CVE-2026-21962 : un score CVSS 10.0 dormant depuis janvier, désormais exploité contre des cibles gouvernementales
CISA a ajouté le 24 août 2026 la vulnérabilité CVE-2026-21962 à son catalogue KEV, fixant aux agences fédérales américaines un délai de remédiation au 27 août. La faille, notée CVSS 10.0, touche Oracle HTTP Server et le plug-in de proxy WebLogic dans leurs configurations par défaut. Oracle avait pourtant corrigé le problème dès janvier 2026.
CVE-2026-60004 : comment un compte Gitea ordinaire plante un hook Git pour exécuter des commandes comme le service
CISA a ajouté le 25 août 2026 la vulnérabilité CVE-2026-60004 à son catalogue Known Exploited Vulnerabilities, avec une échéance de correction fixée au 28 août pour les agences fédérales américaines. La faille touche Gitea dans toutes les versions comprises entre 1.17 et 1.27.0 et permet à un utilisateur disposant d'un simple accès en écriture d'installer un hook Git exécutable et de faire tourner des commandes shell sous l'identité du compte de service Gitea.
ShieldBreak : le contournement public du correctif RoguePlanet ramène Windows Defender à une élévation SYSTEM sans patch disponible
ShieldBreak est une preuve de concept publique, publiée le 11-12 août 2026 par le chercheur NightmareEclipse, qui contourne intégralement le correctif livré par Microsoft en juillet 2026 pour RoguePlanet (CVE-2026-50656, CVSS 7.8). RoguePlanet permet à un attaquant disposant déjà d'une exécution de code local d'obtenir un shell SYSTEM via Windows Defender.
GHSA-mqjf-5f49-2fjh : la fonction jsonArrayContains de GeoServer, régression d'une faille de 2023, rouvre la voie à une RCE pré-authentification
Une injection SQL non authentifiée (CVSS 9.8, référencée GHSA-mqjf-5f49-2fjh) affecte la fonction jsonArrayContains de GeoServer, utilisée dans les expressions de filtre OGC pour interroger des champs JSON. Le défaut touche les déploiements utilisant les data stores PostGIS et Oracle JDBC et peut conduire à une exécution de code distante selon la configuration. Il s'agit d'une régression de CVE-2023-25158, une faille déjà corrigée dans la même fonction.
CVE-2026-55040 : comment une chaîne de quatre défauts dans la validation JWT de SharePoint ouvre l'usurpation de n'importe quel utilisateur
CVE-2026-55040 est une vulnérabilité de contournement d'authentification (CVSS 9.1, CWE-1390) touchant le pipeline de validation des jetons JWT de Microsoft SharePoint Enterprise Server 2016, 2019 et Subscription Edition. Un attaquant non authentifié qui connaît le SID Active Directory ou l'UPN d'un utilisateur cible peut forger un jeton Bearer service-to-service valide et prendre son identité, y compris celle d'un administrateur de site.
AA26-231A : quand des scripts générés par IA abaissent la barrière technique pour attaquer les automates Siemens S7 exposés
La NSA, CISA, le FBI, le DOE et l'EPA ont publié conjointement le 19 août 2026 l'avis AA26-231A, qui documente une activité de menace active contre les automates Siemens S7, du S7-200 aux contrôleurs S7-1500 F-series. Des acteurs utilisent Censys et ZoomEye pour repérer des PLC exposés, puis l'IA pour générer des scripts d'exploitation déguisés en outils de supervision légitimes.
Neuf failles, cinq CVSS 10.0 : Cisco durcit Crosswork et Secure Workload après une nouvelle revue de sécurité interne
Cisco a publié le 21 août 2026 deux avis de sécurité couvrant neuf vulnérabilités réparties entre ses plateformes Crosswork (Data Gateway, Network Controller, Planning) et Secure Workload (SaaS et on-premises). Quatre d'entre elles atteignent le score maximal de 10.0 sur l'échelle CVSS. Cisco indique que l'ensemble a été découvert lors de tests internes et qu'aucune de ces failles n'est connue pour être activement exploitée à ce jour.
CVE-2026-73570 : une notification SNMP mal filtrée ouvre une exécution de commande non authentifiée sur Zimbra Collaboration
Zimbra Collaboration Suite (ZCS) est visé depuis la mi-août par une campagne d'exploitation active contre CVE-2026-73570, une injection de commande système (CWE-78) logée dans le composant de notification SNMP. Quand le paquet optionnel zimbra-snmp est installé et que les notifications SNMP sont activées, un attaquant distant et non authentifié peut envoyer une requête SMTP forgée qui finit par exécuter des commandes arbitraires avec les privilèges de l'utilisateur zimbra.
Ransom Busters : quand un affilié ransomware rançonne ses propres victimes une seconde fois, sous couvert de service de récupération
GuidePoint Security a documenté une activité d'extorsion inhabituelle menée sous le nom "Ransom Busters". Le groupe contacte des victimes de rançongiciel avant même que l'attaque ne devienne publique, se présentant comme un cabinet de récupération, alors qu'il s'agit selon GRIT de l'affilié RaaS responsable de l'attaque elle-même.