Aller au contenu
Développeur Full Stack

Veille sécurité du 28 septembre 2026

Synthèse quotidienne · 28 septembre 2026

Inventaire prêt · étape 2 à lancer

Les sujets à surveiller, en un regard.

86 alerte(s) répertoriée(s) pour 80 sujet(s) suivi(s). 7 sujet(s) en rouge, 8 en orange.

86alertes datées
7sujets en rouge
8sujets en orange
1sujets en vert
ShopifyNon vérifié / partielVérification incomplète

Aucune vulnérabilité, aucun correctif ou avis de sécurité, aucune exploitation ni mise à jour substantielle datés du 2026-09-28 dans la période examinée n’ont été identifiés dans les résultats consultés. Cette constatation ne permet pas de conclure qu’aucun événement n’a eu lieu.

WixNon vérifié / partielVérification incomplète

Aucune vulnérabilité, aucun correctif ni avis de sécurité Wix vérifiable et daté de la période demandée n’a été identifié dans les résultats consultés. L’avis GitHub relatif à CVE-2026-2276 est daté du 2026-02-12 et ne relève donc pas de cette période; l’état Wix consulté indique qu’aucun incident n’a été signalé le 2026-09-28, ce qui ne constitue pas en soi une preuve d’absence de nouveauté de sécurité.

SolocalNon vérifié / partielVérification incomplète

La recherche web dédiée à Solocal n’a pas établi de vulnérabilité, d’avis ou de correctif de sécurité daté de la période demandée (du 2026-09-28T00:00:00+02:00 inclus au 2026-09-29T00:00:00+02:00 exclu). Une information de la CNIL publiée le 2026-09-24 concerne la clôture d’une injonction relative au recueil du consentement et ne constitue pas, à elle seule, un événement de sécurité entrant dans le périmètre. L’examen des sources n’ayant pas pu être achevé exhaustivement, cela ne permet pas de conclure à l’absence de nouveauté.

Craft CMSNon vérifié / partielVérification incomplète

La recherche effectuée a fait apparaître des avis Craft CMS publiés avant la période demandée, notamment le 22 septembre 2026. Les résultats consultés ne permettent pas de confirmer ni d’exclure de manière fiable une nouveauté datée du 28 septembre 2026; aucune vulnérabilité n’est donc retenue pour cette période.

GhostNon vérifié / partielVérification incomplète

La recherche web initiale n’a fait apparaître aucune publication Ghost datée du 2026-09-28. Elle a toutefois été insuffisante pour achever la vérification dédiée de la période demandée; l’absence de résultat dans cette recherche ne permet donc pas de conclure qu’aucune nouveauté n’a été publiée.

StrapiNon vérifié / partielVérification incomplète

Aucune nouvelle vulnérabilité, aucun correctif/avis de sécurité ni changement substantiel daté du 2026-09-28 n’a été identifié dans les sources Strapi consultées. Les avis et versions repérés dans ces sources sont datés d’autres jours; cela ne constitue pas une affirmation au-delà de la couverture des sources examinées.

DirectusNon vérifié / partielVérification incomplète

La recherche disponible n’a pas mis en évidence d’avis Directus daté de la période demandée. Les avis visibles dans le dépôt Directus sont datés d’avant le 28 septembre 2026; la vérification de la période n’a toutefois pas pu être achevée sans ambiguïté.

OpenCartNon vérifié / partielVérification incomplète

Les pages consultées du dépôt OpenCart (avis de sécurité GitHub, problèmes, demandes de fusion et releases) n’ont pas fourni d’avis ou de correctif de sécurité OpenCart vérifiable comme daté de la période demandée. La recherche n’ayant pas permis de compléter l’examen de toutes les sources demandées, cela ne permet pas de conclure qu’aucune nouveauté n’a été publiée.

cPanelNon vérifié / partielVérification incomplète

Aucun nouvel avis, correctif ou changement substantiel de sécurité cPanel daté du 2026-09-28 n’a été vérifié dans les sources consultées. Les avis cPanel visibles les plus récents dans la rubrique Sécurité sont datés du 2026-09-22; une source secondaire indique qu’un correctif était attendu le 2026-09-29, après la période demandée.

RubyNon vérifié / partielVérification incomplète

Un erratum Red Hat publié le 28 septembre 2026 corrige CVE-2026-80212 dans des paquets Ruby de RHEL 8 et RHEL 9. La recherche n’a pas établi d’autre nouveauté Ruby dans la période avec les sources consultées.

BunNon vérifié / partielVérification incomplète

La recherche a été amorcée pour Bun, mais les sources obtenues ne permettent pas de vérifier de façon complète la période du 2026-09-28T00:00:00+02:00 au 2026-09-29T00:00:00+02:00 : les données NVD consultées étaient datées au plus tard du 2026-09-25 et les commits Bun visibles s’arrêtaient au 2026-09-21. Aucun élément vérifié pour la période ne peut donc être retenu; cela ne permet pas de conclure à l’absence de nouveauté.

DenoNon vérifié / partielVérification incomplète

La recherche a fait ressortir la page des avis de sécurité Deno sur GitHub, où les avis visibles sont datés du 27 mai et du 17 juin 2026, ainsi que la page des versions, qui affiche Deno 2.9.7 datée du 16 septembre 2026. Ces résultats ne permettent pas de confirmer de manière exhaustive l’absence ou la présence d’un événement admissible dans la période du 28 septembre 2026.

GoNon vérifié / partielVérification incomplète

La base Go Vulnerability Database affiche plusieurs avis publiés le 28 septembre 2026 pour des projets écrits en Go. Les informations disponibles dans la liste permettent d’identifier les avis et leurs descriptions générales, mais pas de vérifier pour chacun les versions concernées, les correctifs, les scores ni les avis éditeurs d’origine.

