Inventaire prêt · étape 2 à lancer
Les sujets à surveiller, en un regard.
86 alerte(s) répertoriée(s) pour 80 sujet(s) suivi(s). 7 sujet(s) en rouge, 8 en orange.
Aucune vulnérabilité, aucun correctif ou avis de sécurité, aucune exploitation ni mise à jour substantielle datés du 2026-09-28 dans la période examinée n’ont été identifiés dans les résultats consultés. Cette constatation ne permet pas de conclure qu’aucun événement n’a eu lieu.
Aucune vulnérabilité, aucun correctif ni avis de sécurité Wix vérifiable et daté de la période demandée n’a été identifié dans les résultats consultés. L’avis GitHub relatif à CVE-2026-2276 est daté du 2026-02-12 et ne relève donc pas de cette période; l’état Wix consulté indique qu’aucun incident n’a été signalé le 2026-09-28, ce qui ne constitue pas en soi une preuve d’absence de nouveauté de sécurité.
La recherche web dédiée à Solocal n’a pas établi de vulnérabilité, d’avis ou de correctif de sécurité daté de la période demandée (du 2026-09-28T00:00:00+02:00 inclus au 2026-09-29T00:00:00+02:00 exclu). Une information de la CNIL publiée le 2026-09-24 concerne la clôture d’une injonction relative au recueil du consentement et ne constitue pas, à elle seule, un événement de sécurité entrant dans le périmètre. L’examen des sources n’ayant pas pu être achevé exhaustivement, cela ne permet pas de conclure à l’absence de nouveauté.
La recherche effectuée a fait apparaître des avis Craft CMS publiés avant la période demandée, notamment le 22 septembre 2026. Les résultats consultés ne permettent pas de confirmer ni d’exclure de manière fiable une nouveauté datée du 28 septembre 2026; aucune vulnérabilité n’est donc retenue pour cette période.
La recherche web initiale n’a fait apparaître aucune publication Ghost datée du 2026-09-28. Elle a toutefois été insuffisante pour achever la vérification dédiée de la période demandée; l’absence de résultat dans cette recherche ne permet donc pas de conclure qu’aucune nouveauté n’a été publiée.
Aucune nouvelle vulnérabilité, aucun correctif/avis de sécurité ni changement substantiel daté du 2026-09-28 n’a été identifié dans les sources Strapi consultées. Les avis et versions repérés dans ces sources sont datés d’autres jours; cela ne constitue pas une affirmation au-delà de la couverture des sources examinées.
La recherche disponible n’a pas mis en évidence d’avis Directus daté de la période demandée. Les avis visibles dans le dépôt Directus sont datés d’avant le 28 septembre 2026; la vérification de la période n’a toutefois pas pu être achevée sans ambiguïté.
Les pages consultées du dépôt OpenCart (avis de sécurité GitHub, problèmes, demandes de fusion et releases) n’ont pas fourni d’avis ou de correctif de sécurité OpenCart vérifiable comme daté de la période demandée. La recherche n’ayant pas permis de compléter l’examen de toutes les sources demandées, cela ne permet pas de conclure qu’aucune nouveauté n’a été publiée.
Aucun nouvel avis, correctif ou changement substantiel de sécurité cPanel daté du 2026-09-28 n’a été vérifié dans les sources consultées. Les avis cPanel visibles les plus récents dans la rubrique Sécurité sont datés du 2026-09-22; une source secondaire indique qu’un correctif était attendu le 2026-09-29, après la période demandée.
Un erratum Red Hat publié le 28 septembre 2026 corrige CVE-2026-80212 dans des paquets Ruby de RHEL 8 et RHEL 9. La recherche n’a pas établi d’autre nouveauté Ruby dans la période avec les sources consultées.
La recherche a été amorcée pour Bun, mais les sources obtenues ne permettent pas de vérifier de façon complète la période du 2026-09-28T00:00:00+02:00 au 2026-09-29T00:00:00+02:00 : les données NVD consultées étaient datées au plus tard du 2026-09-25 et les commits Bun visibles s’arrêtaient au 2026-09-21. Aucun élément vérifié pour la période ne peut donc être retenu; cela ne permet pas de conclure à l’absence de nouveauté.
La recherche a fait ressortir la page des avis de sécurité Deno sur GitHub, où les avis visibles sont datés du 27 mai et du 17 juin 2026, ainsi que la page des versions, qui affiche Deno 2.9.7 datée du 16 septembre 2026. Ces résultats ne permettent pas de confirmer de manière exhaustive l’absence ou la présence d’un événement admissible dans la période du 28 septembre 2026.
La base Go Vulnerability Database affiche plusieurs avis publiés le 28 septembre 2026 pour des projets écrits en Go. Les informations disponibles dans la liste permettent d’identifier les avis et leurs descriptions générales, mais pas de vérifier pour chacun les versions concernées, les correctifs, les scores ni les avis éditeurs d’origine.
Une vulnérabilité nouvelle liée au Kotlin Community SDK du projet ag-ui a été publiée pendant la période : CVE-2026-101099, affectant le parseur SSE. Les sources consultées ne permettent pas de confirmer un correctif ni une exploitation active.
Recherche dédiée effectuée sur les avis de sécurité Electron et les sources CVE/NVD disponibles. Aucun avis, correctif ou autre événement Electron daté du 2026-09-28 dans la période demandée n’a été vérifié dans les sources consultées.
La recherche dédiée à jQuery n’a pas permis de confirmer de nouvel avis, correctif ou changement de sécurité substantiel concernant jQuery pendant la période demandée. Le candidat fourni concerne Horilla ; la mention de jQuery décrit le mécanisme de la faille et ne fait pas de jQuery le produit vulnérable.
Une CVE Laravel, CVE-2026-102279, a été publiée par le NVD pendant la période. L’avis GitHub associé porte une date antérieure, le 2026-09-10; les autres candidats ne sont pas retenus comme nouveautés Laravel dans la fenêtre. Le lot contient une vulnérabilité Laravel publiée pendant la période : CVE-2026-102279, une XSS basée sur le DOM dans les pages de débogage des exceptions sous `APP_DEBUG=true`, corrigée dans les versions 12.69.0 et 13.30.0. Les trois autres candidats concernent Krayin laravel-crm et leurs dates de publication précèdent la période; les seules dates fournies dans la période sont des mises à jour NVD, sans preuve d’un changement substantiel daté alors.
La recherche web a repéré les pages de sécurité GitHub de Svelte et SvelteKit, mais n’a pas permis d’achever la vérification de toutes les sources demandées pour la période du 2026-09-28T00:00:00+02:00 au 2026-09-29T00:00:00+02:00. Aucun élément vérifié répondant aux critères n’est inclus; cela ne permet pas de conclure à l’absence de nouveauté.
Les résultats consultés comprennent le blog officiel Symfony et la page des avis de sécurité GitHub du dépôt Symfony. Ils ne montrent pas de nouvel avis de sécurité Symfony daté du 2026-09-28, mais la vérification des sources demandées n’a pas été achevée de façon suffisamment complète pour conclure à l’absence de nouveauté.
La recherche web a fait apparaître des avis Flask antérieurs à la période demandée, notamment un avis publié le 2026-02-19, mais aucune source consultée ne vérifie un événement Flask daté du 2026-09-28. La recherche n’a pas pu être complétée; cela ne permet pas de conclure à l’absence de nouveauté pour cette période.
Aucune nouveauté de sécurité propre au projet Django n’a été vérifiée pour la période du 2026-09-28T00:00:00+02:00 au 2026-09-29T00:00:00+02:00. Les deux candidats concernent Horilla, un logiciel RH/CRM qui utilise Django, et non une vulnérabilité du projet Django; leur mise à jour NVD ne suffit pas à établir un changement substantiel admissible.
Aucune vulnérabilité, publication de correctif ou autre événement FastAPI daté du 2026-09-28 n’a été établi à partir des résultats consultés. La recherche complémentaire prévue n’a pas abouti; ce résultat ne permet donc pas de conclure à l’absence de nouveauté pour cette période.
La recherche dédiée a consulté les avis de sécurité GitHub d’Express et de body-parser, le blog de sécurité d’Express et ses mises à jour de sécurité. Elle n’a pas identifié d’élément correspondant clairement à une vulnérabilité du projet Express datée de la période demandée; l’examen ne permet toutefois pas de conclure à l’absence de nouveauté.
La recherche a repéré un avis NestJS relatif à CVE-2026-102281, mais l’avis du projet GHSA-m8vh-jmq9-5rjg est daté du 2026-09-15, en dehors de la période demandée. La publication de la fiche CVE le 2026-09-28 ne constitue pas, à elle seule, un nouvel avis ou correctif NestJS daté de cette période; aucun item n’est donc retenu.
