0 à 0.31.0) sont concernées si leurs fichiers kubeconfig ne contiennent pas de données explicites pour… 9.1 CRITIQUE
CVE-2026-105222Les applications utilisant le package Laravel `alexpechkarev/google-maps` (jusqu'à la version 12.16) sont exposées à un risque car elles ne vérifient pas les certificats SSL lors d… 9.1 CRITIQUE
CVE-2026-105221La RubyGem `gist` avant la version 6.1.0 ne valide pas correctement les certificats SSL lors des communications avec l'API GitHub. Un attaquant positionné sur votre chemin réseau p… 9.1 CRITIQUE
CVE-2026-105218Les versions de gopay antérieures à la 1.5.119 ne vérifient pas les certificats TLS, ce qui permet à un attaquant réseau d'intercepter le trafic entre le logiciel et les API du fou… 9.1 CRITIQUE
CVE-2026-105216Les applications conçues avec des versions de `go-micro` antérieures à la 6.0.0 sont concernées car le logiciel ne vérifie pas correctement les certificats TLS par défaut. Un attaq… 9.1 CRITIQUE
CVE-2026-105089Les versions d'AVideo jusqu'à la 29.2.0 sont affectées par une faille de cross-site scripting (XSS) stockée. Un attaquant disposant des permissions de téléchargement de compte peut… 9.3 CRITIQUE
CVE-2026-105086Les versions 12.4 à 29.2.0 d'AVideo sont affectées par une faille qui permet aux utilisateurs disposant de privilèges de téléchargement d'injecter des scripts malveillants dans les… 9.3 CRITIQUE
CVE-2026-105215Les serveurs d'identité ZITADEL (versions antérieures à 3.4.14 et 4.16.2) sont affectés par une faille dans l'interface utilisateur Login V1. Un attaquant non authentifié disposant… 9.3 CRITIQUE
CVE-2026-105211Les versions de ZITADEL antérieures à la 4.17.1 sont affectées par une faille dans le processus de connexion Login V2 qui permet à un attaquant distant non authentifié de prendre l… 9.2 CRITIQUE
CVE-2026-105209Les serveurs d'identité ZITADEL (versions 3.x antérieures à 3.4.15 et 4.x antérieures à 4.17.1) sont affectés par une faille d'autorisation dans la manière dont les codes d'enrôlem… 9.3 CRITIQUE
CVE-2026-105207Les serveurs d'identité ZITADEL (versions 3.0.0–3.4.15 et 4.0.0–4.17.2) sont vulnérables à une faille permettant la prise de contrôle de comptes. Un attaquant non authentifié conna… 9.3 CRITIQUE
CVE-2026-103355Les sites WordPress utilisant l'extension Unlimited Elements for Elementor (version 2.0.20 et versions antérieures) sont vulnérables à une attaque par injection SQL aveugle. Un att… 9.3 CRITIQUE
CVE-2026-105135InternLM MindSearch 0.1.0 présente une vulnérabilité d'injection de code au sein de son composant Planner Agent. Un attaquant distant peut exploiter cette faille pour exécuter du c… 9.3 CRITIQUE
CVE-2026-105134Les serveurs de sauvegarde AhsayCBS version 10.3.2 et antérieures sont affectés par une faille dans le composant Replication Receiver. Un attaquant peut exécuter à distance des com… 9.3 CRITIQUE
CVE-2026-105105Les serveurs NASA-AMMOS AIT-Core (versions 3.1.1 et antérieures) sont affectés car le courtier de télémétrie et de commandes se lie à toutes les interfaces réseau sans authentifica… 9.8 CRITIQUE
CVE-2026-71885Les applications Java utilisant la bibliothèque Bouncy Castle (versions antérieures à 1.86) pour le Messaging Layer Security (MLS) sont concernées. Un attaquant distant non authent… 9.2 CRITIQUE
CVE-2026-92084Les sites WordPress utilisant l'extension Beaver Builder (version 2.11.0.5 et versions antérieures) sont vulnérables à l'exécution non autorisée de shortcodes. Un attaquant non aut… 9.1 CRITIQUE
CVE-2026-87115Les sites WordPress utilisant l'extension VikAppointments Services Booking Calendar (v1.2.21 et versions antérieures) sont vulnérables à la suppression non autorisée de fichiers. U… 9.1 CRITIQUE
CVE-2026-105080Les versions de ConvertX antérieures à 0.19.0 sont vulnérables à l'exécution de code à distance car le logiciel ne bloque pas les fichiers de recettes Calibre malveillants. Un atta… 9.4 CRITIQUE
CVE-2026-84411Les appareils MikroTik RouterOS dont le service de gestion web est activé sont concernés. Un attaquant non authentifié ayant accès au réseau de l'interface web peut envoyer une seu… 9.3 CRITIQUE
CVE-2026-95102Les bornes de recharge pour véhicules électriques utilisant des points de terminaison WebSocket affectés sont vulnérables aux attaques par usurpation d'identité. Un attaquant non a… 9.3 CRITIQUE
CVE-2026-82042Les versions de UTMStack antérieures à la 11.2.16 sont affectées par une faille qui permet à toute personne possédant la clé API interne de contourner toute authentification. Un at… 9.3 CRITIQUE
CVE-2026-75937Les appareils utilisant cette interface d'administration web sont susceptibles de permettre l'exécution de commandes à distance. Un attaquant non authentifié ayant un accès réseau … 9.4 CRITIQUE
CVE-2026-104019Les utilisateurs de plusieurs versions d'Amazon SageMaker Distribution sont concernés par une faille dans le script de démarrage de Studio Space. Un utilisateur authentifié disposa… 9.3 CRITIQUE
