Aller au contenu
Développeur Full Stack

Veille sécurité du 1 octobre 2026

Synthèse quotidienne · 1 octobre 2026

Les sujets à surveiller, en un regard.

197 alerte(s) répertoriée(s) pour 80 sujet(s) suivi(s). 15 sujet(s) en rouge, 3 en orange.

197alertes datées
15sujets en rouge
3sujets en orange
55sujets en vert
ShopifyVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée a consulté des sources officielles Shopify. Les mises à jour Shopify datées du 1er octobre repérées concernent des changements de plateforme et de dépréciation, pas des vulnérabilités ni des avis de sécurité; aucun item admissible n’a été vérifié pour la période demandée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

WixVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche ciblée n’a fait ressortir aucun avis ou événement de sécurité Wix répondant aux critères pour la période du 2026-10-01T00:00:00+02:00 au 2026-10-02T00:00:00+02:00. Les résultats repérés mais hors période ou non liés à la sécurité, dont une panne de service et des vulnérabilités antérieures, ne sont pas retenus.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

SolocalVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur Solocal n’a identifié, dans les sources consultées, aucun avis de sécurité, correctif, événement d’exploitation ni changement substantiel correspondant à la période du 2026-10-01T00:00:00+02:00 au 2026-10-02T00:00:00+02:00. Cette synthèse décrit les résultats vérifiés des recherches effectuées, sans prétendre établir l’absence de toute information sur le Web.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Craft CMSVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur Craft CMS n’a pas établi de nouvelle vulnérabilité, d’avis/correctif de sécurité ni d’exploitation datés de la période demandée. Les deux candidats concernent des vulnérabilités publiées le 2026-01-05 ; leur mise à jour NVD indiquée au 2026-09-30T22:10:00.273Z correspond au 2026-10-01T00:10:00.273+02:00, mais les éléments consultés ne démontrent pas de changement substantiel durant la période. Les avis GitHub de Craft CMS retrouvés étaient datés d’avant cette période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Ghost26 alertes · Élevée · Vérifié

Recherche du sujet effectuée

Niveau relevé : Élevée

La recherche web dédiée a relevé les dix CVE Ghost fournies, publiées le 1er octobre 2026 selon les fiches NVD citées. Les avis GitHub consultés affichent des avis Ghost antérieurs, notamment des publications des 17 et 24 septembre 2026; aucun avis GitHub consulté ne permet de rattacher ces dix CVE à un avis éditeur daté du 1er octobre. Les candidats fournis décrivent dix nouvelles fiches NVD pour Ghost publiées le 2026-10-01, portant sur des versions vulnérables et des versions correctives indiquées dans chaque fiche. Les éléments fournis ne signalent pas d’exploitation confirmée. Six vulnérabilités Ghost ont été publiées par le NVD le 2026-10-01 : SSRF via les webhooks, suppression non autorisée d’appréciations, accès à des commentaires restreints, traversée de répertoires dans ImageSize, SSRF lors de la récupération des dimensions d’image et injection de script via le JSON-LD de ghost_head. Les autres candidats sont des mises à jour NVD ; les données fournies ne permettent pas d’établir qu’elles constituent des changements substantiels dans la période. Aucun événement de sécurité daté de la période n’est établi par les éléments fournis : ils signalent des modifications de fiches NVD, sans preuve que ces changements correspondent à une nouvelle vulnérabilité, à un correctif ou à une mise à jour substantielle plutôt qu’à une modification administrative. Les candidats fournis indiquent la publication NVD, le 1er octobre 2026, de dix vulnérabilités Ghost distinctes, couvrant l’exposition de clés, des contrôles d’accès, la gestion des sessions, une CSRF, une SSRF et une traversée de chemin. Les versions correctives indiquées dans les descriptions fournies vont de 6.23.0 à 6.57.1 selon la vulnérabilité ; aucune information fournie ne confirme une exploitation active. Deux…

  • CVE-2026-103288Élevée

    Ghost : suppression non autorisée de réactions sur les commentaires

    Les versions de Ghost à partir de 5.9.0 et antérieures à 6.44.1 ne vérifient pas correctement les autorisations lors de la gestion des mentions « j’aime » ou « je n’aime pas » des commentaires. Un membre authentifié peut supprimer les réactions d’autres utilisateurs ; mettre Ghost à jour vers la version corrigée.

    Action recommandée : Mettre à jour Ghost vers la version 6.44.1 ou ultérieure.

  • CVE-2026-103289Élevée

    Ghost : accès à des commentaires restreints

    Les versions de Ghost à partir de 5.9.0 et antérieures à 6.44.1 permettent à des membres authentifiés d’accéder à des commentaires qu’ils ne sont pas autorisés à consulter. Mettre Ghost à jour vers la version corrigée pour empêcher la divulgation de commentaires restreints.

    Action recommandée : Mettre à jour Ghost vers la version 6.44.1 ou ultérieure.

  • CVE-2026-103292Élevée

    Ghost : injection de script via les données JSON-LD de ghost_head

    Une faille de neutralisation dans les données JSON-LD émises par le helper {{ghost_head}} permet à un utilisateur authentifié disposant de privilèges limités d’injecter du contenu interprété comme un script sur une page publiée. Ce script peut compromettre la session d’administration d’un membre du personnel qui consulte la page ; mettre à niveau vers une version corrigée.

    Action recommandée : Mettre à niveau Ghost vers la version 6.50.0 ou ultérieure.

  • CVE-2026-103266Élevée

    Ghost : détournement de Stripe Checkout et injection dans les newsletters

    Un attaquant non authentifié peut détourner le parcours Stripe Checkout pour rattacher un abonnement payant à un membre existant, modifier son nom et injecter du contenu dans les newsletters qui lui sont envoyées. Mettez Ghost à jour vers la version corrigée; l’impact d’injection peut dépendre du client de messagerie du destinataire.

    Action recommandée : Mettre à jour Ghost vers 6.62.0 ou une version ultérieure.

  • CVE-2026-103268Élevée

    Ghost : réactivation possible des comptes du personnel suspendus

    Des membres du personnel suspendus peuvent réactiver leur compte au moyen de la réinitialisation de mot de passe en libre-service, s’ils disposent de leurs identifiants suspendus. La faille peut rétablir les privilèges du compte; mettez Ghost à jour vers la version corrigée.

    Action recommandée : Mettre à jour Ghost vers 6.62.0 ou une version ultérieure.

  • CVE-2026-103271Élevée

    Ghost : accès non authentifié à des articles protégés via l’API Content

    Un visiteur non authentifié peut interroger l’API Content pour obtenir le contenu d’articles protégés et contourner les restrictions d’accès. Mettez Ghost à jour vers la version corrigée; vérifiez également les contenus qui étaient censés être réservés.

    Action recommandée : Mettre à jour Ghost vers 6.63.0 ou une version ultérieure.

  • CVE-2026-103272Élevée

    Ghost : énumération du personnel via l’API Content

    Un attaquant non authentifié peut exploiter des différences dans les métadonnées des réponses de l’API Content pour énumérer des membres du personnel et obtenir des informations sur les utilisateurs. Mettez Ghost à jour vers la version corrigée.

    Action recommandée : Mettre à jour Ghost vers 6.63.0 ou une version ultérieure.

  • CVE-2026-103277Élevée

    Exécution de scripts non fiables dans l’aperçu oEmbed de Ghost

    Dans Ghost, un défaut d’isolation de l’aperçu oEmbed peut permettre l’exécution de scripts externes dans la session d’administration d’un membre du personnel. Les versions 2.5.0 à antérieures à 6.34.0 sont concernées ; mettre à jour vers 6.34.0 ou une version ultérieure.

    Action recommandée : Mettre à jour Ghost vers la version 6.34.0 ou ultérieure.

  • CVE-2026-103278Élevée

    Prise de contrôle de comptes via l’iframe d’administration de Ghost

    Une validation insuffisante dans l’iframe d’administration de Ghost peut permettre à un utilisateur disposant de droits de publication de provoquer la prise de contrôle de comptes du personnel. Les versions 5.8.0 à antérieures à 6.34.0 sont concernées ; mettre à jour vers 6.34.0 ou une version ultérieure.

    Action recommandée : Mettre à jour Ghost vers la version 6.34.0 ou ultérieure.

  • CVE-2026-103279Élevée

    Révocation incomplète des sessions après un changement de mot de passe

    Ghost ne révoque pas complètement toutes les sessions après un changement de mot de passe, ce qui peut laisser un cookie de session volé utilisable. Les versions 3.10.0 à antérieures à 6.34.0 sont concernées ; mettre à jour vers 6.34.0 ou une version ultérieure.

    Action recommandée : Mettre à jour Ghost vers la version 6.34.0 ou ultérieure.

  • CVE-2026-103283Élevée

    Ghost : contournement de la 2FA et usurpation de compte staff

    Les versions de Ghost à partir de 6.20.0 et antérieures à 6.57.1 comportent une faille de gestion de session. Un membre du personnel disposant d’identifiants valides peut se connecter comme un autre membre du personnel avec son mot de passe seul, en contournant l’authentification à deux facteurs ; mettre Ghost à jour vers la version corrigée.

    Action recommandée : Mettre à jour Ghost vers la version 6.57.1 ou ultérieure.

  • CVE-2026-103286Élevée

    Ghost : élévation de privilèges via le système de notifications

    Les versions de Ghost à partir de 2.21.0 et antérieures à 6.56.0 présentent une élévation de privilèges dans le système de notifications. Un membre du personnel de faible privilège peut obtenir des privilèges supérieurs ; mettre Ghost à jour vers la version corrigée.

    Action recommandée : Mettre à jour Ghost vers la version 6.56.0 ou ultérieure.

  • CVE-2026-103267Moyenne

    Ghost : contournement d’authentification lors de l’acceptation d’invitations du personnel

    La validation d’une invitation de membre du personnel peut accepter une adresse électronique fournie par l’utilisateur plutôt que celle attendue. Un jeton d’invitation divulgué peut alors être accepté avec une adresse contrôlée par l’attaquant; mettez Ghost à jour vers la version corrigée.

    Action recommandée : Mettre à jour Ghost vers 6.62.0 ou une version ultérieure.

  • CVE-2026-103269Moyenne

    Ghost : lecture non autorisée d’extraits d’articles protégés

    Un membre authentifié peut lire les extraits d’articles réservés auxquels il n’a pas accès. Mettez Ghost à jour vers la version corrigée pour rétablir le contrôle d’accès aux extraits de contenu protégé.

    Action recommandée : Mettre à jour Ghost vers 6.62.0 ou une version ultérieure.

  • CVE-2026-103273Moyenne

    Ghost : contournement des restrictions d’édition d’articles par des membres du personnel

    Des membres du personnel disposant de privilèges inférieurs peuvent utiliser des jetons du personnel pour contourner les restrictions d’édition d’articles. Mettez Ghost à jour vers la version corrigée afin de faire respecter les niveaux de privilège.

    Action recommandée : Mettre à jour Ghost vers 6.58.0 ou une version ultérieure.

  • CVE-2026-103274Moyenne

    Ghost : divulgation de commentaires en mode privé

    En mode privé, des visiteurs non authentifiés peuvent lire des commentaires qui devraient être restreints. Mettez Ghost à jour vers la version corrigée pour rétablir la confidentialité des commentaires concernés.

    Action recommandée : Mettre à jour Ghost vers 6.58.0 ou une version ultérieure.

  • CVE-2026-103275Moyenne

    Ghost : fuite de hachages de mots de passe via l’Admin API

    Des membres du personnel peuvent exploiter des filtres sur des champs restreints dans les points de terminaison d’édition et de suppression groupées de l’Admin API pour inférer des hachages de mots de passe d’autres membres du personnel. Mettez Ghost à jour vers la version corrigée; la fiche décrit un correctif incomplet d’un problème antérieur.

    Action recommandée : Mettre à jour Ghost vers 6.58.0 ou une version ultérieure.

  • CVE-2026-103276Moyenne

    Ghost : lecture de fichiers de thème par contournement du filtrage d’extensions

    Un contournement du filtrage d’extensions de fichiers permet à un attaquant non authentifié de lire des modèles et métadonnées de thème. Mettez Ghost à jour vers la version corrigée.

    Action recommandée : Mettre à jour Ghost vers 6.20.0 ou une version ultérieure.

  • CVE-2026-103287Moyenne

    Ghost : SSRF dans la fonctionnalité de webhooks

    Les versions de Ghost à partir de 1.18.0 et antérieures à 6.27.0 permettent à un membre du personnel d’utiliser la fonctionnalité de webhooks pour sonder des hôtes internes. Mettre Ghost à jour vers la version corrigée afin de limiter l’accès du serveur à des ressources du réseau interne.

    Action recommandée : Mettre à jour Ghost vers la version 6.27.0 ou ultérieure.

  • CVE-2026-103290Moyenne

    Ghost : traversée de chemin dans le service ImageSize

    Les versions de Ghost de 6.14.0 à celles antérieures à 6.27.0 présentent une traversée de chemin dans le service ImageSize. Un membre du personnel authentifié peut potentiellement lire des fichiers locaux hors des répertoires prévus ; mettre Ghost à jour vers la version corrigée.

    Action recommandée : Mettre à jour Ghost vers la version 6.27.0 ou ultérieure.

  • CVE-2026-103291Moyenne

    Ghost : SSRF lors de la récupération des dimensions d’image

    Une SSRF permet à un membre authentifié du personnel de provoquer des requêtes HTTP sortantes vers des URL arbitraires via le mécanisme de récupération des dimensions d’image. Ghost indique comme vulnérables les versions à partir de 3.20.2 antérieures à 6.51.0 ; mettre à niveau vers une version corrigée.

    Action recommandée : Mettre à niveau Ghost vers la version 6.51.0 ou ultérieure.

  • CVE-2026-103280Moyenne

    Divulgation de l’adresse du propriétaire via le point de terminaison de configuration

    Le point de terminaison de configuration de Ghost divulgue l’adresse électronique du propriétaire du site en réponse à des requêtes non authentifiées. Les versions 0.8.0 à antérieures à 6.23.0 sont concernées ; mettre à jour vers 6.23.0 ou une version ultérieure.

    Action recommandée : Mettre à jour Ghost vers la version 6.23.0 ou ultérieure.

  • CVE-2026-103281Moyenne

    Ghost : exposition de clés API à des comptes staff de faible privilège

    Les versions de Ghost à partir de 3.23.0 et antérieures à 6.23.0 exposent des clés API à des membres du personnel disposant de faibles privilèges. Un utilisateur authentifié de ce niveau peut lire, via l’Admin API, des clés réservées à des utilisateurs plus privilégiés ; mettre Ghost à jour vers la version corrigée.

    Action recommandée : Mettre à jour Ghost vers la version 6.23.0 ou ultérieure.

  • CVE-2026-103282Moyenne

    Ghost : création de comptes multiples avec un jeton d’invitation

    Les versions de Ghost à partir de 0.5.0 et antérieures à 6.23.0 présentent une condition de concurrence lors de l’acceptation des invitations du personnel. L’exploitation simultanée d’un même jeton d’invitation peut créer plusieurs comptes ; mettre Ghost à jour vers la version corrigée.

    Action recommandée : Mettre à jour Ghost vers la version 6.23.0 ou ultérieure.

  • CVE-2026-103284Moyenne

    Ghost : accès non autorisé à des données de membres via Admin Feedback

    Les versions de Ghost à partir de 5.125.1 et antérieures à 6.57.1 ne vérifient pas correctement les autorisations sur le point de terminaison Admin Feedback. Un membre du personnel non autorisé peut consulter des données de membres ; mettre Ghost à jour vers la version corrigée.

    Action recommandée : Mettre à jour Ghost vers la version 6.57.1 ou ultérieure.

  • CVE-2026-103285Moyenne

    Ghost : CSRF dans l’envoi de retours sur les articles

    Les versions de Ghost à partir de 5.19.0 et antérieures à 6.57.1 sont vulnérables à une falsification de requête intersites dans la fonctionnalité de retour sur les articles. Un lien malveillant peut provoquer l’envoi d’un retour au nom d’un membre connecté ; mettre Ghost à jour vers la version corrigée.

    Action recommandée : Mettre à jour Ghost vers la version 6.57.1 ou ultérieure.

StrapiVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur Strapi n’a pas identifié de vulnérabilité, d’avis/correctif de sécurité, d’exploitation ni de changement substantiel publié pendant la période demandée. Les avis Strapi trouvés sont antérieurs à cette période et ne sont donc pas inclus.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

DirectusVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur Directus n’a identifié, dans les résultats consultés, aucun avis de sécurité ni correctif dont la date de publication ou de mise à jour soit établie comme comprise dans la période du 2026-10-01T00:00:00+02:00 au 2026-10-02T00:00:00+02:00. Les avis Directus visibles dans les résultats étaient datés antérieurement à cette période; ils ne sont donc pas retenus.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

OpenCartVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée à OpenCart n’a fait apparaître aucun avis, correctif, signalement d’exploitation ni changement substantiel vérifiable comme daté du 2026-10-01 dans la période demandée. Les résultats consultés incluaient des avis plus anciens et des changements antérieurs à cette période, qui ont été exclus.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

cPanelVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Dans les résultats consultés, les avis cPanel pertinents les plus récents repérés sont datés du 29 septembre 2026; aucun événement admissible daté du 1er octobre 2026 n’a été identifié. Cette conclusion porte sur les sources consultées, et non sur une preuve d’absence exhaustive.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Ruby1 alerte · Moyenne · Vérifié

Recherche du sujet effectuée

Niveau relevé : Moyenne

La recherche a relevé une publication dans la période concernant une injection de commande dans Hammer CLI, composant Ruby livré avec Satellite. Aucun nouvel avis du langage Ruby lui-même daté du 1er octobre n’a été identifié dans les sources consultées; les autres candidats ne constituent pas une nouveauté substantielle vérifiée dans cette période.

  • CVE-2026-12545Moyenne

    Injection de commande dans Hammer CLI distribué avec Satellite

    CVE-2026-12545 concerne une injection de commande dans Hammer CLI, composant Ruby distribué avec Satellite : la variable d’environnement `$EDITOR` est interpolée dans un appel à `system()`, ce qui permet l’interprétation de métacaractères shell. La fiche NVD indique un score CVSS de 6,7; versions affectées, version corrigée et mesure de contournement non établies par les sources consultées.

    Action recommandée : Évaluer l’exposition de Hammer CLI et appliquer les correctifs éditeur dès qu’ils sont identifiés; éviter les valeurs `$EDITOR` non fiables dans les contextes d’exécution concernés.

BunVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur Bun n’a identifié aucun avis de sécurité ou autre événement correspondant à la période du 2026-10-01T00:00:00+02:00 au 2026-10-02T00:00:00+02:00. La page GitHub des avis de sécurité de Bun indique qu’aucun avis n’y est publié; cela ne permet pas, à lui seul, de conclure à l’absence de toute nouveauté ailleurs.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

DenoÀ compléter

Vérification incomplète

La recherche ciblée a repéré le 1er octobre 2026 un commit Deno relatif à la vérification des permissions de lecture pour les fichiers locaux importés dynamiquement. Les sources consultées ne permettent pas d’établir un CVE, un avis de sécurité formel, une version publiée avec le correctif ou une exploitation connue.

Aucune alerte enregistrée pour le moment. La vérification de ce sujet reste incomplète.

Go4 alertes · Critique · Vérifié

Recherche du sujet effectuée

Niveau relevé : Critique

La Go Vulnerability Database affiche deux avis relatifs à des projets Go comme publiés le 2026-10-01 : fzf et Portainer CE. Deux avis SiYuan fournis parmi les candidats ont également été publiés le 2026-10-01. Les autres candidats n’ont pas été retenus : leurs dates d’avis sont antérieures à la période ou les éléments fournis ne démontrent pas de changement substantiel admissible dans cette fenêtre.

  • CVE-2026-69085Critique

    SiYuan : injection SQL dans la recherche de documents en mode publication

    Un avis publié le 2026-10-01 décrit une injection SQL non authentifiée dans la recherche de documents de SiYuan en mode publication. Selon l’avis fourni, elle peut permettre la lecture et la modification de données dans les carnets non chiffrés; le correctif indiqué est le commit Go `0.0.0-20260721043339-eef10568384e`.

    Action recommandée : Mettre à jour SiYuan vers la version corrigée indiquée dans l’avis; limiter l’exposition du mode publication jusqu’à la mise à jour.

  • CVE-2026-53433Moyenne

    fzf : déni de service par accumulation quadratique du corps HTTP

    Le bulletin de la Go Vulnerability Database répertorie cette vulnérabilité de fzf comme publiée le 2026-10-01. En mode `–listen`, le traitement inefficace du corps de requête HTTP peut permettre un déni de service; la version corrigée indiquée dans l’avis GitHub fourni est 0.73.1.

