Aller au contenu
Développeur Full Stack

Veille sécurité du 7 octobre 2026

Synthèse quotidienne · 7 octobre 2026

Les sujets à surveiller, en un regard.

107 alerte(s) répertoriée(s) pour 80 sujet(s) suivi(s). 12 sujet(s) en rouge, 5 en orange.

107alertes datées
12sujets en rouge
5sujets en orange
60sujets en vert
ShopifyVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Les sources Shopify consultées ne font apparaître, pour la période du 2026-10-07T00:00:00+02:00 au 2026-10-08T00:00:00+02:00, aucun nouvel avis de sécurité ni correctif de vulnérabilité identifié. Le changelog Shopify comporte une entrée produit datée du 7 octobre, mais elle ne signale pas une vulnérabilité.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

WixVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Aucune nouveauté de sécurité Wix répondant aux critères de la période n’a été identifiée dans les sources consultées. Le changelog Wix du 2026-10-07 décrit une mise à jour de fonctionnalités, pas un avis ou correctif de sécurité.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

SolocalVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée à Solocal n’a fait ressortir aucun avis de sécurité, vulnérabilité, correctif ou événement d’exploitation vérifiable comme daté dans la période du 2026-10-07T00:00:00+02:00 au 2026-10-08T00:00:00+02:00. Les résultats consultés ne fournissent pas d’élément répondant aux critères du bulletin.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Craft CMSVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur Craft CMS n’a identifié aucun nouvel avis, correctif, événement d’exploitation ou changement substantiel dont la date dans la période du 2026-10-07T00:00:00+02:00 au 2026-10-08T00:00:00+02:00 soit confirmée par les sources consultées. Les candidats publiés avant cette période ne sont pas retenus sur la seule base d’une date de mise à jour NVD ou GitHub.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

GhostÀ compléter

Vérification incomplète

La recherche web a été lancée, mais les quatre avis candidats datés du 2026-10-07 n’ont pas pu être confirmés dans les résultats consultés. Aucune vulnérabilité de Ghost datée de la période demandée n’est donc retenue sur la base des éléments vérifiés.

Aucune alerte enregistrée pour le moment. La vérification de ce sujet reste incomplète.

StrapiVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée aux avis de sécurité de Strapi, aux avis GitHub et à la fiche NVD du candidat n’a relevé aucun nouvel avis, correctif, signalement d’exploitation ou changement substantiel de sécurité daté dans la période demandée. La fiche CVE-2023-22894 décrit une vulnérabilité publiée en 2023; sa modification NVD du 2026-10-07 est administrative et ne constitue pas, à elle seule, un nouvel événement de sécurité.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

DirectusVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée a consulté les avis de sécurité et l’historique du dépôt officiel Directus. Les avis affichés dans la page consultée sont antérieurs à la période demandée; l’historique indique une publication de version le 2026-10-07, mais les éléments consultés ne permettent pas de la qualifier de correctif ou d’avis de sécurité pour cette période. Aucun événement de sécurité répondant aux critères n’a donc été confirmé.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

OpenCartÀ compléter

Vérification incomplète

La recherche dédiée a consulté la page de sécurité du dépôt OpenCart, qui indique qu’aucun avis de sécurité n’y est publié. Les trois candidats concernent des CVE anciennes dont les fiches NVD ont été modifiées pendant la période, mais je n’ai pas pu vérifier le contenu de ces modifications pour déterminer si elles étaient substantielles; aucun item ne peut donc être confirmé pour ce bulletin.

Aucune alerte enregistrée pour le moment. La vérification de ce sujet reste incomplète.

cPanelVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche ciblée n’a pas établi de nouvelle vulnérabilité, de correctif, d’avis de sécurité, d’exploitation nouvellement signalée ou de changement substantiel concernant cPanel pendant la période du 2026-10-07T00:00:00+02:00 au 2026-10-08T00:00:00+02:00. La CVE-2026-48172 du candidat concerne une vulnérabilité LiteSpeed déjà publiée en mai 2026; la fiche NVD consultée indique une dernière modification au 2026-07-23, et non au 2026-10-07.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Ruby2 alertes · Gravité à préciser · Vérifié

Recherche du sujet effectuée

Niveau relevé : Gravité à préciser

L’avis Debian LTS DLA-4826-1, daté du 7 octobre 2026 dans la période examinée, signale deux vulnérabilités distinctes de Puma, serveur Ruby/Rack : un déni de service lié au traitement de PROXY v1 et une possibilité d’usurpation d’adresse IP dans certaines configurations.

  • CVE-2026-47736Non déterminée

    CVE-2026-47736 : croissance mémoire et coût processeur dans Puma

    Debian a publié DLA-4826-1 pour une vulnérabilité de Puma lorsque la prise en charge du protocole PROXY v1 est activée : l’absence de terminaison CRLF peut entraîner une croissance mémoire sans borne et une consommation accrue du processeur. Les versions affectées et corrigées ne sont pas indiquées dans les éléments fournis.

    Action recommandée : Consulter l’avis Debian et appliquer le correctif correspondant à la version de Debian utilisée.

  • CVE-2026-47737Non déterminée

    CVE-2026-47737 : usurpation d’adresse IP source dans Puma

    Debian a publié DLA-4826-1 pour une vulnérabilité de Puma qui peut permettre l’usurpation de l’adresse IP source lorsque PROXY v1 est configuré avec set_remote_address et que des connexions persistantes sont utilisées. Les versions affectées et corrigées ne sont pas indiquées dans les éléments fournis.

    Action recommandée : Consulter l’avis Debian et appliquer le correctif correspondant à la version de Debian utilisée.

BunVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée a consulté les avis de sécurité GitHub du projet Bun, sa politique de sécurité, ses annonces et son historique de commits, ainsi que des résultats de recherche ciblés sur les avis et vulnérabilités Bun. Aucun avis de sécurité, correctif de sécurité, exploitation ou changement substantiel daté du 2026-10-07 n’a été vérifié dans les sources consultées; les résultats pertinents repérés ne documentent pas un événement de cette période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

DenoVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Les sources Deno consultées n’indiquent pas d’avis de sécurité, de correctif ou d’exploitation daté de la période demandée. Le candidat fourni concerne js-yaml; la mention de Deno y décrit une mesure de protection, et non une vulnérabilité de Deno.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Go12 alertes · Critique · Vérifié

Recherche du sujet effectuée

Niveau relevé : Critique

Huit avis GitHub publiés le 2026-10-07 dans la période demandée concernent des logiciels Go : trois vulnérabilités dans Homer et cinq dans Excelize. Les deux candidats NVD portant uniquement une date de modification n’apportent pas de preuve d’un changement substantiel intervenu pendant la période. Quatre avis GitHub de sécurité concernant Excelize ont été publiés le 2026-10-07. Ils décrivent des paniques lors du traitement de classeurs et un risque de déni de service par consommation prolongée du processeur.

  • CVE-2026-62253Critique

    Homer : contournement de l’authentification lorsque le secret JWT est vide

    Dans Homer, un secret JWT vide entraîne l’absence de contrôle d’authentification sur des routes API protégées, exposant potentiellement des fonctions et données d’administration. Le correctif indiqué est la révision Go 0.0.0-20260625093330-5e90809657c9 ; configurer un secret robuste et mettre à jour.

    Action recommandée : Mettre à jour vers la version corrigée indiquée et exiger un secret JWT fort au démarrage.

  • CVE-2026-62252Critique

    Homer : identifiants administrateur par défaut sur les nouvelles installations

    Sur une nouvelle installation Homer utilisant l’authentification interne, un compte administrateur est créé avec un mot de passe par défaut qui n’est pas obligatoirement changé à la première connexion. Le correctif indiqué est la révision Go 0.0.0-20260625091610-b2e942031ff8 ; mettre à jour et remplacer tout identifiant par défaut.

    Action recommandée : Mettre à jour vers la version corrigée indiquée et remplacer les identifiants par défaut.

  • CVE-2026-107219Élevée

    Excelize : déni de service par spinCount non borné lors du déchiffrement agile

    Un fichier OLE malveillant peut fournir un spinCount très élevé, entraînant une dérivation de clé longue avant même la vérification du hachage et bloquant le traitement du fichier. Les versions 2.3.1 à avant le correctif indiqué sont concernées; mettre à jour Excelize et éviter d’ouvrir des fichiers non fiables avec les versions affectées.

    Action recommandée : Mettre à jour vers la version corrigée indiquée; limiter l’ouverture de fichiers non fiables avec les versions affectées.

  • CVE-2026-107217Élevée

    Excelize : débordement de coordonnée de colonne pouvant provoquer une panique

    Un nom de colonne assez long peut faire déborder l’accumulation int64 et produire une coordonnée nulle sans erreur; certaines voies de traitement indexent ensuite une tranche avec un indice négatif et provoquent une panique. Le correctif indiqué concerne la branche v2; l’avis signale également les versions 1.1.0 à 1.4.1, sans version corrigée précisée pour cette branche.

    Action recommandée : Pour la branche v2, mettre à jour vers la version corrigée indiquée. Pour le module historique, l’avis ne précise pas de correctif : évaluer la migration vers une version maintenue.

  • CVE-2026-62251Élevée

    Homer : injection SQL dans la route de requête des statistiques v4

    Dans Homer, la route `/api/v4/statistics/query` transmet une requête SQL fournie par l’utilisateur sans validation, ce qui peut permettre à un utilisateur authentifié d’exécuter des requêtes non autorisées sur les données accessibles au backend. Le correctif indiqué est la révision Go 0.0.0-20260625085520-a7d027dc684b ; mettre à jour et valider les requêtes avant exécution.

    Action recommandée : Mettre à jour vers la version corrigée indiquée et valider les requêtes SQL avant leur transmission au backend.

  • CVE-2026-107223Élevée

    Excelize : consommation excessive de ressources via une plage de colonnes démesurée

    Dans Excelize, un attribut `max` de colonne sans contrôle de limite peut conduire `flatCols()` à parcourir et développer une plage disproportionnée, consommant fortement CPU et mémoire. La version corrigée indiquée est 2.11.1-0.20260807015645-a54c578af309 ; mettre à jour et limiter le traitement de fichiers non fiables.

    Action recommandée : Mettre à jour Excelize vers la version corrigée indiquée.

  • CVE-2026-107220Moyenne

    Excelize : panique lors de la lecture d’une feuille contenant une plage de fusion vide

    Une feuille contenant une cellule de fusion avec un attribut ref vide peut provoquer une panique lors de la première lecture de cellule via une API non-streaming. Les versions 2.7.1 à avant le correctif indiqué sont concernées; mettre à jour vers la version corrigée.

    Action recommandée : Mettre à jour Excelize vers la version corrigée indiquée.

  • CVE-2026-107218Moyenne

    Excelize : panique dans RIGHT avec certains caractères Unicode supplémentaires

    Une incohérence entre le comptage UTF-16 et le comptage de runes peut conduire la fonction RIGHT à calculer un indice négatif et à provoquer une panique. Les versions 2.10.1 à avant le correctif indiqué sont concernées; mettre à jour Excelize.

    Action recommandée : Mettre à jour Excelize vers la version corrigée indiquée.

  • CVE-2026-107225Moyenne

    Excelize : panique lors de la lecture de styles avec des identifiants négatifs

    Excelize peut paniquer lors de la lecture du style d’un classeur XLSX malformé contenant un identifiant négatif de remplissage, bordure ou police. La version corrigée indiquée est 2.11.1-0.20260731010303-ae2113b410e5 ; mettre à jour ou éviter de traiter des fichiers non fiables avec les versions affectées.

    Action recommandée : Mettre à jour Excelize vers la version corrigée indiquée.

  • CVE-2026-107224Moyenne

    Excelize : panique à l’ouverture d’une archive ZIP64 malformée

    Excelize peut paniquer à l’ouverture d’un classeur ZIP64 malformé lorsque la taille décompressée déclarée déborde un entier signé et contourne le contrôle de taille avant allocation. La version corrigée indiquée est 2.11.1-0.20260805032953-db93f8d89de7 ; mettre à jour et ne pas traiter de fichiers non fiables avec les versions affectées.

    Action recommandée : Mettre à jour Excelize vers la version corrigée indiquée.

  • CVE-2026-107222Moyenne

    Excelize : panique lors de la lecture de règles de mise en forme conditionnelle malformées

    Excelize peut paniquer en lisant des règles de mise en forme conditionnelle malformées dont des éléments requis manquent ou sont vides. La version corrigée indiquée est 2.11.1-0.20260812075026-be7a16390fa6 ; mettre à jour avant de traiter des classeurs non fiables.

    Action recommandée : Mettre à jour Excelize vers la version corrigée indiquée.

  • CVE-2026-107221Moyenne

    Excelize : panique lors de la lecture d’une ligne dont les cellules sont désordonnées

    Excelize peut paniquer lorsqu’une ligne d’un classeur malformé contient des cellules dans un ordre tel qu’une cellule antérieure référence une colonne plus élevée que la dernière cellule. La version corrigée indiquée est 2.11.1-0.20260816084418-46a5eb289448 ; mettre à jour avant de traiter des fichiers non fiables.

    Action recommandée : Mettre à jour Excelize vers la version corrigée indiquée.

KotlinVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur Kotlin n’a identifié aucun avis, correctif ou changement substantiel concernant Kotlin daté de la période demandée. Le candidat CVE-2026-106218 concerne le DSL Kotlin de TeamCity, mais les informations consultées indiquent une publication NVD le 2026-10-06 et un correctif dans TeamCity 2026.1.3 et 2025.11.7; aucune preuve consultée n’établit un événement de sécurité substantiel le 2026-10-07. La seule modification NVD signalée dans la période ne suffit donc pas à retenir l’item.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

ElectronVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée n’a pas vérifié de nouvel avis, correctif de sécurité, événement d’exploitation ou changement substantiel concernant Electron pendant la période du 2026-10-07T00:00:00+02:00 au 2026-10-08T00:00:00+02:00. Les avis Electron consultés sont antérieurs à cette période; la version v44.6.0 repérée dans les résultats de recherche n’établit pas, à elle seule, un événement de sécurité admissible dans la fenêtre.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

jQueryVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Les sources consultées pour jQuery n’ont fait apparaître aucun nouvel avis, correctif de sécurité, signalement d’exploitation ou changement substantiel daté du 2026-10-07 dans la période demandée. Les avis jQuery visibles dans les résultats sont antérieurs à cette période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

LaravelVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée a consulté les avis de sécurité du dépôt officiel laravel/framework ainsi que des résultats NVD et GitHub. Aucun avis ou correctif Laravel vérifié comme nouvel événement dans la période du 2026-10-07T00:00:00+02:00 au 2026-10-08T00:00:00+02:00 n’a été retenu. Le candidat fourni concerne cameasy Liketea, et sa date de mise à jour NVD ne suffit pas à établir une nouvelle vulnérabilité ou un changement substantiel relatif à Laravel.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

SvelteVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée a consulté les avis de sécurité GitHub de Svelte et SvelteKit ainsi que des résultats CVE/NVD. Les avis SvelteKit visibles datent du 5 octobre 2026 et les avis Svelte visibles sont antérieurs ; aucun élément consulté ne documente une nouveauté répondant à la période du 7 octobre 2026, de 00:00 inclus à 00:00 le 8 octobre exclu, heure +02:00.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

SymfonyVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée n’a pas établi de nouvel avis ou correctif de sécurité Symfony daté du 2026-10-07. Le candidat porte sur Kunstmaan CMS, un produit distinct qui utilise le framework Symfony ; sa fiche indique une publication le 2026-10-05, et la seule mise à jour NVD signalée le 2026-10-07 ne suffit pas à établir un changement de sécurité substantiel pendant la période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

FlaskVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur Flask n’a identifié aucun avis, correctif, nouvel événement d’exploitation ou changement substantiel dont la date vérifiée tombe dans la période du 2026-10-07T00:00:00+02:00 au 2026-10-08T00:00:00+02:00. Les avis Flask retrouvés dans le dépôt officiel de sécurité GitHub sont antérieurs à cette période; ils ne sont donc pas retenus.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

DjangoVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée n’a identifié aucun avis, correctif ou événement substantiel concernant le projet Django publié dans la période demandée, du 2026-10-07T00:00:00+02:00 inclus au 2026-10-08T00:00:00+02:00 exclu. Les avis de sécurité Django repérés dans les sources consultées sont datés du 2026-10-06, donc antérieurs à cette période. Les candidats portent sur wger, InvenTree ou NetBox, et non sur une vulnérabilité du projet Django lui-même.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

FastAPIVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche dédiée effectuée pour FastAPI sur la période demandée. Les résultats vérifiés comprennent des publications FastAPI du 2026-10-07 portant sur des correctifs ordinaires, sans avis de sécurité identifié dans les éléments consultés pour cette période. Les candidats concernent des vulnérabilités de LMCache et de PraisonAI, et non du framework FastAPI lui-même.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Express2 alertes · Élevée · Vérification incomplète

Vérification incomplète

Niveau relevé : Élevée

Deux vulnérabilités nouvellement publiées concernant Express Gateway ont été relevées le 2026-10-07 : un défaut de validation des jetons OAuth refresh_token et l’utilisation d’une clé cryptographique codée en dur. Les candidats portant sur d’autres produits, des modifications NVD de vulnérabilités antérieures ou des projets homonymes/hors périmètre ne sont pas retenus. Le candidat concerne CVE-2026-107177 et mentionne une mise à jour NVD dans la période, mais les éléments fournis ne permettent pas d’établir si cette mise à jour correspond à une nouveauté ou à un changement substantiel plutôt qu’à une modification administrative.

  • CVE-2026-107162Élevée

    Express Gateway : contournement d’authentification par jeton de rafraîchissement

    Express Gateway jusqu’à la version 1.16.11 incluse présente un contournement d’authentification dans le flux OAuth 2.0 `refresh_token` : la validation du secret et du client émetteur est insuffisante. Un attaquant disposant d’identifiants client valides et de la partie identifiante du jeton de rafraîchissement d’un autre utilisateur peut obtenir son jeton d’accès et usurper son identité auprès des API protégées.

    Action recommandée : Vérifier l’exposition d’Express Gateway et appliquer un correctif éditeur dès qu’il est disponible. En attendant, restreindre le flux refresh_token et contrôler les échanges de jetons.

  • CVE-2026-107177Élevée

    Express Gateway : clé cryptographique codée en dur exposant les secrets OAuth

    Express Gateway jusqu’à la version 1.16.11 incluse utilise une clé cryptographique codée en dur pour protéger des secrets de jetons OAuth 2.0. Une personne ayant accès au datastore peut déchiffrer les secrets stockés et, avec les identifiants de jeton correspondants, obtenir des jetons bearer valides.

    Action recommandée : Limiter strictement l’accès au datastore et remplacer toute clé par défaut par une clé forte et propre à l’installation; vérifier auprès du projet la disponibilité d’un correctif et faire tourner les secrets potentiellement exposés.

NestJSVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur NestJS n’a pas fait apparaître de nouvel avis, correctif ou autre changement de sécurité substantiel daté du 7 octobre 2026. L’avis GHSA-8wpr-639p-ccrj concernant CVE-2025-69211 est antérieur à la période ; la mise à jour NVD signalée pour le 7 octobre ne suffit pas, à elle seule, à établir un changement substantiel.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

MySQLVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Aucun avis, correctif de sécurité, signalement d’exploitation ou changement substantiel concernant le produit MySQL n’a été vérifié dans la période du 2026-10-07T00:00:00+02:00 au 2026-10-08T00:00:00+02:00. Les sources MySQL consultées affichent des avis antérieurs à cette période; les candidats fournis concernent d’autres produits ou ne décrivent pas une vulnérabilité de MySQL.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

PostgreSQL1 alerte · Moyenne · Vérifié

Recherche du sujet effectuée

Niveau relevé : Moyenne

Un avis concernant pgjdbc, le pilote JDBC PostgreSQL, a été publié le 7 octobre 2026 : CVE-2026-107313 affecte les versions 42.7.4 et 42.7.5 dans certaines conditions de chiffrement GSS. Le correctif indiqué est 42.7.6. Les autres candidats sont des fiches CVE antérieures signalées comme modifiées dans NVD durant la période ; aucune preuve d’un changement substantiel daté dans cette période n’a été établie par la recherche effectuée.

  • CVE-2026-107313Moyenne

    pgjdbc : contenu antérieur du tampon GSS substitué dans certaines écritures

    Une fuite de données peut survenir avec pgjdbc 42.7.4 et 42.7.5 lorsque GSS est utilisé : pour certaines écritures d’octets, le début de la valeur peut être remplacé par le contenu antérieur du tampon d’envoi, susceptible de contenir des données de la même connexion. Mettre à niveau vers 42.7.6 ou une version ultérieure ; les versions 42.7.3 et antérieures, ainsi que les connexions sans chiffrement GSS, ne sont pas affectées selon les éléments fournis.

    Action recommandée : Mettre à niveau pgjdbc vers 42.7.6 ou ultérieure ; examiner les connexions GSS et les écritures concernées effectuées avec les versions affectées.

MongoDB1 alerte · Élevée · Vérifié

Recherche du sujet effectuée

Niveau relevé : Élevée

Un avis de sécurité publié le 7 octobre 2026 concerne Payload utilisant l’adaptateur MongoDB. Les deux modifications NVD candidates portent sur des CVE publiées antérieurement; les éléments consultés ne démontrent pas qu’il s’agissait de nouveaux avis ou de changements substantiels datés du 7 octobre.

  • CVE-2026-106100Élevée

    Payload — contournement du contrôle d’accès aux champs avec l’adaptateur MongoDB

    Une faille de contrôle d’accès au niveau des champs dans Payload peut permettre à un utilisateur authentifié de modifier des champs qu’il n’est pas autorisé à changer sur des documents qu’il peut mettre à jour. Elle concerne l’adaptateur MongoDB et est corrigée dans Payload 3.87.0 et 4.0.0-canary.20; aucune solution de contournement complète n’est indiquée.

    Action recommandée : Mettre à niveau vers Payload 3.87.0 ou ultérieur, ou vers 4.0.0-canary.20 ou ultérieur pour la branche canary.

RedisVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée aux avis Redis et aux sources de sécurité pertinentes n’a trouvé aucun nouvel avis, correctif Redis ou changement substantiel concernant une vulnérabilité de Redis daté de la période du 2026-10-07T00:00:00+02:00 au 2026-10-08T00:00:00+02:00. Les résultats Redis repérés portent sur des avis antérieurs à cette fenêtre.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

CaddyVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur Caddy n’a identifié aucun nouvel avis, correctif de sécurité, événement d’exploitation ni changement substantiel daté dans la période demandée, du 2026-10-07T00:00:00+02:00 inclus au 2026-10-08T00:00:00+02:00 exclu. Les avis Caddy repérés dans les sources consultées portent des dates antérieures à cette période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

SvelteKitVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Les avis SvelteKit repérés dans les sources consultées étaient datés du 5 octobre 2026 ou d’une date antérieure. Aucun avis ou événement SvelteKit daté dans la période demandée n’a été vérifié.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

BabelVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée a consulté les avis de sécurité officiels du projet Babel et des entrées de la GitHub Advisory Database. Les avis Babel visibles dans ces sources sont datés de périodes antérieures au 2026-10-07; aucun élément correspondant à la période demandée n’y a été vérifié.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Elasticsearch1 alerte · Moyenne · Vérifié

Recherche du sujet effectuée

Niveau relevé : Moyenne

Aucune vulnérabilité, publication d’avis ou autre changement substantiel concernant directement Elasticsearch n’a été vérifié dans la période du 2026-10-07T00:00:00+02:00 au 2026-10-08T00:00:00+02:00. Les avis Elastic trouvés sont datés du 6 octobre; la publication Backstage concerne le filtrage des résultats de recherche dans Backstage, et non une vulnérabilité d’Elasticsearch. L’avis GHSA-9325-vq29-gp3v, publié pendant la période, concerne une divulgation de résultats dans Backstage lors de l’utilisation d’un backend Elasticsearch ou OpenSearch et fournit les versions corrigées ainsi que des mesures d’atténuation.

  • CVE-2026-106562Moyenne

    Backstage : contournement des permissions dans la recherche utilisant Elasticsearch

    A misconfiguration in Backstage search permission filtering could expose search results to authenticated users denied access by policy. The issue affects deployments with permission checks enabled and an Elasticsearch or OpenSearch backend; upgrade the affected Backstage packages.

    Action recommandée : Mettre à niveau @backstage/plugin-search-backend vers 2.1.6 et @backstage/plugin-search-backend-module-elasticsearch vers 1.8.7.

RabbitMQVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Aucune nouveauté RabbitMQ vérifiée dans la période du 2026-10-07T00:00:00+02:00 au 2026-10-08T00:00:00+02:00. L’avis GHSA-h6w7-qmcm-q6xr apparaît sur la page de sécurité du client Java avec une date de publication du 2026-08-21, hors période; le CVE associé est également daté du 2026-10-06 dans NVD, hors période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

MemcachedVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée à Memcached n’a fait ressortir aucun avis, correctif, événement d’exploitation ou changement substantiel dont la date soit vérifiable dans la période du 2026-10-07T00:00:00+02:00 au 2026-10-08T00:00:00+02:00. Les résultats pertinents consultés concernaient des informations antérieures à cette période et n’ont pas été retenus comme nouveautés.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

GraphQLVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée n’a pas permis d’établir, pour la période demandée, une nouveauté GraphQL vérifiée répondant aux critères. Les résultats consultés indiquent notamment des avis GraphQL antérieurs au 7 octobre, mais une date de modification NVD seule ne suffit pas à démontrer un changement substantiel dans la période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

WooCommerce4 alertes · Élevée · Vérifié

Recherche du sujet effectuée

Niveau relevé : Élevée

La recherche a identifié quatre vulnérabilités publiées le 7 octobre 2026 dans des extensions destinées à WooCommerce : exposition de tâches et de données, divulgation d’une clé d’intégration et injection SQL. Les mises à jour NVD de fiches plus anciennes fournies parmi les candidats n’ont pas été retenues, car elles ne documentent pas un nouvel événement de sécurité dans la période. Parmi les candidats examinés, les fiches NVD indiquent des vulnérabilités publiées en 2025 et une mise à jour le 2026-10-07, mais aucun changement substantiel daté de la période n’est établi par les éléments fournis. Ces modifications administratives seules ne constituent pas un événement à retenir. Aucune vulnérabilité nouvelle, aucun correctif ou avis de sécurité, aucune exploitation ni aucun changement substantiel lié à WooCommerce n’est établi dans cette période à partir des candidats fournis. Les candidats correspondent à des fiches de vulnérabilités publiées en 2025 dont la mise à jour NVD est datée du 7 octobre 2026; une modification administrative de fiche NVD ne suffit pas à établir un événement de sécurité admissible. Aucun événement de sécurité WooCommerce admissible n’est établi pour la période. Les candidats sont des mises à jour NVD de fiches publiées en décembre 2025, et les éléments fournis ne démontrent aucun changement substantiel daté du 7 octobre 2026. Aucun élément du lot ne documente une vulnérabilité nouvelle, un correctif ou un changement substantiel survenu pendant la période. Les dates de publication des CVE sont antérieures ; la seule information datée du 7 octobre est une mise à jour NVD, sans détail établissant un changement substantiel. Le lot contient dix modifications de fiches NVD datées du 7 octobre 2026, mais aucun élément fourni n’indique qu’il s’agit d’…

  • CVE-2026-42714Élevée

    Injection SQL dans Pix por Piggly pour WooCommerce

    Le plugin Pix por Piggly (para Woocommerce) présente une injection SQL aveugle. La fiche NVD indique que les versions jusqu’à 2.1.2 sont concernées ; aucune version corrigée n’est précisée dans les informations fournies.