La recherche ciblée n’a pas permis de vérifier de nouvel avis, correctif, événement d’exploitation ou changement substantiel concernant MySQL daté du 2026-09-28 dans la période demandée. Les deux candidats sont des modifications NVD de fiches publiées antérieurement; les éléments consultés ne montrent pas qu’elles correspondent à un événement de sécurité substantiel survenu ce jour-là.
Un avis de sécurité publié le 2026-09-28 concerne WarehousePG, dérivé de PostgreSQL : CVE-2026-96538 affecte WarehousePG 7.x jusqu’à 7.5.0 inclus. WarehousePG 7.6.0-WHPG corrige le problème; WarehousePG 6.x n’est pas affecté. Aucun des autres candidats examinés ne décrit une vulnérabilité du produit PostgreSQL/WarehousePG relevant du sujet demandé.
Un avis CERT-FR intitulé « Multiples vulnérabilités dans MongoDB » est répertorié pour le 28 septembre 2026. Les détails techniques de cet avis n’ayant pas pu être consultés, les CVE, versions concernées et correctifs restent indéterminés.
La recherche dédiée dans les avis de sécurité officiels de Redis et les avis GitHub consultés n’a pas établi de nouvelle vulnérabilité, de correctif, d’exploitation ni de changement substantiel concernant Redis daté du 2026-09-28 dans la période demandée. Les candidats portent sur redis-parser, Zammad, Grav et heym, et non sur une vulnérabilité du produit Redis lui-même; leurs mises à jour NVD du 2026-09-28 ne suffisent pas à les retenir pour ce sujet.
La recherche web a permis de consulter la page des avis de sécurité GitHub de Caddy et plusieurs avis antérieurs, mais les éléments obtenus ne permettent pas d’établir si un événement Caddy admissible a été publié pendant la période exacte du 2026-09-28. La vérification demandée n’étant pas achevée, aucune conclusion d’absence de nouveauté n’est formulée.
Les recherches ciblées sur SvelteKit et l’examen des avis de sécurité du projet GitHub n’ont pas permis de vérifier de vulnérabilité, de correctif, d’avis ou de changement substantiel daté dans la période demandée. Les avis repérés concernaient des dates antérieures à cette période.
Aucune nouvelle vulnérabilité, aucun avis de sécurité ni changement substantiel concernant Babel n’a été vérifié pour la période du 2026-09-28T00:00:00+02:00 au 2026-09-29T00:00:00+02:00. Les avis Babel trouvés étaient antérieurs à cette période. Le candidat fourni concerne Hugo ; la mention de js.Babel désigne un outil utilisé par Hugo et ne fait pas de l’avis une vulnérabilité de Babel.
La recherche a fait apparaître un avis Elasticsearch antérieur à la période, daté du 2026-09-01 (ESA-2026-141), ainsi que la page des avis GitHub du dépôt Elasticsearch, qui ne présente pas d’avis publié. Ces éléments ne suffisent pas à établir qu’une vulnérabilité nouvelle ou une mise à jour substantielle a été publiée entre le 2026-09-28T00:00:00+02:00 et le 2026-09-29T00:00:00+02:00.
Pour la période du 2026-09-28T00:00:00+02:00 au 2026-09-29T00:00:00+02:00, aucune nouveauté RabbitMQ répondant aux critères n’a pu être vérifiée dans les sources consultées. Les avis RabbitMQ repérés sur le dépôt GitHub officiel et la page de sécurité du projet sont datés d’avant cette période; les candidats indiquent une publication au 2026-09-25 et une mise à jour NVD au 2026-09-28, mais cette seule modification de fiche ne permet pas d’établir un changement substantiel daté de la période. Les candidats décrivent des vulnérabilités RabbitMQ et des versions correctives, mais ne précisent pas quels changements substantiels ont été apportés aux fiches NVD le 2026-09-28. Faute de preuve que ces modifications constituent un événement admissible dans la période, aucun item n’est retenu. Les huit candidats concernent RabbitMQ et indiquent une mise à jour NVD le 2026-09-28, mais leur date de publication est antérieure. Le lot ne fournit pas d’historique des modifications permettant d’établir qu’un changement substantiel a eu lieu pendant la période ; aucun item n’est donc retenu.
La page GitHub Security de memcached consultée indique qu’aucun avis de sécurité n’y est publié. Les informations de publication repérées concernent des dates antérieures à la période demandée; la recherche n’a pas pu être menée à son terme sur l’ensemble des sources requises, donc aucune conclusion d’absence de nouveauté pour le 2026-09-28 n’est établie.
Une nouvelle vulnérabilité GraphQL pertinente a été retenue : CVE-2026-75600, publiée dans la fenêtre demandée et corrigée dans FreePBX 17.0.9. Les autres candidats correspondent à des fiches publiées avant la période ; les seules dates de modification NVD fournies ne suffisent pas à établir un changement substantiel durant celle-ci.
Une nouvelle vulnérabilité concernant l’extension Blacklist Manager for WooCommerce a été publiée le 28 septembre 2026. Les deux candidats NVD concernant des CVE publiées avant cette période n’ont pas été retenus : les éléments fournis ne démontrent pas de changement substantiel dans la période pour CVE-2026-18143 ou CVE-2026-92436.
Pour la période du 2026-09-28T00:00:00+02:00 au 2026-09-29T00:00:00+02:00, les résultats consultés sur Simple:Press n’ont révélé aucun avis, correctif ou événement de sécurité daté de cette fenêtre. Les pages de suivi consultées décrivent des vulnérabilités antérieures; cela ne permet pas de conclure qu’aucune nouveauté n’a été publiée pendant la période. La vérification reste incomplète.
Les notes de version consultées indiquent que Docker Desktop 4.93.0, daté du 2026-09-28, corrige CVE-2026-17106. Les autres candidats portent sur des produits distincts ou mentionnent Docker uniquement comme environnement ou outil, et ne constituent pas des vulnérabilités de Docker.
Trois avis Kubernetes/Fleet ont été publiés le 28 septembre 2026 dans la période demandée : une vulnérabilité de `kubectl cp` sur Windows et deux vulnérabilités de SUSE Rancher Fleet. Les autres candidats fournis portent sur des fiches publiées avant cette période, dont la date de mise à jour NVD tombe le 28 septembre ; les éléments consultés ne permettent pas d’établir que ces mises à jour constituent un changement substantiel daté de la période. Trois nouvelles vulnérabilités Kubernetes ou liées à son écosystème ont été publiées pendant la période : une concernant `kubectl cp` sous Windows et deux concernant SUSE Rancher Fleet. Les trois autres candidats sont des fiches publiées avant la période dont les seules données fournies signalent une mise à jour NVD; aucun changement substantiel daté dans la période n’est établi par ces éléments.
Un résultat indexé associe CVE-2026-97507, relatif au pilote dm1105 du noyau Linux, au 28 septembre 2026. Les détails de l’avis et les versions affectées n’ont pas été confirmés. CVE-2026-97448 concerne bien Linux, mais les éléments consultés datent sa publication du 24 septembre; sa modification NVD du 28 septembre ne suffit pas à établir un changement substantiel dans la période. Aucune nouveauté admissible n’est établie pour Linux (noyau) pendant la période demandée. Les dix candidats ont une date de publication antérieure à la période ; leur seule date dans la période est une mise à jour NVD, sans preuve fournie d’un changement substantiel de sécurité à cette date. Les candidats décrivent des correctifs du noyau Linux, mais leurs dates de publication indiquées sont antérieures à la période. Le lot ne permet pas de vérifier que les mises à jour NVD du 28 septembre correspondent à un changement substantiel plutôt qu’à une modification administrative. Aucun événement admissible n’est établi pour Linux (noyau) dans la période. Les dix candidats sont des fiches NVD publiées le 2026-09-24, avant la période ; leur date de mise à jour du 2026-09-28 ne démontre pas, à elle seule, un changement substantiel survenu pendant celle-ci. Les 10 candidats indiquent une publication antérieure au 2026-09-28 et une mise à jour NVD pendant la période. Le lot ne fournit pas de preuve que ces mises à jour correspondent à un changement substantiel plutôt qu’à une modification administrative; aucune vulnérabilité n’est donc retenue pour cette période. Les candidats portent sur des vulnérabilités du noyau Linux, mais leurs dates de publication indiquées sont antérieures à la période. Le lot ne fournit pas de preuve d’un changement substantiel intervenu pendant celle-ci : la seule date dans…
Les candidats fournis indiquent cinq avis DSA et deux avis DLA publiés le 28 septembre 2026. Les avis DSA ont été retenus au niveau de l’avis faute d’accès vérifiable aux détails CVE et aux versions ; les deux avis DLA comportent les identifiants CVE repris des candidats. La recherche web n’a pas permis de confirmer intégralement les pages sources ni d’achever l’examen des avis et des autres sources demandées.