    Action recommandée : Mettre à jour fzf vers la version 0.73.1 ou ultérieure.

  • CVE-2024-29296Moyenne

    Portainer CE : énumération de noms d’utilisateur par temporisation

    La Go Vulnerability Database répertorie l’avis Portainer CE comme publié le 2026-10-01. La différence de temps de réponse pendant l’authentification peut révéler à un utilisateur distant non authentifié si un nom d’utilisateur existe; la fiche fournie ne permet pas d’établir une version corrigée propre à ce problème.

    Action recommandée : Vérifier les versions et mesures correctives auprès de l’éditeur Portainer; aucune version corrigée n’est établie par les éléments consultés.

  • CVE-2026-72788Moyenne

    SiYuan : divulgation d’informations sur l’espace de travail administrateur en mode publication

    Un avis publié le 2026-10-01 décrit une divulgation, en mode publication, d’informations d’espace de travail de l’administrateur à des lecteurs anonymes ou en lecture seule. Le problème concerne le filtrage de la disposition de l’interface; l’avis fourni indique comme version corrigée le commit Go `0.0.0-20260812083335-251596fc0de2`.

    Action recommandée : Mettre à jour SiYuan vers la version corrigée indiquée dans l’avis et vérifier l’exposition du mode publication.

KotlinVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée n’a pas permis d’établir de nouveauté de sécurité Kotlin répondant aux critères pour la période du 2026-10-01T00:00:00+02:00 au 2026-10-02T00:00:00+02:00. Les deux candidats concernent des CVE publiées avant cette période; les éléments consultés ne confirment pas qu’une modification substantielle, un correctif ou un nouvel avis les concernant soit intervenu pendant la période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

ElectronVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Dans les résultats consultés, aucune vulnérabilité, aucun avis ou correctif de sécurité Electron, ni aucun événement d’exploitation pertinent n’a été identifié comme daté du 2026-10-01. La page des versions Electron indique une préversion 45.0.0-alpha.14 publiée ce jour-là, sans élément de sécurité associé dans les informations consultées.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

jQueryVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur jQuery n’a pas permis de vérifier de nouveauté de sécurité propre à jQuery pour la période demandée. Les deux candidats concernent une vulnérabilité du module WordPress Forminator : jQuery y est mentionné comme élément du mécanisme déclenché, et non comme logiciel vulnérable.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Laravel2 alertes · Critique · Vérifié

Recherche du sujet effectuée

Niveau relevé : Critique

Deux publications NVD datées du 2026-10-01 dans la fenêtre demandée concernent une application Laravel exposant sa configuration en mode debug et Filament, un ensemble de composants Laravel, dont les actions de gestion de MFA par application ne demandaient pas toujours le mot de passe actuel. Les autres candidats sont des mises à jour de fiches NVD dont les vulnérabilités avaient été publiées avant la période; aucune nouveauté n’est établie pour eux à partir de ces seules modifications.

  • CVE-2026-102628Critique

    Divulgation de variables d’environnement dans une application Laravel configurée en mode debug

    La publication de CVE-2026-102628 signale que l’application Cadmos LTI exposait des variables de configuration lorsque Laravel, déployé publiquement avec le mode debug activé, rencontrait une exception non gérée. Le défaut est propre à cette application et non à toutes les installations Laravel; vérifiez que `APP_DEBUG` est désactivé et que `APP_ENV` est correctement configuré en production.

    Action recommandée : Vérifier immédiatement la configuration de production de l’application et faire tourner les secrets qui auraient pu être exposés.

  • CVE-2026-104181Moyenne

    Filament : réauthentification insuffisante pour la gestion de la MFA par application

    La publication NVD de CVE-2026-104181 concerne les actions de gestion de l’authentification multifacteur par application dans Filament, où certaines opérations ne demandaient pas toujours le mot de passe actuel. Une personne disposant déjà d’une session utilisateur authentifiée pouvait modifier cette configuration MFA ou régénérer des codes de récupération; mettez à niveau vers Filament 4.13.3 ou 5.8.3, selon votre branche.

    Action recommandée : Mettre à niveau vers Filament 4.13.3 ou 5.8.3, selon la branche utilisée.

SvelteVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Les recherches dédiées sur Svelte et SvelteKit ont fait apparaître des avis de sécurité antérieurs à la période demandée, notamment datés du 29 juillet 2026 ou avant. Aucun avis, correctif, événement d’exploitation ou changement substantiel daté du 1er octobre 2026 (dans l’intervalle indiqué) n’a été identifié dans les résultats consultés; cela ne constitue pas une affirmation d’exhaustivité sur tout le Web.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

SymfonyVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée aux avis Symfony et aux sources de sécurité accessibles n’a pas établi de nouvel avis, correctif ou changement substantiel publié pendant la période demandée. Le candidat fourni concerne une vulnérabilité divulguée antérieurement ; sa mise à jour NVD seule ne suffit pas à établir un événement admissible.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

FlaskVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée à Flask a été effectuée. Les avis Flask consultés étaient datés d’avant la période demandée; aucun événement Flask daté du 2026-10-01T00:00:00+02:00 au 2026-10-02T00:00:00+02:00 exclu n’a été vérifié dans les résultats consultés.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

DjangoVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée a identifié l’avis Django CVE-2026-15307, publié le 4 août 2026. Les éléments consultés ne vérifient pas de nouvelle vulnérabilité, de correctif ou d’évolution substantielle de sécurité daté dans la période demandée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

FastAPIVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur FastAPI n’a pas identifié d’avis, de correctif ou de vulnérabilité FastAPI daté de la période demandée. Le seul candidat fourni concerne flyto-core, un autre produit qui utilise FastAPI; son avis indique une publication antérieure à la période, et sa mise à jour du 1er octobre ne concerne pas une vulnérabilité du framework FastAPI.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

ExpressVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée aux avis de sécurité du projet Express n’a identifié aucun avis, correctif ni autre événement pertinent pour Express daté de la période du 2026-10-01T00:00:00+02:00 au 2026-10-02T00:00:00+02:00. Les candidats fournis concernent soit Fastify, soit des paquets npm distincts qui usurpent le nom ou les métadonnées d’Express, et non le projet Express lui-même.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

NestJSVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée a relevé des avis NestJS publiés avant la période demandée, notamment des avis GitHub datés du 15 septembre 2026. Aucun résultat consulté ne documente une nouvelle vulnérabilité, un avis ou correctif de sécurité, une exploitation ou une mise à jour substantielle daté du 1er octobre 2026 dans la période indiquée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

MySQLÀ compléter

Vérification incomplète

Une recherche web dédiée à MySQL a été effectuée. Aucun événement répondant avec preuve suffisante aux critères de la période n’a pu être confirmé; les quatre candidats sont des CVE antérieures et les éléments consultés ne permettent pas de déterminer si leurs mises à jour NVD pendant la période correspondent à un changement substantiel ou administratif.

Aucune alerte enregistrée pour le moment. La vérification de ce sujet reste incomplète.

PostgreSQLÀ compléter

Vérification incomplète

Une annonce du projet PostgreSQL datée du 2026-10-01 signale CVE-2026-92867 dans Pgpool-II et indique la publication de versions correctives. Les deux candidats concernent des fiches pgAdmin publiées en 2025 dont la modification NVD signalée est antérieure à la période demandée; aucune preuve consultée n’établit un changement substantiel daté du 2026-10-01.

Aucune alerte enregistrée pour le moment. La vérification de ce sujet reste incomplète.

MongoDBÀ compléter

Vérification incomplète

La recherche web dédiée a consulté des sources MongoDB et recherché les avis associés aux candidats. Le candidat CVE-2026-103250 concerne la mise en œuvre du nœud MongoDB de n8n, et non une vulnérabilité attribuée au produit MongoDB. La modification NVD de CVE-2025-10060 tombe dans la période locale demandée, mais les éléments consultés ne permettent pas d’établir si elle était substantielle; aucune conclusion d’absence de nouveauté n’est donc tirée.

Aucune alerte enregistrée pour le moment. La vérification de ce sujet reste incomplète.

RedisVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée n’a identifié aucun avis ou correctif Redis vérifié comme nouvel événement de sécurité daté du 2026-10-01. Les candidats fournis concernent soit n8n, soit une mise à jour NVD dont le caractère substantiel n’est pas établi.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

CaddyVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée à Caddy a consulté les avis de sécurité du projet et ses résultats de versions. Les avis Caddy apparus dans les résultats consultés sont datés d’avant la période demandée; aucun événement daté du 2026-10-01 dans la fenêtre indiquée n’a été vérifié.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

SvelteKitÀ compléter

Vérification incomplète

Un avis publié le 1er octobre 2026 décrit CVE-2026-92708 dans devalue, dépendance utilisable avec SvelteKit : la sérialisation de Buffer peut divulguer des données issues de mémoire partagée. La version corrective indiquée est 5.9.3.

Aucune alerte enregistrée pour le moment. La vérification de ce sujet reste incomplète.

BabelVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur Babel n’a pas identifié de nouvelle vulnérabilité, d’avis ou de correctif de sécurité, ni d’autre changement substantiel daté du 2026-10-01 dans la période demandée. Le candidat fourni concerne CVE-2025-59145, une compromission de color-name survenue en septembre 2025; sa mise à jour NVD indiquée au 2026-10-01 à 01:10 (+02:00) est une modification de fiche, pas un événement de sécurité nouveau pour Babel.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

ElasticsearchÀ compléter

Vérification incomplète

La recherche dédiée a consulté des sources Elastic, GitHub et NVD accessibles dans les résultats. Je n’ai pas pu vérifier le contenu et l’historique des deux fiches NVD candidates; les éléments disponibles ne permettent donc ni de confirmer un changement substantiel dans la période ni de conclure à l’absence de nouveauté.

Aucune alerte enregistrée pour le moment. La vérification de ce sujet reste incomplète.

RabbitMQVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Les avis officiels RabbitMQ consultés affichent des publications antérieures au 1er octobre 2026. Aucun avis ou événement de sécurité RabbitMQ daté de la période demandée n’a été trouvé dans les sources vérifiées.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

MemcachedVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur Memcached n’a pas permis de vérifier de vulnérabilité, d’avis de sécurité, de correctif ni d’événement d’exploitation daté dans la période demandée (du 2026-10-01T00:00:00+02:00 inclus au 2026-10-02T00:00:00+02:00 exclu). Les résultats consultés concernent des événements antérieurs à cette période et n’ont pas été retenus.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

GraphQL1 alerte · Élevée · Vérifié

Recherche du sujet effectuée

Niveau relevé : Élevée

Une nouvelle vulnérabilité de GraphQL Tools, CVE-2026-103921, a été publiée dans la période considérée. Elle concerne la validation TLS de certaines connexions WebSocket Node.js et est corrigée dans la version 1.1.35.

  • CVE-2026-103921Élevée

    GraphQL Tools : validation TLS désactivée pour certaines connexions WebSocket Node.js

    Dans GraphQL Tools, le constructeur `buildWSLegacyExecutor()` désactivait la validation des certificats TLS pour les connexions Node.js vers `wss://`, ce qui pouvait exposer les identifiants et permettre la modification des données d’abonnement lors d’une interception réseau. La faille concerne les versions antérieures à 1.1.35 et est corrigée en 1.1.35 ; mettre à niveau, ou éviter cet exécuteur pour les connexions concernées avant correction.

    Action recommandée : Mettre à niveau GraphQL Tools vers la version 1.1.35 ou ultérieure.

WooCommerce9 alertes · Élevée · Vérifié

Recherche du sujet effectuée

Niveau relevé : Élevée

Les candidats NVD publiés le 1er octobre 2026 portant sur des extensions WooCommerce ont été retenus individuellement par CVE. Le candidat CVE-2025-58788 a été exclu, car sa publication date de 2025 et sa modification signalée précède le début de la période demandée; aucune nouveauté datée dans la fenêtre n’est établie pour lui. Aucune nouveauté, correction ou évolution substantielle liée à WooCommerce n’est établie par les éléments fournis pour cette période. Les candidats indiquent une mise à jour NVD datée de la période, mais ne documentent pas de changement substantiel ; une modification administrative seule ne suffit pas à retenir une faille. Un nouvel avis concernant CVE-2026-12241 a été publié et mis à jour le 2026-10-01. Les éléments fournis décrivent une vérification de capacité insuffisante dans Advanced Woo Labels, mais ne permettent pas d’établir la version corrigée complètement. Une vulnérabilité nouvellement publiée durant la période a été relevée dans PDF Invoices & Packing Slips for WooCommerce : une XSS persistante affectant les versions jusqu’à 5.16.1 incluse. Les autres candidats correspondent à des fiches NVD publiées avant la période et leur lot ne fournit pas d’élément établissant un changement de sécurité substantiel le 2026-10-01. Les candidats fournis indiquent sept vulnérabilités nouvellement publiées le 1er octobre 2026 dans des extensions WooCommerce : prise de contrôle de compte, injections SQL et d’objet PHP, défauts de contrôle d’accès, IDOR et XSS. Les versions affectées et scores ci-dessus reprennent les données de chaque fiche ; aucune version corrigée ni exploitation active n’est établie par les informations fournies.

  • CVE-2026-95687Élevée

    Prise de session administrateur dans WPC Shop as a Customer for WooCommerce

    WPC Shop as a Customer for WooCommerce permet une prise de session administrateur sans validation correcte du rôle du compte ciblé. Un attaquant authentifié peut obtenir une session WordPress d’administrateur en fournissant l’identifiant d’un administrateur.

    Action recommandée : Mettre à jour vers une version corrigée dès qu’elle est disponible; vérifier les sessions administrateur et les comptes privilégiés.

  • CVE-2026-102379Élevée

    Injection SQL aveugle dans BuildKit – Product Builder for WooCommerce

    BuildKit – Product Builder for WooCommerce est affecté par une injection SQL aveugle. La fiche indique comme vulnérables les versions jusqu’à 1.0.28 incluse, sans préciser de version corrigée.

    Action recommandée : Mettre à jour le module vers une version corrigée dès qu’elle est disponible.

  • CVE-2026-100517Élevée

    Vulnérabilité IDOR non authentifiée dans Photo Reviews for WooCommerce

    Photo Reviews for WooCommerce présente une vulnérabilité IDOR exploitable sans authentification. Les versions jusqu’à 1.2.30 incluse sont indiquées comme affectées ; aucune version corrigée n’est précisée.

    Action recommandée : Mettre à jour le module vers une version corrigée dès qu’elle est disponible.

  • CVE-2026-94390Élevée

    Injection d’objet PHP dans Hide Shipping Method For WooCommerce

    Hide Shipping Method For WooCommerce présente une injection d’objet PHP dans l’éditeur. Les versions jusqu’à 1.5.4 incluse sont indiquées comme affectées ; aucune version corrigée n’est mentionnée.

    Action recommandée : Mettre à jour le module vers une version corrigée dès qu’elle est disponible.

  • CVE-2026-97268Élevée

    XSS non authentifié dans Premmerce Wishlist for WooCommerce

    Premmerce Wishlist for WooCommerce présente une vulnérabilité XSS exploitable sans authentification. Les versions jusqu’à 1.1.13 incluse sont indiquées comme affectées ; aucune version corrigée n’est précisée.

    Action recommandée : Mettre à jour le module vers une version corrigée dès qu’elle est disponible.

  • CVE-2026-97273Élevée

    Seconde vulnérabilité XSS non authentifiée dans Premmerce Wishlist for WooCommerce

    Premmerce Wishlist for WooCommerce présente une seconde vulnérabilité XSS exploitable sans authentification. Les versions jusqu’à 1.1.13 incluse sont indiquées comme affectées ; aucune version corrigée n’est précisée.

    Action recommandée : Mettre à jour le module vers une version corrigée dès qu’elle est disponible.

  • CVE-2026-92244Élevée

    XSS stockée dans PDF Invoices & Packing Slips for WooCommerce

    PDF Invoices & Packing Slips for WooCommerce est vulnérable à une XSS stockée via les champs de prénom, nom et société de facturation. Un attaquant non authentifié peut soumettre du contenu qui s’exécutera lorsqu’une page affectée sera consultée.

    Action recommandée : Mettre à jour vers une version corrigée dès qu’elle est disponible et examiner les soumissions de facturation susceptibles de contenir du contenu malveillant.

  • CVE-2026-12241Moyenne

    Advanced Woo Labels : création non autorisée d’étiquettes mal échappées

    Advanced Woo Labels jusqu’à la version 2.51 présente un contrôle de capacité insuffisant dans save_meta_boxes, permettant à des utilisateurs authentifiés de niveau contributeur ou supérieur de créer des étiquettes AWS rendues sans échappement approprié. La source indique un correctif partiel en version 2.46, mais ne précise pas la version corrigeant entièrement le problème.

    Action recommandée : Mettre à jour vers une version intégrant un correctif complet; vérifier et supprimer les étiquettes suspectes.

  • CVE-2026-102390Moyenne

    Contrôle d’accès manquant dans AFFI – Affiliate Marketing for WooCommerce

    AFFI – Affiliate Marketing for WooCommerce présente une vulnérabilité de contrôle d’accès manquant. Les versions jusqu’à 1.0.9 incluse sont indiquées comme affectées ; aucune version corrigée n’est spécifiée.

    Action recommandée : Mettre à jour le module vers une version corrigée dès qu’elle est disponible.

Simple:PressVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée à Simple:Press n’a pas identifié de nouvel avis, correctif, événement d’exploitation ni changement substantiel daté du 2026-10-01 dans les résultats consultés. Les vulnérabilités recensées dans les bases consultées sont antérieures à cette période; leurs seules mises à jour administratives ne sont pas retenues.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

DockerVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche dédiée effectuée sur Docker, notamment dans les avis de sécurité Docker et Moby/GitHub. Aucun avis, correctif ou événement de sécurité concernant Docker n’a été vérifié comme étant daté de la période demandée (du 2026-10-01T00:00:00+02:00 inclus au 2026-10-02T00:00:00+02:00 exclu). Les candidats concernant d’autres produits ou de simples mises à jour NVD hors période ne sont pas retenus. Aucun candidat de ce lot ne documente une vulnérabilité ou un avis de sécurité concernant Docker lui-même. Les mentions de Docker dans les descriptions concernent uniquement des environnements de reproduction pour des produits sans rapport avec Docker.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Kubernetes1 alerte · Élevée · Vérifié

Recherche du sujet effectuée

Niveau relevé : Élevée

Un changement substantiel daté du 2026-10-01 a été identifié pour CVE-2026-92574 : la fiche fournie rapporte des correctifs appliqués à des branches prises en charge de CRI-O, sans publication des correctifs à cette date. Les autres candidats ont été exclus car ils concernent des logiciels adjacents plutôt que Kubernetes/CRI-O, ou parce qu’aucun changement substantiel dans la période n’est établi par les éléments disponibles.

  • CVE-2026-92574Élevée

    CRI-O : contournement du contexte de sécurité lors de la restauration d’un point de contrôle

    Une faille de restauration de points de contrôle dans CRI-O peut permettre à un utilisateur autorisé à créer un pod depuis un point de contrôle malveillant de contourner le contexte de sécurité Kubernetes de destination. Selon les informations de la fiche fournie, les branches prises en charge ont reçu des correctifs, mais ceux-ci n’étaient pas encore publiés à la date de la mise à jour; vérifier la disponibilité d’une version corrigée auprès du fournisseur avant déploiement.

    Action recommandée : Surveiller les avis et versions corrigées de CRI-O et des produits Red Hat concernés; dès leur publication, appliquer le correctif. Restreindre la création de pods à partir de points de contrôle non fiables et désactiver la restauration si elle n’est pas nécessaire.

Linux (noyau)À compléter

Vérification incomplète

La recherche dédiée a repéré deux entrées Linux Kernel datées du 2026-10-01 : une correction Btrfs et une correction `cfg80211`. Les informations de version corrigée et d’exploitation active ne sont pas établies par les sources consultées. Aucun candidat ne fournit de preuve suffisante d’une nouveauté ou d’un changement substantiel concernant le noyau Linux pendant la période. La fiche CVE-2023-1989 signale une modification NVD, sans en préciser la nature substantielle; les trois autres candidats concernent des produits distincts du noyau Linux.

Aucune alerte enregistrée pour le moment. La vérification de ce sujet reste incomplète.

