Aller au contenu
Développeur Full Stack

Veille sécurité du 6 octobre 2026

Synthèse quotidienne · 6 octobre 2026

Les sujets à surveiller, en un regard.

407 alerte(s) répertoriée(s) pour 80 sujet(s) suivi(s). 20 sujet(s) en rouge, 7 en orange.

407alertes datées
20sujets en rouge
7sujets en orange
50sujets en vert
Shopify1 alerte · Moyenne · Vérifié

Recherche du sujet effectuée

Niveau relevé : Moyenne

Une nouvelle publication NVD dans la période concerne LiquidJS, moteur de templates compatible Shopify : CVE-2026-106120. Le correctif 10.27.2 était déjà disponible avant la période; aucun autre événement Shopify pertinent daté dans la fenêtre n’a été vérifié dans les résultats consultés.

  • CVE-2026-106120Moyenne

    LiquidJS : divulgation de propriétés héritées malgré ownPropertyOnly

    Dans LiquidJS, l’option `ownPropertyOnly` ne bloque pas systématiquement la lecture d’indices de tableaux hérités par plusieurs opérations et filtres, notamment `first`, `last`, `join`, `reverse` et les boucles. Si un attaquant peut influencer l’état du prototype et faire rendre un modèle concerné, des valeurs que l’option est censée masquer peuvent être divulguées ; le problème est corrigé en 10.27.2.

    Action recommandée : Mettre à niveau LiquidJS vers la version 10.27.2.

Wix1 alerte · Critique · Vérifié

Recherche du sujet effectuée

Niveau relevé : Critique

Un candidat daté du 6 octobre 2026 concerne un paquet npm tiers malveillant imitant des modules Wix. La recherche web a été lancée, mais l’avis GitHub spécifique n’a pas pu être ouvert ; les détails techniques de l’item reposent donc sur le candidat fourni et ne constituent pas une confirmation indépendante.

  • GHSA-m6m7-6f4x-c5v3Critique

    Exfiltration de données et exécution de code dans css-jptvix-polyfill

    L’avis décrit un paquet npm malveillant qui collecte des informations système et l’environnement du processus, puis les transmet à un hôte externe. Il lance également du JavaScript distant dans Node.js, ce qui expose la machine et les secrets accessibles au processus.

    Action recommandée : Ne pas installer css-jptvix-polyfill@1.0.0. En cas d’installation ou de chargement, supprimer le paquet, rechercher une éventuelle exfiltration et renouveler les secrets qui auraient pu être accessibles.

SolocalVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée à Solocal n’a pas fait ressortir de vulnérabilité, d’avis ou de correctif de sécurité attribuable à Solocal et daté de la période demandée. Les résultats hors sujet ou ne portant pas sur un événement de sécurité n’ont pas été retenus.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Craft CMS1 alerte · Élevée · Vérification incomplète

Vérification incomplète

Niveau relevé : Élevée

La recherche a trouvé les pages officielles de sécurité et d’avis GitHub de Craft CMS, mais les résultats consultés ne permettent pas de confirmer que CVE-2026-105985 a été publiée ou corrigée dans la période demandée. Aucun item n’est retenu faute de preuve suffisante; cela ne permet pas de conclure qu’aucune nouveauté n’a eu lieu.

  • CVE-2026-105985Élevée

    Craft CMS : exécution de code à distance via app/render-components

    Craft CMS présente une exécution de code à distance dans l’action Control Panel `app/render-components`, accessible à un utilisateur authentifié disposant d’un accès de base au Control Panel. La requête peut faire évaluer du code Twig arbitraire avec les privilèges du processus PHP/web.

    Action recommandée : Évaluer l’exposition de l’interface Control Panel et appliquer un correctif éditeur dès qu’il est disponible.

GhostÀ compléter

Vérification incomplète

La recherche dédiée aux avis de sécurité de Ghost sur GitHub, au NVD et au changelog Ghost n’a pas établi de nouvelle vulnérabilité, d’avis/correctif ou de changement substantiel publié pendant la période demandée. Les candidats fournis sont des fiches publiées avant cette période; leur mise à jour NVD aux dates indiquées ne suffit pas, à elle seule, à établir un événement de sécurité nouveau dans la fenêtre. Aucun événement de sécurité daté de la période n’est établi par les éléments fournis : les dix candidats sont des fiches NVD publiées avant la période, dont seule la date de mise à jour est située dans celle-ci. Les données fournies ne démontrent pas qu’il s’agisse d’un changement substantiel plutôt que d’une modification administrative. Le lot fourni ne permet pas d’établir qu’une vulnérabilité Ghost a été nouvellement publiée ou substantiellement modifiée dans la période demandée. Les candidats sont des mises à jour NVD de fiches publiées le 5 octobre; les résumés fournis ne précisent pas la nature des changements du 6 octobre, et aucune recherche web n’a été effectuée.

Aucune alerte enregistrée pour le moment. La vérification de ce sujet reste incomplète.

StrapiVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Les sources Strapi consultées ne montrent pas d’avis de sécurité ou de correctif daté du 2026-10-06. Le candidat concerne CVE-2023-22894, publiée en 2023; sa mise à jour NVD du 2026-10-06 ne suffit pas à établir un changement substantiel durant la période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

DirectusVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur Directus, notamment dans les avis de sécurité du dépôt officiel et les résultats concernant les vulnérabilités, n’a pas identifié de nouvel avis, correctif de sécurité, exploitation ou changement substantiel daté du 2026-10-06 dans la période demandée. Les avis repérés dans le dépôt officiel sont antérieurs à cette période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

OpenCartVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche web dédiée effectuée pour OpenCart sur la période du 2026-10-06T00:00:00+02:00 inclus au 2026-10-07T00:00:00+02:00 exclu. Les résultats consultés n’établissent aucun nouvel avis, correctif, événement d’exploitation ou changement substantiel OpenCart daté de cette période. Les résultats OpenCart identifiés concernent notamment un avis publié en août 2026, donc hors période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

cPanelVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée à cPanel n’a pas fait ressortir d’avis ou de correctif dont la date de publication vérifiée tombe dans la période demandée. Les pages consultées signalent des événements antérieurs, notamment des avis datés du 22 et du 29 septembre 2026 ; cela ne permet pas de conclure à l’absence de toute nouveauté sur le Web.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Ruby29 alertes · Critique · Vérification incomplète

Vérification incomplète

Niveau relevé : Critique

La recherche web a été effectuée. Aucun avis ou changement substantiel daté de la période demandée n’a pu être vérifié pour Ruby; les candidats fournis indiquent une publication antérieure à la période, et leur seule date de mise à jour ne suffit pas à établir un changement substantiel durant celle-ci. Les candidats fournis décrivent onze avis GitHub portant sur des gems RubyGems malveillants en version 1.0.0. Leurs horodatages de mise à jour sont dans la période demandée; les résumés signalent des scripts d’installation capables d’exécuter des charges utiles distantes. Les avis fournis décrivent dix gem RubyGems malveillants en version 1.0.0. Publiés le 5 octobre, leurs mises à jour substantielles datées du 6 octobre les placent dans la période ; les comportements signalés comprennent le téléchargement/exécution de charges distantes et, pour certains, l’ouverture d’un shell distant. Les avis GHSA fournis signalent dix gems RubyGems malveillants en version 1.0.0; leurs mises à jour datent du 6 octobre 2026. Le lot mentionne également un avis de sécurité Debian sur ruby-jwt daté du 6 octobre, mais ne fournit aucun CVE ni numéro de version corrigée.

  • GHSA-fp5m-6565-9wg5Critique

    Code malveillant dans le gem RubyGems blockchain-sync-utils

    Le gem `blockchain-sync-utils` version 1.0.0 contient un script d’installation qui lance un payload distant sur la machine lors de son installation. Le payload peut télécharger puis exécuter un script shell, après des vérifications destinées à éviter les environnements d’analyse.

    Action recommandée : Bloquer la version 1.0.0 et vérifier les postes où elle a pu être installée.

  • GHSA-f4x2-825c-fcpfCritique

    Code malveillant dans le gem RubyGems bitcion-ruby

    Le gem `bitcion-ruby` version 1.0.0 est décrit comme un typosquat malveillant dont le script d’installation exécute un payload Ruby. Celui-ci peut télécharger un tarball distant puis lancer un script shell sur le poste, après des contrôles anti-analyse et un délai différé.

    Action recommandée : Bloquer la version 1.0.0 et vérifier les postes où elle a pu être installée.

  • GHSA-pmhw-48q6-rhv3Critique

    Code malveillant dans le gem RubyGems bitcoin-address-utils

    Le gem `bitcoin-address-utils` version 1.0.0 contient un script d’installation malveillant qui télécharge et exécute un payload shell. L’exécution est détachée, différée et conditionnée par des contrôles visant à éviter les environnements d’analyse.

    Action recommandée : Bloquer la version 1.0.0 et vérifier les postes où elle a pu être installée.

  • GHSA-65q2-732f-r3ggCritique

    Code malveillant dans le gem RubyGems btc-wallet-tools

    Le gem `btc-wallet-tools` version 1.0.0 contient un payload qui ouvre une connexion réseau et la relie à un shell système. Le code est lancé lors de l’installation, après des contrôles anti-analyse et un délai différé.

    Action recommandée : Bloquer la version 1.0.0 et vérifier les postes où elle a pu être installée.

  • GHSA-xw7g-6j29-52jpCritique

    Code malveillant dans le gem RubyGems bitcoin-rpc-lite

    Le gem `bitcoin-rpc-lite` version 1.0.0 utilise son script de construction d’extension pour lancer un payload malveillant à l’installation. Ce payload établit une connexion à un opérateur distant et lui fournit un accès shell sur la machine.

    Action recommandée : Bloquer la version 1.0.0 et vérifier les postes où elle a pu être installée.

  • GHSA-9vq6-8jf2-mh9qCritique

    Code malveillant dans le gem RubyGems crypto-key-utils

    Le gem `crypto-key-utils` version 1.0.0 contient un script d’installation qui peut télécharger puis exécuter un payload shell distant. Le script utilise des contrôles anti-analyse et diffère l’exécution sur les postes qui répondent à ses critères.

    Action recommandée : Bloquer la version 1.0.0 et vérifier les postes où elle a pu être installée.

  • GHSA-8cm7-334g-4377Critique

    Code malveillant dans le gem RubyGems electrum-protocol-lite

    Le gem `electrum-protocol-lite` version 1.0.0 contient un script d’installation qui télécharge et exécute un payload shell distant. Le code masque sa présence par des contrôles d’environnement, un délai et l’exécution en processus détaché.

    Action recommandée : Bloquer la version 1.0.0 et vérifier les postes où elle a pu être installée.

  • GHSA-pv2w-f5fh-p8xwCritique

    Code malveillant dans le gem RubyGems crypti-toolbox

    Le gem `crypti-toolbox` version 1.0.0 exécute à l’installation un payload qui récupère un tarball distant et en lance le script shell. Des contrôles anti-analyse et un délai différé ciblent les postes développeurs plutôt que les environnements de test.

    Action recommandée : Bloquer la version 1.0.0 et vérifier les postes où elle a pu être installée.

  • GHSA-j2pr-fmc4-v7mwCritique

    Code malveillant dans le gem RubyGems lighthing-invoice

    Le gem `lighthing-invoice` version 1.0.0 contient un script d’installation malveillant qui récupère et exécute un payload shell distant. Le résumé le décrit comme un typosquat et indique que le code se détache du processus d’installation après des vérifications anti-analyse.

    Action recommandée : Bloquer la version 1.0.0 et vérifier les postes où elle a pu être installée.

  • GHSA-fj4h-hgwh-qmc6Critique

    Code malveillant dans le gem RubyGems kecack

    Le gem `kecack` version 1.0.0 contient un script de construction d’extension qui sert de dropper et lance un payload distant lors de l’installation. Celui-ci télécharge une archive, l’extrait et exécute un script shell après une attente et des contrôles anti-analyse.

    Action recommandée : Bloquer la version 1.0.0 et vérifier les postes où elle a pu être installée.

  • GHSA-f56x-cg82-pmmpCritique

    Code malveillant dans le gem RubyGems merkle-proof-lite

    L’avis signale du code malveillant dans le gem RubyGems `merkle-proof-lite` 1.0.0, exécuté pendant l’installation et susceptible de télécharger puis lancer une charge distante. Évitez cette version ; si elle a été installée, traitez l’hôte comme potentiellement compromis et examinez ses secrets de développement.

    Action recommandée : Ne pas installer la version 1.0.0 ; vérifier les postes où elle aurait été installée et renouveler les identifiants potentiellement exposés.

  • GHSA-q7p5-w99x-qqcwCritique

    Code malveillant dans le gem RubyGems crypto-mnemonic-tools

    L’avis signale du code malveillant dans le gem RubyGems `crypto-mnemonic-tools` 1.0.0, dont le script d’installation peut ouvrir une connexion donnant accès à un shell distant. Évitez cette version ; si elle a été installée, examinez l’hôte et ses secrets comme potentiellement compromis.

    Action recommandée : Ne pas installer la version 1.0.0 ; vérifier les postes où elle aurait été installée et renouveler les identifiants potentiellement exposés.

  • GHSA-r55r-pjq3-j9f4Critique

    Code malveillant dans le gem RubyGems etheremu.rb

    L’avis signale du code malveillant dans le gem RubyGems `etheremu.rb` 1.0.0, qui peut télécharger et exécuter une charge distante pendant l’installation. Évitez cette version ; en cas d’installation, vérifiez le poste et les secrets de développement qui s’y trouvent.

    Action recommandée : Ne pas installer la version 1.0.0 ; examiner les systèmes sur lesquels elle aurait été installée et renouveler les secrets potentiellement exposés.

  • GHSA-9c95-4459-6pcwCritique

    Code malveillant dans le gem RubyGems keccka

    L’avis signale du code malveillant dans le gem RubyGems `keccka` 1.0.0, dont le script d’installation récupère et exécute une charge distante. N’installez pas cette version ; si elle a été utilisée, vérifiez le poste et ses identifiants de développement.

    Action recommandée : Ne pas installer la version 1.0.0 ; examiner les systèmes concernés et renouveler les secrets potentiellement exposés.

  • GHSA-f6c2-r38w-6v9xCritique

    Code malveillant dans le gem RubyGems etherdum.rb

    L’avis signale du code malveillant dans le gem RubyGems `etherdum.rb` 1.0.0, dont le script d’installation peut télécharger et lancer un script distant. Évitez cette version ; après une installation, inspectez le poste et ses secrets de développement.

    Action recommandée : Ne pas installer la version 1.0.0 ; vérifier les postes concernés et renouveler les secrets potentiellement exposés.

  • GHSA-gm98-33j2-hm68Critique

    Code malveillant dans le gem RubyGems ethereum-tx-helper

    L’avis signale du code malveillant dans le gem RubyGems `ethereum-tx-helper` 1.0.0, qui peut récupérer et exécuter une charge distante lors de l’installation. N’installez pas cette version ; si elle l’a été, examinez le système et ses secrets de développeur.

    Action recommandée : Ne pas installer la version 1.0.0 ; examiner les systèmes où elle aurait été installée et renouveler les secrets potentiellement exposés.

  • GHSA-q96g-6p3p-r5cxCritique

    Code malveillant dans le gem RubyGems lightning-invoice-utils

    L’avis signale du code malveillant dans le gem RubyGems `lightning-invoice-utils` 1.0.0, qui peut télécharger et lancer une charge distante lors de l’installation. Évitez cette version ; après installation, contrôlez le poste et ses secrets de développeur.

    Action recommandée : Ne pas installer la version 1.0.0 ; vérifier les postes concernés et renouveler les secrets potentiellement exposés.

  • GHSA-vv4j-hg36-54f8Critique

    Code malveillant dans le gem RubyGems ligbtning-invoice

    L’avis signale du code malveillant dans le gem RubyGems `ligbtning-invoice` 1.0.0, dont le script d’installation peut télécharger puis exécuter une charge distante. N’installez pas cette version ; en cas d’installation, vérifiez le poste et ses secrets.

    Action recommandée : Ne pas installer la version 1.0.0 ; examiner les systèmes où elle aurait été installée et renouveler les secrets potentiellement exposés.

  • GHSA-847r-2824-c2jxCritique

    Code malveillant dans le gem RubyGems web3-eth-utils

    L’avis signale du code malveillant dans le gem RubyGems `web3-eth-utils` 1.0.0, qui peut ouvrir un shell distant persistant après l’installation. Évitez cette version ; si elle a été installée, examinez le poste et renouvelez ses secrets potentiellement exposés.

    Action recommandée : Ne pas installer la version 1.0.0 ; contrôler les systèmes où elle aurait été installée et renouveler les secrets potentiellement exposés.

  • GHSA-x2ww-x56w-2rx4Critique

    Code malveillant dans le gem RubyGems base58-check-helper

    L’avis signale du code malveillant dans le gem RubyGems `base58-check-helper` 1.0.0, qui peut télécharger et exécuter un script distant pendant l’installation. N’installez pas cette version ; vérifiez tout poste concerné et ses secrets de développeur.

    Action recommandée : Ne pas installer la version 1.0.0 ; examiner les postes concernés et renouveler les secrets potentiellement exposés.

  • GHSA-3chv-pqgw-55f8Critique

    Code malveillant dans le gem RubyGems eth-keystore-utils

    Des avis GitHub signalent que `eth-keystore-utils` 1.0.0 exécute du code malveillant pendant l’installation du gem, pouvant ouvrir un shell distant sur la machine. N’installez pas cette version; si elle a été installée, isolez la machine et examinez les identifiants et secrets accessibles.

    Action recommandée : Éviter la version 1.0.0; en cas d’installation, isoler le poste, rechercher une compromission et renouveler les secrets potentiellement exposés.

  • GHSA-f63h-97qr-7h9qCritique

    Code malveillant dans le gem RubyGems coinmarket-utils

    L’avis GHSA indique que `coinmarket-utils` 1.0.0 contient un script d’installation malveillant qui télécharge puis exécute une archive distante. N’installez pas cette version; après une installation, isolez le poste et vérifiez les secrets et identifiants qui y étaient accessibles.

    Action recommandée : Éviter la version 1.0.0; en cas d’installation, isoler le poste, rechercher une compromission et renouveler les secrets potentiellement exposés.

  • GHSA-gxwc-r8hg-vg7rCritique

    Code malveillant dans le gem RubyGems crylto-toolbox

    `crylto-toolbox` 1.0.0 est signalé comme un gem malveillant dont le script d’installation télécharge et exécute un script shell distant. N’installez pas cette version; si elle a été installée, isolez le poste et examinez les identifiants et secrets accessibles.

    Action recommandée : Éviter la version 1.0.0; en cas d’installation, isoler le poste, rechercher une compromission et renouveler les secrets potentiellement exposés.

  • GHSA-w83g-v5ww-697gCritique

    Code malveillant dans le gem RubyGems lightinng-invoice

    L’avis signale que `lightinng-invoice` 1.0.0 exécute un téléchargeur malveillant au cours de l’installation du gem, susceptible de lancer un script distant sur le poste. N’installez pas cette version; si elle l’a été, isolez la machine et vérifiez les identifiants et secrets qui y étaient accessibles.

    Action recommandée : Éviter la version 1.0.0; en cas d’installation, isoler le poste, rechercher une compromission et renouveler les secrets potentiellement exposés.

  • GHSA-vwg4-2hf7-g55gCritique

    Code malveillant dans le gem RubyGems solaan-ruby

    `solaan-ruby` 1.0.0 est signalé comme malveillant: son script d’installation télécharge et exécute une archive distante plutôt que de compiler une véritable extension native. N’installez pas cette version; si elle l’a été, isolez la machine et examinez les secrets et identifiants qu’elle contenait.

    Action recommandée : Éviter la version 1.0.0; en cas d’installation, isoler le poste, rechercher une compromission et renouveler les secrets potentiellement exposés.

  • GHSA-q82p-2pwq-fvp4Critique

    Code malveillant dans le gem RubyGems hdkey-derive-helper

    L’avis signale que `hdkey-derive-helper` 1.0.0 utilise son script d’installation pour télécharger et exécuter une charge utile distante. N’installez pas cette version; en cas d’installation, isolez le poste et vérifiez les secrets et identifiants auxquels le gem a pu accéder.

    Action recommandée : Éviter la version 1.0.0; en cas d’installation, isoler le poste, rechercher une compromission et renouveler les secrets potentiellement exposés.

  • GHSA-fw9f-g4v7-9xpfCritique

    Code malveillant dans le gem RubyGems wallet-backup-tool

    `wallet-backup-tool` 1.0.0 est signalé comme un gem malveillant dont l’installation peut télécharger puis exécuter un script distant. N’installez pas cette version; si elle a été installée, isolez la machine et examinez les identifiants et secrets accessibles.

    Action recommandée : Éviter la version 1.0.0; en cas d’installation, isoler le poste, rechercher une compromission et renouveler les secrets potentiellement exposés.

  • GHSA-6gvx-6r6p-9rgmCritique

    Code malveillant dans le gem RubyGems utxo-set-utils

    L’avis GHSA signale que `utxo-set-utils` 1.0.0 contient un script d’installation qui télécharge et exécute une charge utile distante. N’installez pas cette version; si elle l’a été, isolez le poste et vérifiez les identifiants et secrets accessibles.

    Action recommandée : Éviter la version 1.0.0; en cas d’installation, isoler le poste, rechercher une compromission et renouveler les secrets potentiellement exposés.

  • GHSA-5878-j847-4p4pCritique

    Code malveillant dans le gem RubyGems web3-sign-helper

    `web3-sign-helper` 1.0.0 est signalé comme un gem malveillant dont le script d’installation télécharge et exécute un script distant. N’installez pas cette version; après une installation, isolez le poste et vérifiez les secrets et identifiants qui y étaient accessibles.

    Action recommandée : Éviter la version 1.0.0; en cas d’installation, isoler le poste, rechercher une compromission et renouveler les secrets potentiellement exposés.

BunVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée aux avis de sécurité Bun, aux annonces du projet et aux entrées CVE/NVD n’a identifié aucun avis de sécurité, correctif ou autre changement substantiel Bun daté de la période demandée. La page GitHub des avis de sécurité consultée n’affiche aucun avis publié; les annonces visibles et l’historique consulté ne montrent pas d’événement pertinent daté du 6 octobre 2026.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

DenoVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Dans les sources Deno consultées, je n’ai trouvé aucun avis de sécurité, correctif ou autre changement substantiel daté du 2026-10-06. Les deux candidats concernent i18next-http-backend, et non une vulnérabilité du produit Deno; leur mention de Deno comme environnement possible ne suffit pas à les rattacher au sujet demandé.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

GoVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche web dédiée effectuée sur Go et les sources de sécurité consultées. Aucun événement admissible dans la période n’a pu être confirmé à partir des éléments vérifiés; cela ne constitue pas une affirmation d’absence de nouveautés.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Kotlin1 alerte · Élevée · Vérifié

Recherche du sujet effectuée

Niveau relevé : Élevée

Un avis JetBrains publié le 2026-10-06 concerne une échappée du bac à sable Kotlin DSL dans TeamCity, susceptible de permettre l’exécution de code sur le serveur. La fiche CVE-2026-100253 a aussi été examinée, mais sa publication précède la période ; la modification administrative mentionnée dans le candidat n’est pas retenue comme nouvel événement de sécurité daté dans la période.

  • CVE-2026-106218Élevée

    CVE-2026-106218 — échappée du bac à sable Kotlin DSL dans TeamCity

    Une échappée du bac à sable du Kotlin DSL dans TeamCity On-Premises pouvait permettre l’exécution de code à distance sur le serveur. Les versions antérieures à 2026.1.3 et 2025.11.7 sont concernées ; mettez à niveau vers une version corrigée.

    Action recommandée : Mettre à niveau TeamCity vers 2026.1.3 ou 2025.11.7, ou vers une version ultérieure corrigée.

ElectronVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Aucune vulnérabilité ni aucun avis de sécurité Electron vérifié comme nouveau ou substantiellement mis à jour dans la période demandée. La version Electron 44.6.0 repérée dans les résultats est publiée à 2026-10-06T22:10:57Z, soit 2026-10-07T00:10:57+02:00, après la borne de fin; elle est donc exclue.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

jQueryVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur jQuery n’a pas identifié de vulnérabilité, correctif ou avis de sécurité propre à jQuery daté de la période demandée. Le candidat fourni concerne Ultimate Member pour WordPress : jQuery .html() est mentionné comme mécanisme de déclenchement, mais la vulnérabilité est attribuée à l’extension et sa publication est antérieure à la période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Laravel1 alerte · Moyenne · Vérifié

Recherche du sujet effectuée

Niveau relevé : Moyenne

Aucune nouveauté de sécurité Laravel vérifiée comme répondant aux critères de la période du 2026-10-06T00:00:00+02:00 au 2026-10-07T00:00:00+02:00. Les deux candidats concernent des vulnérabilités publiées avant cette période; les éléments consultés n’établissent pas qu’une modification substantielle les concernant ait été publiée pendant celle-ci.

  • CVE-2026-104181Moyenne

    Filament : réauthentification par mot de passe manquante pour certaines actions de MFA par application

    Dans Filament, certaines actions de gestion de l’authentification multifacteur par application ne demandaient pas systématiquement le mot de passe actuel : une personne disposant déjà d’une session authentifiée pouvait configurer cette MFA ou obtenir des codes de récupération. La MFA par e-mail n’est pas concernée; mettez à niveau vers Filament 4.13.3 ou 5.8.3.

    Action recommandée : Mettre à niveau Filament vers la version corrigée correspondant à la branche utilisée : 4.13.3 ou 5.8.3.

SvelteVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée a été réalisée. Les avis visibles dans l’inventaire de sécurité GitHub de Svelte consulté sont datés avant la période demandée; aucun événement répondant aux critères pour Svelte n’a été vérifié dans l’intervalle du 2026-10-06T00:00:00+02:00 au 2026-10-07T00:00:00+02:00. Aucun candidat n’était fourni.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

SymfonyVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Aucune vulnérabilité, aucun correctif ni avis de sécurité Symfony daté de la période demandée n’a été vérifié dans les sources consultées. Le candidat fourni concerne Kunstmaan CMS, et non une vulnérabilité attribuée à Symfony.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

FlaskVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Dans les sources consultées, l’avis Flask GHSA-68rp-wp8r-4726 / CVE-2026-27205 est daté du 2026-02-19, donc hors de la période demandée. Aucun événement Flask répondant aux critères de date n’a été identifié dans les résultats consultés pour le 2026-10-06.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Django4 alertes · Moyenne · Vérifié

Recherche du sujet effectuée

Niveau relevé : Moyenne

Le projet Django a publié le 6 octobre 2026 quatre avis de sécurité pour les branches 6.1, 6.0 et 5.2 : deux problèmes de déni de service, une possibilité de requêtes réseau via certaines recherches spatiales et une suppression non autorisée via certains formsets. Les correctifs indiqués sont Django 6.1.2, 6.0.9 et 5.2.18, respectivement. Les autres candidats du lot concernent NetBox ou des projets tiers, et ne sont pas des vulnérabilités du projet Django. Une vulnérabilité Django, CVE-2026-87975, est publiée pendant la période : certaines configurations de formsets peuvent permettre la suppression d’objets hors du queryset limité. Les correctifs indiqués sont Django 5.2.18, 6.0.9 et 6.1.2.

  • CVE-2026-87975Moyenne

    Django : suppression possible d’objets hors du queryset d’un formset — CVE-2026-87975

    Dans certaines configurations de formsets Django, un utilisateur authentifié autorisé à soumettre le formulaire peut faire supprimer des enregistrements situés hors du queryset limité, sans disposer de droits sur ces objets. Le défaut concerne les modèles dont la clé primaire peut être renseignée par le formulaire ; les modèles utilisant la clé primaire AutoField par défaut ne sont pas concernés.

    Action recommandée : Mettre à jour vers Django 5.2.18, 6.0.9 ou 6.1.2 selon la branche utilisée.

  • CVE-2026-77050Moyenne

    Django : déni de service potentiel via le cache des variantes de langue

    De nombreuses chaînes de langue distinctes et très longues pouvaient être conservées dans le cache de `get_supported_language_variant()`, consommant la mémoire du processus et permettant un déni de service potentiel. Mettre à jour vers une version corrigée ; les séries antérieures non évaluées par Django peuvent également être concernées.

    Action recommandée : Mettre à jour vers Django 6.1.2, 6.0.9 ou 5.2.18, selon la branche utilisée.

  • CVE-2026-84429Moyenne

    Django : déni de service potentiel lors de l’analyse des en-têtes HTTP

    `parse_header_parameters()` pouvait subir un déni de service potentiel en temps quadratique lors de l’analyse d’une valeur contenant de nombreux séparateurs dans un paramètre entre guillemets. Une requête non authentifiée peut atteindre ce traitement par des en-têtes comme `Accept` ou `Content-Type` ; mettre à jour vers une version corrigée.

    Action recommandée : Mettre à jour vers Django 6.1.2, 6.0.9 ou 5.2.18, selon la branche utilisée.

  • CVE-2026-87890Moyenne

    Django : requêtes réseau possibles via certaines valeurs de recherche spatiale

    Une correction incomplète d’une faille antérieure dans les recherches spatiales permettait, avec des valeurs `bytes` spécialement construites, de provoquer des requêtes réseau du processus Django via un document VRT référençant une source raster externe. Mettre à jour vers une version corrigée ; les séries antérieures non évaluées peuvent également être concernées.

    Action recommandée : Mettre à jour vers Django 6.1.2, 6.0.9 ou 5.2.18, selon la branche utilisée.

FastAPIVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur FastAPI n’a identifié aucun nouvel avis, correctif ou changement substantiel concernant FastAPI daté du 2026-10-06 dans les sources consultées. Le candidat fourni concerne Cognee, pas FastAPI; sa date de mise à jour NVD ne suffit pas à en faire un événement de sécurité nouveau concernant le sujet demandé.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

ExpressVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée n’a identifié aucun nouvel avis, correctif, cas d’exploitation ni changement substantiel concernant Express dans la période du 2026-10-06T00:00:00+02:00 au 2026-10-07T00:00:00+02:00. Les candidats fournis portent soit sur d’autres projets, soit sur des avis publiés avant la période dont la mise à jour indiquée ne suffit pas à établir un changement substantiel dans celle-ci. Les candidats décrivent des paquets npm malveillants distincts qui usurpent l’identité d’Express, et non une vulnérabilité ou un avis concernant le projet Express. Leur publication est antérieure à la période ; la seule date dans la période est une mise à jour d’enregistrement, sans changement substantiel établi.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

NestJSVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur NestJS n’a pas identifié, dans les sources consultées, d’avis ou de changement de sécurité daté du 2026-10-06 (période demandée : du 2026-10-06T00:00:00+02:00 inclus au 2026-10-07T00:00:00+02:00 exclu). Les avis NestJS repérés dans ces résultats portent des dates antérieures et sont donc exclus de ce bulletin.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

MySQLVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Les sources consultées n’indiquent pas d’avis de sécurité MySQL publié le 6 octobre 2026. Les candidats examinés concernent des vulnérabilités d’applications ou des mises à jour de fiches déjà publiées, et non un nouvel avis ou correctif de sécurité propre à MySQL durant la période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

PostgreSQLVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée n’a vérifié aucun nouvel avis, correctif, événement d’exploitation ni changement substantiel concernant PostgreSQL pendant la période du 2026-10-06T00:00:00+02:00 au 2026-10-07T00:00:00+02:00. Les deux candidats ont été examinés et exclus pour les motifs indiqués ci-dessous.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

MongoDB4 alertes · Élevée · Vérifié

Recherche du sujet effectuée

Niveau relevé : Élevée

Quatre avis ou publications liés à des composants MongoDB ont une date d’événement dans la période figée : MongoDB Controllers for Kubernetes, l’adaptateur MongoDB de Payload, MongoDBChatMessageHistory de LangChain et la bibliothèque MongoDB PHP/GridFS. Deux autres candidats sont des mises à jour NVD de fiches publiées antérieurement; les éléments vérifiés ne démontrent pas de changement substantiel daté dans la période. La recherche web dédiée a consulté les résultats MongoDB, GitHub Advisories et la documentation de versions MongoDB; la liste n’est pas une garantie d’exhaustivité du Web.

  • CVE-2026-106100Élevée

    Payload avec adaptateur MongoDB : contournement du contrôle d’accès aux champs

    Dans l’adaptateur MongoDB de Payload, un utilisateur authentifié autorisé à mettre à jour un document peut modifier des champs que les règles d’accès en écriture au niveau des champs devraient lui interdire de changer. Les versions antérieures à 3.87.0 et, pour la branche canary, antérieures à 4.0.0-canary.20 sont concernées; les adaptateurs PostgreSQL et SQLite ne le sont pas.

    Action recommandée : Mettre à niveau @payloadcms/db-mongodb vers 3.87.0 ou 4.0.0-canary.20, selon la branche utilisée.

  • CVE-2026-106119Moyenne

    LangChain : accès à l’historique MongoDB d’autres utilisateurs via l’identifiant de session

    Dans LangChain, MongoDBChatMessageHistory ne vérifie pas à l’exécution que l’identifiant de session structuré fourni par une source non fiable est bien une chaîne; il peut alors être interprété comme une condition de requête MongoDB. Dans une collection partagée entre utilisateurs, un acteur pouvant appeler les opérations d’historique peut lire, modifier ou supprimer les conversations d’un autre utilisateur; le problème est corrigé en version 1.3.1.

    Action recommandée : Mettre à niveau LangChain vers 1.3.1; s’assurer que les identifiants de session utilisés sont des chaînes validées et contrôlées par le serveur.

  • CVE-2026-88023Moyenne

    MongoDB PHP Library : injection dans les identifiants GridFS

    Une injection d’opérateurs dans les identifiants de fichiers GridFS peut entraîner la divulgation de fichiers, la suppression de leurs fragments ou le renommage d’un fichier non visé. Mettre à jour vers une version corrigée; à défaut, valider les identifiants GridFS avant leur utilisation.

    Action recommandée : Mettre à jour vers la version 1.21.5 ou 2.4.2 selon la branche utilisée; valider les identifiants GridFS en attendant le correctif.

