Cherchez dans les CVE du monde entieren direct dans notre base
107.7K+ CVE enrichies par EPSS, CISA KEV, CERT-FR, MSRC, GHSA, Exploit-DB et Nuclei. API REST publique, offre gratuite disponible.
Adossé au NVD, synchronisé en continu
Catalogue CISA KEV ∪ SSVC=active
Gravité = CRITICAL, publiées sur la période
Probabilité d’exploitation calculée par FIRST
actualisé toutes les 30 min · source : PostgreSQL de production
Les CVE brûlantes du moment
Des CVE récentes de forte gravité, tirées directement de notre catalogue PostgreSQL — avec les indicateurs KEV, EPSS et d’exploitation.
CVE-2026-19633
PostgreSQL Anonymizer: unprivileged masked users can execute code via operators, domain casts and view subqueries
PostgreSQL Anonymizer contains a vulnerability that allows unprivileged masked users to execute arbitrary code by abusing operators, domain casts, or view subqueries that carry untrusted expressions. When these objects are evaluated in the…
CVE-2026-86259
OpenMAIC before 1.0.1 SSRF via Environment-Gated URL Validation
OpenMAIC before 1.0.1 skips server-side request forgery validation in non-production builds, allowing unauthenticated attackers to reach cloud instance metadata services. Attackers can supply arbitrary provider URLs via the x-base-url heade…
CVE-2026-86214
Mstfakts College-Management-System login.php improper authentication
A vulnerability was determined in Mstfakts College-Management-System. Impacted is an unknown function of the file Front-end/login.php. This manipulation of the argument email causes improper authentication. It is possible to initiate the at…
CVE-2026-86213
Mstfakts College-Management-System Search university.php mysqli_query sql injection
A vulnerability was found in Mstfakts College-Management-System. This issue affects the function mysqli_query of the file Front-end/university.php of the component Search Handler. The manipulation of the argument book_name/book_author resul…
CVE-2026-86250
h3 before 2.0.1-rc.18 Denial of Service via Unbounded Chunked Cookie
h3 versions before 2.0.1-rc.18 fail to validate the chunk count parsed from user-controlled cookie values in setChunkedCookie() and deleteChunkedCookie() functions. Attackers can send a crafted cookie header with an extremely large chunk co…
CVE-2026-86242
Unauthenticated RCE via Custom Plugin HTTP Path on Dynamically Linked Builds
Bifrost HTTP transport before 2.0.0 accepts an enabled custom plugin whose path is an HTTP URL through unauthenticated POST /api/plugins when management authentication is disabled (the default, governance.auth_config.is_enabled=false). The…
CVE-2022-51009
PocketMine-MP before 4.7.2 Denial of Service via Skin Geometry
PocketMine-MP before 4.7.2 fails to properly handle exceptions from the adhocore/json-comment library when parsing skin geometry data. Attackers can send login or skin packets with invalid geometry JSON to trigger an unhandled RuntimeExcept…
CVE-2026-86211
rabindralamsal inventory-management-system Login index.php sql injection
A flaw has been found in rabindralamsal inventory-management-system 1.0.0. This affects an unknown part of the file index.php of the component Login. Executing a manipulation of the argument username/password can lead to sql injection. The…
CVE-2026-86210
SourceCodester Class and Exam Timetabling System delete_user_account.php sql injection
A security vulnerability has been detected in SourceCodester Class and Exam Timetabling System 1.0. Affected by this vulnerability is an unknown functionality of the file /delete_user_account.php. Such manipulation of the argument ID leads…
Trois angles sur le catalogue
La même base, trois découpes. Chaque liste est une vraie requête sur cveCatalog, au moment de l’affichage.
- medium severityCVE-2026-85046EPSS 0 %Type confusion in V8 in Google Chrome prior to 152.0.7977.82 allowed a remote attacker to execute arbitrary code inside the sandbox via a crafted HTML page. (Chromium security severity: High)
- medium severityCVE-2026-83549EPSS 1 %Post-authentication Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') vulnerability has been identified in the SMA1000 Appliance Management Console (AMC) which in specific conditions could potentially enable a remote authenticated attacker as administrator to execute arbitrary OS commands, resulting in remote code execution.
- medium severityCVE-2026-48710EPSS 0 %Starlette is a lightweight ASGI framework/toolkit. Prior to version 1.0.1, the HTTP `Host` request header was not validated before being used to reconstruct `request.url`. Because the routing algorithm relies on the raw HTTP path while `request.url` is rebuilt from the `Host` header, a malformed header could make `request.url.path` differ from the path that was actually requested. Middleware and endpoints that apply security restrictions based on `request.url` (rather than the raw `scope` path)
- medium severityCVE-2017-12617EPSS 100 %When running Apache Tomcat versions 9.0.0.M1 to 9.0.0, 8.5.0 to 8.5.22, 8.0.0.RC1 to 8.0.46 and 7.0.0 to 7.0.81 with HTTP PUTs enabled (e.g. via setting the readonly initialisation parameter of the Default servlet to false) it was possible to upload a JSP file to the server via a specially crafted request. This JSP could then be requested and any code it contained would be executed by the server.