Debian12 alertes · Gravité à préciser · Vérifié

Recherche du sujet effectuée

Niveau relevé : Gravité à préciser

La recherche a permis de retenir les avis Debian LTS datés du 2026-10-01 portant sur expat, Network Manager L2TP et Node.js. Les modifications NVD candidates ne sont pas retenues : leur seule date de mise à jour ne démontre pas un changement substantiel pendant la période; CVE-2025-23257 est en outre datée du 2026-09-30.

  • CVE-2024-28757Non déterminée

    Debian corrige une vulnérabilité d’expansion d’entités dans expat

    Dans DLA-4807-1, Debian signale que des documents XML conçus spécialement peuvent provoquer une expansion d’entités externe et un déni de service. L’avis de sécurité expat est daté du 2026-10-01.

    Action recommandée : Mettre à jour expat vers 2.5.0-1+deb12u4 sur Debian 12 Bookworm.

  • CVE-2025-59375Non déterminée

    Debian corrige un risque d’allocation mémoire excessive dans expat

    Dans DLA-4807-1, Debian signale qu’un petit document XML peut entraîner une allocation dynamique de mémoire très importante. Cela peut provoquer un déni de service.

    Action recommandée : Mettre à jour expat vers 2.5.0-1+deb12u4 sur Debian 12 Bookworm.

  • CVE-2026-24515Non déterminée

    Debian corrige un risque de pointeur pendant dans expat

    Dans DLA-4807-1, Debian signale un défaut de gestion des données associées au gestionnaire d’encodage inconnu lors de la création d’un parseur externe. Un pointeur pendant peut ensuite être utilisé.

    Action recommandée : Mettre à jour expat vers 2.5.0-1+deb12u4 sur Debian 12 Bookworm.

  • CVE-2026-25210Non déterminée

    Debian corrige un débordement de tampon dans expat

    Dans DLA-4807-1, Debian signale un contrôle insuffisant du débordement d’entier pendant la réallocation du tampon des balises. Un nom de balise très long peut conduire à un débordement de tampon dans le tas.

    Action recommandée : Mettre à jour expat vers 2.5.0-1+deb12u4 sur Debian 12 Bookworm.

  • CVE-2026-32776Non déterminée

    Debian corrige un déréférencement de pointeur nul dans expat

    Dans DLA-4807-1, Debian signale qu’un contenu vide d’entité paramètre externe peut provoquer un déréférencement de pointeur nul. Le résultat indiqué est un déni de service.

    Action recommandée : Mettre à jour expat vers 2.5.0-1+deb12u4 sur Debian 12 Bookworm.

  • CVE-2026-32777Non déterminée

    Debian corrige une boucle infinie dans l’analyse DTD d’expat

    Dans DLA-4807-1, Debian signale qu’un document XML conçu spécialement peut faire boucler indéfiniment l’analyse du contenu DTD. Ce comportement peut provoquer un déni de service.

    Action recommandée : Mettre à jour expat vers 2.5.0-1+deb12u4 sur Debian 12 Bookworm.

  • CVE-2026-32778Non déterminée

    Debian corrige un déréférencement de pointeur nul dans expat

    Dans DLA-4807-1, Debian signale qu’un document XML utilisant un préfixe d’espace de noms peut provoquer un déréférencement de pointeur nul. Le cas décrit survient après une condition préalable de mémoire insuffisante.

    Action recommandée : Mettre à jour expat vers 2.5.0-1+deb12u4 sur Debian 12 Bookworm.

  • CVE-2026-45186Non déterminée

    Debian corrige un risque de complexité quadratique dans expat

    Dans DLA-4807-1, Debian signale que le traitement des attributs par défaut avait une complexité quadratique selon le nombre de noms d’attributs distincts. Une entrée XML de taille modérée peut ainsi provoquer un déni de service.

    Action recommandée : Mettre à jour expat vers 2.5.0-1+deb12u4 sur Debian 12 Bookworm.

  • CVE-2026-66046Non déterminée

    Debian corrige un déni de service lié à la recherche d’attributs dans expat

    Dans DLA-4807-1, Debian signale une recherche linéaire d’attributs entraînant une complexité quadratique lorsque le document contient de nombreux attributs distincts. Un document XML conçu à cet effet peut provoquer un déni de service.

    Action recommandée : Mettre à jour expat vers 2.5.0-1+deb12u4 sur Debian 12 Bookworm.

  • CVE-2026-93990Non déterminée

    Debian corrige une validation UTF-16 insuffisante dans expat

    Dans DLA-4807-1, Debian signale qu’expat acceptait des données UTF-16 mal formées lorsqu’un substitut haut n’était pas suivi d’un substitut bas. L’avis indique une validation incorrecte des données, sans préciser ici d’impact supplémentaire.

    Action recommandée : Mettre à jour expat vers 2.5.0-1+deb12u4 sur Debian 12 Bookworm.

  • DLA-4808-1Non déterminée

    Debian corrige deux élévations de privilèges dans le greffon Network Manager L2TP

    Debian a publié l’avis LTS DLA-4808-1 au sujet de deux vulnérabilités du greffon L2TP de Network Manager. Un utilisateur local autorisé à créer ou activer des connexions VPN personnelles pouvait élever ses privilèges jusqu’à root.

  • DLA-4809-1Non déterminée

    Debian publie l’avis de sécurité DLA-4809-1 pour Node.js

    Debian a publié l’avis de sécurité DLA-4809-1 pour Node.js, signalant plusieurs vulnérabilités susceptibles d’entraîner un déni de service, une validation incorrecte de certificats ou une divulgation d’informations. La source fournie ne précise ni les CVE concernés, ni les versions affectées ou corrigées.

    Action recommandée : Consulter l’avis Debian pour les précisions sur les paquets concernés et appliquer les mises à jour indiquées par Debian.

Alpine LinuxVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Les sources consultées n’ont révélé aucun nouvel avis ou correctif de sécurité Alpine Linux daté du 1er octobre 2026. Les informations de sécurité trouvées concernaient des dates antérieures à la période demandée; cette conclusion est limitée aux sources effectivement consultées.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Apache HTTP Server20 alertes · Critique · Vérifié

Recherche du sujet effectuée

Niveau relevé : Critique

La recherche ciblée a trouvé un avis de sécurité du projet Apache HTTP Server et la publication de la version 2.4.69 le 2026-10-01, couvrant les dix CVE fournies. Les avis du projet associent les correctifs à cette version; les gravités indiquées ici suivent l’évaluation du projet Apache, distincte des scores fournis dans les fiches NVD candidates. Dix nouvelles fiches NVD Apache HTTP Server ont été publiées le 2026-10-01. Elles concernent mod_ssl, mod_proxy_ftp, mod_vhost_alias, mod_xml2enc, mod_proxy_uwsgi, mod_auth_digest, mod_userdir, mod_dav_fs et le traitement de chemins Windows; les versions correctives ne sont indiquées que pour les fiches qui le précisent. Les candidats Apache HTTP Server publiés le 2026-10-01 décrivent huit vulnérabilités distinctes touchant CGI, mod_dav, mod_heartmonitor, mod_session_cookie, mod_auth_digest, mod_charset_lite, mod_rewrite et mod_proxy_html. Les informations de correction fournies mentionnent Apache httpd 2.4.69 pour CVE-2026-42528 et CVE-2026-48005 ; les autres fiches ne donnent pas de version corrigée. Les deux candidats portant sur des routeurs Tenda et TRENDnet ne concernent pas Apache HTTP Server. Aucun élément du lot ne permet de vérifier qu’une vulnérabilité, un correctif ou un changement substantiel a été publié pendant la période. Les candidats sont signalés comme des mises à jour NVD, sans preuve fournie établissant la nature de leur changement au-delà de cette modification de fiche. Les deux fiches NVD fournies sont datées du 1er octobre 2026 et décrivent des vulnérabilités distinctes d’Apache HTTP Server : une dans `mod_userdir` et une dans `mod_dav_fs`.

  • CVE-2026-59797Critique

    Défaut de gestion des privilèges dans mod_ssl

    La fiche NVD signale un défaut de gestion des privilèges dans mod_ssl, lié à SSLRequire et aux expressions portant sur des fichiers. Les versions 2.4.0 à 2.4.68 sont indiquées comme affectées; les informations fournies ne précisent ni le scénario d’impact détaillé ni la version corrective.

  • CVE-2026-56154Critique

    Apache HTTP Server mod_rewrite : use-after-free avec recherche anticipée

    Un use-after-free dans mod_rewrite est signalé lors de l’utilisation d’une recherche anticipée de type %{LA-U:HTTP:…}. La fiche fournie indique les versions Apache HTTP Server 2.4.0 à 2.4.68, sans préciser la version corrective ni les conséquences détaillées.

    Action recommandée : Évaluer l’utilisation de mod_rewrite et appliquer une version corrigée dès qu’elle est disponible.

  • CVE-2026-59685Élevée

    Écriture hors limites sous Windows lors de l’expansion de chemins 8.3

    Apache HTTP Server présente sous Windows une écriture hors limites lors du traitement de chemins dont les noms courts 8.3 s’allongent après expansion. La fiche NVD indique les versions 2.4.0 à 2.4.68 comme affectées; elle ne précise pas ici de version corrective.

  • CVE-2026-63718Élevée

    Désynchronisation de réponse dans mod_proxy_uwsgi

    mod_proxy_uwsgi est affecté par une vulnérabilité de désynchronisation de réponse lorsqu’il traite une réponse uwsgi construite avec Transfer-Encoding. Les versions 2.4.30 à 2.4.68 sont indiquées comme affectées; la source fournie ne précise pas la version corrective ni davantage de détails sur les conséquences.

  • CVE-2026-93546Élevée

    Apache HTTP Server : débordement d’entier dans mod_dav_fs

    Un débordement d’entier dans `mod_dav_fs` peut permettre à un client WebDAV authentifié disposant d’un accès en écriture de provoquer l’arrêt de processus worker et de corrompre durablement la base de propriétés d’un répertoire. La fiche indique que les versions jusqu’à 2.4.68 sont concernées ; aucun correctif ni contournement n’est indiqué dans les éléments fournis.

    Action recommandée : Limiter l’accès en écriture WebDAV aux clients de confiance et suivre les avis Apache pour appliquer le correctif dès sa publication.

  • CVE-2026-63045Élevée

    mod_proxy_ftp peut établir une connexion vers un hôte tiers arbitraire

    Dans une configuration de proxy de transfert, mod_proxy_ftp ne valide pas correctement l’adresse du serveur renvoyée dans une réponse FTP PASV. Un serveur FTP non fiable peut alors amener le proxy à ouvrir une connexion de données vers un hôte tiers arbitraire; la mise à niveau vers 2.4.69 corrige le problème.

    Action recommandée : Mettre à niveau vers Apache HTTP Server 2.4.69.

  • CVE-2026-63292Élevée

    Dépassement de tampon dans mod_vhost_alias avec un en-tête Host volumineux

    mod_vhost_alias présente un dépassement de tampon sur la pile lorsqu’un en-tête Host dépasse 8192 octets et que VirtualDocumentRoot utilise un spécificateur de format hostname, avec LimitRequestFieldSize configuré au-dessus de sa valeur par défaut. Un client distant peut provoquer un déni de service ou potentiellement exécuter du code arbitraire; la mise à niveau vers 2.4.69 corrige le problème.

    Action recommandée : Mettre à niveau vers Apache HTTP Server 2.4.69.

  • CVE-2026-63686Élevée

    Déréférence de pointeur NULL dans mod_xml2enc

    Une déréférence de pointeur NULL dans mod_xml2enc peut être déclenchée par un serveur backend non fiable via une réponse proxifiée dont la conversion de jeu de caractères réussit partiellement puis échoue. Cela peut entraîner un déni de service; la mise à niveau vers 2.4.69 corrige le problème.

    Action recommandée : Mettre à niveau vers Apache HTTP Server 2.4.69.

  • CVE-2026-73636Élevée

    Contournement de l’authentification Digest par capture-rejeu

    mod_auth_digest peut permettre la réutilisation de justificatifs Digest capturés par un attaquant de type homme du milieu, lorsque AuthDigestNonceLifetime est réglé à 0 et que des requêtes déclenchent la collecte des entrées de mémoire partagée du client. La mise à niveau vers Apache HTTP Server 2.4.69 corrige le problème.

    Action recommandée : Mettre à niveau vers Apache HTTP Server 2.4.69.

  • CVE-2026-73637Élevée

    Use-after-free dans mod_auth_digest

    Un use-after-free dans mod_auth_digest peut corrompre l’état d’authentification lorsqu’un client distant non authentifié envoie des requêtes Digest concurrentes, si AuthDigestNcCheck est activé ou si AuthDigestNonceLifetime vaut 0. Apache HTTP Server 2.4.69 corrige ce défaut.

    Action recommandée : Mettre à niveau vers Apache HTTP Server 2.4.69.

  • CVE-2026-46729Élevée

    Apache HTTP Server mod_heartmonitor : déréférence de pointeur NULL sur écouteur unicast

    Une déréférence de pointeur NULL affecte mod_heartmonitor lorsqu’il utilise un écouteur unicast. La fiche fournie indique les versions Apache HTTP Server 2.4.0 à 2.4.68, sans préciser la version corrective ni l’impact au-delà du défaut décrit.

    Action recommandée : Évaluer les installations concernées et appliquer une version corrigée dès que disponible.

  • CVE-2026-47360Élevée

    Apache HTTP Server mod_session_cookie : transmission possible du cookie de session au serveur dorsal

    Si la valeur de SessionCookieRemove change lors de redirections internes, le cookie de session peut malgré tout être transmis à un serveur dorsal. Le défaut concerne Apache HTTP Server 2.4.0 à 2.4.68 ; aucune version corrective n’est indiquée dans la source fournie.

    Action recommandée : Examiner les configurations utilisant mod_session_cookie et appliquer une version corrigée dès qu’elle est disponible.

  • CVE-2026-48005Élevée

    Apache HTTP Server mod_auth_digest : déni de service par réauthentification forcée

    Avec l’authentification Digest activée et AuthDigestNcCheck configuré, des en-têtes Authorization forgés peuvent provoquer une réauthentification forcée. La source indique que le défaut concerne les versions antérieures à 2.4.69 et recommande la mise à niveau vers cette version.

    Action recommandée : Mettre à niveau vers Apache HTTP Server 2.4.69.

  • CVE-2026-56153Élevée

    Apache HTTP Server mod_charset_lite : écriture hors limites

    Une écriture hors limites affecte le module mod_charset_lite. La fiche fournie indique les versions Apache HTTP Server 2.4.0 à 2.4.68, sans préciser les conséquences, la version corrigée ni une mesure de contournement.

    Action recommandée : Évaluer l’utilisation de mod_charset_lite et appliquer une version corrigée dès qu’elle est disponible.

  • CVE-2026-56449Élevée

    Apache HTTP Server mod_proxy_html : écriture hors limites avec des réponses HTTP conçues à cet effet

    Des corps de réponse HTTP conçus à cet effet peuvent provoquer une écriture hors limites dans mod_proxy_html. Le défaut concerne Apache HTTP Server 2.4.0 à 2.4.68 ; la source ne fournit pas de version corrective ni de mesure de contournement.

    Action recommandée : Évaluer l’utilisation de mod_proxy_html et appliquer une version corrigée dès qu’elle est disponible.

  • CVE-2026-42528Moyenne

    Apache HTTP Server mod_dav : arrêt de processus enfants par défaut de calcul mémoire

    Un défaut de calcul mémoire dans mod_dav peut provoquer l’arrêt de processus enfants du serveur. Il concerne Apache httpd 2.4.67 et antérieures ; la source recommande la mise à niveau vers 2.4.69.

    Action recommandée : Mettre à niveau vers Apache httpd 2.4.69.

  • CVE-2026-57941Moyenne

    Utilisation après libération dans mod_http2

    Une réentrance utilisant le tampon partagé session->bbtmp dans mod_http2 entraîne une utilisation après libération. Le défaut concerne Apache HTTP Server 2.4.0 à 2.4.68 et est corrigé dans 2.4.69.

    Action recommandée : Mettre à niveau vers Apache HTTP Server 2.4.69.

  • CVE-2026-58415Moyenne

    Lecture non autorisée de propriétés WebDAV dans mod_dav_fs

    Une requête GET vers le répertoire d’état .DAV peut permettre à un client distant de lire des propriétés WebDAV de ressources qu’il n’est pas autorisé à modifier. Apache HTTP Server 2.4.0 à 2.4.68 est concerné; la correction figure dans 2.4.69.

    Action recommandée : Mettre à niveau vers Apache HTTP Server 2.4.69.

  • CVE-2026-79768Moyenne

    Apache HTTP Server : vulnérabilité d’équivalence de chemin dans mod_userdir

    Une vulnérabilité de chemin dans `mod_userdir` concerne les configurations utilisant une directive `UserDir` absolue et non générique : un chemin contenant `/./` peut être traité comme équivalent au chemin sans ce segment. Les versions affectées indiquées vont de 2.4.0 à 2.4.68 ; aucune version corrigée ni mesure de contournement n’est précisée dans les éléments fournis.

    Action recommandée : Vérifier si `mod_userdir` est configuré avec une directive `UserDir` absolue non générique et suivre les avis Apache pour connaître le correctif.

  • CVE-2026-42356Faible

    Apache HTTP Server : mauvaise attribution du gestionnaire lors de redirections internes CGI

    Une mauvaise attribution de gestionnaire peut conduire Apache HTTP Server à exécuter comme CGI la cible de certaines redirections internes provenant de programmes CGI. Le problème concerne les versions 2.4.60 à 2.4.68 ; la source fournie ne précise pas de version corrigée ni de mesure de contournement.

    Action recommandée : Évaluer l’exposition des répertoires CGI et appliquer une mise à jour corrigée dès qu’elle est identifiée auprès de l’éditeur.

NginxVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée aux avis nginx, au dépôt GitHub du projet et aux versions publiées n’a pas permis de vérifier de nouvel avis, correctif, exploitation ou changement substantiel daté du 2026-10-01 dans la période demandée. Les avis visibles sur la page officielle consultée concernent des vulnérabilités antérieures; ils ne sont donc pas retenus pour ce bulletin.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

PHPVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée a été effectuée pour PHP et php-fpm. Les avis PHP/php-src repérés dans les résultats consultés sont datés du 24 septembre 2026, hors période; aucun élément vérifié ne satisfait donc aux critères pour la période du 1er octobre 2026. Aucun candidat ne concerne une vulnérabilité, un correctif ou un avis de sécurité du langage ou du moteur PHP lui-même. Les entrées portent sur des extensions WordPress, des applications ou bibliothèques distinctes, même lorsqu’elles sont écrites en PHP. Aucun candidat ne concerne une vulnérabilité du langage ou de l’environnement d’exécution PHP : les vulnérabilités décrites touchent Vvveb CMS, GetSimple CMS ou d’autres applications. Les candidats NVD modifiés portent sur des vulnérabilités publiées antérieurement et ne documentent pas de changement substantiel admissible dans la période. Aucune vulnérabilité PHP (langage ou PHP-FPM), aucun correctif ni avis de sécurité correspondant à la période n’est établi par les candidats fournis. Ceux-ci concernent des applications tierces et indiquent des modifications NVD antérieures au début de la période, sans preuve d’un changement substantiel daté dans la période. Aucun candidat ne concerne une vulnérabilité du langage ou du runtime PHP : les entrées décrivent des vulnérabilités dans des applications distinctes. Les modifications NVD indiquées sont administratives et ne constituent pas, à elles seules, un événement de sécurité à retenir. Aucune vulnérabilité du langage ou du moteur PHP n’est établie par les candidats fournis. Ils concernent des applications distinctes, et leur seule date dans la période est une mise à jour NVD sans changement substantiel démontré. Aucune vulnérabilité PHP pertinente n’est retenue dans ce lot. Les candidats décrivent des produits tiers, et leu…

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

WordPress51 alertes · Critique · Vérification incomplète

Vérification incomplète

Niveau relevé : Critique

Une recherche web dédiée à WordPress a été effectuée, notamment sur Wordfence, WPScan et Patchstack. Les résultats obtenus ne permettent pas de confirmer, pour la période demandée, les avis NVD correspondant aux candidats; les pages NVD n’ont pas pu être vérifiées individuellement. Aucune nouveauté n’est donc retenue sans confirmation suffisante. Les candidats fournis décrivent dix vulnérabilités de plugins WordPress dont les fiches NVD ont été publiées le 2026-10-01. Elles concernent des XSS, des injections SQL, des contrôles d’autorisation insuffisants et une modification non authentifiée d’une intégration CRM; les versions corrigées ne sont indiquées que lorsqu’elles figurent dans les données fournies. Dix vulnérabilités de plugins WordPress ont été publiées par le NVD le 2026-10-01 dans les candidats fournis : XSS, défauts d’autorisation et d’authentification, élévations de privilèges, exposition d’identifiants et accès à des ressources de cours. Les versions corrigées ne sont précisées dans les éléments fournis que pour Five Star Restaurant Reviews (2.3.14) et Payments for Hubtel (1.0.2). Dix nouvelles fiches NVD concernant des extensions WordPress ont été publiées le 1er octobre 2026 dans les éléments fournis. Elles décrivent principalement des vulnérabilités XSS, ainsi qu’une suppression arbitraire de fichiers ; les sources fournies ne précisent pas de versions corrigées. Les candidats fournis décrivent dix vulnérabilités de greffons WordPress dont les fiches NVD ont été publiées le 1er octobre 2026, dans la période demandée. Les informations disponibles indiquent des failles de XSS, d’injection SQL, d’élévation de privilèges et de traversée de chemin ; Prime Mover est donné comme corrigé en version 2.2.1 pour deux vulnérabilités. Une nouvelle vulnérabilité XSS…

  • CVE-2026-92966Critique

    LatePoint : exécution de shortcodes arbitraires via le parcours de réservation

    LatePoint jusqu’à la version 5.7.0 permet à un attaquant non authentifié de provoquer l’exécution de shortcodes arbitraires en exploitant le parcours de réservation et l’affichage du tableau de bord client. La source ne précise aucune version corrigée.

