Aller au contenu principal
Étiquette

vulnerability management

18 articles sur vulnerability management.

← Tous les articles
CVE Watch : prioriser les findings selon votre exposition réelle
Research2 sept. 2026

CVE Watch : prioriser les findings selon votre exposition réelle

Associez vos produits à des périmètres CVE Watch, puis combinez exploitation active, CISA KEV, EPSS, CVSS, contexte produit et remédiation pour concentrer les efforts.

5 min de lecture
CVE-2026-63077 : RCE non authentifiée sur chaque serveur TeamCity On-Premises
AI & ML18 août 2026

CVE-2026-63077 : RCE non authentifiée sur chaque serveur TeamCity On-Premises

Une faille de désérialisation dans le protocole de polling des agents donne aux attaquants les privilèges du serveur TeamCity sans identifiants. JetBrains a corrigé en 2025.11.7 et 2026.1.3 — le KEV CISA et une échéance fédérale de 3 jours imposent de chasser maintenant, pas après le prochain train de release.

9 min de lecture
CVE-2026-9198 : RCE non authentifiée sur les plans de contrôle d'agents IBM Langflow OSS
Research17 août 2026

CVE-2026-9198 : RCE non authentifiée sur les plans de contrôle d'agents IBM Langflow OSS

Un jeton SUPERUSER obtenu via /api/v1/auto_login s'enchaîne avec exec() Python dans /api/v1/validate/code. Langflow 1.10.1 corrige la faille — mais les instances exposées sur Internet exigent une recherche immédiate, pas après le prochain sprint.

8 min de lecture
Le ransomware INC enchaîne deux zero-days SonicWall SMA (CVE-2026-15409, CVE-2026-15410)
Ransomware16 août 2026

Le ransomware INC enchaîne deux zero-days SonicWall SMA (CVE-2026-15409, CVE-2026-15410)

Des affiliés d'INC exploitent une SSRF et une injection de code post-authentification sur SonicWall SMA 1000 pour atteindre les réseaux internes. L'exploitation a commencé des semaines avant le correctif du 14 juillet — voici comment mener la recherche et le triage.

8 min de lecture
KEV ajoute Arista VeloCloud et FortiOS : pourquoi le CVSS est le mauvais critère de tri
Cloud7 août 2026

KEV ajoute Arista VeloCloud et FortiOS : pourquoi le CVSS est le mauvais critère de tri

Le 27 juillet 2026, la CISA a ajouté à KEV une injection de commandes CVSS 10.0 dans Arista VeloCloud Orchestrator et un contournement de correctif FortiOS de sévérité moyenne. Ce couple montre pourquoi l'exposition et la persistance priment sur la sévérité pour ordonner une file de correctifs.

8 min de lecture
Cl0p exploite PTC Windchill (CVE-2026-12569) pour voler les données d'ingénierie
Research6 août 2026

Cl0p exploite PTC Windchill (CVE-2026-12569) pour voler les données d'ingénierie

Un affilié de Cl0p enchaîne une divulgation d'information FlexPLM avec une RCE non authentifiée dans PTC Windchill pour déposer des webshells JSP et mener un vol de données en double extorsion. Voici les signaux de détection et le workflow de triage.

8 min de lecture
Le retard du NVD n'est pas résolu : prioriser sans score CVSS officiel
Research1 août 2026

Le retard du NVD n'est pas résolu : prioriser sans score CVSS officiel

En 2026, le NVD publie encore des CVE sans score CVSS ni analyse pendant des semaines. Voici comment prioriser sans attendre l'enrichissement officiel.

5 min de lecture
Le "vibe coding" et ses risques : quand le code généré par IA cache des CVE
Research31 juil. 2026

Le "vibe coding" et ses risques : quand le code généré par IA cache des CVE

Le "vibe coding" accélère la livraison mais expose secrets, dépendances vulnérables et failles de validation. Voici comment ces raccourcis deviennent des CVE.

7 min de lecture
API CVE, dashboards et SIEM : automatiser la vulnérabilité sans perdre le contexte
API24 mai 2026

API CVE, dashboards et SIEM : automatiser la vulnérabilité sans perdre le contexte

Les données CVE deviennent plus puissantes lorsqu’elles alimentent API, dashboards, SIEM, alerting et workflows de remédiation avec un contexte complet.

