Semaine à très forte intensité : deux vulnérabilités de sévérité maximale (CVSS 10.0) — Metabase (CVE-2026-72898) et SAP Commerce Cloud (CVE-2026-58231) — sont exploitées activement et inscrites au catalogue KEV de la CISA, avec des tentatives observées quelques jours seulement après publication. Le Patch Tuesday Microsoft d'août (398 CVE, dont un zero-day sous attaque, CVE-2026-68820) apporte par ailleurs quatre RCE non authentifiées à 9.8 (DNS, QUIC, WDS, HPC Pack). Priorité absolue : corriger sans délai les instances Metabase et SAP Commerce Cloud exposées sur Internet, puis déployer les mises à jour Windows d'août et les notes SAP. Isoler les services vulnérables non corrigeables et rechercher des indicateurs de compromission sur les actifs exposés.