    Action recommandée : Mettre à jour vers une version corrigée dès sa disponibilité; désactiver temporairement le parcours concerné si aucune mise à jour n’est disponible.

  • CVE-2026-15989Critique

    Super Forms : élévation de privilèges par inscription

    Le module Super Forms – Drag & Drop Form Builder permettait, dans certaines conditions, à un visiteur non authentifié de créer un compte WordPress avec le rôle Administrateur. Le défaut concerne les versions jusqu’à 6.3.316 inclus ; mettez le module à jour vers une version corrigée, dont le numéro n’est pas indiqué dans la source.

    Action recommandée : Mettre à jour Super Forms vers une version corrigée dès qu’elle est disponible ; vérifier les comptes récemment créés et leurs rôles.

  • CVE-2026-75957Critique

    Ultimate Multisite : contournement d’authentification

    Ultimate Multisite – WordPress Multisite SaaS & WaaS Platform présentait une faille d’authentification permettant, sous certaines conditions, de se connecter au compte d’un utilisateur existant sans son mot de passe. Toutes les versions jusqu’à 2.15.0 inclus sont concernées ; mettez le plugin à jour vers une version corrigée, dont le numéro n’est pas indiqué dans la source.

    Action recommandée : Mettre à jour le plugin vers une version corrigée dès qu’elle est disponible ; vérifier les accès et sessions des comptes concernés.

  • CVE-2026-62071Critique

    Injection SQL non authentifiée dans WordPress File Upload

    WordPress File Upload est affecté par une injection SQL non authentifiée dans les versions jusqu’à 5.1.10. Les données fournies ne donnent pas de détails sur les vecteurs ou les conséquences précises au-delà de la nature de la faille.

    Action recommandée : Mettre à jour vers une version corrigée dès qu’elle est disponible; limiter l’exposition des fonctionnalités de téléversement concernées jusqu’à confirmation du correctif.

  • CVE-2026-101148Critique

    BackupSheep : sauvegardes et suppression de fichiers accessibles sans authentification

    BackupSheep jusqu’à la version 1.8 accepte une clé d’intégration vide ou non définie, permettant à un attaquant non authentifié de créer et télécharger des sauvegardes complètes et de supprimer des fichiers arbitraires. La source indique que le plugin est fermé sur WordPress.org depuis juillet 2024 et ne donne pas de version corrigée : elle recommande de le supprimer.

    Action recommandée : Supprimer le plugin; examiner les fichiers du site et les comptes, et renouveler les secrets exposés si une exploitation est suspectée.

  • CVE-2026-85679Élevée

    Extendify : XSS stockée dans les styles de blocs globaux

    Extendify jusqu’à la version 3.1.6 présente une XSS stockée via la clé de type de bloc styles.blocks, faute de validation des entrées et d’échappement des sorties. Un attaquant non authentifié peut déclencher le chemin vulnérable par une requête POST, PUT ou PATCH vers une route global-styles, et le script peut s’exécuter sur les pages injectées; aucune version corrigée n’est précisée.

    Action recommandée : Mettre à jour vers une version corrigée dès qu’elle est disponible; limiter temporairement l’accès aux routes global-styles si possible.

  • CVE-2026-92245Élevée

    Simply Schedule Appointments : exposition de données et suppression possible de rendez-vous

    Simply Schedule Appointments jusqu’à la version 1.6.12.32 incluse divulgue sans authentification des données personnelles de rendez-vous et des jetons publics associés. Ces jetons peuvent permettre de supprimer des rendez-vous; mettez à jour le plugin dès qu’un correctif est disponible et évaluez l’exposition des données concernées.

    Action recommandée : Mettre à jour Simply Schedule Appointments vers une version corrigée dès qu’elle est disponible et vérifier l’exposition des données de rendez-vous.

  • CVE-2026-96561Élevée

    AI Engine : XSS stockée via le widget Advisor

    Le plugin AI Engine jusqu’à la version 3.8.0 permet une XSS stockée : une chaîne contrôlée par un attaquant non authentifié peut cheminer des journaux PHP vers le widget Advisor du tableau de bord sans échappement. Le script peut s’exécuter lorsqu’un administrateur consulte le tableau de bord; aucune version corrigée n’est précisée dans la source fournie.

    Action recommandée : Mettre à jour vers une version corrigée dès qu’elle est disponible; en attendant, limiter l’accès au tableau de bord et désactiver le plugin si nécessaire.

  • CVE-2026-95687Élevée

    Prise de session administrateur dans WPC Shop as a Customer for WooCommerce

    WPC Shop as a Customer for WooCommerce permet une prise de session administrateur sans validation correcte du rôle du compte ciblé. Un attaquant authentifié peut obtenir une session WordPress d’administrateur en fournissant l’identifiant d’un administrateur.

    Action recommandée : Mettre à jour vers une version corrigée dès qu’elle est disponible; vérifier les sessions administrateur et les comptes privilégiés.

  • CVE-2026-19807Élevée

    ByteCoreStack MCP Connector : élévation de privilèges

    Le connecteur MCP ByteCoreStack – MCP Connector for AI Tools permettait à un utilisateur authentifié de s’attribuer des privilèges d’administrateur en modifiant certaines métadonnées de son compte. Toutes les versions jusqu’à 1.2.3 inclus sont concernées ; mettez le plugin à jour vers une version corrigée, dont le numéro n’est pas indiqué dans la source.

    Action recommandée : Mettre à jour le plugin vers une version corrigée dès qu’elle est disponible.

  • CVE-2026-93882Élevée

    Divulgation non autorisée de fichiers de cours dans LearnPress

    LearnPress est vulnérable à une référence directe non sécurisée permettant de récupérer des fichiers de matériel pédagogique associés à des leçons de cours payants ou soumis à inscription. Le problème concerne les versions jusqu’à 4.4.8 incluse et son exploitation dépend de la configuration des cours et de la présence de fichiers de matériel.

    Action recommandée : Mettre à jour LearnPress dès qu’un correctif est disponible; vérifier les réglages d’inscription et l’exposition des fichiers de matériel.

  • CVE-2026-14995Élevée

    XSS stockée dans Autoptimize

    Autoptimize présente une XSS stockée via le chemin REQUEST_URI, dans toutes les versions jusqu’à 3.1.15.1 incluse. Le scénario décrit nécessite l’activation de Critical CSS et une clé API valide.

    Action recommandée : Mettre à jour Autoptimize dès qu’un correctif est disponible; examiner la nécessité de maintenir Critical CSS activé avec une clé API.

  • CVE-2026-15983Élevée

    Suppression arbitraire de fichiers via Super Forms

    Super Forms permet à un utilisateur authentifié de niveau abonné ou supérieur de provoquer la suppression de fichiers ou répertoires arbitraires, dans toutes les versions jusqu’à 6.3.316 incluse. La combinaison de contrôles de capacité absents et d’un chemin de sous-répertoire contrôlé par l’attaquant peut entraîner la suppression de l’installation WordPress.

    Action recommandée : Mettre à jour le plugin dès qu’un correctif est disponible et limiter les comptes disposant au minimum du rôle abonné.

  • CVE-2026-85235Élevée

    XSS stockée dans Forminator Forms

    Forminator Forms présente une XSS stockée liée à un champ de texte enrichi, dans toutes les versions jusqu’à 1.57.2 incluse. Le scénario décrit requiert qu’un administrateur ouvre l’entrée enregistrée dans la vue des soumissions et interagisse avec le lien injecté.

    Action recommandée : Mettre à jour Forminator dès qu’un correctif est disponible et éviter d’ouvrir les liens suspects présents dans les soumissions.

  • CVE-2026-96573Élevée

    XSS DOM stockée dans Appointment Hour Booking

    Appointment Hour Booking – Booking Calendar comporte une XSS DOM stockée dans le rendu de la liste du calendrier, via un champ de formulaire à ligne unique. L’exploitation est non authentifiée mais dépend d’un paramètre de configuration réglé sur une valeur entière positive.

    Action recommandée : Mettre à jour vers une version corrigée dès qu’elle est disponible; en attendant, conserver list_readmore_numberofwords à 0.

  • CVE-2026-96813Élevée

    XSS stockée dans Form Maker by 10Web

    Form Maker by 10Web présente une XSS stockée via les champs de longitude et de latitude de la fonction « Mark on Map ». La soumission vulnérable peut être réalisée sans authentification et le contenu peut s’exécuter dans les pages consultées par les utilisateurs.

    Action recommandée : Mettre à jour vers une version corrigée dès qu’elle est disponible et vérifier les formulaires utilisant la fonction de marquage sur carte.

  • CVE-2026-97661Élevée

    XSS stockée dans Business Essentials for Contact Form 7

    Business Essentials for Contact Form 7 présente une XSS stockée via le champ de formulaire « gateway ». La faille peut être exploitée sans authentification lorsque le module Payments est activé et qu’un formulaire accepte à la fois PayPal et Stripe.

    Action recommandée : Mettre à jour vers une version corrigée dès qu’elle est disponible; à défaut, désactiver le module Payments ou la configuration PayPal/Stripe concernée.

  • CVE-2026-92144Élevée

    XSS stockée dans Forminator Forms

    Forminator Forms présente une XSS stockée via le paramètre « postdata-1[post-custom] ». Un attaquant non authentifié peut soumettre un formulaire vulnérable; le nonce nécessaire est accessible publiquement via un point de terminaison AJAX du plugin.

    Action recommandée : Mettre à jour vers une version corrigée dès qu’elle est disponible et examiner les formulaires publics susceptibles d’utiliser des champs personnalisés.

  • CVE-2026-92244Élevée

    XSS stockée dans PDF Invoices & Packing Slips for WooCommerce

    PDF Invoices & Packing Slips for WooCommerce est vulnérable à une XSS stockée via les champs de prénom, nom et société de facturation. Un attaquant non authentifié peut soumettre du contenu qui s’exécutera lorsqu’une page affectée sera consultée.

    Action recommandée : Mettre à jour vers une version corrigée dès qu’elle est disponible et examiner les soumissions de facturation susceptibles de contenir du contenu malveillant.

  • CVE-2026-81739Élevée

    Paytm Payment Gateway : XSS stockée via les callbacks de paiement

    Paytm Payment Gateway avant la version 2.8.9 ne neutralise pas les données de callbacks de paiement avant leur affichage dans une page d’administration. Lorsque la passerelle est activée sans identifiants, le contrôle d’intégrité des callbacks peut être falsifié, permettant à un attaquant non authentifié de stocker des scripts exécutés dans la session d’un administrateur.

    Action recommandée : Mettre à jour vers 2.8.9 ou ultérieur; éviter d’activer la passerelle sans identifiants.

  • CVE-2026-81809Élevée

    Paytm Payment Gateway : injection SQL via les callbacks de paiement

    Paytm Payment Gateway avant la version 2.8.9 n’échappe pas correctement des données issues des callbacks avant leur emploi dans une requête SQL. Si la passerelle est activée sans identifiants, un attaquant non authentifié peut falsifier le contrôle d’intégrité et tenter une injection SQL.

    Action recommandée : Mettre à jour vers 2.8.9 ou ultérieur; ne pas activer la passerelle sans identifiants.

  • CVE-2026-89296Élevée

    Injection SQL dans Pro Like Button pour WordPress

    Pro Like Button pour WordPress avant la version 2.0 assainit et échappe insuffisamment un paramètre utilisé dans une requête SQL. Un attaquant non authentifié peut exploiter cette faille pour réaliser une injection SQL.

    Action recommandée : Mettre à jour Pro Like Button vers la version 2.0 ou ultérieure.

  • CVE-2026-92412Élevée

    XSS dans Five Star Restaurant Reviews

    Le plugin Five Star Restaurant Reviews pour WordPress, dans les versions antérieures à 2.3.14, n’échappe pas correctement une valeur fournie par l’utilisateur avant de l’insérer dans une balise HTML. Un attaquant non authentifié peut ainsi provoquer l’exécution de scripts dans le navigateur d’une personne qui soumet une requête spécialement conçue, y compris un administrateur.

    Action recommandée : Mettre à jour le plugin vers la version 2.3.14 ou ultérieure.

  • CVE-2026-96255Élevée

    CVE-2026-96255 : exposition publique des journaux de paiement dans Payments for Hubtel

    Le plugin Payments for Hubtel pour WordPress, dans les versions antérieures à 1.0.2, expose publiquement un journal de débogage contenant des requêtes de paiement et des identifiants d’API de passerelle en clair. Un attaquant non authentifié peut ainsi récupérer ces identifiants ; mettez le plugin à jour vers la version 1.0.2 ou ultérieure.

    Action recommandée : Mettre à jour Payments for Hubtel vers la version 1.0.2 ou ultérieure et vérifier si des journaux accessibles publiquement ont exposé des identifiants, puis les renouveler si nécessaire.

  • CVE-2026-101888Élevée

    Prime Mover : écriture de fichiers hors du répertoire d’extraction (Zip Slip)

    Prime Mover présente une vulnérabilité Zip Slip lors de l’import de fichiers ZIP de migration : un administrateur authentifié peut écrire des fichiers en dehors du répertoire d’extraction prévu. Les versions antérieures à 2.2.1 sont concernées ; la mise à jour vers 2.2.1 corrige le problème selon les informations fournies.

    Action recommandée : Mettre à jour Prime Mover vers la version 2.2.1.

  • CVE-2026-101889Élevée

    Prime Mover : suppression de répertoires arbitraires lors d’un import

    Prime Mover comporte une traversée de chemin lors de l’import d’un paquet WPRIME/TAR, permettant à un administrateur authentifié de supprimer des répertoires arbitraires. Les versions antérieures à 2.2.1 sont concernées ; la source indique que la suppression peut toucher des répertoires critiques de WordPress et rendre le site inutilisable.

    Action recommandée : Mettre à jour Prime Mover vers la version 2.2.1.

  • CVE-2026-101147Élevée

    Featured Image from URL : contournement du contrôle nonce REST et CSRF

    Featured Image from URL et sa déclinaison Premium ne vérifient pas correctement le nonce REST lorsqu’une URL spécialement construite est utilisée, ce qui peut neutraliser la vérification pour toute la requête. Un attaquant peut ainsi pousser un administrateur connecté à effectuer une action REST, notamment créer un compte administrateur, par CSRF.

    Action recommandée : Mettre à jour Featured Image from URL vers 6.0.8 ou ultérieur, et Premium vers 8.2.8 ou ultérieur.

  • CVE-2026-19253Élevée

    Cache Enabler : suppression de fichiers hors du répertoire de cache

    Cache Enabler avant la version 1.8.17 ne valide pas une URL utilisée pour construire un chemin de système de fichiers et ne confine pas la suppression au répertoire de cache. Dans certaines intégrations appelant le hook public de purge avec une URL issue de la requête, un attaquant non authentifié peut supprimer des fichiers ou répertoires arbitraires.

    Action recommandée : Mettre à jour vers la version 1.8.17 ou ultérieure; vérifier aussi les extensions intégrées qui appellent le hook de purge.

  • CVE-2026-12241Moyenne

    Advanced Woo Labels : création non autorisée d’étiquettes mal échappées

    Advanced Woo Labels jusqu’à la version 2.51 présente un contrôle de capacité insuffisant dans save_meta_boxes, permettant à des utilisateurs authentifiés de niveau contributeur ou supérieur de créer des étiquettes AWS rendues sans échappement approprié. La source indique un correctif partiel en version 2.46, mais ne précise pas la version corrigeant entièrement le problème.

    Action recommandée : Mettre à jour vers une version intégrant un correctif complet; vérifier et supprimer les étiquettes suspectes.

  • CVE-2026-88999Moyenne

    Contournement d’autorisation et suppression de médias dans Redux Framework

    Redux Framework pour WordPress jusqu’à la version 4.5.14 incluse vérifie insuffisamment les autorisations sur une action permettant de supprimer des pièces jointes de la médiathèque. Un utilisateur authentifié de niveau abonné ou supérieur peut supprimer des fichiers appartenant notamment à un administrateur lorsque le champ Custom Fonts est enregistré sur la page de profil via `Redux_Users::set_profile()`.

    Action recommandée : Mettre à jour Redux Framework dès qu’une version corrigée est disponible; le lot fourni ne précise pas la version corrigée.

  • CVE-2026-92537Moyenne

    Newsletter for WordPress : exposition du jeton d’authentification d’un abonné

    Newsletter for WordPress versions up to and including 9.3.9 exposes a subscriber’s permanent authentication cookie when a signed click-tracking URL is replayed, potentially enabling access to personal data and changes to the subscriber’s profile or subscription. Update to a fixed version when available; rotate the relink key and assess exposure of tracking URLs.

    Action recommandée : Mettre à jour le plugin dès qu’un correctif est disponible et renouveler la clé relink afin d’invalider les URL signées existantes.

  • CVE-2026-91109Moyenne

    Simply Schedule Appointments : divulgation des données et jetons de réservations groupées

    Simply Schedule Appointments jusqu’à la version 1.6.12.31 incluse permet à un utilisateur authentifié disposant d’un jeton valide pour une réservation de groupe d’obtenir les jetons et données personnelles des autres participants. Ces jetons peuvent ensuite servir à consulter, modifier ou annuler leurs rendez-vous; mettez à jour le plugin dès qu’un correctif est disponible.

    Action recommandée : Mettre à jour Simply Schedule Appointments vers une version corrigée dès qu’elle est disponible.

  • CVE-2026-92548Moyenne

    WP Popular Posts : divulgation d’informations de contenus non publics

    WP Popular Posts jusqu’à la version 7.4.2 expose des champs sensibles de contenus non publics lorsque des requêtes REST utilisent le paramètre context avec une valeur telle que edit. La source ne précise aucune version corrigée.

    Action recommandée : Mettre à jour vers une version corrigée dès sa disponibilité; limiter l’exposition de la route REST du plugin en attendant.

  • CVE-2026-86610Moyenne

    XSS stockée dans Download Manager pour WordPress

    Download Manager pour WordPress avant la version 3.3.71 échappe et assainit insuffisamment un réglage de paquet affiché ensuite dans une page. Sur les sites utilisant PHP antérieur à 8.1, un utilisateur ayant le rôle Auteur ou supérieur peut provoquer une XSS persistante dans la fenêtre de téléchargement vue par un visiteur, y compris un administrateur.

    Action recommandée : Mettre à jour Download Manager vers la version 3.3.71 ou ultérieure; vérifier également la version de PHP.

  • CVE-2026-87970Moyenne

    XSS réfléchie dans If-So Dynamic Content pour WordPress

    If-So Dynamic Content pour WordPress ne neutralise pas une valeur fournie dans une requête avant de la renvoyer dans une réponse AJAX HTML, ce qui peut permettre l’exécution de JavaScript dans le navigateur d’un visiteur ouvrant un lien piégé. Le problème concerne les versions antérieures à 1.10.2 ; mettez le plugin à jour vers la version 1.10.2 ou ultérieure.

    Action recommandée : Mettre à jour If-So Dynamic Content vers la version 1.10.2 ou ultérieure.

  • CVE-2026-90972Moyenne

    Contrôles d’accès insuffisants dans WP Fusion Lite

    WP Fusion Lite pour WordPress avant la version 3.48.0 ne vérifie pas les capacités requises dans deux gestionnaires AJAX d’administration. Tout utilisateur authentifié ayant au moins le rôle d’abonné peut consulter les adresses électroniques d’autres utilisateurs et déclencher une resynchronisation CRM pour un autre compte.