La recherche web a relevé des changements Alpine datés du 2026-09-28, mais les résultats consultés ne montrent pas qu’il s’agisse de vulnérabilités ou d’avis/correctifs de sécurité. L’examen dédié des sources de sécurité n’a pas pu être achevé; aucune conclusion d’absence de nouveautés n’est donc tirée.
Aucun nouvel avis, correctif, événement d’exploitation ou changement substantiel concernant Apache HTTP Server n’a été vérifié pour la période demandée dans les sources consultées. Le candidat fourni concerne wolfSSL, et non une vulnérabilité d’Apache HTTP Server.
La consultation de la page des avis de sécurité NGINX, du dépôt GitHub officiel et des informations de versions accessibles n’a pas identifié d’avis, de correctif ou de changement substantiel propre à NGINX daté du 2026-09-28. Les quatre candidats sont hors sujet : ils concernent Frigate ou wolfSSL, et non le projet NGINX.
La recherche dédiée aux avis du projet PHP et aux publications CVE/NVD n’a vérifié aucun nouvel avis, correctif de sécurité ou autre événement substantiel concernant PHP ou PHP-FPM dans la période du 2026-09-28T00:00:00+02:00 au 2026-09-29T00:00:00+02:00. Les candidats datés de cette période concernent des applications distinctes développées en PHP, et non le langage, son interpréteur ou PHP-FPM; les avis PHP trouvés dans les sources consultées sont datés du 2026-09-24, hors période. Aucun candidat fourni ne documente une vulnérabilité, un correctif ou un avis de sécurité concernant PHP ou PHP-FPM eux-mêmes. Les candidats concernent des applications ou produits distincts, même lorsqu’ils sont développés en PHP ou comportent des fichiers PHP. Une vulnérabilité affectant DOMSanitizer, une bibliothèque de sanitisation pour PHP, a été publiée pendant la période : CVE-2026-100370. Le correctif indiqué est la version 1.0.15. Aucun candidat ne documente une vulnérabilité ou un avis concernant PHP ou PHP-FPM eux-mêmes. Les candidats portent sur d’autres produits; leurs seules dates dans la période sont des mises à jour NVD, sans preuve fournie d’un changement substantiel pertinent pour le sujet. Aucun élément du lot ne constitue une nouveauté vérifiée concernant PHP ou PHP-FPM dans la période. Les candidats décrivent des vulnérabilités d’applications distinctes écrites en PHP, et leurs dates dans la période correspondent à des mises à jour NVD sans changement substantiel établi. Le lot contient deux vulnérabilités du cœur PHP, publiées avant la période, dont les fiches NVD portent une date de mise à jour dans la période. Les éléments fournis ne décrivent aucun changement substantiel apporté à ces fiches ; les autres candidats concernent des produits distincts de PHP et ne sont…
Les candidats NVD fournis comprennent neuf CVE WordPress dont la publication est datée du 2026-09-28 dans la période demandée. La fiche CVE-2025-11924 n’est qu’une mise à jour d’une vulnérabilité antérieure et est exclue. La recherche web a consulté des pages Wordfence et Patchstack, mais n’a pas permis de vérifier indépendamment les neuf avis ni de terminer l’examen exhaustif des sources spécifiques demandées; l’absence d’autres nouveautés n’est donc pas établie. Aucun élément du lot ne permet de vérifier qu’une vulnérabilité WordPress a été nouvellement publiée, corrigée ou substantiellement modifiée pendant la période. Les candidats signalent des mises à jour NVD, mais ne précisent pas quels champs ont changé; cela ne suffit pas à établir un événement de sécurité admissible. Les candidats sont des fiches NVD publiées avant la période et signalées comme modifiées le 2026-09-28. Le lot ne précise pas la nature des modifications et ne permet donc pas d’établir qu’il s’agit de changements substantiels datés dans la période. Les candidats sont des fiches NVD publiées avant la période et modifiées le 28 septembre. Les données fournies ne précisent aucun changement substantiel intervenu ce jour-là ; ces seules mises à jour ne permettent donc pas de retenir les vulnérabilités dans ce bulletin. Le lot contient dix fiches NVD dont la date de publication précède la période demandée et dont la seule date dans la période est une mise à jour NVD. Les données fournies ne permettent pas d’établir qu’un changement substantiel de vulnérabilité, un correctif ou une exploitation a eu lieu pendant cette période; aucune recherche web n’a été effectuée. Les candidats fournis concernent des modifications NVD datées du 28 septembre, mais leurs résumés indiquent des publications antérieures…
Les résultats de recherche consultés montrent des avis PrestaShop antérieurs à la période demandée, notamment ceux du 18 août 2026, mais aucun élément vérifié daté du 2026-09-28. La recherche dédiée des avis de modules n’a pas pu être complétée ; aucune conclusion d’absence de nouveauté n’est donc établie.
Les résultats consultés font apparaître des avis Cockpit antérieurs à la période visée, notamment des avis GitHub publiés en avril et mai 2026. La recherche n’a pas pu être complétée pour la période du 2026-09-28T00:00:00+02:00 au 2026-09-29T00:00:00+02:00 ; aucune conclusion sur l’absence de nouveauté n’est donc établie.
Aucun avis, correctif ou événement de sécurité CloudPanel daté du 2026-09-28 n’a été vérifié dans les résultats consultés. Les résultats repérés concernent des avis antérieurs ou des éléments sans rapport avec la période; la recherche n’a pas pu être complétée auprès de l’ensemble des sources demandées, donc cela ne permet pas de conclure à l’absence de nouveauté.
La recherche a consulté les avis de sécurité GitHub et les versions du projet Uptime Kuma, mais les éléments récupérés ne permettent pas d’établir qu’un avis, correctif, événement d’exploitation ou changement substantiel est daté de la période exacte du 2026-09-28. Les avis visibles sont antérieurs; la date de l’entrée de version mentionnant des correctifs de sécurité n’a pas pu être confirmée pour cette période. Cela ne permet donc pas de conclure à l’absence de nouveauté.
Aucune vulnérabilité ni aucun avis de sécurité MariaDB daté de la période demandée n’a pu être vérifié dans les résultats consultés. La recherche n’ayant pas pu être menée à son terme, cela ne permet pas de conclure à l’absence de nouveauté.
La page officielle de sécurité consultée répertorie des avis jusqu’en 2025 et aucun avis phpMyAdmin daté du 2026-09-28 n’a été vérifié dans les résultats obtenus. La recherche dédiée n’ayant pas pu être complétée sur l’ensemble des sources demandées, cela ne permet pas de conclure à l’absence de nouveauté pendant la période.
La page officielle de sécurité pgAdmin, indiquée comme mise à jour le 2026-09-28 à 03:17 UTC, répertorie CVE-2026-7820 (CVSS 6.5, moyenne), corrigée en 9.15. La date de publication propre à l’avis n’a pas pu être confirmée séparément; la datation dans la période repose sur la date de mise à jour de la page.
Les résultats consultés concernant Virtualmin sont datés hors de la période demandée; aucun événement admissible daté du 2026-09-28 n’a pu être vérifié. La recherche n’étant pas achevée, cela ne permet pas de conclure à l’absence de nouveautés.
Aucun avis de sécurité, correctif, signalement d’exploitation ou changement substantiel concernant Webmin daté de la période demandée n’a été identifié dans les sources consultées. Les avis Webmin visibles dans le dépôt GitHub sont antérieurs à cette période; cette vérification ne permet pas de conclure à une absence absolue de nouveauté.
La recherche web dédiée à Vue.js et l’examen des sources consultées n’ont pas permis de vérifier de vulnérabilité, d’avis de sécurité, de correctif, d’exploitation ni de changement substantiel daté de la période demandée. Cela ne permet pas de conclure qu’aucune nouveauté n’a été publiée.
La page des avis de sécurité du projet Vite consultée ne montre pas d’avis publié pendant la période demandée. Le candidat fourni concerne un paquet tiers nommé vite-plugin-crypto, et non le paquet Vite lui-même; sa notice n’a pas pu être vérifiée directement pendant cette recherche.
Les résultats consultés pour Nuxt renvoient à des avis et correctifs publiés avant la période demandée, notamment le 27 juillet 2026 et le 2 juin 2026. Je n’ai pas établi de preuve d’un événement Nuxt admissible daté du 28 septembre 2026; la recherche disponible ne permet pas de confirmer l’absence de nouveauté sur toute la période.
La recherche dédiée n’a pas identifié de nouvelle vulnérabilité, d’avis/correctif de sécurité, d’exploitation confirmée ou de changement substantiel concernant Next.js daté du 2026-09-28T00:00:00+02:00 au 2026-09-29T00:00:00+02:00. Les résultats trouvés pour Next.js renvoient notamment à un avis publié le 2026-09-22 et à une annonce de correctif prévu le 2026-09-30, tous deux hors période.
