Aller au contenu
Développeur Full Stack

Veille sécurité du 29 septembre 2026

Synthèse quotidienne · 29 septembre 2026 · Provisoire

Les sujets à surveiller, en un regard.

79 alerte(s) répertoriée(s) pour 80 sujet(s) suivi(s). 13 sujet(s) en rouge, 6 en orange.

79alertes datées
13sujets en rouge
6sujets en orange
56sujets en vert
ShopifyÀ reprendre

Vérification incomplète

Aucune alerte enregistrée pour le moment. La vérification de ce sujet reste incomplète.

WixVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Jusqu’au 2026-09-29T19:31:14+02:00, les recherches effectuées n’ont vérifié aucun avis de sécurité, correctif ou événement d’exploitation Wix répondant aux critères de la période. Cette synthèse est provisoire et ne couvre pas le reste de la journée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

SolocalVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée n’a identifié aucun avis de sécurité, correctif, vulnérabilité ou événement d’exploitation concernant Solocal, daté de l’intervalle demandé. La seule page récente repérée à propos de Solocal traite d’une clôture d’injonction de la CNIL, publiée le 24 septembre 2026, hors période et non liée à une vulnérabilité.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Craft CMSVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur Craft CMS a été effectuée pour l’intervalle demandé. Aucun nouvel avis, correctif, événement d’exploitation ou changement substantiel daté dans cet intervalle n’a été vérifié ; le candidat fourni concerne une fiche CVE publiée le 23 septembre et sa mise à jour NVD du 29 septembre ne suffit pas à établir un nouvel événement de sécurité pendant la période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

GhostÀ reprendre

Vérification incomplète

Aucune alerte enregistrée pour le moment. La vérification de ce sujet reste incomplète.

StrapiVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche effectuée pour Strapi sur l’intervalle demandé, jusqu’au 2026-09-29T19:31:14+02:00. Aucune nouvelle vulnérabilité, aucun avis/correctif de sécurité ni changement substantiel daté de cet intervalle n’a été identifié dans les sources consultées; les avis Strapi repérés sont antérieurs à la période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

DirectusVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche web dédiée effectuée pour Directus sur l’intervalle demandé. Les avis Directus/GitHub retrouvés dans les résultats sont datés d’avant le 2026-09-29; aucun élément vérifié comme nouveau ou substantiellement mis à jour dans l’intervalle n’est retenu. La recherche ne permet pas d’affirmer l’absence de toute nouveauté sur le Web.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

OpenCartVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée à OpenCart n’a pas identifié de vulnérabilité nouvelle, d’avis ou correctif de sécurité, d’exploitation ni de changement substantiel dont la date soit vérifiable dans l’intervalle demandé, du 2026-09-29T00:00:00+02:00 inclus au 2026-09-29T19:31:14+02:00 exclu. La vérification est provisoire jusqu’à cette borne et ne couvre pas les heures restantes de la journée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

cPanelVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche dédiée effectuée pour cPanel sur l’intervalle du 2026-09-29T00:00:00+02:00 inclus au 2026-09-29T19:31:14+02:00 exclu. Les résultats consultés signalent un correctif de sécurité cPanel attendu le 29 septembre, mais les sources disponibles ne le confirment pas comme publié avant la borne de fin et ne donnent ni identifiants de vulnérabilité ni avis daté de cette période; aucun item vérifiable n’est donc retenu.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

RubyÀ compléter

Vérification incomplète

La recherche a été effectuée pour Ruby et son écosystème. Aucun avis ou changement substantiel publié dans l’intervalle demandé n’a pu être confirmé; les deux candidats ont une date de mise à jour NVD dans l’intervalle, mais les éléments consultés ne permettent pas de déterminer si cette mise à jour correspond à un changement de sécurité substantiel.

Aucune alerte enregistrée pour le moment. La vérification de ce sujet reste incomplète.

Bun1 alerte · Moyenne · Vérifié

Recherche du sujet effectuée

Niveau relevé : Moyenne

La recherche a relevé une nouvelle fiche publiée pendant l’intervalle : CVE-2026-102414 concerne `pbkdf2` et mentionne un chemin de repli utilisé dans certaines conditions avec Bun. Aucun avis de sécurité Bun distinct n’a été établi dans les résultats consultés; la fiche NVD modifiée fournie correspond au même événement et n’apporte pas de changement substantiel distinct.

  • CVE-2026-102414Moyenne

    Le fallback JavaScript de pbkdf2 peut bloquer la boucle d’événements

    Le fallback JavaScript de pbkdf2 peut recalculer un HMAC coûteux à chaque itération lorsqu’un mot de passe dépasse la taille de bloc du condensat, ce qui peut bloquer la boucle d’événements. L’avis indique que Node.js 0.12 et versions ultérieures ne sont pas affectés dans l’usage normal; une limite raisonnable de longueur de mot de passe réduit également le risque.

    Action recommandée : Mettre à jour pbkdf2 lorsqu’un correctif est disponible et maintenir une limite de longueur raisonnable; vérifier particulièrement les environnements utilisant le fallback ou un import direct.

Deno1 alerte · Moyenne · Vérifié

Recherche du sujet effectuée

Niveau relevé : Moyenne

Un candidat pertinent a été retenu : CVE-2026-102414 concerne le fallback JavaScript de `pbkdf2` utilisé dans certaines configurations sous Deno. La consultation des avis de sécurité publics de Deno n’a pas fait apparaître d’avis Deno distinct daté de l’intervalle demandé.

  • CVE-2026-102414Moyenne

    Le fallback JavaScript de pbkdf2 peut bloquer la boucle d’événements

    Le fallback JavaScript de pbkdf2 peut recalculer un HMAC coûteux à chaque itération lorsqu’un mot de passe dépasse la taille de bloc du condensat, ce qui peut bloquer la boucle d’événements. L’avis indique que Node.js 0.12 et versions ultérieures ne sont pas affectés dans l’usage normal; une limite raisonnable de longueur de mot de passe réduit également le risque.

    Action recommandée : Mettre à jour pbkdf2 lorsqu’un correctif est disponible et maintenir une limite de longueur raisonnable; vérifier particulièrement les environnements utilisant le fallback ou un import direct.

GoVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche dédiée effectuée pour Go (langage et écosystème Go), sur la période demandée. Les résultats consultés n’ont fourni aucun avis ou événement de sécurité vérifiable comme daté entre 2026-09-29T00:00:00+02:00 inclus et 2026-09-29T19:31:14+02:00 exclu ; cela ne permet pas de conclure à l’absence de nouveautés sur l’ensemble du Web.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

KotlinVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée à Kotlin a été effectuée pour l’intervalle demandé. Le candidat CVE-2026-61695 concerne Wire, mais sa publication est antérieure au 2026-09-29; les éléments consultés ne permettent pas d’établir que la mise à jour NVD du 2026-09-29 correspond à un changement substantiel durant l’intervalle. Aucun item n’est donc retenu.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Electron4 alertes · Élevée · Vérifié

Recherche du sujet effectuée

Niveau relevé : Élevée

Dans l’intervalle demandé, quatre avis de sécurité Electron correspondant aux CVE-2026-102673 à CVE-2026-102676 ont été publiés, selon les horodatages NVD fournis et vérifiés par recherche. Les fiches décrivent des problèmes de restrictions sandbox, de lecture inter-origines via certains protocoles et d’intégration Node.js dans les Web Workers; synthèse provisoire arrêtée à 2026-09-29T19:31:14+02:00.

  • CVE-2026-102673Élevée

    Electron : restrictions sandbox non héritées par certaines fenêtres

    Dans Electron, une fenêtre ouverte depuis une iframe sandboxée pouvait ne pas hériter des restrictions HTML de celle-ci et obtenir l’origine complète de l’application. Les applications concernées doivent appliquer la version corrigée correspondant à leur branche; le risque décrit vise celles qui intègrent du contenu non fiable dans ces iframes.

    Action recommandée : Mettre à jour Electron vers la version corrigée de la branche utilisée; éviter d’intégrer du contenu non fiable dans des iframes sandboxées vulnérables.

  • CVE-2026-102674Élevée

    Electron : fenêtres ouvertes sans héritage des restrictions sandbox

    Des fenêtres ouvertes depuis un document de premier niveau sandboxé pouvaient ne pas hériter de ses restrictions et obtenir l’origine complète de l’application Electron. La correction est disponible dans les versions indiquées; la source précise que les applications bloquant ces popups avec `setWindowOpenHandler` ne sont pas concernées.

    Action recommandée : Mettre à jour Electron vers la version corrigée de la branche utilisée ou bloquer les popups avec `setWindowOpenHandler`.

  • CVE-2026-102675Élevée

    Electron : lecture inter-origines de réponses de protocoles personnalisés

    Dans certaines configurations Electron, des réponses servies par des protocoles personnalisés pouvaient rester lisibles par script depuis d’autres origines malgré l’absence de `corsEnabled`. Le correctif complète celui de CVE-2026-70604; la source limite l’exposition aux applications qui exposent ce type de protocole et chargent du contenu non fiable dans la même session.

    Action recommandée : Mettre à jour Electron vers la version corrigée de la branche utilisée et vérifier l’exposition des protocoles personnalisés aux contenus non fiables.

  • CVE-2026-102676Élevée

    Electron : restrictions d’intégration Node.js contournables dans les Web Workers d’un webview

    Un webview Electron peut activer l’intégration Node.js dans ses Web Workers malgré les restrictions définies par l’application hôte non sandboxée, ce qui expose du contenu non fiable à des privilèges non prévus. Mettre à jour vers une des versions corrigées correspondant à la branche utilisée; l’avis indique que les applications sans balise webview concernée ou dont l’hôte est sandboxé ne sont pas affectées.

    Action recommandée : Mettre à jour Electron vers une version corrigée de la branche utilisée; vérifier la configuration des webviews et le sandbox de l’hôte.

jQueryVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche effectuée pour jQuery sur l’intervalle demandé. Les avis GitHub consultés pour le projet jQuery renvoient à des avis publiés en 2020; aucun avis ou événement de sécurité jQuery daté de la période n’a été vérifié dans les sources consultées. Le candidat fourni concerne l’extension WordPress Ultimate Member, et non jQuery; sa mise à jour NVD indiquée date du 2026-09-28, avant le début de l’intervalle.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

LaravelVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée a trouvé des avis pertinents pour Laravel et son intégration MongoDB, mais les sources consultées les datent du 10 septembre 2026. Pour les quatre candidats, la seule date dans l’intervalle fourni est une mise à jour NVD; les éléments consultés ne permettent pas d’établir qu’elle correspond à un changement substantiel de sécurité survenu pendant cet intervalle. Aucun item n’est donc retenu pour cette synthèse provisoire arrêtée au 2026-09-29T19:31:14+02:00.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

SvelteVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur Svelte et SvelteKit n’a identifié aucun nouvel avis, correctif de sécurité ou changement substantiel dont la date soit vérifiable dans l’intervalle demandé, du 2026-09-29T00:00:00+02:00 inclus au 2026-09-29T19:31:14+02:00 exclu. Les avis de sécurité Svelte et SvelteKit repérés dans les pages consultées sont antérieurs à cet intervalle; cette synthèse ne préjuge pas des heures restantes de la journée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

SymfonyVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche dédiée effectuée pour Symfony sur l’intervalle demandé. Aucun avis, correctif ou autre événement de sécurité daté dans cet intervalle n’a été vérifié dans les sources consultées; cette synthèse est provisoire jusqu’à la borne de fin indiquée et ne couvre pas les heures restantes de la journée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

FlaskVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Pour l’intervalle du 2026-09-29T00:00:00+02:00 au 2026-09-29T19:31:14+02:00 exclu, la recherche dédiée dans les avis de sécurité Flask sur GitHub, les avis publiés pour Flask et les pages de versions du projet n’a fait apparaître aucun nouvel avis, correctif ou changement de sécurité daté de cette période. Les avis trouvés concernent des dates antérieures à la borne de début et sont donc exclus.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

DjangoVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche web effectuée pour Django sur l’intervalle du 2026-09-29T00:00:00+02:00 inclus au 2026-09-29T19:31:14+02:00 exclu. Les résultats consultés n’ont pas fait apparaître d’avis, de correctif ou d’autre événement de sécurité Django vérifiable comme daté dans cet intervalle ; ils incluaient notamment des avis antérieurs, hors période. Cette synthèse est provisoire et ne couvre pas les heures postérieures à la borne de fin.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

FastAPIVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche dédiée effectuée pour FastAPI sur l’intervalle demandé. Les sources consultées n’ont pas fait apparaître de vulnérabilité, d’avis de sécurité, de correctif de sécurité ou de changement substantiel FastAPI daté dans cet intervalle; cette synthèse provisoire ne couvre pas les heures suivant 19:31:14 +02:00.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Express9 alertes · Critique · Vérifié

Recherche du sujet effectuée

Niveau relevé : Critique

La recherche sur l’intervalle demandé a relevé sept avis GitHub datés du 29 septembre 2026 concernant des paquets npm malveillants qui usurpent le nom ou l’identité d’Express, ou ciblent son écosystème. Les candidats CVE-2026-16231 et CVE-2026-19397 ne sont pas retenus : les dates de publication des vulnérabilités sont antérieures à l’intervalle, et la seule mise à jour NVD indiquée ne démontre pas un changement substantiel dans celui-ci; l’avis hardhat-zet est hors sujet, tout comme l’avis ASUS Control Center Express Agent, qui concerne un produit distinct. Un avis publié pendant l’intervalle signale un paquet npm malveillant nommé xeprews, qui usurpe Express. Il ne s’agit pas d’une vulnérabilité du projet Express lui-même.