KotlinMoyenne · 1 alerte(s)Vérification incomplète

Une vulnérabilité nouvelle liée au Kotlin Community SDK du projet ag-ui a été publiée pendant la période : CVE-2026-101099, affectant le parseur SSE. Les sources consultées ne permettent pas de confirmer un correctif ni une exploitation active.

ElectronNon vérifié / partielVérification incomplète

Recherche dédiée effectuée sur les avis de sécurité Electron et les sources CVE/NVD disponibles. Aucun avis, correctif ou autre événement Electron daté du 2026-09-28 dans la période demandée n’a été vérifié dans les sources consultées.

jQueryNon vérifié / partielVérification incomplète

La recherche dédiée à jQuery n’a pas permis de confirmer de nouvel avis, correctif ou changement de sécurité substantiel concernant jQuery pendant la période demandée. Le candidat fourni concerne Horilla ; la mention de jQuery décrit le mécanisme de la faille et ne fait pas de jQuery le produit vulnérable.

LaravelFaible · 1 alerte(s)Vérification incomplète

Une CVE Laravel, CVE-2026-102279, a été publiée par le NVD pendant la période. L’avis GitHub associé porte une date antérieure, le 2026-09-10; les autres candidats ne sont pas retenus comme nouveautés Laravel dans la fenêtre. Le lot contient une vulnérabilité Laravel publiée pendant la période : CVE-2026-102279, une XSS basée sur le DOM dans les pages de débogage des exceptions sous `APP_DEBUG=true`, corrigée dans les versions 12.69.0 et 13.30.0. Les trois autres candidats concernent Krayin laravel-crm et leurs dates de publication précèdent la période; les seules dates fournies dans la période sont des mises à jour NVD, sans preuve d’un changement substantiel daté alors.

SvelteNon vérifié / partielVérification incomplète

La recherche web a repéré les pages de sécurité GitHub de Svelte et SvelteKit, mais n’a pas permis d’achever la vérification de toutes les sources demandées pour la période du 2026-09-28T00:00:00+02:00 au 2026-09-29T00:00:00+02:00. Aucun élément vérifié répondant aux critères n’est inclus; cela ne permet pas de conclure à l’absence de nouveauté.

SymfonyNon vérifié / partielVérification incomplète

Les résultats consultés comprennent le blog officiel Symfony et la page des avis de sécurité GitHub du dépôt Symfony. Ils ne montrent pas de nouvel avis de sécurité Symfony daté du 2026-09-28, mais la vérification des sources demandées n’a pas été achevée de façon suffisamment complète pour conclure à l’absence de nouveauté.

FlaskNon vérifié / partielVérification incomplète

La recherche web a fait apparaître des avis Flask antérieurs à la période demandée, notamment un avis publié le 2026-02-19, mais aucune source consultée ne vérifie un événement Flask daté du 2026-09-28. La recherche n’a pas pu être complétée; cela ne permet pas de conclure à l’absence de nouveauté pour cette période.

DjangoNon vérifié / partielVérification incomplète

Aucune nouveauté de sécurité propre au projet Django n’a été vérifiée pour la période du 2026-09-28T00:00:00+02:00 au 2026-09-29T00:00:00+02:00. Les deux candidats concernent Horilla, un logiciel RH/CRM qui utilise Django, et non une vulnérabilité du projet Django; leur mise à jour NVD ne suffit pas à établir un changement substantiel admissible.

FastAPINon vérifié / partielVérification incomplète

Aucune vulnérabilité, publication de correctif ou autre événement FastAPI daté du 2026-09-28 n’a été établi à partir des résultats consultés. La recherche complémentaire prévue n’a pas abouti; ce résultat ne permet donc pas de conclure à l’absence de nouveauté pour cette période.

ExpressNon vérifié / partielVérification incomplète

La recherche dédiée a consulté les avis de sécurité GitHub d’Express et de body-parser, le blog de sécurité d’Express et ses mises à jour de sécurité. Elle n’a pas identifié d’élément correspondant clairement à une vulnérabilité du projet Express datée de la période demandée; l’examen ne permet toutefois pas de conclure à l’absence de nouveauté.

NestJSNon vérifié / partielVérification incomplète

La recherche a repéré un avis NestJS relatif à CVE-2026-102281, mais l’avis du projet GHSA-m8vh-jmq9-5rjg est daté du 2026-09-15, en dehors de la période demandée. La publication de la fiche CVE le 2026-09-28 ne constitue pas, à elle seule, un nouvel avis ou correctif NestJS daté de cette période; aucun item n’est donc retenu.

MySQLNon vérifié / partielVérification incomplète

La recherche ciblée n’a pas permis de vérifier de nouvel avis, correctif, événement d’exploitation ou changement substantiel concernant MySQL daté du 2026-09-28 dans la période demandée. Les deux candidats sont des modifications NVD de fiches publiées antérieurement; les éléments consultés ne montrent pas qu’elles correspondent à un événement de sécurité substantiel survenu ce jour-là.

PostgreSQLNon vérifié / partielVérification incomplète

Un avis de sécurité publié le 2026-09-28 concerne WarehousePG, dérivé de PostgreSQL : CVE-2026-96538 affecte WarehousePG 7.x jusqu’à 7.5.0 inclus. WarehousePG 7.6.0-WHPG corrige le problème; WarehousePG 6.x n’est pas affecté. Aucun des autres candidats examinés ne décrit une vulnérabilité du produit PostgreSQL/WarehousePG relevant du sujet demandé.

MongoDBGravité à préciser · 1 alerte(s)Vérification incomplète

Un avis CERT-FR intitulé « Multiples vulnérabilités dans MongoDB » est répertorié pour le 28 septembre 2026. Les détails techniques de cet avis n’ayant pas pu être consultés, les CVE, versions concernées et correctifs restent indéterminés.

