Le journal DFS
Catégorie : Sécurité
-
CVE-2026-94036 — contrôle d’accès insuffisant dans D-Link DIR-X1860 et DIR-X1860Z
P3 · Élevée · CVE-2026-94036 — Un défaut de contrôle d’accès affecte la fonction passwd_set de routerd, accessible via /ubus, sur les D-Link DIR-X1860 et DIR-X1860Z…
-
Paquet npm malveillant npx-test-ma980 : exécution de commande Windows via un nom de binaire forgé
P3 · Élevée — npx-test-ma980@1.0.1 a été classé comme malware. Son manifeste npm contient une entrée bin avec un métacaractère de shell ; sous Windows, cela…
-
CVE-2026-87963 : injection SQL non authentifiée dans le plugin Yo pour WordPress
P3 · Élevée · CVE-2026-87963 — Le plugin Yo utilise un paramètre username non assaini et non paramétré dans une requête SQL avant l’échappement des requêtes…
-
GHSA-3rj7-hf4w-jh5c : radio-player-theme vole cookies et jeton XSRF côté navigateur
P3 · Élevée — Le paquet radio-player-theme contient un payload navigateur qui collecte l’origine, les cookies et un jeton MANAGER-XSRF-TOKEN, puis les transmet à une infrastructure…
-
Paquets npm malveillants exécutant du code distant dans le processus Node.js
P3 · Élevée — Les paquets chai-as-viem et chai-testing transmettent des informations d’environnement à une infrastructure distante puis exécutent dans le processus Node.js le code renvoyé…
-
Paquet npm malveillant @pwaplatform/module-sso-integration
P3 · Élevée — GitHub Advisory Database et OpenSSF Package Analysis signalent les versions 99.0.0 et 99.0.1 de @pwaplatform/module-sso-integration comme malveillantes. Le paquet communique avec un…
-
Paquets npm malveillants ciblant les identifiants AWS et les métadonnées d’instances cloud
P3 · Élevée — Plusieurs paquets npm malveillants publiés ou mis à jour dans la fenêtre exécutent du code automatiquement à l’installation afin d’interroger le service…
-
Paquets npm malveillants exfiltrant des secrets de runners et configurations Docker/CI
P3 · Élevée — Une série de paquets npm malveillants utilise des hooks d’installation pour inventorier les variables d’environnement et des fichiers locaux susceptibles de contenir…
-
Paquet npm malveillant byted-commerce-materials : collecte de secrets et exfiltration à l’installation
P3 · Élevée — Le paquet npm byted-commerce-materials@1.0.0 exécute du code aux phases preinstall et postinstall. Il collecte des informations sur l’hôte et l’environnement, recherche des…
-
Paquet npm malveillant element-plus-vite-cli : chargeur ciblant des projets fintech
P3 · Élevée — Les versions 2.9.3 et 2.9.5 du paquet npm element-plus-vite-cli contiennent un chargeur malveillant. Lors du chargement, il recherche des fichiers sentinelles correspondant…