  • GHSA-qqvr-prmw-6pq2Critique

    Paquet npm malveillant hardhat-zet, sans lien établi avec Express

    L’avis signale hardhat-zet@2.0.1 comme paquet npm malveillant, sans lien établi avec le framework Express : son nom cible l’écosystème Hardhat, tandis que son code et ses métadonnées sont incohérents. Évitez ce paquet et retirez-le des dépendances si présent; aucun correctif légitime n’est indiqué.

    Action recommandée : Bloquer hardhat-zet@2.0.1, vérifier les installations et examiner les postes ou environnements qui l’auraient chargé.

  • GHSA-w7pc-jg8g-2xr4Critique

    Script de préinstallation malveillant dans le paquet npm exprdd

    L’avis indique que exprdd@5.2.1 utilise un script de préinstallation pour récupérer un script JavaScript distant et l’exécuter avec Node.js. Ne pas installer cette version; si l’installation a eu lieu, traiter la machine de développement comme potentiellement compromise.

    Action recommandée : Ne pas installer exprdd@5.2.1; si l’installation a eu lieu, isoler et examiner la machine, puis renouveler les secrets auxquels le processus d’installation pouvait accéder.

  • GHSA-2m2v-6g9c-m674Critique

    Script de préinstallation malveillant dans le paquet npm express-javascript

    L’avis signale que express-javascript@5.2.1 usurpe l’identité d’Express et exécute un script distant durant la préinstallation. Ne pas installer cette version; si elle a été installée, traiter la machine de développement comme potentiellement compromise.

    Action recommandée : Ne pas installer express-javascript@5.2.1; si l’installation a eu lieu, isoler et examiner la machine, puis renouveler les secrets potentiellement exposés.

  • GHSA-4qvj-qq37-mhw2Critique

    Script de préinstallation malveillant dans le paquet npm express-nodejs

    L’avis décrit express-nodejs@5.2.1 comme un paquet usurpant Express dont le hook de préinstallation exécute un script distant avec Node.js. Ne pas installer cette version; si elle a été installée, considérer l’environnement d’installation comme potentiellement compromis.

    Action recommandée : Ne pas installer express-nodejs@5.2.1; si l’installation a eu lieu, isoler et examiner la machine, puis renouveler les secrets potentiellement exposés.

  • GHSA-pf56-8g6j-whr9Critique

    Script de préinstallation malveillant dans le paquet npm exprrdd

    L’avis signale que exprrdd@5.2.1 dissimule un script de préinstallation qui récupère du JavaScript distant et le transmet à Node.js. Ne pas installer cette version; si elle a été installée, traiter la machine de développement comme potentiellement compromise.

    Action recommandée : Ne pas installer exprrdd@5.2.1; si l’installation a eu lieu, isoler et examiner la machine, puis renouveler les secrets potentiellement exposés.

  • GHSA-9ggr-p22c-2m4mCritique

    Paquet npm malveillant exptred usurpant Express

    L’avis signale que exptred@5.2.1 usurpe l’identité d’Express et exécute du code JavaScript distant à l’installation. N’installez pas ce paquet ; retirez-le des dépendances et vérifiez les machines concernées.

    Action recommandée : Supprimer exptred@5.2.1 et rechercher toute exécution de son script d’installation sur les postes concernés.

  • GHSA-56r5-h32g-xrjxCritique

    Paquet npm exptrdd malveillant usurpant Express

    L’avis signale exptrdd@5.2.1 comme paquet npm malveillant qui imite Express et lance du code distant à l’installation. Ne l’installez pas; retirez-le s’il est présent et examinez les systèmes où son script a pu s’exécuter.

    Action recommandée : Bloquer exptrdd@5.2.1; rechercher les installations et examiner les systèmes concernés.

  • GHSA-49qv-wmf6-cj3hCritique

    Paquet npm malveillant exptredd usurpant Express

    L’avis signale que exptredd@5.2.1 imite Express et exécute du JavaScript téléchargé depuis une source tierce pendant l’installation. Retirez cette dépendance et examinez les systèmes où son installation a été lancée.

    Action recommandée : Supprimer exptredd@5.2.1 et rechercher toute exécution de son script d’installation sur les postes concernés.

  • GHSA-v76j-vqp4-68j8Critique

    Paquet npm malveillant xeprews usurpant Express

    L’avis signale que xeprews@5.2.1 usurpe l’identité d’Express et lance du JavaScript distant pendant l’installation npm. Retirez le paquet et examinez les hôtes où le script d’installation a pu être exécuté.

    Action recommandée : Supprimer xeprews@5.2.1 et rechercher toute exécution de son script d’installation sur les postes concernés.

NestJS1 alerte · Élevée · Vérifié

Recherche du sujet effectuée

Niveau relevé : Élevée

La fiche NVD fournie place la publication de CVE-2026-102281 dans l’intervalle lorsqu’elle est convertie en heure +02:00. L’avis GitHub consulté décrit le même problème; aucun autre événement NestJS daté de l’intervalle n’a été établi par les résultats consultés.

  • CVE-2026-102281Élevée

    Un motif imbriqué peut arrêter certains microservices NestJS

    Une structure profondément imbriquée dans le motif d’un message peut provoquer une erreur de pile non interceptée et arrêter un microservice NestJS utilisant TCP ou RabbitMQ. Les versions corrigées sont 11.2.4 et 12.0.2; les autres transports ne sont pas concernés selon la fiche fournie.

    Action recommandée : Mettre à jour NestJS vers 11.2.4 ou 12.0.2; limiter l’accès aux transports TCP et RabbitMQ aux producteurs de confiance.

MySQLVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée a vérifié les avis de sécurité MySQL ainsi que les deux candidats. Aucun événement de sécurité nouveau ou changement substantiel concernant MySQL n’a pu être établi dans l’intervalle demandé; les deux candidats sont exclus pour les motifs précisés ci-dessous.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

PostgreSQLVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur PostgreSQL et les avis du projet n’a fait ressortir aucun nouvel avis ou correctif PostgreSQL daté de l’intervalle demandé. Les deux candidats ont été examinés et exclus : l’un concerne Cloud Foundry UAA et précise que PostgreSQL n’est pas affecté ; l’autre porte sur DBHub, et sa modification NVD ne suffit pas à établir un événement substantiel dans l’intervalle.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

MongoDBVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée a vérifié les neuf candidats MongoDB. Aucun ne peut être retenu comme nouveauté ou changement substantiel daté dans l’intervalle demandé : les CVE concernées étaient déjà publiées le 10 septembre 2026, et les sources consultées ne confirment pas que les seules mises à jour NVD du 29 septembre correspondent à un changement substantiel survenu pendant la période. Cette synthèse couvre uniquement la borne de recherche indiquée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

RedisVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Aucune vulnérabilité, aucun correctif ni avis de sécurité Redis daté de l’intervalle demandé n’a été identifié dans les sources consultées. Le candidat fourni concerne ntopng, pas Redis ; la mention de clés Redis dans la description ne fait pas de l’avis une vulnérabilité Redis.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

CaddyVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée a été effectuée pour Caddy sur l’intervalle demandé, jusqu’au 2026-09-29T19:31:14+02:00. Les avis Caddy repérés dans les résultats consultés sont antérieurs à cette période; aucune nouveauté datée de l’intervalle n’a pu être vérifiée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

SvelteKitVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée a consulté les avis de sécurité GitHub du projet SvelteKit et recherché des avis/CVE associés. Aucun avis ou événement de sécurité SvelteKit daté de l’intervalle demandé n’a été vérifié dans les sources consultées; cela ne constitue pas une affirmation d’absence exhaustive sur tout le Web. Les avis repérés dans les résultats sont antérieurs à la borne de début et ne sont donc pas retenus.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

BabelVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche web dédiée effectuée pour Babel. Les avis Babel trouvés dans les sources consultées sont antérieurs à l’intervalle demandé; aucun nouvel avis, correctif, événement d’exploitation ou changement substantiel daté entre 2026-09-29T00:00:00+02:00 inclus et 2026-09-29T19:31:14+02:00 exclu n’a été vérifié. Cette synthèse est provisoire et ne couvre pas le reste de la journée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

ElasticsearchVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée a été effectuée pour l’intervalle demandé. Aucun avis ou correctif de sécurité Elasticsearch nouvellement daté de cette période n’a été vérifié dans les résultats consultés ; les avis Elastic visibles dans les annonces consultées étaient datés du 25 septembre 2026 ou d’avant.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

RabbitMQ1 alerte · Élevée · Vérifié

Recherche du sujet effectuée

Niveau relevé : Élevée

Une nouvelle vulnérabilité NestJS affectant notamment le transport RabbitMQ a été publiée pendant l’intervalle vérifié. Les candidats portant sur des CVE RabbitMQ publiées avant cette période ne sont pas retenus : les informations fournies signalent une mise à jour NVD le 29 septembre, sans établir qu’elle correspond à un changement substantiel.

  • CVE-2026-102281Élevée

    Un motif imbriqué peut arrêter certains microservices NestJS

    Une structure profondément imbriquée dans le motif d’un message peut provoquer une erreur de pile non interceptée et arrêter un microservice NestJS utilisant TCP ou RabbitMQ. Les versions corrigées sont 11.2.4 et 12.0.2; les autres transports ne sont pas concernés selon la fiche fournie.

    Action recommandée : Mettre à jour NestJS vers 11.2.4 ou 12.0.2; limiter l’accès aux transports TCP et RabbitMQ aux producteurs de confiance.

MemcachedVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Synthèse provisoire jusqu’au 2026-09-29T19:31:14+02:00 exclu : aucune nouvelle vulnérabilité, aucun correctif/avis de sécurité ni changement substantiel concernant Memcached daté de l’intervalle n’a été identifié dans les sources consultées. Les avis repérés pour Memcached sont antérieurs à la période, notamment l’avis Ubuntu du 2026-09-21 et l’avis Debian du 2026-09-23 ; cette vérification ne préjuge pas du reste de la journée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

GraphQL1 alerte · Faible · Vérifié

Recherche du sujet effectuée

Niveau relevé : Faible

Un avis GitLab pertinent pour GraphQL a été publié pendant l’intervalle : CVE-2026-4523 concerne la lecture non autorisée de traces CI/CD et dispose de versions correctives identifiées. Les autres candidats examinés correspondent à des vulnérabilités publiées antérieurement; leur seule mise à jour NVD pendant l’intervalle ne démontre pas un changement substantiel pertinent sur cette période.

  • CVE-2026-4523Faible

    GitLab : lecture non autorisée de traces CI/CD via GraphQL

    Une vérification incorrecte des autorisations dans l’API GraphQL de GitLab pouvait permettre, sous certaines conditions, à un utilisateur non authentifié de lire le contenu de traces de tâches CI/CD contenant des valeurs de variables sensibles. Les versions affectées commencent à 15.11 et sont antérieures aux versions correctives indiquées; mettez GitLab CE/EE à niveau vers une version corrigée.