    Action recommandée : Mettre à jour le plugin dès qu’une version corrigée est disponible ; limiter son exposition en attendant.

  • CVE-2026-103323Moyenne

    CVE-2026-103323 — Contrôle d’autorisation manquant dans Integration for Epos Now and WooCommerce

    Le plugin Integration for Epos Now and WooCommerce avant la version 4.11.2 ne contrôle pas les autorisations sur un endpoint REST. Un utilisateur non authentifié peut ainsi consulter des tâches planifiées et leurs arguments, susceptibles de contenir des identifiants de commandes et des mots de passe en clair de nouveaux clients.

    Action recommandée : Mettre à jour le plugin vers la version 4.11.2 ou ultérieure.

  • CVE-2026-103378Moyenne

    CVE-2026-103378 — Exposition d’un fichier journal dans Geliver Akıllı Kargo Pazaryeri

    Le plugin Geliver Akıllı Kargo Pazaryeri avant la version 3.1.1 expose sans authentification un fichier journal accessible sur le Web. Celui-ci peut contenir la clé d’intégration du transporteur et des informations client, permettant notamment d’exploiter la clé pour modifier des statuts de commande WooCommerce.

    Action recommandée : Mettre à jour le plugin vers la version 3.1.1 ou ultérieure.

  • CVE-2026-86816Moyenne

    WPCafe : exposition non authentifiée de données de produits WooCommerce

    WPCafe avant 3.0.21 n’impose pas de contrôle d’accès sur certains points de terminaison de son API REST. Un attaquant non authentifié peut lire des données de produits WooCommerce, notamment les ventes, les niveaux de stock exacts et des métadonnées privées.

    Action recommandée : Mettre à jour WPCafe vers la version 3.0.21 ou ultérieure.

Simple:PressVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée à Simple:Press n’a fait ressortir aucun avis de sécurité, correctif, événement d’exploitation ou changement substantiel daté entre le 2026-10-07T00:00:00+02:00 et le 2026-10-08T00:00:00+02:00. Les vulnérabilités affichées dans les bases consultées sont antérieures à cette période et n’ont pas été retenues.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Docker1 alerte · Élevée · Vérifié

Recherche du sujet effectuée

Niveau relevé : Élevée

Une publication NVD datée du 7 octobre 2026 concerne une vulnérabilité Docker Engine de classification insecure d’un registre à partir d’une réponse DNS mixte. L’avis GitHub correspondant est daté du 1er octobre ; aucun autre événement de sécurité Docker daté dans la fenêtre n’a été retenu parmi les candidats examinés. Aucun candidat ne documente une vulnérabilité, un correctif ou un avis de sécurité du produit Docker lui-même. Les références à Docker concernent l’environnement d’exécution ou des produits tiers; les modifications NVD indiquées ne suffisent pas à établir un événement de sécurité Docker dans la période. Un candidat concerne une vulnérabilité de Docker Engine publiée et mise à jour pendant la période : CVE-2026-92543, liée à la classification de registres à partir de réponses DNS mixtes. Les autres candidats portent sur des produits différents ; leurs mentions de Docker concernent seulement un environnement ou une méthode de déploiement. Aucun avis ou changement de sécurité concernant le produit Docker n’est établi dans les candidats fournis. Le premier concerne Ghost; le second concerne PraisonAI et mentionne Docker uniquement comme environnement de reproduction.

  • CVE-2026-92543Élevée

    Docker Engine : contournement de la sécurité des connexions à un registre via une réponse DNS mixte

    Docker Engine peut traiter un registre comme non sécurisé si l’une des adresses IP renvoyées par son nom d’hôte appartient à une plage de bouclage, même si une autre adresse renvoyée est externe. Cette classification peut désactiver la vérification des certificats et permettre un repli HTTP ; aucune version affectée ni version corrigée n’est précisée dans les éléments fournis.

    Action recommandée : Évaluer l’exposition des connexions aux registres Docker et appliquer un correctif éditeur dès qu’une version corrigée est disponible ; aucune version corrective n’est identifiée dans les éléments fournis.

Kubernetes4 alertes · Moyenne · Vérifié

Recherche du sujet effectuée

Niveau relevé : Moyenne

La recherche dédiée a relevé deux avis publiés le 2026-10-07 concernant des produits qui interagissent directement avec Kubernetes : Apache YuniKorn et le plugin Kubernetes de Backstage. Les autres candidats ont été évalués séparément ; leurs mises à jour NVD datées du jour n’ont pas été retenues comme événements substantiels vérifiés dans la période. Quatre vulnérabilités pertinentes ont été identifiées dans le lot : une concernant les contrôles d’autorisation et de quota d’Apache YuniKorn, et trois touchant le backend Kubernetes de Backstage. Les avis fournis indiquent les versions correctives et, pour les défauts Backstage, des mesures de réduction du risque.

  • CVE-2026-106561Moyenne

    Backstage : divulgation de valeurs sensibles dans les requêtes de ressources Kubernetes

    Un utilisateur authentifié ayant l’autorisation standard de lecture des ressources Kubernetes peut récupérer des valeurs sensibles que le plugin est censé masquer. L’exposition concerne les ressources accessibles au compte de service Backstage qui correspondent à l’espace de noms et au sélecteur d’étiquettes de l’entité ciblée.

    Action recommandée : Mettre à niveau @backstage/plugin-kubernetes-backend vers 0.21.9 et appliquer les restrictions de permissions et de RBAC recommandées.

  • CVE-2026-106563Moyenne

    Backstage : validation incorrecte des entités dans le point de terminaison Kubernetes déprécié

    Un utilisateur authentifié disposant de permissions de lecture Kubernetes peut fournir des données d’entité forgées au point de terminaison déprécié des services et accéder à des données de charges de travail hors de son périmètre prévu. L’accès exposé est en lecture seule et porte sur des métadonnées d’objets Kubernetes dans les clusters configurés.

    Action recommandée : Mettre à niveau @backstage/plugin-kubernetes-backend vers 0.21.8; à défaut, désactiver la route concernée ou restreindre l’accès à la permission de lecture.

  • CVE-2026-92393Faible

    Apache YuniKorn : contournement des contrôles de quota lors de la mise à jour de charges de travail

    Apache YuniKorn ne vérifie pas les étiquettes et annotations utilisateur lors de la mise à jour d’une charge de travail Kubernetes. Un utilisateur peut ainsi modifier l’identité associée et l’identifiant d’application, ce qui peut permettre l’accès à une file d’attente non autorisée ou contourner le suivi des quotas.

    Action recommandée : Mettre à niveau Apache YuniKorn vers la version 1.10.0.

  • CVE-2026-106487Faible

    Backstage : mode d’authentification de cluster non pris en charge dans le backend Kubernetes

    Dans le backend Kubernetes de Backstage, la découverte de clusters depuis le catalogue peut conduire à l’utilisation de l’identité locale du pod lorsque des contributeurs peuvent créer ou modifier des entités kubernetes-cluster. Selon les permissions de l’endpoint et le RBAC du pod, des ressources lisibles par cette identité peuvent être exposées; le justificatif n’est pas envoyé à l’endpoint fourni par le catalogue.

    Action recommandée : Mettre à niveau @backstage/plugin-kubernetes-backend vers 0.21.10 et appliquer les mesures de contournement si la mise à niveau n’est pas possible.

Linux (noyau)19 alertes · Élevée · Vérifié

Recherche du sujet effectuée

Niveau relevé : Élevée

Deux nouvelles fiches NVD concernant le noyau Linux ont été publiées le 7 octobre 2026 : l’une porte sur une possible panique lors de `mremap()` avec hugetlb, l’autre sur un use-after-free dans la retransmission TCP. Les mises à jour NVD des autres candidats ne sont pas retenues faute d’élément fourni établissant un changement substantiel daté dans la période ; plusieurs candidats concernent en outre des produits distincts du noyau Linux. Aucune information de ce lot ne concerne Linux (noyau) : tous les candidats portent sur des vulnérabilités de Google Chrome. Ils sont exclus du bulletin Linux. Aucun candidat de ce lot ne concerne le noyau Linux : les dix fiches portent sur des vulnérabilités de Google Chrome/Chromium. Elles sont donc hors du sujet demandé. Aucun candidat fourni ne concerne Linux (noyau) : les dix fiches portent sur Google Chrome. Cette conclusion concerne uniquement le lot complémentaire fourni. Aucune vulnérabilité du noyau Linux correspondant aux critères n’est établie par les candidats fournis pour cette période. Les candidats concernent d’autres produits ou une mention générique d’un noyau Linux ancien dans un produit SolarEdge; leurs seules dates d’actualisation NVD ne constituent pas la preuve d’un événement de sécurité nouveau ou substantiel sur le noyau Linux. Aucun candidat ne documente une nouveauté ou un changement substantiel du noyau Linux daté de la période. Les fiches CVE du noyau ont une date de mise à jour NVD dans la période, mais les éléments fournis ne décrivent pas de changement substantiel correspondant; les autres candidats concernent des produits hors sujet. Les candidats Linux examinés comportent cinq mises à jour NVD dans la période avec des descriptions techniques substantielles de vulnérabilités et de leurs correctifs : cg…

  • CVE-2026-98163Élevée

    Linux : risque d’utilisation après libération dans l’itération des tâches cgroup

    Une mise à jour de la fiche NVD décrit une vulnérabilité du noyau Linux dans le traitement de tâches en fin de vie par l’itérateur cgroup. La correction empêche l’itération de tâches dont le compteur de références est nul, qui risqueraient sinon d’être utilisées après libération.

    Action recommandée : Mettre à jour vers une version du noyau intégrant le correctif; les versions corrigées ne sont pas précisées dans les données fournies.

  • CVE-2026-98164Élevée

    Linux KVM : vérification incomplète du suivi d’écriture dans les espaces d’adressage

    La fiche NVD mise à jour décrit un défaut du suivi d’écriture KVM x86 lorsque des espaces d’adressage différents partagent des pages shadow. Le correctif vérifie le suivi d’écriture dans les deux espaces d’adressage afin d’éviter un état incohérent pouvant déclencher un BUG du noyau.

    Action recommandée : Mettre à jour vers une version du noyau intégrant le correctif; les versions corrigées ne sont pas précisées dans les données fournies.

  • CVE-2026-98166Élevée

    Linux DRM TTM : ressource swapée conservée à tort dans une plage bulk_move

    La fiche NVD mise à jour décrit un défaut de gestion des ressources swapées dans DRM TTM : après un swapout réussi, une ressource pouvait rester dans la plage bulk_move et laisser un curseur pointant vers une mémoire libérée. Le correctif restaure son retrait de cette plage après le swapout réussi.

    Action recommandée : Mettre à jour vers une version du noyau intégrant le correctif; les versions corrigées ne sont pas précisées dans les données fournies.

  • CVE-2026-98169Élevée

    Linux SMB client : lecture hors limites dans l’énumération des instantanés SMB3

    La fiche NVD mise à jour décrit une lecture hors limites dans l’énumération des instantanés SMB3 lorsque la réponse du serveur est trop courte. Le correctif rejette les réponses inférieures à la taille de la structure effectivement copiée vers l’espace utilisateur.

    Action recommandée : Mettre à jour vers une version du noyau intégrant le correctif; les versions corrigées ne sont pas précisées dans les données fournies.

  • CVE-2026-98171Élevée

    Linux SMB client : défauts de pointeur et de bornage dans les trames composées chiffrées

    La fiche NVD mise à jour décrit plusieurs défauts de bornage et de cycle de vie des pointeurs dans le traitement des trames chiffrées SMB composées. Le correctif invalide un pointeur devenu obsolète, utilise la longueur du texte déchiffré et vérifie les limites de NextCommand.

    Action recommandée : Mettre à jour vers une version du noyau intégrant le correctif; les versions corrigées ne sont pas précisées dans les données fournies.

  • CVE-2026-98230Élevée

    Linux : use-after-free dans la suppression des états XFRM

    Une seconde suppression de l’état XFRM pouvait écrire via un pointeur empoisonné, provoquant une corruption mémoire et un use-after-free. Le correctif remplace la suppression des listes concernées par `hlist_del_init_rcu()` ; les versions affectées et le correctif par version ne sont pas précisés dans les éléments fournis.

    Action recommandée : Appliquer le correctif du noyau lorsqu’il est disponible pour la branche utilisée.

  • CVE-2026-98239Élevée

    Linux : use-after-free dans le traitement RX du pilote lan743x

    Lors de la réception d’un paquet réparti sur plusieurs buffers, le chemin de validation de somme de contrôle pouvait écrire dans les métadonnées d’un fragment déjà libéré. Le correctif met à jour `ip_summed` sur le skb de tête survivant ; les versions affectées et la version corrigée ne sont pas indiquées.

    Action recommandée : Appliquer le correctif du noyau correspondant à la branche utilisée.

  • CVE-2026-98241Élevée

    Linux : lecture hors limites dans les chemins d’erreur IPv6/XFRM

    Les chemins d’erreur IPv6/XFRM pouvaient interpréter un socket de requête TCP comme un socket IPv6 complet et lire au-delà de l’objet alloué. Le correctif récupère le socket complet avec `skb_to_full_sk()` et abandonne le traitement lorsqu’il n’existe pas ; les versions concernées ne sont pas précisées.

    Action recommandée : Appliquer le correctif du noyau correspondant à la branche utilisée.

  • CVE-2026-98243Élevée

    Linux : protection RCU insuffisante dans dma-fence

    Après signalement d’une fence DMA, certaines implémentations pouvaient perdre la protection RCU sur une chaîne retournée, avec un risque d’utilisation après libération. Le correctif vérifie à la fois l’état de signalement et le pointeur `ops` ; les versions affectées et la version corrigée ne sont pas indiquées.