  • CVE-2026-103546Faible

    MongoDB Controllers for Kubernetes : validation insuffisante de la configuration de sauvegarde

    Dans MongoDB Controllers for Kubernetes, une validation insuffisante de la configuration des sauvegardes Ops Manager peut permettre à une personne autorisée à modifier une ressource personnalisée OpsManager de provoquer des changements administratifs involontaires dans Ops Manager. Le problème concerne les déploiements utilisant la réconciliation des sauvegardes Enterprise Ops Manager ; la version corrigée et les mesures d’atténuation ne sont pas précisées dans les éléments vérifiés.

    Action recommandée : Vérifier si le déploiement utilise la réconciliation des sauvegardes Enterprise Ops Manager et consulter l’avis de l’éditeur pour les versions corrigées et les mesures applicables.

RedisVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée n’a pas établi de nouvelle vulnérabilité, d’avis de sécurité ou de changement substantiel affectant le logiciel Redis pendant la période demandée. Les trois CVE candidates concernent des composants tiers (plugin Magento, intégration LangChain et application MISP) ; leurs descriptions ne démontrent pas une vulnérabilité du produit Redis lui-même.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

CaddyVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur Caddy n’a relevé, dans les sources consultées, aucun avis, correctif ou événement de vulnérabilité daté du 2026-10-06 dans la période demandée. Les avis Caddy trouvés étaient datés d’autres jours et ne sont donc pas retenus.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

SvelteKitVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée sur SvelteKit n’a pas fait ressortir d’avis, de correctif, d’exploitation ni de mise à jour substantielle datés de la période du 2026-10-06T00:00:00+02:00 au 2026-10-07T00:00:00+02:00. Les avis SvelteKit remontés par la recherche étaient antérieurs à cette période; ils ne sont donc pas retenus.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Babel1 alerte · Critique · Vérifié

Recherche du sujet effectuée

Niveau relevé : Critique

Un avis concernant le paquet typosquatté `@babell/core` rapporte un script malveillant à l’installation. La mise à jour est datée du 6 octobre 2026, mais son contenu exact n’a pas pu être confirmé indépendamment.

  • GHSA-9hmh-c2v6-5rx3Critique

    Paquet npm malveillant `@babell/core` exécutant du code à l’installation

    L’avis signale que le paquet npm `@babell/core`, qui imite Babel, exécute un script JavaScript distant pendant son installation. Le script non épinglé et non vérifié est exécuté avec les privilèges de l’utilisateur qui installe le paquet.

    Action recommandée : Éviter d’installer `@babell/core`; vérifier les dépendances npm et retirer le paquet s’il est présent.

Elasticsearch10 alertes · Élevée · Vérification incomplète

Vérification incomplète

Niveau relevé : Élevée

La recherche a repéré la page officielle des annonces de sécurité Elastic, qui liste plusieurs avis concernant Elasticsearch publiés le 2026-10-06. Les éléments consultés ne permettent toutefois pas de confirmer le rattachement des CVE candidates à ces avis, ni leurs versions affectées et correctifs; aucun item n’est donc retenu. Les candidats fournissent des fiches NVD publiées le 6 octobre 2026 pour six vulnérabilités Elasticsearch : CVE-2026-103009, CVE-2026-102404, CVE-2026-102407, CVE-2026-102408, CVE-2026-102409, CVE-2026-102411 et CVE-2026-103005. Les informations fournies ne précisent pas leurs versions affectées ni les versions corrigées. Quatre vulnérabilités Elasticsearch ont été documentées dans les fiches NVD datées du 6 octobre 2026 : deux dénis de service par récursion non contrôlée, une élévation de privilèges liée à un privilège délégué de gestion des rôles et un contournement d’autorisation dans les recherches inter-clusters. Les sources fournies ne précisent ni versions affectées ni versions corrigées.

  • CVE-2026-103009Élevée

    CVE-2026-103009 : contournement d’autorisation dans les recherches inter-clusters

    Dans le modèle Remote Cluster Security 2.0, une requête de recherche inter-clusters peut être autorisée à partir de l’identifiant d’un shard accessible tout en ciblant un autre shard non autorisé. Cela peut exposer le contenu de documents, les mappings et des métadonnées de l’index visé ; la modification de l’état des retention leases est également possible dans certains cas limités.

    Action recommandée : Vérifier les recommandations Elasticsearch relatives à cette CVE et appliquer un correctif dès qu’une version corrigée est indiquée.

  • CVE-2026-103007Élevée

    CVE-2026-103007 : élévation de privilèges par contrôle d’autorisation incorrect

    Une vérification d’autorisation incorrecte dans un privilège délégué de gestion des rôles peut permettre à un utilisateur d’élargir ses accès au-delà des index prévus. Dans certaines conditions, l’escalade peut donner accès aux données de sécurité internes et mener à un contrôle administratif complet du cluster.

    Action recommandée : Examiner les privilèges délégués de gestion des rôles et les recommandations Elasticsearch pour cette CVE ; appliquer un correctif dès qu’une version corrigée est indiquée.

  • CVE-2026-102404Moyenne

    CVE-2026-102404 — déni de service par épuisement mémoire

    Un utilisateur authentifié disposant de faibles privilèges peut soumettre une requête spécialement conçue qui provoque une croissance incontrôlée de la mémoire dans le moteur de traitement des requêtes et arrête un nœud Elasticsearch. Le problème peut être déclenché de façon répétée, y compris par des requêtes intégrées à des ressources partagées, et rendre le cluster durablement indisponible ; la source fournie ne précise ni versions affectées ni correctif.

    Action recommandée : Consulter l’avis du fournisseur pour déterminer les versions concernées et appliquer le correctif lorsqu’il est disponible ; ces détails ne figurent pas dans la source fournie.

  • CVE-2026-102407Moyenne

    CVE-2026-102407 — modification non autorisée d’un flux de données

    Un utilisateur authentifié disposant de privilèges suffisants sur une ressource peut exploiter l’API Modify Data Streams pour modifier un flux de données auquel il n’est pas autorisé. Cela peut permettre d’y injecter des données ou perturber les recherches, sans donner accès à son contenu ; les versions et correctifs ne sont pas précisés dans la source fournie.

    Action recommandée : Consulter l’avis du fournisseur pour les versions concernées et les correctifs ; aucune information de version ou de correctif n’est disponible dans la source fournie.

  • CVE-2026-102408Moyenne

    CVE-2026-102408 — déni de service par expression régulière dans ES|QL CHUNK

    Un utilisateur authentifié ayant accès en lecture à un index textuel peut fournir une expression régulière spécialement conçue à la fonction ES|QL CHUNK et provoquer un retour arrière catastrophique. La consommation excessive de CPU sur les threads de traitement dégrade le débit des requêtes pour les autres utilisateurs du nœud, sans faire planter le cluster ; versions et correctifs ne sont pas précisés dans la source fournie.

    Action recommandée : Consulter l’avis du fournisseur pour les versions concernées et les correctifs ; ces détails ne sont pas précisés dans la source fournie.

  • CVE-2026-102409Moyenne

    CVE-2026-102409 — récursion incontrôlée pouvant arrêter un nœud

    Un utilisateur authentifié disposant de faibles privilèges peut provoquer une récursion incontrôlée et arrêter un nœud Elasticsearch, entraînant un déni de service. La source fournie ne donne pas de détails supplémentaires sur les versions affectées ni sur le correctif.

    Action recommandée : Consulter l’avis du fournisseur pour les versions concernées et les correctifs ; la source fournie ne les précise pas.

  • CVE-2026-102411Moyenne

    CVE-2026-102411 — épuisement mémoire lors de la récupération de modèles

    Un utilisateur disposant du privilège manage_index_templates peut enregistrer plusieurs ressources de modèle dont les métadonnées respectent chacune la limite individuelle, mais dont la récupération conjointe épuise la mémoire du tas. Le nœud concerné peut alors échouer avec une erreur de mémoire insuffisante ; les versions affectées et le correctif ne sont pas indiqués dans la source fournie.

    Action recommandée : Consulter l’avis du fournisseur pour les versions concernées et appliquer le correctif ; aucune version corrigée n’est spécifiée dans la source fournie.

  • CVE-2026-103005Moyenne

    CVE-2026-103005 — épuisement mémoire via les ressources de connecteur

    Un utilisateur authentifié disposant de privilèges de gestion des connecteurs peut provoquer une allocation mémoire incontrôlée en créant puis en consultant des ressources de connecteur dont le champ description est excessivement volumineux. L’épuisement du tas peut faire planter le nœud concerné ; la source fournie ne précise ni versions affectées ni correctif.

    Action recommandée : Consulter l’avis du fournisseur pour les versions concernées et les correctifs ; la source fournie ne donne pas ces précisions.

  • CVE-2026-103006Moyenne

    CVE-2026-103006 : déni de service par récursion non contrôlée dans les agrégations Elasticsearch

    Une récursion non contrôlée dans le traitement des agrégations de recherche peut épuiser les ressources d’un nœud et provoquer son arrêt. Un utilisateur authentifié disposant d’un accès en lecture à un index peut déclencher le problème avec une requête contenant des agrégations profondément imbriquées.

    Action recommandée : Vérifier les recommandations Elasticsearch relatives à cette CVE et appliquer un correctif dès qu’une version corrigée est indiquée.

  • CVE-2026-103008Moyenne

    CVE-2026-103008 : déni de service par géométrie profondément imbriquée

    La construction et la sérialisation de géométries issues de champs runtime scriptés ne bornent pas la profondeur de récursion. Un utilisateur authentifié ayant un accès en lecture à un index peut soumettre une requête produisant une structure profondément imbriquée et provoquer l’arrêt du nœud.

    Action recommandée : Vérifier les recommandations Elasticsearch relatives à cette CVE et appliquer un correctif dès qu’une version corrigée est indiquée.

RabbitMQ3 alertes · Moyenne · Vérifié

Recherche du sujet effectuée

Niveau relevé : Moyenne

Trois nouvelles vulnérabilités du client Java RabbitMQ ont été publiées par le NVD pendant la période : deux affectent le traitement de messages et peuvent perturber les consommateurs ou provoquer un déni de service; la troisième peut divulguer des identifiants dans des exceptions. Les correctifs indiqués sont respectivement 5.37.0, 5.36.0 et 5.35.0. Aucun élément consulté ne confirme une exploitation active.

  • CVE-2026-106121Moyenne

    Client Java RabbitMQ : déni de service lors de l’analyse JSON-RPC

    Le client Java RabbitMQ, avant la version 5.37.0, peut rester bloqué en analysant certains messages JSON-RPC tronqués. Une chaîne sans fin peut épuiser le tas ou un commentaire sans retour à la ligne monopoliser un thread ; la version 5.37.0 corrige le problème.

    Action recommandée : Mettre à niveau le client Java RabbitMQ vers la version 5.37.0 ou ultérieure.

  • CVE-2026-106122Moyenne

    Client Java RabbitMQ : échec répété de consommateurs sur une propriété malformée

    Le client Java RabbitMQ, avant la version 5.36.0, peut mal décoder certaines séquences UTF-8 dans une propriété AMQP renvoyée, puis lever une exception non contrôlée avant l’accusé de réception. Le courtier peut alors remettre le message en file et répéter l’échec, jusqu’à perturber les consommateurs de remplacement ; la version 5.36.0 corrige le défaut.

    Action recommandée : Mettre à niveau le client Java RabbitMQ vers la version 5.36.0 ou ultérieure.

  • CVE-2026-106123Moyenne

    Client Java RabbitMQ : divulgation possible d’identifiants dans les exceptions

    Avant la version 5.35.0, le client Java RabbitMQ peut inclure l’URI AMQP brute dans une exception lorsque son analyse échoue. Si cette URI contient des identifiants en clair, ceux-ci peuvent être divulgués dans les journaux de démarrage, les outils de supervision ou les traces de build ; la version 5.35.0 corrige le défaut.

    Action recommandée : Mettre à niveau le client Java RabbitMQ vers la version 5.35.0 ou ultérieure et protéger les journaux contenant potentiellement des URI de connexion.

MemcachedVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée n’a pas établi de nouvel avis ou d’événement de sécurité concernant le logiciel Memcached pendant la période demandée. Les deux candidats portent sur une vulnérabilité du plugin TrueLayer Magento 2, et non de Memcached ; la mention de Memcached comme backend possible ne la rend pas pertinente pour ce sujet.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

GraphQL4 alertes · Critique · Vérifié

Recherche du sujet effectuée

Niveau relevé : Critique

Quatre vulnérabilités liées à GraphQL ont des publications datées dans la période locale du 2026-10-06 : deux avis GraphQL Tools, une divulgation de secrets dans Twenty et un défaut d’autorisation dans GitHub Enterprise Server. La conversion des heures UTC fournies vers le fuseau +02:00 place ces événements dans la fenêtre demandée.

  • CVE-2026-105763Critique

    Twenty : divulgation de mots de passe de comptes connectés via GraphQL

    Une requête GraphQL `/metadata` de Twenty exposait les paramètres de connexion, y compris des mots de passe IMAP, SMTP ou CalDAV en clair, pour les comptes connectés de l’espace de travail. Les versions affectées sont indiquées comme allant de 1.20.10 jusqu’à 2.7.0 ; mettre à jour vers 2.7.0, en vérifiant la version corrigée dans l’avis éditeur avant déploiement.

    Action recommandée : Mettre à jour Twenty vers 2.7.0 ou une version ultérieure corrigée et examiner les identifiants de services externes potentiellement exposés.

  • CVE-2026-104852Élevée

    GraphQL Tools : déni de service par pollution de prototype lors de la fusion des résultats

    Dans GraphQL Tools, `mergeDeep` pouvait suivre des propriétés héritées et fusionner des clés spéciales, ce qui permettait à une requête GraphQL non authentifiée de provoquer une altération de `Function.prototype.call` et d’interrompre les requêtes ultérieures du processus. Les versions concernées sont `@graphql-tools/utils` jusqu’à 12.0.0 inclus ; mettre à jour vers 12.0.1 ou ultérieur.

    Action recommandée : Mettre à jour `@graphql-tools/utils` vers 12.0.1 ou ultérieur.

  • CVE-2026-103921Élevée

    GraphQL Tools : validation des certificats TLS désactivée dans l’exécuteur WebSocket historique

    Dans l’exécuteur WebSocket historique de GraphQL Tools, la validation des certificats TLS était désactivée pour les connexions `wss://`, exposant les applications clientes à une interception réseau et à la falsification des données d’abonnement. Mettre à jour `@graphql-tools/executor-legacy-ws` vers 1.1.35 ou ultérieur ; l’avis indique aussi le correctif `@graphql-tools/url-loader` 9.1.9 ou ultérieur pour les utilisateurs de ce chargeur.

    Action recommandée : Mettre à jour `@graphql-tools/executor-legacy-ws` vers 1.1.35 ou ultérieur et, si applicable, `@graphql-tools/url-loader` vers 9.1.9 ou ultérieur.

  • CVE-2026-103620Moyenne

    GitHub Enterprise Server : contrôle d’autorisation insuffisant sur la branche par défaut via GraphQL

    Dans GitHub Enterprise Server, un collaborateur disposant d’un accès en écriture pouvait, via l’API GraphQL, supprimer la branche par défaut et faire sélectionner une branche contrôlée par l’attaquant. Dans les dépôts exigeant une revue de pull request sans interdire la suppression de branche, cela pouvait contourner cette protection ; appliquer la version corrigée correspondant à la série utilisée.

    Action recommandée : Installer le correctif correspondant à la série GitHub Enterprise Server : 3.18.16, 3.19.13, 3.20.9, 3.21.7 ou 3.22.2.

WooCommerce14 alertes · Critique · Vérifié

Recherche du sujet effectuée

Niveau relevé : Critique

La recherche a relevé des fiches de vulnérabilité datées du 6 octobre 2026 concernant plusieurs extensions WordPress intégrées à WooCommerce. Pour la plupart, les informations de version et d’impact proviennent des fiches candidates NVD; les correctifs et avis éditeur n’ont pas été confirmés. La fiche CVE-2026-32576 présente une divergence de borne affectée entre les sources consultées. Quatre fiches NVD publiées le 2026-10-06 concernent des extensions WooCommerce : Autoship Cloud, WooCommerce Multivendor Marketplace – REST API, WooCommerce Simple Auctions et PayPlug for WooCommerce. Les éléments fournis ne précisent pas les versions corrigées ni une exploitation active. Les candidats fournis indiquent des publications antérieures au 6 octobre et des modifications NVD pendant la période, mais ne documentent pas de changement substantiel survenu ce jour-là. Les seules dates de mise à jour NVD ne suffisent pas à établir une nouvelle vulnérabilité, un correctif, une exploitation ou un changement substantiel. Dans le lot fourni, les dix candidats sont des entrées de mises à jour NVD. Les données transmises ne documentent pas de changement substantiel daté dans la période; aucun item n’est retenu sur la seule base d’une modification de fiche NVD. Les sources fournies indiquent quatre publications NVD datées du 2026-10-06 concernant des extensions WooCommerce : un défaut d’autorisation, un contrôle d’accès brisé, une XSS et une modification de paramètres sans authentification. Les informations disponibles ne précisent pas les versions corrigées ni l’exploitation active.

  • CVE-2026-32557Critique

    WooCommerce Appointments : injection SQL non authentifiée

    WooCommerce Appointments est affecté par une injection SQL non authentifiée. La fiche candidate vise les versions jusqu’à 5.3.2 ; aucun correctif n’a pu être confirmé dans les sources consultées.

    Action recommandée : Vérifier immédiatement les avis de l’éditeur et appliquer le correctif dès disponibilité; envisager de désactiver le module jusque-là.

  • CVE-2026-32568Critique

    WooCommerce Designer Pro : exécution de code à distance

    WooCommerce Designer Pro présente une vulnérabilité d’exécution de code à distance accessible à un compte Subscriber, selon la fiche candidate. Les versions jusqu’à 1.9.33 sont indiquées comme affectées; correctif non confirmé.

    Action recommandée : Appliquer toute mise à jour de sécurité confirmée par l’éditeur; envisager de désactiver le module en attendant.

  • CVE-2026-39723Élevée

    Morning for WooCommerce : contrôle d’accès défaillant

    Morning for WooCommerce présente un contrôle d’accès défaillant accessible sans authentification. La fiche CVE consultée vise les versions jusqu’à 2.4.1 ; aucun numéro de version corrigée n’a été confirmé.

    Action recommandée : Mettre à jour le module vers une version corrigée dès qu’elle est publiée par l’éditeur; vérifier les accès exposés.

  • CVE-2026-32578Élevée

    ECPay Ecommerce for WooCommerce : contrôle d’accès défaillant

    ECPay Ecommerce for WooCommerce présente un contrôle d’accès défaillant exploitable par un compte Subscriber, d’après la fiche candidate. Les versions jusqu’à 1.1.2606090 sont signalées comme affectées; correctif non confirmé.

    Action recommandée : Vérifier les mises à jour du module et appliquer une version corrigée dès que l’éditeur la confirme.

  • CVE-2026-32580Élevée

    WooCommerce Lottery : injection SQL non authentifiée

    WooCommerce Lottery est affecté par une injection SQL non authentifiée selon la fiche candidate. Les versions jusqu’à 2.2.9 sont indiquées comme vulnérables; correctif non confirmé.

    Action recommandée : Mettre à jour le module dès qu’un correctif éditeur est disponible; envisager de le désactiver dans l’intervalle.

  • CVE-2026-39750Élevée

    StoreGrowth for WooCommerce : XSS non authentifiée

    StoreGrowth: Smart Sales Booster for WooCommerce présente une vulnérabilité XSS non authentifiée selon la fiche candidate. Les versions jusqu’à 2.0.6 sont indiquées comme affectées; correctif non confirmé.

    Action recommandée : Appliquer une mise à jour corrigée dès sa publication par l’éditeur; éviter de laisser le module exposé si aucune mitigation n’est disponible.

  • CVE-2026-39751Élevée

    PayPlug for WooCommerce : contrôle d’accès défaillant

    PayPlug for WooCommerce (Official) présente un contrôle d’accès défaillant sans authentification selon la fiche candidate. Les versions jusqu’à 3.1.0 sont indiquées comme affectées; correctif non confirmé.

    Action recommandée : Vérifier l’avis de l’éditeur PayPlug et appliquer toute version corrigée disponible.

  • CVE-2026-39758Élevée

    Midtrans-WooCommerce : XSS non authentifiée

    Midtrans-WooCommerce présente une vulnérabilité XSS non authentifiée selon la fiche candidate. Les versions jusqu’à 2.32.3 sont indiquées comme affectées; correctif non confirmé.

    Action recommandée : Appliquer une version corrigée dès que l’éditeur la publie; limiter l’exposition du module si aucun correctif n’est disponible.

  • CVE-2026-39794Élevée

    CVE-2026-39794 : contrôle d’accès brisé dans l’API REST Multivendor Marketplace

    Une vulnérabilité de contrôle d’accès brisé, exploitable sans authentification, est signalée dans WooCommerce Multivendor Marketplace – REST API. Les versions jusqu’à 1.6.3 incluse sont indiquées comme concernées ; aucun correctif ni contournement n’est fourni.

    Action recommandée : Vérifier la version déployée et appliquer un correctif dès qu’il est disponible.

  • CVE-2026-42635Élevée

    CVE-2026-42635 : XSS sans authentification dans WooCommerce Simple Auctions

    Une faille XSS exploitable sans authentification est signalée dans WooCommerce Simple Auctions. La fiche fournie indique que les versions jusqu’à 3.0.10 incluse sont concernées ; elle ne précise ni correctif ni mesure de contournement.

    Action recommandée : Vérifier la version déployée et appliquer un correctif dès qu’il est disponible.

  • CVE-2026-32576Moyenne

    Faktur Pro for WooCommerce : contournement d’autorisation

    Une référence client contrôlable permettrait un contournement d’autorisation dans Faktur Pro for WooCommerce. La fiche NVD indique comme affectées les versions jusqu’à 3.2.2 ; aucun correctif n’est confirmé par les éléments consultés.

    Action recommandée : Vérifier les mises à jour de Faktur Pro for WooCommerce auprès de l’éditeur et appliquer une version corrigée dès confirmation.

  • CVE-2026-89289Moyenne

    Modification non autorisée des données de livraison dans Fast Courier

    Le plugin Fast Courier jusqu’à la version 5.2.3 incluse expose une route REST non protégée permettant d’écrire des données de livraison. Un attaquant non authentifié peut modifier le statut du transporteur et les informations de suivi visibles par les clients pour une commande WooCommerce.

    Action recommandée : Mettre à jour Fast Courier vers une version corrigée dès sa disponibilité; à défaut, désactiver le plugin ou restreindre l’accès à la route concernée.

  • CVE-2026-39762Moyenne

    CVE-2026-39762 : contrôle d’autorisation manquant dans Autoship Cloud

    Un contrôle d’autorisation manquant dans Autoship Cloud for WooCommerce Subscription Products permettrait un accès non autorisé. La fiche fournie indique que les versions jusqu’à 2.17.1 sont concernées ; aucun correctif ni mesure de contournement n’est précisé.

    Action recommandée : Vérifier l’utilisation et la version du module, puis appliquer un correctif dès qu’il est disponible.

  • CVE-2026-42637Moyenne

    CVE-2026-42637 : modification de paramètres sans authentification dans PayPlug

    Une modification non autorisée de paramètres, sans authentification, est signalée dans PayPlug for WooCommerce (Official). Les versions jusqu’à 3.1.0 incluse sont indiquées comme concernées ; aucun correctif ni contournement n’est précisé.

    Action recommandée : Vérifier la version déployée et appliquer un correctif dès qu’il est disponible.

Simple:PressVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur Simple:Press n’a fait ressortir aucun avis de sécurité, correctif ou événement d’exploitation dont la date publiée soit comprise dans la période demandée. Les résultats consultés concernant les vulnérabilités répertoriées et les versions du plugin portent sur des dates antérieures; ils ne sont donc pas retenus comme nouveautés de cette période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Docker1 alerte · Moyenne · Vérifié

Recherche du sujet effectuée

Niveau relevé : Moyenne

La recherche dédiée a identifié un avis Docker Buildx concernant CVE-2026-103433, publié pendant la période définie; le correctif indiqué est la version 0.37.2. Aucun autre candidat fourni ne décrit une vulnérabilité de Docker lui-même dans le périmètre demandé.

  • CVE-2026-103433Moyenne

    Docker Buildx Bake : vérification insuffisante des autorisations de lecture de fichiers

    Docker Buildx Bake ne demande pas toujours l’autorisation attendue de lecture de fichiers pour certaines entrées du système de fichiers. Une définition Bake non fiable peut ainsi exposer un fichier lisible ou accéder à une disposition OCI locale située hors du projet.

    Action recommandée : Mettre à jour Docker Buildx vers la version 0.37.2 ou ultérieure et ne lancer que des définitions Bake fiables.

Kubernetes3 alertes · Élevée · Vérifié

Recherche du sujet effectuée

Niveau relevé : Élevée

Trois publications de vulnérabilités liées à Kubernetes ont été retenues dans la période : MongoDB Controllers for Kubernetes, External Secrets Operator et le backend Kubernetes de Backstage. Les autres candidats ont été écartés parce qu’ils sont hors sujet, antérieurs à la période ou correspondent seulement à une actualisation NVD non établie comme événement de sécurité substantiel. Une vulnérabilité publiée pendant la période concerne le backend Kubernetes du plugin Backstage : certaines configurations de découverte depuis le catalogue peuvent exposer des ressources accessibles à l’identité locale du cluster. La version corrective indiquée est 0.21.10.

  • CVE-2026-26287Élevée

    External Secrets Operator : le contrôle d’étiquette du générateur webhook peut être contourné

    Dans External Secrets Operator, un ordre d’initialisation incorrect du générateur `webhook` désactivait le contrôle de l’étiquette `external-secrets.io/type=webhook`, permettant à une opération de réussir alors qu’elle aurait dû être rejetée. Les versions concernées commencent à 0.10.0 et sont antérieures à 1.3.2 ; mettre à niveau vers 1.3.2 corrige le problème.

    Action recommandée : Mettre à niveau External Secrets Operator vers la version 1.3.2 ou ultérieure.

  • CVE-2026-103546Faible

    MongoDB Controllers for Kubernetes : validation insuffisante de la configuration de sauvegarde

    Dans MongoDB Controllers for Kubernetes, une validation insuffisante de la configuration des sauvegardes Ops Manager peut permettre à une personne autorisée à modifier une ressource personnalisée OpsManager de provoquer des changements administratifs involontaires dans Ops Manager. Le problème concerne les déploiements utilisant la réconciliation des sauvegardes Enterprise Ops Manager ; la version corrigée et les mesures d’atténuation ne sont pas précisées dans les éléments vérifiés.

    Action recommandée : Vérifier si le déploiement utilise la réconciliation des sauvegardes Enterprise Ops Manager et consulter l’avis de l’éditeur pour les versions corrigées et les mesures applicables.

  • CVE-2026-106487Faible

    Backstage Kubernetes backend : risque d’utilisation de l’identité locale du cluster

    Dans le backend Kubernetes de Backstage, le mode d’authentification non pris en charge pour la découverte de clusters via le catalogue peut conduire le backend à utiliser son identité locale dans le cluster. Le risque concerne les configurations de découverte de clusters où des contributeurs peuvent créer ou modifier des entités `kubernetes-cluster` et où les permissions de l’API et les droits RBAC du pod permettent l’accès ; la version 0.21.10 corrige le problème.

    Action recommandée : Mettre à niveau @backstage/plugin-kubernetes-backend vers la version 0.21.10 ou ultérieure et vérifier les droits RBAC ainsi que les permissions de modification des entités du catalogue.

Linux (noyau)208 alertes · Gravité à préciser · Vérifié

Recherche du sujet effectuée

Niveau relevé : Gravité à préciser

La recherche dédiée a relevé dix nouvelles fiches CVE Linux publiées par le NVD le 6 octobre 2026 pendant la période demandée. Les problèmes décrits concernent notamment les pilotes DRM/TTM et le client SMB/CIFS; les informations consultées ne donnent pas de score CVSS ni de preuve d’exploitation active. Onze fiches NVD Linux ont été publiées dans la période demandée : elles concernent CIFS, AMD KFD/AMDGPU, DRM MSM et GUD, ainsi que les sous-systèmes Wi-Fi mac80211 et mwifiex. Les descriptions fournies identifient les correctifs, mais ne précisent pas les versions affectées ou corrigées ni les scores de gravité ; aucune exploitation active n’est établie par ces éléments. Les candidats fournis signalent dix fiches NVD Linux publiées le 2026-10-06, couvrant des défauts de validation de longueur, de gestion mémoire et de synchronisation dans plusieurs pilotes Wi-Fi et libipw. Les descriptions des correctifs et impacts ci-dessus sont celles rapportées dans les données des fiches fournies. Les 11 candidats correspondent à des fiches CVE Linux publiées par le NVD le 2026-10-06 dans la période demandée. Les descriptions fournies couvrent des défauts de gestion mémoire, de synchronisation, de limites de tableau et de traitement des données ; elles ne précisent ni versions affectées ou corrigées ni exploitation confirmée. Les éléments fournis établissent la publication, le 2026-10-06, de treize fiches NVD relatives au noyau Linux : une divulgation potentielle de mémoire via evdev, un dépassement de tampon potentiel dans cyttsp5, des erreurs de comptabilisation ou de gestion de ressources dans les pilotes MMC, plusieurs risques d’accès après libération, et un contournement de contrôles SELinux avec des fichiers empilés. Les éléments ne précisent pas les versions affectées ou cor…

  • CVE-2026-98175Non déterminée

    Linux SMB : utilisation après libération dans le travail de reconnexion

    Un correctif du client SMB du noyau Linux annule le travail différé de reconnexion avant de libérer les données de session du serveur. Sans cette annulation, une tâche encore en attente pouvait accéder à l’objet après sa libération.

    Action recommandée : Installer une version du noyau intégrant le correctif dès qu’elle est disponible; aucune version corrigée précise n’est fournie.

  • CVE-2026-98176Non déterminée

    Linux : sous-dépassement dans le calcul de la taille du ring EOP AMD KFD

    Une erreur de calcul pouvait provoquer un sous-dépassement lors de la détermination de la taille du ring EOP dans le pilote AMD KFD. Le correctif reformule le calcul du logarithme pour éviter ce risque; les versions concernées et la version corrigée ne sont pas précisées dans les éléments fournis.

    Action recommandée : Installer une version du noyau intégrant le correctif dès qu'elle est disponible auprès de la distribution ou de l'éditeur.

  • CVE-2026-98177Non déterminée

    Linux : sous-dépassement dans le calcul de la taille du ring EOP AMD KFD

    Une erreur de calcul pouvait provoquer un sous-dépassement lors de la détermination de la taille du ring EOP dans le pilote AMD KFD. Le correctif remplace la formule par un calcul équivalent évitant le sous-dépassement théorique; les versions concernées et corrigées ne sont pas précisées.

    Action recommandée : Installer une version du noyau intégrant le correctif dès qu'elle est disponible auprès de la distribution ou de l'éditeur.

  • CVE-2026-98178Non déterminée

    Linux : accès à un nœud KFD non initialisé lors d'un reset AMDGPU

    Lorsqu'une initialisation KFD échouait après la détection du périphérique, un reset ultérieur pouvait accéder à un nœud qui n'avait pas été alloué. Le correctif vérifie l'état d'initialisation avant de parcourir le tableau des nœuds; les versions concernées et corrigées ne sont pas précisées.

    Action recommandée : Installer une version du noyau intégrant le correctif dès qu'elle est disponible auprès de la distribution ou de l'éditeur.

  • CVE-2026-98179Non déterminée

    Linux : mapping des registres AMDGPU non libéré au retrait du périphérique

    Lors du retrait du périphérique AMDGPU, la désactivation DRM pouvait empêcher l'appel à iounmap() et laisser le mapping des registres en mémoire. Le correctif effectue le dé-mappage de façon inconditionnelle lorsque le mapping existe; les versions concernées et corrigées ne sont pas précisées.

    Action recommandée : Installer une version du noyau intégrant le correctif dès qu'elle est disponible auprès de la distribution ou de l'éditeur.

  • CVE-2026-98180Non déterminée

    Linux : lecture après libération dans les fences GPU du pilote MSM

    Des fences GPU exportées pouvaient conserver un pointeur vers un ordonnanceur embarqué dans un objet ring ou VM déjà libéré, permettant une lecture après libération. Le correctif retarde la libération des objets avec kfree_rcu(); les versions concernées et corrigées ne sont pas précisées.

    Action recommandée : Installer une version du noyau intégrant le correctif dès qu'elle est disponible auprès de la distribution ou de l'éditeur.

  • CVE-2026-98181Non déterminée

    Linux : écriture hors limites dans la vérification des plans GUD

    Une boucle de construction des propriétés d'un plan GUD pouvait écrire au-delà du tableau alloué, notamment avec un périphérique USB annonçant le nombre maximal de propriétés. Le correctif supprime un décalage d'index redondant; les versions concernées et corrigées ne sont pas précisées.

    Action recommandée : Installer une version du noyau intégrant le correctif dès qu'elle est disponible auprès de la distribution ou de l'éditeur.

  • CVE-2026-98182Non déterminée

    Linux : déréférencement nul lors de l'activation d'une interface monitor

    Une interface monitor mac80211 pouvait être activée sans file TXQ, puis transmise à un pilote qui déréférençait cette file inexistante. Le correctif refuse l'activation lorsque la file est absente; les versions concernées et corrigées ne sont pas précisées.

    Action recommandée : Installer une version du noyau intégrant le correctif dès qu'elle est disponible auprès de la distribution ou de l'éditeur.

  • CVE-2026-98183Non déterminée

    Linux : lecture hors limites avec des éléments PREQ vides

    Le traitement d'un élément PREQ vide pouvait lire un octet au-delà de la charge utile déclarée avant d'avoir vérifié que les champs fixes étaient présents. Le correctif déplace le calcul des champs de fin après les contrôles de taille; les versions concernées et corrigées ne sont pas précisées.

    Action recommandée : Installer une version du noyau intégrant le correctif dès qu'elle est disponible auprès de la distribution ou de l'éditeur.

