Rapports de vulnérabilités 2025
CVE-2025-8088 : vulnérabilité de traversée de chemin WinRAR Analyse de la vulnérabilité critique de traversée de chemin dans WinRAR, exploitée dans la nature pour permettre l'exécution de code.
CVE-2025-66389 : traversée d'espace de travail et exfiltration dans GitHub Copilot Analyse technique et forensique de la vulnérabilité CVE-2025-66389 : accès non autorisé au système de fichiers et exfiltration de données dans GitHub Copilot (1.372.0) via le gestionnaire de fichiers de l'outil fetch_webpage.
CVE-2025-64504 : énumération trans-organisationnelle des membres Langfuse Analyse d'une vulnérabilité de contrôle d'accès défaillant dans Langfuse permettant à des utilisateurs authentifiés d'énumérer les membres et les listes d'invitation entre organisations.
CVE-2025-61882 : RCE 0-day dans Oracle e-business Suite (BI publisher / concurrent processing) Dossier technique de référence sur la CVE-2025-61882 : faille d'exécution de code à distance (CVSS 9.8) dans Oracle EBS exploitée par GRACEFUL SPIDER pour le vol de données financières et l'extorsion.
CVE-2025-60710 - élévation de privilèges dans le processus hôte pour les tâches Windows Analyse approfondie de la vulnérabilité EoP dans les tâches planifiées Windows AI Recall permettant une élévation de privilèges SYSTEM.
CVE-2025-59528 : Flowise — RCE critique dans le nœud CustomMCP via le constructeur JavaScript function() Analyse technique approfondie de CVE-2025-59528 dans Flowise AI Workflow Builder : CWE-94: Improper Control of Generation of Code ('Code Injection'), surface d'attaque, vecteurs d'exploitation, règles de détection et remédiation.
CVE-2025-59470 : exécution de code PostgreSQL par un opérateur dans Veeam Backup & Replication Analyse technique détaillée de la CVE-2025-59470 (Veeam KB4716) : injection SQL et exécution de code arbitraire en tant qu'utilisateur postgres via les paramètres interval et order.
CVE-2025-59469 : écriture de fichiers avec privilèges root dans Veeam Backup & Replication Dossier d'analyse technique sur la CVE-2025-59469 (Veeam KB4716) : écriture de fichiers arbitraires sous l'identité root par un opérateur de sauvegarde ou de bande.
CVE-2025-59468 : exécution de code PostgreSQL via le paramètre password dans Veeam Backup & Replication Dossier technique sur la CVE-2025-59468 (Veeam KB4716) : injection SQL critique via le champ de mot de passe des identifiants enregistrés menant à l'exécution de code sous le compte postgres.
CVE-2025-59417 : XSS et RCE via dangerouslySetInnerHTML dans les SVG de Lobe Chat Analyse technique approfondie de la cause racine et de la chaîne d'exploitation de CVE-2025-59417, une vulnérabilité XSS stockée menant à l'exécution de code à distance (RCE) dans le moteur de prévisualisation SVG de Lobe Chat.
CVE-2025-58434 : prise de contrôle complète non authentifiée FlowiseAI Analyse critique d'une fuite de jeton de réinitialisation de mot de passe dans FlowiseAI permettant la prise de contrôle totale de comptes utilisateurs.
CVE-2025-5777 : fuite mémoire OOB et détournement de session MFA dans Citrix NetScaler ADC & Gateway (CitrixBleed 2) Dossier technique de référence sur la CVE-2025-5777 (« CitrixBleed 2 ») : vulnérabilité de lecture mémoire hors limites (CWE-125) dans NetScaler ADC et Gateway permettant le détournement de sessions authentifiées et le contournement de l'authentification multifacteur (MFA).
CVE-2025-55182 : « react2shell » — RCE pré-authentification par désérialisation dans Meta ReAct Server components Dossier technique de référence sur la CVE-2025-55182 (« React2Shell ») : désérialisation de données non fiables (CWE-502) dans react-server-dom-webpack et React Server Functions permettant l'exécution de code arbitraire à distance sans authentification.
CVE-2025-55125 : injection de commandes root via configuration de sauvegarde dans Veeam Backup & Replication Dossier technique de référence sur la CVE-2025-55125 (Veeam KB4716) : injection de commandes système (CWE-78) permettant à un opérateur d'obtenir les privilèges root via un fichier de configuration malveillant.