    Action recommandée : Appliquer le correctif du noyau correspondant à la branche utilisée.

  • CVE-2026-98251Élevée

    Linux : risque d’utilisation après libération des labels conntrack Open vSwitch

    L’ajout de l’extension de labels à une entrée conntrack déjà confirmée pouvait déplacer et libérer le bloc d’extensions alors qu’un autre CPU le consultait sans verrou. Le correctif limite l’ajout aux entrées non confirmées ; les versions concernées et la version corrigée ne sont pas fournies.

    Action recommandée : Appliquer le correctif du noyau correspondant à la branche utilisée.

  • CVE-2026-98252Élevée

    Linux : défaut de compteur de références dans le cœur RDMA

    Dans `iwpm_get_nlmsg_request()`, une requête était publiée dans la liste globale avant l’initialisation de son compteur de références, permettant à un autre CPU de l’incrémenter alors qu’il était à zéro. Le correctif initialise le compteur et les champs avant l’insertion ; les versions affectées ne sont pas précisées.

    Action recommandée : Appliquer le correctif du noyau correspondant à la branche utilisée.

  • CVE-2026-98253Élevée

    Linux : use-after-free lors de jointures multicast RDMA concurrentes

    En cas d’échec de `copy_to_user()` après une jointure multicast RDMA, des opérations concurrentes de jointure et de départ pouvaient libérer une structure encore utilisée par un travailleur asynchrone. Le correctif conserve le mutex du contexte pendant la jointure et le traitement de l’échec ; les versions concernées ne sont pas précisées.

    Action recommandée : Appliquer le correctif du noyau correspondant à la branche utilisée.

  • CVE-2026-98254Élevée

    Linux : mauvaise page utilisée dans le chemin highmem de swiotlb

    Pour les synchronisations DMA partielles, `swiotlb_bounce()` pouvait combiner le PFN de l’adresse initiale avec le décalage de l’adresse ajustée et copier les données vers ou depuis une page incorrecte. Le correctif dérive la page et le test highmem de l’adresse ajustée ; les versions concernées ne sont pas précisées.

    Action recommandée : Appliquer le correctif du noyau correspondant à la branche utilisée.

  • CVE-2026-98256Élevée

    Linux : use-after-free dans une course exec et signaux de minuterie

    Une course entre `exec()` non-leader et l’envoi de signaux de minuterie POSIX pouvait laisser une entrée de signal référencer une minuterie libérée, provoquant un use-after-free. Le correctif empêche l’ajout de signaux privés aux tâches en sortie et déplace le vidage de la file de signaux ; les versions concernées ne sont pas précisées.

    Action recommandée : Appliquer le correctif du noyau correspondant à la branche utilisée.

  • CVE-2026-98257Élevée

    Linux : blocage des files de travaux RDS en cas d’incompatibilité de protocole

    En cas de désaccord sur la version de protocole RDS négociée, le gestionnaire RDMA pouvait appeler une destruction synchrone qui attendait un travail bloqué sur le verrou déjà détenu, immobilisant les files de travaux RDS. Le correctif utilise `rds_conn_drop()` pour programmer l’arrêt de manière asynchrone ; les versions concernées ne sont pas précisées.

    Action recommandée : Appliquer le correctif du noyau correspondant à la branche utilisée.

  • CVE-2026-98368Élevée

    Linux : défaut de gestion des fragments zerocopy dans ESP

    Une erreur dans le chemin de sortie ESP hors place pouvait entraîner une libération prématurée de pages gérées par zerocopy et une fuite de référence sur une page de destination. Le correctif rétrograde les références gérées avant la modification des fragments du paquet.

    Action recommandée : Appliquer le correctif du noyau Linux intégrant la rétrogradation des références zerocopy avant toute mutation du tableau de fragments ESP.

  • CVE-2026-98369Élevée

    Linux : protections RCU et références manquantes lors de la réinjection XFRM

    La réinjection XFRM exécutée par un worker pouvait appeler des fonctions de réception IPv6 sans verrou RCU et conserver des références non protégées sur la route ou le périphérique réseau. Le correctif force la référence de destination avant la mise en file, conserve une référence au périphérique et protège les callbacks par rcu_read_lock().

    Action recommandée : Appliquer le correctif du noyau Linux qui protège la réinjection XFRM différée et conserve les références nécessaires aux objets réseau.

  • CVE-2026-98373Non déterminée

    Linux : panic possible lors d’un mremap() de pages hugetlb

    Une optimisation de mremap() pour hugetlb pouvait décaler excessivement l’adresse de destination lorsque les offsets source et destination différaient et que le déplacement des tables de pages était sauté. Un reproducteur pouvait provoquer un panic du noyau x86-64; le correctif applique à la destination le même déplacement que celui de la source.

    Action recommandée : Mettre à jour le noyau Linux avec le correctif qui conserve le delta des adresses source et destination dans le chemin hugetlb de mremap().

  • CVE-2026-98374Non déterminée

    Linux : use-after-free de retransmit_skb_hint dans TCP

    Lors du remplacement d’un SYN cloné dans la file de retransmission, tcp_send_synack() pouvait laisser retransmit_skb_hint pointer vers le skb libéré. Ce pointeur pendant pouvait être réutilisé dans le parcours de retransmission; le correctif synchronise l’indication avec la copie du skb.

    Action recommandée : Mettre à jour le noyau Linux avec le correctif qui synchronise retransmit_skb_hint avec le skb de remplacement.

Debian3 alertes · Gravité à préciser · Vérifié

Recherche du sujet effectuée

Niveau relevé : Gravité à préciser

La recherche dédiée aux avis de sécurité Debian et au Security Tracker n’a identifié aucun avis Debian daté du 2026-10-07 dans les résultats consultés : la page Debian consultée affichait comme avis les plus récents ceux du 2026-10-06. Les candidats fournis sont des CVE anciennes dont la date du 2026-10-07 correspond à une mise à jour de fiche NVD, et non à un nouvel avis ou correctif Debian vérifié pour la période demandée. Aucun avis Debian, correctif, événement d’exploitation ou changement substantiel concernant Debian n’est établi par les candidats de ce lot pour la période indiquée. Les candidats correspondent à des CVE anciennes signalées comme mises à jour dans NVD, sans élément fourni démontrant un changement substantiel ou un événement propre à Debian durant la période. Aucune nouveauté, aucun correctif ni changement substantiel concernant Debian n’est établi pour la période à partir des éléments fournis. Les candidats sont des modifications de fiches NVD concernant des vulnérabilités anciennes; les données fournies ne montrent pas de changement substantiel daté de la période ni d’information propre à Debian. Aucune vulnérabilité, aucun correctif ni changement substantiel concernant Debian n’est établi pour la période demandée dans les candidats fournis. Les candidats sont des mises à jour NVD de fiches XStream publiées en 2021 ; leur mise à jour administrative datée du 7 octobre 2026 ne suffit pas à établir un événement de sécurité nouveau ou substantiel pour Debian. Aucun candidat ne documente une nouveauté Debian vérifiée dans la période. Les candidats sont des mises à jour de fiches NVD sur des vulnérabilités publiées antérieurement; aucune information fournie n'établit un avis, correctif ou changement substantiel propre à Debian daté de la période. Deux a…

  • CVE-2026-47736Non déterminée

    CVE-2026-47736 : croissance mémoire et coût processeur dans Puma

    Debian a publié DLA-4826-1 pour une vulnérabilité de Puma lorsque la prise en charge du protocole PROXY v1 est activée : l’absence de terminaison CRLF peut entraîner une croissance mémoire sans borne et une consommation accrue du processeur. Les versions affectées et corrigées ne sont pas indiquées dans les éléments fournis.

    Action recommandée : Consulter l’avis Debian et appliquer le correctif correspondant à la version de Debian utilisée.

  • CVE-2026-47737Non déterminée

    CVE-2026-47737 : usurpation d’adresse IP source dans Puma

    Debian a publié DLA-4826-1 pour une vulnérabilité de Puma qui peut permettre l’usurpation de l’adresse IP source lorsque PROXY v1 est configuré avec set_remote_address et que des connexions persistantes sont utilisées. Les versions affectées et corrigées ne sont pas indiquées dans les éléments fournis.

    Action recommandée : Consulter l’avis Debian et appliquer le correctif correspondant à la version de Debian utilisée.

  • DSA-6549-1Non déterminée

    Debian DSA-6549-1 : correctif de sécurité pour xz-utils

    Debian a publié DSA-6549-1 pour une écriture mémoire invalide dans les décodeurs LZMA1 de xz-utils, susceptible de provoquer un déni de service ou potentiellement l’exécution de code arbitraire. Les versions affectées et la version corrigée ne sont pas précisées dans les éléments fournis.

    Action recommandée : Consulter l’avis Debian et appliquer le correctif correspondant à la version de Debian utilisée.

Alpine LinuxVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Les recherches web effectuées pour Alpine Linux n’ont pas fait apparaître d’avis de sécurité, de correctif, d’exploitation ni de changement substantiel vérifiable daté dans la période demandée. Ce constat porte sur les sources consultées et ne constitue pas une affirmation d’exhaustivité sur tout le Web.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Apache HTTP ServerVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée aux avis du projet Apache HTTP Server et aux sources de vulnérabilités n’a pas identifié de nouvelle vulnérabilité, d’avis/correctif de sécurité, d’exploitation confirmée ni de changement substantiel concernant Apache HTTP Server daté du 2026-10-07 dans la période demandée. La page officielle des vulnérabilités consultée indique notamment des mises à jour associées à Apache HTTP Server 2.4.69 au 2026-10-01, hors période. Les candidats concernent le composant « httpd » de produits Tenda ou TRENDnet et ne décrivent pas Apache HTTP Server; ceux mentionnant Go renvoient au langage Go, pas à Apache.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

NginxVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée a consulté la page officielle des avis de sécurité nginx et recherché des avis et CVE nginx correspondant à la période du 2026-10-07T00:00:00+02:00 au 2026-10-08T00:00:00+02:00. Aucun événement nginx dont la date dans cette période puisse être établie à partir des résultats consultés n’est retenu. Les candidats fournis portent sur d’autres produits; les mentions de nginx y décrivent seulement un environnement, un proxy ou une mesure de contournement.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

PHP2 alertes · Élevée · Vérification incomplète

Vérification incomplète

Niveau relevé : Élevée

Une nouvelle vulnérabilité d’exécution de code PHP dans le plugin WordPress WP Coder a été publiée le 7 octobre 2026; la version 4.5.2 corrige le contrôle d’accès défaillant. Les autres candidats n’ont pas été retenus : certains concernent des produits autres que PHP, et les candidats signalés comme simples modifications NVD ne fournissent pas de preuve d’un changement substantiel dans la période. Aucun élément retenu pour PHP : les candidats portent sur des extensions WordPress et signalent seulement une mise à jour de fiche NVD datée du 2026-10-07, sans preuve d’un nouvel avis, correctif, événement d’exploitation ou changement substantiel concernant PHP dans la période. Aucun candidat fourni ne documente une vulnérabilité nouvelle, un correctif ou un avis de sécurité, une exploitation, ni un changement substantiel concernant PHP dans la période demandée. Les candidats sont des modifications NVD datées du 7 octobre 2026 portant sur des vulnérabilités publiées en 2025 dans des extensions ou thèmes WordPress, et ne constituent pas des changements de sécurité du langage ou de son runtime. Aucun candidat ne documente une vulnérabilité, un correctif ou un changement substantiel propre à PHP daté de la période demandée. Les fiches NVD concernent des extensions ou thèmes WordPress et des applications distincts de PHP ; leur seule date de mise à jour NVD ne constitue pas un événement de sécurité nouveau dans cette période. Aucune information vérifiée dans ce lot ne concerne une vulnérabilité, un correctif ou un avis de sécurité du projet PHP. Les candidats décrivent des vulnérabilités de produits tiers et signalent uniquement une mise à jour de leur fiche NVD. Aucune nouveauté PHP admissible n’est établie dans ce lot pour la période demandée. Les candidats concernent des appl…

  • CVE-2026-104677Élevée

    WP Coder : exécution de code PHP par des utilisateurs Éditeurs

    Le rôle Éditeur peut enregistrer et exécuter du code PHP arbitraire sur le serveur, compromettant entièrement le site. La faille concerne WP Coder avant 4.5.2 ; mettre à jour vers 4.5.2 ou une version ultérieure.

    Action recommandée : Mettre à jour WP Coder vers la version 4.5.2 ou ultérieure.

  • CVE-2026-104890Élevée

    Kunstmaan MediaBundle : contournement de la liste noire d’extensions et exécution de code

    Une faille dans Kunstmaan MediaBundle permet à un utilisateur authentifié ayant accès à la section médias d’envoyer un fichier dont l’extension exécutable contourne la liste noire et qui peut ensuite être exécuté depuis le répertoire accessible sur le Web. La version 7.3.2 corrige le contrôle des extensions ; en attendant la mise à niveau, empêcher l’exécution de scripts dans le répertoire de téléversement et vérifier les fichiers déjà présents.

    Action recommandée : Mettre à niveau kunstmaan/media-bundle et kunstmaan/bundles-cms vers la version 7.3.2 ou ultérieure, puis contrôler les fichiers déjà stockés dans le répertoire de téléversement.