    Action recommandée : Mettre à jour WP Fusion Lite vers la version 3.48.0 ou ultérieure.

  • CVE-2026-90974Moyenne

    Modification non authentifiée de l’intégration CRM dans WP Fusion Lite

    WP Fusion Lite pour WordPress avant la version 3.48.0 autorise l’exécution sans authentification d’un gestionnaire de paramètres lors de l’initialisation de l’administration. Un attaquant non authentifié peut remplacer l’endpoint et les identifiants de l’intégration CRM, ce qui peut entraîner l’envoi des données synchronisées vers un serveur choisi par l’attaquant.

    Action recommandée : Mettre à jour WP Fusion Lite vers la version 3.48.0 ou ultérieure et vérifier les paramètres de l’intégration CRM.

  • CVE-2026-96173Moyenne

    Accès non autorisé au contenu des commandes dans Payments for Hubtel

    Payments for Hubtel, dans les versions antérieures à 1.0.2, ne vérifie pas que la personne qui demande une redirection vers une commande est autorisée à la consulter. Un attaquant non authentifié peut obtenir la clé d’une commande et accéder à son contenu.

    Action recommandée : Mettre à jour Payments for Hubtel vers la version 1.0.2 ou ultérieure.

  • CVE-2026-96200Moyenne

    Validation frauduleuse de paiements dans Payments for Hubtel

    Payments for Hubtel, dans les versions antérieures à 1.0.2, ne vérifie pas que les notifications reçues par son point de rappel proviennent du fournisseur de paiement. Un attaquant non authentifié peut ainsi faire marquer des commandes arbitraires comme payées sans effectuer de paiement.

    Action recommandée : Mettre à jour Payments for Hubtel vers la version 1.0.2 ou ultérieure.

  • CVE-2026-19902Moyenne

    XSS réfléchie dans le plugin WordPress Ad Inserter

    CVE-2026-19902 est une XSS réfléchie dans le plugin WordPress Ad Inserter, déclenchée via l’en-tête Referer lorsque le bloc publicitaire utilise la balise `{search-query}` avec insertion automatique. La faille peut permettre l’exécution de JavaScript dans le navigateur d’un visiteur ; mettez à jour le plugin vers une version corrigée dès qu’elle est disponible et désactivez temporairement cette fonctionnalité si nécessaire.

    Action recommandée : Mettre à jour vers une version corrigée dès qu’elle est disponible ; en attendant, désactiver l’insertion automatique des blocs concernés.

  • CVE-2026-89047Moyenne

    XSS réfléchie dans Social Media Share Buttons & Social Sharing Icons

    Le plugin Social Media Share Buttons & Social Sharing Icons présente une XSS réfléchie exploitable via une URL, dans toutes les versions jusqu’à 3.0.1 incluse. L’exploitation nécessite un navigateur mobile et un clic sur l’icône de partage WeChat.

    Action recommandée : Mettre à jour le plugin dès qu’un correctif est disponible; en attendant, évaluer la désactivation de la fonction de partage concernée.

  • CVE-2026-100179Moyenne

    XSS DOM réfléchie dans Calculated Fields Form

    Calculated Fields Form comporte une XSS DOM réfléchie via un paramètre d’URL, jusqu’à la version 5.5.1.3 incluse. Le scénario décrit nécessite un formulaire public configuré avec une liste déroulante Select2 dont les choix sont alimentés par une équation utilisant GETURLPARAMETER().

    Action recommandée : Mettre à jour le plugin dès qu’un correctif est disponible et vérifier les formulaires publics utilisant cette configuration.

  • CVE-2026-100184Moyenne

    XSS DOM réfléchie dans Calculated Fields Form

    Calculated Fields Form comporte une XSS DOM réfléchie via un paramètre correspondant à une valeur prédéfinie de type URL, jusqu’à la version 5.5.1.3 incluse. L’exploitation décrite vise un formulaire doté d’un champ Text Area avec une valeur prédéfinie « url. » et l’option predefinedClick désactivée.

    Action recommandée : Mettre à jour le plugin dès qu’un correctif est disponible et examiner les formulaires utilisant cette configuration.

  • CVE-2026-101925Moyenne

    XSS stockée dans bbp style pack

    bbp style pack présente une XSS stockée impliquant le nom affiché et le contenu d’une réponse bbPress, dans toutes les versions jusqu’à 6.4.8 incluse. Un compte authentifié de niveau abonné ou supérieur est nécessaire, et la réponse doit être formatée d’une manière précise pour préserver la charge injectée.

    Action recommandée : Mettre à jour le plugin dès qu’un correctif est disponible; limiter les permissions de publication et examiner les contenus suspects.

  • CVE-2026-89424Moyenne

    XSS stockée dans Duplicate Post

    Duplicate Post présente une XSS stockée via le paramètre noti_token, dans toutes les versions jusqu’à 1.5.6 incluse. Le scénario nécessite un compte abonné ou supérieur et l’activation des permissions de niveau utilisateur pour le rôle abonné.

    Action recommandée : Mettre à jour le plugin dès qu’un correctif est disponible et vérifier les permissions accordées au rôle abonné.

  • CVE-2026-89427Moyenne

    XSS réfléchie dans Ad Inserter

    Ad Inserter présente une XSS réfléchie via le paramètre de recherche s, dans toutes les versions jusqu’à 2.8.18 incluse. L’exploitation décrite dépend d’un bloc configuré avec le placeholder {title} ou {short-title} et activé sur les pages de recherche.

    Action recommandée : Mettre à jour Ad Inserter dès qu’un correctif est disponible; vérifier les blocs publicitaires affichés sur les pages de recherche.

  • CVE-2026-90992Moyenne

    XSS stockée dans Redux Framework

    Le plugin Redux Framework pour WordPress présente une faille XSS stockée via la fusion de métadonnées utilisateur dans le champ média « user-mediaurl ». Des utilisateurs authentifiés à partir du rôle Abonné peuvent provoquer l’exécution de scripts dans des pages consultées par d’autres utilisateurs.

    Action recommandée : Mettre à jour vers une version corrigée dès qu’elle est disponible; limiter l’accès aux comptes authentifiés et aux fonctions de démonstration concernées.

  • CVE-2026-101890Moyenne

    XSS persistante dans le plugin WordPress Prime Mover

    Le plugin WordPress Prime Mover comporte une XSS persistante dans les versions antérieures à 2.2.1 : une valeur site_title non échappée dans footprint.json peut être affichée dans la liste des paquets. Un administrateur peut déclencher l’exécution du JavaScript en consultant cette liste, sans restaurer le paquet; mettre à jour vers la version 2.2.1 ou ultérieure.

    Action recommandée : Mettre à jour Prime Mover vers la version 2.2.1 ou ultérieure.

  • CVE-2026-96268Moyenne

    XSS stockée dans Awesome Support

    Awesome Support – WordPress HelpDesk & Support Plugin présente une XSS stockée via le paramètre « gdpr-data ». Un utilisateur authentifié à partir du rôle Abonné peut viser les données d’autres comptes et provoquer l’exécution de scripts dans les pages affectées.

    Action recommandée : Mettre à jour vers une version corrigée dès qu’elle est disponible et limiter l’accès aux comptes connectés aux pages du plugin.

  • CVE-2026-96256Moyenne

    XSS stockée dans Essential Blocks pour Gutenberg

    Essential Blocks pour Gutenberg présente une XSS stockée dans le bloc Google Map, via l’attribut « marker ». Un utilisateur authentifié disposant au minimum du rôle Contributeur peut injecter du contenu qui sera exécuté lors de l’affichage de la page concernée.

    Action recommandée : Mettre à jour vers une version corrigée dès qu’elle est disponible et examiner les blocs Google Map contenant des marqueurs fournis par des contributeurs.

  • CVE-2026-87973Faible

    XSS stockée dans If-So Dynamic Content pour WordPress

    If-So Dynamic Content pour WordPress ne nettoie pas le nom d’une conversion avant son stockage et son affichage dans la page d’analytique, permettant à un utilisateur disposant des droits éditeur d’y enregistrer du JavaScript. Le script peut s’exécuter dans la session d’un utilisateur plus privilégié qui consulte cette page ; les versions antérieures à 1.10.2 sont concernées.

    Action recommandée : Mettre à jour If-So Dynamic Content vers la version 1.10.2 ou ultérieure.

PrestaShopVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée a consulté les avis de sécurité du projet PrestaShop, les avis du module ps_facetedsearch et la charte de sécurité PrestaShop. Les avis de sécurité repérés sont datés d’avant la période demandée; aucune vulnérabilité, publication de correctif ou évolution substantielle datée du 2026-10-01 n’a été vérifiée dans les résultats consultés.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

CockpitVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée n’a pas permis de vérifier de nouvel avis, correctif ou changement substantiel concernant Cockpit daté de la période demandée. Le candidat CVE-2026-91149 indique une publication le 2026-09-18 et une modification NVD horodatée 2026-09-30T22:16:34.037Z, soit le 2026-10-01T00:16:34.037+02:00; cette seule modification de fiche ne permet pas d’établir un événement de sécurité substantiel dans la période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

CloudPanelVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur CloudPanel n’a identifié aucun nouvel avis, correctif de sécurité, signalement d’exploitation ni changement substantiel daté du 2026-10-01T00:00:00+02:00 au 2026-10-02T00:00:00+02:00. Les résultats consultés comprenaient notamment les versions publiées du projet et ses signalements GitHub; les éléments visibles ne satisfaisaient pas aux critères de date et de nature demandés.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Uptime KumaVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée n’a identifié aucun avis de sécurité, correctif, signalement d’exploitation ni changement substantiel Uptime Kuma dont la date soit comprise dans la période demandée, du 2026-10-01T00:00:00+02:00 inclus au 2026-10-02T00:00:00+02:00 exclu. Les avis consultés sur le dépôt GitHub sont antérieurs à cette fenêtre; aucun candidat n’a été fourni.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

MariaDBVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée à MariaDB n’a pas identifié d’avis, de correctif, d’exploitation ni de changement substantiel daté du 2026-10-01 dans les résultats consultés. Les résultats pertinents trouvés concernaient des événements antérieurs à la période figée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

phpMyAdminVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche dédiée effectuée pour phpMyAdmin. Les sources consultées ne documentent aucun avis ou événement de sécurité vérifié comme publié dans la période demandée, du 2026-10-01T00:00:00+02:00 inclus au 2026-10-02T00:00:00+02:00 exclu.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

pgAdminVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La page de sécurité officielle de pgAdmin indique une mise à jour au 2026-10-01T03:17:00Z, mais les avis visibles dans les résultats consultés portent des dates de publication antérieures à la période demandée. Aucun nouvel avis ni changement substantiel daté de la période figée n’a pu être vérifié. Les deux candidats correspondent à des modifications NVD datées du 2026-09-30T23:10:00.237Z, avant le début de la période en heure UTC (2026-09-30T22:00:00Z), et ne documentent pas à eux seuls une nouvelle vulnérabilité.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

VirtualminVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Dans les sources consultées, aucun avis de sécurité, correctif de sécurité, signalement d’exploitation ni changement substantiel concernant Virtualmin n’a été trouvé pour la période du 2026-10-01T00:00:00+02:00 inclus au 2026-10-02T00:00:00+02:00 exclu. Le changelog éditeur consulté répertorie Virtualmin 8.3.0 au 2026-09-29, avant la période visée; cette version n’est donc pas retenue comme événement du bulletin.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

WebminVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée a consulté les avis de sécurité et la politique de sécurité du projet Webmin sur GitHub. Les avis repérés dans ces sources sont datés de juillet 2026, avant la période demandée; aucun élément vérifié consulté ne répond aux critères de publication ou de changement substantiel entre le 2026-10-01 et le 2026-10-02.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Vue.jsVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur Vue.js n’a permis de vérifier aucun nouvel avis, correctif, signalement d’exploitation ou changement substantiel daté du 2026-10-01 dans les résultats consultés. L’avis GHSA-g2v6-rqmx-r4w6 repéré est daté du 2026-08-31, donc antérieur à la période demandée; il n’est pas retenu.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

ViteVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche des avis de sécurité Vite et des publications du projet accessibles n’a pas identifié de vulnérabilité, d’avis ou de changement de sécurité daté de la période demandée. La page des versions indique une publication Vite v8.3.2 le 2026-10-01, mais les éléments consultés ne permettent pas de la qualifier d’événement de sécurité.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Nuxt1 alerte · Élevée · Vérifié

Recherche du sujet effectuée

Niveau relevé : Élevée

Un avis publié pendant la période concerne CVE-2026-92708 dans devalue, dépendance de sérialisation citant explicitement Nuxt parmi les frameworks SSR susceptibles d’être concernés. Le risque décrit dépend de la sérialisation de `Buffer` dans l’application ; le correctif indiqué est devalue 5.9.3.

  • CVE-2026-92708Élevée

    CVE-2026-92708 — fuite potentielle de mémoire via la sérialisation de Buffer avec devalue dans des applications SSR Nuxt

    La sérialisation d’un objet Node.js `Buffer` par `devalue` peut inclure des données du pool mémoire partagé, exposant potentiellement des données d’autres requêtes dans le rendu SSR d’applications Nuxt concernées. Les versions de `devalue` 5.1.0 à 5.9.2 sont affectées ; mettre à jour vers 5.9.3 ou ultérieure, ou convertir les `Buffer` en `Uint8Array` avant sérialisation.

    Action recommandée : Vérifier la version transitive de `devalue` dans le verrou de dépendances et la mettre à jour vers 5.9.3 ou ultérieure. Si une mise à jour immédiate est impossible, convertir les `Buffer` en `Uint8Array` avant sérialisation.

Next.js1 alerte · Moyenne · Vérifié

Recherche du sujet effectuée

Niveau relevé : Moyenne

Un nouvel avis Next.js publié pendant la période concerne une possible fuite de contenu entre valeurs de paramètres racines à cause d’une clé de cache incomplète dans certains usages des Cache Components. La version corrigée indiquée est 16.3.8.

  • CVE-2026-103004Moyenne

    Fuite inter-utilisateurs possible via une clé de cache incomplète dans Next.js

    Avec les Cache Components activés, certaines fonctions « use cache » imbriquées qui lisent un paramètre racine peuvent réutiliser une entrée de cache sans ce paramètre dans sa clé, et servir à une page le contenu calculé pour une autre valeur. Les valeurs divulguées ne sont pas contrôlables par l’attaquant, mais la fuite peut se propager via des caches partagés ; mettez à niveau vers la version corrigée.

    Action recommandée : Mettre à niveau vers Next.js 16.3.8 ou une version ultérieure corrigée. Vérifier les déploiements utilisant Cache Components et la configuration cacheComponents: true.

React1 alerte · Critique · Vérifié

Recherche du sujet effectuée

Niveau relevé : Critique

Un avis mis à jour pendant la période signale un paquet npm malveillant qui usurpe React; il ne décrit pas une faille du projet React. Aucun autre candidat fourni n’est retenu comme vulnérabilité de React ou événement pertinent pour ce sujet.

  • GHSA-wvw7-9m69-qw5xCritique

    Paquet npm malveillant usurpant React : react-nodejs

    Le paquet npm `react-nodejs` a été signalé comme malveillant : son installation exécute un script téléchargé depuis une source externe non vérifiée. Il usurpe l’identité de React, mais il ne s’agit pas d’une vulnérabilité du projet React lui-même.

    Action recommandée : Ne pas installer `react-nodejs` 19.3.0; si le paquet a été installé, vérifier les systèmes et secrets accessibles à l’environnement d’installation.

AngularVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée a consulté les avis de sécurité officiels des dépôts Angular et Angular CLI, les recommandations de sécurité Angular et les issues Angular. Les avis affichés dans ces sources sont datés d’avant la période demandée; aucun avis, correctif ou événement de sécurité daté du 2026-10-01 n’a été identifié dans les sources consultées. Aucun candidat n’était fourni.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Astro2 alertes · Élevée · Vérifié

Recherche du sujet effectuée

Niveau relevé : Élevée

Deux avis de sécurité Astro ont été publiés pendant la période : CVE-2026-102984 concerne l’adaptateur Node et CVE-2026-102983 l’adaptateur Netlify. Les publications sont datées du 1er octobre 2026 en heure +02:00 après conversion des horodatages UTC des avis.

  • CVE-2026-102984Élevée

    Un Host malformé peut interrompre l’adaptateur Node d’Astro

    Un en-tête Host contenant un port malformé peut faire échouer la construction de l’URL de requête dans l’adaptateur Node d’Astro. Selon sa configuration, la requête provoque une réponse 500 ou, avec staticHeaders: true, peut arrêter le processus ; le correctif est disponible dans @astrojs/node 11.1.3.

    Action recommandée : Mettre à niveau @astrojs/node vers la version 11.1.3 ou ultérieure.

  • CVE-2026-102983Moyenne

    Contournement de la liste d’autorisation du Netlify Image CDN dans Astro

    Une validation insuffisamment ancrée des URL autorisées pour le Netlify Image CDN peut permettre de contourner la liste image.domains ou image.remotePatterns et de provoquer des requêtes vers des URL choisies par l’attaquant. La version corrigée est @astrojs/netlify 8.2.4 ; l’avis indique aussi comme mesures provisoires de désactiver le CDN d’images ou de retirer les entrées distantes autorisées.

    Action recommandée : Mettre à niveau @astrojs/netlify vers la version 8.2.4 ou ultérieure.

TypeScriptVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée n’a identifié aucun nouvel avis, correctif de sécurité, cas d’exploitation ni changement substantiel concernant le produit TypeScript dans la période demandée. Les deux candidats sont des avis sur des projets tiers, et non sur TypeScript.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

JavaScript40 alertes · Critique · Vérifié

Recherche du sujet effectuée

Niveau relevé : Critique

La recherche dédiée a identifié dix avis CVE relatifs à des vulnérabilités XSS publiés pendant la période demandée, notamment dans AJA HELO Plus, QloApps, des extensions WordPress, et MISP. Les dates de publication NVD des deux candidats QloApps antérieurs à minuit UTC tombent après conversion dans la journée du 1er octobre au fuseau +02:00. Les informations de versions corrigées ne sont indiquées que lorsque les éléments consultés les établissent. Dix nouvelles fiches NVD datées du 1er octobre 2026 concernent des vulnérabilités impliquant l’exécution ou le traitement de JavaScript, notamment des XSS, ainsi que l’exposition de fichiers JavaScript publics dans HCL BigFix Service Management. Des correctifs sont indiqués pour n8n, Prime Mover, KaTeX et Vvveb; les fiches fournies ne donnent pas de version corrigée pour les autres produits. Quatre vulnérabilités nouvelles pertinentes pour JavaScript ont été publiées dans la période : trois XSS persistantes affectant Sakai ou GetSimple CMS, et une boucle non bornée dans figlet.js. Les mises à jour NVD de CVE-2024-11831 et des CVE-2025 listées ne sont pas retenues : les éléments fournis ne démontrent pas de changement substantiel daté dans la période. Aucune nouveauté, aucun correctif/avis de sécurité, aucune exploitation ni aucun changement substantiel daté dans la période n’est établi par les éléments fournis. Les fiches NVD indiquent une mise à jour le 30 septembre 2026 à 22:10 ou 23:10 UTC, soit le 1er octobre en +02:00, mais aucun détail ne permet de qualifier ces modifications de substantielles. Aucun élément fourni ne permet de confirmer une vulnérabilité nouvelle, un correctif/avis de sécurité, une exploitation ou un changement substantiel pertinent daté de la période. Les mises à jour NVD du 1er octobre pour les deux…

  • GHSA-w7pc-jg8g-2xr4Critique

    Paquet npm malveillant exprdd : exécution de code à l’installation

    La version `exprdd@5.2.1`, qui usurpe l’identité du framework Express, exécute un script `preinstall` téléchargeant du code distant puis le transmettant à Node.js. Toute installation de cette version peut donc exécuter du code arbitraire avec les privilèges de l’installateur.

    Action recommandée : Ne pas installer `exprdd@5.2.1`. Si cette version a été installée, isoler l’environnement concerné et examiner les systèmes et secrets accessibles au compte d’installation.

  • GHSA-9gqp-7mp4-44qmCritique

    Avis de paquet npm malveillant concernant dotenv-preflight

    L’avis classe `dotenv-preflight@1.0.0` comme paquet malveillant et décrit un module JavaScript fortement obfusqué. Son chargement peut exécuter le code du paquet dans le contexte du consommateur ; l’avis ne fournit pas de correctif.

    Action recommandée : Retirer dotenv-preflight@1.0.0 des dépendances et examiner les installations ou exécutions déjà réalisées.

