Cherchez dans les CVE du monde entieren direct dans notre base
122.2K+ CVE enrichies par EPSS, CISA KEV, CERT-FR, MSRC, GHSA, Exploit-DB et Nuclei. API REST publique, offre gratuite disponible.
Adossé au NVD, synchronisé en continu
Catalogue CISA KEV ∪ SSVC=active
Gravité = CRITICAL, publiées sur la période
Probabilité d’exploitation calculée par FIRST
actualisé toutes les 30 min · source : PostgreSQL de production
Les CVE brûlantes du moment
Des CVE récentes de forte gravité, tirées directement de notre catalogue PostgreSQL — avec les indicateurs KEV, EPSS et d’exploitation.
CVE-2026-77226
Camunda 7.24.0 before 7.24.15 contains an incorrect authorization vulnerability in the Admin web application's first-run setup endpoint, where SetupResource incorrectly determines setup availability by counting only direct members of the ca…
CVE-2026-105773
Canimaan Software ClamXAV versions 3.3 - 3.11 contains a local privilege escalation vulnerability in the Privileged Helper Tool caused by a race condition and insufficient file validation, allowing a local attacker to execute arbitrary code…
CVE-2026-105741
Langflow is a tool for building and deploying AI-powered agents and workflows. From 1.5.0 until 1.10.3, an IP spoofing vulnerability in the Model Context Protocol (MCP) configuration installation endpoint (POST /api/v1/mcp/project/{project_…
CVE-2026-105740
Langflow is a tool for building and deploying AI-powered agents and workflows. Prior to 1.9.0, any authenticated Langflow user can achieve Remote Code Execution (RCE) on the server by adding an MCP server with the "Stdio" transport. The use…
CVE-2026-105697
Langflow is a tool for building and deploying AI-powered agents and workflows. Before Langflow 1.10.3, the MCP stdio transport launched whatever command / args a user put in an MCP server configuration, with no allowlist and (before 1.10.3)…
CVE-2026-102262
Newell Brands DYMO ID 1.5.1.71 resolves its plugin Modules directory relative to the process working directory. An attacker could store a job file alongside malicious modules / DLL that sets the process working directory to the job file's f…
CVE-2026-97257
Deserialization of Untrusted Data vulnerability in PressTigers Simple Event Planner simple-event-planner allows Object Injection.This issue affects Simple Event Planner: from n/a through 1.5.7.
CVE-2026-93617
Deserialization of Untrusted Data vulnerability in WP Sunshine Sunshine Photo Cart sunshine-photo-cart allows Object Injection.This issue affects Sunshine Photo Cart: from n/a through 3.7.1.
CVE-2026-105691
Penpot is an open-source design and prototyping platform. Prior to 2.18.0, the SVG exporter places an attacker-controlled text object's fill-color value into a ppmcolormask command string and executes that string through child_process.exec.…
Trois angles sur le catalogue
La même base, trois découpes. Chaque liste est une vraie requête sur cveCatalog, au moment de l’affichage.
- medium severityCVE-2026-88779EPSS 0 %Vulnerability in NetScaler ADC and NetScaler Gateway. This issue affects ADC: before 14.1-73.41, before 13.1-64.28, before 14.1-73.41 FIPS, and before 13.1-37.282; Gateway: before 14.1-73.41 and before 13.1-64.28.
- not applicableCVE-2026-102490EPSS 1 %All versions of Zammad including the latest alpha enable the local zammad user to escalate privileges to root.
- not applicableCVE-2026-102489EPSS 1 %Zammad versions 6.3.0 to 6.5.4 are vulnerable a session hijack vulnerability that leads to remote code execution as the zammad user. The vulnerability is also present in version 7.0.0 to version 7.1.3, but not exploitable due to environment conditions.
- high severityCVE-2024-7593EPSS 100 %Incorrect implementation of an authentication algorithm in Ivanti vTM other than versions 22.2R1 or 22.7R2 allows a remote unauthenticated attacker to bypass authentication of the admin panel.
- high severityCVE-2024-3400EPSS 100 %A command injection as a result of arbitrary file creation vulnerability in the GlobalProtect feature of Palo Alto Networks PAN-OS software for specific PAN-OS versions and distinct feature configurations may enable an unauthenticated attacker to execute arbitrary code with root privileges on the firewall. Cloud NGFW, Panorama appliances, and Prisma Access are not impacted by this vulnerability.
- medium severityCVE-2024-21893EPSS 100 %A server-side request forgery vulnerability in the SAML component of Ivanti Connect Secure (9.x, 22.x) and Ivanti Policy Secure (9.x, 22.x) and Ivanti Neurons for ZTA allows an attacker to access certain restricted resources without authentication.
Aucune RCE non authentifiée signalée pour l’instant.