CVE-2025-54795 : Claude code — injection de commande echo et contournement de confirmation utilisateur Analyse technique approfondie de CVE-2025-54795 dans Claude Code Agentic CLI : CWE-78: Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection'), surface d'attaque, vecteurs d'exploitation, règles de détection et remédiation.
CVE-2025-54794 : Claude code — évasion de bac à sable par comparaison de préfixe de chemin Analyse technique approfondie de CVE-2025-54794 dans Claude Code Agentic CLI : CWE-22: Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal'), surface d'attaque, vecteurs d'exploitation, règles de détection et remédiation.
CVE-2025-53844 : écriture hors limites dans FortiOS via périphériques fabric compromis Analyse technique approfondie de la CVE-2025-53844 dans Fortinet FortiOS : vulnérabilité d'écriture hors limites (CWE-787) permettant à un attaquant contrôlant un équipement FortiAP, FortiSwitch ou FortiExtender d'exécuter du code arbitraire sur le pare-feu central.
CVE-2025-53773 : RCE sur GitHub Copilot via prompt injection Analyse forensique et architecturale de la CVE-2025-53773, une vulnérabilité critique d'exécution de code à distance dans GitHub Copilot causée par une injection de prompt indirecte.
CVE-2025-53770 : RCE par désérialisation non sécurisée dans Microsoft SharePoint Server (ToolShell) Dossier technique de référence sur la CVE-2025-53770 : désérialisation de données non fiables (CWE-502) exploitée comme zero-day mondial (ToolShell) par Linen Typhoon, Violet Typhoon et Storm-2603 pour déployer le ransomware Warlock.
CVE-2025-52970 : contournement des contrôles d'accès et élévation de privilèges dans Fortinet FortiWeb Dossier technique de référence sur la CVE-2025-52970 : gestion incorrecte des paramètres (CWE-233) dans l'interface de gestion de Fortinet FortiWeb permettant à un attaquant distant d'obtenir des privilèges administrateur.
CVE-2025-5277 : injection de commandes dans AWS MCP Server via exécution d'outils contrainte Analyse technique approfondie de la CVE-2025-5277 (CVSS 9.6, HTS 94), une vulnérabilité critique d'injection de commandes OS dans aws-mcp-server exploitée par injection indirecte de prompt menant à la compromission du poste et des accès cloud AWS.
CVE-2025-52573 : injection de commandes dans l'outil ui_tap du serveur MCP iOS simulator Analyse technique et forensique de la vulnérabilité CVE-2025-52573 : injection de commandes système dans le serveur MCP ios-simulator-mcp (versions antérieures à 1.3.3) causée par l'utilisation non sécurisée de child_process.exec dans l'outil ui_tap.
CVE-2025-50105 : élévation de privilèges et falsification de workflows dans Oracle e-business Suite (universal work queue) Dossier technique de référence sur la CVE-2025-50105 : vulnérabilité de contrôle d'accès (CWE-284 / CWE-862) dans le composant Work Provider Administration d'Oracle Universal Work Queue permettant à des utilisateurs faiblement privilégiés de falsifier les workflows d'entreprise.
CVE-2025-49704 : injection de code à distance dans Microsoft SharePoint Server Dossier technique de référence sur la CVE-2025-49704 : injection de code non contrôlée (CWE-94) dans Microsoft SharePoint Server, exploitée en chaîne avec CVE-2025-49706 par Linen Typhoon et Violet Typhoon.
CVE-2025-49150 : exfiltration de données via téléchargement automatique de schémas JSON dans Cursor AI Analyse technique approfondie de CVE-2025-49150 dans l'éditeur Cursor AI : canal auxiliaire silencieux d'exfiltration de données hors bande via le téléchargement automatique de schémas JSON déclenché par un agent de code empoisonné.
CVE-2025-49113 : RCE par désérialisation PHP non sécurisée dans Roundcube Webmail (upload.php) Dossier technique de référence sur la CVE-2025-49113 : vulnérabilité de désérialisation de données non fiables (CWE-502) via le paramètre _from dans upload.php permettant à un utilisateur authentifié d'exécuter du code arbitraire sur le serveur de messagerie.
CVE-2025-47277 : exécution de code à distance dans le transfert de KV-cache PyNcclPipe de vLLM Analyse architecturale et forensique approfondie de la CVE-2025-47277, une faille RCE critique dans vLLM via une désérialisation pickle non sécurisée et une exposition réseau 0.0.0.0.