  • CVE-2026-98184Non déterminée

    Linux : dépassement de tampon dans l'authentification mwifiex

    Une troncature de la longueur d'une trame d'authentification mwifiex pouvait conduire à copier des données utilisateur au-delà de la zone allouée dans le skb. Le correctif calcule la longueur en size_t et rejette les valeurs non représentables par le champ u16 du firmware; les versions concernées et corrigées ne sont pas précisées.

    Action recommandée : Installer une version du noyau intégrant le correctif dès qu'elle est disponible auprès de la distribution ou de l'éditeur.

  • CVE-2026-98165Non déterminée

    CVE-2026-98165 : AMDGPU restreint la lecture de secours BAR0 aux VF SR-IOV

    Un correctif du noyau Linux limite la lecture de secours de BAR0 d’AMDGPU aux fonctions SR-IOV VF, qui en ont besoin lorsque l’aperture VRAM n’est pas disponible pendant l’initialisation précoce. La source fournie ne précise ni versions affectées ni version corrigée ; appliquer une mise à jour du noyau intégrant le correctif.

    Action recommandée : Mettre à jour le noyau vers une version intégrant le correctif.

  • CVE-2026-98166Non déterminée

    Linux DRM/TTM : curseur pendant après l’éviction de ressources

    Un correctif du noyau Linux corrige le suivi des ressources DRM/TTM lors de leur éviction vers le swap. Sans leur retrait correct de la plage bulk_move, des opérations ultérieures pouvaient utiliser un curseur pendant après libération et provoquer un plantage ou une corruption mémoire.

    Action recommandée : Installer une version du noyau intégrant le correctif dès qu’elle est disponible; aucune version corrigée précise n’est fournie.

  • CVE-2026-98167Non déterminée

    Linux SMB : validation incorrecte des sous-PDU chiffrées composées

    Un correctif du client SMB du noyau Linux rétablit la validation des longueurs de chaque sous-PDU dans les trames chiffrées composées. Des sous-PDU tronquées pouvaient contourner les contrôles et entraîner des lectures hors limites.

    Action recommandée : Installer une version du noyau intégrant le correctif dès qu’elle est disponible; aucune version corrigée précise n’est fournie.

  • CVE-2026-98168Non déterminée

    Linux SMB : contrôle insuffisant des limites du tampon de reparse

    Un correctif du client SMB du noyau Linux vérifie qu’un tampon de réponse contient l’en-tête complet avant de lire les champs d’un reparse_data_buffer. Une réponse serveur dont le décalage laisse moins de huit octets pouvait provoquer des lectures hors limites.

    Action recommandée : Installer une version du noyau intégrant le correctif dès qu’elle est disponible; aucune version corrigée précise n’est fournie.

  • CVE-2026-98169Non déterminée

    Linux SMB : lecture hors limites lors de l’énumération des instantanés

    Un correctif du client SMB du noyau Linux rejette les réponses trop courtes lors de l’énumération des instantanés. Auparavant, une longueur calculée supérieure à celle du tampon pouvait entraîner la copie vers l’espace utilisateur de données adjacentes en mémoire noyau.

    Action recommandée : Installer une version du noyau intégrant le correctif dès qu’elle est disponible; aucune version corrigée précise n’est fournie.

  • CVE-2026-98170Non déterminée

    Linux SMB : lectures hors limites dans les attributs étendus

    Un correctif du client SMB du noyau Linux vérifie qu’il reste assez de données pour lire chaque structure d’attribut étendu et valide le déplacement vers l’entrée suivante. Une liste malformée fournie par le serveur pouvait autrement provoquer des lectures hors limites.

    Action recommandée : Installer une version du noyau intégrant le correctif dès qu’elle est disponible; aucune version corrigée précise n’est fournie.

  • CVE-2026-98171Non déterminée

    Linux SMB : défauts de pointeurs et de limites dans les PDU composées

    Un correctif du client SMB du noyau Linux corrige la gestion des pointeurs et des limites dans les trames chiffrées composées. Les défauts pouvaient conduire à une utilisation après libération ou à des accès hors limites lors du traitement de NextCommand.

    Action recommandée : Installer une version du noyau intégrant le correctif dès qu’elle est disponible; aucune version corrigée précise n’est fournie.

  • CVE-2026-98172Non déterminée

    Linux SMB : fuite de connexion RDMA sur chemin d’erreur

    Un correctif du client SMB du noyau Linux détruit la connexion RDMA établie si la création ultérieure de la session TCP échoue. Sans ce nettoyage, le chemin d’erreur pouvait laisser une connexion smbd allouée.

    Action recommandée : Installer une version du noyau intégrant le correctif dès qu’elle est disponible; aucune version corrigée précise n’est fournie.

  • CVE-2026-98173Non déterminée

    Linux SMB : utilisation après libération d’une interface

    Un correctif du client SMB du noyau Linux évite de conserver un pointeur d’interface non référencé pendant une section sans verrou. Une actualisation concurrente des interfaces pouvait libérer l’objet et provoquer son utilisation après libération.

    Action recommandée : Installer une version du noyau intégrant le correctif dès qu’elle est disponible; aucune version corrigée précise n’est fournie.

  • CVE-2026-98174Non déterminée

    Linux SMB : initialisation et concurrence de la liste rlist

    Un correctif du client SMB du noyau Linux initialise correctement la liste rlist et empêche l’ajout concurrent du même nœud. Sans ces protections, la liste pouvait être corrompue ou une opération de liste pouvait déréférencer un pointeur nul.

    Action recommandée : Installer une version du noyau intégrant le correctif dès qu’elle est disponible; aucune version corrigée précise n’est fournie.

  • CVE-2026-98185Non déterminée

    Linux : validation insuffisante des réponses de scan mwifiex

    Le traitement des réponses de scan mwifiex pouvait soustraire des longueurs de champs fixes ou de données BSS sans vérifier qu'elles tenaient dans la réponse. Cela pouvait faire parcourir au parseur TLV des données au-delà de la réponse; le correctif valide les extensions avant de calculer la taille TLV, sans versions concernées ou corrigées précisées.

    Action recommandée : Installer une version du noyau intégrant le correctif dès qu'elle est disponible auprès de la distribution ou de l'éditeur.

  • CVE-2026-98186Non déterminée

    Linux mwifiex : lecture hors limites lors de l’analyse d’éléments RSN/WPA

    Un décompte fourni par une trame RSN/WPA pouvait faire lire le pilote mwifiex au-delà de la longueur de l’élément, lors de l’analyse de résultats de scan. Le correctif borne le parcours des OUI à la longueur disponible de l’élément et rejette les longueurs négatives.

    Action recommandée : Mettre à jour vers une version du noyau intégrant le correctif; aucune version corrigée précise n’est indiquée dans la source fournie.

  • CVE-2026-98187Non déterminée

    Linux p54 : lecture d’un enregistrement tronqué dans PDR_INTERFACE_LIST

    Dans le pilote p54, une entrée EEPROM PDR_INTERFACE_LIST tronquée pouvait conduire à lire un enregistrement exp_if au-delà des limites de l’entrée. Le correctif ne traite un enregistrement que si sa taille complète tient dans l’entrée.

    Action recommandée : Mettre à jour vers une version du noyau intégrant le correctif; aucune version corrigée précise n’est indiquée dans la source fournie.

  • CVE-2026-98188Non déterminée

    Linux p54 : validation insuffisante des longueurs de courbes d’étalonnage

    Les convertisseurs de courbes d’étalonnage du pilote p54 utilisaient des nombres de canaux et de points provenant des données EEPROM sans vérifier qu’ils tenaient dans l’entrée. Le correctif rejette les données dont les longueurs annoncées ne correspondent pas à la taille disponible.

    Action recommandée : Mettre à jour vers une version du noyau intégrant le correctif; aucune version corrigée précise n’est indiquée dans la source fournie.

  • CVE-2026-98189Non déterminée

    Linux wilc1000 : écriture hors limites dans le tampon de réception

    Le pilote wilc1000 pouvait copier dans son tampon de réception une quantité de données signalée par le périphérique et supérieure à la capacité du tampon. Le correctif abandonne les transferts trop volumineux, acquitte l’interruption et réarme la réception.

    Action recommandée : Mettre à jour vers une version du noyau intégrant le correctif; aucune version corrigée précise n’est indiquée dans la source fournie.

  • CVE-2026-98190Non déterminée

    Linux wilc1000 : lecture hors limites de trames d’action publique P2P

    Dans wilc1000, des trames d’action publique P2P de 25 à 31 octets pouvaient passer une vérification de longueur insuffisante, puis provoquer des lectures hors limites lors de l’analyse de l’en-tête et des éléments. Le correctif rejette les trames plus courtes que l’en-tête P2P requis dans les chemins de réception et d’émission de gestion.

    Action recommandée : Mettre à jour vers une version du noyau intégrant le correctif; aucune version corrigée précise n’est indiquée dans la source fournie.

  • CVE-2026-98191Non déterminée

    Linux wlcore : référence runtime PM non libérée après un échec

    Lorsqu’une commande de configuration réglementaire échouait, wlcore_regdomain_config() conservait une référence runtime PM acquise auparavant. Le correctif libère cette référence après traitement du résultat, y compris sur le chemin d’échec.

    Action recommandée : Mettre à jour vers une version du noyau intégrant le correctif; aucune version corrigée précise n’est indiquée dans la source fournie.

  • CVE-2026-98192Non déterminée

    Linux wcn36xx : utilisation après libération lors du démontage du temporisateur TX

    Lors du démontage du pilote wcn36xx, le temporisateur d’accusé de réception TX pouvait encore exécuter son rappel après la libération des ressources utilisées par celui-ci. Le correctif emploie timer_shutdown_sync() afin d’attendre la fin du rappel et d’empêcher le réarmement du temporisateur.

    Action recommandée : Mettre à jour vers une version du noyau intégrant le correctif; aucune version corrigée précise n’est indiquée dans la source fournie.

  • CVE-2026-98193Non déterminée

    Linux libipw : lecture hors limites lors de la vérification du MIC TKIP

    Le vérificateur MIC TKIP de libipw supposait que chaque paquet contenait un MIC complet de huit octets; une trame trop courte pouvait faire déborder le calcul de longueur et provoquer une lecture hors limites. Le correctif vérifie la présence du MIC avant sa validation et utilise la constante de longueur existante.

    Action recommandée : Mettre à jour vers une version du noyau intégrant le correctif; aucune version corrigée précise n’est indiquée dans la source fournie.

  • CVE-2026-98194Non déterminée

    Linux libertas_tf : utilisation après libération des tampons de commande

    lbtf_free_adapter() libérait les tampons de commande avant d’attendre la fin d’un rappel de temporisateur déjà actif, qui pouvait encore les utiliser. Le correctif attend la fin du rappel avec timer_delete_sync() avant de libérer les tampons.

    Action recommandée : Mettre à jour vers une version du noyau intégrant le correctif; aucune version corrigée précise n’est indiquée dans la source fournie.

  • CVE-2026-98195Non déterminée

    Linux iwlegacy : double désallocation possible des stations de diffusion

    Sur un chemin d’erreur de démarrage du pilote iwlegacy, la désallocation des stations de diffusion laissait un indicateur actif, permettant une seconde désallocation lors de l’arrêt. Le correctif efface entièrement le champ « used » dans ce chemin.

    Action recommandée : Mettre à jour vers une version du noyau intégrant le correctif; aucune version corrigée précise n’est indiquée dans la source fournie.

  • CVE-2026-98196Non déterminée

    Linux : correction d’une utilisation après libération dans brcmsmac

    Une course entre l’expiration du timer et sa libération pouvait provoquer une utilisation après libération dans le pilote Wi-Fi brcmsmac. Le correctif attend la fin des travaux en cours avant de libérer la structure du timer.

    Action recommandée : Appliquer une version du noyau intégrant le correctif lorsqu’elle est disponible.

  • CVE-2026-98197Non déterminée

    Linux : correction d’un accès à des données libérées dans w83791d

    Le pilote w83791d pouvait laisser des fichiers sysfs fan/PWM accessibles après son détachement, alors que les données du pilote étaient libérées. Le correctif retire également le groupe sysfs optionnel dans le chemin normal de suppression.

    Action recommandée : Appliquer une version du noyau intégrant le correctif lorsqu’elle est disponible.

  • CVE-2026-98198Non déterminée

    Linux : arrêt du timer avant libération des données dans pwm-fan

    À la désactivation du pilote pwm-fan, le timer pouvait encore accéder aux tableaux de données des tachymètres après leur libération. Le correctif ordonne l’arrêt synchrone du timer avant la libération de ses données de support.

    Action recommandée : Appliquer une version du noyau intégrant le correctif lorsqu’elle est disponible.

  • CVE-2026-98199Non déterminée

    Linux : correction d’un risque d’écriture hors limites dans le cœur PMBus

    Le nombre de phases pris en charge dans le cœur PMBus était trop faible pour certains pilotes, avec un risque d’écriture hors limites lors de la détection des puces concernées. Le correctif porte cette limite à 16 et ajoute un masque pour contrôler la source de la tension de sortie.

    Action recommandée : Appliquer une version du noyau intégrant le correctif lorsqu’elle est disponible.

  • CVE-2026-98200Non déterminée

    Linux : correction d’une course sur current_state dans hp-wmi-sensors

    Dans le pilote hp-wmi-sensors, fungible_show() pouvait lire current_state pendant qu’un autre accès remplaçait et libérait cette chaîne. Le correctif protège également la lecture par le verrou state->lock.

    Action recommandée : Appliquer une version du noyau intégrant le correctif lorsqu’elle est disponible.

  • CVE-2026-98201Non déterminée

    Linux : correction d’une divulgation de mémoire via les effets de retour de force

    Dans le chemin compat de la gestion des effets de retour de force, seule une partie de la structure ff_effect était copiée depuis l’espace utilisateur, laissant le reste non initialisé. Ces octets pouvaient ensuite être renvoyés à un démon uinput et divulguer des données de la pile du noyau ; le correctif met la structure à zéro avant la copie.

    Action recommandée : Appliquer une version du noyau intégrant le correctif lorsqu’elle est disponible.

  • CVE-2026-98202Non déterminée

    Linux : prévention d’un déréférencement nul dans Synaptics RMI4

    Lors de la suspension ou de la reprise, le pilote Synaptics RMI4 pouvait déréférencer un pointeur nul si le périphérique n’était pas lié à son pilote physique. Le correctif vérifie la présence des données du pilote et quitte sans agir lorsqu’elles sont absentes.

    Action recommandée : Appliquer une version du noyau intégrant le correctif lorsqu’elle est disponible.

  • CVE-2026-98203Non déterminée

    Linux : vérification du nombre de boutons dans soc_button_array

    Le pilote soc_button_array accédait au premier élément d’un tableau de boutons sans vérifier que celui-ci contenait un élément. Le correctif vérifie que le nombre d’éléments est non nul avant cet accès.

    Action recommandée : Appliquer une version du noyau intégrant le correctif lorsqu’elle est disponible.

  • CVE-2026-98204Non déterminée

    Linux : correction d’une lecture hors limites dans rmi_smbus

    Le pilote rmi_smbus calculait la taille du dernier bloc d’écriture à partir de la longueur initiale, plutôt que de la longueur restante. Pour les écritures découpées en blocs, cela pouvait provoquer une lecture au-delà du tampon ; le correctif calcule le bloc à partir des données restantes.

    Action recommandée : Appliquer une version du noyau intégrant le correctif lorsqu’elle est disponible.

  • CVE-2026-98205Non déterminée

    Linux : correction d’une divulgation de mémoire via EVIOCSABS

    EVIOCSABS pouvait copier une structure input_absinfo partiellement depuis l’espace utilisateur, en laissant des octets de la pile du noyau dans le reste de la structure enregistrée. Ces données pouvaient être renvoyées par EVIOCGABS ; le correctif initialise la structure à zéro avant la copie.

    Action recommandée : Appliquer une version du noyau intégrant le correctif lorsqu’elle est disponible.

  • CVE-2026-98206Non déterminée

    Linux : taille de rapport HID non bornée dans cyttsp5

    Le noyau Linux ne limitait pas la taille d’un rapport HID fournie par l’appareil avant de la transmettre à `memcpy()`, avec un risque de dépassement du tampon `response_buf`. Le correctif borne cette taille à `CY_MAX_INPUT`.

    Action recommandée : Appliquer une version du noyau intégrant le correctif cyttsp5.

  • CVE-2026-98207Non déterminée

    Linux : compteur de transfert incorrect après reprise MMC SPI

    Dans le pilote MMC SPI, le compteur d’octets transférés n’était pas remis à zéro avant une nouvelle tentative après une erreur CRC. Une tentative réussie pouvait alors signaler un nombre d’octets supérieur à celui effectivement transféré; le correctif réinitialise le compteur avec l’état d’erreur.

    Action recommandée : Appliquer une version du noyau intégrant la remise à zéro de `bytes_xfered` avant la nouvelle tentative.

  • CVE-2026-98208Non déterminée

    Linux : fuite de FIFO dans le pilote MMC SDIO UART

    Le pilote MMC SDIO UART pouvait conserver une FIFO d’émission allouée si la table des ports était pleine et que l’ajout du port échouait. Le correctif libère cette FIFO sur le chemin d’échec.

    Action recommandée : Appliquer une version du noyau intégrant la libération de la FIFO sur échec.

  • CVE-2026-98209Non déterminée

    Linux : nettoyage des périphériques enfants dans SDHCI Aspeed

    Le pilote SDHCI Aspeed pouvait laisser ses périphériques enfants enregistrés après un échec de probe ou un retrait, alors que l’horloge parente et les ressources associées étaient libérées. Le correctif détruit les enfants dans l’ordre inverse avant de désactiver l’horloge.

    Action recommandée : Appliquer une version du noyau intégrant le retrait ordonné des périphériques enfants.

  • CVE-2026-98210Non déterminée

    Linux : travaux asynchrones non annulés au retrait de mxcmmc

    Lors du retrait du contrôleur MMC MXC, le temporisateur watchdog et le travail asynchrone de données n’étaient pas drainés avant la libération de l’hôte. Ils pouvaient ensuite accéder à cet objet libéré; le correctif libère d’abord l’IRQ, puis annule le travail et le temporisateur.

    Action recommandée : Appliquer une version du noyau intégrant l’annulation du travail et du watchdog au retrait.

  • CVE-2026-98211Non déterminée

    Linux : use-after-free dans le travail de timeout du pilote MMCI

    Le retrait du pilote MMC MMCI n’annulait pas le travail différé de timeout occupé, qui pouvait alors accéder à l’objet `mmci_host` après sa libération. Le correctif masque les interruptions du contrôleur et désactive le travail différé pendant le retrait.

    Action recommandée : Appliquer une version du noyau intégrant le drainage du travail différé pendant le retrait.

  • CVE-2026-98212Non déterminée

    Linux : annulation du travail de reprise MMC HSQ au retrait

    Le travail de reprise du MMC host queue pouvait rester en attente lors du retrait et accéder à l’objet `mmc_hsq` après sa libération. Le correctif utilise `devm_work_autocancel()` pour annuler et drainer ce travail avant la libération de la mémoire gérée.

    Action recommandée : Appliquer une version du noyau intégrant l’annulation automatique du travail au nettoyage devres.

  • CVE-2026-98213Non déterminée

    Linux : annulation du travail IRQ SDIO avant libération de l’hôte

    Le travail d’interruption SDIO pouvait continuer après la libération du contrôleur hôte MMC et accéder à l’objet libéré. Le correctif annule `sdio_irq_work` dans `mmc_free_host()`, en complément du drainage déjà effectué pour le travail de détection.

    Action recommandée : Appliquer une version du noyau intégrant l’annulation de `sdio_irq_work` lors de la libération de l’hôte.

  • CVE-2026-98214Non déterminée

    Linux : contrôles SELinux incomplets sur les couches imbriquées avec mprotect

    Avec des systèmes de fichiers empilés, `mprotect()` pouvait omettre les contrôles SELinux visant les couches intermédiaires, permettant notamment un chemin vers l’exécution refusé par un `mmap(PROT_EXEC)` direct. Le correctif conserve les informations de sécurité des couches intermédiaires et les vérifie pendant `mprotect()`.

    Action recommandée : Appliquer une version du noyau intégrant les vérifications SELinux des couches intermédiaires.

  • CVE-2026-98215Non déterminée

    Linux : conservation du SID utilisateur SELinux pour les fichiers imbriqués

    Pour des fichiers de support imbriqués, SELinux pouvait conserver le SID du mounter plutôt que celui de l’utilisateur ayant ouvert le fichier supérieur. `mprotect()` pouvait alors refuser à tort l’accès ou vérifier le mauvais SID; le correctif préserve le SID utilisateur enregistré.

    Action recommandée : Appliquer une version du noyau intégrant la conservation du SID utilisateur dans les fichiers de support imbriqués.

  • CVE-2026-98216Non déterminée

    Linux : défaut de mmap PIO_CRED dans IB/hfi1

    Une erreur d’arithmétique de pointeur et une mauvaise sélection de page dans le chemin mmap de PIO_CRED pouvaient provoquer un accès mémoire invalide ou fournir à l’espace utilisateur la page de crédit d’un autre contexte. Le correctif utilise la base et la longueur de l’allocation DMA, puis sélectionne la page au moyen de vm_pgoff.

    Action recommandée : Installer une version du noyau intégrant le correctif; aucune version corrigée n’est précisée dans la source fournie.

  • CVE-2026-98217Non déterminée

    Linux : use-after-free lors d’un échec d’enregistrement pkey dans IB/mlx4

    En cas d’échec de l’enregistrement sysfs d’un arbre pkey, le pilote IB/mlx4 libérait les kobjects parents sans effacer les pointeurs conservés dans le périphérique. Le nettoyage ultérieur pouvait alors réutiliser ces pointeurs libérés; le correctif les efface et ignore les arbres non enregistrés.

    Action recommandée : Installer une version du noyau intégrant le correctif; aucune version corrigée n’est précisée dans la source fournie.

  • CVE-2026-98218Non déterminée

    Linux : pointeur d’adaptateur périmé dans i2c ATR

    i2c_atr_add_adapter() enregistrait le pointeur d’un adaptateur avant l’appel à i2c_add_adapter(); si cet appel échouait, le canal était libéré mais le pointeur restait présent. Le correctif efface l’entrée correspondante avant de libérer le canal, évitant la réutilisation d’un pointeur pendant le nettoyage ainsi qu’un blocage de réutilisation par -EEXIST.

    Action recommandée : Installer une version du noyau intégrant le correctif; aucune version corrigée n’est précisée dans la source fournie.

  • CVE-2026-98219Non déterminée

    Linux : course d’état dans sched_ext pouvant mener à un use-after-free

    Dans sched_ext, les opérations du scheduler pouvaient devenir visibles avant le passage à l’état SCX_ENABLING; une erreur BPF survenant dans cet intervalle pouvait être consommée sans effectuer le nettoyage requis. Le correctif fait passer le scheduler à SCX_ENABLING avant son allocation et rétablit SCX_DISABLED si l’allocation échoue.

    Action recommandée : Installer une version du noyau intégrant le correctif; aucune version corrigée n’est précisée dans la source fournie.

  • CVE-2026-98220Non déterminée

    Linux : déréférencement nul dans des wrappers kfunc de sched_ext

    Des wrappers kfunc de sched_ext pouvaient appeler scx_error() avec un scheduler nul pour certaines tâches, notamment des tâches terminées ou idle, ce qui provoquait un déréférencement nul et un Oops du noyau. Le correctif lit le scheduler sous RCU et évite de signaler une erreur lorsqu’il ne peut pas être déterminé.

    Action recommandée : Installer une version du noyau intégrant le correctif; aucune version corrigée n’est précisée dans la source fournie.

  • CVE-2026-98221Non déterminée

    Linux : contrôle de limites incorrect dans tpm2_load_cmd

    tpm2_load_cmd() effectuait ses contrôles de limites à partir de la taille ASN.1 plutôt que de la taille du blob décodé. Le correctif transmet la taille décodée à la fonction et l’utilise pour les vérifications de limites.

    Action recommandée : Installer une version du noyau intégrant le correctif; aucune version corrigée n’est précisée dans la source fournie.

  • CVE-2026-98222Non déterminée

    Linux : dépassement d’entier et allocation trop petite pour les clés chiffrées

    encrypted_key_alloc() stockait dans un u16 une longueur calculée à partir de plusieurs chaînes et données; un dépassement pouvait tronquer la taille d’allocation et permettre une écriture hors limites lors de la copie de la description de la clé maîtresse. Le correctif rejette les longueurs qui ne tiennent pas dans les champs de destination et utilise kzalloc_flex() pour l’allocation flexible.

    Action recommandée : Installer une version du noyau intégrant le correctif; aucune version corrigée n’est précisée dans la source fournie.

  • CVE-2026-98223Non déterminée

    Linux : conservation des folios dropbehind déjà mappés

    Fault-around pouvait mapper des folios dropbehind sans passer par le chemin normal qui efface leur état dropbehind; ceux déjà mappés pouvaient ensuite être invalidés lors de la fin du writeback. Le correctif conserve les folios mappés, évitant notamment un chemin susceptible de dormir en contexte non préemptible.

    Action recommandée : Installer une version du noyau intégrant le correctif; aucune version corrigée n’est précisée dans la source fournie.

  • CVE-2026-98224Non déterminée

    Linux : comptabilisation mémoire incorrecte après échec de mmap_prepare

    Lorsque call_mmap_prepare() échouait après la comptabilisation de mémoire, le chemin d’abandon ne défaisait pas correctement cette comptabilisation. Le correctif distingue les chemins d’erreur afin d’effectuer le traitement de comptabilisation inverse approprié.

    Action recommandée : Installer une version du noyau intégrant le correctif; aucune version corrigée n’est précisée dans la source fournie.

  • CVE-2026-98225Non déterminée

    Linux : identifiant de shrinker invalide avec cgroup.memory=nokmem

    Avec cgroup.memory=nokmem, l’identifiant du shrinker restait à zéro alors qu’aucun identifiant valide n’avait été alloué; l’ajout d’un folio pouvait alors tenter de définir un bit hors de la carte vide d’un memcg et déclencher un avertissement. Le correctif efface cet identifiant avant le retour anticipé du chemin concerné.

    Action recommandée : Installer une version du noyau intégrant le correctif; aucune version corrigée n’est précisée dans la source fournie.

  • CVE-2026-98226Non déterminée

    Linux : collision dans le compteur d’usage du swap

    Une collision entre le bit indicateur `SWAP_USAGE_OFFLIST_BIT` et le compteur d’usage du swap peut fausser les statistiques et corrompre la gestion de la liste des périphériques swap. Dans certains cas, `swapoff` peut supprimer un périphérique alors que des pages y restent stockées, entraînant leur perte.

    Action recommandée : Appliquer le correctif Linux correspondant lorsqu’il est disponible ; aucune version corrigée ni mesure compensatoire n’est précisée dans la source fournie.

  • CVE-2026-98227Non déterminée

    Linux : fuite de workqueue lors du retrait d’une carte memstick

    Le pilote memstick `ms_block` ne détruisait pas sa workqueue lors du retrait d’une carte mémoire. Les insertions et retraits répétés pouvaient ainsi laisser des workqueues et des kworkers en fuite et épuiser la mémoire du noyau.

    Action recommandée : Appliquer le correctif Linux correspondant lorsqu’il est disponible ; aucune version corrigée ni mesure compensatoire n’est précisée dans la source fournie.

  • CVE-2026-98228Non déterminée

    Linux MIPS : ordre mémoire insuffisant sur EyeQ/I6500

    Sur les processeurs MIPS I6500, les opérations `lld` et `scd` n’assurent pas les garanties d’ordre attendues par `arch_cmpxchg()`. Sans barrières adaptées, une réorganisation peut provoquer une faute noyau, notamment sous une charge sollicitant les pipes anonymes.

    Action recommandée : Appliquer le correctif Linux correspondant sur les systèmes concernés lorsqu’il est disponible ; aucune version corrigée ni mesure compensatoire n’est précisée dans la source fournie.

  • CVE-2026-98229Non déterminée

    Linux XFRM : déréférencement possible d’un état libéré

    Dans le traitement d’entrée XFRM, certains chemins pouvaient réinitialiser le `secpath` avant la fin de l’utilisation de l’état XFRM courant. Si sa dernière référence était libérée pendant sa suppression, le noyau pouvait ensuite déréférencer cet état libéré.

    Action recommandée : Appliquer le correctif Linux correspondant lorsqu’il est disponible ; aucune version corrigée ni mesure compensatoire n’est précisée dans la source fournie.

  • CVE-2026-98230Non déterminée

    Linux XFRM : corruption de listes lors de suppressions répétées

    La suppression répétée d’un état XFRM pouvait entraîner une écriture à travers un pointeur empoisonné dans les listes `state_cache` ou `state_cache_input`. Cette corruption pouvait aussi provoquer un déréférencement après libération lors d’un parcours ultérieur de la liste.

    Action recommandée : Appliquer le correctif Linux correspondant lorsqu’il est disponible ; aucune version corrigée ni mesure compensatoire n’est précisée dans la source fournie.

  • CVE-2026-98231Non déterminée

    Linux XFRM : course dans la libération des états de périphérique

    La collecte différée des états XFRM d’un périphérique pouvait entrer en concurrence avec le worker de collecte des états et libérer le même état simultanément. La course pouvait provoquer un accès après libération et des appels concurrents au rappel du pilote.

    Action recommandée : Appliquer le correctif Linux correspondant lorsqu’il est disponible ; aucune version corrigée ni mesure compensatoire n’est précisée dans la source fournie.

  • CVE-2026-98232Non déterminée

    Linux SCSI : validation insuffisante des longueurs MODE SENSE

    Le noyau ne validait pas correctement les longueurs MODE SENSE avant de localiser une page de mode ATA dans un tampon de pile de 64 octets. Un périphérique USB de stockage se présentant comme ATA et annonçant la prise en charge CDL pouvait provoquer une lecture hors limites et divulguer des données de pile vers le périphérique.

    Action recommandée : Appliquer le correctif Linux correspondant lorsqu’il est disponible ; aucune version corrigée ni mesure compensatoire n’est précisée dans la source fournie.

  • CVE-2026-98233Non déterminée

    Linux packet : créneau RX bloqué après une erreur d’en-tête VNET

    Lorsqu’une erreur de conversion de l’en-tête VNET survenait dans un anneau TPACKET V1 ou V2, le noyau ne libérait pas le créneau RX réservé. Avec un anneau V2 à une seule trame, un paquet UDP GSO non pris en charge pouvait ainsi bloquer la réception du paquet valide suivant.

    Action recommandée : Appliquer le correctif Linux correspondant lorsqu’il est disponible ; aucune version corrigée ni mesure compensatoire n’est précisée dans la source fournie.

  • CVE-2026-98234Non déterminée

    Linux HHF : limite de flux non bornée et croissance mémoire

    La discipline de mise en file HHF acceptait une limite `hh_flows_limit` sans borne supérieure. Une valeur excessive pouvait permettre l’allocation d’une structure par nouveau flux lourd et entraîner une croissance de mémoire sans limite sous trafic usurpé.

    Action recommandée : Appliquer le correctif Linux correspondant ; ne pas compter sur des limites HHF supérieures à la borne désormais imposée. Aucune version corrigée n’est précisée dans la source fournie.

  • CVE-2026-98235Non déterminée

    Linux traffic control : références retenues après un échec de suppression groupée

    Lors d’une suppression groupée d’actions de trafic, l’échec de suppression d’une action pouvait empêcher la libération des références temporaires des actions suivantes dans le lot. Ces références retenues pouvaient ensuite faire réussir une suppression ultérieure sans retirer l’action de l’IDR.

    Action recommandée : Appliquer le correctif Linux correspondant lorsqu’il est disponible ; aucune version corrigée ni mesure compensatoire n’est précisée dans la source fournie.

  • CVE-2026-98236Non déterminée

    Linux : fuite potentielle de mémoire noyau dans la réception MHI WWAN MBIM

    Le pilote MHI WWAN MBIM ignorait l’échec de copie d’un datagramme et pouvait transmettre au réseau un skb contenant des données non initialisées du tas noyau. Le correctif abandonne le paquet et comptabilise une erreur de réception.

    Action recommandée : Appliquer le correctif noyau correspondant lorsqu’il est disponible.

  • CVE-2026-98237Non déterminée

    Linux : boucle infinie possible lors du parcours des NDP MHI WWAN MBIM

    Le parcours des NDP dans le pilote MHI WWAN MBIM pouvait boucler indéfiniment si un modem fournissait une chaîne cyclique. Le correctif arrête le parcours lorsque l’offset suivant n’est pas supérieur à l’offset courant.

    Action recommandée : Appliquer le correctif noyau correspondant lorsqu’il est disponible.

  • CVE-2026-98238Non déterminée

    Linux : accès hors limites dans la réception du pilote WWAN t7xx

    Le pilote WWAN t7xx utilisait sans contrôle de bornes l’index réseau fourni dans l’en-tête DPMAIF, alors que le tableau ne contient que 21 entrées. Le correctif abandonne les paquets dont l’index est hors limites.

    Action recommandée : Appliquer le correctif noyau correspondant lorsqu’il est disponible.

  • CVE-2026-98239Non déterminée

    Linux : use-after-free en réception multibuffer du pilote lan743x

    Dans le pilote lan743x, le chemin de réception multibuffer pouvait écrire le statut de somme de contrôle via un pointeur vers un fragment déjà libéré. Le correctif met à jour le skb de tête, qui reste valide après la linéarisation.

    Action recommandée : Appliquer le correctif noyau correspondant lorsqu’il est disponible.

  • CVE-2026-98240Non déterminée

    Linux : panic possible lors de l’analyse d’options Geneve dans ip_tunnel

    Dans ip_tunnel, la longueur des options Geneve était utilisée avant l’initialisation du compteur correspondant, ce qui pouvait conduire à une copie dans un espace de destination de taille nulle et à un panic. Le correctif initialise le compteur avant de référencer les options.

    Action recommandée : Appliquer le correctif noyau correspondant lorsqu’il est disponible.

  • CVE-2026-98241Non déterminée

    Linux : mauvais traitement des sockets dans les chemins d’erreur XFRM IPv6

    Les chemins d’erreur XFRM IPv6 traitaient skb->sk comme un socket IPv6 complet, alors qu’un paquet SYN-ACK peut être associé à un request_sock. Le correctif résout le socket complet avec skb_to_full_sk() et quitte le chemin lorsqu’il n’y en a pas.