Ce dont nous enrichissons chaque CVE
Neuf sources en amont, un enregistrement normalisé par CVE.
Enregistrement CVE de base, scores et vecteurs CVSS v3
Catalogue des vulnérabilités activement exploitées, avec dates d’échéance
Score et centile de prédiction d’exploitation de FIRST
Avis du CSIRT national français, avec gravité
Titre du Microsoft Security Response Center et articles KB
Renvois vers les GitHub Security Advisories
Identifiants de preuves de concept et d’exploits publics
Indicateur de disponibilité d’un modèle de détection
Titres du journal des changements et nombre d’entrées
Ce que les équipes en font
Gestion des vulnérabilités
Surveillance continue par CPE, avec priorisation KEV et EPSS sur les produits que vous exploitez réellement.
Priorisation des correctifs
Combinez CVSS, EPSS et KEV pour décider quelles CVE méritent une fenêtre de changement en urgence.
Contrôle CI/CD
Bloquez une pull request quand une dépendance fait remonter une CVE à fort EPSS ou marquée KEV dans l’API groupée.
Rapports de conformité
Exportez des listes de CVE filtrées, avec les liens CERT-FR, KEV et GHSA, pour vos dossiers d’audit.
Index des avis de CVE prioritaires
Des pages publiques stables pour les CVE porteuses de signaux d’exploitation, KEV, EPSS ou de gravité, utiles lors d’une recherche fournisseur ou d’une évaluation du risque de correctif.
Questions fréquentes
Combien de CVE contient le catalogue ?
L’intégralité du catalogue NVD, de 1999 à aujourd’hui, est ingérée avec une reprise continue ; le compteur ci-dessus reflète le nombre de lignes réel dans notre base PostgreSQL. Chaque enregistrement est enrichi par CISA KEV, EPSS, CERT-FR, MSRC, GHSA, Exploit-DB, la disponibilité d’un modèle Nuclei et l’historique OpenCVE quand il existe.
Quelle est la fraîcheur des données ?
Synchronisation quotidienne du NVD, instantanés EPSS quotidiens, rafraîchissement du CISA KEV et tâches d’enrichissement externes. Les CVE les plus récentes arrivent généralement quelques heures après leur publication au NVD.
Que signifie « activement exploitée » ?
Une CVE est présentée comme activement exploitée dès qu’une de ces conditions est vraie : elle figure au catalogue CISA KEV, FIRST a classé son niveau d’exploitation SSVC comme « active », ou notre enrichissement GCVE (Google CVE) confirme une exploitation constatée.
En quoi l’EPSS diffère-t-il du CVSS ?
Le CVSS mesure la gravité intrinsèque (impact × exploitabilité). L’EPSS mesure la probabilité empirique qu’une CVE soit exploitée dans les 30 jours, à partir d’une télémétrie mondiale. Nous exposons les deux : la plupart des équipes priorisent d’abord sur EPSS et KEV, puis sur le CVSS en cas d’égalité.
La recherche de CVE est-elle incluse dans l’offre gratuite ?
Oui. L’offre gratuite (0 €, sans carte bancaire) comprend 50 vérifications de réputation ou de CVE par mois avec un accès API limité en débit, l’évaluation générée par IA, des lots de 10 indicateurs au plus et un échantillon des blocklists téléchargeables. L’offre Pro (99 €/mois) porte ce chiffre à 10 000 vérifications par mois et ajoute des lots plus grands, les blocklists complètes, le flux SSE, les webhooks et STIX/TAXII.
Puis-je être alerté quand une nouvelle CVE touche ma pile ?
Oui, c’est le rôle de CVE Watch. Vous définissez des périmètres de chaînes CPE (les produits et versions que vous exploitez) et nous y confrontons en continu les nouvelles CVE. Les alertes arrivent par le tableau de bord, par e-mail, par webhook ou via le flux SSE.
L’API est-elle publique ?
Non. Les endpoints /api/cve et /api/cve/recent exigent une clé API ; une clé gratuite suffit (50 requêtes par mois). Les pages CVE du site restent publiques.
Comment citer une CVE ou pointer vers elle ?
Chaque CVE du catalogue dispose d’une page canonique stable, à l’adresse https://ismalicious.com/cve/CVE-AAAA-NNNNN, avec ses métadonnées complètes, son JSON-LD et les liens vers les références NVD, KEV, CERT-FR, MSRC et GHSA d’origine.
Branchez le renseignement CVE sur votre pile
Clé API gratuite, 50 vérifications par mois, sans carte bancaire. Recherches en masse sur toutes les offres, par lots plus grands sur les offres payantes ; l’API de flux de menaces nécessite Pro ou Enterprise.
Sans carte bancaire · 50 vérifications gratuites par mois