Aller au contenu principal
Étiquette

patch management

14 articles sur patch management.

← Tous les articles
Exploitées en août 2026 : 26 ajouts KEV, 18 avec un EPSS sous 1 %
Research3 sept. 2026

Exploitées en août 2026 : 26 ajouts KEV, 18 avec un EPSS sous 1 %

Un mois d’ajouts au catalogue KEV de la CISA lu dans notre catalogue CVE : 18 des 26 vulnérabilités exploitées ont aujourd’hui un EPSS sous 1 %, 4 n’avaient pas de score CVSS à leur ajout, et la CISA a fixé un délai de trois jours à 18 d’entre elles. Les chiffres, la méthode, et ce que cela change dans une file de correctifs.

6 min de lecture
CVE-2026-63077 : RCE non authentifiée sur chaque serveur TeamCity On-Premises
AI & ML18 août 2026

CVE-2026-63077 : RCE non authentifiée sur chaque serveur TeamCity On-Premises

Une faille de désérialisation dans le protocole de polling des agents donne aux attaquants les privilèges du serveur TeamCity sans identifiants. JetBrains a corrigé en 2025.11.7 et 2026.1.3 — le KEV CISA et une échéance fédérale de 3 jours imposent de chasser maintenant, pas après le prochain train de release.

9 min de lecture
CVE-2026-9198 : RCE non authentifiée sur les plans de contrôle d'agents IBM Langflow OSS
Research17 août 2026

CVE-2026-9198 : RCE non authentifiée sur les plans de contrôle d'agents IBM Langflow OSS

Un jeton SUPERUSER obtenu via /api/v1/auto_login s'enchaîne avec exec() Python dans /api/v1/validate/code. Langflow 1.10.1 corrige la faille — mais les instances exposées sur Internet exigent une recherche immédiate, pas après le prochain sprint.

8 min de lecture
KEV ajoute Arista VeloCloud et FortiOS : pourquoi le CVSS est le mauvais critère de tri
Cloud7 août 2026

KEV ajoute Arista VeloCloud et FortiOS : pourquoi le CVSS est le mauvais critère de tri

Le 27 juillet 2026, la CISA a ajouté à KEV une injection de commandes CVSS 10.0 dans Arista VeloCloud Orchestrator et un contournement de correctif FortiOS de sévérité moyenne. Ce couple montre pourquoi l'exposition et la persistance priment sur la sévérité pour ordonner une file de correctifs.

8 min de lecture
Exploitation de BlueHammer dans Defender : le SLA de patch de juillet 2026 pour les parcs Windows
Research4 juil. 2026

Exploitation de BlueHammer dans Defender : le SLA de patch de juillet 2026 pour les parcs Windows

La couverture médiatique de BlueHammer montre pourquoi le patching des endpoints, le contexte CISA KEV, CVE Watch et l'enrichissement des IOC doivent fonctionner ensemble quand une élévation de privilèges locale devient un mode opératoire ransomware.

5 min de lecture
CERT-FR, MSRC, GHSA et advisories fournisseurs : le contexte qui rend les CVE remédiables
Research24 mai 2026

CERT-FR, MSRC, GHSA et advisories fournisseurs : le contexte qui rend les CVE remédiables

Les advisories expliquent quoi corriger, quelle version viser, quel contournement appliquer et comment communiquer le risque CVE aux équipes.

5 min de lecture
EPSS et CVE : utiliser la probabilité d’exploitation sans perdre le contexte métier
Research24 mai 2026

EPSS et CVE : utiliser la probabilité d’exploitation sans perdre le contexte métier

EPSS aide à trier les CVE selon leur probabilité d’exploitation, mais il doit être combiné avec KEV, CVSS, CPE, exposition et criticité métier.

5 min de lecture
Backfill NVD : pourquoi la complétude du catalogue CVE change toute la priorisation
Research24 mai 2026

Backfill NVD : pourquoi la complétude du catalogue CVE change toute la priorisation

Un catalogue CVE incomplet fausse les métriques, les timelines et les décisions patch. Voici pourquoi le backfill NVD est une fondation de sécurité, pas une tâche technique secondaire.

6 min de lecture
Pourquoi les CVE sont critiques pour les SOC, même quand tout semble déjà monitoré
SOC24 mai 2026

Pourquoi les CVE sont critiques pour les SOC, même quand tout semble déjà monitoré

Les CVE ne sont pas seulement un sujet patch management : elles structurent la priorisation SOC, le threat hunting, les contrôles compensatoires et la communication de crise.

5 min de lecture
Les autorités de numérotation CVE (CNA) et le processus de divulgation des vulnérabilités : guide praticien 2026
Research25 avr. 2026

Les autorités de numérotation CVE (CNA) et le processus de divulgation des vulnérabilités : guide praticien 2026

Comprendre comment naît une CVE — de la découverte initiale à l'attribution par une CNA, la divulgation coordonnée et la publication — et comment cette chaîne façonne les priorités des défenseurs et la visibilité SEO des données de vulnérabilité.

13 min de lecture
EPSS vs CVSS vs KEV : comment prioriser les CVE quand tout semble critique
Research21 avr. 2026

EPSS vs CVSS vs KEV : comment prioriser les CVE quand tout semble critique

Sortez de la confusion des scores : comparez la sévérité CVSS, la probabilité d'exploitation EPSS et l'exploitation active du catalogue CISA KEV, et adoptez un modèle concret de décision pour vos correctifs et vos mesures compensatoires.

12 min de lecture
EPSS expliqué : utiliser l'Exploit Prediction Scoring System pour prioriser les correctifs en 2026
Research21 avr. 2026

EPSS expliqué : utiliser l'Exploit Prediction Scoring System pour prioriser les correctifs en 2026

Un guide pratique de l'Exploit Prediction Scoring System (EPSS) : son fonctionnement, sa complémentarité avec CVSS et KEV, et la façon dont les équipes sécurité peuvent exploiter les probabilités EPSS pour prioriser la gestion des vulnérabilités à grande échelle.

12 min de lecture
CVE et gestion des vulnérabilités en 2026 : de la divulgation au correctif à grande échelle
Research17 avr. 2026

CVE et gestion des vulnérabilités en 2026 : de la divulgation au correctif à grande échelle

Un guide pratique de l'écosystème CVE, du scoring CVSS, des signaux d'exploitabilité et de la façon dont les équipes de sécurité priorisent les vulnérabilités sans se noyer sous le bruit des scanners.

11 min de lecture
CVSS 4.0 expliqué : le guide complet de la notation de gravité des vulnérabilités en 2026
Research17 avr. 2026

CVSS 4.0 expliqué : le guide complet de la notation de gravité des vulnérabilités en 2026

Maîtrisez le Common Vulnerability Scoring System v4.0 grâce à une analyse pratique des métriques de base, de menace, environnementales et supplémentaires — et apprenez à traduire le CVSS en décisions de risque concrètes.

12 min de lecture