WordPress28 alertes · Élevée · Vérifié

Recherche du sujet effectuée

Niveau relevé : Élevée

La recherche dédiée a identifié dix vulnérabilités WordPress dont les fiches NVD fournies indiquent une publication le 2026-10-07. Elles concernent des extensions et touchent notamment l’exposition de données, les contrôles d’accès, les XSS stockées et l’injection SQL; aucun élément consulté ne confirme une exploitation active. Dix vulnérabilités WordPress ont été publiées par le NVD le 2026-10-07, dans la période demandée. Elles concernent des extensions et leurs contrôles d’accès, l’injection SQL ou XSS, l’exposition de données, les paiements et l’envoi de courriels; l’exploitation active n’est pas établie par les éléments fournis. Sept fiches NVD concernant des vulnérabilités de plugins WordPress ont été publiées le 2026-10-07 dans la période examinée. Les éléments disponibles décrivent notamment des défauts de validation, de contrôle d’accès, de désérialisation, de confidentialité et de SSRF. Aucune vulnérabilité nouvelle, aucun correctif ou avis de sécurité, aucune exploitation ni aucun changement substantiel daté de la période ne sont établis par les éléments fournis. Les dix candidats décrivent des vulnérabilités publiées en 2025 et signalent uniquement une mise à jour de leur fiche NVD le 2026-10-07. Aucun événement WordPress vérifiable dans ce lot ne répond aux critères de la période : les candidats sont des CVE publiées avant le 2026-10-07, et leur seule date dans la période est une mise à jour NVD. Les éléments fournis ne documentent aucun changement substantiel associé à ces mises à jour. Aucune vulnérabilité nouvelle, aucun correctif ou avis de sécurité, aucune exploitation ni aucun changement substantiel daté de la période n’est établi par les éléments fournis. Les candidats sont des fiches NVD publiées en 2025 dont la seule date de la période indiquée es…

  • CVE-2026-102173Élevée

    CVE-2026-102173 — XSS stockée dans le plugin Kirki

    Kirki jusqu’à la version 6.3.1 présente une XSS stockée liée à des métadonnées d’inscription, exploitable sans authentification sous certaines conditions de configuration et de rendu. L’attaquant peut injecter du script exécuté lorsqu’un visiteur consulte une page concernée.

    Action recommandée : Vérifier les versions déployées et appliquer une mise à jour corrigée dès qu’elle est disponible; à défaut, limiter les conditions d’exploitation décrites.

  • CVE-2026-105316Élevée

    Magee Shortcodes : XSS réfléchie via des actions AJAX

    Magee Shortcodes jusqu’à la version 2.1.1 incluse ne nettoie ni n’échappe certaines entrées utilisateur dans des actions AJAX accessibles sans authentification avant de les renvoyer dans la réponse. Cela permet une attaque XSS réfléchie; aucune version corrigée n’est précisée dans les informations fournies.

    Action recommandée : Vérifier la disponibilité d’une version corrigée auprès de l’éditeur et mettre à jour dès qu’elle est disponible.

  • CVE-2026-82211Élevée

    Nexi XPay Build : manipulation de commandes et exposition de données clients

    Nexi XPay Build jusqu’à la version 7.6.2 incluse ne vérifie pas le résultat de paiement transmis à plusieurs routes accessibles sans authentification. Un attaquant peut modifier l’état de commandes arbitraires et obtenir des clés de commande exposant des données de clients invités; aucune version corrigée n’est précisée dans les informations fournies.

    Action recommandée : Vérifier auprès de l’éditeur la disponibilité d’un correctif et mettre à jour dès qu’il est disponible.

  • CVE-2026-82212Élevée

    Nexi XPay Build : validation insuffisante du jeton de notification de paiement

    Nexi XPay Build jusqu’à la version 7.6.2 incluse valide incorrectement le jeton de sécurité de sa route de notification de paiement lorsque la commande ciblée ne possède aucun jeton enregistré. Un attaquant non authentifié peut alors marquer une commande comme payée ou une commande réellement payée comme échouée; aucune version corrigée n’est précisée dans les informations fournies.

    Action recommandée : Vérifier auprès de l’éditeur la disponibilité d’un correctif et mettre à jour dès qu’il est disponible.

  • CVE-2026-97188Élevée

    Désérialisation PHP non sécurisée dans String locator

    String locator avant 2.6.8 ne limite pas les classes autorisées lors de la désérialisation d’une ligne enregistrée avec son éditeur de base de données. Un attaquant non authentifié peut stocker un objet PHP qui sera instancié lorsqu’un administrateur ouvrira puis enregistrera la ligne; selon la chaîne POP disponible, cela peut entraîner une suppression de fichiers, une divulgation de données ou une exécution de code.

    Action recommandée : Mettre à jour String locator vers la version 2.6.8 ou ultérieure.

  • CVE-2026-89417Élevée

    OMGF : XSS stockée via le flux comments-atom

    Le plugin OMGF est affecté par une vulnérabilité XSS stockée liée au paramètre de recherche « s » dans le flux comments-atom, en raison d’une sanitisation et d’un échappement insuffisants. Selon la description fournie, l’exécution du script nécessite aussi que le serveur serve le fichier temporaire retenu sans en-tête de type de contenu protecteur, condition présente dans certaines configurations Apache et nginx/php-fpm.

    Action recommandée : Vérifier la disponibilité d’une version corrigée et, dans l’intervalle, empêcher le service des fichiers temporaires sans en-têtes de protection contre le MIME-sniffing.

  • CVE-2026-87971Élevée

    If-So Dynamic Content — XSS dans une page d’administration

    Le plugin WordPress If-So Dynamic Content antérieur à la version 1.10.2 ne validait pas le schéma d’une URL fournie dans une requête avant de l’insérer dans un lien d’administration. Un attaquant pouvait exploiter ce défaut pour exécuter du JavaScript dans le navigateur d’un utilisateur connecté ouvrant un lien conçu à cet effet.

    Action recommandée : Mettre à jour le plugin vers la version 1.10.2 ou une version ultérieure.

  • CVE-2026-104677Élevée

    WP Coder : exécution de code PHP par des utilisateurs Éditeurs

    Le rôle Éditeur peut enregistrer et exécuter du code PHP arbitraire sur le serveur, compromettant entièrement le site. La faille concerne WP Coder avant 4.5.2 ; mettre à jour vers 4.5.2 ou une version ultérieure.

    Action recommandée : Mettre à jour WP Coder vers la version 4.5.2 ou ultérieure.

  • CVE-2026-87782Élevée

    Koinonia Link : élévation de privilèges par changement de rôle

    Koinonia Link avant 1.1.5 ne vérifie pas qu’un utilisateur est autorisé à changer de rôle lorsqu’il envoie une mise à jour de profil. Tout utilisateur authentifié, y compris un abonné, peut ainsi s’attribuer le rôle Administrateur.

    Action recommandée : Mettre à jour Koinonia Link vers la version 1.1.5 ou ultérieure.

  • CVE-2026-103323Moyenne

    CVE-2026-103323 — Contrôle d’autorisation manquant dans Integration for Epos Now and WooCommerce

    Le plugin Integration for Epos Now and WooCommerce avant la version 4.11.2 ne contrôle pas les autorisations sur un endpoint REST. Un utilisateur non authentifié peut ainsi consulter des tâches planifiées et leurs arguments, susceptibles de contenir des identifiants de commandes et des mots de passe en clair de nouveaux clients.

    Action recommandée : Mettre à jour le plugin vers la version 4.11.2 ou ultérieure.

  • CVE-2026-103378Moyenne

    CVE-2026-103378 — Exposition d’un fichier journal dans Geliver Akıllı Kargo Pazaryeri

    Le plugin Geliver Akıllı Kargo Pazaryeri avant la version 3.1.1 expose sans authentification un fichier journal accessible sur le Web. Celui-ci peut contenir la clé d’intégration du transporteur et des informations client, permettant notamment d’exploiter la clé pour modifier des statuts de commande WooCommerce.

    Action recommandée : Mettre à jour le plugin vers la version 3.1.1 ou ultérieure.

  • CVE-2026-86816Moyenne

    WPCafe : exposition non authentifiée de données de produits WooCommerce

    WPCafe avant 3.0.21 n’impose pas de contrôle d’accès sur certains points de terminaison de son API REST. Un attaquant non authentifié peut lire des données de produits WooCommerce, notamment les ventes, les niveaux de stock exacts et des métadonnées privées.

    Action recommandée : Mettre à jour WPCafe vers la version 3.0.21 ou ultérieure.

  • CVE-2026-103681Moyenne

    Frontend Dashboard : contrôle de permissions manquant dans une action AJAX

    Des utilisateurs authentifiés peu privilégiés peuvent supprimer les champs de profil et de formulaire de publication configurés par le plugin. La faille concerne Frontend Dashboard avant 3.0.0 ; mettre à jour vers 3.0.0 ou une version ultérieure.

    Action recommandée : Mettre à jour Frontend Dashboard vers la version 3.0.0 ou ultérieure.

  • CVE-2026-104049Moyenne

    Academy LMS : accès non autorisé au contenu de leçons

    Un utilisateur disposant d’un compte étudiant peut lire le contenu intégral de leçons arbitraires, y compris celles de cours payants ou privés auxquels il n’est pas inscrit. La faille concerne Academy LMS avant 4.0.0 ; mettre à jour vers 4.0.0 ou une version ultérieure.

    Action recommandée : Mettre à jour Academy LMS vers la version 4.0.0 ou ultérieure.

  • CVE-2026-104050Moyenne

    Academy LMS : divulgation des choix de réponse d’autres cours

    Un utilisateur authentifié ayant accès à un cours peut lire les choix de réponse de questions de quiz appartenant à d’autres cours. La faille concerne Academy LMS avant 4.0.0 ; mettre à jour vers 4.0.0 ou une version ultérieure.

    Action recommandée : Mettre à jour Academy LMS vers la version 4.0.0 ou ultérieure.

  • CVE-2026-104651Moyenne

    Yaad Sarig Payment Gateway For WC : modification non autorisée de commandes

    Tout utilisateur authentifié peut agir sur des commandes appartenant à d’autres clients et les modifier. La faille concerne Yaad Sarig Payment Gateway For WC avant 2.2.13 ; mettre à jour vers 2.2.13 ou une version ultérieure.

    Action recommandée : Mettre à jour le plugin vers la version 2.2.13 ou ultérieure.

  • CVE-2026-104652Moyenne

    Envira Gallery : injection de script via l’identifiant d’un élément

    Un utilisateur ayant le rôle Auteur ou supérieur peut injecter du script dans l’attribut d’une image de galerie, exécuté lorsqu’un visiteur consulte une page qui intègre la galerie. La faille concerne Envira Gallery avant 1.16.1 ; mettre à jour vers 1.16.1 ou une version ultérieure.

    Action recommandée : Mettre à jour Envira Gallery vers la version 1.16.1 ou ultérieure.

  • CVE-2026-104653Moyenne

    Envira Gallery : injection de script via la configuration d’affichage

    Un utilisateur ayant le rôle Auteur ou supérieur peut injecter du script au moyen de valeurs de configuration d’affichage de galerie. Le script peut s’exécuter chez les visiteurs d’une page contenant la galerie ; la faille concerne Envira Gallery avant 1.16.1.

    Action recommandée : Mettre à jour Envira Gallery vers la version 1.16.1 ou ultérieure.

  • CVE-2026-104667Moyenne

    Animated Number Counters : injection SQL de second ordre

    Une valeur enregistrée par un utilisateur de niveau Éditeur ou supérieur peut provoquer une injection SQL de second ordre lorsqu’un visiteur, même non authentifié, affiche une page contenant le compteur. La faille concerne Animated Number Counters avant 3.1 ; mettre à jour vers 3.1 ou une version ultérieure.

    Action recommandée : Mettre à jour Animated Number Counters vers la version 3.1 ou ultérieure.

  • CVE-2026-104953Moyenne

    MPG : injection SQL via les données de projet importées

    Un utilisateur ayant le rôle Éditeur ou supérieur peut exploiter des données de projet importées pour effectuer une injection SQL et lire des données sensibles, telles que des empreintes de mots de passe. La faille concerne MPG avant 4.2.3 ; mettre à jour vers 4.2.3 ou une version ultérieure.

    Action recommandée : Mettre à jour MPG vers la version 4.2.3 ou ultérieure.

  • CVE-2026-105322Moyenne

    Magee Shortcodes : envoi de courriels à des destinataires arbitraires

    Magee Shortcodes jusqu’à la version 2.1.1 incluse ne restreint pas le destinataire de certaines actions de formulaire de contact accessibles sans authentification. Un utilisateur non authentifié peut faire envoyer par le site des courriels à des adresses arbitraires; aucune version corrigée n’est précisée dans les informations fournies.

    Action recommandée : Vérifier la disponibilité d’une version corrigée auprès de l’éditeur et mettre à jour dès qu’elle est disponible.

  • CVE-2026-86833Moyenne

    MetForm : injection de balisage dans les courriels de notification

    MetForm avant 4.3.1 n’assainit ni n’échappe les valeurs soumises dans les champs de formulaire avant de les insérer dans le corps HTML des courriels de notification. Des attaquants non authentifiés peuvent injecter du balisage dans les notifications envoyées aux administrateurs et aux personnes ayant soumis le formulaire.

    Action recommandée : Mettre à jour MetForm vers la version 4.3.1 ou ultérieure.

  • CVE-2026-96530Moyenne

    Divulgation des identifiants Optimole à des utilisateurs authentifiés

    Optimole avant 4.2.15 ne vérifie pas les permissions avant d’afficher les données de compte d’optimisation d’images dans un widget du tableau de bord. Tout utilisateur authentifié, y compris un abonné, peut ainsi accéder aux identifiants du service tiers stockés par le site.

    Action recommandée : Mettre à jour Optimole vers la version 4.2.15 ou ultérieure.

  • CVE-2026-97331Moyenne

    User Private Files : divulgation d’adresses électroniques

    User Private Files avant la version 2.1.9 ne vérifie pas que l’utilisateur fourni est associé au document concerné. Un utilisateur authentifié peut ainsi obtenir l’adresse électronique de n’importe quel compte enregistré, y compris celui d’un administrateur.

    Action recommandée : Mettre à jour User Private Files vers la version 2.1.9 ou une version ultérieure.