- high severityCVE-2024-27198EPSS 95 %In JetBrains TeamCity before 2023.11.4 authentication bypass allowing to perform admin actions was possible
- medium severityCVE-2023-23752EPSS 95 %An issue was discovered in Joomla! 4.0.0 through 4.2.7. An improper access check allows unauthorized access to webservice endpoints.
Aucune RCE non authentifiée signalée pour l’instant.
Ce dont nous enrichissons chaque CVE
Neuf sources en amont, un enregistrement normalisé par CVE.
Enregistrement CVE de base, scores et vecteurs CVSS v3
Catalogue des vulnérabilités activement exploitées, avec dates d’échéance
Score et centile de prédiction d’exploitation de FIRST
Avis du CSIRT national français, avec gravité
Titre du Microsoft Security Response Center et articles KB
Renvois vers les GitHub Security Advisories
Identifiants de preuves de concept et d’exploits publics
Indicateur de disponibilité d’un modèle de détection
Titres du journal des changements et nombre d’entrées
Ce que les équipes en font
Gestion des vulnérabilités
Surveillance continue par CPE, avec priorisation KEV et EPSS sur les produits que vous exploitez réellement.
Priorisation des correctifs
Combinez CVSS, EPSS et KEV pour décider quelles CVE méritent une fenêtre de changement en urgence.
Contrôle CI/CD
Bloquez une pull request quand une dépendance fait remonter une CVE à fort EPSS ou marquée KEV dans l’API groupée.
Rapports de conformité
Exportez des listes de CVE filtrées, avec les liens CERT-FR, KEV et GHSA, pour vos dossiers d’audit.
Index des avis de CVE prioritaires
Des pages publiques stables pour les CVE porteuses de signaux d’exploitation, KEV, EPSS ou de gravité, utiles lors d’une recherche fournisseur ou d’une évaluation du risque de correctif.
Questions fréquentes
Combien de CVE contient le catalogue ?
L’intégralité du catalogue NVD, de 1999 à aujourd’hui, est ingérée avec une reprise continue ; le compteur ci-dessus reflète le nombre de lignes réel dans notre base PostgreSQL. Chaque enregistrement est enrichi par CISA KEV, EPSS, CERT-FR, MSRC, GHSA, Exploit-DB, la disponibilité d’un modèle Nuclei et l’historique OpenCVE quand il existe.
Quelle est la fraîcheur des données ?
Synchronisation quotidienne du NVD, instantanés EPSS quotidiens, rafraîchissement du CISA KEV et tâches d’enrichissement externes. Les CVE les plus récentes arrivent généralement quelques heures après leur publication au NVD.
Que signifie « activement exploitée » ?
Une CVE est présentée comme activement exploitée dès qu’une de ces conditions est vraie : elle figure au catalogue CISA KEV, FIRST a classé son niveau d’exploitation SSVC comme « active », ou notre enrichissement GCVE (Google CVE) confirme une exploitation constatée.
En quoi l’EPSS diffère-t-il du CVSS ?
Le CVSS mesure la gravité intrinsèque (impact × exploitabilité). L’EPSS mesure la probabilité empirique qu’une CVE soit exploitée dans les 30 jours, à partir d’une télémétrie mondiale. Nous exposons les deux : la plupart des équipes priorisent d’abord sur EPSS et KEV, puis sur le CVSS en cas d’égalité.
La recherche de CVE est-elle incluse dans l’offre gratuite ?
Oui. L’offre gratuite (0 €, sans carte bancaire) comprend 500 vérifications de réputation ou de CVE par mois, avec un accès API limité en débit. L’offre Pro (99 €/mois) porte ce chiffre à 10 000 et ajoute le groupé, les blocklists téléchargeables, l’évaluation générée par IA, le flux SSE, les webhooks et STIX/TAXII.
Puis-je être alerté quand une nouvelle CVE touche ma pile ?
Oui, c’est le rôle de CVE Watch. Vous définissez des périmètres de chaînes CPE (les produits et versions que vous exploitez) et nous y confrontons en continu les nouvelles CVE. Les alertes arrivent par le tableau de bord, par e-mail, par webhook ou via le flux SSE.
L’API est-elle publique ?
Les endpoints /api/cve et /api/cve/recent sont accessibles publiquement (avec limitation de débit) : vous pouvez donc intégrer sans clé API pour de faibles volumes. Au-delà, il faut créer un compte, gratuit ou payant.
Comment citer une CVE ou pointer vers elle ?
Chaque CVE du catalogue dispose d’une page canonique stable, à l’adresse https://ismalicious.com/cve/CVE-AAAA-NNNNN, avec ses métadonnées complètes, son JSON-LD et les liens vers les références NVD, KEV, CERT-FR, MSRC et GHSA d’origine.
Branchez le renseignement CVE sur votre pile
Clé API gratuite, 500 vérifications par mois, sans carte bancaire. Endpoints groupés et flux disponibles en offre Pro.
Sans carte bancaire · 500 vérifications gratuites par mois