  • GHSA-2m2v-6g9c-m674Critique

    Un paquet npm imitant Express lance du code distant à l’installation

    L’avis rapporte que `express-javascript@5.2.1` imite le paquet Express et exécute un script JavaScript distant pendant l’installation npm. Le code distant est récupéré depuis une source tierce mutable, sans épinglage ni vérification d’intégrité.

    Action recommandée : Éviter express-javascript@5.2.1, retirer cette dépendance si présente et enquêter sur les installations antérieures.

  • GHSA-pf56-8g6j-whr9Critique

    Un paquet npm typosquattant Express exécute du code à l’installation

    L’avis indique que `exprrdd@5.2.1`, un paquet ressemblant à Express, exécute du JavaScript récupéré à distance au moment de l’installation. La branche source est mutable et non vérifiée, ce qui expose la machine d’installation à l’exécution de code arbitraire.

    Action recommandée : Éviter exprrdd@5.2.1, supprimer le paquet s’il est présent et investiguer les installations concernées.

  • GHSA-9ggr-p22c-2m4mCritique

    Un paquet npm se faisant passer pour Express exécute du code distant

    L’avis signale que `exptred@5.2.1` imite Express et lance un script JavaScript distant lors de `npm install`. Le contenu téléchargé est mutable, non épinglé et non vérifié, et s’exécute sur l’hôte d’installation.

    Action recommandée : Éviter exptred@5.2.1 et examiner les installations antérieures ainsi que les privilèges du compte concerné.

  • GHSA-49qv-wmf6-cj3hCritique

    Un paquet npm imitant Express exécute du code à l’installation

    L’avis décrit `exptredd@5.2.1` comme un paquet usurpant Express dont le script preinstall exécute du JavaScript distant. Le code est obtenu depuis une branche tierce mutable, sans version ni intégrité vérifiées.

    Action recommandée : Éviter exptredd@5.2.1, le retirer s’il est présent et examiner les systèmes où il a été installé.

  • GHSA-wvw7-9m69-qw5xCritique

    Paquet npm malveillant usurpant React : react-nodejs

    Le paquet npm `react-nodejs` a été signalé comme malveillant : son installation exécute un script téléchargé depuis une source externe non vérifiée. Il usurpe l’identité de React, mais il ne s’agit pas d’une vulnérabilité du projet React lui-même.

    Action recommandée : Ne pas installer `react-nodejs` 19.3.0; si le paquet a été installé, vérifier les systèmes et secrets accessibles à l’environnement d’installation.

  • GHSA-v76j-vqp4-68j8Critique

    Avis de paquet npm malveillant : xeprews 5.2.1

    L’avis signale le paquet npm xeprews, version 5.2.1, comme malveillant : son hook preinstall télécharge puis exécute du code JavaScript distant lors de l’installation. Cela peut entraîner l’exécution de code arbitraire sur la machine de l’installateur ; évitez cette version et supprimez-la des dépendances si elle est présente.

    Action recommandée : Éviter xeprews 5.2.1 ; si le paquet a été installé, le retirer et examiner les systèmes concernés pour détecter une exécution du hook ou ses effets.

  • CVE-2026-102667Critique

    Injection JavaScript dans la WebView de Joyland AI

    Joyland AI permet à un attaquant ayant un accès au réseau partagé d’injecter du JavaScript dans du contenu chargé dans une WebView. Selon les permissions déjà accordées à l’application, l’attaquant peut accéder au presse-papiers, effectuer des requêtes HTTP et accéder au stockage interne, voire aux fichiers, à la caméra, au microphone et à la géolocalisation; la source fournie ne précise pas de version corrigée.

    Action recommandée : Limiter l’accès réseau partagé à l’application et examiner les permissions accordées; appliquer une mise à jour de l’éditeur dès qu’elle est disponible.

  • CVE-2026-92939Critique

    vm2 : chargement de code natif via crypto.setEngine

    Dans vm2 3.11.6, autoriser le builtin `crypto` dans une `NodeVM` permet à du code non fiable d’utiliser `crypto.setEngine()` pour charger une bibliothèque native dans le processus hôte. Le correctif indiqué est vm2 3.11.7; restreignez l’accès à `crypto` si la mise à niveau n’est pas encore possible.

    Action recommandée : Mettre à niveau vm2 vers 3.11.7. En attendant, ne pas autoriser le builtin `crypto` aux programmes non fiables dans `NodeVM`.

  • CVE-2026-92938Critique

    vm2 : exécution de code natif via une extension node:sqlite

    Dans vm2 3.11.6, autoriser `node:sqlite` dans une `NodeVM` permet au code non fiable de charger une extension native SQLite depuis son paquet et de l’exécuter dans le processus hôte. La version correctrice indiquée est 3.11.7; interdisez `node:sqlite` aux programmes non fiables tant que la mise à niveau n’est pas effectuée.

    Action recommandée : Mettre à niveau vm2 vers 3.11.7. En attendant, ne pas autoriser `node:sqlite` aux programmes non fiables.

  • CVE-2026-92937Critique

    vm2 : contournement de la désinfection des erreurs de promesse hôte

    Un contournement du correctif GHSA-m283-3h24-438v dans vm2 permet de transmettre à du code sandboxé une erreur de promesse hôte contenant une référence hôte, lorsque le gestionnaire de rejet est enregistré par indirection `call` ou `apply`. Si l’application expose à la sandbox une promesse hôte rejetée portant une telle référence, cela peut mener à l’exécution de commandes dans le processus hôte; mettez à niveau vers 3.11.7.

    Action recommandée : Mettre à niveau vm2 vers 3.11.7. Éviter d’exposer aux programmes non fiables des promesses hôtes rejetables contenant des références vers des objets hôtes.

  • CVE-2026-92935Critique

    vm2 : contournement de la garde nesting avec un require sous forme de tableau

    Dans vm2, le contrôle de configuration de `NodeVM` accepte un tableau comme valeur de `require`, ce qui permet de contourner la protection contre `nesting` sans configuration valide. Si l’application active `nesting` et exécute du code non fiable, celui-ci peut charger vm2 et créer une sandbox interne avec des autorisations choisies par l’attaquant; mettez à niveau vers 3.11.7.

    Action recommandée : Mettre à niveau vm2 vers 3.11.7. Ne pas combiner `nesting: true` avec un `require` mal formé; désactiver le nesting pour du code non fiable si possible.

  • CVE-2026-92951Critique

    vm2 : contournement de l’allowlist de paquets via un résolveur personnalisé

    Lorsque `NodeVM` combine une liste d’autorisation `external` et un résolveur personnalisé, une correspondance partielle peut autoriser un nom de paquet qui contient le nom autorisé, tel que `evil-left-pad` pour une autorisation `left-pad`. Si le résolveur trouve ce paquet dans un chemin hôte résoluble, vm2 peut l’exécuter dans le contexte hôte; mettez à niveau vers 3.11.7 et vérifiez que les noms de paquets autorisés sont comparés exactement.

    Action recommandée : Mettre à niveau vm2 vers 3.11.7. Vérifier les paquets accessibles au résolveur personnalisé et appliquer une comparaison exacte des noms autorisés.

  • CVE-2026-92948Critique

    CVE-2026-92948 : évasion du bac à sable vm2 via node:test

    Une configuration de vm2 qui autorise le module intégré `node:test` peut permettre à du code exécuté dans un `NodeVM` de sortir du bac à sable sur Node.js 24 et versions ultérieures. Le correctif est vm2 3.11.7 ; mettre à niveau et éviter d’exposer `node:test` à du code non fiable.

    Action recommandée : Mettre vm2 à niveau vers la version 3.11.7 ou ultérieure et ne pas exposer `node:test` à du code non fiable.

  • CVE-2026-70650Élevée

    XSS dans l’afficheur de sauvegardes de GetSimple CMS

    GetSimple CMS et GetSimple CMS CE jusqu’à la version 3.3.22 incluse présentent une XSS stockée dans l’afficheur de sauvegardes de pages. Un utilisateur pouvant modifier une page peut y stocker du JavaScript qui s’exécutera dans le panneau d’administration lorsqu’un administrateur consultera la sauvegarde; aucun correctif public n’est signalé dans la source fournie.

    Action recommandée : En l’absence de correctif public signalé, limiter les droits d’édition de pages et l’accès à l’administration; surveiller les mises à jour de l’éditeur.

  • CVE-2026-71542Élevée

    XSS stockée dans « Theme to Components » de GetSimple CMS

    GetSimple CMS et GetSimple CMS CE jusqu’à la version 3.3.22 incluse sont vulnérables à une XSS stockée dans la fonctionnalité « Theme to Components », via le paramètre title. La valeur est décodée puis insérée dans un attribut HTML administratif sans réencodage adapté; la source fournie n’indique aucun correctif public.

    Action recommandée : En l’absence de correctif public signalé, limiter l’accès à la fonctionnalité administrative concernée et surveiller les mises à jour de l’éditeur.

  • CVE-2026-55230Élevée

    Contournement de l’assainisseur HTML dans Vvveb

    Avant Vvveb 1.0.8.6, l’assainisseur HTML peut laisser passer des attributs gestionnaires d’événements lorsque la valeur d’un attribut entre guillemets contient un caractère supérieur à. Un auteur de contenu disposant de faibles privilèges peut ainsi enregistrer du JavaScript exécuté chez les visiteurs et les administrateurs consultant ou prévisualisant la page; installer la version 1.0.8.6 ou ultérieure.

    Action recommandée : Mettre à jour Vvveb vers la version 1.0.8.6 ou ultérieure.

  • CVE-2026-54049Élevée

    XSS persistante dans l’outil Conversations de Sakai

    Dans Sakai, l’outil Conversations ne nettoie pas les messages et les rend avec la directive unsafeHTML de LitElement, ce qui permet une XSS persistante. Tout utilisateur authentifié ayant accès à un site avec cet outil peut injecter du HTML et du JavaScript exécuté chez les autres utilisateurs qui consultent le message; les correctifs sont disponibles en 23.5, 25.3 et 26.0.

    Action recommandée : Mettre à jour vers Sakai 23.5, 25.3 ou 26.0 selon la branche utilisée.

  • CVE-2026-96780Élevée

    Boucle non bornée dans figlet.js

    Dans figlet.js avant 1.11.3, text() et textSync() peuvent boucler indéfiniment lorsque whitespaceBreak est activé et que la largeur est inférieure à celle d’un caractère FIGlet rendu. Si des entrées contrôlées par un attaquant atteignent cet appel avec ces paramètres, la consommation CPU et mémoire peut augmenter; mettre à jour vers 1.11.3 ou ultérieure.

    Action recommandée : Mettre à jour figlet.js vers la version 1.11.3 ou ultérieure; vérifier l’activation de whitespaceBreak et les largeurs transmises.

  • CVE-2026-47096Moyenne

    XSS stockée dans AJA HELO Plus

    Le firmware AJA HELO Plus antérieur à 2.1.7 présente une XSS stockée via le nom du système transmis à l’API de configuration. Si l’authentification de l’appareil est désactivée, le script peut s’exécuter dans le navigateur d’un administrateur consultant l’interface et exposer des secrets ou sa session.

    Action recommandée : Mettre à niveau vers le firmware 2.1.7 ou ultérieur et activer l’authentification de l’appareil.

  • CVE-2026-103587Moyenne

    XSS réfléchie dans la recherche du back-office QloApps

    QloApps jusqu’à la version 1.7.0 présente une XSS réfléchie dans la recherche « Book Now » du back-office, via les paramètres date_to et id_room_type. Un administrateur authentifié peut être amené à ouvrir un lien forgé, entraînant l’exécution de JavaScript dans sa session.

    Action recommandée : Mettre à jour QloApps dès qu’un correctif est disponible; éviter d’ouvrir des liens non fiables depuis une session d’administration.

  • CVE-2026-103588Moyenne

    XSS dans le formulaire de greffe de module QloApps

    QloApps jusqu’à la version 1.7.0 présente une XSS réfléchie dans le formulaire « Transplant a module » du back-office, via le paramètre exceptions. Un lien spécialement construit peut déclencher du JavaScript dans la session d’un administrateur authentifié qui l’ouvre.

    Action recommandée : Mettre à jour QloApps dès qu’un correctif est disponible et limiter l’accès aux sessions d’administration.

  • CVE-2026-103589Moyenne

    XSS dans l’éditeur des types de chambre QloApps

    QloApps jusqu’à la version 1.7.0 présente une XSS dans l’éditeur des types de chambre du back-office: les champs room_num, floor et comment ne sont pas échappés dans des attributs HTML. Des requêtes POST conçues pour l’exploiter peuvent exécuter du JavaScript dans la session de l’administrateur qui les soumet.

    Action recommandée : Mettre à jour QloApps dès qu’un correctif est disponible et éviter de soumettre des données provenant de sources non fiables.

  • CVE-2026-103590Moyenne

    XSS dans les restrictions de durée de séjour QloApps

    QloApps jusqu’à la version 1.7.0 présente une XSS dans les champs de durée minimale et maximale de séjour de l’éditeur des types de chambre. Des paramètres POST malveillants peuvent exécuter du JavaScript dans la session d’un administrateur qui soumet la requête.

    Action recommandée : Mettre à jour QloApps dès qu’un correctif est disponible.

  • CVE-2026-87970Moyenne

    XSS réfléchie dans If-So Dynamic Content pour WordPress

    If-So Dynamic Content pour WordPress ne neutralise pas une valeur fournie dans une requête avant de la renvoyer dans une réponse AJAX HTML, ce qui peut permettre l’exécution de JavaScript dans le navigateur d’un visiteur ouvrant un lien piégé. Le problème concerne les versions antérieures à 1.10.2 ; mettez le plugin à jour vers la version 1.10.2 ou ultérieure.

    Action recommandée : Mettre à jour If-So Dynamic Content vers la version 1.10.2 ou ultérieure.

  • CVE-2026-19902Moyenne

    XSS réfléchie dans le plugin WordPress Ad Inserter

    CVE-2026-19902 est une XSS réfléchie dans le plugin WordPress Ad Inserter, déclenchée via l’en-tête Referer lorsque le bloc publicitaire utilise la balise `{search-query}` avec insertion automatique. La faille peut permettre l’exécution de JavaScript dans le navigateur d’un visiteur ; mettez à jour le plugin vers une version corrigée dès qu’elle est disponible et désactivez temporairement cette fonctionnalité si nécessaire.

    Action recommandée : Mettre à jour vers une version corrigée dès qu’elle est disponible ; en attendant, désactiver l’insertion automatique des blocs concernés.

  • CVE-2026-101890Moyenne

    XSS persistante dans le plugin WordPress Prime Mover

    Le plugin WordPress Prime Mover comporte une XSS persistante dans les versions antérieures à 2.2.1 : une valeur site_title non échappée dans footprint.json peut être affichée dans la liste des paquets. Un administrateur peut déclencher l’exécution du JavaScript en consultant cette liste, sans restaurer le paquet; mettre à jour vers la version 2.2.1 ou ultérieure.

    Action recommandée : Mettre à jour Prime Mover vers la version 2.2.1 ou ultérieure.

  • CVE-2026-103662Moyenne

    XSS réfléchie dans les formulaires historiques de taxonomie MISP

    CVE-2026-103662 est une XSS réfléchie dans les formulaires de confirmation historiques de gestion des étiquettes de taxonomie de MISP. Un administrateur authentifié amené à ouvrir une URL forgée peut exécuter du JavaScript dans son navigateur ; vérifiez la version corrigée de MISP et limitez l’accès aux formulaires concernés en attendant.

    Action recommandée : Consulter les versions corrigées de MISP et appliquer le correctif dès qu’il est disponible ; éviter les vues historiques concernées si possible.

  • CVE-2026-103664Moyenne

    XSS réfléchie dans le panneau d’analyse de MISP

    CVE-2026-103664 est une XSS réfléchie dans le panneau des notes de données d’analyse de MISP : le paramètre `seed` est intégré à du JavaScript en ligne sans assainissement ni validation de type. Un utilisateur authentifié peut être ciblé par une URL forgée ; appliquez le correctif identifié par le commit 58925dbf0, présent après MISP v2.5.48.

    Action recommandée : Mettre à jour vers une version contenant le correctif du commit 58925dbf0.

  • CVE-2026-7173Moyenne

    XSS stockée et réfléchie dans Entradium

    CVE-2026-7173 concerne deux XSS dans Entradium : une XSS stockée via le paramètre `City` et une XSS réfléchie via `Description` dans des parcours de création ou de modification d’événements. Le JavaScript peut s’exécuter sur des pages publiques ; appliquez une version corrigée dès qu’elle est disponible et évitez les paramètres concernés en attendant.

    Action recommandée : Appliquer une version corrigée d’Entradium dès qu’elle est disponible et éviter les champs concernés jusqu’à la mise à jour.

  • CVE-2026-7174Moyenne

    XSS stockée dans la configuration des remises d’Entradium

    CVE-2026-7174 est une XSS stockée dans Entradium via les paramètres `Name` et `Field` de la configuration des remises associées à un événement. Le code injecté s’exécute sur la page de liste des remises ; mettez à jour vers une version corrigée dès qu’elle est disponible et limitez l’utilisation des champs concernés en attendant.

    Action recommandée : Appliquer une version corrigée dès qu’elle est disponible et éviter les paramètres concernés jusqu’à la mise à jour.

  • CVE-2026-7175Moyenne

    XSS stockée dans le profil public d’un promoteur Entradium

    CVE-2026-7175 est une XSS stockée dans Entradium via le paramètre `Business Name` du profil d’un promoteur. Le JavaScript injecté peut s’exécuter sur la page publique du promoteur ; appliquez une version corrigée dès qu’elle est disponible et limitez l’usage du champ concerné en attendant.

    Action recommandée : Appliquer une version corrigée dès qu’elle est disponible et éviter le champ concerné jusqu’à la mise à jour.

  • CVE-2026-7176Moyenne

    XSS dans les formulaires personnalisés de billetterie Entradium

    CVE-2026-7176 est une XSS dans Entradium via les champs `Help text` et `Title` des formulaires personnalisés associés à la vente de billets. Le JavaScript injecté peut s’exécuter sur la page publique d’achat de billets ; mettez à jour vers une version corrigée dès qu’elle est disponible et évitez ces champs en attendant.

    Action recommandée : Appliquer une version corrigée dès qu’elle est disponible et éviter les champs concernés jusqu’à la mise à jour.

  • CVE-2026-103249Moyenne

    XSS DOM stockée dans les menus Resource Locator de n8n

    CVE-2026-103249 est une XSS DOM stockée dans n8n, liée à la gestion des liens des menus déroulants de paramètres Resource Locator. Un auteur de workflow peut faire exécuter du JavaScript dans l’origine de l’éditeur lorsqu’un autre utilisateur ouvre le menu et clique sur l’icône de lien externe ; mettez à jour vers 1.123.80, 2.39.6 ou 2.40.1 selon votre branche.

    Action recommandée : Mettre à jour vers la version corrigée correspondant à votre branche : 1.123.80, 2.39.6 ou 2.40.1.

  • CVE-2026-67104Moyenne

    Divulgation d’informations dans HCL BigFix Service Management

    HCL BigFix Service Management présente une divulgation d’informations permettant à un attaquant non authentifié d’examiner des fichiers JavaScript accessibles publiquement et d’en déduire des points d’accès API administratifs cachés. Cette information pourrait faciliter des attaques ciblées ultérieures; la source fournie ne précise ni version corrigée ni mesure d’atténuation.

    Action recommandée : Consulter l’avis de l’éditeur pour identifier les versions concernées et appliquer le correctif dès sa disponibilité.

  • CVE-2026-102830Moyenne

    JupyterLab : exécution de JavaScript via un paquet linguistique malveillant

    Une règle de pluralisation malveillante intégrée à un paquet linguistique pouvait contourner une validation incomplète et exécuter du JavaScript dans la session JupyterLab de l’utilisateur. Mettre à jour vers une version corrigée; à défaut, utiliser la locale anglaise ou retirer les paquets linguistiques non fiables.

    Action recommandée : Mettre à jour JupyterLab vers 4.6.4 ou 4.5.11, et JupyterLite Core vers 0.8.4. Les utilisateurs de JupyterLab 3.x doivent migrer vers une version 4.x prise en charge.

  • CVE-2026-92949Moyenne

    vm2 : contournement de readonly/freeze via des propriétés accessor

    Dans vm2, du code sandboxé pouvait appeler directement un setter hôte récupéré depuis le descripteur d’une propriété accessor d’un objet déclaré en lecture seule. Le contournement permettait de modifier l’objet hôte concerné, sans constituer à lui seul une évasion générique du sandbox ; l’avis indique que vm2 3.11.7 corrige le problème.