  • CVE-2026-97354Moyenne

    PowerPress Podcasting : SSRF via redirection d’URL de média

    PowerPress Podcasting avant la version 11.17.11 ne valide pas la destination des redirections lors de la récupération d’une URL de média fournie par l’utilisateur. Un contributeur ou un utilisateur disposant de droits supérieurs peut exploiter ce défaut pour lancer une requête côté serveur vers des services internes.

    Action recommandée : Mettre à jour PowerPress Podcasting vers la version 11.17.11 ou une version ultérieure.

  • CVE-2026-103075Moyenne

    Hustle : défaut d’autorisation

    Le plugin Hustle de WPMU DEV présente un défaut d’autorisation permettant l’exploitation de niveaux de contrôle d’accès mal configurés. Les versions concernées vont jusqu’à la version 7.8.14.2 incluse ; les données fournies ne précisent ni version corrigée ni détails supplémentaires sur les opérations accessibles.

    Action recommandée : Vérifier la disponibilité d’une mise à jour corrective et limiter les accès aux fonctionnalités concernées.

  • CVE-2026-104678Faible

    CP Media Player : contrôles d’accès insuffisants aux réglages

    Un utilisateur disposant du rôle Contributeur peut gérer les configurations globales du lecteur multimédia et modifier une option réservée aux administrateurs. La faille concerne CP Media Player avant 1.3.4 ; mettre à jour vers 1.3.4 ou une version ultérieure.

    Action recommandée : Mettre à jour CP Media Player vers la version 1.3.4 ou ultérieure.

  • CERTFR-2026-AVI-1273Non déterminée

    CERT-FR : multiples vulnérabilités dans WordPress

    Le CERT-FR a publié le 7 octobre 2026 un avis signalant de multiples vulnérabilités dans WordPress. L’avis indique des risques de déni de service à distance, d’atteinte à la confidentialité et d’atteinte à l’intégrité, sans que les données fournies détaillent les CVE ou les versions concernées.

    Action recommandée : Consulter l’avis CERT-FR pour les détails et mesures correctives propres aux vulnérabilités.

PrestaShopVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée a consulté les avis de sécurité du projet PrestaShop et de son module ps_facetedsearch, ainsi qu’un avis éditeur. Parmi les pages consultées, aucune nouveauté de sécurité n’est datée du 2026-10-07 ; les avis relevés sont antérieurs à la période demandée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

CockpitVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche web dédiée effectuée sur Cockpit, notamment dans les avis de sécurité du projet GitHub et les sources de sécurité Red Hat. Aucun avis, correctif ou autre événement de sécurité vérifié comme daté du 2026-10-07 dans la période demandée n’a été identifié dans les sources consultées.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

CloudPanelVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée n’a identifié aucun avis, correctif ou événement de sécurité CloudPanel nouvellement daté dans la période du 2026-10-07T00:00:00+02:00 au 2026-10-08T00:00:00+02:00. Le candidat fourni concerne une vulnérabilité publiée antérieurement ; sa mise à jour NVD du 7 octobre 2026 est une modification de fiche, et non une nouvelle faille ou un changement substantiel de sécurité établi par les éléments consultés.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Uptime KumaVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée a consulté les avis de sécurité et les publications du projet Uptime Kuma, ainsi que des résultats NVD. Aucun nouvel avis, correctif, événement d’exploitation ou changement substantiel dont la date dans la période du 2026-10-07T00:00:00+02:00 inclus au 2026-10-08T00:00:00+02:00 exclu soit vérifiable dans les sources consultées n’a été retenu. Des avis GitHub visibles concernaient des dates antérieures; les éléments de publication du projet repérés ne permettaient pas de confirmer une date d’événement dans la période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

MariaDBVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Aucune vulnérabilité, publication de correctif ou évolution substantielle attribuable à MariaDB n’a été vérifiée dans la période du 2026-10-07T00:00:00+02:00 au 2026-10-08T00:00:00+02:00. Les résultats de recherche mentionnant MariaDB Connector/C ne fournissaient pas assez d’éléments vérifiables pour établir un avis de sécurité daté de cette période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

phpMyAdminVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Aucune vulnérabilité, publication de correctif ou autre évolution de sécurité de phpMyAdmin datée dans la période demandée n’a été vérifiée dans les sources consultées. Les avis et publications de sécurité visibles dans la page officielle consultée sont antérieurs à cette période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

pgAdminVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur pgAdmin n’a pas identifié d’avis, de correctif ou d’événement de sécurité substantiel daté du 2026-10-07 dans les sources consultées. Les quatre candidats correspondent à des vulnérabilités publiées en 2025 ; leur seule mise à jour NVD indiquée le 2026-10-07 ne suffit pas à établir un changement substantiel ce jour-là.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

VirtualminVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée à Virtualmin n’a fait ressortir aucun avis, correctif de sécurité, événement d’exploitation ou changement substantiel vérifiable comme étant daté du 2026-10-07 dans la période demandée. Les résultats de sécurité repérés concernaient des événements antérieurs et n’ont pas été retenus.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

WebminVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Aucune vulnérabilité, publication de correctif, exploitation ou mise à jour substantielle de sécurité concernant Webmin datée du 2026-10-07 n’a été identifiée dans les sources consultées. Les avis Webmin visibles dans le dépôt GitHub consulté sont antérieurs à la période demandée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Vue.jsVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée à Vue.js a fait remonter un avis GitHub publié le 2026-08-31, hors de la période demandée. Aucun élément vérifié parmi les résultats consultés ne correspond à un événement daté du 2026-10-07 dans la fenêtre définie.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

ViteVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche web dédiée à Vite effectuée. Les avis de sécurité du projet consultés ne montrent pas de nouvel avis Vite daté du 2026-10-07; les publications Vite trouvées dans cette recherche sont antérieures à la période demandée. Aucun item vérifié ne répond donc aux critères de date et de sujet.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

NuxtVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur Nuxt n’a relevé aucun avis, correctif ou autre changement de sécurité substantiel vérifiable comme étant daté du 2026-10-07 dans la période demandée. La vulnérabilité CVE-2025-52662 concerne un avis publié en 2025 ; les éléments consultés ne confirment pas qu’un changement substantiel la concernant ait eu lieu le 2026-10-07.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Next.jsVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur Next.js n’a pas identifié de nouvel avis, correctif, événement d’exploitation ni changement substantiel daté du 7 octobre 2026. Les candidats fournis correspondent à des vulnérabilités divulguées antérieurement; leur mise à jour NVD à cette date, à elle seule, ne constitue pas un événement de sécurité admissible pour la période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

ReactVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée n’a identifié aucun nouvel avis, correctif, signalement d’exploitation ni changement substantiel concernant React daté de la période demandée. Les cinq candidats renvoient à des vulnérabilités publiées antérieurement; les éléments consultés ne confirment pas qu’une modification administrative de leur fiche NVD corresponde à un changement de sécurité substantiel le 7 octobre 2026.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

AngularVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée a consulté les avis de sécurité Angular sur GitHub, les résultats concernant les avis/CVE et les résultats NVD disponibles. Aucun avis ou changement substantiel daté du 2026-10-07 n’a été vérifié dans les résultats consultés; les avis Angular repérés sont datés d’avant cette période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

AstroVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur Astro n’a relevé, dans les sources consultées, aucun avis ni événement de sécurité Astro daté du 7 octobre 2026. Les deux candidats portent sur des CVE publiées en 2025 et leurs dates de mise à jour NVD, à elles seules, ne démontrent pas une nouvelle vulnérabilité ou un changement substantiel pendant la période demandée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

TypeScriptVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Deux vulnérabilités de @stablelib/cbor, qui fait partie de l’écosystème TypeScript/JavaScript, ont été publiées pendant la période : un risque d’épuisement de pile (CVE-2026-106447) et un risque de pollution de prototype (CVE-2026-106448). Les deux concernent les versions antérieures à 2.0.4 et sont corrigées en 2.0.4.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

JavaScript7 alertes · Élevée · Vérifié

Recherche du sujet effectuée

Niveau relevé : Élevée

Sept publications de vulnérabilités datées dans la fenêtre demandée concernent l’exécution de JavaScript ou l’exposition de code JavaScript : Gitea, If-So Dynamic Content, Apache Impala, SMA1000 AMC, deux entrées Fanvil X7A et Splunk Enterprise. Les trois enregistrements NVD plus anciens signalés comme modifiés le 7 octobre n’ont pas été retenus : les éléments fournis établissent une mise à jour de fiche, mais pas un changement substantiel daté dans la période. Aucun événement admissible n’est établi pour la période : les candidats sont des vulnérabilités publiées en 2025, et leur seule date dans la période est une mise à jour de fiche NVD, sans preuve fournie d’un changement substantiel lié à JavaScript. Aucun événement admissible n’est établi pour la période à partir des candidats fournis : ils indiquent des dates de publication antérieures et une mise à jour NVD le 2026-10-07, sans préciser de changement substantiel intervenu ce jour-là. Aucune recherche Web n’a été effectuée, conformément à la consigne. Les candidats fournis indiquent des mises à jour de fiches NVD le 7 octobre 2026, mais leurs publications initiales sont antérieures à la période. Aucun changement substantiel de sécurité daté dans la période n’est établi par les informations fournies. Aucun événement de sécurité nouveau ou changement substantiel daté de la période n’est établi par les candidats fournis. Les dates indiquées correspondent à des mises à jour administratives de fiches NVD, dont les publications initiales sont antérieures à la période. Aucun événement vérifiable répondant aux critères pour JavaScript dans ce lot. Les candidats sont des mises à jour de fiches NVD publiées antérieurement; les données fournies ne démontrent pas de changement substantiel daté de la période. Les candidats fo…

  • CVE-2026-87971Élevée

    If-So Dynamic Content — XSS dans une page d’administration

    Le plugin WordPress If-So Dynamic Content antérieur à la version 1.10.2 ne validait pas le schéma d’une URL fournie dans une requête avant de l’insérer dans un lien d’administration. Un attaquant pouvait exploiter ce défaut pour exécuter du JavaScript dans le navigateur d’un utilisateur connecté ouvrant un lien conçu à cet effet.

    Action recommandée : Mettre à jour le plugin vers la version 1.10.2 ou une version ultérieure.

  • CVE-2026-96594Moyenne

    Gitea — exécution de JavaScript via l’API média

    Gitea ne définissait pas les en-têtes de contenu adaptés pour certains fichiers HTML de 1 Kio ou moins servis par l’API média, ce qui pouvait entraîner leur exécution dans l’origine Gitea. Un utilisateur capable de pousser dans un dépôt pouvait ainsi exécuter du JavaScript dans la session d’une personne ouvrant l’URL concernée.

    Action recommandée : Vérifier les avis de sécurité et versions corrigées publiés par Gitea ; en attendant, éviter d’ouvrir des URL media non fiables sur une instance authentifiée.

  • CVE-2026-93684Moyenne

    Apache Impala — XSS stockée dans le plan de requête Web

    Dans Apache Impala jusqu’à la version 4.5.2 incluse, un utilisateur SQL disposant uniquement du droit SELECT pouvait insérer du JavaScript dans un alias de table. Le code pouvait s’exécuter dans le navigateur d’un autre utilisateur consultant le plan de requête dans l’interface Web d’Impala.

    Action recommandée : Mettre à niveau Impala vers la version 4.5.3.

  • CVE-2026-102258Moyenne

    SMA1000 AMC — XSS stockée après authentification

    La console Appliance Management Console du SMA1000 présentait une vulnérabilité XSS stockée après authentification, pouvant permettre à un attaquant distant authentifié comme administrateur d’enregistrer du code JavaScript. Dans certaines conditions, ce code pouvait ensuite être exécuté dans la console.

    Action recommandée : Consulter l’avis du fournisseur pour déterminer les versions concernées et appliquer le correctif dès sa disponibilité.

  • CVE-2025-70519Moyenne

    Fanvil x7a — injection de JavaScript dans les journaux

    Le composant de journalisation du Fanvil x7a en firmware 2.6.0.1182 ne neutralisait pas correctement des données utilisateur réfléchies, ce qui permettait d’injecter du HTML pouvant exécuter du JavaScript. L’exécution pouvait toucher tout navigateur affichant le composant concerné.

    Action recommandée : Vérifier auprès de Fanvil la disponibilité d’un firmware corrigé et éviter d’afficher des journaux non fiables dans un navigateur sensible.

  • CVE-2026-76276Moyenne

    Splunk Enterprise — divulgation de code source via source maps JavaScript

    Dans Splunk Enterprise, des utilisateurs de faible privilège pouvaient récupérer le code source d’origine de l’application Discover Splunk Observability Cloud via Splunk Web, car les bundles JavaScript de production embarquaient des source maps. Les branches affectées et versions correctives indiquées dans le candidat sont inférieures à 10.4.3, 10.2.7 et 10.0.10 respectivement ; la branche 9.4.x est indiquée comme non affectée.

    Action recommandée : Mettre à niveau vers la version corrective correspondant à la branche utilisée ; la fiche candidate indique que 9.4.x n’est pas affectée.

  • CVE-2025-70515Non déterminée

    Fanvil x7a — injection de JavaScript dans les journaux

    Le composant de journalisation de l’appareil Fanvil x7a en firmware 2.6.0.1182 ne neutralisait pas correctement des données fournies par l’utilisateur, permettant l’injection de HTML et de JavaScript dans les journaux affichés. Le code pouvait s’exécuter dans le navigateur qui rendait ce composant.

    Action recommandée : Vérifier auprès de Fanvil la disponibilité d’un firmware corrigé et éviter d’afficher des journaux provenant de sources non fiables dans un navigateur sensible.

HTML5À compléter

Vérification incomplète

La recherche web dédiée a été effectuée. Aucun événement HTML5 admissible dans la période n’a pu être confirmé à partir des éléments consultés; la mise à jour NVD du candidat reste à qualifier, faute d’accès à son historique de modifications.

Aucune alerte enregistrée pour le moment. La vérification de ce sujet reste incomplète.