    Action recommandée : Mettre à niveau GitLab CE/EE vers une version corrigée de la branche utilisée.

WooCommerceVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche effectuée pour WooCommerce sur l’intervalle demandé, jusqu’au 2026-09-29T19:31:14+02:00. Aucun avis, correctif ou événement de sécurité vérifié comme nouveau ou substantiellement modifié dans cet intervalle. Les mises à jour NVD signalées pour quatre candidats ne précisent pas de changement substantiel; le cinquième candidat a été mis à jour avant le début de la période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Simple:PressVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée à Simple:Press (simplepress) n’a identifié aucun avis, correctif, nouvelle vulnérabilité, signalement d’exploitation ou changement substantiel daté du 2026-09-29 entre 00:00:00+02:00 et 19:31:14+02:00. Les résultats consultés concernent des informations antérieures à cette période; cette synthèse est provisoire et ne couvre pas les heures restantes de la journée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

DockerVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Jusqu’au 2026-09-29T19:31:14+02:00, la recherche n’a identifié aucun nouvel avis ou événement de sécurité vérifié concernant Docker. Le candidat CVE-2026-82973 concerne psyb0t/docker-mailbox, et non le projet ou produit Docker; les autres candidats ne portent pas sur Docker.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

KubernetesVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Le candidat concerne une vulnérabilité Submariner publiée le 2026-08-18. Les sources consultées ne confirment pas de nouvel avis, correctif ou changement substantiel daté dans l’intervalle demandé ; la seule indication fournie pour le 2026-09-29 est une mise à jour NVD, sans détail permettant d’établir qu’elle constitue un événement de sécurité nouveau.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Linux (noyau)2 alertes · Gravité à préciser · Vérifié

Recherche du sujet effectuée

Niveau relevé : Gravité à préciser

La recherche dédiée a identifié une publication Linux pertinente dans l’intervalle : CVE-2026-98164, concernant le suivi des écritures dans KVM. Les autres candidats ont été examinés et écartés de ce bulletin, notamment parce qu’ils ne concernent pas Linux ou que les éléments fournis n’établissent pas un changement substantiel dans l’intervalle. Dans la période vérifiée, les sources fournies établissent un correctif Linux concernant le suivi d’écriture dans KVM x86 et un avis Debian de mise à jour de sécurité du noyau. L’avis Debian fourni ne détaille pas les CVE ni les versions concernées.

  • CVE-2026-98164Non déterminée

    Linux KVM x86 : vérification du suivi des écritures entre espaces d’adressage

    Une correction du noyau Linux corrige un défaut de suivi des écritures KVM x86 lorsque des espaces d’adressage différents sont utilisés avec SMM. Sans cette vérification, une page d’ombre peut être marquée à tort comme non synchronisée et provoquer un BUG dans `pte_list_remove()` ; la source fournie ne précise ni versions affectées ni versions corrigées.

    Action recommandée : Installer une version du noyau intégrant la correction dès qu’elle est disponible ; la source fournie ne précise pas de version corrigée.

  • DSA-6528-1Non déterminée

    DSA-6528-1 — mise à jour de sécurité du noyau Linux

    Debian a publié un correctif de sécurité du noyau Linux pour plusieurs vulnérabilités susceptibles d’entraîner une élévation de privilèges, un déni de service ou une divulgation d’informations. L’avis fourni ne précise ni les CVE concernées ni les versions corrigées.

    Action recommandée : Installer les mises à jour de sécurité Debian applicables au noyau Linux.

Debian7 alertes · Gravité à préciser · Vérifié

Recherche du sujet effectuée

Niveau relevé : Gravité à préciser

Les avis Debian fournis identifient, au 29 septembre 2026, une mise à jour du noyau Linux, deux vulnérabilités de Swift et quatre vulnérabilités de Glance. Les avis sont datés du jour sans heure précise ; aucune heure de publication à l’intérieur de la borne n’a pu être établie à partir des éléments consultés. La modification NVD de CVE-2024-44986 porte sur une fiche publiée antérieurement et ne constitue pas, d’après les éléments disponibles, une nouvelle faille ou un changement substantiel pertinent pour cet intervalle.

  • DSA-6528-1Non déterminée

    DSA-6528-1 — mise à jour de sécurité du noyau Linux

    Debian a publié un correctif de sécurité du noyau Linux pour plusieurs vulnérabilités susceptibles d’entraîner une élévation de privilèges, un déni de service ou une divulgation d’informations. L’avis fourni ne précise ni les CVE concernées ni les versions corrigées.

    Action recommandée : Installer les mises à jour de sécurité Debian applicables au noyau Linux.

  • CVE-2026-71191Non déterminée

    CVE-2026-71191 — contournement d’autorisation dans Swift S3API

    CVE-2026-71191 concerne un contournement des contrôles d’accès S3 dans le middleware S3API de Swift, lié à des en-têtes de contrôle Swift transmis par le client et à la signature de certains en-têtes SigV4. L’avis Debian fourni indique qu’une mise à jour de sécurité corrige le problème, mais ne donne pas la version corrigée.

    Action recommandée : Installer la mise à jour Debian de Swift correspondant à DLA-4801-1.

  • CVE-2026-97149Non déterminée

    CVE-2026-97149 — copie d’objet non autorisée dans Swift

    CVE-2026-97149 concerne une divulgation d’informations dans Swift : un détenteur d’une URL temporaire PUT pouvait ajouter un en-tête X-Copy-From pour copier un autre objet du même compte. Selon l’avis Debian fourni, les requêtes concernées reçoivent désormais une réponse HTTP 400 ; la version corrigée n’est pas précisée.

    Action recommandée : Installer la mise à jour Debian de Swift correspondant à DLA-4801-1.

  • CVE-2026-71196Non déterminée

    CVE-2026-71196 — SSRF dans Glance

    CVE-2026-71196 fait partie de trois vulnérabilités SSRF apparentées signalées dans Glance, concernant notamment l’import par téléchargement Web et les API d’emplacement HTTP des images. La description Debian fournie indique qu’un utilisateur authentifié pouvait atteindre des URL internes, mais ne permet pas d’attribuer à cette CVE un mécanisme précis parmi ceux décrits pour l’ensemble des trois failles.

    Action recommandée : Installer la mise à jour Debian de Glance correspondant à DLA-4800-1.

  • CVE-2026-71197Non déterminée

    CVE-2026-71197 — SSRF dans Glance

    CVE-2026-71197 fait partie de trois vulnérabilités SSRF apparentées signalées dans Glance, concernant notamment l’import par téléchargement Web et les API d’emplacement HTTP des images. La description Debian fournie indique qu’un utilisateur authentifié pouvait atteindre des URL internes, mais ne permet pas d’attribuer à cette CVE un mécanisme précis parmi ceux décrits pour l’ensemble des trois failles.

    Action recommandée : Installer la mise à jour Debian de Glance correspondant à DLA-4800-1.

  • CVE-2026-71198Non déterminée

    CVE-2026-71198 — SSRF dans Glance

    CVE-2026-71198 fait partie de trois vulnérabilités SSRF apparentées signalées dans Glance, concernant notamment l’import par téléchargement Web et les API d’emplacement HTTP des images. La description Debian fournie indique qu’un utilisateur authentifié pouvait atteindre des URL internes, mais ne permet pas d’attribuer à cette CVE un mécanisme précis parmi ceux décrits pour l’ensemble des trois failles.

    Action recommandée : Installer la mise à jour Debian de Glance correspondant à DLA-4800-1.

  • CVE-2026-77648Non déterminée

    CVE-2026-77648 — contournement de filtrage URI dans Glance

    CVE-2026-77648 concerne l’ancienne API /v2/tasks de Glance : des tâches d’import de type import pouvaient contourner les restrictions appliquées aux URI d’import modernes et provoquer des requêtes vers des URL internes. L’avis Debian fourni indique que les URI de l’ancienne API sont désormais soumises aux mêmes validations ; la version corrigée n’est pas précisée.

    Action recommandée : Installer la mise à jour Debian de Glance correspondant à DLA-4800-1.

Alpine LinuxVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée à Alpine Linux sur la période du 2026-09-29T00:00:00+02:00 au 2026-09-29T19:31:14+02:00 n’a fait ressortir aucun avis de sécurité, correctif ou autre événement admissible daté de cet intervalle dans les sources consultées. Il s’agit d’une synthèse provisoire arrêtée à la borne indiquée, et non d’une conclusion sur le reste de la journée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Apache HTTP ServerVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Dans les sources consultées pour Apache HTTP Server, aucune nouvelle vulnérabilité, aucun correctif ou avis de sécurité ni changement substantiel daté de la période demandée n’a été identifié. Le candidat CVE-2026-93302 concerne wolfSSL, et non Apache HTTP Server : la mention d’Apache httpd décrit seulement une configuration de compilation potentiellement concernée par le problème wolfSSL.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Nginx2 alertes · Critique · Vérifié

Recherche du sujet effectuée

Niveau relevé : Critique

Deux vulnérabilités de Nginx Proxy Manager ont été publiées pendant l’intervalle : des tentatives illimitées sur les points d’authentification (CVE-2026-102334) et un contrôle d’autorisation insuffisant sur advanced_config (CVE-2026-102335). Les avis nginx.org consultés ne signalent pas de nouvel avis nginx daté de cet intervalle.

  • CVE-2026-102334Critique

    Nginx Proxy Manager : tentatives illimitées sur les points d’authentification

    Nginx Proxy Manager jusqu’à la version 2.16.0 ne limite pas suffisamment les tentatives sur ses points d’authentification, ce qui peut permettre à un attaquant non authentifié de deviner des identifiants et d’obtenir une session. Le correctif n’est pas établi par les sources consultées ; vérifier les avis du projet et mettre à jour dès qu’une version corrigée est disponible.

    Action recommandée : Vérifier l’exposition de Nginx Proxy Manager et suivre l’avis du projet pour appliquer une version corrigée dès sa publication ; limiter l’accès à l’interface d’administration entre-temps.

  • CVE-2026-102335Élevée

    Nginx Proxy Manager : autorisation insuffisante sur advanced_config

    Dans Nginx Proxy Manager jusqu’à la version 2.16.0, des utilisateurs non administrateurs disposant de permissions de gestion peuvent fournir des directives nginx via le champ advanced_config. Selon la configuration injectée, cela peut permettre de servir des fichiers ou de modifier le routage des hôtes concernés ; le correctif n’est pas établi par les sources consultées.

    Action recommandée : Vérifier les comptes disposant de permissions de gestion et suivre l’avis du projet pour appliquer une version corrigée dès sa publication ; limiter l’accès à l’interface d’administration.

PHP3 alertes · Critique · Vérifié

Recherche du sujet effectuée

Niveau relevé : Critique

Recherche dédiée effectuée pour PHP et PHP-FPM sur l’intervalle du 2026-09-29T00:00:00+02:00 au 2026-09-29T19:31:14+02:00. Aucune nouvelle vulnérabilité, publication de correctif ou évolution substantielle correspondant à ce sujet et à cette période n’a été vérifiée. Les avis PHP trouvés étaient datés du 2026-09-24, hors période; le candidat PrestaShop concerne un module tiers, pas une vulnérabilité du projet PHP. Trois nouvelles vulnérabilités publiées dans l’intervalle ont été retenues : une dans la bibliothèque PHP Flysystem et deux dans l’extension Joomla Balbooa Forms. Les autres candidats sont des mises à jour administratives de fiches portant sur des vulnérabilités antérieures, sans élément fourni établissant un changement substantiel daté de l’intervalle. Aucun candidat ne documente une nouveauté, un correctif, un avis de sécurité, une exploitation ou un changement substantiel concernant PHP dans l’intervalle demandé. Les dates de publication des CVE sont antérieures à la période; les mises à jour NVD fournies sont également antérieures à la borne de début ou à la période visée. Aucun candidat ne permet d’établir une vulnérabilité, un correctif ou un changement substantiel concernant PHP lui-même dans l’intervalle demandé. Les fiches NVD fournies concernent des produits tiers ; leur seule date de mise à jour ne suffit pas à prouver un événement de sécurité substantiel pendant la période. Aucun candidat du lot ne concerne une vulnérabilité de PHP ou de PHP-FPM lui-même. Les références à des fichiers PHP ou à du code PHP apparaissent dans des vulnérabilités de produits distincts, hors du sujet demandé. Un problème affectant la bibliothèque PHP Flysystem est rapporté dans la période : des chemins contenant de l’UTF-8 mal formé et des caractères de contrôle peuvent…

  • CVE-2026-102425Critique

    Exécution de code à distance dans Balbooa Forms pour Joomla

    CVE-2026-102425 concerne Balbooa Forms pour Joomla : une injection de valeur de champ dans le traitement PHP après soumission d’un formulaire peut conduire à une exécution de code à distance sans authentification. Le candidat NVD indique que la faille touche les versions antérieures à 2.4.3.4 ; mettez à jour vers cette version ou une version ultérieure.

