Le journal DFS
Catégorie : Sécurité
-
stable-baselines3 : désérialisation non sûre lors du chargement de modèles (CVE-2026-94093)
P4 · Faible · CVE-2026-94093 — stable-baselines3 jusqu’à 2.9.0 est signalé comme affecté par une désérialisation non sûre dans les chemins PPO.load, load_replay_buffer et VecNormalize.load. La…
-
cowork_bench pdf-tools-mcp : SSRF via le chemin de fichier PDF (CVE-2026-94051)
P4 · Faible · CVE-2026-94051 — Le composant pdf-tools-mcp de cowork_bench permet une SSRF à distance par manipulation de pdf_file_path dans local_servers/pdf-tools-mcp/pdf_tools_mcp/server.py. La source NVD mentionne…
-
ACE-MCP : contournement de confinement de chemin dans get_file_snippet (CVE-2026-94046)
P4 · Faible · CVE-2026-94046 — ACE-MCP jusqu’à 4.10.8 expose une traversée de répertoires dans l’outil MCP get_file_snippet. Le contrôle isPathInsideProjectRoot est insuffisant car projectRootPath est…
-
nexus-mcp : injection de commandes via nexus_reauth (CVE-2026-94031)
P4 · Faible · CVE-2026-94031 — nexus-mcp au commit aed0026e7ac1f23dc940e46e9fd3a2da6904f914 présente une injection de commandes à distance dans l’outil MCP nexus_reauth. L’exploitation publique est signalée par…
-
CVE-2026-94138 — injection de commandes dans le routeur Feiyu Star B-MB5E202
P4 · Faible · CVE-2026-94138 — Une injection de commandes affecte le routeur Chengdu Feiyuxing Technology Feiyu Star B-MB5E202-210322-r11656. La vulnérabilité a été publiée dans la…
-
CVE-2026-94139 — injection de commandes dans le gestionnaire de cookies Feiyu Star
P4 · Faible · CVE-2026-94139 — Une injection de commandes affecte le gestionnaire de cookies du routeur Chengdu Feiyuxing Technology Feiyu Star B-MB5E202-210322-r11656. La publication NVD…
-
CVE-2026-92410 : suppression CSRF de fiches d’inscription dans Sign-up Sheets
P4 · Moyenne · CVE-2026-92410 — Sign-up Sheets valide incorrectement le nonce CSRF protégeant l’action de suppression d’inscriptions.
-
CVE-2026-81653 : actions inter-galeries non autorisées dans Photo Gallery, Sliders, Proofing
P4 · Moyenne · CVE-2026-81653 — Le plugin ne vérifie pas que l’utilisateur agissant sur une image possède la galerie correspondante.
-
GHSA-qrfc-3762-c24w : test1hh235, paquet npm de reconnaissance pour dependency confusion
P4 · Moyenne — Le paquet npm test1hh235@99.99.99 a été classé comme code malveillant. À l’installation, il émet une balise HTTP vers une adresse IP codée…
-
CVE-2026-94218 : contournement d’une exigence MFA renforcée dans Keycloak
P4 · Faible · CVE-2026-94218 — Keycloak corrige un contournement d’actions requises dans certains flux d’authentification renforcés, tels que l’enrôlement obligatoire en MFA.