RedisNon vérifié / partielVérification incomplète

La recherche dédiée dans les avis de sécurité officiels de Redis et les avis GitHub consultés n’a pas établi de nouvelle vulnérabilité, de correctif, d’exploitation ni de changement substantiel concernant Redis daté du 2026-09-28 dans la période demandée. Les candidats portent sur redis-parser, Zammad, Grav et heym, et non sur une vulnérabilité du produit Redis lui-même; leurs mises à jour NVD du 2026-09-28 ne suffisent pas à les retenir pour ce sujet.

CaddyNon vérifié / partielVérification incomplète

La recherche web a permis de consulter la page des avis de sécurité GitHub de Caddy et plusieurs avis antérieurs, mais les éléments obtenus ne permettent pas d’établir si un événement Caddy admissible a été publié pendant la période exacte du 2026-09-28. La vérification demandée n’étant pas achevée, aucune conclusion d’absence de nouveauté n’est formulée.

SvelteKitNon vérifié / partielVérification incomplète

Les recherches ciblées sur SvelteKit et l’examen des avis de sécurité du projet GitHub n’ont pas permis de vérifier de vulnérabilité, de correctif, d’avis ou de changement substantiel daté dans la période demandée. Les avis repérés concernaient des dates antérieures à cette période.

BabelNon vérifié / partielVérification incomplète

Aucune nouvelle vulnérabilité, aucun avis de sécurité ni changement substantiel concernant Babel n’a été vérifié pour la période du 2026-09-28T00:00:00+02:00 au 2026-09-29T00:00:00+02:00. Les avis Babel trouvés étaient antérieurs à cette période. Le candidat fourni concerne Hugo ; la mention de js.Babel désigne un outil utilisé par Hugo et ne fait pas de l’avis une vulnérabilité de Babel.

ElasticsearchNon vérifié / partielVérification incomplète

La recherche a fait apparaître un avis Elasticsearch antérieur à la période, daté du 2026-09-01 (ESA-2026-141), ainsi que la page des avis GitHub du dépôt Elasticsearch, qui ne présente pas d’avis publié. Ces éléments ne suffisent pas à établir qu’une vulnérabilité nouvelle ou une mise à jour substantielle a été publiée entre le 2026-09-28T00:00:00+02:00 et le 2026-09-29T00:00:00+02:00.

RabbitMQNon vérifié / partielVérification incomplète

Pour la période du 2026-09-28T00:00:00+02:00 au 2026-09-29T00:00:00+02:00, aucune nouveauté RabbitMQ répondant aux critères n’a pu être vérifiée dans les sources consultées. Les avis RabbitMQ repérés sur le dépôt GitHub officiel et la page de sécurité du projet sont datés d’avant cette période; les candidats indiquent une publication au 2026-09-25 et une mise à jour NVD au 2026-09-28, mais cette seule modification de fiche ne permet pas d’établir un changement substantiel daté de la période. Les candidats décrivent des vulnérabilités RabbitMQ et des versions correctives, mais ne précisent pas quels changements substantiels ont été apportés aux fiches NVD le 2026-09-28. Faute de preuve que ces modifications constituent un événement admissible dans la période, aucun item n’est retenu. Les huit candidats concernent RabbitMQ et indiquent une mise à jour NVD le 2026-09-28, mais leur date de publication est antérieure. Le lot ne fournit pas d’historique des modifications permettant d’établir qu’un changement substantiel a eu lieu pendant la période ; aucun item n’est donc retenu.

MemcachedNon vérifié / partielVérification incomplète

La page GitHub Security de memcached consultée indique qu’aucun avis de sécurité n’y est publié. Les informations de publication repérées concernent des dates antérieures à la période demandée; la recherche n’a pas pu être menée à son terme sur l’ensemble des sources requises, donc aucune conclusion d’absence de nouveauté pour le 2026-09-28 n’est établie.

GraphQLÉlevée · 1 alerte(s)Vérification incomplète

Une nouvelle vulnérabilité GraphQL pertinente a été retenue : CVE-2026-75600, publiée dans la fenêtre demandée et corrigée dans FreePBX 17.0.9. Les autres candidats correspondent à des fiches publiées avant la période ; les seules dates de modification NVD fournies ne suffisent pas à établir un changement substantiel durant celle-ci.

WooCommerceMoyenne · 1 alerte(s)Vérification incomplète

Une nouvelle vulnérabilité concernant l’extension Blacklist Manager for WooCommerce a été publiée le 28 septembre 2026. Les deux candidats NVD concernant des CVE publiées avant cette période n’ont pas été retenus : les éléments fournis ne démontrent pas de changement substantiel dans la période pour CVE-2026-18143 ou CVE-2026-92436.

Simple:PressNon vérifié / partielVérification incomplète

Pour la période du 2026-09-28T00:00:00+02:00 au 2026-09-29T00:00:00+02:00, les résultats consultés sur Simple:Press n’ont révélé aucun avis, correctif ou événement de sécurité daté de cette fenêtre. Les pages de suivi consultées décrivent des vulnérabilités antérieures; cela ne permet pas de conclure qu’aucune nouveauté n’a été publiée pendant la période. La vérification reste incomplète.

DockerNon vérifié / partielVérification incomplète

Les notes de version consultées indiquent que Docker Desktop 4.93.0, daté du 2026-09-28, corrige CVE-2026-17106. Les autres candidats portent sur des produits distincts ou mentionnent Docker uniquement comme environnement ou outil, et ne constituent pas des vulnérabilités de Docker.