    Action recommandée : Mettre à jour Balbooa Forms vers la version 2.4.3.4 ou ultérieure.

  • CVE-2026-102424Élevée

    Balbooa Forms : divulgation de fichiers locaux par traversée de chemin

    Balbooa Forms peut accepter des chemins de fichiers contrôlés par un invité et joindre des fichiers locaux à la réponse automatique d’un formulaire. Si les options de réponse automatique et de pièces jointes sont activées, un attaquant peut obtenir par courriel des fichiers lisibles par le processus Joomla ; les versions antérieures à 2.4.3.4 sont indiquées comme concernées.

    Action recommandée : Mettre à jour Balbooa Forms vers une version corrigée dès qu’elle est disponible ; désactiver les options de réponse automatique et de pièces jointes si nécessaire.

  • CVE-2026-102601Faible

    CVE-2026-102601 : séquences ANSI trompeuses dans les chemins Flysystem

    Flysystem présente une validation insuffisante de certains chemins contenant des séquences UTF-8 mal formées et des caractères de contrôle. Ces noms peuvent ensuite afficher des séquences ANSI trompeuses dans les listes de fichiers consultées par un administrateur; la correction est disponible dans la version 3.35.3.

    Action recommandée : Mettre à niveau Flysystem vers la version 3.35.3 ou ultérieure.

WordPress1 alerte · Élevée · Vérification incomplète

Vérification incomplète

Niveau relevé : Élevée

Deux informations de sécurité WordPress datées de la période ont été retenues : la publication NVD de CVE-2026-96326 et la note de version SupportCandy 3.5.4 signalant des corrections de sécurité. Les modifications NVD des autres CVE candidates n’ont pas fourni, dans les éléments consultés, de preuve d’un changement substantiel de sécurité dans l’intervalle ; elles ne sont donc pas traitées comme de nouvelles informations de sécurité. Aucune vulnérabilité nouvelle, aucun correctif ou avis de sécurité, aucune exploitation ni aucun changement substantiel daté dans l’intervalle n’est établi par les éléments fournis. Les candidats sont des fiches NVD publiées avant la période ; leur seule mise à jour horodatée le 2026-09-29 ne démontre pas un changement substantiel. Les candidats sont des modifications de fiches NVD intervenues pendant l’intervalle, mais les éléments fournis ne montrent pas qu’elles correspondent à un changement substantiel de sécurité. Aucune vulnérabilité nouvelle, aucun correctif ou avis de sécurité, aucune exploitation ni aucun changement substantiel n’est donc vérifiable à partir de ce lot. Une nouvelle fiche NVD publiée dans l’intervalle signale une XSS stockée non authentifiée dans HT Contact Form. Les autres candidats concernent des CVE déjà publiées ; les éléments fournis ne documentent pas de changement substantiel daté dans l’intervalle.

  • CVE-2026-96326Élevée

    XSS stockée non authentifiée dans HT Contact Form pour WordPress

    HT Contact Form – Drag & Drop Form Builder for WordPress présente une faille de XSS stockée exploitable sans authentification via le champ Rich Text Editor. Les versions jusqu’à 2.10.2 inclus sont concernées ; aucune version corrigée ni mesure de contournement n’est précisée dans les éléments fournis.

    Action recommandée : Mettre à jour le plugin dès qu’une version corrigée est disponible ; en attendant, évaluer la désactivation du plugin ou du champ Rich Text Editor.

PrestaShop1 alerte · Critique · Vérifié

Recherche du sujet effectuée

Niveau relevé : Critique

Dans l’intervalle vérifié jusqu’au 2026-09-29T19:31:14+02:00, la recherche a relevé la publication de CVE-2026-85520, concernant le module PrestaShop gmfeed. Cette synthèse est provisoire et ne couvre pas le reste de la journée.

  • CVE-2026-85520Critique

    CVE-2026-85520 — écriture arbitraire de fichiers dans le module gmfeed PrestaShop

    Le module Google Merchant Center Feed (gmfeed) de PrestaShop présente une écriture arbitraire de fichier non authentifiée via feed.php, pouvant mener à l’exécution de code PHP à distance. Mettre à jour le module en version 2.3.9 ou ultérieure.

    Action recommandée : Mettre à jour le module gmfeed vers la version 2.3.9 ou ultérieure.

CockpitVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée aux avis de sécurité de Cockpit n’a identifié aucune vulnérabilité, publication d’avis, correction de sécurité ou évolution substantielle vérifiée comme datée dans l’intervalle demandé. Cette synthèse est provisoire et s’arrête au 2026-09-29T19:31:14+02:00.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

CloudPanelVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche web dédiée effectuée pour CloudPanel sur l’intervalle demandé, jusqu’au 2026-09-29T19:31:14+02:00. Aucun avis, correctif de sécurité, exploitation ou changement substantiel répondant aux critères de la période n’a été vérifié dans les résultats consultés; cela ne préjuge pas d’informations non indexées ou non accessibles.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Uptime KumaVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche dédiée effectuée pour Uptime Kuma. Les sources consultées n’ont pas fait apparaître de vulnérabilité, d’avis/correctif de sécurité, d’exploitation ni de changement substantiel dont la date soit vérifiable dans l’intervalle demandé; cela ne constitue pas une affirmation d’absence de nouveauté sur l’ensemble du Web.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

MariaDBVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée aux sources MariaDB disponibles n’a identifié aucun nouvel avis, correctif ou événement de sécurité concernant MariaDB daté de l’intervalle demandé. Le candidat fourni concerne DBHub, un outil tiers, et sa publication précède la période; sa seule mise à jour NVD pendant celle-ci ne suffit pas à établir un changement substantiel pertinent pour MariaDB.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

phpMyAdminVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche web dédiée à phpMyAdmin effectuée pour l’intervalle du 2026-09-29T00:00:00+02:00 inclus au 2026-09-29T19:31:14+02:00 exclu. Les sources consultées n’ont pas fait apparaître d’avis de sécurité, de correctif ou de changement substantiel phpMyAdmin daté de cet intervalle. Cette synthèse est provisoire et ne couvre pas les heures restantes de la journée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

pgAdminVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée à pgAdmin n’a identifié aucun avis, correctif, exploitation ni changement substantiel dont la publication ou la date dans l’intervalle demandé soit vérifiée. La page de sécurité du projet consultée indique une dernière mise à jour au 2026-09-28T03:17:00Z, antérieure à l’intervalle; cela ne suffit pas à établir à elle seule l’absence de nouveauté pendant la période figée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

VirtualminVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche web effectuée pour Virtualmin sur l’intervalle demandé. Parmi les sources obtenues, aucune vulnérabilité, publication de correctif ou évolution de sécurité datée de cet intervalle n’a pu être vérifiée ; cela ne constitue pas une affirmation d’absence de nouveauté sur l’ensemble du Web.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Webmin1 alerte · Moyenne · Vérifié

Recherche du sujet effectuée

Niveau relevé : Moyenne

Une fiche NVD concernant CVE-2026-49243 a été publiée dans l’intervalle. L’avis du projet associé est antérieur à cette période; aucun autre événement Webmin pertinent daté de l’intervalle n’a été établi par les sources consultées.

  • CVE-2026-49243Moyenne

    Webmin : XSS réfléchie dans le module Configuration (CVE-2026-49243)

    Une faille XSS réfléchie dans le module Configuration de Webmin peut, si un utilisateur clique sur un lien malveillant visant son serveur, permettre l’exécution de commandes contrôlées par un attaquant. La fiche NVD a été publiée pendant la période examinée; Webmin indique une correction dans la version 2.650.

    Action recommandée : Mettre à niveau Webmin vers la version 2.650 ou ultérieure.

Vue.jsVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Synthèse provisoire arrêtée au 2026-09-29T19:31:14+02:00. Le candidat porte sur une injection de modèle stockée dans Krayin CRM impliquant des expressions Vue.js, mais les éléments consultés datent la publication et les changements décrits au 24 septembre 2026; ils ne confirment pas de nouveauté ou de changement substantiel pendant l’intervalle demandé.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

ViteVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche dédiée effectuée sur les avis de sécurité du projet Vite et les résultats NVD disponibles pour la période demandée. Aucun nouvel avis, correctif, signalement d’exploitation ou changement substantiel concernant Vite n’a été vérifié jusqu’à la borne de fin.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

NuxtVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche effectuée pour Nuxt n’a identifié aucun avis, correctif, événement d’exploitation ou changement substantiel vérifiable daté dans l’intervalle du 2026-09-29T00:00:00+02:00 inclus au 2026-09-29T19:31:14+02:00 exclu. Les avis Nuxt repérés dans les résultats consultés sont antérieurs à cette période; ce constat ne préjuge pas des heures postérieures à la borne de fin.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Next.jsVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée aux avis officiels de Next.js, à GitHub et aux références NVD disponibles n’a pas établi de nouvelle vulnérabilité, de nouvel avis ni de changement substantiel concernant Next.js entre 2026-09-29T00:00:00+02:00 inclus et 2026-09-29T19:31:14+02:00 exclu. L’avis Next.js trouvé, publié le 22 septembre, est antérieur à l’intervalle.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

ReactVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Dans les résultats consultés pour React, la page des avis de sécurité du projet répertorie des avis antérieurs au 2026-09-29; aucun avis ou changement de sécurité daté de l’intervalle demandé n’a été vérifié. Les trois candidats concernent Gatsby ou Cal.com/Next.js et leurs fiches NVD indiquent des publications antérieures; leur mise à jour NVD du jour ne suffit pas à établir un événement de sécurité substantiel dans la période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

AngularVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche web dédiée effectuée pour Angular sur l’intervalle demandé. Les avis Angular/GitHub repérés sont antérieurs au 2026-09-29; aucun nouvel avis, correctif, événement d’exploitation ou changement substantiel daté dans l’intervalle n’a été vérifié dans les résultats consultés. La recherche ne couvre que les sources effectivement obtenues, et non l’intégralité du Web.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

AstroVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Dans les sources consultées, aucun avis, correctif, événement d’exploitation ni changement substantiel concernant le framework Astro n’a été vérifié comme étant daté du 2026-09-29 entre 00:00:00+02:00 et 19:31:14+02:00. La fiche NVD du candidat concerne Astro Booking Engine pour WordPress, un homonyme hors sujet, et son horodatage de modification ne suffit pas à établir une nouvelle information de sécurité dans l’intervalle.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

TypeScriptVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche effectuée pour TypeScript sur l’intervalle du 2026-09-29T00:00:00+02:00 inclus au 2026-09-29T19:31:14+02:00 exclu. Aucun avis, correctif ou changement substantiel répondant aux critères de la période n’a été vérifié.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

JavaScript31 alertes · Critique · Vérifié

Recherche du sujet effectuée

Niveau relevé : Critique

Recherche web effectuée pour JavaScript et examen des dix candidats fournis. Neuf candidats correspondent à des vulnérabilités dont la publication NVD est datée du 2026-09-29 dans l’intervalle; le candidat httpdbg a été exclu car sa publication est antérieure à l’intervalle et la mise à jour fournie ne démontre pas de changement substantiel. Les candidats fournis signalent, dans la période vérifiée jusqu’au 2026-09-29T19:31:14+02:00, plusieurs vulnérabilités nouvellement publiées touchant le moteur JavaScript/WebAssembly de Firefox, des applications et bibliothèques JavaScript, ainsi qu’Electron. Les correctifs et impacts ne sont renseignés que dans la mesure où ils sont indiqués par les descriptions fournies; l’exploitation active n’est pas connue. Quatre nouvelles fiches publiées pendant l’intervalle concernent des vulnérabilités d’Electron et de Joomla! Core liées à JavaScript, dont trois affectent Electron. Les candidats correspondant à de simples mises à jour NVD de vulnérabilités publiées antérieurement sont exclus faute d’élément indiquant un changement substantiel de sécurité dans l’intervalle. Aucun événement admissible n’est établi dans les candidats pour la période demandée : ils signalent des modifications de fiches NVD concernant des vulnérabilités publiées antérieurement, sans preuve fournie d’un changement substantiel durant l’intervalle. Deux nouvelles vulnérabilités XSS persistantes de GestSup, touchant respectivement le connecteur IMAP LOGIN et le connecteur IMAP OAuth, ont été publiées pendant la période. Les deux sont corrigées dans la version 3.2.62. Les candidats fournis décrivent une vulnérabilité de performance dans le repli JavaScript de pbkdf2, une faille d’exécution de JavaScript dans GitLab et plusieurs vulnérabilités du moteur JavaScript/We…

  • GHSA-w7pc-jg8g-2xr4Critique

    Script de préinstallation malveillant dans le paquet npm exprdd

    L’avis indique que exprdd@5.2.1 utilise un script de préinstallation pour récupérer un script JavaScript distant et l’exécuter avec Node.js. Ne pas installer cette version; si l’installation a eu lieu, traiter la machine de développement comme potentiellement compromise.