CSS3Vérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée à CSS3 pour la période du 2026-10-07T00:00:00+02:00 inclus au 2026-10-08T00:00:00+02:00 exclu n’a pas permis d’identifier de vulnérabilité, correctif, avis de sécurité, exploitation ou changement substantiel vérifié concernant CSS3. Les résultats obtenus portant sur d’autres produits ou sur des dates hors période n’ont pas été retenus.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Tailwind CSSVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée à Tailwind CSS n’a fait ressortir aucun avis de sécurité, correctif ou événement d’exploitation vérifiable comme daté du 2026-10-07 dans les résultats consultés. Les résultats pertinents trouvés concernaient des événements antérieurs à la période; cela ne constitue pas une preuve d’absence de toute nouveauté.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

BootstrapVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Pour Bootstrap (framework twbs/bootstrap), les sources consultées n’ont pas identifié de vulnérabilité, d’avis de sécurité, de correctif de sécurité ou de changement substantiel daté du 2026-10-07 dans la période demandée. La page des avis de sécurité GitHub du projet indique qu’aucun avis n’y est publié. Les candidats fournis concernent Homer, ou le plugin WordPress distinct « Shortcodes Bootstrap », et ne sont pas attribuables au framework Bootstrap.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

WebpackVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Aucune vulnérabilité ou annonce de sécurité nouvelle concernant le projet Webpack n’a été vérifiée pour la période du 2026-10-07T00:00:00+02:00 au 2026-10-08T00:00:00+02:00. Les candidats concernant React Server Components ne sont pas des vulnérabilités du projet Webpack; le candidat malware porte sur un paquet npm distinct nommé store-webpack-config.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

esbuildVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur esbuild n’a identifié aucun nouvel avis, correctif de sécurité, signalement d’exploitation ni changement substantiel daté du 2026-10-07T00:00:00+02:00 au 2026-10-08T00:00:00+02:00. Les avis de sécurité esbuild trouvés et les publications de versions visibles dans les sources consultées sont antérieurs à cette période; ils ne sont donc pas retenus.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

ParcelVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Aucune vulnérabilité nouvelle, aucun correctif/avis de sécurité, aucune exploitation ni évolution substantielle concernant le projet Parcel n’a été vérifié pour la période du 2026-10-07T00:00:00+02:00 au 2026-10-08T00:00:00+02:00. Les candidats fournis portent sur d’autres produits ou sur des vulnérabilités antérieures à cette période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Node.jsVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée a repéré des billets Node.js datés du 7 octobre 2026 pour les versions 26.11.0 et 26.11.1, mais les éléments consultés ne permettent pas d’établir qu’ils constituent des avis ou correctifs de sécurité. Aucun item de sécurité répondant aux critères n’est donc retenu sur la base des sources obtenues. Les candidats fournis concernent des vulnérabilités publiées avant la période demandée. Le lot les présente comme des mises à jour NVD, sans élément établissant un changement substantiel daté du 7 octobre 2026 ; aucun item ne peut donc être retenu pour cette période. Les candidats signalent des modifications de fiches NVD dans la période, mais ne documentent aucun changement substantiel du contenu des avis. Conformément à la consigne, ces seules modifications administratives ne sont pas retenues comme nouveautés de sécurité. Aucun candidat ne concerne le produit Node.js lui-même. Les deux avis portent sur des vulnérabilités du framework Quasar, même si elles affectent son usage côté serveur avec Node.js.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Python18 alertes · Critique · Vérification incomplète

Vérification incomplète

Niveau relevé : Critique

Quatre publications de vulnérabilités datées du 2026-10-07 concernent des composants ou projets utilisant Python : Backstage TechDocs, LMCache, l’interpréteur Python intégré à Cisco NX-OS et PraisonAI. Aucun changement substantiel dans la période n’a été établi pour les six anciennes CVE Python candidates ; leur mise à jour NVD en 2026 ne suffit pas à en faire de nouvelles failles. Aucun nouvel avis, correctif, événement d’exploitation ou changement substantiel concernant Python n’est établi dans ce lot pour la période demandée. Les candidats correspondent à des mises à jour de fiches NVD pour des vulnérabilités publiées antérieurement; les données fournies ne signalent aucun changement de fond daté de la période. Aucune nouveauté, aucun correctif ni changement substantiel daté de la période n’est établi par les éléments fournis. Les candidats ne documentent que des mises à jour de fiches NVD pour des vulnérabilités publiées antérieurement, sans préciser de changement de contenu substantiel. Aucun changement substantiel daté dans la période n’est établi par les éléments fournis. Plusieurs fiches NVD portent une date de mise à jour dans la période, mais aucun historique ni détail ne permet de distinguer une modification de fond d’une mise à jour administrative. Quatre vulnérabilités nouvelles concernant des logiciels ou composants Python ont une date de publication comprise dans la période : Backstage TechDocs, LMCache, Cisco NX-OS et PraisonAI. Les seules dates de modification NVD fournies pour les autres candidats ne suffisent pas à établir un changement substantiel pendant cette période. Les avis fournis et publiés le 2026-10-07 signalent des vulnérabilités dans wger, PraisonAI et PraisonAI Platform, notamment des contrôles d’accès défaillants, l’absence de vérificat…

  • CVE-2026-107204Critique

    LMCache : exécution de code à distance non authentifiée (CVE-2026-107204)

    LMCache jusqu’à la version 0.5.5 présente une vulnérabilité d’exécution de code à distance non authentifiée via le point de terminaison `/run_script`. Un attaquant peut exécuter des commandes système avec les privilèges du processus LMCache.

    Action recommandée : Ne pas exposer `/run_script` à des réseaux non fiables ; appliquer une version corrigée dès sa disponibilité.

  • CVE-2026-62176Critique

    PraisonAI : injection de code dans la génération du serveur de déploiement

    PraisonAI interpole directement le paramètre `agents_file` dans du code Python généré, ensuite exécuté, ce qui peut permettre une injection de code si cette valeur est contrôlée par un attaquant. Les versions jusqu’à 4.6.77 sont affectées; la version 4.6.78 corrige le problème.

    Action recommandée : Mettre à jour vers PraisonAI 4.6.78 ou une version ultérieure corrigée et ne pas utiliser de valeur `agents_file` non fiable.

  • CVE-2026-43976Élevée

    wger : exposition de données entre utilisateurs sans salle

    Une vérification de périmètre défectueuse dans cinq vues wger peut exposer à un entraîneur sans salle les notes administratives, documents, contrats et données de configuration ou de permissions d’autres utilisateurs également sans salle. Les versions jusqu’à 2.1 sont indiquées comme affectées; aucun correctif n’est précisé dans la source.

    Action recommandée : Mettre à jour vers une version corrigée dès qu’elle est disponible; à défaut, limiter l’accès aux vues concernées et vérifier les autorisations de salle.

  • CVE-2026-46434Élevée

    wger : un entraîneur peut désactiver des comptes à privilèges supérieurs

    Un utilisateur disposant uniquement de la permission `gym_trainer` peut désactiver des comptes de niveau supérieur dans la même salle, faute de contrôle de hiérarchie des privilèges. Les versions jusqu’à 2.1 sont indiquées comme affectées; aucun correctif n’est précisé dans la source.

    Action recommandée : Mettre à jour vers une version corrigée dès qu’elle est disponible et contrôler les permissions d’accès à la désactivation de comptes.

  • CVE-2026-106558Élevée

    Backstage TechDocs : contournement de l’assainissement et exécution de code (CVE-2026-106558)

    Une validation incorrecte de la configuration `markdown_extensions` dans `@backstage/plugin-techdocs-node` permettait à un utilisateur authentifié pouvant influencer une source documentaire SCM de contourner l’assainissement et de provoquer l’exécution de code dans le générateur TechDocs. Mettre à niveau vers une version corrigée ; les correctifs antérieurs 1.14.6 et 1.15.4 ne couvraient pas la représentation de configuration concernée.

    Action recommandée : Mettre à niveau vers 1.14.8, 1.15.6 ou 2.0.1 selon la branche utilisée.

  • CVE-2026-61428Élevée

    PraisonAI : injection de messages AgentMail par webhook sans vérification

    En mode webhook ou hybride, le bot AgentMail de PraisonAI accepte des événements `message.received` sans authentification ni vérification de signature et transmet leur contenu à l’agent. Les versions de PraisonAI jusqu’à 4.6.77 sont affectées; la version 4.6.78 corrige le problème.

    Action recommandée : Mettre à jour vers PraisonAI 4.6.78 ou une version ultérieure corrigée; vérifier les signatures des webhooks avant traitement.

  • CVE-2026-61436Élevée

    PraisonAI : événements AgentMail forgés transmis à l’agent

    Le mode webhook AgentMail de PraisonAI traite des événements `message.received` fournis par l’appelant sans vérifier les signatures Svix, puis les transmet à la session de l’agent. Les versions jusqu’à 4.6.77 sont affectées et la version 4.6.78 est indiquée comme correctif.

    Action recommandée : Mettre à jour vers PraisonAI 4.6.78 ou une version ultérieure corrigée; vérifier les signatures Svix avant de traiter les événements.

  • CVE-2026-105741Élevée

    Langflow : contournement de la restriction locale de l’installation MCP par usurpation d’IP

    Une vérification de l’adresse IP faisait confiance au premier élément, contrôlable par le client, de l’en-tête `X-Forwarded-For`. Un utilisateur authentifié pouvait ainsi contourner la restriction d’accès local de l’installation MCP et faire écrire du contenu influencé par l’attaquant dans certains fichiers de configuration IDE prédéfinis.

    Action recommandée : Mettre à niveau vers Langflow 1.10.3 ou une version ultérieure corrigée.

  • CVE-2026-106442Élevée

    Hydra : contournement de la liste de blocage de `instantiate()` permettant l’exécution de code

    La liste de blocage des cibles de Hydra pouvait être contournée par des wrappers, des alias, des mécanismes de désérialisation ou des chemins de dispatch indirects. Une configuration non fiable instanciée par une application pouvait alors exécuter du code avec les privilèges de cette application.

    Action recommandée : Mettre à niveau vers Hydra 1.3.6 ou, sur la branche de développement 1.4, vers 1.4.0.dev9 ou une version ultérieure; ne pas considérer la liste de blocage comme une sandbox.

  • CVE-2026-106441Élevée

    Hydra : résolution non sûre de fabriques Python dans la configuration de journalisation

    Hydra transmettait sa configuration de journalisation à `logging.config.dictConfig()`, qui peut résoudre et invoquer des classes ou fabriques Python définies dans la configuration sans passer par la politique de cibles de `instantiate()`. Un attaquant contrôlant cette configuration pouvait ainsi faire exécuter du code lors de la configuration des journaux.

    Action recommandée : Mettre à niveau vers Hydra 1.3.6 ou, sur la branche de développement 1.4, vers 1.4.0.dev9 ou une version ultérieure; réserver les configurations de journalisation aux sources de confiance.

  • CVE-2026-106439Élevée

    Hydra : modification de la politique mutable d’instanciation pour contourner le blocage de cibles

    Les politiques d’exécution de Hydra reposaient sur des collections mutables au niveau du module, qu’une configuration pouvait modifier avant de demander l’instanciation d’une cible normalement bloquée. Le correctif rend l’état de politique plus résistant aux modifications et empêche la configuration déclarative d’accéder à des mécanismes internes protégés.

    Action recommandée : Mettre à niveau vers Hydra 1.3.7 ou, sur la branche de développement 1.4, vers 1.4.0.dev10 ou une version ultérieure; ne pas instancier de configurations non fiables.

  • CVE-2026-106440Élevée

    Hydra Optuna Sweeper : exécution de fonctions choisies par une configuration non fiable

    `hydra-optuna-sweeper` résolvait un chemin de méthode fourni par la configuration avec `get_method()`, puis appelait la fonction obtenue sans appliquer la politique d’exécution de Hydra. Une configuration de sweep non fiable pouvait donc sélectionner du code Python importable et l’exécuter dans le processus contrôleur.

    Action recommandée : Mettre à niveau vers hydra-optuna-sweeper 1.3.0 ou, sur la branche de développement 1.4, vers 1.4.0.dev10 ou une version ultérieure; ne pas accepter de configuration de sweep non fiable.

  • CVE-2026-20032Moyenne

    Cisco NX-OS : évasion du bac à sable Python (CVE-2026-20032)

    Une validation insuffisante d’entrées dans l’interpréteur Python de Cisco NX-OS permet à un utilisateur local authentifié disposant de faibles privilèges de sortir du bac à sable Python. Une exploitation réussie peut donner accès au système d’exploitation sous les privilèges de l’utilisateur authentifié.

  • CVE-2026-45161Moyenne

    wger : changement de session forcé par requête GET sans protection CSRF

    La vue `trainer_login` de wger accepte une requête GET pour basculer la session vers un autre compte sans protection CSRF applicable à cette méthode. Un attaquant peut tenter de provoquer cette requête depuis une page malveillante lorsque l’entraîneur est connecté; la source ne précise pas de version corrigée.

    Action recommandée : Restreindre l’action à POST avec protection CSRF et mettre à jour vers une version corrigée lorsqu’elle sera indiquée.

  • CVE-2026-46437Moyenne

    wger : les jetons API ne sont pas révoqués après déconnexion ou changement de mot de passe

    Dans wger, les identifiants API de type DRF et les jetons JWT de renouvellement restent utilisables après déconnexion ou changement de mot de passe. Les versions jusqu’à 2.1 sont indiquées comme affectées; aucun correctif n’est précisé dans la source.

    Action recommandée : Révoquer ou renouveler manuellement les jetons concernés et mettre à jour vers une version corrigée dès qu’elle est disponible.