La recherche effectuée n’a pas identifié d’avis React daté du 2026-09-28 dans les résultats consultés : le blog officiel et les avis GitHub visibles renvoient à des publications antérieures, et la publication React 19.3 date du 2026-09-09. L’examen demandé n’a pas pu être achevé pour toutes les sources spécifiées, notamment NVD, CERT-FR et CISA ; cela ne permet donc pas de conclure qu’aucune nouveauté n’a été publiée pendant la période.
La vérification des avis du projet Angular indique que l’avis XSS GHSA-j3r3-mxqp-r2p4 était publié le 27 août 2026 et que l’avis DoS GHSA-f67j-2jqw-jpq7 était publié le 9 septembre 2026 : ils sont antérieurs à la période demandée. Le paquet « swiper_angular » du troisième candidat est distinct du projet Angular. Aucun item ne satisfait donc le critère d’un événement nouveau ou substantiellement modifié pendant la période.
La recherche ciblée sur Astro n’a trouvé aucun avis de sécurité, correctif, signalement d’exploitation ou changement substantiel publié pendant la période du 2026-09-28T00:00:00+02:00 au 2026-09-29T00:00:00+02:00. Les avis Astro visibles dans le registre GitHub consulté sont antérieurs à cette période; cette conclusion porte sur les sources examinées, et non sur une garantie d’absence de vulnérabilité.
Une nouvelle fiche NVD datée du 2026-09-28 concerne CVE-2026-101100, une vulnérabilité de nettoyage incomplet dans le middleware TypeScript d’ag-ui; la version corrective indiquée est 2026-09-08. La recherche web et l’examen des candidats ont permis de vérifier cet élément, mais ne suffisent pas à confirmer une couverture exhaustive de toutes les sources demandées.
Les dix candidats fournis décrivent des vulnérabilités liées à JavaScript ou à des composants JavaScript, avec publication NVD horodatée le 2026-09-28 dans la période fixe. La recherche web dédiée a été tentée, mais l’ouverture des fiches NVD n’a pas abouti ; les détails des items proviennent donc des données candidates fournies, et la vérification croisée auprès des avis éditeurs/projets et autres sources demandées n’est pas achevée. Cinq fiches NVD publiées le 2026-09-28 concernent le sujet JavaScript : une XSS dans une extension Joomla, trois défauts de sécurité de @grpc/grpc-js et un contournement de filtrage dans DOMSanitizer. Les fiches indiquent des versions correctives pour ces vulnérabilités. Les candidats fournis sont des fiches NVD dont la date de mise à jour tombe dans la période, mais les éléments transmis ne décrivent pas les changements effectués. Il n’est donc pas possible de confirmer qu’ils correspondent à un événement substantiel plutôt qu’à une modification administrative. Quatre vulnérabilités dont la fiche NVD indique une publication dans la période ont été retenues : Tabs & Accordions Pro, deux vulnérabilités Apache Roller et Google Cloud Application Integration. Pour cette dernière, la source précise que le correctif date de juin 2026. Les simples mises à jour de fiches NVD antérieurement publiées, sans preuve d’un changement substantiel dans les éléments fournis, ne sont pas retenues. Le lot fourni décrit des vulnérabilités publiées ou mises à jour dans la période, notamment des XSS, des défauts de contrôle d’accès, des dénis de service, une divulgation d’informations et un défaut de nettoyage d’URL. L’examen du lot est effectué, mais aucune recherche web n’a été réalisée comme demandé. Deux éléments du lot documentent des vulnérabilités liées…
La recherche a retrouvé l’avis GHSA-j3r3-mxqp-r2p4, relatif à une XSS dans le rendu SSR d’Angular. La page des avis du projet Angular indique une publication le 27 août 2026, hors de la période demandée ; les dates du candidat au 28 septembre ne sont pas corroborées par les pages consultées. Aucun événement daté de façon vérifiable dans la période n’est donc retenu.
La recherche web dédiée n’a pas permis d’identifier une vulnérabilité, un correctif ou un avis CSS3 vérifiable dans la période demandée. L’examen des sources et de la période n’a toutefois pas pu être achevé avec suffisamment de certitude pour conclure à l’absence de nouveauté.
La recherche web a été lancée pour Tailwind CSS, mais l’examen des sources officielles pertinentes n’a pas pu être achevé. Les résultats obtenus ne vérifient aucun avis ou correctif Tailwind CSS daté de la période demandée; cela ne permet pas de conclure à l’absence de nouveauté.
La recherche dédiée sur Bootstrap (framework twbs) n’a fait ressortir aucun avis de sécurité, correctif ou événement de sécurité daté du 2026-09-28 dans la période demandée. Les deux candidats concernent RabbitMQ et StreamsHub Console, non le projet Bootstrap; les changements NVD signalés pour RabbitMQ ne constituent donc pas des événements pertinents pour ce sujet.
Recherche dédiée effectuée sur les avis de sécurité GitHub de webpack et les résultats liés aux vulnérabilités. Les avis repérés concernent des dates antérieures à la période demandée; la recherche de vérification complémentaire a échoué, donc l’absence de nouveauté entre le 2026-09-28T00:00:00+02:00 et le 2026-09-29T00:00:00+02:00 n’est pas établie.
Aucune nouveauté de sécurité datée du 2026-09-28 n’a été vérifiée pour le projet Rollup (bundler JavaScript). Le candidat CVE-2026-48100 concerne Payy, un autre projet qui utilise une architecture zk-rollup, et non le projet Rollup demandé.
Recherche dédiée effectuée sur les avis de sécurité GitHub et les publications/releases du projet esbuild. Aucun nouvel avis, correctif, événement d’exploitation ni changement substantiel daté du 2026-09-28 n’a été vérifié; les avis retrouvés datent d’autres jours et ne sont pas retenus.
La recherche effectuée n’a pas établi de vulnérabilité, d’avis ou de correctif concernant Parcel daté de la période demandée. La couverture des sources spécifiques à Parcel n’ayant pas pu être menée à terme, cela ne permet pas de conclure à l’absence de nouveauté.
La recherche dédiée a consulté les résultats disponibles pour le blog et les avis de sécurité officiels Node.js, les publications GitHub et les avis Axios. Les pages officielles Node.js visibles dans les résultats ne signalent pas de publication de sécurité datée du 28 septembre 2026; elles ne suffisent toutefois pas à établir qu’il n’y a eu aucune nouveauté Node.js ou tierce partie ce jour-là. Parmi les candidats, les informations NVD fournies indiquent plusieurs publications datées du 28 septembre; l’avis Axios relatif à CVE-2026-101903 apparaît sur GitHub comme publié le 16 septembre et est donc exclu de la période. Les détails des autres candidats n’ont pas pu être confirmés par une consultation directe des fiches NVD ou des avis éditeurs, donc l’examen de la période demeure incomplet. Huit fiches NVD publiées le 2026-09-28 décrivent des vulnérabilités touchant Axios, Token Optimizer MCP et brace-expansion, avec des impacts allant de l’altération de requêtes ou de la lecture de fichiers à des dénis de service du processus Node.js. Les avis indiquent des versions correctives pour chacun de ces cas. Sept fiches concernant Node.js ou des composants de son écosystème ont été publiées pendant la période : une sur le micrologiciel mH-DEVELOPER, une sur decompress et cinq sur Axios. Les autres candidats fournis indiquent une mise à jour NVD pendant la période, mais le lot ne fournit pas de preuve permettant d’établir que cette mise à jour était substantielle. Les candidats fournis décrivent dix vulnérabilités publiées par le NVD le 2026-09-28 dans Axios, Token Optimizer MCP et brace-expansion, avec versions correctives indiquées dans les descriptions. Les informations disponibles ne permettent pas d’établir une exploitation active. Un avis publié pendant la période décrit…
Recherche web effectuée, mais les éléments consultés ne permettent pas de vérifier de façon suffisante les candidats pour Python dans la période du 2026-09-28T00:00:00+02:00 au 2026-09-29T00:00:00+02:00. Les avis Langflow consultés portent sur des publications antérieures à cette période; les autres candidats n’ont pas pu être confirmés par les sources obtenues. Aucune conclusion d’absence de nouveauté n’est tirée. Cinq vulnérabilités PyJWT ont été publiées dans la période indiquée. Les cinq fiches fournies indiquent des correctifs en versions 2.14.0 ou 2.15.0 ; les candidats NVD modifiés ne permettent pas d’établir, à partir des éléments fournis, qu’un changement substantiel a eu lieu pendant la période. Trois nouvelles fiches NVD liées à Python ont été publiées pendant la période : Langflow (CVE-2026-101861), Unsloth Zoo (CVE-2026-93348) et PyJWT (CVE-2026-101917). Les autres candidats ont une date de publication antérieure à la période ; les seules dates de modification fournies ne précisent pas de changement substantiel intervenu pendant celle-ci. Le lot fourni décrit dix vulnérabilités PyJWT datées du 2026-09-28, portant notamment sur l’analyse de jetons, le traitement des clés et la détection PEM. Les correctifs indiqués sont les versions 2.14.0 ou 2.15.0 selon la vulnérabilité; aucune information fournie ne confirme une exploitation active. Deux vulnérabilités PyJWT concernant l’import de clés JWK ont été publiées pendant la période : CVE-2026-102274 et CVE-2026-102275. Les versions correctives indiquées sont respectivement 2.14.0 et 2.15.0.