    Action recommandée : Ne pas installer exprdd@5.2.1; si l’installation a eu lieu, isoler et examiner la machine, puis renouveler les secrets auxquels le processus d’installation pouvait accéder.

  • GHSA-2m2v-6g9c-m674Critique

    Script de préinstallation malveillant dans le paquet npm express-javascript

    L’avis signale que express-javascript@5.2.1 usurpe l’identité d’Express et exécute un script distant durant la préinstallation. Ne pas installer cette version; si elle a été installée, traiter la machine de développement comme potentiellement compromise.

    Action recommandée : Ne pas installer express-javascript@5.2.1; si l’installation a eu lieu, isoler et examiner la machine, puis renouveler les secrets potentiellement exposés.

  • GHSA-pf56-8g6j-whr9Critique

    Script de préinstallation malveillant dans le paquet npm exprrdd

    L’avis signale que exprrdd@5.2.1 dissimule un script de préinstallation qui récupère du JavaScript distant et le transmet à Node.js. Ne pas installer cette version; si elle a été installée, traiter la machine de développement comme potentiellement compromise.

    Action recommandée : Ne pas installer exprrdd@5.2.1; si l’installation a eu lieu, isoler et examiner la machine, puis renouveler les secrets potentiellement exposés.

  • GHSA-9ggr-p22c-2m4mCritique

    Paquet npm malveillant exptred usurpant Express

    L’avis signale que exptred@5.2.1 usurpe l’identité d’Express et exécute du code JavaScript distant à l’installation. N’installez pas ce paquet ; retirez-le des dépendances et vérifiez les machines concernées.

    Action recommandée : Supprimer exptred@5.2.1 et rechercher toute exécution de son script d’installation sur les postes concernés.

  • GHSA-49qv-wmf6-cj3hCritique

    Paquet npm malveillant exptredd usurpant Express

    L’avis signale que exptredd@5.2.1 imite Express et exécute du JavaScript téléchargé depuis une source tierce pendant l’installation. Retirez cette dépendance et examinez les systèmes où son installation a été lancée.

    Action recommandée : Supprimer exptredd@5.2.1 et rechercher toute exécution de son script d’installation sur les postes concernés.

  • GHSA-v76j-vqp4-68j8Critique

    Paquet npm malveillant xeprews usurpant Express

    L’avis signale que xeprews@5.2.1 usurpe l’identité d’Express et lance du JavaScript distant pendant l’installation npm. Retirez le paquet et examinez les hôtes où le script d’installation a pu être exécuté.

    Action recommandée : Supprimer xeprews@5.2.1 et rechercher toute exécution de son script d’installation sur les postes concernés.

  • GHSA-hvv9-35pw-8qvfCritique

    Code malveillant dans items-validator (npm)

    L’avis signale du code malveillant dans items-validator@1.0.5, qui lance un processus persistant et exécute du code JavaScript distant dans le processus Node.js. Retirez cette version et examinez les systèmes où elle a été installée.

    Action recommandée : Retirer items-validator@1.0.5 des dépendances et vérifier les hôtes sur lesquels il a été installé.

  • GHSA-hhf7-grh4-575wCritique

    Code malveillant dans rai6jaisahthaghee5ou-loader-package (npm)

    L’avis identifie du code malveillant dans rai6jaisahthaghee5ou-loader-package@1.0.0, qui injecte dans la page un script provenant d’un hôte distant. Retirez le paquet et examinez les applications qui l’ont intégré.

    Action recommandée : Retirer la dépendance et vérifier les applications qui l’ont incorporée.

  • CVE-2026-92231Élevée

    Joomla : contournement du filtre XSS InputFilter par entités HTML5

    Une divergence dans le décodage des entités HTML5 permet de contourner le filtre XSS d’InputFilter : checkAttribute normalise une valeur avant de la tester contre le schéma « javascript: » sans décoder au préalable les entités HTML5. Les versions Joomla 1.5.0 à 5.4.8 et 6.0.0 à 6.1.3 sont indiquées comme concernées; appliquer un correctif Joomla dès qu’il est disponible.

    Action recommandée : Mettre à jour Joomla vers une version corrigée dès sa disponibilité.

  • CVE-2026-102673Élevée

    Electron : restrictions sandbox non héritées par certaines fenêtres

    Dans Electron, une fenêtre ouverte depuis une iframe sandboxée pouvait ne pas hériter des restrictions HTML de celle-ci et obtenir l’origine complète de l’application. Les applications concernées doivent appliquer la version corrigée correspondant à leur branche; le risque décrit vise celles qui intègrent du contenu non fiable dans ces iframes.

    Action recommandée : Mettre à jour Electron vers la version corrigée de la branche utilisée; éviter d’intégrer du contenu non fiable dans des iframes sandboxées vulnérables.

  • CVE-2026-102674Élevée

    Electron : fenêtres ouvertes sans héritage des restrictions sandbox

    Des fenêtres ouvertes depuis un document de premier niveau sandboxé pouvaient ne pas hériter de ses restrictions et obtenir l’origine complète de l’application Electron. La correction est disponible dans les versions indiquées; la source précise que les applications bloquant ces popups avec `setWindowOpenHandler` ne sont pas concernées.

    Action recommandée : Mettre à jour Electron vers la version corrigée de la branche utilisée ou bloquer les popups avec `setWindowOpenHandler`.

  • CVE-2026-102675Élevée

    Electron : lecture inter-origines de réponses de protocoles personnalisés

    Dans certaines configurations Electron, des réponses servies par des protocoles personnalisés pouvaient rester lisibles par script depuis d’autres origines malgré l’absence de `corsEnabled`. Le correctif complète celui de CVE-2026-70604; la source limite l’exposition aux applications qui exposent ce type de protocole et chargent du contenu non fiable dans la même session.

    Action recommandée : Mettre à jour Electron vers la version corrigée de la branche utilisée et vérifier l’exposition des protocoles personnalisés aux contenus non fiables.

  • CVE-2026-102676Élevée

    Electron : restrictions d’intégration Node.js contournables dans les Web Workers d’un webview

    Un webview Electron peut activer l’intégration Node.js dans ses Web Workers malgré les restrictions définies par l’application hôte non sandboxée, ce qui expose du contenu non fiable à des privilèges non prévus. Mettre à jour vers une des versions corrigées correspondant à la branche utilisée; l’avis indique que les applications sans balise webview concernée ou dont l’hôte est sandboxé ne sont pas affectées.

    Action recommandée : Mettre à jour Electron vers une version corrigée de la branche utilisée; vérifier la configuration des webviews et le sandbox de l’hôte.

  • CVE-2026-84739Élevée

    GitLab : exécution de JavaScript via le visualiseur de différences de merge request

    Une mauvaise assainissement de composants de chemin dans le visualiseur de différences de merge request de GitLab pouvait permettre à un utilisateur authentifié d’exécuter du JavaScript dans le navigateur d’un autre utilisateur. GitLab indique avoir corrigé le problème dans les versions 19.2.7, 19.3.3 et 19.4.1 selon la branche ; mettre à niveau vers la version corrigée appropriée.

    Action recommandée : Mettre à niveau GitLab CE/EE vers la version corrigée correspondant à la branche utilisée.

  • CVE-2026-100765Élevée

    Firefox : use-after-free dans JavaScript: WebAssembly

    Un use-after-free dans le composant JavaScript: WebAssembly de Firefox a été corrigé dans Firefox ESR 153.4 et Firefox 157. Le lot ne précise ni les versions affectées ni les conséquences exploitables au-delà de la nature de la vulnérabilité.

    Action recommandée : Installer Firefox ESR 153.4 ou Firefox 157, selon le canal utilisé.

  • CVE-2026-100769Élevée

    Firefox : use-after-free dans JavaScript: WebAssembly

    Un use-after-free dans le composant JavaScript: WebAssembly de Firefox a été corrigé dans Firefox ESR 153.4, Firefox 157 et Firefox ESR 140.17. Le lot ne précise ni les versions affectées ni les conséquences exploitables au-delà de la nature de la vulnérabilité.

    Action recommandée : Installer l’une des versions corrigées indiquées, selon le canal utilisé.

  • CVE-2026-100776Élevée

    Firefox : use-after-free dans JavaScript: WebAssembly

    Un use-after-free dans le composant JavaScript: WebAssembly de Firefox a été corrigé dans Firefox ESR 153.4, Firefox 157 et Firefox ESR 140.17. Le lot ne précise ni les versions affectées ni les conséquences exploitables au-delà de la nature de la vulnérabilité.

    Action recommandée : Installer l’une des versions corrigées indiquées, selon le canal utilisé.

  • CVE-2026-100796Élevée

    Firefox : use-after-free dans JavaScript: WebAssembly

    Un use-after-free dans le composant JavaScript: WebAssembly de Firefox a été corrigé dans Firefox 157. Le lot ne précise ni les versions affectées ni les conséquences exploitables au-delà de la nature de la vulnérabilité.

    Action recommandée : Mettre à jour Firefox vers la version 157.

  • CVE-2026-100813Élevée

    Firefox : pointeur invalide dans le JIT du moteur JavaScript

    Un pointeur invalide dans le composant JIT du moteur JavaScript de Firefox a été corrigé dans Firefox 157. Le lot ne précise pas les versions affectées ni les conséquences possibles.

    Action recommandée : Mettre à jour Firefox vers la version 157.

  • CVE-2026-100814Élevée

    Firefox : condition de frontière incorrecte dans le JIT JavaScript

    Une condition de frontière incorrecte dans le composant JIT du moteur JavaScript de Firefox constitue une vulnérabilité. Mozilla indique qu’elle est corrigée dans Firefox ESR 153.4 et Firefox 157.

    Action recommandée : Mettre à jour Firefox ESR vers 153.4 ou Firefox vers 157.

  • CVE-2026-100825Élevée

    Firefox : use-after-free dans le JIT JavaScript

    Un use-after-free dans le composant JIT du moteur JavaScript de Firefox est signalé. La correction est incluse dans Firefox ESR 153.4 et Firefox 157.

    Action recommandée : Mettre à jour Firefox ESR vers 153.4 ou Firefox vers 157.

  • CVE-2026-101127Élevée

    Balbooa Forms : XSS stockée via le nom d’un fichier téléversé

    Balbooa Forms stocke sans neutralisation le nom de fichier fourni lors d’un téléversement public, puis l’insère dans du HTML affiché à un administrateur. Un attaquant non authentifié peut ainsi provoquer une XSS stockée ; les éléments fournis indiquent les versions antérieures à 2.4.3.4 comme concernées.

    Action recommandée : Mettre à jour Balbooa Forms vers une version corrigée dès qu’elle est disponible.

  • CVE-2026-102414Moyenne

    Le fallback JavaScript de pbkdf2 peut bloquer la boucle d’événements

    Le fallback JavaScript de pbkdf2 peut recalculer un HMAC coûteux à chaque itération lorsqu’un mot de passe dépasse la taille de bloc du condensat, ce qui peut bloquer la boucle d’événements. L’avis indique que Node.js 0.12 et versions ultérieures ne sont pas affectés dans l’usage normal; une limite raisonnable de longueur de mot de passe réduit également le risque.