KubernetesMoyenne · 3 alerte(s)Vérification antérieure conservée · complément incomplet

Trois avis Kubernetes/Fleet ont été publiés le 28 septembre 2026 dans la période demandée : une vulnérabilité de `kubectl cp` sur Windows et deux vulnérabilités de SUSE Rancher Fleet. Les autres candidats fournis portent sur des fiches publiées avant cette période, dont la date de mise à jour NVD tombe le 28 septembre ; les éléments consultés ne permettent pas d’établir que ces mises à jour constituent un changement substantiel daté de la période. Trois nouvelles vulnérabilités Kubernetes ou liées à son écosystème ont été publiées pendant la période : une concernant `kubectl cp` sous Windows et deux concernant SUSE Rancher Fleet. Les trois autres candidats sont des fiches publiées avant la période dont les seules données fournies signalent une mise à jour NVD; aucun changement substantiel daté dans la période n’est établi par ces éléments.

Linux (noyau)Gravité à préciser · 3 alerte(s)Vérification antérieure conservée · complément incomplet

Un résultat indexé associe CVE-2026-97507, relatif au pilote dm1105 du noyau Linux, au 28 septembre 2026. Les détails de l’avis et les versions affectées n’ont pas été confirmés. CVE-2026-97448 concerne bien Linux, mais les éléments consultés datent sa publication du 24 septembre; sa modification NVD du 28 septembre ne suffit pas à établir un changement substantiel dans la période. Aucune nouveauté admissible n’est établie pour Linux (noyau) pendant la période demandée. Les dix candidats ont une date de publication antérieure à la période ; leur seule date dans la période est une mise à jour NVD, sans preuve fournie d’un changement substantiel de sécurité à cette date. Les candidats décrivent des correctifs du noyau Linux, mais leurs dates de publication indiquées sont antérieures à la période. Le lot ne permet pas de vérifier que les mises à jour NVD du 28 septembre correspondent à un changement substantiel plutôt qu’à une modification administrative. Aucun événement admissible n’est établi pour Linux (noyau) dans la période. Les dix candidats sont des fiches NVD publiées le 2026-09-24, avant la période ; leur date de mise à jour du 2026-09-28 ne démontre pas, à elle seule, un changement substantiel survenu pendant celle-ci. Les 10 candidats indiquent une publication antérieure au 2026-09-28 et une mise à jour NVD pendant la période. Le lot ne fournit pas de preuve que ces mises à jour correspondent à un changement substantiel plutôt qu’à une modification administrative; aucune vulnérabilité n’est donc retenue pour cette période. Les candidats portent sur des vulnérabilités du noyau Linux, mais leurs dates de publication indiquées sont antérieures à la période. Le lot ne fournit pas de preuve d’un changement substantiel intervenu pendant celle-ci : la seule date dans…

DebianGravité à préciser · 5 alerte(s)Vérification antérieure conservée · complément incomplet

Les candidats fournis indiquent cinq avis DSA et deux avis DLA publiés le 28 septembre 2026. Les avis DSA ont été retenus au niveau de l’avis faute d’accès vérifiable aux détails CVE et aux versions ; les deux avis DLA comportent les identifiants CVE repris des candidats. La recherche web n’a pas permis de confirmer intégralement les pages sources ni d’achever l’examen des avis et des autres sources demandées.

Alpine LinuxNon vérifié / partielVérification incomplète

La recherche web a relevé des changements Alpine datés du 2026-09-28, mais les résultats consultés ne montrent pas qu’il s’agisse de vulnérabilités ou d’avis/correctifs de sécurité. L’examen dédié des sources de sécurité n’a pas pu être achevé; aucune conclusion d’absence de nouveautés n’est donc tirée.

Apache HTTP ServerNon vérifié / partielVérification incomplète

Aucun nouvel avis, correctif, événement d’exploitation ou changement substantiel concernant Apache HTTP Server n’a été vérifié pour la période demandée dans les sources consultées. Le candidat fourni concerne wolfSSL, et non une vulnérabilité d’Apache HTTP Server.

NginxNon vérifié / partielVérification incomplète

La consultation de la page des avis de sécurité NGINX, du dépôt GitHub officiel et des informations de versions accessibles n’a pas identifié d’avis, de correctif ou de changement substantiel propre à NGINX daté du 2026-09-28. Les quatre candidats sont hors sujet : ils concernent Frigate ou wolfSSL, et non le projet NGINX.

PHPMoyenne · 1 alerte(s)Vérification incomplète

La recherche dédiée aux avis du projet PHP et aux publications CVE/NVD n’a vérifié aucun nouvel avis, correctif de sécurité ou autre événement substantiel concernant PHP ou PHP-FPM dans la période du 2026-09-28T00:00:00+02:00 au 2026-09-29T00:00:00+02:00. Les candidats datés de cette période concernent des applications distinctes développées en PHP, et non le langage, son interpréteur ou PHP-FPM; les avis PHP trouvés dans les sources consultées sont datés du 2026-09-24, hors période. Aucun candidat fourni ne documente une vulnérabilité, un correctif ou un avis de sécurité concernant PHP ou PHP-FPM eux-mêmes. Les candidats concernent des applications ou produits distincts, même lorsqu’ils sont développés en PHP ou comportent des fichiers PHP. Une vulnérabilité affectant DOMSanitizer, une bibliothèque de sanitisation pour PHP, a été publiée pendant la période : CVE-2026-100370. Le correctif indiqué est la version 1.0.15. Aucun candidat ne documente une vulnérabilité ou un avis concernant PHP ou PHP-FPM eux-mêmes. Les candidats portent sur d’autres produits; leurs seules dates dans la période sont des mises à jour NVD, sans preuve fournie d’un changement substantiel pertinent pour le sujet. Aucun élément du lot ne constitue une nouveauté vérifiée concernant PHP ou PHP-FPM dans la période. Les candidats décrivent des vulnérabilités d’applications distinctes écrites en PHP, et leurs dates dans la période correspondent à des mises à jour NVD sans changement substantiel établi. Le lot contient deux vulnérabilités du cœur PHP, publiées avant la période, dont les fiches NVD portent une date de mise à jour dans la période. Les éléments fournis ne décrivent aucun changement substantiel apporté à ces fiches ; les autres candidats concernent des produits distincts de PHP et ne sont…