  • CVE-2026-46438Moyenne

    wger : corruption des journaux d’entraînement d’un autre utilisateur

    Un utilisateur authentifié peut créer des entrées de journal d’entraînement liées à la séance d’un autre utilisateur, car la propriété de `slot_entry` n’est pas vérifiée. Ces entrées peuvent fausser les calculs de progression de la victime; les versions jusqu’à 2.1 sont indiquées comme affectées.

    Action recommandée : Mettre à jour vers une version corrigée dès qu’elle est disponible et vérifier les contrôles de propriété des références d’entraînement.

  • CVE-2026-62179Moyenne

    PraisonAI Platform : suppression non autorisée de dépendances entre problèmes

    Dans PraisonAI Platform, un membre peut supprimer une dépendance entre problèmes en ciblant dans l’URL le problème dont il est propriétaire, même si l’autre extrémité de la relation appartient au propriétaire de l’espace de travail. Les versions jusqu’à 0.1.8 sont affectées; la version 0.1.9 corrige le problème.

    Action recommandée : Mettre à jour vers PraisonAI Platform 0.1.9 ou une version ultérieure corrigée.

  • CVE-2026-106454Moyenne

    Twisted : déni de service par expression régulière dans les motifs IMAP

    `wildcardToRegexp()` convertissait des motifs IMAP en expressions régulières sans échapper les caractères autres que les jokers IMAP. Un client IMAP authentifié pouvait provoquer un déni de service en déclenchant une correspondance coûteuse qui bloque le réacteur coopératif de Twisted.

    Action recommandée : Mettre à niveau dès qu’une version corrigée est disponible; en attendant, limiter l’accès IMAP aux clients de confiance.

Java7 alertes · Élevée · Vérification incomplète

Vérification incomplète

Niveau relevé : Élevée

La recherche dédiée a identifié trois nouvelles vulnérabilités d’AsyncHttpClient publiées pendant la période : une décompression WebSocket non bornée, un remplacement possible de l’en-tête Cookie explicite et une validation insuffisante du domaine des cookies. Les fiches NVD signalent la version 3.0.14 comme corrigée; les détails de plages affectées n’ont pas tous pu être confirmés indépendamment pour chaque CVE. Aucun avis, correctif, événement d’exploitation ou changement substantiel concernant Java n’est établi par les candidats fournis pour la période. Les dix entrées sont des mises à jour de fiches NVD portant sur des vulnérabilités publiées en 2021; aucune information fournie ne démontre un changement substantiel survenu dans la période. Aucun avis, correctif ou changement substantiel concernant Java n’est établi pour la période. Les candidats correspondent à des modifications de fiches NVD relatives à des vulnérabilités antérieures, sans preuve fournie d’un changement substantiel intervenu dans la période. Aucun événement de sécurité Java admissible n’est établi dans ce lot pour la période demandée. Les candidats sont des fiches publiées antérieurement; leur date de mise à jour NVD, à elle seule, ne démontre pas un changement substantiel pendant la période. Les dix candidats sont des mises à jour de fiches NVD datées du 7 octobre 2026, mais les éléments fournis n’établissent aucun changement substantiel à cette date. Ils ne sont donc pas retenus comme nouveautés de sécurité pour Java. Aucun élément retenu : les candidats concernent des composants Android et signalent uniquement une mise à jour de leur fiche NVD le 7 octobre 2026. Ils ne démontrent ni un changement substantiel daté dans la période ni une vulnérabilité du sujet Java demandé. Aucun élément ne démon…

  • CVE-2026-107227Élevée

    AsyncHttpClient : décompression WebSocket non bornée

    La décompression WebSocket permessage-deflate n’est pas limitée après inflation : un pair malveillant peut envoyer un petit message compressé qui se développe en un très grand tampon Netty et épuise le tas JVM. Les limites webSocketMaxFrameSize et webSocketMaxBufferSize ne protègent pas contre ce dépassement ; le défaut est corrigé en 3.0.14.

    Action recommandée : Mettre à jour AsyncHttpClient vers 3.0.14 ou une version ultérieure.

  • CVE-2026-92142Élevée

    Apache Karaf — contournement du contrôle d’accès JMX pouvant mener à l’exécution de code

    Dans Apache Karaf, les opérations JMX `createMBean`, `registerMBean` et `unregisterMBean` échappaient au contrôle d’accès fondé sur les rôles, ce qui pouvait permettre à un utilisateur JMX authentifié, y compris avec le rôle « viewer », de charger du code à distance dans la JVM. La correction ajoute ces opérations aux vérifications RBAC et réserve leur accès au rôle « admin » par défaut.

    Action recommandée : Mettre à niveau vers Apache Karaf 4.4.12 ou 4.5.0, ou une version ultérieure. En attendant, restreindre l’accès aux ports JMX concernés et n’accorder le rôle admin qu’aux utilisateurs de confiance.

  • CVE-2026-107229Moyenne

    AsyncHttpClient : validation insuffisante du domaine des cookies

    La validation incomplète des attributs Domain par ThreadSafeCookieStore peut permettre à une origine de déposer un cookie qui sera ensuite envoyé à une autre origine. Les applications qui partagent un client entre domaines de confiance peuvent être exposées à l’injection de cookies et à la fixation de session ; le défaut est corrigé en 3.0.14.

    Action recommandée : Mettre à jour AsyncHttpClient vers 3.0.14 ou une version ultérieure. Avant mise à jour, éviter le partage du magasin de cookies entre domaines de confiance distincts.

  • CVE-2026-106453Moyenne

    LZ4 Java : épuisement mémoire via une longueur de sortie non validée

    Une taille de sortie non validée, lue dans l’en-tête de quatre octets, peut provoquer une allocation mémoire massive et épuiser le tas JVM lors de la décompression d’une entrée contrôlée par un attaquant. Le défaut touche les surcharges pratiques qui allouent elles-mêmes le tampon ; les surcharges utilisant un tampon fourni par l’appelant ne sont pas affectées.

    Action recommandée : Mettre à jour vers 1.11.2 ou une version ultérieure ; pour org.lz4:lz4-java, vérifier la disponibilité d’une version corrigée. En attendant, éviter les surcharges qui allouent le tampon à partir de la longueur fournie dans l’entrée.

  • CVE-2026-107228Moyenne

    AsyncHttpClient : remplacement de l’en-tête Cookie dans les clients partagés

    Dans un client partagé, le magasin de cookies activé par défaut peut remplacer un en-tête Cookie explicitement défini par setHeader ou addHeader dès qu’il fournit lui-même un cookie pour l’origine. Des cookies appartenant à un utilisateur peuvent ainsi être envoyés dans la requête d’un autre utilisateur, entraînant une confusion de session ; le défaut est corrigé en 3.0.14.

    Action recommandée : Mettre à jour AsyncHttpClient vers 3.0.14 ou une version ultérieure. Éviter de partager un même client entre utilisateurs ou domaines de confiance distincts avant la mise à jour.

  • CVE-2026-106452Moyenne

    CVE-2026-106452 — épuisement mémoire via un en-tête LZ4 malformé dans lz4-java

    Une longueur compressée contrôlée par l’attaquant dans l’en-tête d’un flux LZ4 legacy peut provoquer une allocation mémoire proche de 2 Gio et épuiser le tas JVM. Le correctif rejette les blocs LZ4 dont la longueur compressée dépasse la longueur décompressée ; la source indique que l’option `acceptOversizedBlocks` rétablit le comportement vulnérable.

    Action recommandée : Mettre à niveau at.yawk.lz4:lz4-java vers 1.11.2 ou une version ultérieure. Pour org.lz4:lz4-java, consulter l’avis ou le mainteneur afin d’identifier la version corrigée ; éviter de réactiver acceptOversizedBlocks si des flux non fiables sont traités.

  • CVE-2026-106123Moyenne

    CVE-2026-106123 — divulgation d’identifiants AMQP dans les messages d’exception RabbitMQ

    Lorsqu’un URI AMQP fourni par configuration est invalide, le client RabbitMQ peut inclure l’URI brut dans le message d’exception, exposant ainsi le nom d’utilisateur et le mot de passe en clair. Les journaux de démarrage, outils APM ou traces d’erreur peuvent alors divulguer les identifiants ; la source indique une correction dans la version 5.35.0.

    Action recommandée : Mettre à niveau com.rabbitmq:amqp-client vers 5.35.0 ou une version ultérieure. Éviter de placer des URI contenant des identifiants dans des messages d’erreur ou des journaux et protéger les journaux susceptibles d’en contenir.

TYPO3Vérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée n’a identifié aucun nouvel avis, correctif de sécurité, événement d’exploitation ni changement substantiel TYPO3 daté dans la période du 2026-10-07T00:00:00+02:00 inclus au 2026-10-08T00:00:00+02:00 exclu. Les avis TYPO3 visibles dans les sources consultées sont datés antérieurement à cette période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

DrupalVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Les avis Drupal consultés situent CVE-2026-9082 au 20 mai 2026, en dehors de la période demandée. Aucun avis Drupal nouvellement daté du 7 octobre 2026 n’a été identifié dans les sources consultées. Les deux mises à jour NVD fournies, à elles seules, ne démontrent pas la publication d’un nouvel avis ni un changement de sécurité substantiel dans la période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Joomla2 alertes · Critique · Vérifié

Recherche du sujet effectuée

Niveau relevé : Critique

La recherche dédiée a identifié deux nouvelles publications de CVE concernant des extensions Joomla d’OrdaSoft, toutes deux datées du 2026-10-07 dans la période demandée. Les autres candidats portent sur des CVE publiés antérieurement ; les éléments consultés ne permettent pas d’établir qu’une mise à jour NVD datée du 2026-10-07 correspond à un changement substantiel.

  • CVE-2026-102782Critique

    OrdaSoft Simple Membership : injection SQL non authentifiée

    OrdaSoft Simple Membership pour Joomla présente une injection SQL accessible sans authentification dans le traitement de la tâche checkLoginPass. Les versions antérieures à 7.4.0 sont concernées ; mettez à jour vers la version corrigée.

    Action recommandée : Mettre à jour OrdaSoft Simple Membership vers la version 7.4.0 ou ultérieure.

  • CVE-2026-102781Moyenne

    OrdaSoft Touch Slider : opérations destructrices sans authentification

    OrdaSoft Touch Slider pour Joomla présente une faille de contrôle d’accès permettant à un visiteur non authentifié d’effectuer des opérations destructrices sur les images et les tables du module. Les versions antérieures à 5.4.6 sont concernées ; mettez à jour vers la version corrigée.

    Action recommandée : Mettre à jour OrdaSoft Touch Slider vers la version 5.4.6 ou ultérieure.

MagentoVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée n’a fait ressortir aucun avis de sécurité Magento daté du 2026-10-07 dans les résultats consultés. Les pages Adobe repérées répertorient des bulletins publiés jusqu’au 2026-09-08; cela ne permet pas de conclure à l’absence de toute information ailleurs sur le Web.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Adobe CommerceVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée n’a identifié aucun avis, correctif, événement d’exploitation ni changement substantiel Adobe Commerce daté de la période demandée (du 2026-10-07T00:00:00+02:00 inclus au 2026-10-08T00:00:00+02:00 exclu). Les résultats consultés comprennent des avis Adobe antérieurs à cette période, qui n’ont pas été retenus.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

fooocusVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche a fait ressortir l’avis GHSL concernant CVE-2025-31114, une exécution de code à distance liée au traitement des métadonnées dans Fooocus. L’avis est daté du 2026-07-24, hors de la période demandée (2026-10-07T00:00:00+02:00 inclus au 2026-10-08T00:00:00+02:00 exclu) ; aucun élément repéré ne satisfait donc les critères temporels du bulletin.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

✓ Sujet vérifié, aucune alerte relevée · Pastille : nombre d’alertes, du rouge clair (faible) au rouge foncé (critique ou exploitation confirmée). Gris : gravité à préciser ou vérification incomplète.

Frontend

6 alerte(s)

Backend & données

46 alerte(s)
P3Élevée

Excelize : débordement de coordonnée de colonne pouvant provoquer une panique

Un nom de colonne assez long peut faire déborder l’accumulation int64 et produire une coordonnée nulle sans erreur; certaines voies de traitement indexent ensuite une tranche avec un indice négatif et provoquent une panique. Le correctif i…

Go

Source : GHSA-c85p-xxjj-2r75 — Excelize ColumnNameToNumber: int64 overflow yields an out-of-domain coordinate with nil error, causing negative slice index panic on r="0" rows

P3Élevée

PraisonAI : injection de messages AgentMail par webhook sans vérification

En mode webhook ou hybride, le bot AgentMail de PraisonAI accepte des événements `message.received` sans authentification ni vérification de signature et transmet leur contenu à l’agent. Les versions de PraisonAI jusqu’à 4.6.77 sont affect…

Python

Source : GHSA-qj9c-59p6-8cgx — PraisonAI: AgentMail webhook lacks signature verification, allowing unauthenticated message injection and sender spoofing

P4Moyenne

PraisonAI Platform : suppression non autorisée de dépendances entre problèmes

Dans PraisonAI Platform, un membre peut supprimer une dépendance entre problèmes en ciblant dans l’URL le problème dont il est propriétaire, même si l’autre extrémité de la relation appartient au propriétaire de l’espace de travail. Les ve…

Python

Source : GHSA-mxmx-rh57-jx58 — Platform members can delete owner issue dependencies through member-owned related issues

CMS & e-commerce

30 alerte(s)
P4Moyenne

Hustle : défaut d’autorisation

Le plugin Hustle de WPMU DEV présente un défaut d’autorisation permettant l’exploitation de niveaux de contrôle d’accès mal configurés. Les versions concernées vont jusqu’à la version 7.8.14.2 incluse ; les données fournies ne précisent ni…

WordPress

Source : NVD — CVE-2026-103075

Systèmes & serveurs

20 alerte(s)

Cloud & DevOps

5 alerte(s)
Les résumés ci-dessus sont ceux enregistrés pour cette date. Les fiches liées peuvent avoir reçu des mises à jour ultérieures.