    Action recommandée : Mettre à jour pbkdf2 lorsqu’un correctif est disponible et maintenir une limite de longueur raisonnable; vérifier particulièrement les environnements utilisant le fallback ou un import direct.

  • CVE-2026-102372Moyenne

    GestSup : XSS persistante via les e-mails traités par le connecteur IMAP LOGIN

    GestSup ne neutralise pas correctement les corps d’e-mails HTML reçus par le connecteur IMAP LOGIN, ce qui permet à un attaquant non authentifié d’injecter du JavaScript persistant dans des tickets. Le script peut s’exécuter dans le navigateur d’un technicien et compromettre les données ou actions accessibles dans sa session.

    Action recommandée : Mettre à niveau GestSup vers la version 3.2.62 ou ultérieure.

  • CVE-2026-102374Moyenne

    GestSup : XSS persistante via le double décodage des sujets d’e-mails IMAP OAuth

    Le connecteur IMAP OAuth de GestSup double-décode les sujets d’e-mails encodés MIME après leur échappement HTML, permettant une XSS persistante via un message spécialement construit. Un attaquant non authentifié peut ainsi exécuter du JavaScript dans la session d’un technicien consultant le ticket concerné.

    Action recommandée : Mettre à niveau GestSup vers la version 3.2.62 ou ultérieure.

  • CVE-2026-102630Faible

    UnoPim : injection d’origine via X-Forwarded-Host pouvant affecter le chargement JavaScript

    UnoPim faisait confiance aux clients connectés comme mandataires et acceptait sans validation l’en-tête X-Forwarded-Host, ce qui pouvait permettre d’injecter des origines arbitraires dans des pages d’administration. La charge utile pouvait rediriger le chargement d’éléments JavaScript et, en cas de mise en cache partagée, conduire à l’exécution de code fourni par l’attaquant dans une session administrateur.

    Action recommandée : Mettre à jour UnoPim vers 2.0.1 ou 2.1.1; ne pas faire confiance aux en-têtes de mandataire provenant de clients non fiables.

  • CVE-2026-97711Faible

    serialize-javascript : XSS lors de la sérialisation de fonctions

    Dans serialize-javascript de 7.1.1 à 7.1.2, une fonction sérialisée à partir d’une source contrôlée peut laisser passer une balise de fermeture de script et provoquer une XSS si le résultat est intégré dans un élément script. Le correctif est la version 7.1.2; les valeurs ordinaires et la sortie `options.isJSON` ne sont pas concernées selon la description fournie.

    Action recommandée : Mettre à niveau vers serialize-javascript 7.1.2 ou une version ultérieure.

  • CVE-2026-100788Non déterminée

    Firefox : pointeur invalide dans JavaScript: WebAssembly

    Un pointeur invalide dans le composant JavaScript: WebAssembly de Firefox a été corrigé dans Firefox ESR 153.4, Firefox 157 et Firefox ESR 140.17. Le lot ne donne pas davantage de détails sur les versions affectées ou l’impact.

    Action recommandée : Installer l’une des versions corrigées indiquées, selon le canal utilisé.

  • CVE-2026-100792Non déterminée

    Firefox : erreur de compilation JIT dans JavaScript: WebAssembly

    Une erreur de compilation JIT dans le composant JavaScript: WebAssembly de Firefox a été corrigée dans Firefox ESR 153.4, Firefox 157 et Firefox ESR 140.17. Le lot ne précise ni les versions affectées ni les conséquences de la mauvaise compilation.

    Action recommandée : Installer l’une des versions corrigées indiquées, selon le canal utilisé.

  • CVE-2026-100793Non déterminée

    Firefox : erreur de compilation JIT dans le moteur JavaScript

    Une erreur de compilation JIT dans le moteur JavaScript de Firefox a été corrigée dans Firefox 157. Le lot ne fournit pas d’autres précisions sur les versions affectées ou l’impact.

    Action recommandée : Mettre à jour Firefox vers la version 157.

  • CVE-2026-100817Non déterminée

    Firefox : problème dans le composant WebAssembly

    Un problème affectant le composant WebAssembly de Firefox est signalé par la fiche NVD. Il est corrigé dans Firefox 157; la source fournie ne précise ni son mécanisme ni son impact.

    Action recommandée : Mettre à jour Firefox vers la version 157.

HTML51 alerte · Élevée · Vérifié

Recherche du sujet effectuée

Niveau relevé : Élevée

Une nouvelle publication NVD pertinente pour HTML5 a été repérée dans l’intervalle : CVE-2026-92231, vulnérabilité XSS de Joomla! liée au décodage des entités HTML5. La fiche NVD et les annonces de sécurité Joomla consultées ne permettent pas de confirmer ici la version corrective de cette vulnérabilité.

  • CVE-2026-92231Élevée

    Joomla : contournement du filtre XSS InputFilter par entités HTML5

    Une divergence dans le décodage des entités HTML5 permet de contourner le filtre XSS d’InputFilter : checkAttribute normalise une valeur avant de la tester contre le schéma « javascript: » sans décoder au préalable les entités HTML5. Les versions Joomla 1.5.0 à 5.4.8 et 6.0.0 à 6.1.3 sont indiquées comme concernées; appliquer un correctif Joomla dès qu’il est disponible.

    Action recommandée : Mettre à jour Joomla vers une version corrigée dès sa disponibilité.

CSS3À compléter

Vérification incomplète

Une fiche datée du 29 septembre 2026 signale CVE-2026-100815, une vulnérabilité d’utilisation après libération dans le traitement CSS de Firefox. Les éléments consultés ne précisent pas les versions touchées, le correctif ni la gravité.

Aucune alerte enregistrée pour le moment. La vérification de ce sujet reste incomplète.

Tailwind CSSVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée à Tailwind CSS n’a fait apparaître aucun avis, correctif ou événement de sécurité que les résultats consultés permettent de dater dans l’intervalle demandé, du 2026-09-29T00:00:00+02:00 au 2026-09-29T19:31:14+02:00. Cette synthèse est provisoire et ne couvre pas le reste de la journée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

BootstrapVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Jusqu’au 2026-09-29T19:31:14+02:00, les sources Bootstrap consultées ne font apparaître aucun nouvel avis ou correctif de sécurité daté de l’intervalle. Les candidats fournis portent sur Zephyr LwM2M, SGLang, Snipe-IT et StreamsHub Console, et non sur Bootstrap.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

WebpackÀ compléter

Vérification incomplète

Les recherches effectuées n’ont pas permis de confirmer l’avis GHSA-g84c-rxfj-3j2c ni sa publication dans l’intervalle demandé. Un autre avis GitHub retrouvé associe CVE-2026-76844 à l’identifiant GHSA-p3f5-w63m-mxph, sans preuve suffisante pour établir qu’il s’agit du même avis ou d’un événement daté dans la période; aucun item n’est donc retenu.

Aucune alerte enregistrée pour le moment. La vérification de ce sujet reste incomplète.

RollupVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée sur Rollup a été effectuée pour l’intervalle demandé. Les avis de sécurité Rollup repérés dans les résultats sont antérieurs à cet intervalle ; aucun événement admissible daté de la période n’a été vérifié dans les sources consultées.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

esbuildVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Aucune nouveauté de sécurité esbuild datée dans l’intervalle demandé n’a été identifiée dans les sources consultées. Les avis esbuild repérés sur GitHub sont datés antérieurement à la période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

ParcelVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée à Parcel n’a identifié aucun avis ou événement de sécurité vérifiable daté du 2026-09-29T00:00:00+02:00 au 2026-09-29T19:31:14+02:00. Cette synthèse est provisoire et s’arrête à la borne indiquée; elle ne couvre pas les heures restantes de la journée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Node.js10 alertes · Critique · Vérification incomplète

Vérification incomplète

Niveau relevé : Critique

Recherche effectuée pour Node.js et son écosystème sur l’intervalle du 2026-09-29T00:00:00+02:00 inclus au 2026-09-29T19:31:14+02:00 exclu. Quatre avis nouveaux sont retenus; aucune publication de sécurité du runtime Node.js lui-même n’a été établie dans les sources consultées. Les mises à jour NVD d’anciens CVE fournies comme candidats sont exclues faute d’élément établissant un changement substantiel de sécurité dans la période. Les sources fournies signalent une vulnérabilité touchant le fallback JavaScript de pbkdf2 dans des cas limités, un déni de service dans @socket.io/cluster-engine et six avis de paquets npm malveillants publiés pendant l’intervalle. Une mise à jour NVD de NestJS est datée de l’intervalle, mais les données disponibles ne permettent pas de confirmer qu’elle constitue un changement substantiel; un avis Electron fourni est postérieur à la borne et est exclu. Les trois candidats concernent des paquets npm malveillants usurpant l’identité d’Express, et non une vulnérabilité, un correctif ou un avis de sécurité affectant Node.js lui-même. Aucun item ne relève donc du sujet demandé.

  • GHSA-w7pc-jg8g-2xr4Critique

    Script de préinstallation malveillant dans le paquet npm exprdd

    L’avis indique que exprdd@5.2.1 utilise un script de préinstallation pour récupérer un script JavaScript distant et l’exécuter avec Node.js. Ne pas installer cette version; si l’installation a eu lieu, traiter la machine de développement comme potentiellement compromise.

    Action recommandée : Ne pas installer exprdd@5.2.1; si l’installation a eu lieu, isoler et examiner la machine, puis renouveler les secrets auxquels le processus d’installation pouvait accéder.

  • GHSA-2m2v-6g9c-m674Critique

    Script de préinstallation malveillant dans le paquet npm express-javascript

    L’avis signale que express-javascript@5.2.1 usurpe l’identité d’Express et exécute un script distant durant la préinstallation. Ne pas installer cette version; si elle a été installée, traiter la machine de développement comme potentiellement compromise.

    Action recommandée : Ne pas installer express-javascript@5.2.1; si l’installation a eu lieu, isoler et examiner la machine, puis renouveler les secrets potentiellement exposés.

  • GHSA-4qvj-qq37-mhw2Critique

    Script de préinstallation malveillant dans le paquet npm express-nodejs

    L’avis décrit express-nodejs@5.2.1 comme un paquet usurpant Express dont le hook de préinstallation exécute un script distant avec Node.js. Ne pas installer cette version; si elle a été installée, considérer l’environnement d’installation comme potentiellement compromis.

    Action recommandée : Ne pas installer express-nodejs@5.2.1; si l’installation a eu lieu, isoler et examiner la machine, puis renouveler les secrets potentiellement exposés.

  • GHSA-pf56-8g6j-whr9Critique

    Script de préinstallation malveillant dans le paquet npm exprrdd

    L’avis signale que exprrdd@5.2.1 dissimule un script de préinstallation qui récupère du JavaScript distant et le transmet à Node.js. Ne pas installer cette version; si elle a été installée, traiter la machine de développement comme potentiellement compromise.

    Action recommandée : Ne pas installer exprrdd@5.2.1; si l’installation a eu lieu, isoler et examiner la machine, puis renouveler les secrets potentiellement exposés.

  • GHSA-wxx2-jv4c-38whCritique

    Code malveillant dans le paquet npm mini-hardhat

    L’avis signale que mini-hardhat@1.1.4 contient un code malveillant qui lance un processus détaché et récupère du code distant ensuite exécuté dans le processus Node.js. Ne pas installer cette version; si elle l’a été, traiter l’environnement comme potentiellement compromis et examiner les secrets accessibles au processus.

    Action recommandée : Ne pas installer mini-hardhat@1.1.4; si le paquet a été exécuté, isoler et examiner le système, puis renouveler les secrets potentiellement exposés.

  • GHSA-crqg-xv46-qmmwCritique

    Code malveillant dans le paquet npm hardhat-lock

    L’avis décrit hardhat-lock@2.21.0 comme un paquet npm malveillant dont le code obfusqué s’exécute dès son chargement. Ne pas installer cette version; si elle a été chargée, considérer le processus et son environnement comme potentiellement compromis.