WordPressExploitation active · 11 alerte(s)Vérification incomplète

Les candidats NVD fournis comprennent neuf CVE WordPress dont la publication est datée du 2026-09-28 dans la période demandée. La fiche CVE-2025-11924 n’est qu’une mise à jour d’une vulnérabilité antérieure et est exclue. La recherche web a consulté des pages Wordfence et Patchstack, mais n’a pas permis de vérifier indépendamment les neuf avis ni de terminer l’examen exhaustif des sources spécifiques demandées; l’absence d’autres nouveautés n’est donc pas établie. Aucun élément du lot ne permet de vérifier qu’une vulnérabilité WordPress a été nouvellement publiée, corrigée ou substantiellement modifiée pendant la période. Les candidats signalent des mises à jour NVD, mais ne précisent pas quels champs ont changé; cela ne suffit pas à établir un événement de sécurité admissible. Les candidats sont des fiches NVD publiées avant la période et signalées comme modifiées le 2026-09-28. Le lot ne précise pas la nature des modifications et ne permet donc pas d’établir qu’il s’agit de changements substantiels datés dans la période. Les candidats sont des fiches NVD publiées avant la période et modifiées le 28 septembre. Les données fournies ne précisent aucun changement substantiel intervenu ce jour-là ; ces seules mises à jour ne permettent donc pas de retenir les vulnérabilités dans ce bulletin. Le lot contient dix fiches NVD dont la date de publication précède la période demandée et dont la seule date dans la période est une mise à jour NVD. Les données fournies ne permettent pas d’établir qu’un changement substantiel de vulnérabilité, un correctif ou une exploitation a eu lieu pendant cette période; aucune recherche web n’a été effectuée. Les candidats fournis concernent des modifications NVD datées du 28 septembre, mais leurs résumés indiquent des publications antérieures…

PrestaShopNon vérifié / partielVérification incomplète

Les résultats de recherche consultés montrent des avis PrestaShop antérieurs à la période demandée, notamment ceux du 18 août 2026, mais aucun élément vérifié daté du 2026-09-28. La recherche dédiée des avis de modules n’a pas pu être complétée ; aucune conclusion d’absence de nouveauté n’est donc établie.

CockpitNon vérifié / partielVérification incomplète

Les résultats consultés font apparaître des avis Cockpit antérieurs à la période visée, notamment des avis GitHub publiés en avril et mai 2026. La recherche n’a pas pu être complétée pour la période du 2026-09-28T00:00:00+02:00 au 2026-09-29T00:00:00+02:00 ; aucune conclusion sur l’absence de nouveauté n’est donc établie.

CloudPanelNon vérifié / partielVérification incomplète

Aucun avis, correctif ou événement de sécurité CloudPanel daté du 2026-09-28 n’a été vérifié dans les résultats consultés. Les résultats repérés concernent des avis antérieurs ou des éléments sans rapport avec la période; la recherche n’a pas pu être complétée auprès de l’ensemble des sources demandées, donc cela ne permet pas de conclure à l’absence de nouveauté.

Uptime KumaNon vérifié / partielVérification incomplète

La recherche a consulté les avis de sécurité GitHub et les versions du projet Uptime Kuma, mais les éléments récupérés ne permettent pas d’établir qu’un avis, correctif, événement d’exploitation ou changement substantiel est daté de la période exacte du 2026-09-28. Les avis visibles sont antérieurs; la date de l’entrée de version mentionnant des correctifs de sécurité n’a pas pu être confirmée pour cette période. Cela ne permet donc pas de conclure à l’absence de nouveauté.

MariaDBNon vérifié / partielVérification incomplète

Aucune vulnérabilité ni aucun avis de sécurité MariaDB daté de la période demandée n’a pu être vérifié dans les résultats consultés. La recherche n’ayant pas pu être menée à son terme, cela ne permet pas de conclure à l’absence de nouveauté.

phpMyAdminNon vérifié / partielVérification incomplète

La page officielle de sécurité consultée répertorie des avis jusqu’en 2025 et aucun avis phpMyAdmin daté du 2026-09-28 n’a été vérifié dans les résultats obtenus. La recherche dédiée n’ayant pas pu être complétée sur l’ensemble des sources demandées, cela ne permet pas de conclure à l’absence de nouveauté pendant la période.

pgAdminNon vérifié / partielVérification incomplète

La page officielle de sécurité pgAdmin, indiquée comme mise à jour le 2026-09-28 à 03:17 UTC, répertorie CVE-2026-7820 (CVSS 6.5, moyenne), corrigée en 9.15. La date de publication propre à l’avis n’a pas pu être confirmée séparément; la datation dans la période repose sur la date de mise à jour de la page.

VirtualminNon vérifié / partielVérification incomplète

Les résultats consultés concernant Virtualmin sont datés hors de la période demandée; aucun événement admissible daté du 2026-09-28 n’a pu être vérifié. La recherche n’étant pas achevée, cela ne permet pas de conclure à l’absence de nouveautés.

WebminNon vérifié / partielVérification incomplète

Aucun avis de sécurité, correctif, signalement d’exploitation ou changement substantiel concernant Webmin daté de la période demandée n’a été identifié dans les sources consultées. Les avis Webmin visibles dans le dépôt GitHub sont antérieurs à cette période; cette vérification ne permet pas de conclure à une absence absolue de nouveauté.

Vue.jsNon vérifié / partielVérification incomplète

La recherche web dédiée à Vue.js et l’examen des sources consultées n’ont pas permis de vérifier de vulnérabilité, d’avis de sécurité, de correctif, d’exploitation ni de changement substantiel daté de la période demandée. Cela ne permet pas de conclure qu’aucune nouveauté n’a été publiée.

