Sécurité
-
CVE-2026-76805 : Nuclei peut divulguer ses variables d’environnement en mode DAST/fuzz
P4 · Moyenne · CVE-2026-76805 — Le chemin d’évaluation d’expressions DAST/fuzz de Nuclei peut divulguer des variables d’environnement de l’hôte de scan à un serveur cible malveillant lorsque l’option -env-vars est activée.
-
CVE-2026-77637 : Cloudreve corrige un contournement de périmètre OAuth Admin.Read
P4 · Faible · CVE-2026-77637 — Cloudreve a publié ou mis à jour l’avis CVE-2026-77637 concernant un contournement de séparation des scopes OAuth dans son API d’administration.
-
CVE-2026-77272 : XSS réfléchie dans le callback OAuth de mcp-atlassian
P4 · Moyenne · CVE-2026-77272 — Le paramètre error d’un callback OAuth était inséré dans une réponse HTML sans encodage, permettant l’injection de balisage ou de script dans le navigateur de l’utilisateur réalisant la configuration OAuth.
-
LightRAG : CVE-2026-85709, fuite d’informations par messages d’erreur API bruts
P3 · Moyenne · CVE-2026-85709 — Avant 1.5.5, des handlers de l’API LightRAG retournaient directement les chaînes d’exception Python dans les réponses HTTP. Cela peut exposer des chemins locaux, des détails de connexions aux stockages et des informations de configuration.
-
CVE-2026-91129 : SSRF mDNS dans l’intégration IPP de Home Assistant
P3 · Moyenne · CVE-2026-91129 — Home Assistant Green peut effectuer des requêtes HTTP vers des hôtes arbitraires à la suite d’une annonce mDNS IPP forgée sur le réseau local.
-
CVE-2026-88010 : Traefik corrige une énumération d’utilisateurs via BasicAuth concurrent
P3 · Moyenne · CVE-2026-88010 — Traefik BasicAuth est affecté par une oracle temporelle permettant l’énumération non authentifiée de noms d’utilisateur lorsque des vérifications d’identifiants sont exécutées de façon concurrente.
-
CVE-2026-77528 : Autobahn Python contourne la limite de taille après décompression WebSocket
P3 · Moyenne · CVE-2026-77528 — Autobahn Python contrôlait maxMessagePayloadSize sur la taille compressée des trames WebSocket permessage-deflate, sans vérifier de nouveau la taille du message après inflation.
-
CVE-2026-77250 : jetons OAuth en clair et lisibles par le groupe dans MCP Atlassian
P3 · Moyenne · CVE-2026-77250 — MCP Atlassian écrivait systématiquement une copie de secours en clair des jetons OAuth, avec des permissions pouvant exposer les jetons à d’autres utilisateurs du groupe.
-
CVE-2026-77268 : permissions insuffisantes sur le stockage des jetons OAuth MCP Atlassian
P3 · Moyenne · CVE-2026-77268 — Le stockage de secours des jetons OAuth de mcp-atlassian peut créer des fichiers contenant des jetons d’accès, de rafraîchissement et identifiants cloud avec des permissions trop larges.
-
CVE-2026-75510 : XSS stockée par URL javascript: dans l’Inbox React de Novu
P3 · Moyenne · CVE-2026-75510 — Les composants In-App Inbox de Novu acceptaient une URL de redirection de notification sans validation du schéma ; une URL javascript: persistée pouvait s’exécuter lors du clic du destinataire.