    Action recommandée : Ne pas installer hardhat-lock@2.21.0; si le paquet a été chargé, isoler et examiner l’environnement, puis renouveler les secrets potentiellement exposés.

  • CVE-2026-102676Élevée

    Electron : restrictions d’intégration Node.js contournables dans les Web Workers d’un webview

    Un webview Electron peut activer l’intégration Node.js dans ses Web Workers malgré les restrictions définies par l’application hôte non sandboxée, ce qui expose du contenu non fiable à des privilèges non prévus. Mettre à jour vers une des versions corrigées correspondant à la branche utilisée; l’avis indique que les applications sans balise webview concernée ou dont l’hôte est sandboxé ne sont pas affectées.

    Action recommandée : Mettre à jour Electron vers une version corrigée de la branche utilisée; vérifier la configuration des webviews et le sandbox de l’hôte.

  • CVE-2026-102281Élevée

    Un motif imbriqué peut arrêter certains microservices NestJS

    Une structure profondément imbriquée dans le motif d’un message peut provoquer une erreur de pile non interceptée et arrêter un microservice NestJS utilisant TCP ou RabbitMQ. Les versions corrigées sont 11.2.4 et 12.0.2; les autres transports ne sont pas concernés selon la fiche fournie.

    Action recommandée : Mettre à jour NestJS vers 11.2.4 ou 12.0.2; limiter l’accès aux transports TCP et RabbitMQ aux producteurs de confiance.

  • CVE-2026-102600Élevée

    Des identifiants de session spéciaux peuvent arrêter Socket.IO Cluster Engine

    Dans les déploiements utilisant @socket.io/cluster-engine, la recherche d’identifiants de session contrôlés par un attaquant peut consulter des propriétés héritées plutôt qu’un client connecté. Des noms particuliers peuvent ainsi provoquer l’arrêt du processus Node.js; la version corrigée indiquée est 0.1.1.

    Action recommandée : Mettre à jour @socket.io/cluster-engine vers 0.1.1 ou une version ultérieure; les applications qui ne l’utilisent pas ne sont pas concernées.

  • CVE-2026-102414Moyenne

    Le fallback JavaScript de pbkdf2 peut bloquer la boucle d’événements

    Le fallback JavaScript de pbkdf2 peut recalculer un HMAC coûteux à chaque itération lorsqu’un mot de passe dépasse la taille de bloc du condensat, ce qui peut bloquer la boucle d’événements. L’avis indique que Node.js 0.12 et versions ultérieures ne sont pas affectés dans l’usage normal; une limite raisonnable de longueur de mot de passe réduit également le risque.

    Action recommandée : Mettre à jour pbkdf2 lorsqu’un correctif est disponible et maintenir une limite de longueur raisonnable; vérifier particulièrement les environnements utilisant le fallback ou un import direct.

Python4 alertes · Critique · Vérification incomplète

Vérification incomplète

Niveau relevé : Critique

Recherche web effectuée pour Python et vérification des 10 candidats. Aucun événement vérifié ne répond au critère de nouveauté dans l’intervalle : les trois problèmes urllib3 ont des avis éditeur GitHub publiés le 2026-09-15, avant la période, même si les candidats indiquent une publication NVD le 2026-09-29. Les autres candidats sont antérieurs à la période ou ne documentent qu’une mise à jour NVD, sans preuve d’un changement substantiel daté dans l’intervalle. Une nouvelle vulnérabilité de urllib3 a été publiée pendant l’intervalle : une configuration TLS peut affaiblir la vérification du proxy HTTPS. Pour plusieurs fiches NVD modifiées ce jour mais publiées auparavant, le lot ne fournit pas l’historique permettant d’établir si les changements étaient substantiels; leur inclusion dans la période reste donc incertaine. Dans la période examinée, les sources fournies documentent deux vulnérabilités d’urllib3, toutes deux corrigées dans la version 2.8.0, ainsi qu’un avis publié le jour même signalant le paquet PyPI malveillant aseitylab. Les autres avis malware fournis ont été publiés avant le début de l’intervalle et seule leur mise à jour administrative est datée de la période.

  • GHSA-jv9w-2v63-767gCritique

    Paquet PyPI aseitylab malveillant : infostealer à l’installation

    L’avis signale que le paquet PyPI aseitylab contient du code malveillant exécuté lors de l’installation, qui récupère une charge dissimulée et dérobe des données sensibles. Les versions signalées sont 0.1.0 et 0.1.1; aucun correctif n’est indiqué, et il convient de retirer le paquet et d’examiner les systèmes concernés.

    Action recommandée : Supprimer aseitylab 0.1.0 et 0.1.1 des environnements concernés, puis enquêter sur une compromission et renouveler les secrets potentiellement exposés.

  • CVE-2026-97687Élevée

    urllib3 — mauvaise application des paramètres TLS au proxy HTTPS

    Une mauvaise séparation des paramètres TLS du serveur cible et du proxy HTTPS dans urllib3 peut affaiblir la vérification du certificat du proxy, notamment lorsque le contexte TLS est réutilisé. Un attaquant capable d’intercepter le proxy peut alors observer ou modifier le trafic transféré, voire recevoir un certificat client TLS destiné au serveur cible.

    Action recommandée : Mettre à jour urllib3 vers la version 2.8.0 ou ultérieure.

  • CVE-2026-97689Élevée

    urllib3 : allocation mémoire non bornée avec une ligne de chunk sans fin

    Un serveur HTTP malveillant peut envoyer une ligne de taille de chunk très longue et sans saut de ligne, qu’urllib3 met en mémoire sans limite pendant la lecture. La mémoire du processus client peut ainsi être épuisée; le correctif est disponible dans urllib3 2.8.0.

    Action recommandée : Mettre à niveau urllib3 vers la version 2.8.0 ou ultérieure.

  • CVE-2026-97688Moyenne

    urllib3 : boucle infinie lors du décodage Deflate en flux

    Une réponse HTTP chunked utilisant Deflate et contenant des octets après la fin du flux compressé peut bloquer urllib3 dans une boucle infinie lors de la lecture par morceaux. Cela entraîne une consommation CPU excessive et empêche la requête d’aboutir; le problème est corrigé dans urllib3 2.8.0.

    Action recommandée : Mettre à niveau urllib3 vers la version 2.8.0 ou ultérieure.

Java3 alertes · Moyenne · Vérifié

Recherche du sujet effectuée

Niveau relevé : Moyenne

Recherche effectuée pour Java sur l’intervalle du 2026-09-29T00:00:00+02:00 au 2026-09-29T19:31:14+02:00. Trois éléments datés de cette période ont été retenus : deux nouvelles fiches NVD concernant des logiciels Java et un avis de sécurité Apache Karaf. Les modifications NVD de fiches antérieures fournies comme candidats n’ont pas été retenues faute d’élément établissant un changement substantiel dans la période. Aucun changement substantiel lié à Java pendant l’intervalle demandé n’est démontré par les éléments fournis. Les candidats signalent des mises à jour NVD, mais ne précisent pas en quoi le contenu des fiches aurait substantiellement changé durant cette période. Trois informations datées de la période concernent des composants Java : deux CVE publiées le 29 septembre et une mise à jour substantielle de l’avis CVE-2026-92142. Les autres candidats portent sur des fiches publiées avant la période et ne fournissent pas de preuve d’un changement substantiel survenu dans celle-ci.

  • CVE-2026-102293Moyenne

    TacoMall : contournement d’autorisation dans OrgStaffServiceImpl.add

    Une vérification d’autorisation incorrecte dans `OrgStaffServiceImpl.add` permet à distance de manipuler les paramètres `isAdmin` et `jobId`. La source indique la version 1.0.0 comme affectée et signale qu’un exploit public pourrait être utilisé, mais ne fournit pas de version corrigée.

    Action recommandée : Rechercher les mises à jour ou recommandations de l’éditeur et vérifier les contrôles d’autorisation appliqués aux paramètres `isAdmin` et `jobId`.

  • CVE-2026-102491Moyenne

    kykms : injection SQL dans QueryGenerator.doMultiFieldsOrder

    Une injection SQL dans `QueryGenerator.doMultiFieldsOrder` peut être déclenchée à distance via l’argument `column`. La source indique que les versions affectées et corrigées ne sont pas précisées en raison du modèle de livraison continue, et mentionne un exploit public potentiel.

    Action recommandée : Rechercher les correctifs ou recommandations du projet et valider strictement les noms de colonnes utilisés dans les tris multi-champs.

  • CVE-2026-92142Non déterminée

    Apache Karaf : contournement RBAC sur les opérations JMX avec risque d’exécution de code

    Dans Apache Karaf, plusieurs opérations de cycle de vie JMX échappent au contrôle d’accès par rôles, ce qui peut permettre à un utilisateur JMX authentifié disposant du rôle viewer d’aboutir à une exécution de code à distance dans des conditions décrites par l’avis. L’avis recommande de mettre à niveau vers Karaf 4.4.12 ou 4.5.0 ou ultérieur dès publication, ou, dans l’intervalle, de restreindre l’accès aux ports JMX concernés et les identifiants non-admin.

    Action recommandée : Mettre à niveau vers Apache Karaf 4.4.12 ou 4.5.0 ou ultérieur dès que disponible ; d’ici là, restreindre l’accès aux ports JMX et limiter les identifiants non-admin.

TYPO3Vérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche web dédiée effectuée sur TYPO3 pour l’intervalle demandé. Aucun avis ou changement de sécurité daté de façon vérifiable dans cet intervalle n’a été retenu parmi les résultats consultés ; cela ne constitue pas une affirmation d’absence de nouveauté sur l’ensemble du Web.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

DrupalVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Les avis de sécurité Drupal consultés n’indiquent aucune nouvelle vulnérabilité, aucun correctif/avis de sécurité ni changement substantiel daté dans l’intervalle demandé, du 2026-09-29T00:00:00+02:00 inclus au 2026-09-29T19:31:14+02:00 exclu. Les résultats consultés affichent notamment des avis antérieurs, dont un avis Drupal core daté du 2026-09-16; cette synthèse reste limitée à la borne de fin et ne préjuge pas des événements ultérieurs.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Joomla21 alertes · Critique · Vérifié

Recherche du sujet effectuée

Niveau relevé : Critique

Recherche web effectuée pour Joomla et examen des dix candidats. Les dix CVE fournies indiquent une publication NVD le 2026-09-29 entre 19:17 et 19:18 +02:00, donc dans l’intervalle demandé; aucun renseignement vérifié ici ne permet de confirmer leur exploitation active ni d’indiquer un correctif pour ces nouvelles fiches. Synthèse provisoire arrêtée à 19:31:14 +02:00; elle ne couvre pas le reste de la journée. Dans le lot fourni, dix fiches NVD Joomla ont été publiées le 2026-09-29 entre 19:17 et 19:18 (+02:00), donc dans l’intervalle demandé. Elles décrivent des problèmes de contrôle d’accès, des XSS, des vecteurs SSRF, un contournement de MFA et un contournement de filtre XSS; les informations fournies ne précisent pas les versions correctives ni une exploitation connue. Cinq fiches NVD indiquent des vulnérabilités nouvelles publiées pendant l’intervalle : une affectant Joomla Core et quatre affectant Balbooa Forms. Les mises à jour NVD de vulnérabilités publiées avant l’intervalle sont exclues faute d’éléments établissant un changement substantiel. Un candidat indique la publication, pendant l’intervalle, d’une vulnérabilité d’exécution de code à distance dans Balbooa Forms. Les autres candidats concernent des failles Joomla Core dont les identifiants d’avis indiquent des dates antérieures à l’intervalle ; leur seule mise à jour NVD datée du 29 septembre ne suffit pas à établir un nouvel événement de sécurité ce jour-là. Aucun événement Joomla vérifiable dans les éléments fournis comme nouveau ou substantiellement mis à jour pendant l’intervalle. Les horodatages NVD du 29 septembre signalent des modifications de fiches, mais les éléments fournis ne documentent pas de changement substantiel; les références intégrées aux titres renvoient à des avis numérotés du 10 au…

  • CVE-2026-102425Critique

    Exécution de code à distance dans Balbooa Forms pour Joomla

    CVE-2026-102425 concerne Balbooa Forms pour Joomla : une injection de valeur de champ dans le traitement PHP après soumission d’un formulaire peut conduire à une exécution de code à distance sans authentification. Le candidat NVD indique que la faille touche les versions antérieures à 2.4.3.4 ; mettez à jour vers cette version ou une version ultérieure.