    Action recommandée : Appliquer le correctif noyau correspondant lorsqu’il est disponible.

  • CVE-2026-98242Non déterminée

    Linux : troncature de longueur dans la conversion dma-buf en table SG

    Le code dma-buf convertissant un vecteur physique en table SG pouvait tronquer à 32 bits une longueur IOVA cumulée supérieure à 4 Gio. Le correctif utilise size_t pour mapped_len et contrôle aussi les additions susceptibles de déborder dans le calcul du nombre d’entrées.

    Action recommandée : Appliquer le correctif noyau correspondant lorsqu’il est disponible.

  • CVE-2026-98243Non déterminée

    Linux : protection RCU insuffisante dans dma-fence après signalement

    Dans dma-fence, une correction antérieure avait remplacé la vérification de l’état signalé par une vérification du pointeur ops, ce qui supprimait une protection RCU pour certaines implémentations. Le correctif vérifie à la fois l’état signalé et le pointeur ops afin de préserver cette protection tout en évitant le déréférencement nul.

    Action recommandée : Appliquer le correctif noyau correspondant lorsqu’il est disponible.

  • CVE-2026-98244Non déterminée

    Linux : état Btrfs incohérent après échec de reconstruction de l’arbre d’espace libre

    Lors d’un échec de reconstruction de l’arbre d’espace libre Btrfs, certains chemins laissaient actif l’indicateur BTRFS_FS_CREATING_FREE_SPACE_TREE. Le correctif le réinitialise sur tous les chemins d’échec et conserve l’indicateur signalant que l’arbre n’est pas fiable.

    Action recommandée : Appliquer le correctif noyau correspondant lorsqu’il est disponible.

  • CVE-2026-98245Non déterminée

    Linux : use-after-free possible lors d’un parcours Btrfs de la racine de validation

    Btrfs parcourait la racine de validation sans verrouiller celle-ci, ce qui permettait à une validation concurrente de la remplacer et de la libérer pendant l’itération. Le correctif protège la recherche en utilisant path->need_commit_sem.

    Action recommandée : Appliquer le correctif noyau correspondant lorsqu’il est disponible.

  • CVE-2026-98246Non déterminée

    Linux : lecture après libération dans la liste des codecs Bluetooth

    Une course entre la fermeture d’un périphérique Bluetooth et la lecture des codecs via `getsockopt` pouvait provoquer une lecture après libération. Le correctif protège le nettoyage de la liste avec le verrou du périphérique.

    Action recommandée : Appliquer une version du noyau intégrant le correctif, lorsqu’elle est disponible.

  • CVE-2026-98247Non déterminée

    Linux : lecture hors limites dans le parseur des codecs Bluetooth

    Le parseur des codecs Bluetooth pouvait lire le nombre de codecs fournisseurs au-delà des données reçues si la réponse du contrôleur était tronquée. Le correctif valide et consomme chaque en-tête avant d’utiliser son champ de comptage.

    Action recommandée : Appliquer une version du noyau intégrant le correctif, lorsqu’elle est disponible.

  • CVE-2026-98248Non déterminée

    Linux arm64 : largeur incorrecte des opérations per-CPU LSE

    Sur arm64, certaines opérations per-CPU LSE sur des types de 8 ou 16 bits utilisaient une largeur mémoire de 32 bits. Le correctif ajoute le suffixe de taille requis aux instructions LSE concernées.

    Action recommandée : Appliquer une version du noyau intégrant le correctif, lorsqu’elle est disponible.

  • CVE-2026-98249Non déterminée

    Linux arm64 : vecteurs d’exception mal réinstallés après hibernation

    À la sortie d’hibernation sur arm64, le code réinstallait les vecteurs d’exception sans transmettre les arguments attendus par l’hyperviseur. Le correctif transmet ces paramètres afin d’éviter que l’EL2 conserve une adresse de vecteurs temporaire ensuite libérée.

    Action recommandée : Appliquer une version du noyau intégrant le correctif, lorsqu’elle est disponible.

  • CVE-2026-98250Non déterminée

    Linux nfsd : traitement incorrect de NFSEXP_PNFS via netlink

    Le chemin netlink de nfsd ne gérait pas correctement le drapeau `NFSEXP_PNFS` après une modification de la vérification des dispositions bloc. Le correctif ajuste le traitement dans ce chemin de configuration.

    Action recommandée : Appliquer une version du noyau intégrant le correctif, lorsqu’elle est disponible.

  • CVE-2026-98251Non déterminée

    Linux Open vSwitch : risque de course lors de la réallocation des étiquettes conntrack

    Open vSwitch pouvait ajouter une extension d’étiquettes à une entrée conntrack déjà confirmée, ce qui risquait de réallouer et libérer un bloc consulté sans verrou par un autre processeur. Le correctif limite l’ajout de l’extension aux entrées non confirmées.

    Action recommandée : Appliquer une version du noyau intégrant le correctif, lorsqu’elle est disponible.

  • CVE-2026-98252Non déterminée

    Linux RDMA : initialisation tardive du compteur de références d’une requête

    Dans RDMA, une requête de message netlink était publiée dans une liste globale avant l’initialisation de son compteur de références et d’autres champs. Le correctif initialise ces champs avant l’ajout à la liste.

    Action recommandée : Appliquer une version du noyau intégrant le correctif, lorsqu’elle est disponible.

  • CVE-2026-98253Non déterminée

    Linux RDMA/UCMA : course entre adhésion et retrait multicast

    Dans UCMA, des opérations concurrentes d’adhésion à un groupe multicast avec la même adresse pouvaient faire supprimer une entrée encore utilisée par un traitement différé, notamment après un échec de copie vers l’espace utilisateur. Le correctif maintient le mutex du contexte pendant l’adhésion, la copie et, si nécessaire, le retrait associé.

    Action recommandée : Appliquer une version du noyau intégrant le correctif, lorsqu’elle est disponible.

  • CVE-2026-98254Non déterminée

    Linux SWIOTLB : adresse de page incorrecte lors de certaines synchronisations DMA

    Le chemin highmem de SWIOTLB pouvait combiner le numéro de page de l’adresse d’origine avec le décalage de l’adresse ajustée lors de synchronisations DMA partielles. Le correctif détermine la page et le type de mémoire à partir de l’adresse finale ajustée.

    Action recommandée : Appliquer une version du noyau intégrant le correctif, lorsqu’elle est disponible.

  • CVE-2026-98255Non déterminée

    Linux TCP : les ACK anciens ne doivent pas être acceptés par le chemin rapide

    Le chemin rapide TCP pouvait traiter des ACK antérieurs à `SND.UNA` sans passer d’abord par les validations du chemin lent. Le correctif exclut ces ACK du chemin rapide afin que leur validation et le traitement des ACK de défi s’appliquent avant toute modification de l’état de la connexion.

    Action recommandée : Appliquer une version du noyau intégrant le correctif, lorsqu’elle est disponible.

  • CVE-2026-98256Non déterminée

    Linux — course lors d’un exec pouvant entraîner une utilisation après libération

    Une course lors d’un `exec()` non exécuté par le thread leader peut provoquer une utilisation après libération dans la gestion des signaux POSIX et des timers. Le correctif empêche la mise en file de signaux privés pour une tâche en sortie et vide sa file de signaux plus tôt.

    Action recommandée : Mettre à jour vers une version du noyau intégrant le correctif dès qu’elle est disponible.

  • CVE-2026-98257Non déterminée

    Linux — blocage des files de travail RDS sur une incompatibilité de protocole

    Lors d’une négociation RDS via RDMA avec un pair utilisant une version de protocole trop ancienne, le traitement pouvait bloquer les files de travail en attendant un verrou déjà détenu. Le correctif remplace la destruction synchrone de la connexion par le mécanisme asynchrone de déconnexion utilisé par les autres erreurs RDMA-CM.

    Action recommandée : Mettre à jour vers une version du noyau intégrant le correctif.

  • CVE-2026-98258Non déterminée

    Linux — utilisation après libération dans les timers CPU POSIX

    Une course entre l’expiration, la modification et la suppression d’un timer CPU POSIX pouvait libérer un timer alors qu’il figurait encore sur la liste d’expiration, entraînant une utilisation après libération. Le correctif vérifie si le timer est effectivement présent sur cette liste et permet au gestionnaire d’expiration de le retirer avant sa suppression.

    Action recommandée : Mettre à jour vers une version du noyau intégrant le correctif.

  • CVE-2026-98259Non déterminée

    Linux — plantage possible lors du traitement d’entrées DAX vides

    Avec le stockage DAX, une entrée xarray nulle ou vide pouvait être transmise à dax_to_folio(), ce qui peut provoquer un plantage du noyau, notamment au démarrage d’une machine virtuelle. Le correctif vérifie l’entrée avant sa conversion dans les chemins d’association, de dissociation et de recherche de pages occupées.

    Action recommandée : Mettre à jour vers une version du noyau intégrant le correctif, en particulier sur les systèmes utilisant DAX.

  • CVE-2026-98260Non déterminée

    Linux — utilisation après libération d’un timer CPU lors d’un exec non leader

    Après un `exec()` d’un thread non leader, un timer CPU lié à ce thread pouvait rester dans sa file alors que la tâche associée à son PID avait changé. Si l’exécution échouait ensuite, le timer pouvait être libéré avant le nettoyage de cette file, entraînant une utilisation après libération; le correctif déplace le nettoyage des timers juste après de_thread().

    Action recommandée : Mettre à jour vers une version du noyau intégrant le correctif.

  • CVE-2026-98261Non déterminée

    Linux — utilisation après libération dans la gestion des canaux CIFS

    Dans le client CIFS, le chemin de désactivation d’un canal secondaire pouvait libérer le canal et le serveur principal, puis continuer à utiliser leurs pointeurs pour signaler une reconnexion. Le correctif capture le pointeur du serveur principal et signale les reconnexions avant de relâcher la référence au canal.

    Action recommandée : Mettre à jour vers une version du noyau intégrant le correctif.

  • CVE-2026-98262Non déterminée

    Linux — contrôleur AHCI inutilisable avec la configuration DMA 32 bits

    Un changement imposant le DMA 32 bits pouvait empêcher le contrôleur JMicron JMB585 de fonctionner correctement au sondage du pilote. Le correctif vide explicitement les registres PxCLBU et PxFBU lorsque le drapeau AHCI_HFLAG_32BIT_ONLY est utilisé.

    Action recommandée : Mettre à jour vers une version du noyau intégrant le correctif si le pilote concerné est utilisé.

  • CVE-2026-98263Non déterminée

    Linux — champ de type non initialisé dans le pilote audio rt712-sdca-dmic

    Le pilote rt712-sdca-dmic pouvait transmettre une configuration de flux dont le champ type n’avait pas été initialisé. Le correctif initialise la structure à zéro, afin que le type soit SDW_STREAM_PCM par défaut.

    Action recommandée : Mettre à jour vers une version du noyau intégrant le correctif.

  • CVE-2026-98264Non déterminée

    Linux — accès possible à la mémoire des virtqueues libérée dans ALSA virtio

    Le pilote ALSA virtio supprimait les virtqueues avant de réinitialiser le périphérique, alors que celui-ci pouvait encore accéder à la mémoire des anneaux libérée. Le correctif réinitialise le périphérique avant la suppression des files, y compris lors du retour arrière après un échec de sonde.

    Action recommandée : Mettre à jour vers une version du noyau intégrant le correctif.

  • CVE-2026-98265Non déterminée

    Linux — écriture hors limites dans le feedback implicite USB audio

    Avec le retour de feedback implicite USB audio, le nombre de paquets adopté depuis le point de synchronisation pouvait dépasser le nombre de descripteurs alloués dans l’URB. Le correctif mémorise la capacité allouée par endpoint et limite le nombre de paquets et la copie à cette capacité.

    Action recommandée : Mettre à jour vers une version du noyau intégrant le correctif.

  • CVE-2026-98266Non déterminée

    CVE-2026-98266 — Linux : risque d’utilisation après libération dans ALSA

    Un défaut de gestion de durée de vie pouvait provoquer une utilisation après libération de `card->dev` lors de la libération asynchrone d’une carte ALSA. Le correctif conserve une référence au périphérique pendant toute la durée de vie de l’objet carte.

    Action recommandée : Mettre à jour le noyau vers une version intégrant le correctif ALSA correspondant ; aucune version corrigée précise n’est fournie dans la source.

  • CVE-2026-98267Non déterminée

    CVE-2026-98267 — Linux : mise à jour incorrecte de la taille des fichiers 9P

    Le client 9P ne mettait pas toujours à jour `i_size` et `remote_i_size` après une écriture ayant agrandi le fichier distant. Le correctif calcule la nouvelle taille à partir de la position de départ et du nombre d’octets effectivement écrits.

    Action recommandée : Mettre à jour le noyau vers une version intégrant le correctif 9P ; la source ne précise pas de version corrigée.

  • CVE-2026-98268Non déterminée

    CVE-2026-98268 — Linux : déréférencement nul lors de la fermeture d’un événement perf

    La fermeture d’une connexion perf après le déchargement d’un module pouvait provoquer un déréférencement d’un pointeur PMU nul et faire planter le noyau. Le correctif vérifie ce pointeur et met à jour le compteur des événements invités avant de l’effacer.

    Action recommandée : Mettre à jour le noyau vers une version intégrant le correctif perf correspondant ; aucune version corrigée précise n’est indiquée.

  • CVE-2026-98269Non déterminée

    CVE-2026-98269 — Linux : transaction Btrfs non annulée après un échec

    Lors d’un échec de mise à jour d’inode pendant une opération de suppression de trou ou de reflink, la transaction Btrfs n’était pas annulée. Si elle était ensuite validée, cela pouvait laisser une incohérence persistante du système de fichiers ; le correctif annule la transaction dans ce cas.

    Action recommandée : Mettre à jour le noyau vers une version intégrant le correctif Btrfs ; aucune version corrigée précise n’est fournie.

  • CVE-2026-98270Non déterminée

    CVE-2026-98270 — Linux : déréférencement nul dans le gestionnaire RAS AMDGPU

    Un gestionnaire d’interruption AMDGPU pouvait déréférencer des pointeurs `ras` ou `obj` nuls pendant une fenêtre d’initialisation, entraînant un plantage en contexte d’interruption matérielle. Le correctif vérifie ces pointeurs avant leur déréférencement.

    Action recommandée : Mettre à jour le noyau vers une version intégrant le correctif AMDGPU ; la source ne donne pas de version corrigée.

  • CVE-2026-98271Non déterminée

    CVE-2026-98271 — Linux : offsets d’en-tête obsolètes après pskb_carve()

    Après certaines opérations `pskb_carve()`, des offsets d’en-tête obsolètes pouvaient désigner des données absentes, notamment lors du traitement et de la purge de paquets RDS. Le correctif invalide les états d’en-tête concernés et supprime un état de checksum devenu incohérent.

    Action recommandée : Mettre à jour le noyau vers une version intégrant le correctif réseau ; aucune version corrigée précise n’est mentionnée.

  • CVE-2026-98272Non déterminée

    CVE-2026-98272 — Linux : accès hors limites dans les pools du pilote mvpp2

    Une modification du MTU pouvait activer le mode de pools par processeur sans vérifier que le nombre de pools tenait dans les limites prévues. Le correctif vérifie la version matérielle et la limite de pools avant le changement de mode, évitant un accès hors limites dans le tableau `page_pool`.

    Action recommandée : Mettre à jour le noyau vers une version intégrant le correctif `mvpp2` ; aucune version corrigée précise n’est fournie.

  • CVE-2026-98273Non déterminée

    CVE-2026-98273 — Linux : plantage possible avec kprobes sur une instruction CS CALL

    La simulation d’une instruction `CS CALL` par kprobes supposait à tort une longueur de cinq octets, alors que cette instruction en occupe six. Lors d’une sonde eBPF placée au milieu d’une fonction, l’adresse de retour construite pouvait être incorrecte et provoquer un plantage du noyau ; le correctif utilise la longueur décodée de l’instruction.

    Action recommandée : Mettre à jour le noyau vers une version intégrant le correctif x86/kprobes ; aucune version corrigée précise n’est indiquée.

  • CVE-2026-98274Non déterminée

    CVE-2026-98274 — Linux : conflit entre PSP et les couches TCP ULP

    PSP et les couches TCP ULP pouvaient entrer en conflit dans l’utilisation de l’état `skb->decrypted` et de `sk_validate_xmit_skb()`. Le correctif rend PSP mutuellement exclusif avec les ULP TCP concernés afin d’éviter cette configuration incompatible.

    Action recommandée : Mettre à jour le noyau vers une version intégrant le correctif PSP ; la source ne précise pas de version corrigée.

  • CVE-2026-98275Non déterminée

    CVE-2026-98275 — Linux : acquittement incorrect d’une interruption RX Cortina

    Le pilote Ethernet Cortina acquittait une interruption de dépassement RX avec un bit provenant d’un autre registre, et pouvait donc acquitter le mauvais port ou ne rien acquitter. Le correctif acquitte le bit correspondant au port RX concerné.

    Action recommandée : Mettre à jour le noyau vers une version intégrant le correctif du pilote Cortina ; aucune version corrigée précise n’est donnée.

  • CVE-2026-98276Non déterminée

    Linux : course sur les indicateurs de socket pouvant provoquer une UAF UDP

    Une course entre `SIOCGSTAMPNS_NEW` et `bind()` peut effacer le bit `SOCK_RCU_FREE` et provoquer une utilisation après libération d’un socket UDP. Le correctif protège la modification de `sk_flags` par le verrou du socket lorsque `SOCK_TIMESTAMP` doit être activé.

    Action recommandée : Appliquer une version du noyau intégrant le correctif; aucune version corrigée n’est précisée dans la source fournie.

  • CVE-2026-98277Non déterminée

    Linux fbnic : des paquets transmis peuvent rester bloqués après un abandon en fin de rafale

    Dans le pilote Ethernet fbnic, si le dernier paquet d’une rafale est abandonné, le pilote peut omettre la notification matérielle pour les descripteurs précédents, qui restent alors invisibles au matériel. Le correctif déclenche la notification depuis les chemins d’erreur et conserve la demande de complétion sur le descripteur concerné.

    Action recommandée : Appliquer une version du noyau intégrant le correctif; aucune version corrigée n’est précisée dans la source fournie.

  • CVE-2026-98278Non déterminée

    Linux : un parcours de transfert en boucle déclenche un avertissement noyau

    Une route de tunnel qui revient vers le tunnel lui-même peut faire échouer la progression du parcours de transfert et déclencher un avertissement noyau lors d’une tentative de déchargement flowtable. Le correctif supprime cet avertissement et fait simplement échouer le parcours, comme le font déjà les chemins de transmission concernés.

    Action recommandée : Appliquer une version du noyau intégrant le correctif; aucune version corrigée n’est précisée dans la source fournie.

  • CVE-2026-98279Non déterminée

    Linux Btrfs : échec du nettoyage verity en cas de quota ou d’espace insuffisant

    Si l’activation de verity échoue faute de quota ou d’espace, le nettoyage de rollback peut échouer à son tour et forcer le système de fichiers en lecture seule. Les éléments orphelins peuvent aussi faire échouer un montage ultérieur en lecture-écriture; le correctif permet aux opérations de nettoyage d’utiliser la réserve globale de métadonnées.

    Action recommandée : Appliquer une version du noyau intégrant le correctif; aucune version corrigée n’est précisée dans la source fournie.

  • CVE-2026-98280Non déterminée

    Linux xe I2C : risque d’UAF lors du retrait du pilote

    Lors du retrait du pilote xe I2C, la structure `xe_i2c` peut être libérée avant la désactivation de l’interruption SGUnit, laissant une fenêtre où une interruption peut accéder à la mémoire libérée. Le correctif désactive explicitement l’interruption dans `xe_i2c_remove()`.

    Action recommandée : Appliquer une version du noyau intégrant le correctif; aucune version corrigée n’est précisée dans la source fournie.

  • CVE-2026-98281Non déterminée

    Linux futex : allocation de la table privée manquante avec vfork()

    Le noyau doit aussi créer une table de hachage privée de futex lors de `vfork()`, car l’espace mémoire peut être accédé par cette voie. Le correctif étend à `vfork()` l’allocation déjà requise pour les autres utilisateurs de `CLONE_VM`, afin d’éviter des attentes futex privées avant l’allocation.

    Action recommandée : Appliquer une version du noyau intégrant le correctif; aucune version corrigée n’est précisée dans la source fournie.

  • CVE-2026-98282Non déterminée

    Linux PowerPC IOMMU : validation incomplète de la plage IOBA

    La validation de l’adresse IOBA pour l’IOMMU PowerPC ignorait le nombre de pages demandé et vérifiait à tort une seule page. Le correctif tient compte de `npages`, contrôle les débordements arithmétiques et vérifie que toute la plage reste dans la capacité de la table.

    Action recommandée : Appliquer une version du noyau intégrant le correctif; aucune version corrigée n’est précisée dans la source fournie.

  • CVE-2026-98283Non déterminée

    Linux KVM PowerPC : UAF dans le traitement des invités imbriqués

    Dans KVM PowerPC Book3S HV, l’itération des invités imbriqués peut conserver un pointeur sans référence après avoir relâché `mmu_lock`; un vCPU concurrent peut alors supprimer et libérer l’objet. Le correctif prend une référence avant de relâcher le verrou et la libère après le traitement de l’invité.

    Action recommandée : Appliquer une version du noyau intégrant le correctif; aucune version corrigée n’est précisée dans la source fournie.

  • CVE-2026-98284Non déterminée

    Linux Netlink : accès concurrent à un tampon de groupes libéré

    Les lecteurs sans verrou des groupes Netlink peuvent accéder à un tampon libéré lors de son redimensionnement; le lecteur de diagnostic peut aussi associer une ancienne adresse de tampon à une nouvelle taille. Le correctif remplace le tampon et diffère la libération après une période de grâce RCU, tout en ordonnant la publication et la lecture des données.

    Action recommandée : Appliquer une version du noyau intégrant le correctif; aucune version corrigée n’est précisée dans la source fournie.

  • CVE-2026-98285Non déterminée

    Linux bridge VLAN : erreurs switchdev pouvant perturber la suppression de VLAN

    Si switchdev refuse la suppression d’un VLAN de pont, l’arrêt de `__vlan_del` peut laisser un état incohérent, provoquer des fuites lors d’un vidage ou entraîner un déréférencement de pointeur nul. Le correctif journalise l’erreur switchdev mais poursuit la suppression du VLAN logiciel.

    Action recommandée : Appliquer une version du noyau intégrant le correctif; aucune version corrigée n’est précisée dans la source fournie.

  • CVE-2026-98286Non déterminée

    Linux : risque de réarmement d’un minuteur pendant l’arrêt de drop_monitor

    Une course lors de l’arrêt de drop_monitor pouvait réarmer un minuteur après sa suppression, puis le faire exécuter du code après déchargement du module. Le correctif remplace timer_delete_sync() par timer_shutdown_sync() afin d’empêcher ce réarmement.

    Action recommandée : Appliquer une version du noyau intégrant le correctif timer_shutdown_sync() pour drop_monitor.

  • CVE-2026-98287Non déterminée

    Linux : contrôles insuffisants de l’en-tête et des données dans pppoatm

    Le chemin d’envoi pppoatm pouvait manipuler un en-tête skb non modifiable et lire au-delà de données disponibles dans certains paquets, notamment via le pontage de canaux PPP. Le correctif vérifie la disponibilité des données et rend l’en-tête modifiable avant l’encapsulation LLC.

    Action recommandée : Appliquer une version du noyau intégrant les vérifications skb_cow_head() et pskb_may_pull() dans pppoatm_send().

  • CVE-2026-98288Non déterminée

    Linux : troncature de longueur d’en-tête dans le pilote stmmac

    Le pilote stmmac stockait dans un entier de 8 bits la longueur d’en-tête utilisée pour la segmentation TCP, alors que des longueurs supérieures à 255 octets étaient admises. Le correctif élargit ce type à unsigned int afin d’éviter la troncature.

    Action recommandée : Appliquer une version du noyau où proto_hdr_len est suffisamment large dans stmmac.

  • CVE-2026-98289Non déterminée

    Linux : cohérence de l’index des composantes fortement connexes AF_UNIX

    Dans l’algorithme de parcours des sockets AF_UNIX, les sommets d’une composante fortement connexe pouvaient conserver des valeurs scc_index différentes. Le correctif unifie cet index lors de la finalisation de la composante.

    Action recommandée : Appliquer une version du noyau intégrant l’unification de scc_index dans __unix_walk_scc().

  • CVE-2026-98290Non déterminée

    Linux : risque d’inversion de verrous pendant le nettoyage RFCOMM

    Le nettoyage des sockets d’écoute RFCOMM pouvait prendre des verrous dans un ordre inverse de celui utilisé par le worker Bluetooth, créant un risque de blocage. Le correctif ferme d’abord l’état du socket d’écoute et ajuste le traitement des sockets enfants lors de leur retrait.

    Action recommandée : Appliquer une version du noyau intégrant la correction du nettoyage des sockets d’écoute RFCOMM.

  • CVE-2026-98291Non déterminée

    Linux : dépassement de limites possible dans btintel_pcie

    Le pilote Bluetooth btintel_pcie utilisait une comparaison stricte qui laissait passer un index égal au nombre d’éléments de la file RX. Le correctif rejette aussi cette valeur limite, évitant un accès au-delà du tableau FRBD.

    Action recommandée : Appliquer une version du noyau utilisant le contrôle de limites corrigé dans btintel_pcie_submit_rx().

  • CVE-2026-98292Non déterminée

    Linux : lecture hors limites possible dans les pilotes Bluetooth MediaTek

    Les pilotes btmtksdio et btmtkuart pouvaient lire des champs d’événements WMT avant d’avoir vérifié que les données reçues étaient assez longues. Le correctif valide les longueurs avant l’accès aux structures et traite les accusés FUNC_CTRL courts à partir de leur octet d’indicateur.

    Action recommandée : Appliquer une version du noyau intégrant les contrôles de longueur WMT corrigés dans btmtksdio et btmtkuart.

  • CVE-2026-98293Non déterminée

    Linux : fuite de référence du socket parent Bluetooth ISO

    Un chemin d’erreur de iso_conn_ready() ne libérait pas la référence détenue sur le socket parent lorsque l’allocation du socket enfant échouait. Le correctif libère cette référence dans ce chemin également.

    Action recommandée : Appliquer une version du noyau qui libère la référence du parent dans le chemin d’échec d’allocation.

  • CVE-2026-98294Non déterminée

    Linux : écriture sur port série fermé dans hci_qca

    Le pilote hci_qca pouvait écrire sur un port série déjà fermé lors d’une séquence d’échec puis de retrait du pilote. Le correctif vérifie que le protocole UART est toujours prêt avant toute écriture, tout en conservant la désactivation du régulateur.

    Action recommandée : Appliquer une version du noyau vérifiant HCI_UART_PROTO_READY avant l’écriture sur le port série.

  • CVE-2026-98295Non déterminée

    Linux : accès possible à un périphérique Bluetooth libéré pendant un coredump

    Lors du retrait d’un contrôleur Bluetooth pendant un vidage mémoire, des travaux et minuteurs pouvaient continuer à accéder à hdev après sa libération. Le correctif bloque les nouveaux producteurs, arrête les travaux et purge les données en attente pendant le désenregistrement.

    Action recommandée : Appliquer une version du noyau qui arrête les travaux de coredump et purge leur file lors du désenregistrement Bluetooth.

  • CVE-2026-98296Non déterminée

    Linux : contrôle de longueur manquant dans l’envoi Bluetooth PCIe

    Une vérification manquante de la longueur d’un paquet Bluetooth pouvait entraîner une copie dépassant la taille d’un tampon DMA fixe. Le correctif ajoute le contrôle de longueur dans `btintel_pcie_send_sync()` avant la copie.

    Action recommandée : Installer une version du noyau intégrant le correctif dès qu’elle est disponible.

  • CVE-2026-98297Non déterminée

    Linux : course lors de la mise en file du travail d’émission Bluetooth

    Des envois ACL, SCO ou ISO pouvaient mettre en file `tx_work` pendant que la fermeture du périphérique Bluetooth vidait la file de travaux, provoquant un avertissement et la perte du travail. Le correctif fait passer ces producteurs par un mécanisme partagé qui tient compte de l’état de vidage.

    Action recommandée : Installer une version du noyau intégrant le correctif dès qu’elle est disponible.

  • CVE-2026-98298Non déterminée

    Linux : longueur incorrecte d’entrée scatterlist dans le pilote MMP PDMA

    Le pilote MMP PDMA lisait la longueur du premier élément de la scatterlist au lieu de celle de l’élément courant. Le correctif utilise l’entrée courante, évitant ainsi des lectures hors limites ou une perte silencieuse de données dans les listes de tailles variables.

    Action recommandée : Installer une version du noyau intégrant le correctif dès qu’elle est disponible.

  • CVE-2026-98299Non déterminée

    Linux : division par zéro possible avec une valeur tcp_rmem trop faible

    Une valeur `tcp_rmem` trop faible pouvait ramener à zéro l’espace de réception calculé et provoquer une division par zéro lors de la croissance du tampon TCP. Le correctif impose une limite minimale de 4096 et met à jour la documentation correspondante.

    Action recommandée : Éviter les valeurs `tcp_rmem` inférieures à 4096 et installer une version du noyau intégrant le correctif.

  • CVE-2026-98300Non déterminée

    Linux — course lors de la fermeture d’un socket TCP IPv6

    Un défaut de synchronisation dans le traitement TCP IPv6 pouvait déclencher un accès concurrent lors de la fermeture d’un socket à l’écoute. Le correctif évite l’appel concerné lorsque le socket est déjà en état TCP_CLOSE ; les versions affectées et les versions Debian corrigées ne sont pas précisées ici.

    Action recommandée : Mettre à jour le noyau Debian dès qu’une mise à jour de sécurité applicable est disponible.

  • CVE-2026-98301Non déterminée

    Linux : appel switchdev potentiellement bloquant sous verrou RCU

    Le code du pont réseau appelait une chaîne de notification switchdev susceptible de dormir tout en maintenant un verrou RCU en lecture. Le correctif déplace cet appel hors de la section RCU et vérifie que RTNL est détenu.

    Action recommandée : Installer une version du noyau intégrant le correctif dès qu’elle est disponible.

  • CVE-2026-98302Non déterminée

    Linux : déréférencement nul dans le pilote FDDI lors du réglage de l’adresse MAC

    Sur une interface FDDI inactive, la modification de l’adresse MAC pouvait appeler une réinitialisation qui déréférençait des files de transmission non initialisées et provoquait un plantage du noyau. Le correctif évite la réinitialisation matérielle lorsque l’interface n’est pas active.

    Action recommandée : Installer une version du noyau intégrant le correctif ; réserver les changements d’adresse MAC aux interfaces actives en attendant.

  • CVE-2026-98303Non déterminée

    Linux : rejet des routes IPv4 inaccessibles lors de la recherche de route ICMP

    La recherche de route ICMP IPv4 pouvait accepter une route d’entrée marquée `RTN_UNREACHABLE` et tenter ensuite de l’utiliser en sortie. Le correctif rejette explicitement ces routes pour éviter l’avertissement noyau associé.

    Action recommandée : Installer une version du noyau intégrant le correctif dès qu’elle est disponible.

  • CVE-2026-98304Non déterminée

    Linux : règles de filtrage perdues à la réouverture d’une interface bcmgenet

    Le pilote `bcmgenet` réinitialisait sa liste de filtres matériels à chaque ouverture de l’interface, perdant les règles configurées par l’utilisateur après un cycle arrêt-redémarrage. Le correctif initialise les listes une seule fois et restaure les règles à l’ouverture.

    Action recommandée : Installer une version du noyau intégrant le correctif ; reconfigurer les règles de filtrage perdues après une réouverture si nécessaire.

  • CVE-2026-98305Non déterminée

    Linux : course de scrutation des statistiques lors du démontage du pilote mxl862xx

    Le pilote DSA `mxl862xx` pouvait laisser son travail périodique de statistiques accéder à des ports libérés lors d’un échec d’enregistrement ou d’un arrêt. Le correctif ne démarre la scrutation qu’après une configuration réussie et la désactive de façon synchrone lors du démontage et de l’arrêt.

    Action recommandée : Installer une version du noyau intégrant le correctif dès qu’elle est disponible.

  • CVE-2026-98306Non déterminée

    Linux : correction du marquage VRF à la décapsulation SRv6/IPIP

    Un correctif du noyau Linux rétablit le marquage VRF IPv4 lors de la décapsulation IPIP de paquets SRv6. Sans ce marquage, certains paquets destinés à une socket liée à l’interface VRF peuvent ne pas lui parvenir.

    Action recommandée : Mettre à jour le noyau vers une version intégrant le correctif dès qu’elle est disponible.

  • CVE-2026-98307Non déterminée

    Linux : fuite mémoire corrigée dans le nettoyage des stations ath11k

    Un correctif du pilote Wi-Fi ath11k libère les statistiques de station qui pouvaient rester allouées après un crash du microprogramme. Le défaut peut entraîner une fuite mémoire, notamment lors du nettoyage des pairs avant le redémarrage du matériel.

    Action recommandée : Mettre à jour le noyau vers une version intégrant le correctif.

  • CVE-2026-98308Non déterminée

    Linux : vérification du flux avant la trace d’ouverture PCM ALSA

    Un correctif ALSA déplace la trace d’ouverture PCM après la vérification qu’un flux matériel a bien été attribué. En cas d’épuisement des flux, le point de trace pouvait accéder à une valeur de flux non valide.

    Action recommandée : Mettre à jour le noyau vers une version intégrant le correctif.

  • CVE-2026-98309Non déterminée

    Linux : use-after-free corrigé au retrait du pilote DRM VC4

    Un correctif du pilote DRM VC4 utilise l’initialisation gérée du polling KMS afin qu’il soit arrêté avec le périphérique. Auparavant, un travail de polling pouvait s’exécuter après le retrait du pilote et accéder à un drm_device libéré.

    Action recommandée : Mettre à jour le noyau vers une version intégrant le correctif.