ViteNon vérifié / partielVérification incomplète

La page des avis de sécurité du projet Vite consultée ne montre pas d’avis publié pendant la période demandée. Le candidat fourni concerne un paquet tiers nommé vite-plugin-crypto, et non le paquet Vite lui-même; sa notice n’a pas pu être vérifiée directement pendant cette recherche.

NuxtNon vérifié / partielVérification incomplète

Les résultats consultés pour Nuxt renvoient à des avis et correctifs publiés avant la période demandée, notamment le 27 juillet 2026 et le 2 juin 2026. Je n’ai pas établi de preuve d’un événement Nuxt admissible daté du 28 septembre 2026; la recherche disponible ne permet pas de confirmer l’absence de nouveauté sur toute la période.

Next.jsNon vérifié / partielVérification incomplète

La recherche dédiée n’a pas identifié de nouvelle vulnérabilité, d’avis/correctif de sécurité, d’exploitation confirmée ou de changement substantiel concernant Next.js daté du 2026-09-28T00:00:00+02:00 au 2026-09-29T00:00:00+02:00. Les résultats trouvés pour Next.js renvoient notamment à un avis publié le 2026-09-22 et à une annonce de correctif prévu le 2026-09-30, tous deux hors période.

ReactNon vérifié / partielVérification incomplète

La recherche effectuée n’a pas identifié d’avis React daté du 2026-09-28 dans les résultats consultés : le blog officiel et les avis GitHub visibles renvoient à des publications antérieures, et la publication React 19.3 date du 2026-09-09. L’examen demandé n’a pas pu être achevé pour toutes les sources spécifiées, notamment NVD, CERT-FR et CISA ; cela ne permet donc pas de conclure qu’aucune nouveauté n’a été publiée pendant la période.

AngularNon vérifié / partielVérification incomplète

La vérification des avis du projet Angular indique que l’avis XSS GHSA-j3r3-mxqp-r2p4 était publié le 27 août 2026 et que l’avis DoS GHSA-f67j-2jqw-jpq7 était publié le 9 septembre 2026 : ils sont antérieurs à la période demandée. Le paquet « swiper_angular » du troisième candidat est distinct du projet Angular. Aucun item ne satisfait donc le critère d’un événement nouveau ou substantiellement modifié pendant la période.

AstroNon vérifié / partielVérification incomplète

La recherche ciblée sur Astro n’a trouvé aucun avis de sécurité, correctif, signalement d’exploitation ou changement substantiel publié pendant la période du 2026-09-28T00:00:00+02:00 au 2026-09-29T00:00:00+02:00. Les avis Astro visibles dans le registre GitHub consulté sont antérieurs à cette période; cette conclusion porte sur les sources examinées, et non sur une garantie d’absence de vulnérabilité.

TypeScriptMoyenne · 1 alerte(s)Vérification incomplète

Une nouvelle fiche NVD datée du 2026-09-28 concerne CVE-2026-101100, une vulnérabilité de nettoyage incomplet dans le middleware TypeScript d’ag-ui; la version corrective indiquée est 2026-09-08. La recherche web et l’examen des candidats ont permis de vérifier cet élément, mais ne suffisent pas à confirmer une couverture exhaustive de toutes les sources demandées.

JavaScriptCritique · 17 alerte(s)Vérification incomplète

Les dix candidats fournis décrivent des vulnérabilités liées à JavaScript ou à des composants JavaScript, avec publication NVD horodatée le 2026-09-28 dans la période fixe. La recherche web dédiée a été tentée, mais l’ouverture des fiches NVD n’a pas abouti ; les détails des items proviennent donc des données candidates fournies, et la vérification croisée auprès des avis éditeurs/projets et autres sources demandées n’est pas achevée. Cinq fiches NVD publiées le 2026-09-28 concernent le sujet JavaScript : une XSS dans une extension Joomla, trois défauts de sécurité de @grpc/grpc-js et un contournement de filtrage dans DOMSanitizer. Les fiches indiquent des versions correctives pour ces vulnérabilités. Les candidats fournis sont des fiches NVD dont la date de mise à jour tombe dans la période, mais les éléments transmis ne décrivent pas les changements effectués. Il n’est donc pas possible de confirmer qu’ils correspondent à un événement substantiel plutôt qu’à une modification administrative. Quatre vulnérabilités dont la fiche NVD indique une publication dans la période ont été retenues : Tabs & Accordions Pro, deux vulnérabilités Apache Roller et Google Cloud Application Integration. Pour cette dernière, la source précise que le correctif date de juin 2026. Les simples mises à jour de fiches NVD antérieurement publiées, sans preuve d’un changement substantiel dans les éléments fournis, ne sont pas retenues. Le lot fourni décrit des vulnérabilités publiées ou mises à jour dans la période, notamment des XSS, des défauts de contrôle d’accès, des dénis de service, une divulgation d’informations et un défaut de nettoyage d’URL. L’examen du lot est effectué, mais aucune recherche web n’a été réalisée comme demandé. Deux éléments du lot documentent des vulnérabilités liées…

HTML5Non vérifié / partielVérification incomplète

La recherche a retrouvé l’avis GHSA-j3r3-mxqp-r2p4, relatif à une XSS dans le rendu SSR d’Angular. La page des avis du projet Angular indique une publication le 27 août 2026, hors de la période demandée ; les dates du candidat au 28 septembre ne sont pas corroborées par les pages consultées. Aucun événement daté de façon vérifiable dans la période n’est donc retenu.

CSS3Non vérifié / partielVérification incomplète

La recherche web dédiée n’a pas permis d’identifier une vulnérabilité, un correctif ou un avis CSS3 vérifiable dans la période demandée. L’examen des sources et de la période n’a toutefois pas pu être achevé avec suffisamment de certitude pour conclure à l’absence de nouveauté.