CVE-2025-42944 : RCE par désérialisation java non authentifiée dans SAP NetWeaver AS java (RMI-P4) Dossier technique de référence sur la CVE-2025-42944 : désérialisation d'objets Java non fiables (CWE-502) sur le port protocolaire RMI-P4 de SAP NetWeaver AS Java permettant l'exécution arbitraire de code à distance avec privilèges sapadm sans authentification.
CVE-2025-39964 : condition de concurrence dans l'API crypto du noyau Linux (af_alg_sendmsg) Analyse technique détaillée de la vulnérabilité CVE-2025-39964 : condition de concurrence sur socket AF_ALG dans le noyau Linux, ajoutée au catalogue CISA KEV le 18 septembre 2026.
CVE-2025-39682 : utilisation après libération dans le sous-système kTLS du noyau Linux et élévation locale de privilèges Dossier technique de référence sur la CVE-2025-39682 dans le noyau Linux : défaut de logique dans tls_sw_recvmsg lors du traitement des enregistrements de taille nulle menant à un use-after-free et à l'obtention des privilèges root (CISA KEV).
CVE-2025-32724 : déni de service distant et crash système de Windows LSASS via RPC Dossier technique de référence sur la CVE-2025-32724 : consommation incontrôlée de ressources (CWE-400) dans le sous-système de sécurité locale Windows (LSASS) permettant à un attaquant distant de provoquer le crash du processus et le redémarrage forcé de contrôleurs de domaine.
CVE-2025-32711 : 'EchoLeak' M365 Copilot (Zero-Click) Analyse technique d'EchoLeak (CVE-2025-32711), une vulnérabilité critique d'Injection de Prompt Indirecte Zero-Click dans Microsoft 365 Copilot menant à l'exfiltration de données.
CVE-2025-3248 : Langflow — RCE non authentifiée via exec() dans la validation de code python Analyse technique approfondie de CVE-2025-3248 dans Langflow Visual AI Builder : CWE-94: Improper Control of Generation of Code ('Code Injection'), surface d'attaque, vecteurs d'exploitation, règles de détection et remédiation.
CVE-2025-32433 : exécution de commandes pré-authentification dans erlang/OTP SSH Server Dossier technique de référence sur la CVE-2025-32433 : absence d'authentification pour fonction critique (CWE-306) dans le démon SSH d'Erlang/OTP permettant l'exécution arbitraire de commandes système sans identifiants valides.
CVE-2025-30733 : fuite de mémoire pré-authentification dans Oracle database Server (RDBMS listener) Dossier technique de référence sur la CVE-2025-30733 : vulnérabilité de divulgation d'informations (CWE-200 / CWE-125) dans le composant RDBMS Listener d'Oracle Database permettant l'exfiltration de fragments de mémoire et de données de session via Oracle Net (TNS).
CVE-2025-29927 : contournement d'autorisation middleware via en-tête x-middleware-subrequest dans next.js Dossier technique de référence sur la CVE-2025-29927 : vulnérabilité d'autorisation défaillante (CWE-285) dans Vercel Next.js permettant à des attaquants distants de contourner l'exécution des middlewares de sécurité via l'en-tête interne x-middleware-subrequest.
CVE-2025-29824 : élévation de privilèges SYSTEM via le pilote Windows CLFS (use-after-free) Dossier technique de référence sur la CVE-2025-29824 : faille Use-After-Free (CWE-416) dans le pilote clfs.sys exploitée en zero-day par des affiliés ransomware pour obtenir les privilèges NT AUTHORITY\SYSTEM.
CVE-2025-29635 : vulnérabilité d'injection de commande dans le micrologiciel des routeurs D-Link DIR-823X Vulnérabilité d'injection de commande dans le micrologiciel des routeurs D-Link DIR-823X.
CVE-2025-26319 : Flowise — upload de fichiers arbitraires et traversée de répertoire menant à une RCE Analyse technique approfondie de CVE-2025-26319 dans Flowise AI Workflow Builder : CWE-434: Unrestricted Upload of File with Dangerous Type, surface d'attaque, vecteurs d'exploitation, règles de détection et remédiation.
CVE-2025-25257 : injection SQL non authentifiée sur l'interface de gestion de Fortinet FortiWeb Dossier technique de référence sur la CVE-2025-25257 : injection SQL critique (CWE-89) dans l'interface de gestion HTTP/HTTPS de Fortinet FortiWeb permettant l'exécution de code ou de commandes SQL arbitraires sans authentification.
