Ce qui se passe
Sept CVE sont entrées le 2 septembre 2026 au catalogue Known Exploited Vulnerabilities, sur constat d'exploitation — pas sur estimation de risque.
| CVE | Produit | Correctif | Échéance |
|---|---|---|---|
| CVE-2026-59822 | BerriAI LiteLLM (authentification) | 1.84.0 | 16/09 |
| CVE-2026-48710 | Kludex Starlette (request smuggling) | 1.0.1 | 16/09 |
| CVE-2026-49869 | Kestra OSS (injection de commande) | 1.0.45 / 1.3.21 | 05/09 |
| CVE-2026-82329 | JFrog Artifactory (authentification) | 7.161.20 | 05/09 |
| CVE-2026-9586 | Sangoma Switchvox (injection SQL) | 8.4.0.2 | 05/09 |
| CVE-2026-83548 | SonicWall SMA1000 (SSRF) | 12.4.3-03526 / 12.5.0-02952 | 05/09 |
| CVE-2026-83549 | SonicWall SMA1000 (injection de commande) | idem | 05/09 |
Pourquoi ça compte
Les échéances viennent de la directive BOD 26-04, qui impose aux agences fédérales américaines de traiter en priorité les CVE du catalogue sur les actifs exposés, et de vérifier si la compromission a précédé le correctif.
Vous n'êtes pas concerné par la directive. Vous l'êtes par les deux premières lignes : Starlette arrive presque toujours en dépendance transitive de FastAPI, et LiteLLM sert de passerelle unique vers les modèles dans beaucoup d'installations auto-hébergées.
À retenir
Cherchez litellm et starlette dans vos fichiers de verrouillage aujourd'hui,
et comparez aux versions ci-dessus.
Source : CISA