Tailwind CSSNon vérifié / partielVérification incomplète

La recherche web a été lancée pour Tailwind CSS, mais l’examen des sources officielles pertinentes n’a pas pu être achevé. Les résultats obtenus ne vérifient aucun avis ou correctif Tailwind CSS daté de la période demandée; cela ne permet pas de conclure à l’absence de nouveauté.

BootstrapNon vérifié / partielVérification incomplète

La recherche dédiée sur Bootstrap (framework twbs) n’a fait ressortir aucun avis de sécurité, correctif ou événement de sécurité daté du 2026-09-28 dans la période demandée. Les deux candidats concernent RabbitMQ et StreamsHub Console, non le projet Bootstrap; les changements NVD signalés pour RabbitMQ ne constituent donc pas des événements pertinents pour ce sujet.

WebpackNon vérifié / partielVérification incomplète

Recherche dédiée effectuée sur les avis de sécurité GitHub de webpack et les résultats liés aux vulnérabilités. Les avis repérés concernent des dates antérieures à la période demandée; la recherche de vérification complémentaire a échoué, donc l’absence de nouveauté entre le 2026-09-28T00:00:00+02:00 et le 2026-09-29T00:00:00+02:00 n’est pas établie.

RollupNon vérifié / partielVérification incomplète

Aucune nouveauté de sécurité datée du 2026-09-28 n’a été vérifiée pour le projet Rollup (bundler JavaScript). Le candidat CVE-2026-48100 concerne Payy, un autre projet qui utilise une architecture zk-rollup, et non le projet Rollup demandé.

esbuildNon vérifié / partielVérification incomplète

Recherche dédiée effectuée sur les avis de sécurité GitHub et les publications/releases du projet esbuild. Aucun nouvel avis, correctif, événement d’exploitation ni changement substantiel daté du 2026-09-28 n’a été vérifié; les avis retrouvés datent d’autres jours et ne sont pas retenus.

ParcelNon vérifié / partielVérification incomplète

La recherche effectuée n’a pas établi de vulnérabilité, d’avis ou de correctif concernant Parcel daté de la période demandée. La couverture des sources spécifiques à Parcel n’ayant pas pu être menée à terme, cela ne permet pas de conclure à l’absence de nouveauté.

Node.jsCritique · 19 alerte(s)Vérification incomplète

La recherche dédiée a consulté les résultats disponibles pour le blog et les avis de sécurité officiels Node.js, les publications GitHub et les avis Axios. Les pages officielles Node.js visibles dans les résultats ne signalent pas de publication de sécurité datée du 28 septembre 2026; elles ne suffisent toutefois pas à établir qu’il n’y a eu aucune nouveauté Node.js ou tierce partie ce jour-là. Parmi les candidats, les informations NVD fournies indiquent plusieurs publications datées du 28 septembre; l’avis Axios relatif à CVE-2026-101903 apparaît sur GitHub comme publié le 16 septembre et est donc exclu de la période. Les détails des autres candidats n’ont pas pu être confirmés par une consultation directe des fiches NVD ou des avis éditeurs, donc l’examen de la période demeure incomplet. Huit fiches NVD publiées le 2026-09-28 décrivent des vulnérabilités touchant Axios, Token Optimizer MCP et brace-expansion, avec des impacts allant de l’altération de requêtes ou de la lecture de fichiers à des dénis de service du processus Node.js. Les avis indiquent des versions correctives pour chacun de ces cas. Sept fiches concernant Node.js ou des composants de son écosystème ont été publiées pendant la période : une sur le micrologiciel mH-DEVELOPER, une sur decompress et cinq sur Axios. Les autres candidats fournis indiquent une mise à jour NVD pendant la période, mais le lot ne fournit pas de preuve permettant d’établir que cette mise à jour était substantielle. Les candidats fournis décrivent dix vulnérabilités publiées par le NVD le 2026-09-28 dans Axios, Token Optimizer MCP et brace-expansion, avec versions correctives indiquées dans les descriptions. Les informations disponibles ne permettent pas d’établir une exploitation active. Un avis publié pendant la période décrit…

PythonCritique · 16 alerte(s)Vérification incomplète

Recherche web effectuée, mais les éléments consultés ne permettent pas de vérifier de façon suffisante les candidats pour Python dans la période du 2026-09-28T00:00:00+02:00 au 2026-09-29T00:00:00+02:00. Les avis Langflow consultés portent sur des publications antérieures à cette période; les autres candidats n’ont pas pu être confirmés par les sources obtenues. Aucune conclusion d’absence de nouveauté n’est tirée. Cinq vulnérabilités PyJWT ont été publiées dans la période indiquée. Les cinq fiches fournies indiquent des correctifs en versions 2.14.0 ou 2.15.0 ; les candidats NVD modifiés ne permettent pas d’établir, à partir des éléments fournis, qu’un changement substantiel a eu lieu pendant la période. Trois nouvelles fiches NVD liées à Python ont été publiées pendant la période : Langflow (CVE-2026-101861), Unsloth Zoo (CVE-2026-93348) et PyJWT (CVE-2026-101917). Les autres candidats ont une date de publication antérieure à la période ; les seules dates de modification fournies ne précisent pas de changement substantiel intervenu pendant celle-ci. Le lot fourni décrit dix vulnérabilités PyJWT datées du 2026-09-28, portant notamment sur l’analyse de jetons, le traitement des clés et la détection PEM. Les correctifs indiqués sont les versions 2.14.0 ou 2.15.0 selon la vulnérabilité; aucune information fournie ne confirme une exploitation active. Deux vulnérabilités PyJWT concernant l’import de clés JWK ont été publiées pendant la période : CVE-2026-102274 et CVE-2026-102275. Les versions correctives indiquées sont respectivement 2.14.0 et 2.15.0.