Une nouvelle vulnérabilité concernant du code Java a été publiée pendant la période : CVE-2026-101098 affecte le gestionnaire HTTP Java de ag-ui et concerne la consommation de ressources. Les candidats relatifs à des fiches CVE publiées avant la période n’ont pas pu être confirmés comme changements substantiels datés du 2026-09-28 ; l’examen du lot reste donc ambigu. Quatre avis GitHub publiés le 2026-09-28 concernent jackson-databind : résolution DNS lors de la désérialisation d’InetAddress, résolution de fournisseurs de systèmes de fichiers pour Path, consommation CPU lors du parsing de types XML et restriction incomplète du validateur polymorphe pour Comparable. Les versions affectées et correctifs sont ceux indiqués dans chaque avis.
Les sources consultées montrent des avis de sécurité TYPO3 antérieurs à la période demandée, notamment des avis du 8 septembre 2026. Je n’ai pas vérifié de vulnérabilité, correctif ou changement substantiel daté du 28 septembre 2026 ; la recherche n’ayant pas pu être complétée, cela ne permet pas de conclure qu’il n’y en a pas eu.
La recherche a fait apparaître des avis Drupal datés des 2, 9 et 23 septembre 2026, mais les éléments consultés ne permettent pas de confirmer de manière exhaustive si un avis, correctif ou changement substantiel a été publié pendant la période du 28 septembre 2026. Aucune vulnérabilité n’est donc retenue sans vérification suffisante.
Huit nouvelles vulnérabilités concernant des extensions Joomla ont été retenues pour le 2026-09-28 : Modules Anywhere Pro, Tabs & Accordions Pro, Real Estate Manager (Free), Vehicle Manager (Free) et Book Library (Free). Le lot contient aussi deux entrées NVD de mise à jour pour CVE-2026-100750 et CVE-2026-100751 ; elles n’ont pas été retenues comme événements distincts, car elles doublonnent les publications du même jour et aucun changement substantiel distinct n’est établi. Les sources consultées ne permettent pas de conclure à une exploitation active. Le lot contient six fiches NVD portant des dates de mise à jour au 2026-09-28 et décrivant des vulnérabilités d’extensions Joomla. Les éléments fournis ne permettent pas d’établir si ces mises à jour correspondent à un changement substantiel survenu pendant la période plutôt qu’à une modification administrative; aucune nouveauté n’est donc confirmée.
La recherche a fait apparaître des bulletins Adobe Commerce/Magento datés des 7 et 8 septembre 2026, hors de la période demandée. Les éléments consultés ne permettent pas d’établir qu’un événement Magento pertinent a été publié ou substantiellement mis à jour entre le 28 septembre à 00:00 et le 29 septembre 2026 à 00:00 (+02:00) ; la vérification n’a pas pu être achevée sur l’ensemble des sources demandées.
La recherche web a identifié des avis de sécurité Adobe Commerce datés antérieurement à la période demandée, notamment APSB26-138 et APSB26-146. Les éléments consultés ne permettent pas d’établir de façon complète si un événement admissible a été publié entre le 2026-09-28T00:00:00+02:00 et le 2026-09-29T00:00:00+02:00 ; l’absence d’item ne signifie donc pas qu’aucune nouveauté n’a eu lieu.
Rouge : gravité élevée/critique ou exploitation confirmée. Orange : gravité moyenne, non précisée ou exploitation rapportée. Vert : gravité faible ou aucune nouveauté relevée sur un sujet recherché. Gris : non vérifié.
Période recherchée : 28 septembre 2026, de 00 h 00 à 23 h 59 min 59 s (+02:00). Collecte effectuée le 29/09/2026 13:28 GMT+0200.
3/80 sujets vérifiés sur le périmètre configuré. Une veille web n’est ni exhaustive, ni un audit de tes serveurs.
État des sources de cette collecte
- NVD — publications : Terminé · 292 signal(s)
- NVD — mises à jour : Terminé · 1101 signal(s)
- CISA KEV : Terminé · 0 signal(s)
- GitHub Advisory Database — reviewed : Terminé · 20 signal(s)
- GitHub Advisory Database — malware : Terminé · 47 signal(s)
- CERT-FR — avis : Terminé · 2 signal(s)
- CERT-FR — alertes : Terminé · 1 signal(s)
- Debian DSA : Terminé · 5 signal(s)
- Debian LTS / DLA : Terminé · 2 signal(s)
- WordPress.org — sécurité : Terminé · 0 signal(s)
- FIRST EPSS · 50 CVE : Terminé · 0 signal(s)
- FIRST EPSS · 29 CVE : Terminé · 0 signal(s)
Frontend
12 alerte(s)Exécution de code via la tâche JavaScript de Google Cloud Application Integration
Une vulnérabilité de désérialisation dans la tâche JavaScript de Google Cloud Application Integration permet à un utilisateur authentifié disposant de permissions standard d’exécuter du code sur les serveurs de production partagés. La sour…
Source : NVD — CVE-2026-81867
CVE-2026-101916 : authentification incorrecte d’un certificat pair dans @grpc/grpc-js
Dans @grpc/grpc-js, `getAuthContext` peut traiter un certificat pair non autorisé comme autorisé lorsque les identifiants du serveur n’exigent pas de certificat client. Les applications qui utilisent ce contexte peuvent alors mal authentif…
Source : CVE-2026-101916 — NVD
CVE-2026-101100 : nettoyage incomplet dans le middleware client ag-ui
Une vulnérabilité dans FilterToolCallsMiddleware d’ag-ui peut entraîner un nettoyage incomplet après une manipulation à distance. Les versions jusqu’au 7 septembre 2026 sont concernées selon la fiche; mettez à niveau vers la version 2026-0…
Source : NVD — CVE-2026-101100
XSS stockée dans l’interface d’édition d’Apache Roller
Une vulnérabilité XSS stockée permet à un auteur de weblog de faire exécuter du script dans l’interface d’administration lorsqu’un autre auteur ou administrateur consulte le contenu piégé. Apache Roller 6.1.5 est concerné ; la source recom…
Source : NVD — CVE-2026-82381
XSS par lien javascript: dans les commentaires Apache Roller
Une vulnérabilité XSS dans les commentaires permet à un attaquant distant non authentifié de publier un lien javascript: pouvant exécuter un script si un visiteur clique dessus. Le risque concerne les sites qui autorisent le HTML dans les…
Source : NVD — CVE-2026-91204
Dayforce Payroll — XSS réfléchie dans plusieurs points d’entrée
Dayforce Payroll présente une XSS réfléchie sur plusieurs points d’entrée : une URL spécialement conçue peut provoquer l’exécution de JavaScript dans le navigateur de la victime. La faille est confirmée sur R2026.2.0, mais d’autres version…
Source : NVD — CVE-2026-73641
ip-address — classification incorrecte d’une plage NAT64 à usage local
La bibliothèque ip-address ne reconnaît pas la plage NAT64 à usage local 64:ff9b:1::/48 comme privée dans son classificateur IPv6. Si une application s’appuie sur cette classification pour une décision de confiance réseau, une adresse IPv4…
Source : NVD — CVE-2026-101910
ip-address — consommation excessive de ressources lors du parsing IPv6
Le parseur IPv6 d’ip-address accepte des chaînes sans limite de longueur et peut générer de très grands diagnostics à partir de caractères invalides. Des champs contrôlés par un attaquant et suffisamment volumineux peuvent provoquer un blo…
Source : NVD — CVE-2026-101911
ip-address — comparaison de sous-réseaux sans validation de la famille IP
Dans ip-address, isInSubnet et isHostInSubnet ne vérifient pas que les deux adresses comparées appartiennent à la même famille IP. Des bits initiaux correspondants peuvent ainsi faire considérer comme membre d’un sous-réseau une adresse de…
Source : NVD — CVE-2026-101912
ip-address — classification incomplète des adresses IPv6 lien-local
La méthode Address6.isLinkLocal d’ip-address reconnaît seulement fe80::/64 au lieu de l’ensemble de la plage lien-local IPv6 fe80::/10. Une adresse attaquante située ailleurs dans cette plage peut ainsi contourner un contrôle de frontière…
Source : NVD — CVE-2026-101913
@grpc/grpc-js — divulgation au client des messages d’erreur du serveur
Avant les versions corrigées, @grpc/grpc-js transmet au client le message d’erreur d’une exception non interceptée par un gestionnaire de méthode du serveur. Si ce message contient des données sensibles, celles-ci sont divulguées au client…
