Sécurité
-
CVE-2026-61647 : traversal et écriture arbitraire dans @roomi-fields/notebooklm-mcp
P2 · Élevée · CVE-2026-61647 — L’outil vault.batch et l’endpoint HTTP équivalent de @roomi-fields/notebooklm-mcp acceptent un répertoire de coffre contrôlé par le client sans contrôle de confinement, permettant des écritures hors du répertoire prévu.
-
CVE-2026-58504 : XSS lors de l’import d’un fichier draw.io avant 30.2.5
P3 · Moyenne · CVE-2026-58504 — L’ouverture ou l’importation d’un fichier .drawio spécialement construit peut exécuter du JavaScript contrôlé par un attaquant dans l’origine draw.io. Le problème est corrigé dans draw.io 30.2.5.
-
CVE-2026-42127 : DoS pré-authentification sur les requêtes de dashboards publics Grafana
P3 · Élevée · CVE-2026-42127 — L’advisory GitHub de CVE-2026-42127 a été mis à jour dans la fenêtre. Le point d’entrée de requêtes des dashboards publics traite des corps JSON sans limiter leur taille avant l’allocation mémoire.
-
CVE-2026-9029 : XSS stockée dans la couche XYZ Geomap de Grafana
P3 · Élevée · CVE-2026-9029 — L’advisory GitHub de CVE-2026-9029 a été mis à jour dans la fenêtre. Une XSS stockée affecte l’attribution de la couche XYZ dans le panneau Geomap de Grafana.
-
GHSA-pjjj-2389-rwj6 : bytepack-probe-a7x3 charge une archive distante mutable à l’installation npm
P3 · Élevée — bytepack-probe-a7x3 référence une dépendance tarball distante non épinglée, permettant à l’opérateur du serveur de modifier le code récupéré et exécuté lors d’une installation ultérieure.
-
CVE-2026-42129 : traversal dans la source Loki de Grafana, divulgation interne
P3 · Élevée · CVE-2026-42129 — L’advisory GitHub de CVE-2026-42129 a été mis à jour dans la fenêtre. Le gestionnaire callResource du plugin de source Loki permet à un Viewer authentifié de sortir du périmètre de ressources prévu.
-
GHSA-94w6-hr49-qjm7 : py-venv-doctor exfiltre toutes les variables d’environnement
P3 · Élevée — L’avis relatif à py-venv-doctor a reçu une mise à jour dans la fenêtre. Les versions affectées exécutent du code durant l’installation puis exfiltrent l’ensemble des variables d’environnement dans une télémétrie présentée comme désactivable.
-
GHSA-6g46-rqp7-42mp : starlette-healthchecks PyPI, typosquatting et télémétrie malveillante
P3 · Élevée — starlette-healthchecks@1.3.1 a été ajouté à la base GitHub Advisory comme paquet PyPI malveillant, dans la campagne 2026-09-starlette-healthcheck. L’avis le décrit comme une tentative de typosquatting dont la fonction principale est la télémétrie cachée.
-
CVE-2026-55210 : takeover de comptes locaux via SAML SSO dans Joplin Server
P3 · Élevée · CVE-2026-55210 — Joplin Server corrige une prise de contrôle de compte dans les déploiements combinant authentification locale et SAML, lorsque l’e-mail affirmé par l’IdP correspond à un compte local.
-
CVE-2026-90997 : rejeu de JWT, DPoP et TOTP en mode stateless Keycloak
P3 · Élevée · CVE-2026-90997 — Une mise à jour substantielle de l’enregistrement CVE documente un contournement de protection anti-rejeu dans Keycloak stateless avec MySQL ou MariaDB, affectant notamment les assertions client JWT, preuves DPoP et codes TOTP à usage unique.