JavaÉlevée · 5 alerte(s)Vérification incomplète

Une nouvelle vulnérabilité concernant du code Java a été publiée pendant la période : CVE-2026-101098 affecte le gestionnaire HTTP Java de ag-ui et concerne la consommation de ressources. Les candidats relatifs à des fiches CVE publiées avant la période n’ont pas pu être confirmés comme changements substantiels datés du 2026-09-28 ; l’examen du lot reste donc ambigu. Quatre avis GitHub publiés le 2026-09-28 concernent jackson-databind : résolution DNS lors de la désérialisation d’InetAddress, résolution de fournisseurs de systèmes de fichiers pour Path, consommation CPU lors du parsing de types XML et restriction incomplète du validateur polymorphe pour Comparable. Les versions affectées et correctifs sont ceux indiqués dans chaque avis.

TYPO3Non vérifié / partielVérification incomplète

Les sources consultées montrent des avis de sécurité TYPO3 antérieurs à la période demandée, notamment des avis du 8 septembre 2026. Je n’ai pas vérifié de vulnérabilité, correctif ou changement substantiel daté du 28 septembre 2026 ; la recherche n’ayant pas pu être complétée, cela ne permet pas de conclure qu’il n’y en a pas eu.

DrupalNon vérifié / partielVérification incomplète

La recherche a fait apparaître des avis Drupal datés des 2, 9 et 23 septembre 2026, mais les éléments consultés ne permettent pas de confirmer de manière exhaustive si un avis, correctif ou changement substantiel a été publié pendant la période du 28 septembre 2026. Aucune vulnérabilité n’est donc retenue sans vérification suffisante.

JoomlaCritique · 8 alerte(s)Vérification incomplète

Huit nouvelles vulnérabilités concernant des extensions Joomla ont été retenues pour le 2026-09-28 : Modules Anywhere Pro, Tabs & Accordions Pro, Real Estate Manager (Free), Vehicle Manager (Free) et Book Library (Free). Le lot contient aussi deux entrées NVD de mise à jour pour CVE-2026-100750 et CVE-2026-100751 ; elles n’ont pas été retenues comme événements distincts, car elles doublonnent les publications du même jour et aucun changement substantiel distinct n’est établi. Les sources consultées ne permettent pas de conclure à une exploitation active. Le lot contient six fiches NVD portant des dates de mise à jour au 2026-09-28 et décrivant des vulnérabilités d’extensions Joomla. Les éléments fournis ne permettent pas d’établir si ces mises à jour correspondent à un changement substantiel survenu pendant la période plutôt qu’à une modification administrative; aucune nouveauté n’est donc confirmée.

MagentoNon vérifié / partielVérification incomplète

La recherche a fait apparaître des bulletins Adobe Commerce/Magento datés des 7 et 8 septembre 2026, hors de la période demandée. Les éléments consultés ne permettent pas d’établir qu’un événement Magento pertinent a été publié ou substantiellement mis à jour entre le 28 septembre à 00:00 et le 29 septembre 2026 à 00:00 (+02:00) ; la vérification n’a pas pu être achevée sur l’ensemble des sources demandées.

Adobe CommerceNon vérifié / partielVérification incomplète

La recherche web a identifié des avis de sécurité Adobe Commerce datés antérieurement à la période demandée, notamment APSB26-138 et APSB26-146. Les éléments consultés ne permettent pas d’établir de façon complète si un événement admissible a été publié entre le 2026-09-28T00:00:00+02:00 et le 2026-09-29T00:00:00+02:00 ; l’absence d’item ne signifie donc pas qu’aucune nouveauté n’a eu lieu.

Rouge : gravité élevée/critique ou exploitation confirmée. Orange : gravité moyenne, non précisée ou exploitation rapportée. Vert : gravité faible ou aucune nouveauté relevée sur un sujet recherché. Gris : non vérifié.

Période recherchée : 28 septembre 2026, de 00 h 00 à 23 h 59 min 59 s (+02:00). Collecte effectuée le 29/09/2026 13:28 GMT+0200.

3/80 sujets vérifiés sur le périmètre configuré. Une veille web n’est ni exhaustive, ni un audit de tes serveurs.

État des sources de cette collecte
  • NVD — publications : Terminé · 292 signal(s)
  • NVD — mises à jour : Terminé · 1101 signal(s)
  • CISA KEV : Terminé · 0 signal(s)
  • GitHub Advisory Database — reviewed : Terminé · 20 signal(s)
  • GitHub Advisory Database — malware : Terminé · 47 signal(s)
  • CERT-FR — avis : Terminé · 2 signal(s)
  • CERT-FR — alertes : Terminé · 1 signal(s)
  • Debian DSA : Terminé · 5 signal(s)
  • Debian LTS / DLA : Terminé · 2 signal(s)
  • WordPress.org — sécurité : Terminé · 0 signal(s)
  • FIRST EPSS · 50 CVE : Terminé · 0 signal(s)
  • FIRST EPSS · 29 CVE : Terminé · 0 signal(s)

Frontend

12 alerte(s)

Backend & données

45 alerte(s)
P4Moyenne

CVE-2026-85024 — arrêt du processus via le WebSocket d’undici

CVE-2026-85024 permet à un serveur WebSocket malveillant de provoquer l’arrêt du processus Node.js lorsqu’un message compressé dépasse la limite de taille puis contient un bloc DEFLATE malformé. La faille concerne le client WebSocket d’und…

Node.js

Source : GHSA-3wwx-pv8p-q78v — undici vulnerable to Denial of Service via unhandled error in WebSocket permessage-deflate decompression

CMS & e-commerce

19 alerte(s)

Systèmes & serveurs

7 alerte(s)

Cloud & DevOps

3 alerte(s)
Les résumés ci-dessus sont ceux enregistrés pour cette date. Les fiches liées peuvent avoir reçu des mises à jour ultérieures.