Source : NVD — CVE-2026-101915
DLA-4799-1 : faille de filtrage des URL javascript dans lxml
Une faille de lxml permet au Cleaner de laisser passer des URL `javascript:` dans des attributs URL avec espace de noms, tels que `xlink:href`. Debian a publié un avis de sécurité le 28 septembre 2026 ; les versions concernées et le correc…
Source : DLA-4799-1 lxml – security update
Backend & données
45 alerte(s)decompress : contournement du répertoire d’extraction par liens symboliques en chaîne
Le paquet Node.js decompress et son successeur maintenu @xhmikosr/decompress peuvent extraire des entrées d’archive au-delà du répertoire de destination lorsque des liens symboliques sont enchaînés. Une archive malveillante peut ainsi entr…
Source : NVD — CVE-2026-101894
PyJWT : une clé publique PEM peut être utilisée comme secret HMAC
Dans certaines configurations mêlant algorithmes HMAC et asymétriques, une représentation PEM de clé publique acceptée par la bibliothèque cryptographique peut ne pas être reconnue comme PEM par PyJWT. Elle peut alors être traitée comme se…
Source : NVD — CVE-2026-102268
FreePBX : injection de commande via le générateur de documentation API
Dans FreePBX, un utilisateur authentifié autorisé à accéder au module API peut provoquer l’exécution de commandes shell via le générateur de documentation, car le paramètre `host` n’est pas validé ou échappé. Les installations antérieures…
Source : NVD — CVE-2026-75600
Axios : blocage de la boucle d’événements par analyse coûteuse d’URL data:
Dans Axios, une expression régulière utilisée pour analyser les URL de données RFC 2397 peut effectuer un retour arrière excessif lorsque l’entrée contient de nombreuses barres obliques et aucune virgule. Une URL malveillante fournie à l’a…
Source : NVD — CVE-2026-101903
Axios : contournement possible des paramètres de proxy ou de résolution DNS en HTTP/2
Dans Axios, le chemin de requête HTTP/2 ne respecte pas toujours les réglages de proxy ni la politique de résolution DNS fournie par l’appelant. Des requêtes peuvent ainsi contourner le proxy prévu ou la résolution DNS configurée ; le corr…
Source : NVD — CVE-2026-101898
Axios : erreur de session HTTP/2 non gérée pouvant arrêter le processus
Axios ne met pas en place une gestion suffisante des erreurs de session HTTP/2 lors de son initialisation ou de sa réutilisation. Une erreur non interceptée peut alors sortir du mécanisme normal de rejet des promesses et faire terminer le…
Source : NVD — CVE-2026-101901
Axios : détournement de transport via createConnection hérité
Dans Axios pour Node.js, une pollution de prototype dans le même processus peut fournir une fonction `createConnection` héritée, que l’adaptateur HTTP peut alors invoquer. L’attaquant peut faire transiter la requête vers un endpoint qu’il…
Source : NVD — CVE-2026-101905
Axios : déni de service par expression régulière dans le contournement de proxy
Dans Axios, le traitement d’un nom d’hôte de redirection contenant de nombreux points peut déclencher un retour arrière quadratique d’expression régulière lorsque proxy et `NO_PROXY` sont configurés. Le blocage synchrone peut provoquer un…
Source : NVD — CVE-2026-101906
Axios : contournement de maxRedirects avec l’adaptateur fetch
L’adaptateur fetch d’Axios ne respecte pas `maxRedirects: 0` et suit une redirection au lieu de renvoyer la réponse de redirection. Une requête peut ainsi atteindre des ressources internes ou des endpoints internes modifiant l’état ; mettr…
Source : NVD — CVE-2026-101907
Axios : options de sérialisation héritées via pollution de prototype
Dans Axios, des options de sérialisation héritées après une pollution de prototype peuvent altérer le nommage des champs et l’interprétation des données transmises. Certaines valeurs peuvent aussi provoquer l’échec de la requête ; mettre à…
Source : NVD — CVE-2026-101909
brace-expansion : épuisement de la pile native avec des motifs forgés
La bibliothèque brace-expansion peut épuiser la pile native en traitant des motifs forgés avec de nombreux groupes d’accolades ou de très grandes listes d’éléments. Cela peut terminer le processus Node.js et provoquer un déni de service ;…
Source : NVD — CVE-2026-102276
brace-expansion : récursion imbriquée et épuisement de pile
Dans brace-expansion, des groupes d’accolades profondément imbriqués provoquent une récursion non maîtrisée et l’épuisement de la pile native avant l’application des limites de sortie. Le processus Node.js peut être terminé ; mettre à jour…
Source : NVD — CVE-2026-102278
PyJWT : une clé publique encodée DER peut être acceptée comme secret HMAC
La protection contre l’utilisation de clés asymétriques comme secrets HMAC se fie à des marqueurs textuels absents d’un encodage DER. Dans une configuration mélangeant HMAC et algorithmes asymétriques, une clé publique DER peut donc être a…
Source : NVD — CVE-2026-102271
PyJWT : BOM UTF-8 permettant de contourner la détection de JWK asymétrique
Un BOM UTF-8 placé devant un JWK public peut contourner la détection de clé asymétrique dans un chemin de vérification utilisant plusieurs familles d’algorithmes. La clé publique peut alors être employée comme secret HMAC, ce qui permet de…
Source : NVD — CVE-2026-102272
PyJWT : représentation en conteneur d’un JWK public acceptée comme clé HMAC
La validation des clés HMAC ne reconnaît pas certaines représentations de conteneurs JWK publics lorsqu’elles sont fournies comme clé brute. Le matériel asymétrique peut alors être accepté comme secret HMAC, permettant la falsification de…
Source : NVD — CVE-2026-102273
Unsloth Zoo : injection de code lors du chargement d’un modèle
Unsloth Zoo est vulnérable à une injection de code dans le chemin de compilation du chargement de modèles : une valeur model_type malveillante dans la configuration d’un modèle peut conduire à l’exécution de code Python. La fiche indique u…
Source : NVD — CVE-2026-93348
PyJWT : clé JWK HMAC vide acceptée sans validation adéquate
Lorsqu’un JWK de type `oct` contient une clé `k` vide, le chemin de vérification peut utiliser la clé décodée sans appliquer la validation attendue. Un attaquant peut alors signer avec cette clé vide et produire des jetons portant des reve…
Source : NVD — CVE-2026-102266
PyJWT : destination de redirection JWKS non revérifiée
PyJWKClient ne revalide pas la destination d’une redirection renvoyée par un point de terminaison JWKS configuré comme fiable. Il peut alors consommer la réponse redirigée comme matériel de clés, avec un risque de divulgation d’identifiant…
Source : NVD — CVE-2026-102267
jackson-databind : déni de service par parsing de nombres non bornés dans les types XML
La désérialisation de chaînes vers `javax.xml.datatype.Duration` ou `XMLGregorianCalendar` peut transmettre des composantes numériques de longueur non bornée aux parseurs du JDK. Une entrée conçue à cet effet peut consommer excessivement d…
CVE-2026-101099 — gestion de conditions exceptionnelles dans le parseur SSE du SDK Kotlin ag-ui
CVE-2026-101099 concerne le parseur SSE `SseParser.kt` du Kotlin Community SDK du projet ag-ui-protocol/ag-ui : une entrée distante peut provoquer une mauvaise gestion d’une condition exceptionnelle, avec un impact potentiel sur la disponi…
Source : NVD — CVE-2026-101099
DOMSanitizer — filtrage incomplet des URL data encodées
DOMSanitizer, bibliothèque de nettoyage DOM/SVG/MathML pour PHP, peut laisser passer des URL data dans les attributs href et xlink:href lorsque leur contenu actif est encodé en Base64. Le contrôle ne recherche que le texte littéral « onloa…
Source : NVD — CVE-2026-100370
@grpc/grpc-js — contrôle RBAC incorrect par comparaison de préfixe