CVE-2026-103956Loom pour AWS (versions antérieures à 1.6.1) est concerné s'il est déployé sans fournisseur d'identité configuré. Un attaquant distant non authentifié peut obtenir un contrôle supe… 10.0 CRITIQUE
CVE-2023-54405Le composant de gestion de la virtualisation de la plateforme cloud H3C CAS est affecté par une faille dans son point de terminaison de téléchargement de fichiers. Un attaquant dis… 9.3 CRITIQUE
CVE-2026-104849Les applications Node.js utilisant la bibliothèque Tinypool (versions antérieures à 2.1.2) sont concernées si elles transmettent un objet d'options personnalisé à la fonction `pool… 9.5 CRITIQUE
CVE-2026-104848Les applications utilisant la bibliothèque de threads de travail Node.js Tinypool avant la version 2.1.1 sont susceptibles de permettre l'exécution de code à distance. Un attaquant… 9.5 CRITIQUE
CVE-2026-104846Les applications utilisant la bibliothèque Seroval (versions 0.12.0 à 1.6.1) pour la sérialisation de données complexes sont concernées. Un attaquant peut parvenir à l'exécution de… 9.8 CRITIQUE
CVE-2026-103648La version 4.3.0 d'Image-downloader est affectée par une faille qui permet à un attaquant d'enregistrer des fichiers en dehors du dossier de téléchargement prévu. En fournissant un… 9.1 CRITIQUE
CVE-2026-103628Les versions de Google Chrome antérieures à la 154.0.8037.97 sont affectées par une erreur de mémoire dans le composant WebGL. En incitant un utilisateur à visiter un site web spéc… 9.6 CRITIQUE
CVE-2026-103626Les utilisateurs de Google Chrome sur Windows versions antérieures à la 154.0.8037.97 sont concernés par une faille dans la manière dont le navigateur gère les autorisations du sys… 9.6 CRITIQUE
CVE-2026-90970Les installations de GitLab AI Gateway (versions 18.1.6 à 19.4) sont vulnérables à une évasion de bac à sable (sandbox escape) via des configurations de flux spécialement conçues. … 9.9 CRITIQUE
CVE-2026-19652Les sites WordPress utilisant l'extension Divi Membership (version 2.2.0 et versions antérieures) sont vulnérables à une prise de contrôle totale du site. Un attaquant distant non … 9.8 CRITIQUE
CVE-2026-83632Les versions d'Apache Thrift antérieures à la 0.25.0 sont vulnérables à un dépassement de tampon basé sur le tas (heap-based buffer overflow), causé par des limites de ressources i… 9.2 CRITIQUE
CVE-2026-104610Les routeurs Tenda HG7, HG9 et HG10 utilisant les versions de firmware spécifiées sont vulnérables à un dépassement de tampon (buffer overflow) dans le serveur web Boa. Un attaquan… 9.3 CRITIQUE
CVE-2026-104467Les installations de YesWiki antérieures à la version 4.6.7 avec le mode API public activé sont vulnérables à un contournement d'autorisation. Un attaquant non authentifié disposan… 9.2 CRITIQUE
CVE-2026-91135Les applications utilisant la bibliothèque Apache Thrift C++ (versions antérieures à 0.25.0) avec la compression ZLIB activée sont concernées. Un attaquant peut envoyer une trame c… 9.2 CRITIQUE
CVE-2026-86325Les passerelles de protocoles dotées d'interfaces de gestion web sont affectées par une faille de corruption de mémoire dans la section de gestion des comptes. Un attaquant disposa… 9.4 CRITIQUE
CVE-2026-94541Les sites WordPress utilisant le plugin WPMobile.App (version 11.82 et antérieures) avec la fonctionnalité « mail-to-push » activée sont exposés à un risque. Un attaquant non authe… 9.8 CRITIQUE
CVE-2026-97637Les sites WordPress utilisant l'extension JSON API Auth (ainsi que son extension parente obligatoire PI-Media/json-api) sont vulnérables à une prise de contrôle administrative comp… 9.8 CRITIQUE
CVE-2026-93698L'utilitaire Multilang adminbin est affecté par un défaut de validation qui permet à un attaquant d'exécuter des commandes arbitraires sur le système hôte. Un attaquant disposant d… 9.9 CRITIQUE
CVE-2026-93697Les utilisateurs de l'interface WHM « Mass Modify Accounts » sont affectés par une faille de cross-site scripting (XSS) stockée. Un attaquant disposant de privilèges de compte de b… 9.0 CRITIQUE
CVE-2026-93029L'interface WHM Manage SSL Hosts est affectée par une faille de cross-site scripting (XSS) stockée. Un attaquant disposant d'un accès avec un compte à faibles privilèges peut injec… 9.0 CRITIQUE
CVE-2026-63569Les applications utilisant la bibliothèque Bouncy Castle C# (bc-csharp) pour effectuer des accords de clés Diffie-Hellman MTI/A0 spécifiques sont concernées. Un attaquant basé sur … 9.1 CRITIQUE
CVE-2026-15896Les sites WordPress utilisant l'extension Super Forms – Drag & Drop Form Builder (version 6.3.316 et versions antérieures) sont vulnérables à une faille de traversée de répertoire … 9.1 CRITIQUE
CVE-2026-19660Les sites WordPress utilisant l'extension Divi Membership (version 2.3.0 et antérieures) sont vulnérables à un contournement critique de l'authentification. Un attaquant distant no… 9.8 CRITIQUE
CVE-2026-14378Les sites WordPress utilisant le plugin DevKit Pro (version 2.3.0 et versions antérieures) sont vulnérables à un contournement critique de l'authentification. Un attaquant non auth… 9.8 CRITIQUE
← Plus récentesPage 1 / 200Plus anciennes →