  • CVE-2026-98310Non déterminée

    Linux : référence runtime-PM ajoutée au réducteur mémoire DRM Xe

    Un correctif du réducteur de mémoire du pilote DRM Xe prend une référence runtime-PM avant de traiter certaines mémoires hors mémoire système. Sans cette référence, le retrait de pages pouvait tenter d’invalider les mappings GPU alors que le périphérique était suspendu, provoquant des avertissements et des erreurs d’invalidation.

    Action recommandée : Mettre à jour le noyau vers une version intégrant le correctif.

  • CVE-2026-98311Non déterminée

    Linux : use-after-free corrigé dans virt_wifi

    Un correctif de virt_wifi reporte le transfert de l’état opérationnel jusqu’à ce que le périphérique réseau soit enregistré et relié. Auparavant, un échec d’enregistrement pouvait laisser une entrée d’événement de lien pointant vers un objet libéré, entraînant un use-after-free ultérieur.

    Action recommandée : Mettre à jour le noyau vers une version intégrant le correctif.

  • CVE-2026-98312Non déterminée

    Linux : écriture hors limites corrigée dans ALSA 6fire

    Un correctif ALSA 6fire borne la longueur des paquets isochrones de sortie à partir de la taille maximale du paquet du point de terminaison OUT. Le défaut permettait à une longueur rapportée par le périphérique d’entraîner une écriture hors limites, avec un risque de plantage du noyau.

    Action recommandée : Mettre à jour le noyau vers une version intégrant le correctif.

  • CVE-2026-98313Non déterminée

    Linux : le pilote DisplayPort MSM évite PUSH_IDLE sur un lien inactif

    Un correctif du pilote DisplayPort MSM évite d’émettre PUSH_IDLE si le lien n’a jamais été activé. Après un échec de négociation du lien, cette opération pouvait provoquer un délai d’attente et, sur la plateforme décrite, un arrêt forcé de coprocesseurs suivi d’un redémarrage de la machine.

    Action recommandée : Mettre à jour le noyau vers une version intégrant le correctif.

  • CVE-2026-98314Non déterminée

    Linux : déréférencement NULL corrigé lors de l’enregistrement du timer PCM

    Un correctif ALSA affecte les données privées du timer PCM avant de l’inscrire dans la liste globale des timers. Auparavant, un lecteur concurrent pouvait accéder aux callbacks pendant une fenêtre où ces données étaient NULL, entraînant un déréférencement NULL.

    Action recommandée : Mettre à jour le noyau vers une version intégrant le correctif.

  • CVE-2026-98315Non déterminée

    Linux : synchronisation et restauration corrigées dans NTFS

    Un correctif du système de fichiers NTFS protège par verrou les modifications de runlist effectuées lors de la réduction d’un attribut non résident et de sa conversion en attribut résident. Il ajoute aussi une restauration des structures mémoire et des mapping pairs sur disque en cas d’échec de mise à jour, et signale le volume en erreur si cette restauration échoue.

    Action recommandée : Mettre à jour le noyau vers une version intégrant le correctif.

  • CVE-2026-98316Non déterminée

    Linux : course entre rawmidi et déconnexion USB dans le pilote bcd2000

    Une course entre une opération rawmidi déjà en cours et la déconnexion USB pouvait laisser le pilote bcd2000 accéder à une URB libérée. Le correctif synchronise les opérations rawmidi et la gestion des complétions au moyen d’un verrou.

    Action recommandée : Appliquer une version du noyau intégrant le correctif dès qu’elle est disponible.

  • CVE-2026-98317Non déterminée

    Linux : validation des intervalles de sondage des entrées voisines

    Le paramètre NDTPA_INTERVAL_PROBE_TIME_MS pouvait accepter des valeurs hors limites, notamment en raison d’une validation manquante et d’une conversion susceptible de tronquer une valeur u64. Le correctif impose des bornes complètes et limite la valeur maximale à un jour, y compris pour le sysctl correspondant.

    Action recommandée : Appliquer une version du noyau intégrant le correctif.

  • CVE-2026-98318Non déterminée

    Linux SMB : dépassements de tampon lors du traitement de liens symboliques

    Le client SMB pouvait traiter une cible de lien symbolique absolue sans préfixe de lecteur NT, alors que le code ultérieur supposait ce préfixe présent. Un utilisateur disposant d’un accès en écriture à un partage monté pouvait ainsi déclencher des écritures hors limites et un dépassement de tampon.

    Action recommandée : Appliquer une version du noyau intégrant le correctif; limiter les accès en écriture aux partages SMB montés selon les besoins.

  • CVE-2026-98319Non déterminée

    Linux DRM : fuite d’événement vblank dans un chemin d’erreur

    Dans un chemin d’erreur DRM lié à out_fence_ptr, un événement vblank alloué pouvait ne pas être libéré lorsque la configuration de la fence échouait. Le correctif libère l’événement et annule la réservation lors de cet échec.

    Action recommandée : Appliquer une version du noyau intégrant le correctif.

  • CVE-2026-98320Non déterminée

    Linux netfilter : durée de vie insuffisante d’une conntrack dans la flowtable

    Le chemin de données de la flowtable netfilter pouvait continuer à référencer une conntrack dont les données d’extension avaient été libérées. Le correctif conserve une référence à la conntrack jusqu’à la libération du flux après la période de grâce RCU et attend la fin des entrées en attente à la sortie du module.

    Action recommandée : Appliquer une version du noyau intégrant le correctif.

  • CVE-2026-98321Non déterminée

    Linux netfilter NAT : fuite mémoire lors d’un échec d’enregistrement des hooks

    En cas d’échec de nf_hook_entries_insert_raw(), les hooks NAT pouvaient ne pas être libérés, entraînant une fuite mémoire. Le correctif ajuste le moment où nat_hook_ops est défini afin que le chemin d’erreur puisse déterminer correctement si un nettoyage est nécessaire.

    Action recommandée : Appliquer une version du noyau intégrant le correctif.

  • CVE-2026-98322Non déterminée

    Linux nftables NAT : adresse IPv4 netmap partiellement non initialisée

    La configuration netmap IPv4 de nft_nat ne remplissait que les quatre premiers octets d’une union de 16 octets, dont l’ensemble était ensuite copié vers les adresses NAT. Le correctif initialise à zéro l’adresse temporaire; le chemin IPv6 n’est pas concerné selon la description fournie.

    Action recommandée : Appliquer une version du noyau intégrant le correctif.

  • CVE-2026-98323Non déterminée

    Linux RDMA/siw : écriture hors limites avec des en-têtes fragmentés

    Le traitement d’un en-tête DDP/RDMAP fragmenté pouvait copier plus d’octets que ceux restant à recevoir, écraser l’état de réception puis provoquer une écriture hors limites lors d’un callback ultérieur. Le correctif calcule la longueur de copie à partir du nombre d’octets d’en-tête déjà reçus.

    Action recommandée : Appliquer une version du noyau intégrant le correctif.

  • CVE-2026-98324Non déterminée

    Linux dmaengine PXA : comptage erroné des descripteurs matériels

    Le pilote dmaengine PXA pouvait compter deux fois les descripteurs matériels avec certains compilateurs qui initialisent eux-mêmes le compteur __counted_by. Ce compte erroné affectait l’indexation et la libération des descripteurs; le correctif fixe explicitement le compteur et l’ajuste dans le chemin d’erreur.

    Action recommandée : Appliquer une version du noyau intégrant le correctif, particulièrement sur les configurations de compilation concernées.

  • CVE-2026-98335Non déterminée

    Linux : interruption du changement de canal à la sortie d’un maillage

    L’arrêt d’un maillage pouvait laisser actif un changement de canal alors que son contexte de canal avait été libéré. Le travail de finalisation CSA pouvait alors provoquer une faute du noyau; le correctif interrompt correctement le changement de canal.

    Action recommandée : Appliquer une version du noyau intégrant le correctif lorsqu’elle est disponible.

  • CVE-2026-98336Non déterminée

    Linux : correction de l’offload TC sur les interfaces AP_VLAN

    Une course sur les interfaces AP_VLAN pouvait provoquer une tentative incorrecte d’offload matériel de la configuration TC. Le correctif refuse cet offload afin que le traitement soit effectué en logiciel ; aucune version affectée ni version corrigée n’est précisée dans la source.

    Action recommandée : Appliquer une version du noyau intégrant le correctif dès qu’elle est disponible ; aucune version corrigée n’est indiquée dans la source.

  • CVE-2026-98337Non déterminée

    Linux : éviter le démarrage d’un ROC pendant un scan

    Une demande ROC en attente pouvait être démarrée alors qu’un scan avait commencé entre-temps, entraînant un avertissement noyau. Le correctif empêche le démarrage du ROC dans cette situation ; les versions concernées et la version corrigée ne sont pas précisées dans la source.

    Action recommandée : Appliquer une version du noyau intégrant le correctif dès qu’elle est disponible ; aucune version corrigée n’est indiquée dans la source.

  • CVE-2026-98338Non déterminée

    Linux : conserver une référence à l’entrée BSS lors d’une jonction IBSS

    La recherche différée de l’entrée BSS lors d’un événement de jonction IBSS pouvait échouer si un scan la supprimait entre-temps, provoquant un avertissement noyau. Le correctif recherche l’entrée plus tôt et conserve une référence ; aucune version affectée ou corrigée n’est donnée.

    Action recommandée : Appliquer une version du noyau intégrant le correctif dès qu’elle est disponible ; aucune version corrigée n’est indiquée dans la source.

  • CVE-2026-98339Non déterminée

    Linux : corriger le retrait des entrées BSS obsolètes

    Lors du remplacement d’une entrée BSS, le filtrage par type pouvait laisser en place une entrée incompatible et provoquer un avertissement lors du rehachage. Le correctif supprime ce filtrage pour retirer les entrées correspondantes ; la source ne précise pas les versions affectées ni la version corrigée.

    Action recommandée : Appliquer une version du noyau intégrant le correctif dès qu’elle est disponible ; aucune version corrigée n’est indiquée dans la source.

  • CVE-2026-98340Non déterminée

    Linux : ne regrouper les BSS cachés qu’après réception d’un beacon

    cfg80211 pouvait regrouper des réponses de sondage pour un BSS caché sans qu’une entrée contenant une balise beacon existe, menant à des avertissements lors d’un regroupement ultérieur. Le correctif ne regroupe les entrées que lorsqu’un beacon a été reçu ; les versions concernées et corrigées ne sont pas indiquées.

    Action recommandée : Appliquer une version du noyau intégrant le correctif dès qu’elle est disponible ; aucune version corrigée n’est indiquée dans la source.

  • CVE-2026-98341Non déterminée

    Linux : corriger la durée de vie des requêtes de scan cfg80211

    Lors de l’arrêt d’une interface pendant un scan, cfg80211 pouvait libérer une requête encore considérée comme appartenant au pilote, conduisant à un use-after-free dans scan_done(). Le correctif suit cette propriété et diffère la libération si nécessaire ; la source ne donne ni versions affectées ni version corrigée.

    Action recommandée : Appliquer une version du noyau intégrant le correctif dès qu’elle est disponible ; aucune version corrigée n’est indiquée dans la source.

  • CVE-2026-98342Non déterminée

    Linux : attendre la fin des lecteurs RCU avant de libérer dma_device

    dma_device_release() pouvait libérer un périphérique DMA alors que des lecteurs RCU parcouraient encore la liste des périphériques, causant un accès après libération. Le correctif ajoute une attente de grâce RCU avant la libération ; aucune version affectée ou corrigée n’est précisée.

    Action recommandée : Appliquer une version du noyau intégrant le correctif dès qu’elle est disponible ; aucune version corrigée n’est indiquée dans la source.

  • CVE-2026-98343Non déterminée

    Linux : éviter un use-after-free dans dma_chan_put()

    Après la libération du dernier DMA device, dma_chan_put() pouvait encore lire son champ owner pour appeler module_put(), provoquant un use-after-free. Le correctif mémorise le propriétaire du module avant la libération ; les versions concernées et corrigées ne sont pas précisées.

    Action recommandée : Appliquer une version du noyau intégrant le correctif dès qu’elle est disponible ; aucune version corrigée n’est indiquée dans la source.

  • CVE-2026-98344Non déterminée

    Linux : corriger le sous-décompte des références DMA

    dma_chan_put() décrémentait systématiquement la référence du périphérique, même lorsque dma_chan_get() avait emprunté un chemin rapide sans l’incrémenter. Le correctif ne décrémente cette référence qu’au dernier put ; la source ne précise pas les versions touchées ni la version corrigée.

    Action recommandée : Appliquer une version du noyau intégrant le correctif dès qu’elle est disponible ; aucune version corrigée n’est indiquée dans la source.

  • CVE-2026-98325Non déterminée

    Linux mac80211 : traitement des échecs de construction d’en-tête TX

    Dans mac80211, des échecs de construction d’en-tête TX n’initialisaient pas assez tôt les informations de contrôle du paquet, ce qui empêchait un nettoyage cohérent et le signalement de l’échec à l’espace utilisateur. Le correctif initialise skb->cb[] plus tôt et unifie le chemin de libération.

    Action recommandée : Appliquer une version du noyau intégrant le correctif.

  • CVE-2026-98326Non déterminée

    Linux : libération du contexte de canal après échec du démarrage d’un maillage

    Un échec de démarrage d’un maillage pouvait laisser un contexte de canal alloué, puis provoquer un avertissement lors du retrait de l’interface. Le correctif libère le contexte lorsque le démarrage échoue.

    Action recommandée : Appliquer une version du noyau intégrant le correctif lorsqu’elle est disponible.

  • CVE-2026-98327Non déterminée

    Linux : réinitialisation de l’état CSA à la sortie d’un maillage

    Quitter un réseau maillé pendant un changement de canal en attente pouvait laisser allouées des données CSA et conserver un état incohérent. Le correctif réinitialise cet état lors de l’arrêt du maillage.

    Action recommandée : Appliquer une version du noyau intégrant le correctif lorsqu’elle est disponible.

  • CVE-2026-98328Non déterminée

    Linux : prise en compte de la capacité HE 6 GHz dans la longueur des éléments de scan

    La longueur des éléments IE de scan ne tenait pas compte de la capacité HE 6 GHz présente dans les requêtes de sonde. Le calcul corrigé évite l’échec de construction de ces éléments et le déclenchement d’un avertissement lors du démarrage du scan.

    Action recommandée : Appliquer une version du noyau intégrant le correctif lorsqu’elle est disponible.

  • CVE-2026-98329Non déterminée

    Linux : rejet des trames injectées trop larges pour le contexte de canal

    mac80211 transmettait au pilote des trames injectées sur une interface moniteur même si leur largeur de bande dépassait celle du contexte de canal. Le correctif rejette ces trames, qui ne peuvent pas être émises dans cette configuration.

    Action recommandée : Appliquer une version du noyau intégrant le correctif lorsqu’elle est disponible.

  • CVE-2026-98330Non déterminée

    Linux : gestion du wiphy lors de la destruction d’un espace de noms réseau

    Lors de la destruction d’un espace de noms réseau, l’échec du déplacement d’un wiphy pouvait le laisser associé à un pointeur d’espace de noms invalide. Le correctif supprime les interfaces qui ne peuvent pas être déplacées afin que le wiphy rejoigne toujours l’espace de noms initial.

    Action recommandée : Appliquer une version du noyau intégrant le correctif lorsqu’elle est disponible.

  • CVE-2026-98331Non déterminée

    Linux : retrait des interfaces mac80211 lors du désenregistrement du netdev

    Un netdev pouvait être désenregistré sans être retiré de la liste locale des interfaces mac80211, notamment après un échec lors de la destruction d’un espace de noms. Le correctif le retire de cette liste dans le chemin ndo_uninit s’il y figure encore.

    Action recommandée : Appliquer une version du noyau intégrant le correctif lorsqu’elle est disponible.

  • CVE-2026-98332Non déterminée

    Linux : limiter les opérations TDLS aux pairs TDLS

    La routine TDLS pouvait traiter la station du point d’accès comme un pair TDLS, puis provoquer des avertissements lors de son retrait. Le correctif vérifie que la station est bien un pair TDLS avant d’appliquer ces opérations.

    Action recommandée : Appliquer une version du noyau intégrant le correctif lorsqu’elle est disponible.

  • CVE-2026-98333Non déterminée

    Linux : réinitialisation de l’état du voyant si la montée d’interface échoue

    Si la première interface échouait à monter, l’état du voyant radio et son temporisateur pouvaient rester actifs. Le correctif annule l’état du voyant sur le chemin d’erreur pour éviter qu’un temporisateur encore actif ne soit libéré.

    Action recommandée : Appliquer une version du noyau intégrant le correctif lorsqu’elle est disponible.

  • CVE-2026-98334Non déterminée

    Linux : réinitialisation de l’état beacon après un échec de démarrage AP

    Le démarrage d’un point d’accès pouvait échouer après l’activation de l’état beacon, qui restait alors incohérent. Le correctif réinitialise cet état sur les chemins d’échec afin d’éviter des erreurs ultérieures pendant le scan ou le traitement hors canal.

    Action recommandée : Appliquer une version du noyau intégrant le correctif lorsqu’elle est disponible.

  • CVE-2026-98345Non déterminée

    Linux : vérifier la taille de l’en-tête IP dans cfg80211

    Une trame ressemblant à un paquet IP mais trop courte pouvait conduire cfg80211_classify8021d() à lire incorrectement le champ DS, avec une valeur non initialisée. Le correctif vérifie l’en-tête à l’aide de skb_header_pointer() ; aucune version affectée ni corrigée n’est précisée.

    Action recommandée : Appliquer une version du noyau intégrant le correctif dès qu’elle est disponible ; aucune version corrigée n’est indiquée dans la source.

  • CVE-2026-98346Non déterminée

    Linux : plantage possible avec un wdev sans netdev dans cfg80211

    Un ordre de vérification incorrect peut provoquer un plantage lorsque la fonction reçoit un wdev sans netdev. Le correctif évite d’interroger le masque radio dans ce cas.

    Action recommandée : Appliquer le correctif Linux correspondant dès qu’il est disponible pour la version utilisée.

  • CVE-2026-98347Non déterminée

    Linux : course pouvant bloquer le démontage d’une interface IPoIB

    Une course pendant le vidage multicast pouvait rétablir l’état OPER_UP après l’arrêt de l’interface et bloquer son démontage. Le correctif utilise un indicateur distinct pour signaler le vidage multicast.

    Action recommandée : Appliquer le correctif Linux correspondant dès qu’il est disponible pour la version utilisée.

  • CVE-2026-98348Non déterminée

    Linux : lecture hors limites avec des réponses d’association Wi-Fi trop courtes

    Des réponses d’association trop courtes pouvaient faire lire le parseur au-delà du tampon reçu. Le correctif rejette la trame avant l’accès aux champs fixes.

    Action recommandée : Appliquer le correctif Linux correspondant dès qu’il est disponible pour la version utilisée.

  • CVE-2026-98349Non déterminée

    Linux : lecture hors limites avec des balises beacon ou réponses probe Wi-Fi trop courtes

    Des balises beacon ou réponses probe trop courtes pouvaient entraîner une lecture hors limites du tampon de réception. Le correctif rejette les trames avant d’accéder aux champs fixes.

    Action recommandée : Appliquer le correctif Linux correspondant dès qu’il est disponible pour la version utilisée.

  • CVE-2026-98350Non déterminée

    Linux : correction de la transmission du PMKID au firmware brcmfmac cyw

    Le pilote brcmfmac cyw pouvait transmettre au firmware des données d’authentification non initialisées et omettre le PMKID fourni. Le correctif initialise l’état d’authentification et transmet le PMKID lorsqu’il est présent.

    Action recommandée : Appliquer le correctif Linux correspondant dès qu’il est disponible pour la version utilisée.

  • CVE-2026-98351Non déterminée

    Linux : fuite de mémoire lors de l’envoi de paquets avec virt_wifi déconnecté

    Lorsque le lien simulé était déconnecté, virt_wifi_start_xmit() abandonnait le paquet sans libérer son skb. Le correctif libère le skb avant de retourner l’état d’abandon.

    Action recommandée : Appliquer le correctif Linux correspondant dès qu’il est disponible pour la version utilisée.

  • CVE-2026-98352Non déterminée

    Linux : fuite de crédits du pool CQ dans le client RDMA RTRS

    Une connexion RTRS interrompue pouvait laisser des crédits de CQ empruntés dans le pool partagé. Le correctif empêche un traitement ADDR_RESOLVED concurrent d’emprunter des ressources une fois le teardown commencé.

    Action recommandée : Appliquer le correctif Linux correspondant dès qu’il est disponible pour la version utilisée.

  • CVE-2026-98353Non déterminée

    Linux : risque de blocage sur les tables XArray du pilote RDMA erdma

    Des accès XArray depuis des interruptions pouvaient se bloquer sur le verrou pris par les chemins de création des QP et CQ. Le correctif rend les opérations de mise à jour compatibles avec le contexte d’interruption.

    Action recommandée : Appliquer le correctif Linux correspondant dès qu’il est disponible pour la version utilisée.

  • CVE-2026-98354Non déterminée

    Linux : fuite de mémoire déclenchée par des MAD avec une PKey incorrecte

    Un message MAD reçu avec une PKey non autorisée pouvait provoquer une fuite de mémoire répétée. Le correctif ajoute le tampon à la liste de nettoyage avant l’application du contrôle de sécurité.

    Action recommandée : Appliquer le correctif Linux correspondant dès qu’il est disponible pour la version utilisée.

  • CVE-2026-98355Non déterminée

    Linux : déréférencement nul possible lors du nettoyage du client RTRS

    Un chemin de nettoyage du client RTRS pouvait déréférencer un nom d’objet kobject nul et provoquer un plantage. Le correctif vérifie la présence du nom avant de le copier.

    Action recommandée : Appliquer le correctif Linux correspondant dès qu’il est disponible pour la version utilisée.

  • CVE-2026-98356Non déterminée

    Linux : pointeur nul lors de l’initialisation DCB de bnxt_re

    Le pilote RDMA bnxt_re ignorait l’échec de création de la file de travaux DCB, puis pouvait transmettre un pointeur nul à queue_work(). Le correctif vérifie le résultat de l’allocation avant son utilisation.

    Action recommandée : Appliquer le correctif Linux correspondant dès qu’il est disponible dans la version ou le paquet utilisé.

  • CVE-2026-98357Non déterminée

    Linux iSERT — accès mémoire après libération de la connexion

    Dans le pilote iSERT, des complétions différées de PDU de contrôle pouvaient continuer après la libération de la connexion, entraînant un accès à de la mémoire libérée. Le correctif attend la fin de ces complétions avant de programmer la libération ; versions affectées et versions Debian corrigées non précisées ici.

    Action recommandée : Mettre à jour le noyau Debian dès qu’une mise à jour de sécurité applicable est disponible.

  • CVE-2026-98358Non déterminée

    Linux iSER — invalidation distante d’une direction non enregistrée

    Le pilote iSER pouvait déréférencer un descripteur absent si une cible distante demandait l’invalidation d’une direction mémoire qui n’avait pas été enregistrée. Le correctif traite cette invalidation comme une demande non sollicitée et termine la connexion ; versions affectées et versions Debian corrigées non précisées ici.

    Action recommandée : Mettre à jour le noyau Debian dès qu’une mise à jour de sécurité applicable est disponible.

  • CVE-2026-98359Non déterminée

    Linux : accès à un périphérique réseau en cours de désenregistrement dans RDMA

    ib_get_eth_speed() pouvait appeler une opération ethtool sur un périphérique réseau déjà en cours de désenregistrement, malgré la référence qui maintenait sa structure allouée. Le correctif vérifie sous RTNL que le périphérique est encore enregistré et conserve le verrou pendant son utilisation.

    Action recommandée : Appliquer le correctif Linux correspondant dès qu’il est disponible dans la version ou le paquet utilisé.

  • CVE-2026-98360Non déterminée

    Linux : utilisation après libération dans l’arbre multicast RDMA/rxe

    Dans RDMA/rxe, un groupe multicast pouvait être publié dans l’arbre de recherche avant l’ajout de l’adresse multicast sous-jacente; en cas d’échec, son objet libéré restait référencé et pouvait être réutilisé. Le correctif ne publie le groupe qu’après réussite de cet ajout et libère proprement l’objet privé en cas d’échec.

    Action recommandée : Appliquer le correctif Linux correspondant dès qu’il est disponible dans la version ou le paquet utilisé.

  • CVE-2026-98361Non déterminée

    Linux : contrôle de permission manquant dans les écritures RDMA/rxe ODP

    Un chemin RDMA/rxe ODP pouvait autoriser des écritures dans des pages en lecture seule sans déclencher correctement le mécanisme de copie à l’écriture. Selon la description NVD, un utilisateur non privilégié pouvait ainsi faire modifier des pages de cache de fichiers accessibles en lecture seule; le correctif rétablit le contrôle HMM_PFN_WRITE pour les opérations d’écriture.

    Action recommandée : Appliquer le correctif Linux correspondant dès qu’il est disponible dans la version ou le paquet utilisé.

  • CVE-2026-98362Non déterminée

    Linux : indice DVFS hors limites dans le pilote d’horloge SCPI

    Le pilote d’horloge SCPI pouvait utiliser un indice DVFS supérieur au nombre d’OPP disponibles si le micrologiciel renvoyait une valeur erronée ou périmée. Le correctif rejette aussi les indices hors limites, empêchant une lecture hors tableau et l’utilisation d’une fréquence issue de données invalides.

    Action recommandée : Appliquer le correctif Linux correspondant dès qu’il est disponible dans la version ou le paquet utilisé.

  • CVE-2026-98363Non déterminée

    Linux : nombre d’OPP DVFS non borné dans arm_scpi

    Le pilote firmware arm_scpi faisait confiance au nombre d’OPP DVFS déclaré par le micrologiciel, même lorsqu’il dépassait la capacité du tableau partagé. Le correctif rejette les comptes nuls ou supérieurs à MAX_DVFS_OPPS avec -EINVAL.

    Action recommandée : Appliquer le correctif Linux correspondant dès qu’il est disponible dans la version ou le paquet utilisé.

  • CVE-2026-98364Non déterminée

    Linux : utilisation après libération d’un périphérique réseau lors de la création de bundle XFRM

    La création de bundle XFRM pouvait conserver un pointeur vers un périphérique réseau sans prendre de référence, alors qu’un RTM_DELLINK concurrent pouvait libérer ce périphérique. Le correctif lit le périphérique sous RCU et maintient la section critique jusqu’à la prise des références nécessaires.

    Action recommandée : Appliquer le correctif Linux correspondant dès qu’il est disponible dans la version ou le paquet utilisé.

  • CVE-2026-98365Non déterminée

    Linux : débordement d’entier et accès hors limites dans RDMA/rxe

    Une vérification de plage RDMA dans RXE pouvait être contournée par un débordement d’entier, entraînant un accès hors limites et un plantage du noyau. La correction rend le contrôle de plage sûr face aux débordements.

    Action recommandée : Appliquer une version du noyau intégrant la correction de mr_check_range() dès qu’elle est disponible.

  • CVE-2026-98366Non déterminée

    Linux : incohérence de domaine de protection dans RDMA RXE

    Dans le pilote RDMA RXE, la validation tardive des indicateurs d’accès pouvait laisser le domaine de protection d’une MR incohérent après une erreur. Cette incohérence pouvait conduire à une utilisation après libération lors du nettoyage d’une fenêtre mémoire.

    Action recommandée : Installer une version du noyau intégrant la correction.

  • CVE-2026-98367Non déterminée

    Linux : course dans le chemin d’erreur de RDMA SIW

    Dans le pilote RDMA SIW, un échec de modification de QP pendant siw_accept() pouvait laisser une association avec le CEP accessible sans la protection attendue du verrou. Une modification concurrente du QP pouvait alors perturber le nettoyage et la gestion de la référence au CEP.

    Action recommandée : Installer une version du noyau intégrant la correction.

  • CVE-2026-98368Non déterminée

    Linux : gestion incorrecte des fragments zerocopy dans ESP

    Le traitement ESP hors place pouvait modifier les fragments d’un skb zerocopy sans convertir correctement leur mode de gestion des références. Cela pouvait provoquer une utilisation après libération des pages épinglées ou une fuite de références.

    Action recommandée : Installer une version du noyau intégrant la correction.

  • CVE-2026-98369Non déterminée

    Linux : références et verrouillage RCU manquants dans la réinjection XFRM

    La réinjection XFRM exécutée dans un worker pouvait appeler des fonctions de réception sans verrou RCU, et conserver des références non garanties vers la destination ou le périphérique réseau. La correction ajoute la protection RCU et maintient des références valides pendant le traitement différé.

    Action recommandée : Installer une version du noyau intégrant la correction.

  • CVE-2026-98370Non déterminée

    Linux : utilisation après libération dans le traitement XFRM ALLOCSPI compat

    Le traitement d’une requête compat ALLOCSPI convertissait une seconde fois la réponse en utilisant le skb de la requête, ce qui pouvait lire au-delà du contenu déclaré et exposer un objet temporaire partagé. Une réception concurrente pouvait alors accéder à cet objet après sa libération.

    Action recommandée : Installer une version du noyau intégrant la correction.

  • CVE-2026-98371Non déterminée

    Linux : déni de service par longueur courte lors du réassemblage IPTFS

    Dans la réassemblage IPTFS, un paquet interne IPv4 de longueur totale trop courte pouvait entraîner une copie au-delà de la longueur allouée et un dépassement lors du calcul de la taille restante. Le chemin décrit peut provoquer un panic du noyau et un déni de service.

    Action recommandée : Installer une version du noyau intégrant la correction.

  • CVE-2026-98372Non déterminée

    Linux : lecture hors limites sur la pile dans le parcours des fragments IPTFS

    Le parcours IPTFS pouvait avancer dans un tableau de fragments au-delà de sa limite lorsque le décalage demandé dépassait la longueur totale des fragments. Une charge IP-TFS/AGGFRAG spécialement construite pouvait ainsi provoquer une lecture hors limites sur la pile du noyau.

    Action recommandée : Installer une version du noyau intégrant la correction.

Debian10 alertes · Gravité à préciser · Vérifié

Recherche du sujet effectuée

Niveau relevé : Gravité à préciser

La recherche dédiée a vérifié trois nouvelles fiches CVE Linux publiées le 6 octobre et quatre avis Debian datés du même jour : Roundcube, node-shell-quote, ruby-jwt et Rails. Les fiches NVD modifiées correspondant aux trois CVE Linux sont des doublons administratifs des publications et n’ont pas été comptées comme événements distincts. Les détails de versions corrigées et les identifiants CVE des quatre avis Debian n’ont pas été établis par les éléments consultés. Trois avis Debian LTS datés du 2026-10-06 ont été retenus : deux avis de sécurité concernant suricata-update et libpng, ainsi qu’une mise à jour corrigeant une régression de tests associée au correctif de CVE-2026-42496.

  • CVE-2026-98300Non déterminée

    Linux — course lors de la fermeture d’un socket TCP IPv6

    Un défaut de synchronisation dans le traitement TCP IPv6 pouvait déclencher un accès concurrent lors de la fermeture d’un socket à l’écoute. Le correctif évite l’appel concerné lorsque le socket est déjà en état TCP_CLOSE ; les versions affectées et les versions Debian corrigées ne sont pas précisées ici.

    Action recommandée : Mettre à jour le noyau Debian dès qu’une mise à jour de sécurité applicable est disponible.

  • CVE-2026-98357Non déterminée

    Linux iSERT — accès mémoire après libération de la connexion

    Dans le pilote iSERT, des complétions différées de PDU de contrôle pouvaient continuer après la libération de la connexion, entraînant un accès à de la mémoire libérée. Le correctif attend la fin de ces complétions avant de programmer la libération ; versions affectées et versions Debian corrigées non précisées ici.

    Action recommandée : Mettre à jour le noyau Debian dès qu’une mise à jour de sécurité applicable est disponible.

  • CVE-2026-98358Non déterminée

    Linux iSER — invalidation distante d’une direction non enregistrée

    Le pilote iSER pouvait déréférencer un descripteur absent si une cible distante demandait l’invalidation d’une direction mémoire qui n’avait pas été enregistrée. Le correctif traite cette invalidation comme une demande non sollicitée et termine la connexion ; versions affectées et versions Debian corrigées non précisées ici.

    Action recommandée : Mettre à jour le noyau Debian dès qu’une mise à jour de sécurité applicable est disponible.

  • DSA-6545-1Non déterminée

    DSA-6545-1 — mise à jour de sécurité de Roundcube

    Debian a publié un avis de sécurité pour Roundcube concernant plusieurs vulnérabilités susceptibles de permettre notamment du XSS, un contournement SRF, une injection d’en-têtes de courriel ou une élévation de privilèges. L’avis recommande la mise à jour du paquet Debian ; les CVE et versions corrigées ne sont pas établies par les éléments disponibles dans ce lot.

    Action recommandée : Installer la mise à jour de sécurité Debian correspondant à DSA-6545-1.

  • DLA-4825-1Non déterminée

    DLA-4825-1 : parcours de répertoires dans suricata-update

    Debian a publié DLA-4825-1 pour corriger un parcours de répertoires dans suricata-update, qui pouvait permettre à des règles malformées d’écraser des fichiers du système. Les versions concernées et la version corrective ne sont pas précisées dans la source fournie.

    Action recommandée : Appliquer la mise à jour Debian correspondant à DLA-4825-1.

  • DLA-4824-1Non déterminée

    DLA-4824-1 : utilisation après libération dans libpng

    Debian a publié DLA-4824-1 pour corriger une utilisation après libération dans libpng, susceptible de provoquer un déni de service. La source fournie ne donne ni identifiant CVE, ni versions affectées, ni version corrective.

    Action recommandée : Appliquer la mise à jour Debian correspondant à DLA-4824-1.

  • DSA-6548-1Non déterminée

    Debian corrige deux vulnérabilités de node-shell-quote

    Debian a publié DSA-6548-1 pour corriger deux vulnérabilités de node-shell-quote, module Node.js de citation et d’analyse de commandes shell. Elles peuvent entraîner un déni de service ou une injection de commandes shell ; la source fournie ne précise ni CVE, ni versions touchées, ni version corrigée.

    Action recommandée : Appliquer la mise à jour de sécurité Debian applicable à node-shell-quote.