    Action recommandée : Mettre vm2 à jour vers 3.11.7 ou une version ultérieure et examiner les objets hôtes exposés au sandbox.

  • CVE-2026-87973Faible

    XSS stockée dans If-So Dynamic Content pour WordPress

    If-So Dynamic Content pour WordPress ne nettoie pas le nom d’une conversion avant son stockage et son affichage dans la page d’analytique, permettant à un utilisateur disposant des droits éditeur d’y enregistrer du JavaScript. Le script peut s’exécuter dans la session d’un utilisateur plus privilégié qui consulte cette page ; les versions antérieures à 1.10.2 sont concernées.

    Action recommandée : Mettre à jour If-So Dynamic Content vers la version 1.10.2 ou ultérieure.

  • CVE-2026-103923Faible

    Traitement de propriétés héritées pouvant affecter le rendu KaTeX

    KaTeX de 0.11.0 à 0.18.1 peut traiter des propriétés héritées comme si elles avaient été explicitement fournies, notamment pour l’option trust. Dans un contexte où le prototype est déjà pollué ou où l’attaquant contrôle le prototype des options, une expression peut produire des liens actifs ou charger des ressources externes; la correction est incluse dans KaTeX 0.18.2.

    Action recommandée : Mettre à jour KaTeX vers la version 0.18.2 ou ultérieure et éviter d’insérer une sortie non assainie dans une page.

HTML5Vérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée à HTML5 n’a identifié aucun avis de sécurité, correctif, événement d’exploitation ou changement substantiel vérifiable et daté du 2026-10-01T00:00:00+02:00 au 2026-10-02T00:00:00+02:00. Les résultats consultés ne permettent pas de conclure à une absence exhaustive de nouveautés sur l’ensemble du Web.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

CSS3Vérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web dédiée à CSS3 n’a fait ressortir aucun avis ou événement de sécurité vérifié comme daté dans la période du 2026-10-01T00:00:00+02:00 au 2026-10-02T00:00:00+02:00. Les résultats pertinents repérés concernaient des événements antérieurs ou ne permettaient pas d’établir une nouveauté dans cette fenêtre.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Tailwind CSSVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée n’a identifié aucun avis de sécurité, correctif ou événement de vulnérabilité Tailwind CSS vérifiable comme publié dans la période du 2026-10-01T00:00:00+02:00 au 2026-10-02T00:00:00+02:00. Les résultats consultés incluent le dépôt officiel du projet et des bases de vulnérabilités, mais ne permettent pas de conclure au-delà de ces sources.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

BootstrapVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche web effectuée n’a fait apparaître aucun avis, correctif ou autre événement de sécurité concernant Bootstrap daté de la période demandée. Les résultats consultés ne permettent pas de conclure au-delà de cette recherche.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

WebpackVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée a consulté la page de sécurité du projet webpack et des avis GitHub pertinents. Aucun avis webpack vérifié ne satisfait les critères de date et de périmètre pour la période demandée ; les avis webpack repérés datent d’autres périodes, et les candidats concernant Tornado ou des paquets npm distincts ne constituent pas des avis sur le projet Webpack.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

RollupVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Recherche dédiée au projet Rollup effectuée. Aucun nouvel avis, correctif, événement d’exploitation ou changement substantiel attribuable à Rollup n’a été vérifié pour la période du 2026-10-01T00:00:00+02:00 au 2026-10-02T00:00:00+02:00.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

esbuildVérifié · Aucune alerte relevée

Recherche du sujet effectuée

Aucun nouvel avis, correctif, signalement d’exploitation ou changement substantiel daté du 2026-10-01 n’a été identifié dans les sources consultées. Les avis esbuild affichés par GitHub sont datés du 2026-06-11 ou du 2025-02-08, et la version 0.28.1 mentionnée dans les notes de version est antérieure à la période demandée.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

ParcelVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur Parcel n’a pas identifié, dans les sources consultées, de vulnérabilité, d’avis/correctif de sécurité, d’exploitation ni de changement substantiel daté de la période du 2026-10-01T00:00:00+02:00 au 2026-10-02T00:00:00+02:00. Les avis Parcel repérés dans les résultats étaient antérieurs à cette période et n’ont pas été retenus.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Node.js20 alertes · Critique · Vérifié

Recherche du sujet effectuée

Niveau relevé : Critique

Deux avis concernant des composants de l’écosystème Node.js ont été publiés dans la période : GraphQL Tools (CVE-2026-103921) et stream-json (CVE-2026-104182). Les modifications NVD de fiches plus anciennes n’ont pas été retenues comme nouveautés sur la seule base d’une mise à jour de fiche. Six vulnérabilités pertinentes ont été retenues à partir des avis directs fournis : GraphQL Tools, stream-json, Fastify (deux avis), basic-ftp et vm2. Quatre mises à jour NVD de fiches publiées avant la période ont été exclues, car les éléments fournis n’établissent qu’une modification de fiche et non un événement de sécurité nouveau dans la période. Dix avis GitHub concernant des vulnérabilités vm2 ont été publiés le 2026-10-01. Ils décrivent des évasions de sandbox et des contournements de restrictions de modules, avec vm2 3.11.7 indiqué comme version corrigée pour chacun. Deux avis vm2 publiés le 2026-10-01 concernent des interactions avec des API de Node.js : une évasion de bac à sable via `node:test` et une altération de l’état des WebStreams hôtes par des symboles internes. Les avis indiquent vm2 3.11.7 comme version corrective. Les candidats portant sur des paquets npm malveillants ont été exclus : ils décrivent des typosquats et des scripts d’installation, pas une vulnérabilité de Node.js. L’avis Debian DLA-4809-1 du 1er octobre 2026 signale plusieurs vulnérabilités de Node.js, mais les éléments fournis ne donnent pas leurs CVE ni les versions concernées.

  • GHSA-w7pc-jg8g-2xr4Critique

    Paquet npm malveillant exprdd : exécution de code à l’installation

    La version `exprdd@5.2.1`, qui usurpe l’identité du framework Express, exécute un script `preinstall` téléchargeant du code distant puis le transmettant à Node.js. Toute installation de cette version peut donc exécuter du code arbitraire avec les privilèges de l’installateur.

    Action recommandée : Ne pas installer `exprdd@5.2.1`. Si cette version a été installée, isoler l’environnement concerné et examiner les systèmes et secrets accessibles au compte d’installation.

  • CVE-2026-92939Critique

    vm2 : chargement de code natif via crypto.setEngine

    Dans vm2 3.11.6, autoriser le builtin `crypto` dans une `NodeVM` permet à du code non fiable d’utiliser `crypto.setEngine()` pour charger une bibliothèque native dans le processus hôte. Le correctif indiqué est vm2 3.11.7; restreignez l’accès à `crypto` si la mise à niveau n’est pas encore possible.

    Action recommandée : Mettre à niveau vm2 vers 3.11.7. En attendant, ne pas autoriser le builtin `crypto` aux programmes non fiables dans `NodeVM`.

  • CVE-2026-92938Critique

    vm2 : exécution de code natif via une extension node:sqlite

    Dans vm2 3.11.6, autoriser `node:sqlite` dans une `NodeVM` permet au code non fiable de charger une extension native SQLite depuis son paquet et de l’exécuter dans le processus hôte. La version correctrice indiquée est 3.11.7; interdisez `node:sqlite` aux programmes non fiables tant que la mise à niveau n’est pas effectuée.

    Action recommandée : Mettre à niveau vm2 vers 3.11.7. En attendant, ne pas autoriser `node:sqlite` aux programmes non fiables.

  • CVE-2026-92937Critique

    vm2 : contournement de la désinfection des erreurs de promesse hôte

    Un contournement du correctif GHSA-m283-3h24-438v dans vm2 permet de transmettre à du code sandboxé une erreur de promesse hôte contenant une référence hôte, lorsque le gestionnaire de rejet est enregistré par indirection `call` ou `apply`. Si l’application expose à la sandbox une promesse hôte rejetée portant une telle référence, cela peut mener à l’exécution de commandes dans le processus hôte; mettez à niveau vers 3.11.7.

    Action recommandée : Mettre à niveau vm2 vers 3.11.7. Éviter d’exposer aux programmes non fiables des promesses hôtes rejetables contenant des références vers des objets hôtes.

  • CVE-2026-92935Critique

    vm2 : contournement de la garde nesting avec un require sous forme de tableau

    Dans vm2, le contrôle de configuration de `NodeVM` accepte un tableau comme valeur de `require`, ce qui permet de contourner la protection contre `nesting` sans configuration valide. Si l’application active `nesting` et exécute du code non fiable, celui-ci peut charger vm2 et créer une sandbox interne avec des autorisations choisies par l’attaquant; mettez à niveau vers 3.11.7.

    Action recommandée : Mettre à niveau vm2 vers 3.11.7. Ne pas combiner `nesting: true` avec un `require` mal formé; désactiver le nesting pour du code non fiable si possible.

  • CVE-2026-92951Critique

    vm2 : contournement de l’allowlist de paquets via un résolveur personnalisé

    Lorsque `NodeVM` combine une liste d’autorisation `external` et un résolveur personnalisé, une correspondance partielle peut autoriser un nom de paquet qui contient le nom autorisé, tel que `evil-left-pad` pour une autorisation `left-pad`. Si le résolveur trouve ce paquet dans un chemin hôte résoluble, vm2 peut l’exécuter dans le contexte hôte; mettez à niveau vers 3.11.7 et vérifiez que les noms de paquets autorisés sont comparés exactement.

    Action recommandée : Mettre à niveau vm2 vers 3.11.7. Vérifier les paquets accessibles au résolveur personnalisé et appliquer une comparaison exacte des noms autorisés.

  • CVE-2026-92948Critique

    CVE-2026-92948 : évasion du bac à sable vm2 via node:test

    Une configuration de vm2 qui autorise le module intégré `node:test` peut permettre à du code exécuté dans un `NodeVM` de sortir du bac à sable sur Node.js 24 et versions ultérieures. Le correctif est vm2 3.11.7 ; mettre à niveau et éviter d’exposer `node:test` à du code non fiable.

    Action recommandée : Mettre vm2 à niveau vers la version 3.11.7 ou ultérieure et ne pas exposer `node:test` à du code non fiable.

  • CVE-2026-92941Critique

    vm2 : modification de la confiance TLS de l’hôte depuis une sandbox NodeVM

    Dans vm2 3.11.3 à 3.11.6, un programme exécuté dans `NodeVM` peut, si les modules intégrés `tls` et `url` sont autorisés, remplacer les autorités de certification TLS par défaut du processus hôte sur les versions de Node.js disposant de `tls.setDefaultCACertificates()`. Cela peut faire accepter des certificats contrôlés par un attaquant aux connexions TLS ultérieures ; mettre à niveau vm2 vers 3.11.7.

    Action recommandée : Mettre à niveau vm2 vers 3.11.7 ou ultérieur et limiter les modules intégrés autorisés dans les NodeVM.

  • CVE-2026-92944Critique

    vm2 : évasion de sandbox via les promesses sur Node.js 26

    Untrusted JavaScript in vm2 can escape the sandbox on Node.js 26 because a stale V8 protector allows `Promise.prototype.finally()` to bypass vm2’s Promise hardening. The advisory reports vm2 3.10.2–3.11.6 as affected on Node.js 26 and identifies 3.11.7 as fixed; upgrade vm2 and avoid running untrusted code on affected configurations until updated.

    Action recommandée : Mettre à niveau vm2 vers 3.11.7. En attendant, ne pas exécuter de code non fiable dans vm2 sur Node.js 26.

  • CVE-2026-92957Critique

    vm2 : contournement de la liste noire child_process par le préfixe node:

    Une entrée de liste noire `-node:child_process` ne bloque pas le builtin canonique `child_process` dans certaines configurations wildcard de `NodeVM`. Le code sandboxé peut alors accéder aux fonctions de création de processus; mettez à niveau vers vm2 3.11.7 et, en attendant, n’utilisez pas cette forme de liste noire pour restreindre ce builtin.

    Action recommandée : Mettre à niveau vm2 vers 3.11.7. En attendant, exclure le nom canonique `-child_process` et éviter les listes wildcard pour du code non fiable.

  • CVE-2026-92940Critique

    vm2 : exposition de connexions HTTPS hôtes via globalAgent

    Autoriser `https` dans vm2 3.11.6 expose à la sandbox le `https.globalAgent` hôte partagé, dont les événements peuvent révéler des options de requête, des jetons et des données TLS. L’avis rapporte également la possibilité d’utiliser des identifiants ainsi obtenus pour une requête authentifiée; mettez à niveau vers 3.11.7 et évitez d’autoriser `https` à du code non fiable en attendant.

    Action recommandée : Mettre à niveau vm2 vers 3.11.7. En attendant, ne pas autoriser `https` aux programmes non fiables ou isoler leurs connexions de l’agent global hôte.

  • CVE-2026-84428Élevée

    Fastify : contournement possible de la validation des dépendances d’en-têtes

    Fastify ne normalisait pas la casse des noms de propriétés dans certaines parties des schémas d’en-têtes, notamment `dependencies` et les sous-schémas imbriqués ; une assertion de dépendance pouvait donc être ignorée et permettre le contournement d’un contrôle de sécurité. La faille concerne les versions antérieures à 5.12.2 et est corrigée en 5.12.2 ; en attendant, écrire les noms concernés en minuscules ou vérifier la dépendance dans un hook.

    Action recommandée : Mettre à niveau Fastify vers 5.12.2 ou ultérieur, ou vers la version corrigée de la branche utilisée.

  • CVE-2026-103921Élevée

    GraphQL Tools : validation TLS désactivée pour certaines connexions WebSocket Node.js

    Dans GraphQL Tools, le constructeur `buildWSLegacyExecutor()` désactivait la validation des certificats TLS pour les connexions Node.js vers `wss://`, ce qui pouvait exposer les identifiants et permettre la modification des données d’abonnement lors d’une interception réseau. La faille concerne les versions antérieures à 1.1.35 et est corrigée en 1.1.35 ; mettre à niveau, ou éviter cet exécuteur pour les connexions concernées avant correction.

    Action recommandée : Mettre à niveau GraphQL Tools vers la version 1.1.35 ou ultérieure.

  • CVE-2026-102990Élevée

    basic-ftp : déni de service par analyse quadratique des listes Unix

    Dans `basic-ftp`, l’analyseur Unix utilisé par `Client.list()` peut effectuer un travail quadratique sur une ligne de liste malveillante renvoyée par le serveur FTP, bloquant la boucle d’événements Node.js. Les versions jusqu’à 6.2.0 sont concernées et la correction est en 6.2.1 ; mettre à niveau, ou éviter de traiter des listes provenant de serveurs non fiables avant correction.

    Action recommandée : Mettre à niveau basic-ftp vers 6.2.1 ou ultérieur.

  • CVE-2026-92958Élevée

    vm2 : contournement de l’interdiction fs via fs/promises

    Dans les configurations wildcard de `NodeVM`, interdire `fs` ne bloque pas nécessairement `fs/promises` ni `node:fs/promises`. Un programme sandboxé peut alors écrire sur le système de fichiers hôte; mettez à niveau vers 3.11.7 et, en attendant, n’autorisez pas le wildcard pour du code non fiable ou bloquez aussi explicitement ces sous-chemins.

    Action recommandée : Mettre à niveau vm2 vers 3.11.7. En attendant, bloquer également `fs/promises` et `node:fs/promises`, ou éviter le wildcard pour exécuter du code non fiable.

  • CVE-2026-92950Élevée

    vm2 CLI : les modules requis peuvent s’exécuter hors sandbox

    Le CLI vm2 peut exécuter dans le contexte hôte les modules relatifs ou absolus chargés par un script fourni en entrée, car sa configuration n’impose pas de racine et utilise un `require()` hôte. Un script non fiable lancé par le CLI peut ainsi sortir de la sandbox; mettez à niveau vers 3.11.7 et n’utilisez pas ce CLI comme mécanisme d’isolation avant correction.

    Action recommandée : Mettre à niveau vm2 vers 3.11.7. Ne pas utiliser le CLI vm2 pour isoler des scripts non fiables avant correction.

  • CVE-2026-92081Moyenne

    Fastify : déni de service via les trailers de réponse HTTP/2

    Fastify pouvait terminer le processus Node.js avec une exception non interceptée lorsqu’une réponse HTTP/2 utilisait `reply.trailer()`, car l’en-tête `Transfer-Encoding: chunked` ajouté est interdit en HTTP/2. Les applications concernées doivent avoir HTTP/2 activé et au moins une route avec des trailers ; mettre à niveau vers Fastify 5.12.5 ou ultérieur, ou éviter ces trailers avant la mise à niveau.

    Action recommandée : Mettre à niveau Fastify vers 5.12.5 ou ultérieur.

  • CVE-2026-104182Moyenne

    stream-json : blocage de la boucle d’événements lors du traitement de commentaires JSONC

    Le parseur et le vérificateur JSONC de `stream-json`, avant la version 3.6.0, peuvent effectuer un travail quadratique lorsqu’un commentaire volumineux est fourni en nombreux petits blocs, ce qui peut bloquer la boucle d’événements Node.js. La portée indiquée est limitée au traitement JSONC d’entrées locales ou contrôlées par l’utilisateur ; mettre à niveau vers 3.6.0.

    Action recommandée : Mettre à niveau vers stream-json 3.6.0 ou ultérieur et limiter les entrées JSONC non fiables.

  • CVE-2026-92952Moyenne

    CVE-2026-92952 : altération de l’état des WebStreams hôtes via vm2

    Une lacune dans les filtres de symboles de vm2 permet au code du bac à sable de récupérer certains symboles internes des WebStreams de l’hôte et de modifier leur état observable. Le correctif indiqué est vm2 3.11.7 ; mettre à niveau, en particulier lorsque des objets WebStream de l’hôte sont transmis au bac à sable.

    Action recommandée : Mettre vm2 à niveau vers la version 3.11.7 ou ultérieure.

  • DLA-4809-1Non déterminée

    Debian publie l’avis de sécurité DLA-4809-1 pour Node.js

    Debian a publié l’avis de sécurité DLA-4809-1 pour Node.js, signalant plusieurs vulnérabilités susceptibles d’entraîner un déni de service, une validation incorrecte de certificats ou une divulgation d’informations. La source fournie ne précise ni les CVE concernés, ni les versions affectées ou corrigées.

    Action recommandée : Consulter l’avis Debian pour les précisions sur les paquets concernés et appliquer les mises à jour indiquées par Debian.

Python16 alertes · Élevée · Vérification incomplète

Vérification incomplète

Niveau relevé : Élevée

Quatre vulnérabilités Python ont une publication initiale dans la période du 2026-10-01 au 2026-10-02 selon les dates NVD fournies : PyJWT (CVE-2026-103001), geopy (CVE-2026-77387), le client Confluent Kafka pour Python (CVE-2026-15911) et Amazon Ion Python (CVE-2026-104020). L’avis AWS consulté confirme pour Amazon Ion Python le correctif 0.15.0 et un contournement. Les mises à jour NVD des cinq autres candidats concernent des CVE publiées antérieurement; aucun changement substantiel daté dans la période n’a été établi à partir des éléments consultés. Trois vulnérabilités pypdf ont été publiées dans la période : elles concernent le traitement des étiquettes de page, des identifiants d’objets PDF et des tables /ToUnicode, avec des risques de consommation excessive de ressources et d’indisponibilité. Les versions correctives indiquées sont 6.17.0, 6.18.0 et 6.18.1 respectivement. Aucun candidat ne démontre une vulnérabilité nouvelle, un avis/correctif de sécurité ou un changement substantiel daté dans la période demandée. Les dates de publication indiquées sont antérieures au 1er octobre ; les seules dates dans la période sont des mises à jour NVD, sans preuve fournie d’un changement substantiel. Deux vulnérabilités concernant des logiciels Python ont été publiées dans la période : un déni de service dans geopy et une validation TLS insuffisante dans l’intégration Vault KMS du client Confluent Kafka pour Python. Aucun candidat n’est daté de la période figée : les avis fournis ont été publiés entre le 30 septembre 2026 et le 31 juillet 2026, avant son ouverture. Le candidat PyJWT indique une mise à jour le 1er octobre, mais à 08:56:36Z, soit 10:56:36+02:00, après la borne de fin du 2 octobre à 00:00+02:00 ? Deux avis JupyterLab publiés le 2026-10-01 décrivent des vulnéra…

  • CVE-2026-15911Élevée

    Client Confluent Kafka pour Python : validation TLS insuffisante dans l’intégration Vault KMS

    La fiche de CVE-2026-15911 signale que l’intégration HashiCorp Vault KMS du client Confluent Kafka pour Python ne valide pas correctement les certificats TLS. Un attaquant distant pourrait ainsi obtenir des informations sensibles; les versions affectées et la correction ne sont pas précisées dans les éléments fournis.