    Action recommandée : Mettre à jour Balbooa Forms vers la version 2.4.3.4 ou ultérieure.

  • CVE-2026-92231Élevée

    Joomla : contournement du filtre XSS InputFilter par entités HTML5

    Une divergence dans le décodage des entités HTML5 permet de contourner le filtre XSS d’InputFilter : checkAttribute normalise une valeur avant de la tester contre le schéma « javascript: » sans décoder au préalable les entités HTML5. Les versions Joomla 1.5.0 à 5.4.8 et 6.0.0 à 6.1.3 sont indiquées comme concernées; appliquer un correctif Joomla dès qu’il est disponible.

    Action recommandée : Mettre à jour Joomla vers une version corrigée dès sa disponibilité.

  • CVE-2026-90913Élevée

    Joomla : contrôles ACL insuffisants sur les points d’accès des niveaux d’accès

    Des contrôles d’accès insuffisants dans les points d’accès webservice des niveaux d’accès Joomla permettent à des utilisateurs non autorisés d’effectuer des opérations de modification. Les versions affectées indiquées comprennent Joomla 4.0.0–5.4.8 et 6.0.0–6.1.3.

    Action recommandée : Appliquer la mise à jour de sécurité Joomla correspondante dès qu’elle est disponible.

  • CVE-2026-90915Élevée

    Joomla : suppression de répertoires par traversée de chemin lors de la purge du cache

    Une validation incorrecte du nom de groupe de cache permet une traversée de chemin dans le stockage du cache Joomla. L’opération de purge peut alors supprimer des répertoires arbitraires accessibles à l’application.

    Action recommandée : Appliquer la mise à jour de sécurité Joomla correspondante dès qu’elle est disponible.

  • CVE-2026-92222Élevée

    Joomla : vecteurs SSRF dans des extensions du cœur

    La validation incorrecte des URL utilisées pour des requêtes côté serveur crée des vecteurs de falsification de requêtes côté serveur (SSRF) dans diverses extensions du cœur Joomla. Les versions Joomla 4.0.0 à 5.4.8 et 6.0.0 à 6.1.3 sont indiquées comme concernées; appliquer un correctif Joomla dès qu’il est disponible.

    Action recommandée : Mettre à jour Joomla vers une version corrigée dès sa disponibilité.

  • CVE-2026-92226Élevée

    Joomla : actions d’édition non autorisées via les services web

    Des contrôles ACL insuffisants dans différentes tâches d’édition de services web peuvent permettre à des utilisateurs non autorisés d’effectuer des actions de modification sur des éléments normalement non modifiables par eux. Les versions Joomla 4.0.0 à 5.4.8 et 6.0.0 à 6.1.3 sont indiquées comme concernées; appliquer un correctif Joomla dès qu’il est disponible.

    Action recommandée : Mettre à jour Joomla vers une version corrigée dès sa disponibilité.

  • CVE-2026-92227Élevée

    Joomla : contournement de la MFA via un cookie rememberme

    L’émission prématurée d’un cookie « rememberme » peut permettre de contourner l’authentification multifacteur (MFA). Les versions Joomla 4.0.0 à 5.4.8 et 6.0.0 à 6.1.3 sont indiquées comme concernées; appliquer un correctif Joomla dès qu’il est disponible.

    Action recommandée : Mettre à jour Joomla vers une version corrigée dès sa disponibilité.

  • CVE-2026-92232Élevée

    Joomla Core : contournement du filtre XSS InputFilter

    Joomla Core présente un contournement du filtre XSS InputFilter par insertion d’espaces dans des URI HTML data, pouvant permettre une XSS. La fiche NVD indique comme versions concernées Joomla 1.5.0–5.4.8 et 6.0.0–6.1.3 ; aucun correctif n’est établi par les éléments fournis.

    Action recommandée : Vérifier la version de Joomla déployée et appliquer un correctif officiel dès qu’il est disponible.

  • CVE-2026-102424Élevée

    Balbooa Forms : divulgation de fichiers locaux par traversée de chemin

    Balbooa Forms peut accepter des chemins de fichiers contrôlés par un invité et joindre des fichiers locaux à la réponse automatique d’un formulaire. Si les options de réponse automatique et de pièces jointes sont activées, un attaquant peut obtenir par courriel des fichiers lisibles par le processus Joomla ; les versions antérieures à 2.4.3.4 sont indiquées comme concernées.

    Action recommandée : Mettre à jour Balbooa Forms vers une version corrigée dès qu’elle est disponible ; désactiver les options de réponse automatique et de pièces jointes si nécessaire.

  • CVE-2026-101127Élevée

    Balbooa Forms : XSS stockée via le nom d’un fichier téléversé

    Balbooa Forms stocke sans neutralisation le nom de fichier fourni lors d’un téléversement public, puis l’insère dans du HTML affiché à un administrateur. Un attaquant non authentifié peut ainsi provoquer une XSS stockée ; les éléments fournis indiquent les versions antérieures à 2.4.3.4 comme concernées.

    Action recommandée : Mettre à jour Balbooa Forms vers une version corrigée dès qu’elle est disponible.

  • CVE-2026-101112Moyenne

    Balbooa Forms : suppression non autorisée de pièces jointes

    Balbooa Forms présente une suppression non autorisée de pièces jointes : un utilisateur invité peut viser un identifiant de pièce jointe sans que le fichier soit lié à sa session ou à son formulaire. Les éléments fournis indiquent les versions antérieures à 2.4.3.4 comme concernées, sans établir de version corrigée.

    Action recommandée : Mettre à jour Balbooa Forms vers une version corrigée dès qu’elle est disponible.

  • CVE-2026-101126Moyenne

    Balbooa Forms : altération des métadonnées de fichiers

    Balbooa Forms ne lie pas correctement les métadonnées de fichiers téléversés à leur propriétaire et fait confiance à des noms fournis par le client. Cela peut permettre notamment des modifications de métadonnées et des risques de traversée de chemin ; les éléments fournis indiquent les versions antérieures à 2.4.3.4 comme concernées.

    Action recommandée : Mettre à jour Balbooa Forms vers une version corrigée dès qu’elle est disponible.

  • CVE-2026-90906Moyenne

    Joomla : XSS dans HTMLHelper::link

    Une absence d’échappement dans la méthode HTMLHelper::link de Joomla peut permettre une XSS. Les versions affectées indiquées par la fiche comprennent Joomla 1.5.0–5.4.8 et 6.0.0–6.1.3.

    Action recommandée : Appliquer la mise à jour de sécurité Joomla correspondante dès qu’elle est disponible.

  • CVE-2026-90907Moyenne

    Joomla : création non autorisée de comptes par profile.save

    Le contrôleur profile.save ne vérifie pas l’état de connexion avant la création d’un compte utilisateur. Sur les sites où l’inscription est désactivée, cette faiblesse peut néanmoins permettre la création non autorisée de comptes de niveau invité.

    Action recommandée : Appliquer la mise à jour de sécurité Joomla correspondante et vérifier les paramètres et comptes récemment créés.

  • CVE-2026-90914Moyenne

    Joomla : XSS dans les mises en page génériques audio et vidéo

    Un échappement insuffisant dans les mises en page génériques de sortie audio et vidéo de Joomla peut entraîner une XSS. La fiche indique comme affectées les versions Joomla 4.0.0–5.4.8 et 6.0.0–6.1.3.

    Action recommandée : Appliquer la mise à jour de sécurité Joomla correspondante dès qu’elle est disponible.

  • CVE-2026-90916Moyenne

    Joomla : accès non autorisé à la comparaison de l’historique des contenus

    Une vérification ACL insuffisante dans la vue de comparaison de l’historique permet à des utilisateurs non autorisés de consulter des contenus auxquels ils ne devraient pas avoir accès. Les versions Joomla 4.0.0 à 5.4.8 et 6.0.0 à 6.1.3 sont indiquées comme concernées; appliquer un correctif Joomla dès qu’il est disponible.

    Action recommandée : Mettre à jour Joomla vers une version corrigée dès sa disponibilité.

  • CVE-2026-90917Moyenne

    Joomla : exposition de contenus de catégories inaccessibles via des éléments étiquetés

    Des contrôles ACL incorrects dans les sorties d’éléments étiquetés peuvent permettre à des utilisateurs non autorisés de voir des contenus issus de catégories inaccessibles. Les versions Joomla 4.0.0 à 5.4.8 et 6.0.0 à 6.1.3 sont indiquées comme concernées; appliquer un correctif Joomla dès qu’il est disponible.

    Action recommandée : Mettre à jour Joomla vers une version corrigée dès sa disponibilité.

  • CVE-2026-90918Moyenne

    Joomla : XSS liée aux modèles d’e-mails HTML

    L’absence d’échappement dans la fonctionnalité de modèles d’e-mails HTML crée des vecteurs de script intersite (XSS) dans plusieurs extensions. Les versions Joomla 4.0.0 à 5.4.8 et 6.0.0 à 6.1.3 sont indiquées comme concernées; appliquer un correctif Joomla dès qu’il est disponible.

    Action recommandée : Mettre à jour Joomla vers une version corrigée dès sa disponibilité.

  • CVE-2026-92223Moyenne

    Joomla : modification non autorisée d’étapes de workflow

    Un contrôle ACL incorrect peut permettre à des utilisateurs non autorisés de modifier l’étape de workflow de contenus auxquels ils n’ont pas accès. Les versions Joomla 5.0.0 à 5.4.8 et 6.0.0 à 6.1.3 sont indiquées comme concernées; appliquer un correctif Joomla dès qu’il est disponible.

    Action recommandée : Mettre à jour Joomla vers une version corrigée dès sa disponibilité.

  • CVE-2026-92224Moyenne

    Joomla : XSS dans la barre d’outils des liens

    La mise en page de la barre d’outils des liens n’échappe pas correctement certaines entrées, ce qui crée un vecteur XSS. Les versions Joomla 4.0.0 à 5.4.8 et 6.0.0 à 6.1.3 sont indiquées comme concernées; appliquer un correctif Joomla dès qu’il est disponible.

    Action recommandée : Mettre à jour Joomla vers une version corrigée dès sa disponibilité.

  • CVE-2026-92225Moyenne

    Joomla : XSS dans la liste des modules

    La mise en page de la liste des modules n’échappe pas correctement des valeurs fournies par l’utilisateur, créant un vecteur XSS. Les versions Joomla 4.0.0 à 5.4.8 et 6.0.0 à 6.1.3 sont indiquées comme concernées; appliquer un correctif Joomla dès qu’il est disponible.

    Action recommandée : Mettre à jour Joomla vers une version corrigée dès sa disponibilité.

MagentoVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée à Magento n’a identifié aucun nouvel avis, correctif, événement d’exploitation ou changement substantiel dont la date de publication ou de l’événement soit vérifiable dans l’intervalle demandé, du 2026-09-29T00:00:00+02:00 inclus au 2026-09-29T19:31:14+02:00 exclu. Les résultats consultés portant sur APSB26-138 et les correctifs associés indiquent des dates antérieures à cet intervalle et n’ont donc pas été retenus; cette synthèse provisoire ne couvre pas les heures restantes de la journée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Adobe CommerceVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée n’a pas permis de vérifier de nouvelle vulnérabilité, de nouvel avis/correctif, d’exploitation nouvellement signalée ni de changement substantiel concernant Adobe Commerce entre le 2026-09-29T00:00:00+02:00 inclus et le 2026-09-29T19:31:14+02:00 exclu. Les avis et informations repérés dans les résultats consultés étaient datés d’avant cet intervalle et ne sont donc pas retenus; cette synthèse provisoire ne couvre pas les heures restantes du 29 septembre.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

✓ Sujet vérifié, aucune alerte relevée · Pastille : nombre d’alertes, du rouge clair (faible) au rouge foncé (critique ou exploitation confirmée). Gris : gravité à préciser ou vérification incomplète.

Frontend

21 alerte(s)

Backend & données

28 alerte(s)

CMS & e-commerce

21 alerte(s)

Systèmes & serveurs

9 alerte(s)
Les résumés ci-dessus sont ceux enregistrés pour cette date. Les fiches liées peuvent avoir reçu des mises à jour ultérieures.