  • DSA-6547-1Non déterminée

    DSA-6547-1 — mise à jour de sécurité de ruby-jwt

    Debian a publié un avis de sécurité pour ruby-jwt : la validation du HMAC de certains jetons était insuffisante. L’avis recommande la mise à jour du paquet Debian ; le CVE et les versions corrigées ne sont pas établis par les éléments disponibles dans ce lot.

    Action recommandée : Installer la mise à jour de sécurité Debian correspondant à DSA-6547-1.

  • DSA-6546-1Non déterminée

    DSA-6546-1 — mise à jour de sécurité de Rails

    Debian a publié un avis de sécurité pour Rails couvrant plusieurs problèmes pouvant entraîner du XSS, un déni de service, une traversée de chemins ou l’exécution de code arbitraire. L’avis recommande la mise à jour du paquet Debian ; les CVE et versions corrigées ne sont pas établies par les éléments disponibles dans ce lot.

    Action recommandée : Installer la mise à jour de sécurité Debian correspondant à DSA-6546-1.

  • CVE-2026-42496Non déterminée

    DLA-4821-2 : correction d’une régression liée à CVE-2026-42496

    Debian a publié DLA-4821-2 pour corriger une régression de tests dans libmodule-cpants-analyse-perl causée par le correctif de CVE-2026-42496. La source ne précise pas les versions concernées ni la version corrective de ce paquet.

    Action recommandée : Appliquer la mise à jour Debian DLA-4821-2 pour libmodule-cpants-analyse-perl.

Alpine LinuxVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur Alpine Linux n’a pas permis de vérifier de vulnérabilité, d’avis de sécurité, de correctif ou d’évolution substantielle daté de la période demandée (2026-10-06T00:00:00+02:00 à 2026-10-07T00:00:00+02:00). Les résultats consultés montrent des publications Alpine antérieures, notamment du 2026-09-17, et ne constituent pas une preuve d’absence d’événement durant la période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Apache HTTP ServerÀ compléter

Vérification incomplète

La page de sécurité officielle d’Apache consultée indique que les quatre vulnérabilités candidates ont été corrigées dans Apache HTTP Server 2.4.69, publiée le 2026-10-01, avant la période demandée. Les candidats signalent des modifications NVD le 2026-10-06, mais les éléments consultés ne permettent pas de déterminer si ces modifications étaient substantielles ou seulement administratives; aucune conclusion d’absence de nouveauté n’est donc tirée.

Aucune alerte enregistrée pour le moment. La vérification de ce sujet reste incomplète.

NginxVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée a relevé CVE-2026-105766, qui concerne la configuration nginx de Chainguard Academy. Sa publication CVE est datée du 2026-10-05, avant la période demandée ; la seule date du 2026-10-06 fournie pour le candidat est une modification de la fiche NVD, sans preuve consultable ici d’un changement substantiel pendant la période. Aucun item ne répond donc aux critères de date et de nouveauté retenus.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

PHP28 alertes · Critique · Vérification incomplète

Vérification incomplète

Niveau relevé : Critique

Les candidats fournis signalent dix vulnérabilités publiées pendant la période dans des applications ou un thème WordPress associés à PHP. La recherche n’a pas établi de nouvel avis de sécurité du runtime PHP ou de PHP-FPM dans cette fenêtre; l’item Haaken concerne un thème tiers et non le runtime PHP. Trois publications NVD datées du 6 octobre 2026 concernent des injections SQL dans Kusalkasilva Learning-Management-System : deux endpoints de connexion et l’endpoint d’inscription étudiant. Les fiches rapportent une divulgation publique, mais ne documentent pas de correctifs. Aucune vulnérabilité nouvelle, aucun correctif ou avis de sécurité propre à PHP n’est établi par les candidats pour la période. Les candidats portant sur des fichiers PHP concernent d’autres produits ; CVE-2026-105796 concerne notamment un générateur de code et ne constitue pas une vulnérabilité du langage ou du moteur PHP. Aucune vulnérabilité, publication de correctif, avis de sécurité, exploitation ou évolution substantielle concernant PHP n’est retenue dans ce lot pour la période demandée. Les entrées fournies concernent des produits tiers écrits en PHP, et non PHP ou PHP-FPM eux-mêmes; leurs mises à jour NVD ne suffisent pas à établir un événement de sécurité du sujet demandé. Les candidats fournis concernent des vulnérabilités de plugins WordPress ou d’autres applications, et non PHP ni php-fpm. Aucun élément du lot ne constitue donc une information retenue pour le sujet demandé. Aucun candidat ne concerne le produit PHP ou PHP-FPM lui-même ; les références à des fichiers PHP désignent des applications tierces hors sujet. Aucun élément retenu : les candidats concernent des vulnérabilités dans des applications distinctes écrites en PHP, et non le langage PHP ou PHP-FPM. Leurs dates de mise à j…

  • CVE-2026-39797Critique

    Injection d’objets PHP non authentifiée dans GDPR Framework by Data443

    GDPR Framework by Data443 présente une injection d’objets PHP non authentifiée dans les versions jusqu’à 2.5.0 incluse. La fiche fournie ne précise ni version corrigée ni méthode d’atténuation.

    Action recommandée : Mettre à jour vers une version corrigée dès qu’elle est disponible.

  • CVE-2026-82531Critique

    Smarty : injection de code dans le cache PHP des modèles

    Smarty présente une injection de code pouvant conduire à l’exécution de PHP lors de l’inclusion d’un fichier cache régénéré. Le défaut concerne l’héritage de modèles multi-composants, lorsque `nocache_hash` n’est pas restauré et qu’un marqueur SmartyNocache forgé est recopié dans le cache PHP.

    Action recommandée : Mettre à jour Smarty vers la version corrigée correspondant à la branche utilisée.

  • CVE-2026-104070Critique

    Plugin Crayons pour SPIP : défaut d’autorisation pouvant mener à l’exécution de PHP

    Le plugin Crayons pour SPIP avant 3.5.0 présente un défaut d’autorisation permettant à un attaquant non authentifié de modifier des champs d’objets éditables. La chaîne décrite peut conduire à l’exécution de code PHP sous l’identité du serveur web.

    Action recommandée : Mettre à jour Crayons vers la version 3.5.0 ou ultérieure.

  • CVE-2026-105918Moyenne

    Kusalkasilva Learning-Management-System : injection SQL au point de connexion

    Une injection SQL à distance affecte le point de connexion de Kusalkasilva Learning-Management-System, dans `login.php`, par manipulation des paramètres username/password. La source indique qu’un exploit a été rendu public, mais ne fournit ni versions corrigées ni correctif disponible.

    Action recommandée : Limiter l’exposition du point de connexion et surveiller les mises à jour ou avis du projet ; aucun correctif n’est indiqué dans la source.

  • CVE-2026-105919Moyenne

    Kusalkasilva Learning-Management-System : injection SQL au point de connexion administrateur

    Le point de connexion administrateur de Kusalkasilva Learning-Management-System présente une injection SQL à distance via les paramètres username/password de `admin/login.php`. La source rapporte un exploit public et précise qu’aucune version affectée ou corrigée n’est disponible pour ce produit sans versionnage.

    Action recommandée : Restreindre l’accès au point de connexion administrateur et suivre les mises à jour du projet ; aucun correctif n’est indiqué dans la source.

  • CVE-2026-105985Élevée

    Craft CMS : exécution de code à distance via app/render-components

    Craft CMS présente une exécution de code à distance dans l’action Control Panel `app/render-components`, accessible à un utilisateur authentifié disposant d’un accès de base au Control Panel. La requête peut faire évaluer du code Twig arbitraire avec les privilèges du processus PHP/web.

    Action recommandée : Évaluer l’exposition de l’interface Control Panel et appliquer un correctif éditeur dès qu’il est disponible.

  • CVE-2026-4889Élevée

    Injection SQL dans le point de vérification utilisateur d’eLoanApp

    L’application eLoanApp est affectée par une injection SQL dans le paramètre POST `logina` de `/ajax/users.php?op=verify`. L’exploitation peut révéler le moteur de base de données et provoquer des délais de requête ; aucune version affectée ou corrigée n’est précisée dans les données fournies.

    Action recommandée : Corriger la gestion du paramètre POST et utiliser des requêtes paramétrées ; vérifier les correctifs éditeur.

  • CVE-2026-106512Élevée

    CakePHP : injection dans Content-Disposition pouvant mener à une XSS stockée

    Dans CakePHP, `CakeResponse::download()` insère un nom de fichier fourni par l’appelant dans l’en-tête `Content-Disposition` sans assainissement. Un nom contenant des caractères de contrôle peut faire omettre cet en-tête et permettre le rendu en ligne d’un contenu HTML, tandis qu’un guillemet peut injecter des paramètres d’en-tête ; les informations fournies ne précisent pas de version corrigée.

    Action recommandée : Consulter l’avis ou le correctif CakePHP correspondant à CVE-2026-106512 ; jusqu’à correction, ne pas accepter de noms de fichiers non fiables dans les téléchargements concernés.

  • CVE-2026-103831Élevée

    Désérialisation non sécurisée dans le plugin TrueLayer pour Magento 2

    La désérialisation PHP non restreinte dans le composant Psr16CacheAdapter du plugin TrueLayer pour Magento 2 peut permettre l’exécution de code si un attaquant peut d’abord écrire des données manipulées dans le cache. Les versions 2.4.0 à 2.4.2 sont signalées comme affectées; mettez à jour le plugin vers la version 2.4.3 ou ultérieure et protégez l’accès en écriture à l’infrastructure de cache.

    Action recommandée : Mettre à jour TrueLayer Magento 2 Plugin vers la version 2.4.3 ou ultérieure et vérifier que seuls des composants autorisés peuvent écrire dans le cache.

  • CVE-2026-104069Élevée

    HortusFox : exécution de code via l’import de thèmes

    HortusFox antérieur à 6.2 permet à un administrateur authentifié de provoquer une exécution de code à distance par l’import d’un thème. L’archive est extraite dans la racine web publique avant validation des noms, extensions ou contenus, ce qui peut rendre accessible un fichier PHP malveillant.

    Action recommandée : Mettre à jour vers HortusFox 6.2 ou une version ultérieure et limiter l’accès à l’import de thèmes.

  • CVE-2026-105796Élevée

    Kiota : injection de code via les commentaires de documentation générés

    Kiota versions 0.5.0 à 1.35.0 présente une faille dans l’assainissement des commentaires de documentation Java générés à partir de descriptions OpenAPI contrôlées par un attaquant. Si le code généré est ensuite compilé et chargé, du code injecté peut s’exécuter dans le contexte de l’application ou de l’environnement de build ; la version 1.35.0 corrige le défaut.

    Action recommandée : Mettre à niveau Kiota vers la version 1.35.0 ou ultérieure et éviter de compiler ou charger du code généré à partir de descriptions OpenAPI non fiables.

  • CVE-2026-104747Élevée

    Thème WordPress Haaken : injection d’objet PHP non authentifiée

    Le thème WordPress Haaken jusqu’à la version 1.5 présente une injection d’objet PHP non authentifiée. La source consultée recommande la mise à jour vers Haaken 1.6 ou ultérieur; l’exploitation active n’est pas établie.

    Action recommandée : Mettre à jour le thème Haaken vers la version 1.6 ou ultérieure, ou le désactiver s’il n’est pas utilisé.

  • CVE-2026-105808Faible

    XSS dans SourceCodester Simple Student Information System

    Une injection XSS affecte la fonction `clean` de `searchresults.php` dans SourceCodester Simple Student Information System 1.0. L’attaque est distante et un exploit a été rendu public ; aucune version corrective n’est indiquée dans les données fournies.

    Action recommandée : Éviter d’exposer la version vulnérable ; appliquer un correctif éditeur s’il est publié.

  • CVE-2026-105809Faible

    XSS dans le traitement du profil de SourceCodester Simple Student Information System

    Une XSS affecte le traitement des champs `firstname` et `lastname` de `/register.php` dans SourceCodester Simple Student Information System 1.0. L’attaque peut être menée à distance et un exploit est public ; les informations fournies ne précisent pas de version corrigée.

    Action recommandée : Éviter d’exposer la version vulnérable ; appliquer un correctif éditeur s’il est publié.

  • CVE-2026-105920Moyenne

    Kusalkasilva Learning-Management-System : injection SQL à l’inscription des étudiants

    Kusalkasilva Learning-Management-System présente une injection SQL à distance dans le point d’inscription des étudiants `student_signup.php`. La fiche fournie indique que l’exploit a été divulgué publiquement, mais ne donne pas de versions corrigées ni de correctif.

    Action recommandée : Surveiller les mises à jour du projet et limiter l’exposition du point d’inscription ; aucun correctif n’est indiqué dans la source.

  • CVE-2026-88023Moyenne

    MongoDB PHP Library : injection dans les identifiants GridFS

    Une injection d’opérateurs dans les identifiants de fichiers GridFS peut entraîner la divulgation de fichiers, la suppression de leurs fragments ou le renommage d’un fichier non visé. Mettre à jour vers une version corrigée; à défaut, valider les identifiants GridFS avant leur utilisation.

    Action recommandée : Mettre à jour vers la version 1.21.5 ou 2.4.2 selon la branche utilisée; valider les identifiants GridFS en attendant le correctif.

  • CVE-2026-105950Moyenne

    Formwork : XSS dans le traitement de l’attribut formaction

    Formwork jusqu’à la version 2.3.12 présente une faille XSS dans `DomSanitizer::sanitizeNodeAttribute` lors du traitement de l’attribut formaction. La source recommande la mise à niveau vers 2.3.13 et identifie le correctif par son hash.

    Action recommandée : Mettre à jour Formwork vers la version 2.3.13.

  • CVE-2026-86597Moyenne

    Snowflake PHP PDO Driver : données sensibles consignées dans les journaux

    Une fuite d’informations sensibles dans les journaux de diagnostic du pilote Snowflake PHP PDO peut exposer des jetons d’authentification, des clés de chiffrement ou d’autres données sensibles. Mettre à jour vers la version 4.2.0 et supprimer de manière sécurisée les journaux déjà produits qui contiennent ces informations, si leur conservation n’est pas nécessaire.

    Action recommandée : Mettre à jour le pilote Snowflake PHP PDO vers la version 4.2.0 et examiner puis supprimer les journaux de diagnostic exposés lorsque leur conservation n’est pas requise.

  • CVE-2026-105468Moyenne

    Online-Appointment-Booking-System : injection SQL dans le gestionnaire de connexion

    Une injection SQL dans `Admin/mlogin.php` permet à un attaquant distant de manipuler les paramètres `uname` et `pass`. Le projet utilise des versions continues et aucun correctif précis n’est identifié dans les éléments consultés.

    Action recommandée : Évaluer l’exposition de l’application et appliquer un correctif éditeur dès qu’il est disponible; à défaut, limiter l’accès aux fonctions concernées et utiliser des requêtes préparées.

  • CVE-2026-105469Moyenne

    Online-Appointment-Booking-System : injection SQL dans le point de terminaison AJAX

    Une injection SQL dans `get_town.php` permet une attaque distante en manipulant les paramètres countryid, townid, cid, didval ou cidval. Aucun correctif précis n’est identifié dans les informations fournies, et le projet est décrit comme utilisant des versions continues.

    Action recommandée : Appliquer un correctif éditeur dès qu’il est disponible; utiliser des requêtes préparées et restreindre l’accès au point de terminaison si possible.

  • CVE-2026-105470Moyenne

    Online-Appointment-Booking-System : injection SQL dans la recherche de médecins

    Une injection SQL dans `locateus.php` est déclenchable à distance par manipulation du paramètre doctorname. Aucun correctif précis n’est indiqué dans les éléments consultés.

    Action recommandée : Mettre à jour dès qu’un correctif est publié; en attendant, utiliser des requêtes préparées et limiter l’exposition de la recherche concernée.

  • CVE-2026-105471Moyenne

    Online-Appointment-Booking-System : injection SQL dans l’inscription

    Une injection SQL dans `signup.php` est possible à distance via le paramètre fname du processus d’inscription. Aucun correctif n’est précisé dans les informations disponibles.

    Action recommandée : Appliquer le correctif éditeur dès sa disponibilité; employer des requêtes préparées et surveiller les tentatives visant l’inscription.

  • CVE-2026-105776Moyenne

    Employee-Movement-Tracking-and-Monitoring-Website-for-IOCL : injection SQL

    Une injection SQL dans `/admin_transaction.php` est déclenchable à distance via le paramètre Username. Le projet étant décrit comme à versions continues, aucun numéro de version corrigée n’est indiqué.

    Action recommandée : Appliquer un correctif dès disponibilité; utiliser des requêtes préparées et restreindre l’accès au point de terminaison d’administration.

  • CVE-2026-105807Moyenne

    Simple Student Information System : injection SQL dans la recherche

    Une injection SQL distante affecte `searchquery.php` dans SourceCodester Simple Student Information System 1.0. Aucun correctif ni détail sur le paramètre exploitable n’est précisé dans les éléments consultés.

    Action recommandée : Mettre à jour vers une version corrigée si disponible; utiliser des requêtes préparées et réduire l’exposition de l’application.

  • CVE-2026-105921Faible

    Kusalkasilva Learning-Management-System : injection SQL dans la recherche de classes

    Kusalkasilva Learning-Management-System présente une injection SQL distante dans `search_class.php`, déclenchée par la manipulation de l’argument school_year. La fiche rapporte un exploit public, mais ne précise aucune version corrigée.

    Action recommandée : Surveiller les mises à jour du projet et limiter l’exposition de la recherche de classes ; aucun correctif n’est indiqué dans la source.

  • CVE-2026-105472Faible

    Online-Appointment-Booking-System : injection SQL dans la réservation

    Une injection SQL affecte le traitement des paramètres Doctor/appointment dans `book.php` et peut être déclenchée à distance. Les éléments consultés ne précisent pas de version corrigée.

    Action recommandée : Mettre à jour dès qu’un correctif est disponible; sécuriser la construction des requêtes SQL du flux de réservation.

  • CVE-2026-105703Faible

    User Registration & Login and User Management System : défaut d’autorisation

    La fiche signale un défaut d’autorisation dans le gestionnaire de changement de mot de passe de User Registration & Login and User Management System 3.3, associé au paramètre currentpassword. L’attaque est décrite comme distante; aucun correctif précis n’est mentionné.

    Action recommandée : Vérifier les contrôles d’autorisation et mettre à jour vers une version corrigée si disponible; limiter l’accès au gestionnaire concerné.

  • CVE-2026-105705Faible

    Drug Recommendation System : XSS dans l’ajout de médicaments

    Une vulnérabilité de type XSS affecte `Admin/add_drug.php` dans Drug Recommendation System 1.0 et peut être déclenchée à distance. Les éléments disponibles ne précisent ni correctif ni paramètres concernés.

    Action recommandée : Mettre à jour ou désactiver l’application si aucun correctif n’est disponible; encoder les sorties et filtrer les entrées concernées.

WordPress15 alertes · Critique · Vérification incomplète

Vérification incomplète

Niveau relevé : Critique

Les candidats fournis signalent dix vulnérabilités associées à WordPress publiées le 6 octobre 2026 : failles dans des extensions de messagerie, formulaires, médias, livraison et paiement, ainsi qu’un problème de contrôle d’accès. Les fiches candidates ne donnent pas de versions corrigées ni d’éléments confirmant une exploitation active. La recherche web a été effectuée, mais la consultation directe des fiches NVD n’a pas abouti; les détails de chaque item reposent donc sur les candidats fournis. Quatre publications NVD datées du 6 octobre 2026 concernent Jobs for WordPress, le thème JobZilla, SafeSnap et WordPress. La nature des mises à jour NVD du même jour pour les autres candidats ne peut pas être établie à partir des informations fournies. Aucun changement substantiel daté de la période n’est établi par les éléments fournis. Les candidats indiquent une mise à jour NVD le 2026-10-06, mais ne décrivent pas de modification de fond survenue ce jour-là ; une mise à jour administrative seule ne constitue pas un nouvel événement de sécurité. Les candidats fournis indiquent des publications antérieures à la période. Leur seule date dans la période est une mise à jour de fiche NVD; les éléments transmis ne permettent pas d’établir qu’elle correspond à un changement substantiel de sécurité. Aucun nouvel avis ni changement substantiel daté de la période n’est établi par les éléments fournis. Les candidats sont des fiches NVD publiées avant la période ; leur seule date de mise à jour dans la période ne permet pas de conclure à un changement substantiel. Les candidats fournis concernent des fiches publiées le 2026-10-03 dont la mise à jour NVD est datée du 2026-10-06. Les éléments fournis ne décrivent aucun changement substantiel effectué pendant la période ; la seule modifica…

  • CVE-2026-32579Critique

    Téléversement arbitraire sans authentification dans Kognetiks Chatbot

    Une fiche NVD candidate décrit un téléversement arbitraire de fichiers sans authentification dans Kognetiks Chatbot pour WordPress, jusqu’à la version 2.4.9. Les éléments fournis ne précisent ni les conséquences techniques détaillées ni de version corrective; aucun correctif n’est établi par les éléments consultés.

    Action recommandée : Désactiver ou retirer le plugin jusqu’à confirmation d’un correctif; mettre à jour dès qu’une version corrigée est disponible.

  • CVE-2026-39752Élevée

    CVE-2026-39752 — suppression arbitraire de fichiers dans Jobs for WordPress

    Une vulnérabilité de suppression arbitraire de fichiers affecte Jobs for WordPress jusqu’à la version 2.8.2 incluse. La fiche NVD indique une gravité élevée (CVSS 7.7), mais ne précise ni correctif ni version corrigée.

    Action recommandée : Vérifier la version installée et suivre les mises à jour de sécurité de Jobs for WordPress.

  • CVE-2026-39775Élevée

    CVE-2026-39775 — élévation de privilèges dans JobZilla

    Une élévation de privilèges affecte le thème JobZilla – Job Board WordPress Theme jusqu’à la version 2.2 incluse. La fiche NVD indique une gravité élevée (CVSS 8.8), sans préciser de correctif ni de version corrigée.

    Action recommandée : Vérifier la version installée et suivre les mises à jour de sécurité de JobZilla.

  • CVE-2026-41559Élevée

    CVE-2026-41559 — exposition de données sensibles dans SafeSnap

    Une divulgation de données sensibles sans authentification affecte SafeSnap – Verified WordPress Backup & Restore jusqu’à la version 2.1.2 incluse. La fiche NVD indique une gravité élevée (CVSS 7.5), mais ne donne pas de version corrigée ni de correctif.

    Action recommandée : Vérifier la version installée et suivre les mises à jour de sécurité de SafeSnap.

  • CVE-2026-75962Élevée

    XSS stockée dans Post SMTP pour WordPress

    Une faille de type XSS stockée affecte Post SMTP jusqu’à la version 4.0.1 incluse. Dans certaines installations WordPress Multisite avec inscription publique, un attaquant non authentifié peut injecter du script dans les journaux d’e-mails consultés par un utilisateur.

    Action recommandée : Mettre à jour Post SMTP vers une version corrigée dès qu’elle est disponible; en attendant, limiter l’accès aux journaux et désactiver l’inscription publique si possible.

  • CVE-2026-105701Élevée

    Exécution de code à distance dans ACPT (Premium)

    Le plugin ACPT (Premium) jusqu’à la version 2.0.66 incluse présente une faille d’exécution de code à distance. Un utilisateur authentifié disposant au moins du rôle Subscriber peut, dans les conditions décrites, provoquer l’exécution de code sur le serveur.

    Action recommandée : Mettre à jour ACPT (Premium) vers une version corrigée dès sa disponibilité; limiter les comptes ayant accès au site au strict nécessaire.

  • CVE-2026-89289Moyenne

    Modification non autorisée des données de livraison dans Fast Courier

    Le plugin Fast Courier jusqu’à la version 5.2.3 incluse expose une route REST non protégée permettant d’écrire des données de livraison. Un attaquant non authentifié peut modifier le statut du transporteur et les informations de suivi visibles par les clients pour une commande WooCommerce.

    Action recommandée : Mettre à jour Fast Courier vers une version corrigée dès sa disponibilité; à défaut, désactiver le plugin ou restreindre l’accès à la route concernée.

  • CVE-2026-66666Moyenne

    CVE-2026-66666 — divulgation de données sensibles dans WordPress

    Une vulnérabilité de divulgation de données sensibles affecte WordPress de la version 6.6 à 7.1.2, selon les branches mentionnées dans la fiche NVD. La fiche indique une gravité moyenne (CVSS 6.9), sans préciser la version corrigée ni les modalités d’un correctif.

    Action recommandée : Vérifier la branche et la version WordPress déployées, puis suivre les avis de sécurité de WordPress.

  • CVE-2026-86786Moyenne

    Accès non autorisé à des contenus non publics via Slider Pro

    Le plugin Slider Pro jusqu’à la version 1.0.0 incluse ne vérifie pas les autorisations pour une action AJAX. Un utilisateur non authentifié peut ainsi récupérer des informations sur des contenus non publics et des métadonnées de médias.

    Action recommandée : Mettre à jour Slider Pro vers une version corrigée dès qu’elle est disponible; à défaut, désactiver le plugin.

  • CVE-2026-94270Moyenne

    Notifications de paiement non authentifiées dans Deema Payment Gateway

    Deema Payment Gateway jusqu’à la version 1.1.2 incluse ne vérifie pas l’authenticité des notifications de paiement entrantes; cette vérification est désactivée par défaut. Un attaquant non authentifié peut faire marquer une commande impayée comme payée, ou annuler ou rembourser une commande existante.

    Action recommandée : Mettre à jour le plugin vers une version corrigée; vérifier et activer l’authentification des notifications si une option est disponible.

  • CVE-2026-94271Moyenne

    Validation insuffisante du paiement dans Deema Payment Gateway

    Deema Payment Gateway jusqu’à la version 1.1.2 incluse ne vérifie pas auprès du prestataire le paiement lors du retour du parcours de paiement hébergé. Un utilisateur non authentifié peut ainsi faire marquer une commande comme payée sans qu’aucun paiement ait été effectué.

    Action recommandée : Mettre à jour le plugin vers une version corrigée; vérifier les paiements auprès du prestataire avant de confirmer les commandes.

  • CVE-2026-94278Moyenne

    Renommage non autorisé de médias dans File Media Renamer

    File Media Renamer jusqu’à la version 1.3 incluse ne vérifie pas que l’utilisateur demandeur est autorisé à modifier la pièce jointe concernée. Tout utilisateur disposant de droits de téléversement peut renommer des pièces jointes appartenant à d’autres utilisateurs, y compris des administrateurs.

    Action recommandée : Mettre à jour File Media Renamer vers une version corrigée dès sa disponibilité; à défaut, désactiver le plugin ou limiter les droits de téléversement.

  • CVE-2026-94299Moyenne

    Falsification de notifications de paiement dans elegro Crypto Payment

    elegro Crypto Payment jusqu’à la version 1.0.1 incluse accepte des notifications de paiement sans exiger qu’un secret partagé soit configuré. Sur les installations où ce secret conserve sa valeur vide par défaut, un attaquant non authentifié peut falsifier des confirmations et modifier l’état de commandes arbitraires.

    Action recommandée : Mettre à jour le plugin vers une version corrigée dès sa disponibilité et configurer un secret partagé non vide.

  • CVE-2026-105059Moyenne

    Contrôle d’accès défaillant dans Delete All Comments of wordpress

    Une fiche NVD candidate décrit un contrôle d’accès défaillant dans le plugin Delete All Comments of wordpress, affectant les versions jusqu’à 7.1 et permettant à un abonné une action non autorisée liée aux commentaires. Les éléments fournis ne précisent pas davantage le mécanisme ni le correctif; aucun correctif n’est établi par les éléments consultés.

    Action recommandée : Vérifier la disponibilité d’un correctif auprès de l’éditeur et retirer aux comptes abonnés les capacités non nécessaires.

  • WordPress 7.1.3 Security ReleaseNon déterminée

    WordPress 7.1.3 corrige sept vulnérabilités de sécurité

    WordPress 7.1.3 corrige sept vulnérabilités de sécurité, notamment une XSS stockée, un déni de service, une injection SQL de second ordre et des divulgations non autorisées. WordPress recommande de mettre à jour immédiatement.

    Action recommandée : Mettre à jour WordPress vers la version 7.1.3.

PrestaShopVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée a fait remonter des avis PrestaShop et de modules, mais les résultats consultés étaient datés avant la période demandée. Aucun élément daté du 2026-10-06 n’a été vérifié dans les sources consultées ; cela ne permet pas de conclure à l’absence de nouveautés.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

CockpitÀ compléter

Vérification incomplète

La recherche dédiée a repéré CVE-2026-105217, mais les éléments consultés ne permettent pas d’établir si la modification NVD du 2026-10-06 était substantielle ou administrative. La vulnérabilité avait été publiée le 2026-10-04 et la version 2.14.1 figure déjà dans l’historique de Cockpit au 2026-08-26 ; aucun item n’est donc retenu pour la période sans preuve d’un événement admissible daté de celle-ci.

Aucune alerte enregistrée pour le moment. La vérification de ce sujet reste incomplète.

CloudPanelVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Les pages CloudPanel et GitHub consultées décrivent des correctifs de sécurité antérieurs, mais aucun événement de sécurité CloudPanel daté de la période demandée n’a été vérifié dans les sources obtenues.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Uptime KumaVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur Uptime Kuma n’a fait apparaître aucun avis, correctif de sécurité, événement d’exploitation ou changement substantiel vérifiable daté du 2026-10-06 dans la période demandée. Les avis du projet repérés dans les résultats sont publiés à d’autres dates et ne sont donc pas retenus.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

MariaDBVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Les recherches effectuées dans les sources consultées n’ont identifié aucun avis ou correctif de sécurité MariaDB daté de la période demandée. Le candidat fourni concerne une vulnérabilité de Zabbix, publiée le 2026-10-05 ; sa mise à jour NVD du 2026-10-06 ne constitue pas une nouvelle vulnérabilité MariaDB.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

phpMyAdminVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée à phpMyAdmin a consulté les annonces de sécurité du projet, son dépôt et ses versions GitHub, ainsi que des résultats CVE/NVD et GitHub Advisory Database. Aucun avis ou événement de sécurité vérifiable daté de la période demandée (du 2026-10-06T00:00:00+02:00 inclus au 2026-10-07T00:00:00+02:00 exclu) n’a été identifié dans les sources consultées.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

pgAdminVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée sur pgAdmin n’a pas fait ressortir, dans les sources consultées, de nouvelle vulnérabilité, d’avis/correctif de sécurité, d’exploitation confirmée ou de changement substantiel daté du 2026-10-06 (période +02:00). Des avis pgAdmin trouvés concernent des dates antérieures à la période et ne sont donc pas retenus; ce constat décrit les sources vérifiées, pas une preuve d’absence de toute nouveauté.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

VirtualminVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur Virtualmin n’a fait apparaître, parmi les sources consultées, aucun avis ou correctif de sécurité, nouvelle vulnérabilité, exploitation signalée ou changement substantiel daté du 2026-10-06T00:00:00+02:00 inclus au 2026-10-07T00:00:00+02:00 exclu. Les résultats pertinents trouvés concernaient des informations hors période; ils ne sont donc pas retenus comme nouveautés pour ce bulletin.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

WebminVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Les avis de sécurité Webmin consultés étaient datés du 30 juillet 2026 ou d’une date antérieure. Aucun avis, correctif ou autre changement de sécurité Webmin daté du 6 octobre 2026 n’a été identifié dans les sources consultées.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Vue.js8 alertes · Critique · Vérifié

Recherche du sujet effectuée

Niveau relevé : Critique

La recherche dédiée a relevé huit CVE Quasar publiées dans la période NVD demandée, concernant un framework de l’écosystème Vue.js. Les avis du projet consultés apportent des détails et correctifs pour plusieurs de ces vulnérabilités, mais leurs dates de publication antérieures au 6 octobre ne sont pas présentées comme de nouveaux avis de la période ; les candidats NVD « mises à jour » sont liés aux mêmes CVE et ne sont pas comptés comme événements distincts. Six vulnérabilités de composants Quasar liés à Vue.js ont été publiées dans la période demandée : traversée de répertoires, déni de service SSR, exposition de clé privée, divulgation/injection dans une page d’erreur, injection HTML via nonce et suppression dangereuse de fichiers lors du build.

  • CVE-2026-106102Critique

    Quasar : injection HTML dans les métadonnées SSR

    Dans le rendu SSR, des métadonnées dynamiques non échappées peuvent permettre l’injection de balisage exécutable dans la réponse HTML. Le problème affecte les versions antérieures à 2.22.0 ; mettez Quasar à niveau.

    Action recommandée : Mettre à niveau Quasar vers 2.22.0 ou une version ultérieure.

  • CVE-2026-106103Élevée

    Quasar icongenie : traversée de répertoires lors de la génération d’images

    Avant @quasar/icongenie 6.1.1, des valeurs `folder` et `name` provenant d’un profil pouvaient permettre une traversée de répertoires lors de la génération d’images. L’exécution d’un profil piégé pouvait écrire ou écraser des fichiers accessibles à l’utilisateur, notamment des fichiers de configuration ou des scripts.

    Action recommandée : Mettre à niveau @quasar/icongenie vers la version 6.1.1 ou ultérieure.

  • CVE-2026-106104Élevée

    Quasar Framework : blocage de la boucle d’événements lors de requêtes SSR

    Dans Quasar Framework avant 2.23.3, l’analyse d’un en-tête `User-Agent` non borné pendant les requêtes SSR pouvait provoquer un backtracking superlinéaire et bloquer la boucle d’événements Node.js. Les cibles SPA, PWA, Electron, Cordova, Capacitor, extensions de navigateur et génération statique ne sont pas concernées par ce chemin d’analyse.

    Action recommandée : Mettre à niveau Quasar Framework vers la version 2.23.3 ou ultérieure, en particulier pour les déploiements SSR.

  • CVE-2026-106106Élevée

    Divulgation de données de diagnostic et injection dans l’erreur SSR/SSG de développement Quasar

    En cas d’erreur de rendu SSR ou SSG en développement, la page de diagnostic pouvait divulguer des variables d’environnement, des en-têtes et des cookies aux clients pouvant joindre le serveur. La page pouvait aussi permettre une injection de balisage via une échappement insuffisante; mettre à jour les paquets concernés.