  • CVE-2026-87817Élevée

    GitPython : exécution de code via une mauvaise résolution du répertoire Git

    GitPython peut résoudre à tort la racine d’un dépôt comme répertoire Git lorsque le dépôt contient certains fichiers suivis, puis traiter des hooks contrôlés par l’attaquant comme des hooks Git. L’exécution de code survient lors d’opérations telles qu’un commit ; les versions jusqu’à 3.1.59 sont concernées et la version 3.1.60 corrige le problème.

    Action recommandée : Mettre à niveau vers GitPython 3.1.60.

  • CVE-2026-87819Élevée

    GitPython : déni de service par retour arrière catastrophique d’une regex

    L’analyse des champs auteur ou committer de certains commits peut déclencher un retour arrière catastrophique de l’expression régulière de GitPython et monopoliser le processeur. Les versions jusqu’à 3.1.59 sont concernées et la version 3.1.60 corrige le défaut.

    Action recommandée : Mettre à niveau vers GitPython 3.1.60 et éviter de traiter des commits non fiables avec les versions affectées.

  • CVE-2026-104020Élevée

    Amazon Ion Python : récursion incontrôlée pouvant faire planter l’application

    Dans Amazon Ion Python, une valeur Ion profondément imbriquée et spécialement construite peut provoquer une erreur ou faire planter l’application par récursion incontrôlée. Le problème entraîne un déni de service et est corrigé à partir de la version 0.15.0.

    Action recommandée : Mettre à niveau Amazon Ion Python vers la version 0.15.0 ou ultérieure; appliquer le contournement si la mise à niveau n’est pas possible.

  • CVE-2026-102993Élevée

    pypdf : consommation excessive de mémoire lors du traitement des étiquettes de page PDF

    Un PDF spécialement conçu peut contenir des numéros de page romains anormalement grands et entraîner une consommation excessive de mémoire lorsque l’application récupère les étiquettes de page. La vulnérabilité affecte pypdf avant 6.17.0 et est corrigée dans la version 6.17.0.

    Action recommandée : Mettre à niveau pypdf vers la version 6.17.0 ou ultérieure.

  • CVE-2026-102994Élevée

    pypdf : déni de service par balayage excessif de données dans un PDF

    Un PDF spécialement conçu peut contenir des identifiants d’objets indirects ou des numéros de génération sans espace de séparation, provoquant un balayage excessif des données et des temps de traitement très longs. La vulnérabilité affecte pypdf avant 6.18.0 et est corrigée dans la version 6.18.0.

    Action recommandée : Mettre à niveau pypdf vers la version 6.18.0 ou ultérieure.

  • CVE-2026-102995Élevée

    pypdf : consommation excessive de mémoire lors du traitement de tables /ToUnicode

    Un PDF malveillant peut placer des chaînes anormalement longues dans une table de correspondance /ToUnicode, entraînant une consommation excessive de mémoire lors d’opérations telles que l’extraction de texte. La vulnérabilité affecte pypdf avant 6.18.1 et est corrigée dans la version 6.18.1.

    Action recommandée : Mettre à niveau pypdf vers la version 6.18.1 ou ultérieure.

  • GHSA-c2m8-h5v5-343rÉlevée

    Tornado : accès à des fichiers hors de la racine statique via un lien symbolique

    L’avis Tornado affirme que StaticFileHandler peut suivre un lien symbolique placé sous la racine statique et servir une cible située en dehors de celle-ci. Les versions jusqu’à 6.5.8 sont indiquées comme affectées et la version 6.5.9 comme corrective.

    Action recommandée : Mettre à niveau vers Tornado 6.5.9 ; empêcher la présence de liens symboliques non fiables dans la racine statique.

  • GHSA-chx6-46f5-w4vpÉlevée

    Tornado : épuisement mémoire via une réponse décompressée sans limite

    Un avis Tornado signale que CurlAsyncHTTPClient ne limite pas la taille de la réponse décompressée et peut accumuler suffisamment de données pour épuiser la mémoire du processus. Les versions jusqu’à 6.5.8 sont indiquées comme concernées et la version 6.5.9 comme corrective.

    Action recommandée : Mettre à niveau vers Tornado 6.5.9 ; limiter ou contrôler les requêtes vers des URL non fiables si CurlAsyncHTTPClient est utilisé.

  • CVE-2026-103001Moyenne

    PyJWT : mutation du dictionnaire d’options pouvant neutraliser des contrôles de revendications

    Un avis PyJWT publié antérieurement décrit une mutation en place du dictionnaire options lors d’un décodage où verify_signature est désactivé. Si le même dictionnaire est ensuite réutilisé, des contrôles de revendications peuvent rester désactivés lors d’un décodage ultérieur ; les éléments fournis ne signalent pas de correctif.

    Action recommandée : Éviter de réutiliser un dictionnaire options mutable entre des appels de décodage de niveaux de confiance différents ; utiliser un dictionnaire neuf par appel.

  • GHSA-whh4-5q6c-9v3xMoyenne

    GitPython : oracle de contenu de fichiers locaux via l’API diff

    Une voie de l’API diff de GitPython permet d’utiliser –no-index sans activer explicitement les options dangereuses, et de transformer une différence de comportement en oracle sur le contenu d’un fichier local. L’exploitation requiert que l’application laisse l’attaquant influencer les options et chemins transmis, ainsi que distinguer les résultats de requêtes répétées ; GitPython 3.1.60 corrige le problème.

    Action recommandée : Mettre à niveau vers GitPython 3.1.60 ; éviter de transmettre à l’API diff des options ou chemins contrôlables par un attaquant.

  • CVE-2026-102830Moyenne

    JupyterLab : exécution de JavaScript via un paquet linguistique malveillant

    Une règle de pluralisation malveillante intégrée à un paquet linguistique pouvait contourner une validation incomplète et exécuter du JavaScript dans la session JupyterLab de l’utilisateur. Mettre à jour vers une version corrigée; à défaut, utiliser la locale anglaise ou retirer les paquets linguistiques non fiables.

    Action recommandée : Mettre à jour JupyterLab vers 4.6.4 ou 4.5.11, et JupyterLite Core vers 0.8.4. Les utilisateurs de JupyterLab 3.x doivent migrer vers une version 4.x prise en charge.

  • CVE-2026-77387Moyenne

    geopy : déni de service par analyse de coordonnées malformées

    Dans geopy antérieur à 2.5.0, l’analyse de coordonnées malformées très longues par `Point` ou `Point.from_string()` peut consommer excessivement le processeur et provoquer un déni de service, y compris via certaines méthodes de géocodage inverse. Mettre geopy à jour vers la version 2.5.0 ou ultérieure.

    Action recommandée : Mettre à jour geopy vers 2.5.0 ou une version ultérieure.

  • GHSA-59cr-6r3x-644wMoyenne

    GitPython : risque de sortie du dépôt lors de la mise à jour d’un sous-module

    Un avis GitPython décrit une validation insuffisante du champ path dans les métadonnées de sous-module, susceptible de conduire update() à créer ou peupler un répertoire hors du dépôt. L’avis précise toutefois que le déclencheur de bout en bout n’a pas été démontré et nécessite un contexte particulier ; la version corrective indiquée est 3.1.62.

    Action recommandée : Mettre à niveau vers GitPython 3.1.62 ; valider le chemin des sous-modules avant toute opération de mise à jour.

  • GHSA-3hv7-mjh2-fv65Moyenne

    Tornado : déni de service par un grand nombre de paramètres de requête

    Un avis Tornado décrit l’absence de limite sur le nombre de champs d’une chaîne de requête, ce qui permettrait de ralentir la boucle événementielle avec des requêtes contenant de nombreux paramètres. Les versions jusqu’à 6.5.8 sont indiquées comme concernées et la version 6.5.9 comme corrective.

    Action recommandée : Mettre à niveau vers Tornado 6.5.9.

  • CVE-2026-102904Moyenne

    JupyterLab : injection d’arguments dans la désinstallation d’extensions

    Le gestionnaire d’extensions PyPI de JupyterLab transmettait à `pip uninstall` un nom d’extension non validé, permettant notamment d’utiliser des options de pip pour lire des fichiers accessibles au serveur ou provoquer des requêtes réseau depuis celui-ci. Le risque concerne les déploiements où le gestionnaire PyPI est actif et où l’utilisateur authentifié peut appeler l’API des extensions; mettre à jour vers une version corrigée.

    Action recommandée : Mettre à jour JupyterLab vers 4.6.4 ou 4.5.11. Vérifier en particulier les déploiements utilisant le gestionnaire d’extensions PyPI et limiter l’accès à l’API d’extensions aux utilisateurs de confiance.

Java7 alertes · Critique · Vérifié

Recherche du sujet effectuée

Niveau relevé : Critique

Trois fiches NVD publiées pendant la fenêtre concernent des endpoints Java de ZongXR SuperMarket 1.0.0.0 et décrivent des défauts d’authentification. L’avis DHIS2 associé à CVE-2026-55083 était déjà publié sur GitHub le 2026-06-11 : sa présence dans une publication NVD de la période ne constitue pas un nouvel avis ou correctif daté de celle-ci. Les six autres candidats portent une date de mise à jour antérieure au début de la fenêtre. Aucun événement admissible n’est établi pour Java dans ce lot : les candidats signalent une mise à jour NVD horodatée dans la période, mais ne fournissent aucune preuve d’un changement substantiel, d’un nouvel avis, d’un correctif ou d’une exploitation nouvellement datés dans cette période. Quatre nouvelles CVE publiées dans la période concernent des logiciels Java ou l’usage de Java : une faille de filtrage de JAVA_TOOL_OPTIONS dans OpenClaw Windows Node et trois défauts d’authentification dans ZongXR Supermarket. Les autres candidats ne fournissent pas de preuve d’un événement pertinent pour Java et la période, ou ne décrivent qu’une mise à jour administrative NVD. Les candidats fournis signalent des mises à jour de fiches NVD pendant la période, mais ne documentent pas de changement substantiel survenu à ces dates. Aucune vulnérabilité nouvelle, aucun correctif ou avis de sécurité, aucune exploitation ni aucun changement substantiel n’est donc retenu pour Java dans ce lot. Trois éléments datés du 1er octobre 2026 concernent des logiciels Java : une vulnérabilité de désérialisation dans DHIS2 et deux avis de sécurité jackson-core décrivant des risques de déni de service.

  • CVE-2026-101884Élevée

    OpenClaw Windows Node : contournement du filtrage des variables d’environnement

    OpenClaw Windows Node avant 2026.7.1 ne filtre pas certaines variables d’environnement, dont JAVA_TOOL_OPTIONS, dans system.run. Un utilisateur ayant accès à la passerelle ou à l’agent peut ainsi faire charger du code contrôlé par un attaquant par des outils autorisés et provoquer une exécution de code arbitraire.

    Action recommandée : Mettre à niveau OpenClaw Windows Node vers la version 2026.7.1 ou une version ultérieure.

  • CVE-2026-55083Critique

    DHIS2 — exécution de code à distance par désérialisation Java non sécurisée

    DHIS2 présente une vulnérabilité d’exécution de code à distance liée à une désérialisation Java non sécurisée. Les versions 2.42.0 à 2.42.5.0 et 2.43.0 à 2.43.0 sont indiquées comme affectées ; les versions correctives indiquées sont 2.42.5.1, 2.43.0.1 et 2.44.

    Action recommandée : Mettre à jour vers une version corrigée : 2.42.5.1, 2.43.0.1 ou 2.44.

  • CVE-2026-103536Moyenne

    ZongXR Supermarket : défaut d’authentification dans l’ajout de commande

    Dans ZongXR Supermarket 1.0.0.0, l’endpoint d’ajout de commande ne vérifie pas correctement l’authentification associée au paramètre userId. Une attaque à distance peut exploiter ce défaut; la source indique qu’un exploit est publiquement disponible.

    Action recommandée : Limiter l’accès à l’endpoint concerné jusqu’à disponibilité d’un correctif; aucun correctif n’est indiqué dans la source fournie.

  • CVE-2026-103538Moyenne

    ZongXR SuperMarket : défaut d’authentification dans la suppression de commande

    Dans ZongXR SuperMarket 1.0.0.0, la suppression de commande ne vérifie pas correctement l’authentification liée au paramètre orderId. Le défaut est exploitable à distance et la source indique qu’un exploit est publiquement disponible.

    Action recommandée : Limiter l’accès à l’endpoint concerné jusqu’à disponibilité d’un correctif; aucun correctif n’est indiqué dans la source fournie.

  • CVE-2026-89407Élevée

    jackson-core — déni de service par retour arrière quadratique d’une expression régulière

    Une expression régulière de jackson-core peut subir un retour arrière quadratique lors de la validation de certaines chaînes numériques malformées, provoquant un déni de service par consommation excessive de ressources. Les plages affectées et versions corrigées diffèrent selon la branche ; l’avis indique notamment des correctifs en 2.18.11, 2.21.7, 2.22.3, 3.1.7 et 3.2.2.

    Action recommandée : Mettre à jour jackson-core vers la version corrigée correspondant à la branche utilisée.

  • CVE-2026-89425Élevée

    jackson-core — déni de service par accumulation non bornée dans le message d’erreur du parseur

    Dans le parseur JSON utilisant DataInput, un jeton malformé peut entraîner la construction d’un message d’erreur non borné, consommant mémoire et ressources. L’avis indique des versions affectées et des correctifs distincts selon les branches, notamment 2.18.11, 2.21.7, 2.22.3, 3.1.7 et 3.2.3.

    Action recommandée : Mettre à jour jackson-core vers la version corrigée correspondant à la branche utilisée.

  • CVE-2026-103539Faible

    ZongXR SuperMarket : défaut d’authentification dans l’achat immédiat

    Dans ZongXR SuperMarket 1.0.0.0, la fonction d’achat immédiat ne vérifie pas correctement l’authentification associée au paramètre Username. Le défaut peut être exploité à distance et la source indique qu’un exploit est publiquement disponible.

    Action recommandée : Limiter l’accès à la fonction concernée jusqu’à disponibilité d’un correctif; aucun correctif n’est indiqué dans la source fournie.

TYPO3Vérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée des sources TYPO3 consultées n’a fait apparaître aucun avis ou événement de sécurité daté du 2026-10-01. Les avis TYPO3 visibles dans les résultats sont antérieurs à la période figée ; cette conclusion porte sur les sources effectivement consultées.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

DrupalVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée dans les avis de sécurité Drupal et les résultats NVD consultés n’a pas identifié de nouvel avis ou d’autre événement Drupal admissible daté dans la période du 2026-10-01T00:00:00+02:00 inclus au 2026-10-02T00:00:00+02:00 exclu. Les candidats fournis concernent des vulnérabilités publiées antérieurement; leurs dates de mise à jour NVD, à elles seules, ne démontrent pas un nouvel événement de sécurité dans la période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

JoomlaVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée n’a pas établi de nouvel avis, correctif, événement d’exploitation ni changement substantiel concernant Joomla dans la période du 2026-10-01T00:00:00+02:00 au 2026-10-02T00:00:00+02:00. Les deux CVE OrdaSoft concernées ont été publiées avant cette période; les candidats indiquent des mises à jour NVD pendant celle-ci, mais les éléments consultés ne permettent pas de les qualifier de changements substantiels. Les deux autres CVE ont été publiées en janvier 2026.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

MagentoVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée à Magento n’a identifié, dans les sources consultées, aucun avis, correctif, exploitation ni changement substantiel daté du 2026-10-01T00:00:00+02:00 inclus au 2026-10-02T00:00:00+02:00 exclu. Les avis Adobe repérés concernaient des dates antérieures à la période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

Adobe CommerceVérifié · Aucune alerte relevée

Recherche du sujet effectuée

La recherche dédiée sur Adobe Commerce n’a identifié aucun nouvel avis, correctif, événement d’exploitation ni changement substantiel daté du 2026-10-01 dans la période demandée. Le bulletin Adobe consulté affiche comme mise à jour la plus récente APSB26-147, daté du 2026-09-22; les avis APSB26-138 et APSB26-146 consultés sont également antérieurs à la période.

Aucune nouvelle alerte relevée pour ce sujet sur cette journée.

✓ Sujet vérifié, aucune alerte relevée · Pastille : nombre d’alertes, du rouge clair (faible) au rouge foncé (critique ou exploitation confirmée). Gris : gravité à préciser ou vérification incomplète.

Frontend

32 alerte(s)
P3Élevée

Boucle non bornée dans figlet.js

Dans figlet.js avant 1.11.3, text() et textSync() peuvent boucler indéfiniment lorsque whitespaceBreak est activé et que la largeur est inférieure à celle d’un caractère FIGlet rendu. Si des entrées contrôlées par un attaquant atteignent c…

JavaScript

Source : NVD — CVE-2026-96780

P4Moyenne

XSS stockée dans AJA HELO Plus

Le firmware AJA HELO Plus antérieur à 2.1.7 présente une XSS stockée via le nom du système transmis à l’API de configuration. Si l’authentification de l’appareil est désactivée, le script peut s’exécuter dans le navigateur d’un administrat…

JavaScript

Source : NVD — CVE-2026-47096

Backend & données

70 alerte(s)
P3Critique

vm2 : contournement de l’allowlist de paquets via un résolveur personnalisé

Lorsque `NodeVM` combine une liste d’autorisation `external` et un résolveur personnalisé, une correspondance partielle peut autoriser un nom de paquet qui contient le nom autorisé, tel que `evil-left-pad` pour une autorisation `left-pad`.…

JavaScriptNode.js

Source : GHSA-c48m-32m9-vx93 — vm2 Custom Module Resolver Can Bypass the External Package Allowlist by Loading a Colliding Host Package

P3Élevée

Use-after-free dans mod_auth_digest

Un use-after-free dans mod_auth_digest peut corrompre l’état d’authentification lorsqu’un client distant non authentifié envoie des requêtes Digest concurrentes, si AuthDigestNcCheck est activé ou si AuthDigestNonceLifetime vaut 0. Apache…

Apache HTTP Server

Source : NVD — CVE-2026-73637

CMS & e-commerce

83 alerte(s)
P3Élevée

XSS stockée dans Forminator Forms

Forminator Forms présente une XSS stockée liée à un champ de texte enrichi, dans toutes les versions jusqu’à 1.57.2 incluse. Le scénario décrit requiert qu’un administrateur ouvre l’entrée enregistrée dans la vue des soumissions et interag…

WordPress

Source : NVD — CVE-2026-85235

P4Moyenne

XSS stockée dans bbp style pack

bbp style pack présente une XSS stockée impliquant le nom affiché et le contenu d’une réponse bbPress, dans toutes les versions jusqu’à 6.4.8 incluse. Un compte authentifié de niveau abonné ou supérieur est nécessaire, et la réponse doit ê…

WordPress

Source : NVD — CVE-2026-101925

P4Moyenne

XSS stockée dans Duplicate Post

Duplicate Post présente une XSS stockée via le paramètre noti_token, dans toutes les versions jusqu’à 1.5.6 incluse. Le scénario nécessite un compte abonné ou supérieur et l’activation des permissions de niveau utilisateur pour le rôle abo…

WordPress

Source : NVD — CVE-2026-89424

P4Moyenne

XSS réfléchie dans Ad Inserter

Ad Inserter présente une XSS réfléchie via le paramètre de recherche s, dans toutes les versions jusqu’à 2.8.18 incluse. L’exploitation décrite dépend d’un bloc configuré avec le placeholder {title} ou {short-title} et activé sur les pages…

WordPress

Source : NVD — CVE-2026-89427

P4Moyenne

XSS stockée dans Redux Framework

Le plugin Redux Framework pour WordPress présente une faille XSS stockée via la fusion de métadonnées utilisateur dans le champ média « user-mediaurl ». Des utilisateurs authentifiés à partir du rôle Abonné peuvent provoquer l’exécution de…

WordPress

Source : NVD — CVE-2026-90992

P4Moyenne

XSS stockée dans Awesome Support

Awesome Support – WordPress HelpDesk & Support Plugin présente une XSS stockée via le paramètre « gdpr-data ». Un utilisateur authentifié à partir du rôle Abonné peut viser les données d’autres comptes et provoquer l’exécution de scripts d…

WordPress

Source : NVD — CVE-2026-96268

Systèmes & serveurs

11 alerte(s)

Cloud & DevOps

1 alerte(s)
Les résumés ci-dessus sont ceux enregistrés pour cette date. Les fiches liées peuvent avoir reçu des mises à jour ultérieures.