5 min de lecture
CVE Watch : transformer le catalogue mondial en findings exploitables pour votre périmètre
Research24 mai 2026

CVE Watch : transformer le catalogue mondial en findings exploitables pour votre périmètre

Le catalogue CVE global n’est utile que s’il devient local : périmètres, CPE, findings, statuts, export et suivi de remédiation.

5 min de lecture
CPE, vendors et produits : le chaînon manquant entre catalogue CVE et risque réel
Research24 mai 2026

CPE, vendors et produits : le chaînon manquant entre catalogue CVE et risque réel

Une CVE globale ne devient actionnable que lorsqu’elle est reliée à un produit, une version et un périmètre. Comprendre le rôle des CPE dans CVE Watch.

5 min de lecture
Backfill NVD : pourquoi la complétude du catalogue CVE change toute la priorisation
Research24 mai 2026

Backfill NVD : pourquoi la complétude du catalogue CVE change toute la priorisation

Un catalogue CVE incomplet fausse les métriques, les timelines et les décisions patch. Voici pourquoi le backfill NVD est une fondation de sécurité, pas une tâche technique secondaire.

6 min de lecture
Pourquoi les CVE sont critiques pour les SOC, même quand tout semble déjà monitoré
SOC24 mai 2026

Pourquoi les CVE sont critiques pour les SOC, même quand tout semble déjà monitoré

Les CVE ne sont pas seulement un sujet patch management : elles structurent la priorisation SOC, le threat hunting, les contrôles compensatoires et la communication de crise.

5 min de lecture
Réponse aux CVE de la chaîne d'approvisionnement : SBOM, risque lié aux dépendances et divulgation coordonnée
Supply Chain25 avr. 2026

Réponse aux CVE de la chaîne d'approvisionnement : SBOM, risque lié aux dépendances et divulgation coordonnée

Bâtir un programme moderne de sécurité de la chaîne d'approvisionnement : générer des SBOM, relier les CVE aux composants, intégrer EPSS et KEV, et coordonner les correctifs entre éditeurs et mainteneurs open source.

13 min de lecture
Les autorités de numérotation CVE (CNA) et le processus de divulgation des vulnérabilités : guide praticien 2026
Research25 avr. 2026

Les autorités de numérotation CVE (CNA) et le processus de divulgation des vulnérabilités : guide praticien 2026

Comprendre comment naît une CVE — de la découverte initiale à l'attribution par une CNA, la divulgation coordonnée et la publication — et comment cette chaîne façonne les priorités des défenseurs et la visibilité SEO des données de vulnérabilité.

13 min de lecture
EPSS expliqué : utiliser l'Exploit Prediction Scoring System pour prioriser les correctifs en 2026
Research21 avr. 2026

EPSS expliqué : utiliser l'Exploit Prediction Scoring System pour prioriser les correctifs en 2026

Un guide pratique de l'Exploit Prediction Scoring System (EPSS) : son fonctionnement, sa complémentarité avec CVSS et KEV, et la façon dont les équipes sécurité peuvent exploiter les probabilités EPSS pour prioriser la gestion des vulnérabilités à grande échelle.

12 min de lecture
CVE et gestion des vulnérabilités en 2026 : de la divulgation au correctif à grande échelle
Research17 avr. 2026

CVE et gestion des vulnérabilités en 2026 : de la divulgation au correctif à grande échelle

Un guide pratique de l'écosystème CVE, du scoring CVSS, des signaux d'exploitabilité et de la façon dont les équipes de sécurité priorisent les vulnérabilités sans se noyer sous le bruit des scanners.

11 min de lecture
CVSS 4.0 expliqué : le guide complet de la notation de gravité des vulnérabilités en 2026
Research17 avr. 2026

CVSS 4.0 expliqué : le guide complet de la notation de gravité des vulnérabilités en 2026

Maîtrisez le Common Vulnerability Scoring System v4.0 grâce à une analyse pratique des métriques de base, de menace, environnementales et supplémentaires — et apprenez à traduire le CVSS en décisions de risque concrètes.

12 min de lecture