Dans @grpc/grpc-js, le comparateur exact de chemin utilisé par RBAC peut effectuer une comparaison de préfixe lorsque la correspondance insensible à la casse est activée. Si un nom de méthode en préfixe possède des règles d’accès différent…
Source : NVD — CVE-2026-101914
Module mH-DEVELOPER : composants système et Node.js obsolètes dans le micrologiciel
Le micrologiciel du module domotique mH-DEVELOPER embarquait Debian 8 et Node.js 17.0.1, tous deux en fin de vie, ce qui exposait l’appareil à des vulnérabilités connues susceptibles de permettre l’exécution de code, l’accès aux données ou…
Source : NVD — CVE-2026-82935
Axios : injection d’en-têtes via la résolution FormData et des propriétés héritées
Lors de la résolution des en-têtes FormData, Axios peut traiter certaines propriétés héritées comme si elles provenaient d’un objet FormData et fusionner des en-têtes contrôlés par un attaquant dans une requête via l’adaptateur fetch. Le s…
Source : NVD — CVE-2026-101900
Axios : méthode HTTP héritée de Object.prototype après pollution de prototype
Si un autre défaut a déjà pollué Object.prototype.method dans le même processus, certaines requêtes Axios sans méthode explicite peuvent reprendre cette valeur héritée au lieu d’utiliser la méthode attendue par défaut. Cela peut transforme…
Source : NVD — CVE-2026-101902
Axios : en-têtes hérités via pollution de prototype
Dans Axios, une configuration de requête sans propriété propre `headers` peut récupérer des en-têtes hérités de `Object.prototype` après une pollution de prototype dans le même processus. Cela peut exposer des valeurs d’en-têtes contrôlées…
Source : NVD — CVE-2026-101904
Axios : en-têtes hérités transmis par l’adaptateur fetch
Dans l’adaptateur fetch d’Axios, des en-têtes hérités de `Object.prototype` peuvent être transmis à `fetch` via les options d’origine, malgré la construction préalable d’une requête avec des options assainies. Ces en-têtes contrôlés peuven…
Source : NVD — CVE-2026-101908
Token Optimizer MCP : lecture de fichiers sans authentification
Avant la version 5.1.0 de Token Optimizer MCP, les endpoints du serveur HTTP du tableau de bord sont accessibles sans authentification et utilisent `sessionId` dans un chemin de fichier. Un attaquant pouvant joindre le serveur peut lire de…
Source : NVD — CVE-2026-55156
brace-expansion : rescans quadratiques provoquant un déni de service récupérable
Dans brace-expansion, certains motifs malformés comportant de nombreuses accolades fermantes entraînent des rescans répétés de l’entrée et une croissance quadratique du travail et de la mémoire. Cela peut bloquer la boucle d’événements Nod…
Source : NVD — CVE-2026-102277
CVE-2026-85024 — arrêt du processus via le WebSocket d’undici
CVE-2026-85024 permet à un serveur WebSocket malveillant de provoquer l’arrêt du processus Node.js lorsqu’un message compressé dépasse la limite de taille puis contient un bloc DEFLATE malformé. La faille concerne le client WebSocket d’und…
PyJWT : échec de traitement d’un ensemble JWK contenant une clé RSA malformée
PyJWT ne gérait pas une erreur de valeur lors de l’import d’un composant RSA malformé dans un ensemble JWK, ce qui pouvait interrompre la construction de l’ensemble et provoquer des échecs d’authentification ou un déni de service au niveau…
Source : NVD — CVE-2026-102274
PyJWT : absence de vérification de cohérence des composants d’une clé privée JWK OKP
Lors de l’import d’une clé privée JWK OKP, PyJWT ne vérifiait pas que la clé publique dérivée de d correspondait à x, ce qui pouvait dissocier l’identité vérifiée des opérations cryptographiques réalisées. Dans une intégration acceptant au…
Source : NVD — CVE-2026-102275
PyJWT : amplification des requêtes vers le serveur JWKS
PyJWT peut multiplier les requêtes sortantes vers le serveur JWKS configuré lorsque des jetons non authentifiés contiennent un kid absent du cache. La version 2.14.0 corrige le problème ; mettre à jour PyJWT pour limiter ce risque de surch…
Source : NVD — CVE-2026-101917
PyJWT : erreur de récursion lors de l’analyse de certains jetons
Une charge JWT imbriquée peut provoquer une `RecursionError` non interceptée lors de l’analyse du jeton, et faire échouer une requête avec une erreur HTTP 500. PyJWT indique une correction en version 2.15.0.
Source : NVD — CVE-2026-101918
PyJWT : exception de récursion non interceptée dans l’analyse des en-têtes
Un en-tête de jeton profondément imbriqué peut provoquer une `RecursionError` qui échappe à la hiérarchie d’exceptions documentée de PyJWT. Une requête contenant un jeton malformé peut ainsi échouer avec une erreur HTTP 500; le correctif e…
Source : NVD — CVE-2026-102265
PyJWT : encodages de signature non canoniques pouvant contourner une révocation par jeton brut
Le décodage du segment de signature accepte des caractères hors de l’alphabet Base64URL canonique, de sorte que des segments sérialisés distincts peuvent produire les mêmes octets de signature. Les contrôles de révocation fondés sur le jet…
Source : NVD — CVE-2026-102269
PyJWT : retour arrière excessif de l’expression régulière de détection PEM
Une entrée de type certificat comportant des marqueurs `BEGIN` répétés sans marqueur `END` correspondant peut provoquer un retour arrière excessif de l’expression régulière PEM. Cette consommation importante de processeur peut être déclenc…
Source : NVD — CVE-2026-102270
ag-ui : consommation excessive de ressources dans le gestionnaire HTTP Java
CVE-2026-101098 concerne le gestionnaire HTTP Java de ag-ui : la fonction `readAllBytes` peut entraîner une consommation excessive de ressources à distance. La fiche indique qu’une demande de correctif est en attente, mais les éléments con…
Source : NVD — CVE-2026-101098
jackson-databind : résolution DNS déclenchée par la désérialisation de InetAddress
Une désérialisation JSON vers `java.net.InetAddress` déclenche une résolution DNS immédiate sur la valeur fournie, avant que l’application puisse la valider. Les versions affectées sont corrigées dans les versions jackson-databind indiquée…
jackson-databind : résolution de fournisseur de système de fichiers depuis un Path désérialisé
La désérialisation d’un champ `java.nio.file.Path` peut transmettre une URI contrôlée à un fournisseur de système de fichiers découvert via `ServiceLoader`, sans filtrage préalable du schéma. L’impact dépend des fournisseurs tiers installé…
jackson-databind : type de base Comparable absent de la liste de restriction du validateur
Le validateur de types polymorphes utilisé avec `@JsonTypeInfo` sans validateur personnalisé ne bloque pas le type de base `java.lang.Comparable`. Dans ce contexte, des identifiants de type peuvent permettre la désérialisation de classes i…
Laravel : XSS dans les pages de débogage des exceptions
Une vulnérabilité XSS basée sur le DOM affecte les pages de débogage des exceptions Laravel lorsque `APP_DEBUG=true` : une entrée contrôlée par un attaquant est transmise à une infobulle Tippy.js configurée avec `allowHTML`. Mettez à nivea…
Source : NVD — CVE-2026-102279
Langflow : exécution de code via une évaluation non sûre
Langflow présente une vulnérabilité d’exécution de code liée à l’évaluation non sûre de certaines options d’entrée lors de la conversion d’un composant en outil LangChain. Un utilisateur authentifié peut déclencher le traitement vulnérable…
Source : NVD — CVE-2026-101861
Authlib : contournement de la vérification de signature
Une faille de contournement de la vérification de signature a été signalée dans Authlib. La fiche consultée indique que les versions jusqu’à 1.7.2 sont concernées.
Source : CVE-2026-96760 — Authlib
Multiples vulnérabilités dans MongoDB
Le CERT-FR a publié un avis signalant de multiples vulnérabilités dans MongoDB. Selon son résumé, elles peuvent porter atteinte à l’intégrité des données, contourner la politique de sécurité ou entraîner un impact non précisé par l’éditeur.
