Sécurité
-
CVE-2026-76819 : Nuclei corrige une exécution de code via des templates JavaScript non fiables
P3 · Élevée · CVE-2026-76819 — Une vulnérabilité du moteur JavaScript Goja embarqué par Nuclei peut mener à l’exécution de code natif sur l’hôte exécutant le scanner lors de l’évaluation de templates JavaScript non fiables.
-
CVE-2026-86062 : XSS stockée dans le WebUI React de LightRAG via des documents ingérés
P3 · Moyenne · CVE-2026-86062 — LightRAG corrige une XSS stockée dans son interface WebUI : du contenu HTML issu de documents ingérés pouvait être rendu comme contenu actif dans les réponses de chat.
-
GHSA-j8qm-q4hg-mvr7 : crypto-trader-py exécute du code pendant l’installation PyPI
P3 · Élevée — Le paquet PyPI crypto-trader-py est identifié comme malveillant pour un mécanisme d’exécution de code lors de l’installation.
-
Paquet npm malveillant ubiquiti-agents-link-mcp : communication avec un domaine malveillant
P3 · Élevée — Le paquet npm ubiquiti-agents-link-mcp en version 0.0.1 a été signalé comme malveillant par OpenSSF Package Analysis en raison de communications avec un domaine associé à une activité malveillante.
-
GHSA-3v8f-m5rm-8mv3 : snap-queue exécute du code pendant l’installation PyPI
P3 · Élevée — Le paquet PyPI snap-queue est classé malveillant pour une surcharge de la commande d’installation visant à exécuter du code silencieusement.
-
GHSA-f639-24m5-rmxp : catqrcodeconverter exfiltre l’identité de l’hôte durant npm install
P3 · Élevée — catqrcodeconverter@99.2.1 exécute des scripts preinstall et postinstall qui collectent le nom d’utilisateur et le nom d’hôte, puis les transmettent à un collecteur externe.
-
GHSA-7h34-v43h-45gc : catplatebarcodeparser exfiltre des données durant npm install
P3 · Élevée — catplatebarcodeparser@99.2.1 lance des scripts de cycle de vie npm qui transmettent le nom d’utilisateur et le nom d’hôte à une infrastructure de collecte.
-
GHSA-4mmr-x347-r6gv : @tvg-mar/promos-gtm exfiltre via DNS à l’installation et à l’import
P3 · Élevée — @tvg-mar/promos-gtm@9.9.10 exfiltre des informations d’hôte par DNS à l’installation et lors du chargement du module.
-
GHSA-qh87-q3mj-33jx : eslint-config-compact-utils exfiltre les variables CI et dépôt à l’import
P3 · Élevée — Le paquet eslint-config-compact-utils exfiltre des données de l’hôte et des variables de contexte CI/CD lors de son import.