    Action recommandée : Mettre à jour @quasar/render-ssr-error vers 2.2.4 ou ultérieure et @quasar/app-vite vers 3.3.0 ou ultérieure.

  • CVE-2026-106107Élevée

    Injection HTML possible via le nonce SSR/SSG de Quasar App Vite

    Certaines sorties SSR et SSG inséraient directement la valeur du nonce dans des attributs HTML entre guillemets. Si une application fournit une valeur contrôlée par un attaquant, celle-ci peut permettre de sortir de l’attribut et d’injecter du balisage; mettre à jour @quasar/app-vite.

    Action recommandée : Mettre à jour @quasar/app-vite vers 3.3.0 ou ultérieure et éviter d’alimenter le nonce avec des données non fiables.

  • CVE-2026-106105Moyenne

    Exposition locale de la clé privée TLS de développement Quasar

    Le cache du certificat TLS de développement pouvait exposer la clé privée à un autre utilisateur local, et le certificat généré avait des usages trop larges. Mettre à jour le paquet concerné — ou Quasar CLI/App Vite — vers la version corrigée.

    Action recommandée : Mettre à jour @quasar/ssl-certificate vers 2.1.0 ou ultérieure, @quasar/cli vers 5.0.4 ou ultérieure, ou @quasar/app-vite vers 3.3.0 ou ultérieure, selon le composant utilisé.

  • CVE-2026-106109Moyenne

    Suppression récursive dangereuse du répertoire de build Quasar App Vite

    Avant la compilation, @quasar/app-vite supprimait récursivement le répertoire configuré comme destination de build sans vérifier qu’il restait dans un emplacement sûr. Une configuration dangereuse ou influencée par une automatisation compromise pouvait ainsi supprimer des données accessibles au compte de build; mettre à jour et vérifier la configuration.

    Action recommandée : Mettre à jour @quasar/app-vite vers 3.3.0 ou ultérieure et vérifier que build.distDir pointe uniquement vers un répertoire de sortie dédié et sûr.

  • CVE-2026-106101Faible

    Quasar : échec possible de openURL via du HTML contrôlé

    Dans certaines configurations iOS, du HTML contrôlé par un attaquant peut faire échouer `openURL()` et perturber les redirections externes, notamment de connexion ou de paiement. Le problème concerne les versions antérieures à 2.32.2 ; mettez Quasar à niveau.

    Action recommandée : Mettre à niveau Quasar vers 2.32.2 ou une version ultérieure.

Vite4 alertes · Élevée · Vérifié

Recherche du sujet effectuée

Niveau relevé : Élevée

Quatre publications NVD datées du 6 octobre dans la fenêtre indiquée concernent @quasar/app-vite et des composants Quasar associés à l’écosystème Vite. Les avis du projet confirment les détails et correctifs pour les deux premières; les deux autres sont rapportées ici d’après les fiches NVD fournies.

  • CVE-2026-106106Élevée

    Divulgation de données de diagnostic et injection dans l’erreur SSR/SSG de développement Quasar

    En cas d’erreur de rendu SSR ou SSG en développement, la page de diagnostic pouvait divulguer des variables d’environnement, des en-têtes et des cookies aux clients pouvant joindre le serveur. La page pouvait aussi permettre une injection de balisage via une échappement insuffisante; mettre à jour les paquets concernés.

    Action recommandée : Mettre à jour @quasar/render-ssr-error vers 2.2.4 ou ultérieure et @quasar/app-vite vers 3.3.0 ou ultérieure.

  • CVE-2026-106107Élevée

    Injection HTML possible via le nonce SSR/SSG de Quasar App Vite

    Certaines sorties SSR et SSG inséraient directement la valeur du nonce dans des attributs HTML entre guillemets. Si une application fournit une valeur contrôlée par un attaquant, celle-ci peut permettre de sortir de l’attribut et d’injecter du balisage; mettre à jour @quasar/app-vite.

    Action recommandée : Mettre à jour @quasar/app-vite vers 3.3.0 ou ultérieure et éviter d’alimenter le nonce avec des données non fiables.

  • CVE-2026-106105Moyenne

    Exposition locale de la clé privée TLS de développement Quasar

    Le cache du certificat TLS de développement pouvait exposer la clé privée à un autre utilisateur local, et le certificat généré avait des usages trop larges. Mettre à jour le paquet concerné — ou Quasar CLI/App Vite — vers la version corrigée.

    Action recommandée : Mettre à jour @quasar/ssl-certificate vers 2.1.0 ou ultérieure, @quasar/cli vers 5.0.4 ou ultérieure, ou @quasar/app-vite vers 3.3.0 ou ultérieure, selon le composant utilisé.

  • CVE-2026-106109Moyenne

    Suppression récursive dangereuse du répertoire de build Quasar App Vite

    Avant la compilation, @quasar/app-vite supprimait récursivement le répertoire configuré comme destination de build sans vérifier qu’il restait dans un emplacement sûr. Une configuration dangereuse ou influencée par une automatisation compromise pouvait ainsi supprimer des données accessibles au compte de build; mettre à jour et vérifier la configuration.

    Action recommandée : Mettre à jour @quasar/app-vite vers 3.3.0 ou ultérieure et vérifier que build.distDir pointe uniquement vers un répertoire de sortie dédié et sûr.

NuxtVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée a consulté les avis de sécurité Nuxt sur GitHub et les pages de versions. Les avis Nuxt visibles dans les résultats étaient datés du 18 mai, du 2 juin ou du 27 juillet 2026, hors de la période demandée ; aucun événement Nuxt répondant aux critères et daté du 6 octobre 2026 n’a été vérifié dans les sources consultées.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Next.jsVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée a consulté des sources Next.js et NVD. Aucun candidat n’a pu être confirmé comme correspondant à une vulnérabilité nouvelle, un correctif, un avis de sécurité ou un changement substantiel daté dans la période demandée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

ReactVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur React n’a identifié aucun avis ou correctif de sécurité concernant React daté de la période demandée. Les deux candidats concernent Next.js, un framework distinct de React, et leurs dates de publication indiquées sont antérieures à la période; leur seule mise à jour NVD le 6 octobre ne suffit pas à établir un changement substantiel admissible.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

AngularVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Aucune nouveauté de sécurité Angular vérifiée comme répondant aux critères de la période du 2026-10-06T00:00:00+02:00 au 2026-10-07T00:00:00+02:00. L’avis Angular relatif à CVE-2026-104871 est antérieur à cette période; les avis concernant des paquets typosquattés ne concernent pas les paquets Angular officiels, et leurs dates de publication indiquées sont antérieures à la période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

AstroVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche web dédiée effectuée pour Astro, notamment dans les avis de sécurité GitHub du projet et avec des recherches ciblant les avis, CVE et correctifs du 6 octobre 2026. Aucun nouvel avis, correctif, événement d’exploitation ou changement substantiel daté de la période demandée n’a été vérifié dans les résultats obtenus; les avis Astro visibles dans la source consultée sont antérieurs à cette période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

TypeScript3 alertes · Élevée · Vérifié

Recherche du sujet effectuée

Niveau relevé : Élevée

La recherche dédiée a relevé trois avis publiés pendant la période : une faille OAuth du MCP TypeScript SDK (CVE-2026-104850) et deux vulnérabilités distinctes de @stablelib/cbor, liées à l’épuisement de pile (CVE-2026-106447) et à la pollution de prototype (CVE-2026-106448). Les candidats NVD « modified » ont été évalués comme doublons administratifs des fiches publiées le même jour, sans événement substantiel distinct établi.

  • CVE-2026-104850Élevée

    MCP TypeScript SDK : divulgation possible d’identifiants OAuth à un serveur choisi par le serveur MCP

    Une faille dans le client OAuth du MCP TypeScript SDK permet à un serveur MCP malveillant ou compromis de faire envoyer des identifiants OAuth à un serveur d’autorisation qu’il choisit, sans interaction de l’utilisateur. Seules les configurations clientes HTTP avec un authProvider et des identifiants destinés à un serveur d’autorisation légitime sont concernées.

    Action recommandée : Mettre à niveau vers @modelcontextprotocol/sdk 1.31.0 ou @modelcontextprotocol/client 2.2.0, selon la branche utilisée; à défaut, limiter les connexions OAuth aux serveurs MCP de confiance.

  • CVE-2026-106447Élevée

    StableLib CBOR : épuisement de pile par imbrication profonde

    Dans `@stablelib/cbor`, le décodeur traite récursivement les tableaux, cartes et balises CBOR imbriqués sans limite de profondeur. Une structure suffisamment profonde peut épuiser la pile JavaScript et provoquer une exception, voire interrompre un processus ou un worker si l’erreur n’est pas gérée ; le correctif est disponible en 2.0.4.

    Action recommandée : Mettre à niveau StableLib vers la version 2.0.4.

  • CVE-2026-106448Élevée

    StableLib : pollution de prototype lors du décodage CBOR

    Une vulnérabilité dans le décodage CBOR de `@stablelib/cbor` permet à une clé `__proto__` contrôlée par l’attaquant de modifier le prototype de l’objet décodé. Les composants qui s’appuient ensuite sur des recherches de propriétés héritées ou fusionnent cet objet peuvent prendre des décisions de sécurité sur la base de valeurs injectées ; mettre à jour vers `2.0.4`.

    Action recommandée : Mettre à jour `@stablelib/cbor` vers 2.0.4 ou une version ultérieure et éviter de faire confiance aux propriétés héritées des objets décodés.

JavaScript31 alertes · Critique · Vérification incomplète

Vérification incomplète

Niveau relevé : Critique

La recherche a identifié huit vulnérabilités publiées le 6 octobre 2026 concernant des applications et bibliothèques JavaScript, notamment SimpleChat, Payload, LiquidJS et Handlebars, ainsi qu’une XSS DOM dans l’interface Ansible Platform. Les correctifs explicitement indiqués comprennent SimpleChat 0.261.029, Payload 3.90.0 ou 4.0.0-canary.34, LiquidJS 10.27.2 et Handlebars 4.7.10. Trois CVE publiées par la NVD le 6 octobre 2026 concernent des bibliothèques JavaScript : épuisement de pile et pollution du prototype dans @stablelib/cbor, ainsi qu’un déni de service dans node-convict. La source fournie indique que les deux problèmes de @stablelib/cbor sont corrigés en version 2.0.4 ; elle ne précise pas de correctif pour node-convict. Aucun événement admissible daté de la période n’est établi par ce lot. Les candidats indiquent des dates de publication antérieures au 6 octobre et une mise à jour NVD pendant la période, sans préciser de changement substantiel; une simple mise à jour administrative ne suffit pas à retenir une vulnérabilité. Une nouvelle vulnérabilité XSS de SimpleChat, publiée pendant la période, est documentée. Pour les autres candidats, les éléments fournis indiquent une modification de fiche NVD mais ne précisent pas si elle correspond à un changement substantiel plutôt qu’administratif. Les candidats fournis décrivent des vulnérabilités publiées le 2026-10-06 dans des logiciels JavaScript ou des fonctions d’exécution de JavaScript : Payload, Ansible Platform, LiquidJS, CakePHP, Gitea, Handlebars et StableLib. Les correctifs sont indiqués pour Payload, LiquidJS, Handlebars et StableLib ; les données du lot ne précisent pas de versions corrigées pour les autres candidats. Deux vulnérabilités JavaScript sont datées du 2026-10-06 dans les candidats retenus…

  • GHSA-3954-6vvg-qq74Critique

    Paquet npm malveillant `@angularr/cli` exécutant du code à l’installation

    L’avis signale que le paquet npm typosquattant `@angularr/cli` exécute un script JavaScript distant lors de son installation, avec les privilèges de l’utilisateur. Le code est récupéré depuis une source tierce sans version ni contrôle d’intégrité; toute installation de la version signalée peut donc entraîner l’exécution de code arbitraire sur l’hôte.

    Action recommandée : Éviter d’installer `@angularr/cli`; vérifier les dépendances npm et retirer le paquet s’il est présent.

  • GHSA-cg42-crqv-qjm9Critique

    Paquet npm malveillant `@nagular/router` exécutant du code à l’installation

    L’avis indique que le paquet npm `@nagular/router`, qui imite un paquet légitime, lance un script JavaScript distant par un hook `preinstall`. Le script non épinglé et non vérifié est exécuté avec les privilèges de l’utilisateur qui installe le paquet.

    Action recommandée : Éviter d’installer `@nagular/router`; vérifier les dépendances npm et retirer le paquet s’il est présent.

  • GHSA-qj2f-36rw-2gvmCritique

    Paquet npm malveillant `express-enhanced` exécutant du code à l’installation

    L’avis signale que `express-enhanced`, paquet npm usurpant l’identité d’Express, exécute un script JavaScript distant pendant son installation. Le code distant n’est ni épinglé ni vérifié et peut agir sur la machine avec les privilèges de l’installateur.

    Action recommandée : Éviter d’installer `express-enhanced`; vérifier les dépendances npm et retirer le paquet s’il est présent.

  • GHSA-w6mp-phr7-c2v5Critique

    Code malveillant dans le paquet npm hardhat-init

    L’avis signale que hardhat-init@2.21.0 contient un fichier JavaScript fortement obfusqué exécuté dès le chargement du module. Le paquet ne semble pas fournir la fonctionnalité annoncée et peut exécuter du code malveillant sur la machine qui l’importe.

    Action recommandée : Ne pas installer ni importer hardhat-init@2.21.0. Si le paquet a été utilisé, le supprimer et vérifier les systèmes concernés ainsi que les secrets accessibles à leurs processus.

  • GHSA-m6m7-6f4x-c5v3Critique

    Exfiltration de données et exécution de code dans css-jptvix-polyfill

    L’avis décrit un paquet npm malveillant qui collecte des informations système et l’environnement du processus, puis les transmet à un hôte externe. Il lance également du JavaScript distant dans Node.js, ce qui expose la machine et les secrets accessibles au processus.

    Action recommandée : Ne pas installer css-jptvix-polyfill@1.0.0. En cas d’installation ou de chargement, supprimer le paquet, rechercher une éventuelle exfiltration et renouveler les secrets qui auraient pu être accessibles.

  • GHSA-9hmh-c2v6-5rx3Critique

    Paquet npm malveillant `@babell/core` exécutant du code à l’installation

    L’avis signale que le paquet npm `@babell/core`, qui imite Babel, exécute un script JavaScript distant pendant son installation. Le script non épinglé et non vérifié est exécuté avec les privilèges de l’utilisateur qui installe le paquet.

    Action recommandée : Éviter d’installer `@babell/core`; vérifier les dépendances npm et retirer le paquet s’il est présent.

  • GHSA-2m2v-6g9c-m674Critique

    Paquet npm malveillant `express-javascript` exécutant du code à l’installation

    L’avis signale que le paquet npm typosquattant `express-javascript` lance un script JavaScript distant lors de son installation. Le script provient d’une branche mutable, sans contrôle d’intégrité, et son exécution peut donner à son auteur le contrôle de code sur la machine qui installe le paquet.

    Action recommandée : Éviter d’installer `express-javascript`; vérifier les dépendances npm et retirer le paquet s’il est présent.

  • GHSA-w7pc-jg8g-2xr4Critique

    Paquet npm malveillant `exprdd` exécutant du code à l’installation

    L’avis signale que le paquet npm `exprdd`, qui imite Express, exécute du JavaScript distant lors de son installation. Le script est récupéré depuis une branche mutable sans vérification d’intégrité et peut exécuter du code avec les privilèges de l’installateur.

    Action recommandée : Éviter d’installer `exprdd`; vérifier les dépendances npm et retirer le paquet s’il est présent.

  • GHSA-9rxx-xxjx-v9w8Critique

    Paquet npm malveillant `@angularr/core` exécutant du code à l’installation

    L’avis signale que le paquet npm typosquattant `@angularr/core` exécute un script JavaScript distant lors de son installation. La charge utile provient d’un hôte tiers, sans épinglage ni contrôle d’intégrité, et s’exécute avec les privilèges de l’utilisateur.

    Action recommandée : Éviter d’installer `@angularr/core`; vérifier les dépendances npm et retirer le paquet s’il est présent.

  • GHSA-5pr8-5p22-ffv8Critique

    Paquet npm malveillant `express-fork` exécutant du code à l’installation

    L’avis signale que `express-fork`, paquet npm imitant Express, lance un script JavaScript distant à l’installation. Le script est non épinglé et non vérifié, et s’exécute avec les privilèges de l’utilisateur qui installe le paquet.

    Action recommandée : Éviter d’installer `express-fork`; vérifier les dépendances npm et retirer le paquet s’il est présent.

  • GHSA-pf56-8g6j-whr9Critique

    Paquet npm malveillant `exprrdd` exécutant du code à l’installation

    L’avis signale que le paquet npm typosquattant `exprrdd` exécute du JavaScript distant lors de son installation. Le script vient d’une branche mutable, sans vérification d’intégrité, et peut exécuter du code avec les privilèges de l’utilisateur qui installe le paquet.

    Action recommandée : Éviter d’installer `exprrdd`; vérifier les dépendances npm et retirer le paquet s’il est présent.

  • CVE-2026-92953Critique

    vm2 : pollution de prototypes hôtes de tableaux typés et d’ArrayBuffer

    Une protection incomplète dans vm2 permet à du code exécuté dans un `VM` par défaut de modifier des prototypes natifs hôtes de tableaux typés et d’`ArrayBuffer`. Mettez à niveau vm2 vers 3.11.8 ou une version ultérieure.

    Action recommandée : Mettre à niveau vm2 vers 3.11.8 ou une version ultérieure.

  • CVE-2026-104849Critique

    tinypool : exécution de code via pollution de prototype dans les options du worker

    Si une application transmet à `pool.run()` un objet d’options dont `filename` est hérité après une pollution de prototype, tinypool peut charger et exécuter un module worker contrôlé par l’attaquant. Mettez à niveau tinypool vers 2.1.2 ou une version ultérieure et évitez de transmettre des options contrôlées par l’utilisateur sans validation.

    Action recommandée : Mettre à niveau tinypool vers 2.1.2 ou une version ultérieure et valider les options transmises à `pool.run()`.

  • CVE-2026-106445Critique

    Handlebars : contournement du contrôle de prototypes et exécution de code serveur

    Dans Handlebars, lorsque `allowProtoMethodsByDefault` est activé et qu’un modèle contrôlé par un attaquant peut accéder à une fonction du contexte, `lookupProperty` peut laisser atteindre le constructeur `Function` via `Function.prototype`. Cela permet l’exécution de JavaScript avec les privilèges de l’application serveur ; le défaut est corrigé en 4.7.10.

    Action recommandée : Mettre à niveau Handlebars vers la version 4.7.10 et éviter de rendre des modèles non fiables avec `allowProtoMethodsByDefault` activé.

  • CVE-2026-106446Critique

    Handlebars : injection de code via des AST pré-parsés non validés

    Dans Handlebars, `compile()` et `precompile()` acceptent des objets AST pré-parsés dont certaines valeurs ne sont pas validées, ce qui peut permettre d’injecter des expressions dans le code JavaScript généré. L’exploitation exige qu’une application fournisse un objet plutôt qu’une chaîne de modèle ; les applications qui ne passent que des chaînes ne sont pas concernées, et la correction est disponible en 4.7.10.

    Action recommandée : Mettre à niveau Handlebars vers la version 4.7.10 ; ne transmettre que des chaînes de modèles si la mise à niveau n’est pas encore possible.

  • CVE-2026-106512Élevée

    CakePHP : injection dans Content-Disposition pouvant mener à une XSS stockée

    Dans CakePHP, `CakeResponse::download()` insère un nom de fichier fourni par l’appelant dans l’en-tête `Content-Disposition` sans assainissement. Un nom contenant des caractères de contrôle peut faire omettre cet en-tête et permettre le rendu en ligne d’un contenu HTML, tandis qu’un guillemet peut injecter des paramètres d’en-tête ; les informations fournies ne précisent pas de version corrigée.

    Action recommandée : Consulter l’avis ou le correctif CakePHP correspondant à CVE-2026-106512 ; jusqu’à correction, ne pas accepter de noms de fichiers non fiables dans les téléchargements concernés.

  • CVE-2026-105798Élevée

    XSS stockée dans SimpleChat via le nom d’un document de groupe

    Dans SimpleChat, un nom de fichier de document de groupe spécialement construit peut provoquer une XSS stockée dans l’origine de l’application lorsque des membres du groupe cliquent sur « Share ». L’exploitation peut permettre d’accéder aux données et actions visibles par la victime ; mettre à jour vers la version 0.261.029 ou ultérieure.

    Action recommandée : Mettre à jour SimpleChat vers la version 0.261.029 ou ultérieure.

  • CVE-2026-105862Élevée

    Payload : contournement de l’assainissement des SVG téléversés

    Dans Payload, les collections autorisant les téléversements SVG peuvent conserver un SVG malveillant qui contourne l’assainissement et exécute du JavaScript lorsqu’un utilisateur le télécharge et l’ouvre. Les versions antérieures à 3.90.0 et à 4.0.0-canary.34 sont concernées ; mettre à niveau vers l’une des versions corrigées.

    Action recommandée : Mettre à niveau vers Payload 3.90.0 ou 4.0.0-canary.34, selon la branche utilisée.

  • CVE-2026-105868Élevée

    Payload : exécution de JavaScript via des téléversements XML

    Dans Payload, une configuration locale de téléversement acceptant les fichiers XML peut stocker un XML et une feuille de style qui exécutent du JavaScript dans l’origine Payload lorsqu’un utilisateur connecté ouvre le fichier. Les versions antérieures à 3.90.0 et à 4.0.0-canary.34 sont concernées ; mettre à niveau vers une version corrigée.

    Action recommandée : Mettre à niveau vers Payload 3.90.0 ou 4.0.0-canary.34, selon la branche utilisée.

  • CVE-2026-104847Élevée

    ProseMirror : XSS via le traitement du contenu collé

    Une validation insuffisante du HTML collé dans un éditeur ProseMirror permet l’exécution de JavaScript contrôlé par un attaquant dans le navigateur de l’éditeur. Mettez à niveau `prosemirror-view` vers 1.42.3 ou une version ultérieure ; aucun contournement n’est connu.

    Action recommandée : Mettre à niveau `prosemirror-view` vers 1.42.3 ou une version ultérieure.

  • GHSA-g2v6-rqmx-r4w6Élevée

    @vue/server-renderer : XSS SSR via un retour chariot dans un nom d’attribut

    Dans le rendu côté serveur de Vue, un retour chariot dans un nom d’attribut peut être réinterprété par le navigateur comme un séparateur, contournant la liste de caractères interdits et permettant une XSS. Mettez à niveau `@vue/server-renderer` vers 3.5.42 ou, pour la branche de préversion concernée, 3.6.0-rc.6.

    Action recommandée : Mettre à niveau vers @vue/server-renderer 3.5.42 ou 3.6.0-rc.6 selon la branche utilisée.

  • CVE-2026-100722Élevée

    vm2 : arrêt possible du processus hôte via une promesse rejetée dans le chemin constructeur

    Dans vm2, un script non fiable peut faire passer une promesse native rejetée par une fonction hôte exposée au constructeur du bac à sable, sans que le rejet soit marqué comme traité. Avec une politique Node.js stricte pour les rejets non gérés, cela peut arrêter le processus hôte ; mettez à niveau vm2 vers 3.12.2 ou une version ultérieure.

    Action recommandée : Mettre à niveau vm2 vers 3.12.2 ou une version ultérieure.

  • CVE-2026-106447Élevée

    StableLib CBOR : épuisement de pile par imbrication profonde

    Dans `@stablelib/cbor`, le décodeur traite récursivement les tableaux, cartes et balises CBOR imbriqués sans limite de profondeur. Une structure suffisamment profonde peut épuiser la pile JavaScript et provoquer une exception, voire interrompre un processus ou un worker si l’erreur n’est pas gérée ; le correctif est disponible en 2.0.4.

    Action recommandée : Mettre à niveau StableLib vers la version 2.0.4.

  • CVE-2026-106448Élevée

    StableLib : pollution de prototype lors du décodage CBOR

    Une vulnérabilité dans le décodage CBOR de `@stablelib/cbor` permet à une clé `__proto__` contrôlée par l’attaquant de modifier le prototype de l’objet décodé. Les composants qui s’appuient ensuite sur des recherches de propriétés héritées ou fusionnent cet objet peuvent prendre des décisions de sécurité sur la base de valeurs injectées ; mettre à jour vers `2.0.4`.

    Action recommandée : Mettre à jour `@stablelib/cbor` vers 2.0.4 ou une version ultérieure et éviter de faire confiance aux propriétés héritées des objets décodés.

  • CVE-2026-106033Moyenne

    Ansible Platform : XSS DOM dans la route de redirection

    L’interface Ansible Platform est vulnérable à une XSS DOM via la route de redirection, qui reprend le paramètre de requête `next` sans valider sa destination ni son schéma. Un lien spécialement conçu peut faire exécuter du JavaScript dans la session d’un utilisateur authentifié ; les informations fournies ne précisent ni versions affectées ni version corrigée.

    Action recommandée : Consulter l’avis éditeur pour déterminer la version corrigée et appliquer le correctif; éviter de suivre des liens suspects en attendant.

  • CVE-2026-106120Moyenne

    LiquidJS : divulgation de propriétés héritées malgré ownPropertyOnly

    Dans LiquidJS, l’option `ownPropertyOnly` ne bloque pas systématiquement la lecture d’indices de tableaux hérités par plusieurs opérations et filtres, notamment `first`, `last`, `join`, `reverse` et les boucles. Si un attaquant peut influencer l’état du prototype et faire rendre un modèle concerné, des valeurs que l’option est censée masquer peuvent être divulguées ; le problème est corrigé en 10.27.2.

    Action recommandée : Mettre à niveau LiquidJS vers la version 10.27.2.

  • GHSA-jggr-w7fw-pc2jMoyenne

    fast-copy : épuisement de pile lors de la copie de valeurs profondément imbriquées

    La copie récursive de valeurs très imbriquées par fast-copy peut épuiser la pile d’appels et déclencher une `RangeError`. Mettez à niveau vers 4.1.0, 3.1.0 ou 2.2.0 selon la branche utilisée ; ces versions bornent la profondeur de parcours.

    Action recommandée : Mettre à niveau vers la version corrigée correspondant à la branche majeure utilisée.

  • CVE-2026-106444Moyenne

    Handlebars : fermeture d’un script HTML via le code précompilé

    Dans Handlebars, `precompile()` ne protège pas le texte statique généré contre les séquences qui ferment un élément HTML `script`. Si une application précompile un modèle contrôlé par un attaquant puis incorpore le code généré dans un script intégré à la page, du balisage malveillant peut s’exécuter ; le rendu côté serveur et les fichiers JavaScript précompilés servis séparément ne sont pas concernés.

    Action recommandée : Mettre à niveau Handlebars vers la version 4.7.10.

  • CVE-2026-103923Faible

    KaTeX — pollution de prototype héritée pouvant contourner les restrictions de confiance

    KaTeX pouvait interpréter des propriétés héritées comme des options de rendu, notamment `trust`, si le prototype de l’objet d’options ou `Object.prototype` était pollué. Des expressions mathématiques contrôlées pouvaient alors produire des liens susceptibles de provoquer du XSS après interaction ou charger des ressources externes, si la sortie n’était pas assainie.

    Action recommandée : Mettre à niveau vers KaTeX 0.18.2 ou une version ultérieure et appliquer les mesures de contournement si la mise à niveau n’est pas possible.

  • CVE-2026-106550Non déterminée

    Node-convict : déni de service par pollution de prototype dans config.set()

    `config.set()` dans Node-convict est vulnérable à une pollution de prototype permettant à un attaquant contrôlant une clé de configuration d’écraser des propriétés de l’objet global `Object`. Cela peut provoquer une défaillance persistante du processus Node.js et nécessiter son redémarrage ; l’attaque suppose qu’un endpoint transmette des clés contrôlées par l’attaquant à `config.set()`.

    Action recommandée : Ne pas transmettre à `config.set()` des clés de configuration contrôlées par des utilisateurs ; vérifier auprès de l’éditeur la version corrigée, non précisée dans la source fournie.

  • CVE-2026-103667Non déterminée

    Gitea : exécution de JavaScript via les blobs du registre de conteneurs

    Le registre de conteneurs Gitea sert des blobs avec un type de contenu tiré des manifestes poussés, sans `Content-Disposition` ni politique de sécurité de contenu restrictive. Un utilisateur pouvant pousser une image peut ainsi publier un blob HTML/JavaScript qui, ouvert par une victime authentifiée, s’exécute sur l’origine Gitea ; les données fournies n’indiquent pas les versions concernées ni de correctif.

HTML5Vérifié · Aucune alerte relevée

Recherche du sujet effectuée

Aucun avis ou correctif de sécurité relatif au sujet HTML5 n’a été vérifié comme nouveau ou substantiellement mis à jour pendant la période demandée. Le candidat CVE-2026-92231 concerne une faille XSS dans Joomla, mais l’avis du projet est daté du 15 septembre 2026 et indique une correction le 25 septembre 2026; la seule date du 6 octobre fournie pour ce candidat est une modification de la fiche NVD, qui ne suffit pas à établir un nouvel événement de sécurité dans la période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

CSS3Vérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée à CSS3 pour la période du 2026-10-06T00:00:00+02:00 inclus au 2026-10-07T00:00:00+02:00 exclu n’a identifié aucun avis ou correctif vérifié portant spécifiquement sur CSS3. Des avis de sécurité datés du 6 octobre concernant d’autres produits ou composants ont été écartés faute de lien établi avec CSS3.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Tailwind CSSVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée effectuée pour Tailwind CSS n’a pas fait ressortir, dans les sources consultées, d’avis de sécurité, de correctif, d’exploitation ou de changement substantiel daté entre le 2026-10-06T00:00:00+02:00 inclus et le 2026-10-07T00:00:00+02:00 exclu. Les résultats pertinents trouvés étaient antérieurs à cette période ou concernaient des sujets non liés à une vulnérabilité de Tailwind CSS.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

BootstrapVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Les recherches ciblées sur Bootstrap n’ont relevé aucun avis de sécurité, correctif ou événement d’exploitation vérifié pour la période demandée (du 2026-10-06T00:00:00+02:00 au 2026-10-07T00:00:00+02:00).

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

WebpackVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Aucune vulnérabilité nouvelle, publication d’avis de sécurité, correction, exploitation ou mise à jour substantielle de sécurité concernant webpack (Webpack) n’a été vérifiée comme datée de la période du 2026-10-06T00:00:00+02:00 au 2026-10-07T00:00:00+02:00. Les avis webpack repérés lors de la recherche portent des dates antérieures à cette période et ne sont donc pas retenus.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

RollupVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur Rollup n’a identifié aucun avis de sécurité, correctif, signalement d’exploitation ni changement substantiel dont la date de publication ou de mise à jour soit comprise dans la période demandée. Les avis Rollup trouvés sont antérieurs à cette période et ne sont donc pas retenus.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

esbuildVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée des avis de sécurité et des publications du projet esbuild n’a identifié aucun nouvel avis, correctif de sécurité, événement d’exploitation ni changement substantiel daté du 2026-10-06 dans la période demandée. Les avis esbuild trouvés dans les sources consultées sont antérieurs à cette période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

ParcelVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche dédiée effectuée sur Parcel. Aucune vulnérabilité nouvelle, aucun avis/correctif de sécurité ni changement substantiel correspondant à la période du 2026-10-06T00:00:00+02:00 inclus au 2026-10-07T00:00:00+02:00 exclu n’a été identifié dans les résultats consultés. L’avis GHSA-qm9p-f9j5-w83w / CVE-2025-56648 trouvé est antérieur à cette période et n’est donc pas retenu.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Node.js4 alertes · Critique · Vérifié

Recherche du sujet effectuée

Niveau relevé : Critique

Deux vulnérabilités publiées le 6 octobre 2026 concernent des composants de l’écosystème Node.js : une SSRF conditionnelle dans i18next-http-backend et un déni de service visant le rendu SSR de Quasar. Les autres candidats fournis ont été examinés, mais leurs dates de publication précèdent la période ou leur modification NVD pendant celle-ci ne suffit pas à établir un changement substantiel. Les candidats du lot concernent des CVE Ghost, un logiciel écrit en Node.js. Leurs dates de publication précèdent la période demandée et les seules dates dans la période sont des mises à jour de fiches NVD; le lot ne fournit pas de preuve qu’elles correspondent à un changement substantiel plutôt qu’administratif. Aucun item n’est donc retenu. Trois publications datées dans la période concernent des composants de l’écosystème Node.js : i18next-http-backend, Quasar en mode SSR et vm2 utilisé avec Node.js 26. Les autres candidats NVD fournis décrivent des CVE Ghost publiées avant la période et des mises à jour NVD dont les éléments fournis ne démontrent pas un changement substantiel dans la période. Les candidats fournis concernent vm2, fast-copy, des pilotes Snowflake et GraphQL Tools; aucun ne porte sur le sujet demandé, Node.js lui-même. Leurs dates de publication indiquées sont antérieures au début de la période figée. Aucun candidat ne concerne une vulnérabilité du projet ou du runtime Node.js : les éléments portent sur des paquets tiers de l’écosystème npm. Ils sont donc hors du sujet demandé. L’avis Debian DSA-6548-1, publié pendant la période, signale et corrige deux vulnérabilités de node-shell-quote. Les autres candidats portent sur du code malveillant dans des paquets npm tiers ou sur des avis publiés avant la période ; ils ne décrivent pas une vulnérabilité, un correctif o…

  • CVE-2026-92956Critique

    vm2 : évasion de bac à sable avec Node.js 26

    Une évasion de bac à sable a été signalée dans vm2 lorsque celui-ci est utilisé avec Node.js 26 : du JavaScript exécuté dans une VM par défaut peut obtenir des capacités du processus Node.js hôte. Le problème est décrit pour les versions de vm2 de 3.10.1 à 3.11.6 incluses et est corrigé en 3.11.7.

    Action recommandée : Mettre à niveau vm2 vers la version 3.11.7 ou ultérieure. Ne pas considérer vm2 comme une frontière de sécurité suffisante pour isoler du code non fiable dans les conditions décrites.