CVE-2025-25249 : débordement de tampon de tas et RCE dans Fortinet FortiOS cw_acd Dossier technique de référence sur la CVE-2025-25249 (CISA KEV) dans Fortinet FortiOS : débordement de tas dans le démon cw_acd exploité activement avec le cheval de Troie PivotC2.
CVE-2025-24813 : RCE par requêtes PUT partielles et désérialisation de session dans Apache tomcat Dossier technique de référence sur la CVE-2025-24813 : équivalence de chemin d'accès (CWE-44) et désérialisation de données non fiables (CWE-502) dans Apache Tomcat permettant à un attaquant distant d'exécuter du code arbitraire via des requêtes HTTP PUT partielles.
CVE-2025-24472 : contournement d'authentification super-admin dans Fortinet FortiOS & FortiProxy (CSF proxy) Dossier technique de référence sur la CVE-2025-24472 : contournement d'authentification par canal alternatif (CWE-288) dans le composant CSF Proxy de FortiOS et FortiProxy permettant l'obtention des privilèges super-admin distants.
CVE-2025-24054 : divulgation de hachages NTLM et authentification forcée dans Windows (.library-ms) Dossier technique de référence sur la CVE-2025-24054 : contrôle externe de chemin de fichier (CWE-73) via les fichiers .library-ms provoquant l'exfiltration automatique des hachages NetNTLMv2 vers un serveur pirate.
CVE-2025-23304 : RCE sur NVIDIA NeMo framework Analyse approfondie de la CVE-2025-23304, une vulnérabilité RCE critique dans le framework NVIDIA NeMo démontrant les risques des attaques de la Supply Chain IA.
CVE-2025-22457 : RCE root pré-authentification consécutive dans Ivanti Connect Secure (ICS / IPS / ZTA) Dossier technique de référence sur la CVE-2025-22457 : seconde vulnérabilité critique de débordement de tampon sur la pile (CWE-121) affectant les passerelles Ivanti Connect Secure permettant une exécution de code à distance avec privilèges root sans authentification.
CVE-2025-21333 : élévation de privilèges dans le noyau Windows via hyper-v VSP (heap overflow) Dossier technique de référence sur la CVE-2025-21333 : dépassement de tas (CWE-122) dans Windows Hyper-V NT Kernel Integration VSP (vskrnlintvsp.sys) permettant une écriture noyau arbitraire et l'élévation de privilèges.
CVE-2025-20393 : RCE root non authentifiée dans Cisco Secure email Gateway (spam quarantine) Dossier technique de référence sur la CVE-2025-20393 : validation incorrecte des entrées (CWE-20) dans la quarantaine Cisco AsyncOS exploitée en 0-day par l'acteur étatique UAT-9686 pour implanter une porte dérobée root.
CVE-2025-20352 : dépassement de pile SNMP dans Cisco IOS et IOS XE (DoS & RCE) Dossier technique de référence sur la CVE-2025-20352 : débordement de tampon sur la pile (CWE-121) dans le sous-système SNMP de Cisco IOS/IOS XE provoquant le crash en boucle ou l'exécution de code root.
CVE-2025-20281 : RCE root non authentifiée dans les API Cisco identity services engine (ISE) Dossier technique de référence sur la CVE-2025-20281 : injection de commandes (CWE-74) dans l'API ERS de Cisco ISE permettant une exécution de code root non authentifiée et la compromission intégrale du contrôle d'accès réseau (NAC).
CVE-2025-20188 : téléversement arbitraire et RCE root dans Cisco IOS XE WLC via JWT codé en dur Dossier technique de référence sur la CVE-2025-20188 (Horizon3.ai) : clé secrète JWT codée en dur (CWE-798) et traversée de chemin (CWE-22) sur Cisco Catalyst 9800 permettant une exécution de code root non authentifiée.
CVE-2025-0282 : RCE root pré-authentification par débordement de tampon dans Ivanti Connect Secure (ICS / IPS / ZTA) Dossier technique de référence sur la CVE-2025-0282 : débordement de tampon sur la pile (CWE-121) dans le service web d'Ivanti Connect Secure, Policy Secure et passerelles ZTA permettant l'exécution de code à distance avec privilèges root sans authentification.