CMS & e-commerce
19 alerte(s)WordPress — CVE-2026-87902 : mise à jour du signalement d’exploitation active
Une résolution de modèle de page vulnérable peut permettre à un attaquant non authentifié d’inclure un fichier PHP local lisible et, sous certaines conditions, d’exécuter du code à distance. Le signalement a été substantiellement actualisé…
Source : CISA KEV
Real Estate Manager (Free) : injection SQL non authentifiée
Real Estate Manager (Free) construisait des clauses ORDER BY à partir du paramètre de requête order_field sans liste d’autorisation ni conversion de type, exposant les pages publiques de listes de biens à une injection SQL non authentifiée…
Source : NVD — CVE-2026-100752
Vehicle Manager (Free) : injection SQL non authentifiée
Vehicle Manager (Free) utilisait des paramètres de tri contrôlables dans une clause ORDER BY non délimitée, rendant possible une injection SQL non authentifiée sur plusieurs points d’entrée publics. Les versions antérieures à 6.5.8 sont co…
Source : NVD — CVE-2026-101108
Book Library (Free) : injection SQL dans les paramètres de tri
Book Library (Free) construisait une clause ORDER BY avec des paramètres field et direction contrôlés par la requête ; le filtrage par liste noire ne neutralisait pas l’injection SQL. Les versions antérieures à 6.4.6 sont concernées ; mett…
Source : NVD — CVE-2026-101110
ConvertPlus : injection d’objet PHP désérialisé depuis un compte Subscriber
ConvertPlus permet à un utilisateur authentifié disposant au minimum du rôle Subscriber d’injecter un objet PHP désérialisé via le paramètre de style de l’action AJAX concernée. Aucun gadget exploitable n’est signalé dans le logiciel vulné…
Source : NVD — CVE-2026-87741
Tabs & Accordions Pro : XSS stockée par URL non filtrée
Tabs & Accordions Pro acceptait une URL fournie pour un élément et la transmettait à window.open() sans bloquer les schémas exécutables, permettant une XSS stockée privilégiée. Les éléments disponibles ne permettent pas de confirmer une ve…
Source : NVD — CVE-2026-100751
Modules Anywhere Pro : lecture de fichiers locaux et SSRF via remplacement de paramètres
Modules Anywhere Pro permettait à des attributs de balise de remplacer des paramètres de module sans vérifier l’auteur du contenu, ce qui pouvait conduire à une lecture de fichiers locaux ou à des requêtes serveur via le module Feed. La ve…
Source : NVD — CVE-2026-100750
Blacklist Manager for WooCommerce : contournement du blocage à l’authentification
Blacklist Manager for WooCommerce n’applique pas le blocage d’un utilisateur à tous les parcours d’authentification. Le titulaire d’un compte bloqué peut continuer à s’authentifier avec les privilèges de ce compte, sans que le blocage soit…
Source : NVD — CVE-2026-88828
WPForms Lite : exécution de shortcodes et exposition de détails de pièces jointes
WPForms Lite ne retire pas les délimiteurs de shortcodes de certaines valeurs soumises avant de les réafficher dans le formulaire. Un utilisateur non authentifié peut ainsi déclencher des shortcodes présents sur le site et accéder aux déta…
Source : NVD — CVE-2026-84744
Bookly : réservation gratuite possible par manipulation de la quantité
Bookly ne valide pas côté serveur la quantité de réservation fournie par le client avant de calculer le prix du rendez-vous. Un utilisateur non authentifié peut réduire le montant à zéro et réserver gratuitement un service payant en contou…
Source : NVD — CVE-2026-86838
WP Verify API : route REST accessible sans authentification
WP Verify API expose une route REST sans contrôle d’autorisation permettant à un utilisateur non authentifié d’insérer des données dans une table du plugin. La route peut également déclencher l’envoi de courriels de vérification préformaté…
Source : NVD — CVE-2026-89300
Post Voting System : injection SQL par un utilisateur authentifié
Post Voting System ne nettoie ni n’échappe correctement un paramètre avant son emploi dans une requête SQL. Tout utilisateur authentifié peut ainsi effectuer une injection SQL.
Source : NVD — CVE-2026-89303
Paymattic : commande pouvant être marquée payée sans règlement correspondant
Paymattic ne vérifie pas qu’un paiement Stripe confirmé correspond à la commande à laquelle il est appliqué. Un utilisateur non authentifié peut faire marquer comme payée une commande en attente en confirmant son propre paiement d’un monta…
Source : NVD — CVE-2026-89411
Verge3D : commandes pouvant être marquées payées sans vérification du paiement
Verge3D ne vérifie ni auprès du prestataire que le paiement a réellement eu lieu, ni que l’ordre appartient à l’utilisateur qui effectue l’opération. Un utilisateur non authentifié peut ainsi faire marquer comme payée une commande quelconq…
Source : NVD — CVE-2026-92996
SPS-Suite : injection SQL dans la recherche de pages statiques
Lorsque la recherche de pages statiques est activée, SPS-Suite n’assainit pas la requête de recherche avant de l’intégrer dans une requête SQL. Un attaquant non authentifié peut exploiter cette faiblesse pour effectuer une injection SQL.
Source : NVD — CVE-2026-93000
Book Library (Free) : XSS réfléchie dans la page de détail d’un livre
Book Library (Free) reflétait le paramètre de requête title dans un attribut HTML sans échappement, permettant une XSS réfléchie. Les versions antérieures à 6.4.6 sont concernées ; mettre à jour vers 6.4.6 ou une version ultérieure.
Source : NVD — CVE-2026-101111
Real Estate Manager (Free) : XSS réfléchie dans le formulaire d’avis
Real Estate Manager (Free) réinjectait sans échappement le paramètre title dans un attribut HTML du formulaire public d’avis, permettant une XSS réfléchie par lien spécialement construit. Les versions antérieures à 6.7.9 sont concernées ;…
Source : NVD — CVE-2026-100753
Vehicle Manager (Free) : XSS réfléchie dans la page de détail
Vehicle Manager (Free) reflétait sans encodage le paramètre title dans un attribut HTML de la page publique de détail d’un véhicule, permettant une XSS réfléchie. Les versions antérieures à 6.5.8 sont concernées ; mettre à jour vers 6.5.8…
Source : NVD — CVE-2026-101109
Debian publie une mise à jour de sécurité pour WordPress
Debian a publié une mise à jour de sécurité de WordPress après la découverte de plusieurs vulnérabilités pouvant entraîner du cross-site scripting, une élévation de privilèges ou une exécution de code à distance. L’avis fourni ne précise n…
Systèmes & serveurs
7 alerte(s)Avis de sécurité Linux AV26-970 — vulnérabilité du noyau non identifiée par CVE
Le Centre canadien pour la cybersécurité a publié un avis signalant une vulnérabilité du noyau Linux, sans préciser de CVE ni décrire son impact. L’avis indique que les versions concernées sont antérieures à 5.10.270, 5.15.221, 6.1.188, 6.…
Source : Linux security advisory (AV26-970) — Canadian Centre for Cyber Security
CVE-2026-97509 — référence XDomain dans le pilote Thunderbolt
Le noyau Linux a publié un correctif lié à la conservation d’une référence XDomain pendant la durée de vie d’un service Thunderbolt. Les informations consultées ne précisent pas ici les versions touchées ni la gravité.
CVE-2026-98109 — condition de course dans l’enregistrement des périphériques Bluetooth
Une condition de course liée à l’enregistrement des périphériques Bluetooth dans le noyau Linux a été publiée le 28 septembre 2026. Les informations consultées ne précisent pas ici son impact détaillé ni les versions concernées.
Mise à jour de sécurité Debian pour rsync
Debian a publié un avis de sécurité pour rsync. Les vulnérabilités signalées peuvent permettre une élévation locale de privilèges, un contournement de restrictions d’accès, une divulgation d’informations, un déni de service ou l’exécution…
Source : DSA-6527-1 rsync — security update
Mise à jour de sécurité Debian pour Dovecot
Debian a publié un avis de sécurité pour Dovecot. Les vulnérabilités signalées peuvent causer un déni de service, du SMTP smuggling, une divulgation d’informations, une injection de code via des scripts Sieve malformés ou un contournement…
Source : DSA-6526-1 dovecot — security update
Mise à jour de sécurité Debian pour Flatpak
Debian a publié un avis de sécurité pour Flatpak. Les vulnérabilités signalées peuvent permettre un déni de service via des applications malveillantes ou une divulgation d’informations ; les versions affectées et corrigées ne sont pas préc…
Source : DSA-6524-1 flatpak — security update
Mise à jour de sécurité Debian pour libheif
Debian a publié un avis de sécurité pour libheif, qui corrige des problèmes pouvant provoquer un déni de service, divulguer des contenus mémoire sensibles ou, potentiellement, entraîner l’exécution de code lors du traitement d’une image ma…
Source : DSA-6523-1 libheif — security update
Cloud & DevOps
3 alerte(s)Traversée de chemin via kubectl cp sous Windows
Une vulnérabilité de traversée de chemin dans `kubectl cp` sous Windows peut permettre à un contenu malveillant provenant d’un conteneur de provoquer l’écriture de fichiers arbitraires sur la machine locale, avec les droits de l’utilisateu…
Source : NVD — CVE-2026-19444
Lecture de fichiers et divulgation de données dans Rancher Fleet
Une vulnérabilité de Fleet permet à un utilisateur pouvant fournir le contenu d’un dépôt référencé par une ressource GitRepo de faire lire des fichiers sur le système de traitement des bundles et d’en exposer le contenu dans une ressource…
Source : NVD — CVE-2026-93537
Webhook Git de Fleet accepte des requêtes non authentifiées sans secret configuré
Lorsque aucun secret de webhook n’est configuré, le service webhook Git de Fleet accepte des requêtes sans vérification; un appelant ayant accès réseau au service peut modifier le champ `spec.pollingInterval` d’une ressource GitRepo corres…
Source : NVD — CVE-2026-93539