  • CVE-2026-106104Élevée

    Quasar Framework : blocage de la boucle d’événements lors de requêtes SSR

    Dans Quasar Framework avant 2.23.3, l’analyse d’un en-tête `User-Agent` non borné pendant les requêtes SSR pouvait provoquer un backtracking superlinéaire et bloquer la boucle d’événements Node.js. Les cibles SPA, PWA, Electron, Cordova, Capacitor, extensions de navigateur et génération statique ne sont pas concernées par ce chemin d’analyse.

    Action recommandée : Mettre à niveau Quasar Framework vers la version 2.23.3 ou ultérieure, en particulier pour les déploiements SSR.

  • CVE-2026-105800Faible

    i18next-http-backend : injection d’URL et risque de SSRF avec certains modèles personnalisés

    Une injection dans la construction d’URL d’i18next-http-backend peut permettre à des valeurs de langue ou d’espace de noms contrôlées par un attaquant de faire partir une requête vers une origine inattendue, avec risque de SSRF côté serveur. Le défaut concerne les modèles personnalisés où le placeholder occupe le début structurel de l’URL ; le modèle par défaut `/locales/{{lng}}/{{ns}}.json` et les modèles commençant par un chemin ou une origine ne sont pas affectés.

    Action recommandée : Mettre à niveau i18next-http-backend vers la version 4.0.2 ou ultérieure ; éviter les modèles personnalisés plaçant directement `{{lng}}` ou `{{ns}}` au début de l’URL.

  • DSA-6548-1Non déterminée

    Debian corrige deux vulnérabilités de node-shell-quote

    Debian a publié DSA-6548-1 pour corriger deux vulnérabilités de node-shell-quote, module Node.js de citation et d’analyse de commandes shell. Elles peuvent entraîner un déni de service ou une injection de commandes shell ; la source fournie ne précise ni CVE, ni versions touchées, ni version corrigée.

    Action recommandée : Appliquer la mise à jour de sécurité Debian applicable à node-shell-quote.

Python19 alertes · Critique · Vérifié

Recherche du sujet effectuée

Niveau relevé : Critique

La recherche web a repéré des publications NVD dans la période pour des vulnérabilités touchant vLLM, Scrapy, openapi-python-client, Hydra, Twisted et Amazon Bedrock AgentCore Starter Toolkit. Les deux fiches NVD signalées comme modifiées pendant la période concernent des vulnérabilités publiées auparavant ; les éléments fournis ne permettent pas d’établir qu’il s’agit de changements substantiels, elles ne sont donc pas retenues. Les candidats concernent des vulnérabilités dont les dates de publication indiquées précèdent la période. Le lot ne fournit que des dates de mise à jour NVD dans la période, sans élément permettant d’établir qu’elles correspondent à un changement substantiel plutôt qu’à une modification administrative. Six vulnérabilités Python ont une publication NVD horodatée dans la période considérée : une dans vLLM, une dans Scrapy, une dans openapi-python-client et trois dans Hydra. Les autres candidats ne fournissent qu’une date de mise à jour NVD dans la période, sans élément permettant d’établir un changement substantiel de l’avis. Huit avis GitHub datés dans la période concernent des logiciels Python : Langflow (quatre CVE), Docling, langgraph-sdk, Quart (sans CVE indiquée) et fsspec. Les deux fiches NVD ont été exclues : les données fournies ne démontrent qu’une mise à jour administrative à la date retenue, sans preuve d’un changement substantiel survenu dans la période. Aucun événement admissible concernant Python n’est retenu dans la période demandée : les candidats fournis ont tous une date de publication antérieure au 2026-10-06, et leurs mises à jour indiquées sont datées au plus tard du 2026-10-05.

  • CVE-2026-8505Critique

    Langflow : exécution de flux sans authentification via les webhooks

    Une erreur dans l’authentification des webhooks de Langflow permettait à un utilisateur non authentifié de déclencher l’exécution d’un flux en connaissant son UUID lorsque WEBHOOK_AUTH_ENABLE était désactivé. Les versions 1.7.0 à 1.9.0 sont concernées; mettre à niveau vers la version 1.9.1 ou ultérieure.

    Action recommandée : Mettre à niveau Langflow vers la version 1.9.1 ou ultérieure et vérifier la configuration d’authentification des webhooks.

  • CVE-2026-9205Critique

    Langflow : dérivation insuffisamment sûre de la clé de chiffrement des identifiants

    Langflow dérivait la clé Fernet utilisée pour chiffrer les identifiants stockés à partir de SECRET_KEY au moyen du générateur pseudo-aléatoire non cryptographique random lorsque la valeur était courte; une clé exposée permettait de reproduire la clé de chiffrement et de déchiffrer ces identifiants. L’avis indique que les versions jusqu’à 1.10.0 sont concernées et que le correctif est disponible en 1.10.1.

    Action recommandée : Mettre à niveau Langflow vers la version 1.10.1 ou ultérieure et protéger la clé secrète de l’application.

  • CVE-2026-105782Élevée

    Scrapy — une valeur Referrer-Policy malveillante peut arrêter un crawler (CVE-2026-105782)

    Le RefererMiddleware de Scrapy pouvait interpréter une valeur malveillante de Referrer-Policy comme un chemin d’import Python, puis appeler l’objet correspondant. Un site malveillant pouvait ainsi arrêter le crawler; la correction est disponible dans Scrapy 2.14.2.

    Action recommandée : Mettre à niveau Scrapy vers la version 2.14.2 ou ultérieure.

  • CVE-2026-105801Élevée

    openapi-python-client — injection de code dans le client Python généré (CVE-2026-105801)

    openapi-python-client ne neutralisait pas correctement certains contenus malveillants d’un document OpenAPI avant de générer du code Python. Le client généré pouvait exécuter du code contrôlé par un attaquant lors de son import; la correction est disponible dans la version 0.29.1.

    Action recommandée : Mettre à niveau openapi-python-client vers la version 0.29.1 ou ultérieure et régénérer les clients concernés.

  • CVE-2026-106439Élevée

    Hydra — une configuration peut retirer une cible de la liste d’interdiction (CVE-2026-106439)

    Une configuration Hydra contrôlée par un attaquant pouvait modifier une liste de cibles interdites pendant l’instanciation, puis permettre l’exécution d’une cible désactivée. La correction est indiquée dans les versions 1.3.7 et 1.4.0.dev10.

    Action recommandée : Mettre à niveau Hydra vers la version 1.3.7 ou 1.4.0.dev10, selon la branche utilisée.

  • CVE-2026-106440Élevée

    Hydra — le sweeper Optuna peut exécuter du code désigné par la configuration (CVE-2026-106440)

    Le hydra-optuna-sweeper pouvait résoudre et appeler un chemin de code Python fourni par la configuration de balayage, sans appliquer la politique d’exécution de Hydra. Un attaquant contrôlant cette configuration pouvait ainsi faire exécuter du code avec les privilèges de l’application; les versions correctives indiquées sont 1.3.0 et 1.4.0.dev10.

    Action recommandée : Mettre à niveau Hydra vers la version 1.3.0 ou 1.4.0.dev10, selon la branche utilisée.

  • CVE-2026-106441Élevée

    Hydra — la configuration de journalisation peut contourner la politique de cibles (CVE-2026-106441)

    Hydra transmettait la configuration de journalisation à dictConfig sans appliquer sa politique de contrôle aux classes et fabriques de composants de journalisation. Une configuration contrôlée par un attaquant pouvait donc provoquer l’appel de code importable; les corrections sont indiquées dans les versions 1.3.6 et 1.4.0.dev9.

    Action recommandée : Mettre à niveau Hydra vers la version 1.3.6 ou 1.4.0.dev9, selon la branche utilisée.

  • CVE-2026-7700Élevée

    Langflow : exécution de code via Smart Transform

    Langflow 1.3.0 à 1.10.2 permet à un auteur de flux de provoquer l’exécution de code dans le processus via Smart Transform, qui évalue une lambda générée avec les builtins Python complets. Mettre à niveau vers la version 1.10.3 ou ultérieure; en attendant, retirer Smart Transform des flux exécutables et réserver leur création et leur exécution aux personnes de confiance.

    Action recommandée : Mettre à niveau Langflow vers la version 1.10.3 ou ultérieure et examiner les flux utilisant Smart Transform.

  • CVE-2026-51886Élevée

    Langflow : exécution de code lors de la validation de fonctions

    L’endpoint de validation de code de Langflow exécutait les définitions de fonctions soumises, ce qui évaluait notamment leurs décorateurs et permettait l’exécution de code arbitraire. Cette faille concerne les versions 1.7.2 à 1.10.0; mettre à niveau vers la version 1.10.1 ou ultérieure.

    Action recommandée : Mettre à niveau Langflow vers la version 1.10.1 ou ultérieure.

  • CVE-2026-104873Élevée

    LangGraph SDK : actions d’autorisation ignorées sur les décorateurs de ressources

    Dans langgraph-sdk, le paramètre actions= des décorateurs d’autorisation associés à une ressource était ignoré, et le gestionnaire pouvait ainsi s’appliquer à toutes les actions de cette ressource. Mettre à niveau vers la version 0.4.4 ou ultérieure et contrôler les gestionnaires concernés pour qu’ils appliquent eux-mêmes les vérifications d’action, de propriété et d’autorisation nécessaires.

    Action recommandée : Mettre à niveau langgraph-sdk vers la version 0.4.4 ou ultérieure et vérifier les contrôles d’autorisation des gestionnaires affectés.

  • GHSA-v853-p72q-4cfwÉlevée

    Quart 0.23.0 : divulgation des corps de requête dans les journaux

    Quart 0.23.0 affichait sur stdout le corps brut de toute requête dont le corps était attendu, ce qui pouvait exposer notamment des mots de passe et des jetons CSRF dans les journaux. La version 0.23.1 corrige le problème; mettre à niveau et considérer comme potentiellement exposés les secrets déjà consignés dans les journaux concernés.

    Action recommandée : Mettre à niveau vers Quart 0.23.1 ou ultérieur et examiner les journaux produits par les applications exécutant Quart 0.23.0.

  • CVE-2026-104851Élevée

    fsspec : exécution de code via des modèles Jinja2 dans ReferenceFileSystem

    fsspec rendait des champs provenant de documents JSON de références avec des modèles Jinja2 non sandboxés, ce qui pouvait permettre l’exécution de code Python sur la machine qui ouvre le document. L’avis indique que toutes les versions à partir de 0.9.0 sont concernées et que le correctif est disponible en 2026.6.0; mettre à niveau avant d’ouvrir des références non fiables.

    Action recommandée : Mettre à niveau fsspec vers la version 2026.6.0 ou ultérieure et ne pas ouvrir de documents de références non fiables avec les versions vulnérables.

  • CVE-2026-105812Élevée

    Amazon Bedrock AgentCore Starter Toolkit : injection de code lors de l’import d’agents

    Le processus d’import d’agents du kit Amazon Bedrock AgentCore Starter Toolkit pouvait intégrer des valeurs de configuration non fiables directement dans du code Python généré. Mettre à niveau vers 0.3.14 ou ultérieur, puis réimporter les agents concernés et remplacer leurs artefacts locaux et déployés.

    Action recommandée : Mettre à niveau vers 0.3.14 ou ultérieur, réimporter les agents importés avec une version affectée et remplacer les artefacts générés, locaux et déployés.

  • CVE-2026-105751Moyenne

    Docling : lecture de fichiers locaux lors du traitement de documents OpenDocument

    Le backend OpenDocument de Docling pouvait lire un fichier local indiqué dans l’attribut xlink:href d’une image d’un document ODT lorsque la référence n’était pas trouvée dans l’archive. Les versions 2.107.0 à 2.117.0 sont indiquées comme concernées; mettre à niveau vers la version 2.120.3 ou ultérieure.

    Action recommandée : Mettre à niveau Docling vers la version 2.120.3 ou ultérieure.

  • CVE-2026-86597Moyenne

    Snowflake PHP PDO Driver : données sensibles consignées dans les journaux

    Une fuite d’informations sensibles dans les journaux de diagnostic du pilote Snowflake PHP PDO peut exposer des jetons d’authentification, des clés de chiffrement ou d’autres données sensibles. Mettre à jour vers la version 4.2.0 et supprimer de manière sécurisée les journaux déjà produits qui contiennent ces informations, si leur conservation n’est pas nécessaire.

    Action recommandée : Mettre à jour le pilote Snowflake PHP PDO vers la version 4.2.0 et examiner puis supprimer les journaux de diagnostic exposés lorsque leur conservation n’est pas requise.

  • CVE-2026-88029Moyenne

    PyMongo : correspondance non exacte dans les méthodes de suppression GridFS

    Les méthodes de suppression GridFS de PyMongo ne garantissent pas toujours une correspondance exacte avec l’identifiant fourni ; un objet de type dictionnaire peut être interprété comme un critère de recherche. Les versions jusqu’à 4.18.0 sont concernées et le correctif est disponible en 4.18.1.

    Action recommandée : Mettre à niveau PyMongo vers 4.18.1 ou appliquer le contournement indiqué dans l’avis.

  • CVE-2026-104874Moyenne

    multidict : fuite de références pouvant épuiser la mémoire

    Les opérateurs d’union et de soustraction sur certaines vues `items` de multidict peuvent provoquer une fuite de références et une croissance mémoire non récupérable. Les versions de 6.7.0 à 6.9.0 sont affectées ; le correctif est disponible en 6.9.1.

    Action recommandée : Mettre à niveau multidict vers la version 6.9.1.

  • CVE-2026-105757Moyenne

    vLLM — des requêtes à sortie structurée peuvent arrêter le moteur (CVE-2026-105757)

    Une défaillance dans le traitement de certaines requêtes de génération à sortie structurée peut faire tomber le moteur partagé vLLM. Les versions antérieures à 0.30.0 sont concernées; mettre à niveau vers 0.30.0 ou une version ultérieure.

    Action recommandée : Mettre à niveau vLLM vers la version 0.30.0 ou ultérieure.

  • CVE-2026-106454Moyenne

    Twisted : déni de service par expression régulière coûteuse dans IMAP

    Dans Twisted 25.5.0 et les versions précédentes, un motif LIST ou LSUB fourni par un client IMAP authentifié pouvait provoquer une expression régulière coûteuse et bloquer le réacteur coopératif. Aucun correctif n’était identifié dans les informations fournies ; surveiller les avis du projet et limiter l’accès aux comptes IMAP concernés.

    Action recommandée : Évaluer l’exposition des serveurs IMAP utilisant Twisted et suivre les avis Twisted pour un correctif ; limiter l’accès aux clients non fiables.

Java23 alertes · Élevée · Vérification incomplète

Vérification incomplète

Niveau relevé : Élevée

La recherche a identifié huit vulnérabilités publiées dans la période et relevant de logiciels Java ou de leur chaîne de génération. Deux candidats RabbitMQ ont été exclus car la page officielle RabbitMQ consultée date les avis correspondants au 2026-09-17 et au 2026-08-21, avant la fenêtre demandée. Trois nouvelles fiches NVD publiées le 6 octobre 2026 concernent yawkat LZ4 Java : une course permettant potentiellement le chargement d’une bibliothèque native substituée et deux défauts d’allocation mémoire pouvant épuiser le tas JVM. Les correctifs indiqués sont les versions 1.11.4 pour CVE-2026-106451 et 1.11.2 pour CVE-2026-106452 et CVE-2026-106453. Les candidats fournis signalent des mises à jour NVD le 2026-10-06, mais ne permettent pas d’établir si ces modifications apportent un changement substantiel plutôt qu’une mise à jour administrative. Aucun item ne peut donc être retenu sur les éléments disponibles. Aucun changement substantiel daté de la période ne peut être établi à partir des candidats fournis : ils indiquent une mise à jour NVD, mais ne documentent pas ce qui a changé dans chaque fiche. Une date de modification seule ne suffit pas à retenir une vulnérabilité selon les critères demandés. Deux vulnérabilités SpringBlade publiées par le NVD le 2026-10-06 sont liées à des défauts d’autorisation et concernent des versions jusqu’à 5.0.1. Les fiches indiquent qu’un exploit a été divulgué publiquement, sans préciser de version corrigée. Dix vulnérabilités Java publiées le 6 octobre 2026 sont documentées dans les candidats fournis : défauts d’autorisation, d’injection de code généré, de traversée de répertoires, de déni de service et de divulgation de secrets. Les informations fournies indiquent des correctifs pour huit d’entre elles ; aucun correctif n’est pré…

  • CVE-2026-105133Moyenne

    AhsayCBS : vulnérabilité d’authentification exploitable à distance

    La fiche NVD signale une vulnérabilité d’authentification dans AhsayCBS jusqu’à la version 10.3.2, au niveau de checkSysPwd dans ApiStructsAction.java; l’attaque est distante et un exploit public est signalé. La source recommande une mise à niveau vers 10.3.4.

    Action recommandée : Mettre à niveau AhsayCBS vers la version 10.3.4 ou ultérieure.

  • CVE-2026-105158Moyenne

    RainyGao DocSys : injection SQL distante, exploit public signalé

    La fiche NVD signale une injection SQL distante dans RainyGao DocSys jusqu’à la version 2.02.85, dans la fonction createDBForMysql de BaseController.java. Un exploit public est indiqué et aucun correctif n’est signalé dans les données fournies.

    Action recommandée : Suivre les annonces du projet pour un correctif; limiter l’exposition de l’interface concernée et examiner les journaux d’accès.

  • CVE-2026-95140Élevée

    kkFileView : traversée de répertoires et écriture de fichiers

    kkFileView versions 5.0.0 à 5.0.2 permet une traversée de répertoires dans plusieurs points d’accès qui acceptent un paramètre path sans validation. Un attaquant non authentifié peut créer des répertoires et écrire des fichiers hors du répertoire prévu ; aucun correctif n’est précisé dans les informations fournies.

    Action recommandée : Restreindre l’accès aux points d’accès concernés et mettre à niveau vers une version corrigée dès qu’elle est disponible.

  • CVE-2026-105796Élevée

    Kiota : injection de code via les commentaires de documentation générés

    Kiota versions 0.5.0 à 1.35.0 présente une faille dans l’assainissement des commentaires de documentation Java générés à partir de descriptions OpenAPI contrôlées par un attaquant. Si le code généré est ensuite compilé et chargé, du code injecté peut s’exécuter dans le contexte de l’application ou de l’environnement de build ; la version 1.35.0 corrige le défaut.

    Action recommandée : Mettre à niveau Kiota vers la version 1.35.0 ou ultérieure et éviter de compiler ou charger du code généré à partir de descriptions OpenAPI non fiables.

  • CVE-2026-71887Élevée

    Bouncy Castle : validation incorrecte de sous-clés OpenPGP

    Bouncy Castle for Java avant 1.86 pouvait accepter, via son API OpenPGP de haut niveau, une signature faite par une sous-clé sans signature de contre-certification requise, et attribuer une signature valide à un certificat contrôlé par un tiers. Mettez à jour vers la version 1.86 ou ultérieure et vérifiez les associations entre sous-clés et certificats.

    Action recommandée : Mettre à jour Bouncy Castle for Java vers 1.86 ou une version ultérieure.

  • CVE-2026-71888Élevée

    Bouncy Castle : attributs CMS non protégés par le MAC

    Le parseur CMS AuthenticatedData de Bouncy Castle pouvait traiter des champs digestAlgorithm et authAttrs incohérents, puis exposer des attributs comme authentifiés alors qu’ils n’étaient pas couverts par le MAC. Mettez à jour vers une version corrigée, en tenant compte de la branche et de l’édition utilisées.

    Action recommandée : Mettre à jour vers les versions correctives indiquées pour l’édition Bouncy Castle concernée.

  • CVE-2026-71889Élevée

    Bouncy Castle : contraintes de noms non vérifiées sur le certificat cible

    Les deux variantes de PKIXCertPathReviewer dans Bouncy Castle ne vérifiaient pas les contraintes de noms X.509 sur le certificat cible. Une application s’appuyant sur ce reviewer pour décider de la confiance pouvait donc accepter un certificat que l’autorité émettrice n’était pas autorisée à délivrer.

    Action recommandée : Mettre à jour vers une version corrective et ne pas utiliser le reviewer seul comme validateur de confiance avant correction.

  • CVE-2026-71890Élevée

    Bouncy Castle : retrait abusif d’un membre dans un commit externe MLS

    La validation d’un commit externe MLS dans Bouncy Castle ne vérifiait pas que la feuille retirée appartenait au nouvel entrant. Un entrant externe disposant du GroupInfo pouvait ainsi faire accepter le retrait d’un autre membre et prendre sa place dans l’arbre de ratchet.

    Action recommandée : Mettre à jour Bouncy Castle for Java vers la version 1.86 ou ultérieure.

  • CVE-2026-71891Élevée

    Bouncy Castle : validation insuffisante de clés publiques BLS12-381

    La validation des clés publiques BLS12-381 dans Bouncy Castle acceptait certains points construits sur une courbe non canonique partageant le même corps. Ces clés pouvaient être acceptées comme signataires fantômes lors de vérifications d’agrégats; le défaut concernait les applications construisant et acceptant de tels points non canoniques.

    Action recommandée : Mettre à jour Bouncy Castle for Java vers la version 1.86 ou ultérieure; ne pas accepter de points sur des courbes construites par l’appelant sans validation canonique.

  • CVE-2026-85515Élevée

    Bouncy Castle : flux OpenPGP tronqués acceptés sans signalement fiable

    Des flux OpenPGP tronqués pouvaient être traités sans erreur; selon le chemin de déchiffrement, l’intégrité pouvait ne pas être vérifiée ou des données de fin pouvaient être silencieusement perdues. Mettez à jour vers une version corrective et vérifiez les erreurs et l’intégrité des flux déchiffrés.

    Action recommandée : Mettre à jour vers les versions correctives indiquées; traiter toute erreur de troncature comme un échec et vérifier l’intégrité des données déchiffrées.

  • CVE-2026-106451Élevée

    LZ4 Java : risque de chargement d’une bibliothèque native remplacée

    Dans LZ4 Java de 1.7.0 à 1.11.4, le chargement de certaines bibliothèques natives utilise un chemin de fichier temporaire prévisible qu’un autre utilisateur local ayant accès au répertoire temporaire partagé peut créer ou remplacer. Si la course est gagnée, du code natif peut s’exécuter avec les privilèges de la victime ; la version 1.11.4 corrige le défaut.

    Action recommandée : Mettre à niveau vers LZ4 Java 1.11.4 ou ultérieure et éviter l’utilisation d’un répertoire temporaire partagé non fiable.

  • CVE-2026-105610Faible

    CVE-2026-105610 : défaut d’autorisation dans SpringBlade

    SpringBlade jusqu’à la version 5.0.1 présente un défaut d’autorisation dans la gestion de la soumission du paramètre `initPassword`, exploitable à distance. La fiche NVD indique qu’un exploit a été rendu public ; aucune version corrigée n’est précisée dans les éléments fournis.

    Action recommandée : Vérifier l’exposition de SpringBlade et suivre les avis du projet pour obtenir un correctif ; aucune version corrigée n’est indiquée dans les éléments fournis.

  • CVE-2026-105611Faible

    CVE-2026-105611 : défaut d’autorisation dans SpringBlade

    SpringBlade jusqu’à la version 5.0.1 présente un défaut d’autorisation dans le point d’accès de consultation des détails d’un utilisateur, lié à l’argument `ID`. La fiche NVD signale la divulgation publique d’un exploit ; aucun correctif ni version corrigée n’est précisé dans les éléments fournis.

    Action recommandée : Vérifier l’exposition de SpringBlade et suivre les avis du projet pour obtenir un correctif ; aucune version corrigée n’est indiquée dans les éléments fournis.

  • CVE-2026-105621Faible

    jshERP : défaut d’autorisation dans la mise à jour des comptes

    jshERP jusqu’à la version 3.5 présente un défaut d’autorisation dans la fonction updateAccountHeadAndDetail, permettant à distance une manipulation non autorisée. Un exploit public est signalé ; aucune version corrigée n’est indiquée dans les informations fournies.

    Action recommandée : Limiter l’exposition de jshERP et vérifier les autorisations de l’opération concernée ; surveiller les annonces du projet pour un correctif.

  • CVE-2026-106121Moyenne

    Client Java RabbitMQ : déni de service lors de l’analyse JSON-RPC

    Le client Java RabbitMQ, avant la version 5.37.0, peut rester bloqué en analysant certains messages JSON-RPC tronqués. Une chaîne sans fin peut épuiser le tas ou un commentaire sans retour à la ligne monopoliser un thread ; la version 5.37.0 corrige le problème.

    Action recommandée : Mettre à niveau le client Java RabbitMQ vers la version 5.37.0 ou ultérieure.

  • CVE-2026-106122Moyenne

    Client Java RabbitMQ : échec répété de consommateurs sur une propriété malformée

    Le client Java RabbitMQ, avant la version 5.36.0, peut mal décoder certaines séquences UTF-8 dans une propriété AMQP renvoyée, puis lever une exception non contrôlée avant l’accusé de réception. Le courtier peut alors remettre le message en file et répéter l’échec, jusqu’à perturber les consommateurs de remplacement ; la version 5.36.0 corrige le défaut.

    Action recommandée : Mettre à niveau le client Java RabbitMQ vers la version 5.36.0 ou ultérieure.

  • CVE-2026-106123Moyenne

    Client Java RabbitMQ : divulgation possible d’identifiants dans les exceptions

    Avant la version 5.35.0, le client Java RabbitMQ peut inclure l’URI AMQP brute dans une exception lorsque son analyse échoue. Si cette URI contient des identifiants en clair, ceux-ci peuvent être divulgués dans les journaux de démarrage, les outils de supervision ou les traces de build ; la version 5.35.0 corrige le défaut.

    Action recommandée : Mettre à niveau le client Java RabbitMQ vers la version 5.35.0 ou ultérieure et protéger les journaux contenant potentiellement des URI de connexion.

  • CVE-2026-71892Moyenne

    Bouncy Castle : contrôle de taille de clé CMS contourné avec HKDF

    Dans Bouncy Castle, la validation facultative de taille de clé des destinataires CMS ne s’exécutait pas pour certains messages utilisant la dérivation de clé CEK par HKDF. Mettez à jour vers une version corrective si cette validation est utilisée, en vérifiant la branche et l’édition concernées.

    Action recommandée : Mettre à jour vers une version corrective et conserver l’activation de la validation de taille de clé.

  • CVE-2026-97873Moyenne

    Bouncy Castle : compteurs PBE non bornés et risque de déni de service

    Les familles PBES1 et PKCS#12 PBE de Bouncy Castle acceptaient des compteurs d’itérations non bornés provenant de paramètres non fiables, ce qui pouvait entraîner une consommation excessive de ressources. Mettez à jour vers une version corrective et configurez la limite d’itérations selon les besoins opérationnels.

    Action recommandée : Mettre à jour vers la version corrective et définir une limite appropriée via org.bouncycastle.pbe.max_iteration_count.

  • CVE-2026-106450Moyenne

    LZ4 Java : consommation excessive de ressources avec des trames vides

    LZ4 Java avant la version 1.11.4 peut allouer environ 8 Mio pour chaque trame vide minimale dans le mode de concaténation par défaut, sans produire de données décompressées. Un flux contrôlé par un attaquant peut ainsi provoquer une forte consommation de mémoire, de CPU et de temps de ramasse-miettes ; le mode readSingleFrame n’est pas concerné.

    Action recommandée : Mettre à niveau vers LZ4 Java 1.11.4 ou ultérieure ; si une mise à niveau est impossible, envisager le mode readSingleFrame.

  • CVE-2026-106452Moyenne

    LZ4 Java : épuisement du tas par une longueur de bloc contrôlée

    LZ4 Java avant la version 1.11.2 peut allouer un tampon de données compressées en fonction d’une longueur contrôlée par l’attaquant, avant même de lire le contenu du bloc. Un flux ne contenant qu’un en-tête peut ainsi demander une allocation proche de 2 Gio et épuiser le tas JVM ; la version 1.11.2 corrige le défaut.

    Action recommandée : Mettre à niveau vers LZ4 Java 1.11.2 ou ultérieure.

  • CVE-2026-106453Moyenne

    LZ4 Java : épuisement du tas JVM par une taille de décompression non validée

    Une entrée compressée LZ4 spécialement construite peut déclarer une taille de sortie très élevée et provoquer l’épuisement du tas JVM lorsque la décompression alloue elle-même le tampon. Le problème concerne les surcharges utilisant LZ4FastDecompressor ou LZ4SafeDecompressor ; les surcharges écrivant dans un tampon fourni par l’appelant ne sont pas affectées.

    Action recommandée : Mettre à niveau vers LZ4 Java 1.11.2 ou une version ultérieure ; éviter les surcharges qui allouent un tampon à partir de la taille déclarée par une entrée non fiable avant cette mise à niveau.

  • CVE-2026-106449Faible

    LZ4 Java : épuisement de pile lors du traitement de blocs vides

    Dans LZ4 Java avant la version 1.11.4, LZ4BlockInputStream peut récursivement traiter une longue séquence de blocs LZ4 vides si stopOnEmptyBlock est désactivé, jusqu’à provoquer un StackOverflowError. Le réglage par défaut n’est pas touché et la version 1.11.4 corrige le défaut.

    Action recommandée : Mettre à niveau vers LZ4 Java 1.11.4 ou ultérieure ; à défaut, ne pas désactiver stopOnEmptyBlock.

TYPO3Vérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée à TYPO3 n’a identifié aucun avis de sécurité, correctif, événement d’exploitation ni changement substantiel dont la date publiée soit comprise dans la période du 2026-10-06T00:00:00+02:00 inclus au 2026-10-07T00:00:00+02:00 exclu. Les avis TYPO3 repérés dans les résultats sont antérieurs à cette fenêtre et ne sont donc pas retenus.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

DrupalVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée n’a fait ressortir aucun avis de sécurité Drupal daté du 6 octobre 2026. La page des avis Drupal consultée affiche des avis antérieurs, dont le plus récent visible date du 16 septembre 2026; aucun candidat n’était fourni.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

JoomlaVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur Joomla a retrouvé les candidats CVE fournis et des informations sur les correctifs Balbooa Forms 2.4.3.4. Les dates de publication indiquées pour ces vulnérabilités sont antérieures à la période demandée; les seules dates du 6 octobre figurant dans les candidats sont des mises à jour de fiches NVD, sans preuve consultée qu’elles correspondent à un changement substantiel de sécurité pendant la période. Aucun item n’est donc retenu. Les candidats sont des mises à jour de fiches NVD concernant des CVE publiées avant la période. Les informations fournies n’établissent aucun changement substantiel intervenu pendant la période ; ces seules modifications administratives ne sont pas retenues comme nouveautés. Les candidats fournis sont des fiches NVD publiées avant la période. Le lot indique une mise à jour le 2026-10-06, mais ne documente aucun changement substantiel survenu ce jour-là; ces seules modifications de fiche ne permettent donc pas de retenir un événement admissible.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Magento1 alerte · Élevée · Vérification incomplète

Vérification incomplète

Niveau relevé : Élevée

La recherche a identifié une CVE publiée le 6 octobre 2026 pour le plugin TrueLayer destiné à Magento 2. Les éléments consultés ne permettent pas de confirmer les versions affectées ou corrigées, ni l’existence d’une exploitation observée.

  • CVE-2026-103831Élevée

    Désérialisation non sécurisée dans le plugin TrueLayer pour Magento 2

    La désérialisation PHP non restreinte dans le composant Psr16CacheAdapter du plugin TrueLayer pour Magento 2 peut permettre l’exécution de code si un attaquant peut d’abord écrire des données manipulées dans le cache. Les versions 2.4.0 à 2.4.2 sont signalées comme affectées; mettez à jour le plugin vers la version 2.4.3 ou ultérieure et protégez l’accès en écriture à l’infrastructure de cache.

    Action recommandée : Mettre à jour TrueLayer Magento 2 Plugin vers la version 2.4.3 ou ultérieure et vérifier que seuls des composants autorisés peuvent écrire dans le cache.

Adobe CommerceVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche web dédiée effectuée pour Adobe Commerce, notamment sur les avis de sécurité Adobe et les résultats CVE/NVD. Parmi les résultats consultés, les avis Adobe APSB26-146 et APSB26-138 sont antérieurs à la période demandée; aucun élément vérifié ne répond aux critères de date du 2026-10-06 dans les sources consultées.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

✓ Sujet vérifié, aucune alerte relevée · Pastille : nombre d’alertes, du rouge clair (faible) au rouge foncé (critique ou exploitation confirmée). Gris : gravité à préciser ou vérification incomplète.

Frontend

36 alerte(s)

Backend & données

124 alerte(s)
P3Élevée

Quart 0.23.0 : divulgation des corps de requête dans les journaux

Quart 0.23.0 affichait sur stdout le corps brut de toute requête dont le corps était attendu, ce qui pouvait exposer notamment des mots de passe et des jetons CSRF dans les journaux. La version 0.23.1 corrige le problème; mettre à niveau e…

Python

Source : GHSA-v853-p72q-4cfw — Quart leaks raw request body (incl. plaintext passwords) to stdout via stray debug print in Body.__await__

P3Élevée

fsspec : exécution de code via des modèles Jinja2 dans ReferenceFileSystem

fsspec rendait des champs provenant de documents JSON de références avec des modèles Jinja2 non sandboxés, ce qui pouvait permettre l’exécution de code Python sur la machine qui ouvre le document. L’avis indique que toutes les versions à p…

Python

Source : GHSA-27vj-qcqg-25rc — fsspec: Server-Side Template Injection in ReferenceFileSystem leads to Remote Code Execution

P4Moyenne

Docling : lecture de fichiers locaux lors du traitement de documents OpenDocument

Le backend OpenDocument de Docling pouvait lire un fichier local indiqué dans l’attribut xlink:href d’une image d’un document ODT lorsque la référence n’était pas trouvée dans l’archive. Les versions 2.107.0 à 2.117.0 sont indiquées comme…

Python

Source : GHSA-4xhp-xg4w-8ppm — Docling: Arbitrary local file read via draw:image xlink:href in the OpenDocument backend

CMS & e-commerce

30 alerte(s)

Systèmes & serveurs

214 alerte(s)

Cloud & DevOps

3 alerte(s)
Les résumés ci-dessus sont ceux enregistrés pour cette date. Les fiches liées peuvent avoir reçu des mises à jour ultérieures.