Le journal DFS
Catégorie : Sécurité
-
Temporal SQL parser : débordement de pile via expressions unaires imbriquées (CVE-2026-65651)
P3 · Élevée · CVE-2026-65651 — temporalio/sqlparser accepte des expressions SQL unaires très profondément imbriquées sans limite applicable. Les opérations récursives ultérieures peuvent provoquer un dépassement…
-
Temporal SQL parser : panic via commentaire de version MySQL malformé (CVE-2026-16651)
P3 · Élevée · CVE-2026-16651 — temporalio/sqlparser peut provoquer un panic Go lors de l’analyse de certains commentaires de version MySQL. Temporal Server expose le parseur…
-
nginx-ignition : création de comptes administrateur sans authentification — CVE-2026-61628
P3 · Élevée · CVE-2026-61628 — La publication NVD/GitHub de CVE-2026-61628 dans la fenêtre concerne une condition de concurrence pendant l’onboarding de nginx-ignition, permettant à un…
-
CVE-2026-78847 : exécution de code via le moteur JavaScript de gray-matter
P3 · Élevée · CVE-2026-78847 — gray-matter utilise eval() pour analyser le front matter déclaré en JavaScript. Lorsqu’une application traite un contenu front matter non fiable…
-
CVE-2026-55071 : injection de commandes via l’outil MCP ado_package_install de MCP-for-Stata
P3 · Élevée · CVE-2026-55071 — L’outil MCP ado_package_install de MCP-for-Stata permet l’injection de commandes Stata via son paramètre de paquet, pouvant conduire à l’exécution de…
-
nginx-ignition : déni de service via Accept-Language malformé — CVE-2026-61629
P3 · Élevée · CVE-2026-61629 — Le middleware i18n de nginx-ignition accepte un en-tête HTTP Accept-Language non filtré. Des séparateurs « _ » contournent une protection…
-
CVE-2026-55159 : exécution persistante en root dans luci-app-adblock-fast d’OpenWrt
P3 · Élevée · CVE-2026-55159 — Une ACL déléguée de luci-app-adblock-fast permet d’injecter une entrée cron root via le RPC setCronEntry. L’extension est notamment utilisée avec…
-
CVE-2026-46649 : brute force d’un code SSO dans Joplin Server
P2 · Critique · CVE-2026-46649 — Joplin Server corrige l’absence de limitation de tentatives sur un endpoint de connexion par code SSO, ouvrant la voie à…
-
CVE-2026-58491 : XSS post-SSO critique dans Warpgate
P2 · Critique · CVE-2026-58491 — Warpgate corrige une injection HTML et JavaScript dans le parcours de retour SSO, exploitable après qu’une victime a suivi un…
-
CVE-2026-77521 : exécution de commandes critique via les agents et outils MCP de MaxKB
P2 · Critique · CVE-2026-77521 — MaxKB a publié un correctif pour une vulnérabilité critique permettant à du contenu non fiable soumis par chat ou ingéré…